MCP 2026-07-28: протокол стал безсессионным

· 6 минут чтения · Любовь Черемисина · MCP AI-инфраструктура AI-агенты · СегодняПродвинутый

28 июля 2026 вышла спецификация MCP 2026-07-28: протокол переходит на безсессионное ядро «запрос — ответ», убирает рукопожатие initialize и заголовок сессии, ужесточает авторизацию под корпоративный OAuth и выводит расширения MCP Apps и Tasks в официальный статус. Для вас это значит: MCP-сервер с Метрикой или CRM можно масштабировать за обычным балансировщиком — без привязки клиента к одному экземпляру.

Три одинаковых MCP-сервера за балансировщиком и красная стрелка запроса без нитей сессии — метафора безсессионного протокола

Коротко

  • Что выпустили: крупную версию протокола MCP — MCP 2026-07-28 с безсессионным ядром и официальными расширениями.
  • Кому важно: командам, которые поднимают MCP-серверы к CRM, Метрике, внутренним API или отдают их клиентам через AI-агентов.
  • Главное ограничение: ломающее изменение — миграция, а не переключатель «с завтрашнего дня»; на переход закладывают до 12 месяцев.
  • Главное последствие: MCP-сервер становится обычным HTTP-сервисом без состояния — его можно тиражировать и балансировать, как любой прикладной интерфейс (API).

Что изменилось

28 июля 2026 Anthropic объявила финальный релиз MCP 2026-07-28 и начала раскатку поддержки в продуктах Claude. По описанию сообщества и обзоров инфраструктурных изданий (TechTarget, New Relic) это одно из крупнейших пересмотров протокола с момента запуска.

Безсессионное ядро. Раньше клиент и сервер MCP держали двустороннюю сессию: после рукопожатия initialize сервер «помнил» клиента, а балансировщик должен был направлять повторные запросы на тот же экземпляр (привязка клиента к серверу). В 2026-07-28:

  • убраны этапы initialize / initialized;
  • убран заголовок идентификатора сессии;
  • каждый запрос самодостаточен: метаданные клиента и возможности передаются в объекте `_meta` в теле запроса.

Сервер не хранит состояние соединения — только обрабатывает запрос и отвечает. Это открывает размещение на бессерверной и edge-инфраструктуре и горизонтальное масштабирование за балансировщиком с распределением запросов по кругу.

Авторизация. Спецификация сильнее выровнена под промышленный OAuth 2.0 и OpenID Connect — чтобы MCP-сервер подключался к корпоративным системам идентификации (Entra, Okta и аналоги) без обходных схем. В Claude уже есть корпоративная авторизация, управляемая администратором: он один раз разрешает коннектор через провайдера идентичности, сотрудники наследуют доступ по группам.

Расширения. MCP Apps (интерактивный UI внутри диалога) и Tasks (долгие задачи) переведены в версионируемый каркас официальных расширений — новые возможности добавляются без изменения ядра протокола.

Наблюдаемость. Вместо проприетарного канала логирования — OpenTelemetry: трассировки и метрики MCP можно сводить с остальным стеком мониторинга.

Масштаб экосистемы. Anthropic указывает более 400 млн загрузок SDK MCP в месяц (рост в 4 раза за год) и свыше 950 серверов в каталоге коннекторов Claude. Это контекст спроса, а не гарантия, что ваш сервер автоматически получит трафик.

Сроки миграции. Изменение ломает совместимость со старыми реализациями. Сообщество закладывает переходный период порядка 12 месяцев: новые клиенты говорят на безсессионном протоколе, старые серверы с сессиями нужно обновить, иначе связь оборвётся.

Почему это важно для бизнеса

До 2026-07-28 MCP часто воспринимали как «протокол для разработчика в IDE». На практике через него уже идут рабочие сценарии: отчёт из Яндекс Метрики, статус сделки из CRM, выгрузка из Roistat. Когда агентов становится больше, узкое место — не модель, а инфраструктура вокруг инструментов.

Безсессионная модель снимает скрытый налог:

  • не нужен общий store сессий между экземплярами;
  • деплой новой версии сервера не «рвёт» висящие соединения;
  • можно добавлять регионы и экземпляры без ручной координации.

Для сценариев на собственной инфраструктуре (песочницы и туннели) вопрос периметра не исчезает — меняется только транспорт. Доступ к данным по-прежнему задаётся авторизацией и политиками, а не тем, что протокол «стал проще».

Что меняется для маркетинга и аналитики

  1. Пиковые нагрузки. Утренний срез по Директу и Метрике, отчёт перед планёркой, массовый опрос Wordstat — если десятки менеджеров дергают один MCP-сервер одновременно, горизонтальное масштабирование перестаёт быть «задачей на потом».
  2. Единый контракт инструментов. Смена MCP-инструментов без перезапуска агента и безсессионный транспорт складываются в одну архитектуру: агент меняет набор данных, сервер масштабируется независимо от клиента.
  3. Корпоративный вход. Ужесточение OAuth упрощает сценарий «один раз разрешил коннектор в провайдере идентичности — сотрудники работают в Claude или ChatGPT с теми же правами, что в CRM», без общих паролей к API.
  4. Долгие задачи. Официальный статус Tasks — сигнал, что многошаговые сценарии (сбор семантики, аудит, дайджест) проектируют как фоновую работу, а не как один бесконечный чат.

Как это связано с MCP Panel

MCP Panel изначально ставит MCP-серверы на инфраструктуре клиента: маркетинговые коннекторы, единый URL, разграничение доступа. Безсессионная спецификация усиливает этот паттерн — коробочный сервер можно масштабировать и мониторить как обычный API-слой, не привязываясь к одному экземпляру чата.

Практический вывод: если вы уже отдаёте Метрику, Roistat или CRM в AI через MCP Panel, закладывайте в roadmap проверку совместимости с 2026-07-28 до конца переходного окна — особенно если сервер кастомный или обёртка над устаревшим API.

Мой вывод

MCP перестал быть «долгоживущим сокетом между чатом и базой» и стал нормальным HTTP-сервисом без состояния. Для бизнеса выигрыш не в красивой формулировке релиза спецификации, а в предсказуемой стоимости эксплуатации: когда AI-агенты перестают быть экспериментом, инфраструктура инструментов должна масштабироваться так же, как сайт или API.

Не откладывайте инвентаризацию: какие MCP-серверы хранят состояние сессии, где хранится состояние Tasks, кто отвечает за OAuth к корпоративному провайдеру идентичности. Двенадцать месяцев кажутся запасом, но в корпоративном цикле релизов это один-два квартала.

Что проверить сейчас

  1. Инвентаризация MCP-серверов. Список всех серверов (свои, MCP Panel, сторонние облачные сервисы): версия протокола, есть ли зависимость от initialize или привязки клиента к серверу, где хранится состояние долгих Tasks. Условие успеха: таблица из не более 10 строк с владельцем и дедлайном миграции на каждый сервер.
  1. Тест за балансировщиком. Поднимите два экземпляра одного MCP-сервера за балансировщиком с распределением запросов по кругу, прогоните 20–30 типовых вызовов инструментов (Метрика: визиты; CRM: список сделок). Успех — одинаковые ответы и отсутствие ошибок «сессия не найдена».
  1. OAuth и права. Сверьте, что области доступа MCP-сервера совпадают с ролями в провайдере идентичности: маркетолог не получает выгрузку, которую видит только финдиректор. Зафиксируйте схему до массового выката безсессионных клиентов в Claude или Cursor.

Источники

← Все новости AI и MCP