---
title: "MCP 2026-07-28 規格正式發布：無狀態核心、header 路由與授權強化"
url: https://xcube.enlightcorp.com.tw/zh/news/mcp-2026-07-28-specification-stateless-core
category: "Agent 協定 / 標準"
source_type: official
published: 2026-07-28
updated: 2026-07-28
lang: zh-TW
---

# MCP 2026-07-28 規格正式發布：無狀態核心、header 路由與授權強化

發布 2026-07-28 · 更新 2026-07-28 · 官方發布 · 來源: [Model Context Protocol Blog](https://blog.modelcontextprotocol.io/posts/2026-07-28/)

**重點答案:** MCP 2026-07-28 是 Model Context Protocol 於 2026 年 7 月 28 日發布的規格版本，把協定從雙向有狀態改為請求／回應式無狀態，讓 MCP 伺服器能像一般 HTTP 服務一樣放在負載平衡器後水平擴充，並以 RFC 9207 issuer 驗證與 CIMD 強化授權。

MCP 首席維護者 David Soria Parra 與 Den Delimarsky 於 2026 年 7 月 28 日發布 Model Context Protocol 2026-07-28 規格。官方同時公布採用數據：Tier 1 SDK 每月下載量接近 5 億次，TypeScript 與 Python SDK 累計下載各超過 10 億次。

核心變化是無狀態化：移除 initialize/initialized 握手與 Mcp-Session-Id header，每個請求在 _meta 中自帶協定版本、用戶端身分與能力，另有可選的 server/discover 呼叫；任何請求都能落在 round-robin 負載平衡器後的任一實例，不需共享儲存。需要跨呼叫狀態的伺服器，官方建議由工具發出明確的 handle，讓模型在後續呼叫傳回。Multi Round-Trip Requests（MRTR）取代需要長連線的 elicitation、sampling 與 roots 等伺服器主動請求；Streamable HTTP 請求必須帶 Mcp-Method 與 Mcp-Name header，讓閘道、限流器與 WAF 不必解析 JSON 主體即可路由與計量；tools/list 等清單回應新增 ttlMs 與 cacheScope 快取提示。

授權方面：授權伺服器應依 RFC 9207 回傳 iss 參數，用戶端兌換授權碼前必須驗證；用戶端憑證綁定簽發它的授權伺服器；Dynamic Client Registration（DCR）正式棄用，改以 Client ID Metadata Documents（CIMD）為標準。規格同時建立正式的擴充框架，Tasks 移入 io.modelcontextprotocol/tasks 擴充，與 MCP Apps、Enterprise Managed Authorization（EMA）並列。

這版有破壞性變更。Roots、Sampling 與 Logging 被棄用，舊的 HTTP+SSE 傳輸也正式棄用，皆有至少 12 個月的過渡期；依賴 session ID 的實作需要遷移。TypeScript、Python、Go、C# 四個 Tier 1 SDK 已同步支援，Rust SDK 為 beta。

官方公告同時列出多家業者的首日支援。AWS 表示新規格與無狀態核心已可在 Amazon Bedrock AgentCore 使用，Tasks 擴充正是由 AWS 貢獻；Cloudflare 的 Agents SDK 從第一天起支援，可在 Workers 直接執行 MCP 伺服器；Microsoft 提到以 Foundry toolbox 統一的 MCP 端點集中治理身分與可觀測性。Supabase 則說明，過去因伺服器以無狀態方式運作而難以支援 elicitation，MRTR 讓工具能在執行前向使用者確認，例如建立新專案的成本或會刪除資料的查詢。

接下來要看的是各家 MCP 用戶端與閘道支援新版的速度，以及新舊版本並存期間的相容性問題；官方之後於 8 月 22 日公布的新路線圖，則把 agent 身分列為下一階段重點。

## X Cube 觀點

在私有 AI 平台上執行 MCP 伺服器的企業，可以把它們當成一般無狀態 HTTP 服務部署與擴充，並在閘道層依 Mcp-Method/Mcp-Name 做權限控管、限流與稽核，不必解析請求內容。同時應盤點仍使用 DCR、HTTP+SSE、Sampling 或 session ID 的內部伺服器，在 12 個月過渡期內排定遷移。

Tags: MCP, Agentic AI, Specification, Security, OAuth, AI Infrastructure, Model Context Protocol (MCP), Client ID Metadata Documents (CIMD), RFC 9207, MCP Tasks extension, MCP Apps, Enterprise Managed Authorization (EMA)
