Le Model Context Protocol (MCP) a quitté le statut de curiosité de laboratoire. La spécification datée du 28 juillet 2026 stabilise ses fondations, et les registres publics recensent désormais plus de 9 000 serveurs. Pour les équipes qui branchent des agents sur des outils réels, cette version marque le passage d’un protocole expérimental à une dépendance d’infrastructure.
Ce que contient la spécification 2026-07-28
| Nouveauté | Effet pratique |
|---|---|
| Cœur sans état | Hébergement derrière du HTTP standard et mise à l’échelle horizontale simplifiés |
| MCP Apps | Exposition d’applications complètes, et non plus seulement d’outils isolés |
| Extension Tasks | Prise en charge cadrée des traitements longs et asynchrones |
| Politique de dépréciation | Cadre explicite d’évolution du protocole, sans rupture non annoncée |
De stdio à HTTP, et de la clé d’API à OAuth 2.1
Le transport stdio, commode pour prototyper en local, cède la place au HTTP hébergé. Dans le même mouvement, les clés d’API statiques sont remplacées par OAuth 2.1, désormais requis pour les serveurs distants. La mise en place est plus lourde, mais la cohérence est difficile à contester : un serveur MCP distant expose des outils qui écrivent dans des systèmes réels — bases de données, CMS, outils de mesure. Ce niveau d’accès ne se protège pas avec une chaîne de caractères en dur.
Conséquences pour les équipes qui l’utilisent déjà
Les serveurs prototypés en stdio avec une clé d’API continueront de fonctionner, mais la trajectoire du protocole est explicite : HTTP sans état et OAuth. Aucune migration n’est imposée à court terme ; en revanche, tout nouveau serveur écrit aujourd’hui gagne à adopter cette cible directement, sous peine d’une réécriture ultérieure.
Ce qu’il faut retenir
La spécification du 28 juillet n’apporte pas de fonctionnalité spectaculaire. Elle apporte ce qui manquait pour construire dessus : un cœur sans état, une authentification standard et un cadre d’évolution annoncé. C’est le vocabulaire d’une brique d’infrastructure, plus celui d’un prototype.
Je fais tourner des routines éditoriales pilotées par MCP en production depuis plus d’un an. Le passage à OAuth 2.1 a coûté une demi-journée de configuration par serveur, et c’est la meilleure demi-journée que j’aie investie sur ce sujet : les clés d’API en dur étaient la seule partie de la chaîne dont je n’aurais pas voulu parler en audit. — Simon Janvier
Pour aller plus loin
La spécification complète est publiée sur le site officiel du Model Context Protocol.
À lire aussi sur Mail Studio
- TypeScript 7.0 : le compilateur réécrit en Go
- Agents éditoriaux en production : ce qui tient et ce qui casse
