Le Model Context Protocol (MCP) a publié sa mise à jour de spécification la plus importante à ce jour, passant d'un protocole avec état bidirectionnel à un système de requête-réponse rationalisé conçu pour les déploiements d'agents d'IA à l'échelle de la production. La spécification 2026-07-28, annoncée le 28 juillet 2026, marque ce que les contributeurs du projet décrivent comme la version la plus importante du protocole depuis le lancement de MCP à distance il y a plus d'un an.
La mise à jour arrive alors que l’adoption de MCP a explosé. Les SDK de niveau 1 du protocole – TypeScript, Python, Go et C# – enregistrent désormais près d'un demi-milliard de téléchargements par mois, les SDK TypeScript et Python franchissant le seuil total d'un milliard de téléchargements. MCP est devenu le substrat de données et d'interactivité par défaut pour les flux de travail agents dans les entreprises, selon le blog du projet. Pour en savoir plus sur l'évolution du paysage de l'infrastructure de l'IA, consultez notre dernière couverture du secteur de l'IA.
Un noyau de protocole sans état
Le changement principal est le retrait de l’échange de poignée de main initialisée/initialisée et de l’en-tête Mcp-Session-Id. Chaque requête voyage désormais indépendamment, transportant sa version de protocole, son identité client et ses capacités client dans les métadonnées. L'implication pratique est significative : toute requête peut désormais atterrir sur n'importe quelle instance de serveur derrière un simple équilibreur de charge à tour de rôle sans nécessiter de stockage de session partagé.
Un nouvel appel de procédure à distance (RPC) serveur/découverte en option permet aux clients de connaître les capacités d'un serveur avant de passer des appels, mais ce n'est pas obligatoire. Ce changement architectural répond directement à ce que l'équipe MCP a identifié comme l'une des fonctionnalités les plus demandées par les développeurs à la recherche d'une meilleure fiabilité et évolutivité.
L'abandon des sessions au niveau du protocole ne force pas les applications à être sans état. Si un serveur a besoin de transmettre l'état entre les appels, il peut créer un handle explicite à partir d'un outil et demander au modèle d'IA de le renvoyer comme argument. L'équipe MCP a découvert que cette approche fonctionnait mieux que l'état de session caché dans le transport, car le modèle peut voir le handle et le transmettre entre les outils.
Les demandes aller-retour multiples remplacent les flux maintenus ouverts
La spécification introduit les requêtes MRTR (Multi Round-Trip Requests), qui remplacent les requêtes d'élicitation, d'échantillonnage et de racines initiées par le serveur qui nécessitaient auparavant des flux bidirectionnels maintenus ouverts. Lorsqu'un outil a besoin d'une entrée d'un utilisateur en cours d'appel - comme une confirmation ou un paramètre manquant - le serveur renvoie un type de résultat "input_required" ainsi que les demandes auxquelles il doit répondre. Le client réessaye ensuite l'appel d'origine avec les réponses jointes.
Cette conception élimine le besoin de connexions bidirectionnelles constamment ouvertes, une charge opérationnelle majeure pour les équipes exécutant des serveurs MCP à grande échelle.
Routage basé sur les en-têtes et listes pouvant être mises en cache
Les requêtes HTTP diffusables doivent désormais inclure les en-têtes Mcp-Method et Mcp-Name, permettant aux passerelles, aux limiteurs de débit et aux pare-feu d'applications Web d'acheminer et de mesurer le trafic en fonction des en-têtes plutôt que d'analyser les corps JSON. Ce changement aligne MCP sur les modèles de passerelle API standard utilisés dans l'infrastructure de l'entreprise.
Les réponses des outils/liste, invites/liste, ressources/liste et ressources/lecture contiennent désormais des indications sur la durée de vie et la portée du cache. Cela permet aux clients de mettre en cache les catalogues d'outils et de maintenir les caches d'invites en amont stables lors des reconnexions, réduisant ainsi les récupérations inutiles et la latence des opérations répétées.
Renforcement des autorisations
La spécification introduit plusieurs améliorations de sécurité tirées d'une année de commentaires des implémenteurs. Les serveurs d'autorisation doivent désormais renvoyer le paramètre iss conformément à la RFC 9207, et les clients doivent le valider avant d'utiliser un code d'autorisation, fermant ainsi une vulnérabilité de confusion entre serveur d'autorisation. Les informations d'identification du client sont liées à l'émetteur qui les a créées, empêchant leur réutilisation sur les serveurs d'autorisation.
L'enregistrement dynamique des clients (DCR), bien que toujours fonctionnel pour la compatibilité ascendante, est désormais formellement obsolète au profit des documents de métadonnées d'ID client (CIMD). L'équipe MCP a décrit cela comme une mesure de renforcement visant à mettre le protocole en conformité avec les exigences de la spécification OAuth.
Cadre d'extensions formelles et dépréciations
Les tâches sont passées du statut expérimental à une extension formelle, rejoignant d'autres extensions telles que MCP Apps et Enterprise Managed Authorization. Un mécanisme de tâches/get basé sur des sondages et un nouveau mécanisme de tâches/mise à jour remplacent l'ancien point de terminaison HTTP GET, avec des notifications de modification consolidées dans un seul flux d'abonnements/d'écoute.
Roots, Sampling et Logging sont devenus obsolètes avec une fenêtre d'obsolescence minimale de douze mois, ce qui laisse aux développeurs le temps de planifier les migrations. L'ancien transport HTTP+SSE est également officiellement obsolète avec une mise à l'arrêt d'un an. Il est conseillé aux nouvelles implémentations de ne pas adopter ces fonctionnalités.
Les quatre SDK de niveau 1 – TypeScript, Python, Go et C# – prennent désormais en charge la spécification 2026-07-28, le SDK Rust la prenant en charge en version bêta. Les SDK incluent des notes de migration détaillées pour les modifications importantes, en particulier pour les développeurs qui dépendaient des identifiants de session.
Réception de l'industrie
La publication a attiré une attention considérable sur les forums de développeurs, avec une tendance sur Hacker News avec plus de 100 points. David Soria Parra, membre de l'équipe technique de MCP et co-inventeur du protocole, a qualifié cela de signal le plus clair à ce jour indiquant que MCP est en train de devenir une véritable infrastructure de production.
"Les changements les plus importants sont ceux qui sont radicaux, et la communauté a choisi de travailler dur plutôt que de combler les lacunes", a écrit Soria Parra. "Il s'agit d'un protocole qui évolue en temps réel autour des besoins réels des équipes de production."
La mise à jour signale que MCP, qui était à l'origine un projet open source visant à normaliser la manière dont les modèles d'IA accèdent aux outils et aux données externes, est en train de devenir une infrastructure fondamentale pour l'ère de l'IA agentique. Avec un demi-milliard de téléchargements mensuels et des extensions formelles pour le déploiement en entreprise, le protocole se positionne comme le tissu conjonctif entre les modèles d'IA et les systèmes avec lesquels ils doivent interagir.

