MCP 2026-07-28 規格正式發布:無狀態核心、header 路由與授權強化
MCP 推出自上線以來最大幅度的修訂:移除 initialize 握手與 session、以 Multi Round-Trip Requests 取代伺服器主動請求、要求 Mcp-Method/Mcp-Name header,並棄用 DCR 改以 CIMD 為準。
MCP 2026-07-28 是 Model Context Protocol 於 2026 年 7 月 28 日發布的規格版本,把協定從雙向有狀態改為請求/回應式無狀態,讓 MCP 伺服器能像一般 HTTP 服務一樣放在負載平衡器後水平擴充,並以 RFC 9207 issuer 驗證與 CIMD 強化授權。
MCP 首席維護者 David Soria Parra 與 Den Delimarsky 於 2026 年 7 月 28 日發布 Model Context Protocol 2026-07-28 規格。官方同時公布採用數據:Tier 1 SDK 每月下載量接近 5 億次,TypeScript 與 Python SDK 累計下載各超過 10 億次。
核心變化是無狀態化:移除 initialize/initialized 握手與 Mcp-Session-Id header,每個請求在 _meta 中自帶協定版本、用戶端身分與能力,另有可選的 server/discover 呼叫;任何請求都能落在 round-robin 負載平衡器後的任一實例,不需共享儲存。需要跨呼叫狀態的伺服器,官方建議由工具發出明確的 handle,讓模型在後續呼叫傳回。Multi Round-Trip Requests(MRTR)取代需要長連線的 elicitation、sampling 與 roots 等伺服器主動請求;Streamable HTTP 請求必須帶 Mcp-Method 與 Mcp-Name header,讓閘道、限流器與 WAF 不必解析 JSON 主體即可路由與計量;tools/list 等清單回應新增 ttlMs 與 cacheScope 快取提示。
授權方面:授權伺服器應依 RFC 9207 回傳 iss 參數,用戶端兌換授權碼前必須驗證;用戶端憑證綁定簽發它的授權伺服器;Dynamic Client Registration(DCR)正式棄用,改以 Client ID Metadata Documents(CIMD)為標準。規格同時建立正式的擴充框架,Tasks 移入 io.modelcontextprotocol/tasks 擴充,與 MCP Apps、Enterprise Managed Authorization(EMA)並列。
這版有破壞性變更。Roots、Sampling 與 Logging 被棄用,舊的 HTTP+SSE 傳輸也正式棄用,皆有至少 12 個月的過渡期;依賴 session ID 的實作需要遷移。TypeScript、Python、Go、C# 四個 Tier 1 SDK 已同步支援,Rust SDK 為 beta。
官方公告同時列出多家業者的首日支援。AWS 表示新規格與無狀態核心已可在 Amazon Bedrock AgentCore 使用,Tasks 擴充正是由 AWS 貢獻;Cloudflare 的 Agents SDK 從第一天起支援,可在 Workers 直接執行 MCP 伺服器;Microsoft 提到以 Foundry toolbox 統一的 MCP 端點集中治理身分與可觀測性。Supabase 則說明,過去因伺服器以無狀態方式運作而難以支援 elicitation,MRTR 讓工具能在執行前向使用者確認,例如建立新專案的成本或會刪除資料的查詢。
接下來要看的是各家 MCP 用戶端與閘道支援新版的速度,以及新舊版本並存期間的相容性問題;官方之後於 8 月 22 日公布的新路線圖,則把 agent 身分列為下一階段重點。
在私有 AI 平台上執行 MCP 伺服器的企業,可以把它們當成一般無狀態 HTTP 服務部署與擴充,並在閘道層依 Mcp-Method/Mcp-Name 做權限控管、限流與稽核,不必解析請求內容。同時應盤點仍使用 DCR、HTTP+SSE、Sampling 或 session ID 的內部伺服器,在 12 個月過渡期內排定遷移。


