MCP livre sa plus grande mise à jour et abandonne complètement les sessions
La spécification 2026-07-28 rend sans état le protocole qui relie les IA à leurs outils, ajoute les extensions Apps et Tasks et impose OAuth 2.1. Cinq anciennes fonctions entrent dans une période d’abandon de douze mois.
Le Model Context Protocol a publié cette semaine sa spécification 2026-07-28, sa plus importante révision depuis son lancement. MCP est le standard qui permet à un assistant d’IA de communiquer avec des outils et des données externes, comme votre calendrier, une base de données ou un wiki d’entreprise, sans que chaque fournisseur doive inventer sa propre plomberie. Sa gouvernance relève désormais de l’Agentic AI Foundation, un fonds de la Linux Foundation dont les membres Platinum comprennent Anthropic, OpenAI, Google, Microsoft et Block.
Le changement majeur est la disparition des sessions : MCP devient sans état. Jusqu’ici, le client et le serveur devaient effectuer une initialisation, puis joindre un identifiant de session à chaque requête. Cette méthode convenait à un ordinateur portable, beaucoup moins à une infrastructure distribuée. Le client restait lié à l’instance de serveur qui conservait son état, ce qui imposait un équilibrage persistant ou un stockage commun des sessions ; une connexion perdue obligeait à recommencer. Désormais, chaque requête se suffit à elle-même. La version du protocole, l’identité du client et ses capacités figurent dans un champ _meta à chaque appel. N’importe quel serveur d’un groupe peut donc répondre. La découverte des capacités se fait à la demande grâce à server/discover.
Deux extensions accompagnent ce noyau allégé. Tasks gère les travaux longs : au lieu de bloquer jusqu’au résultat et de risquer une expiration, le serveur renvoie un taskId durable que le client interroge. Une tâche peut aussi passer à l’état input_required pour attendre une validation humaine. Apps permet au serveur de déclarer une interface HTML interactive, affichée dans un iframe isolé à l’intérieur du chat. Un outil peut ainsi présenter un formulaire ou un tableau de bord plutôt que du JSON brut, avec une version texte pour les clients incompatibles. L’autorisation devient plus stricte : OAuth 2.1 et la découverte OpenID Connect sont obligatoires. L’extension Enterprise-Managed Authorization permet aux services informatiques de provisionner les accès de manière centralisée, sans imposer à chaque salarié une suite de demandes OAuth. Enfin, cinq fonctions, dont Roots, Sampling et le transport HTTP+SSE, sont proposées à l’abandon selon une politique garantissant au moins douze mois avant leur suppression.
Une idée de conception dépasse ces détails techniques. Un état de session caché restait invisible au modèle, contrairement à un identifiant explicite. Si le serveur renvoie une basket_id ou une workflow_run_id comme une valeur ordinaire, le modèle peut la voir, raisonner dessus et la transmettre à un autre outil. L’état quitte le transport pour rejoindre la conversation, ce qui correspond mieux au fonctionnement réel des agents.
Ce que cela signifie pour vous : Si vous utilisez simplement des assistants d’IA, leurs connecteurs devraient devenir plus fiables et bientôt plus visuels. Grâce à Apps, un outil pourra afficher une véritable interface dans la conversation au lieu d’y déverser du texte. Si vous maintenez un serveur MCP, les tâches sont précises : recensez ce qui dépend de initialize ou de Mcp-Session-Id, acceptez les informations client dans _meta à chaque requête et préparez l’abandon des fonctions concernées. Des SDK bêta pour Python, TypeScript, Go et C# ciblent déjà la nouvelle spécification. Aucune suppression ne pourra intervenir avant juillet 2027.
Sources
- MCP 2026-07-28: What’s Changing and How to Migrate (Agentic AI Foundation)
- Model Context Protocol (spécification et SDK)
- MCP just got its biggest update ever (VentureBeat)
- How AgentCore Gateway supports the MCP 2026-07-28 spec (AWS)
Sources: https://aaif.io/blog/mcp-2026-07-28-whats-changing-and-how-to-migrate
Nvidia et 36 partenaires créent une alliance ouverte pour sécuriser l’IA
L’Open Secure AI Alliance réunit Microsoft, CrowdStrike, Hugging Face, IBM, Red Hat, Palantir et d’autres groupes pour développer ensemble des outils open source de défense des systèmes d’IA.