MCP 2026-07-28: протокол стал безсессионным
28 июля 2026 вышла спецификация MCP 2026-07-28: протокол переходит на безсессионное ядро «запрос — ответ», убирает рукопожатие initialize и заголовок сессии, ужесточает авторизацию под корпоративный OAuth и выводит расширения MCP Apps и Tasks в официальный статус. Для вас это значит: MCP-сервер с Метрикой или CRM можно масштабировать за обычным балансировщиком — без привязки клиента к одному экземпляру.
Коротко
- Что выпустили: крупную версию протокола MCP — MCP 2026-07-28 с безсессионным ядром и официальными расширениями.
- Кому важно: командам, которые поднимают MCP-серверы к CRM, Метрике, внутренним API или отдают их клиентам через AI-агентов.
- Главное ограничение: ломающее изменение — миграция, а не переключатель «с завтрашнего дня»; на переход закладывают до 12 месяцев.
- Главное последствие: MCP-сервер становится обычным HTTP-сервисом без состояния — его можно тиражировать и балансировать, как любой прикладной интерфейс (API).
Что изменилось
28 июля 2026 Anthropic объявила финальный релиз MCP 2026-07-28 и начала раскатку поддержки в продуктах Claude. По описанию сообщества и обзоров инфраструктурных изданий (TechTarget, New Relic) это одно из крупнейших пересмотров протокола с момента запуска.
Безсессионное ядро. Раньше клиент и сервер MCP держали двустороннюю сессию: после рукопожатия initialize сервер «помнил» клиента, а балансировщик должен был направлять повторные запросы на тот же экземпляр (привязка клиента к серверу). В 2026-07-28:
- убраны этапы initialize / initialized;
- убран заголовок идентификатора сессии;
- каждый запрос самодостаточен: метаданные клиента и возможности передаются в объекте `_meta` в теле запроса.
Сервер не хранит состояние соединения — только обрабатывает запрос и отвечает. Это открывает размещение на бессерверной и edge-инфраструктуре и горизонтальное масштабирование за балансировщиком с распределением запросов по кругу.
Авторизация. Спецификация сильнее выровнена под промышленный OAuth 2.0 и OpenID Connect — чтобы MCP-сервер подключался к корпоративным системам идентификации (Entra, Okta и аналоги) без обходных схем. В Claude уже есть корпоративная авторизация, управляемая администратором: он один раз разрешает коннектор через провайдера идентичности, сотрудники наследуют доступ по группам.
Расширения. MCP Apps (интерактивный UI внутри диалога) и Tasks (долгие задачи) переведены в версионируемый каркас официальных расширений — новые возможности добавляются без изменения ядра протокола.
Наблюдаемость. Вместо проприетарного канала логирования — OpenTelemetry: трассировки и метрики MCP можно сводить с остальным стеком мониторинга.
Масштаб экосистемы. Anthropic указывает более 400 млн загрузок SDK MCP в месяц (рост в 4 раза за год) и свыше 950 серверов в каталоге коннекторов Claude. Это контекст спроса, а не гарантия, что ваш сервер автоматически получит трафик.
Сроки миграции. Изменение ломает совместимость со старыми реализациями. Сообщество закладывает переходный период порядка 12 месяцев: новые клиенты говорят на безсессионном протоколе, старые серверы с сессиями нужно обновить, иначе связь оборвётся.
Почему это важно для бизнеса
До 2026-07-28 MCP часто воспринимали как «протокол для разработчика в IDE». На практике через него уже идут рабочие сценарии: отчёт из Яндекс Метрики, статус сделки из CRM, выгрузка из Roistat. Когда агентов становится больше, узкое место — не модель, а инфраструктура вокруг инструментов.
Безсессионная модель снимает скрытый налог:
- не нужен общий store сессий между экземплярами;
- деплой новой версии сервера не «рвёт» висящие соединения;
- можно добавлять регионы и экземпляры без ручной координации.
Для сценариев на собственной инфраструктуре (песочницы и туннели) вопрос периметра не исчезает — меняется только транспорт. Доступ к данным по-прежнему задаётся авторизацией и политиками, а не тем, что протокол «стал проще».
Что меняется для маркетинга и аналитики
- Пиковые нагрузки. Утренний срез по Директу и Метрике, отчёт перед планёркой, массовый опрос Wordstat — если десятки менеджеров дергают один MCP-сервер одновременно, горизонтальное масштабирование перестаёт быть «задачей на потом».
- Единый контракт инструментов. Смена MCP-инструментов без перезапуска агента и безсессионный транспорт складываются в одну архитектуру: агент меняет набор данных, сервер масштабируется независимо от клиента.
- Корпоративный вход. Ужесточение OAuth упрощает сценарий «один раз разрешил коннектор в провайдере идентичности — сотрудники работают в Claude или ChatGPT с теми же правами, что в CRM», без общих паролей к API.
- Долгие задачи. Официальный статус Tasks — сигнал, что многошаговые сценарии (сбор семантики, аудит, дайджест) проектируют как фоновую работу, а не как один бесконечный чат.
Как это связано с MCP Panel
MCP Panel изначально ставит MCP-серверы на инфраструктуре клиента: маркетинговые коннекторы, единый URL, разграничение доступа. Безсессионная спецификация усиливает этот паттерн — коробочный сервер можно масштабировать и мониторить как обычный API-слой, не привязываясь к одному экземпляру чата.
Практический вывод: если вы уже отдаёте Метрику, Roistat или CRM в AI через MCP Panel, закладывайте в roadmap проверку совместимости с 2026-07-28 до конца переходного окна — особенно если сервер кастомный или обёртка над устаревшим API.
Мой вывод
MCP перестал быть «долгоживущим сокетом между чатом и базой» и стал нормальным HTTP-сервисом без состояния. Для бизнеса выигрыш не в красивой формулировке релиза спецификации, а в предсказуемой стоимости эксплуатации: когда AI-агенты перестают быть экспериментом, инфраструктура инструментов должна масштабироваться так же, как сайт или API.
Не откладывайте инвентаризацию: какие MCP-серверы хранят состояние сессии, где хранится состояние Tasks, кто отвечает за OAuth к корпоративному провайдеру идентичности. Двенадцать месяцев кажутся запасом, но в корпоративном цикле релизов это один-два квартала.
Что проверить сейчас
- Инвентаризация MCP-серверов. Список всех серверов (свои, MCP Panel, сторонние облачные сервисы): версия протокола, есть ли зависимость от initialize или привязки клиента к серверу, где хранится состояние долгих Tasks. Условие успеха: таблица из не более 10 строк с владельцем и дедлайном миграции на каждый сервер.
- Тест за балансировщиком. Поднимите два экземпляра одного MCP-сервера за балансировщиком с распределением запросов по кругу, прогоните 20–30 типовых вызовов инструментов (Метрика: визиты; CRM: список сделок). Успех — одинаковые ответы и отсутствие ошибок «сессия не найдена».
- OAuth и права. Сверьте, что области доступа MCP-сервера совпадают с ролями в провайдере идентичности: маркетолог не получает выгрузку, которую видит только финдиректор. Зафиксируйте схему до массового выката безсессионных клиентов в Claude или Cursor.
Источники
- Bringing MCP 2026-07-28 to Claude — Anthropic, 2026-07-28
- Stateless MCP seen as step forward for enterprise AI — TechTarget, 2026-07-28
- MCP is going stateless: What the new spec means for AI agents — New Relic, 2026-07-28