MCP 2026-07-28: Se publica la especificación: Cambio importante hacia el núcleo sin estado

iconMetaEra
Compartir
AI summary iconResumen
KuCoin anuncia una actualización importante del protocolo con el lanzamiento de MCP 2026-07-28, pasando a un diseño de núcleo sin estado. La nueva especificación elimina las interacciones basadas en sesiones, reduciendo los costos de infraestructura y mejorando la escalabilidad. Ahora se incluye soporte para OAuth 2.0 y OIDC para autorización empresarial, junto con un marco de extensión formal. Los desarrolladores deben migrar debido a cambios breaking. La actualización también trae nuevas listas de tokens, ampliando las opciones para los traders.
MCP ya no parece una interfaz de plugin de un fabricante, comienza a parecerse a un conducto público. El conducto será más resistente, pero también más tranquilo.

Autor del artículo, fuente: 0x9999in1, ME News



TL;DR

  • El 28 de julio de 2026, MCP lanzó la quinta versión de la especificación2026-07-28, calificada oficialmente como la revisión más grande desde el nacimiento del protocolo. La acción principal es una sola: eliminar la sesión del nivel de protocolo.
  • initialize/initialized No hay handshake,Mcp-Session-Id La cabecera se ha eliminado. Cada solicitud incluye automáticamente la versión del protocolo, la identidad del cliente y las declaraciones de capacidad, escritas en _meta. Cualquier solicitud puede dirigirse a cualquier instancia; un equilibrador de carga de rotación común es suficiente.
  • Esto no es una optimización de rendimiento, es un error de arquitectura. Las sesiones adhesivas y el almacenamiento compartido de sesiones fueron una vez la parte más costosa de la factura en los servidores MCP.
  • El estado no desapareció. Se trasladó desde la capa de transmisión a los parámetros de la herramienta, llamado "manejador explícito". El modelo lo puede ver y, por lo tanto, lo puede controlar.
  • La interfaz de interacción (MCP Apps) y las tareas largas (Tasks) se incorporan oficialmente al marco de extensiones versionado, y el protocolo central ya no se amplía para nuevas funcionalidades. La autenticación se alinea con OAuth 2.0 y OIDC del mundo real, y la extensión de autorización gestionada para empresas se convierte en versión estable el mismo día.
  • El costo es real: se trata de un cambio breaking. Roots, Sampling y Logging, junto con la transmisión HTTP+SSE anterior, han sido marcados como obsoletos, y se ha otorgado un período de transición de al menos 12 meses.
  • Una frase para juzgar: MCP ya no parece una interfaz de plugin de un fabricante, comienza a parecerse a un conducto público. El conducto será más resistente, pero también más tranquilo.

One, the two lines that were removed are the weight of this revision.

Primero, un hecho contraintuitivo.

La parte más importante de esta actualización, llamada "la actualización más grande de la historia", no es lo que se añadió, sino lo que se eliminó.

initialize y initialized este par de handshake ha existido desde el día del nacimiento de MCP en noviembre de 2024.Mcp-Session-Id Esta cabecera de solicitud es la base de todos los esquemas de implementación tras la implementación remota de MCP. El 28 de julio, ambos elementos fueron eliminados juntos.

¿Cómo se ve la nueva solicitud? Es muy sencilla.

POST /mcp HTTP/1.1
MCP-Protocol-Version: 2026-07-28
Mcp-Method: tools/call
Mcp-Name: search

The method name and tool name are moved to the HTTP headers. Gateways, rate limiters, and WAFs no longer need to unpack the JSON body to guess what the call is for—just look at the headers. Protocol version, client information, and capability declarations are all bundled into _meta and sent with the request. Want to ask the server ahead of time what it can do? A new server/discover endpoint has been added, but it’s optional, not mandatory.

¿Qué significa esto? Significa que el servidor MCP finalmente se convirtió en una carga de trabajo HTTP común.

Según Sean Roberts, Vicepresidente de AI de Netlify, es bastante directo: el núcleo sin estado convierte al MCP en un carga HTTP de primera clase, sin necesidad de evitar la gestión de sesiones. La descripción de Cloudflare es aún más contundente: esta versión hace que la infraestructura de Agent comience a funcionar como el resto de la web: sin estado, cachéable, enrutable y escalable a nivel global.

Suena como el típico discurso de promoción del fabricante. Pero esta vez es diferente, porque se refieren a un mismo evento concreto: la sesión desapareció, por lo que Lambda puede ejecutarse, Workers puede ejecutarse y los nodos periféricos pueden ejecutarse.

II. La sesión pegajosa es el verdadero techo en el camino hacia la escalabilidad de los Agentes

¿Por qué tomar tal medida tan drástica?

Porque el modelo antiguo tenía una limitación física inevitable: la sesión estaba fijada a la instancia que procesaba el handshake.

Entonces, todos se vieron obligados a hacer lo mismo: ya sea iniciar sesiones persistentes para que el equilibrador de carga recuerde a qué máquina debe dirigir a cada cliente, o implementar un almacenamiento compartido como Redis para almacenar el estado de la sesión y permitir que todas las instancias lo lean.

Ambos caminos son viables. Pero ambos implican pagar un impuesto oculto.

Las sesiones persistentes hacen que el escalado sea problemático. Cuando una instancia debe retirarse, las sesiones asociadas se interrumpen. Cuando aumenta el tráfico, las nuevas instancias iniciadas no pueden recibir las sesiones antiguas, lo que hace que la carga siempre esté desequilibrada. El camino del almacenamiento compartido es más caro: introduces un middleware con estado para una necesidad que esencialmente solo requiere "recordar el nombre del cliente", y además debes garantizar su alta disponibilidad.

Cuando es pequeño, esto no es un problema. Cuando crece, sí lo es.

Para entender cómo ha crecido la escala, observa estos números: en diciembre de 2025, en el primer aniversario del MCP, las descargas mensuales del SDK alcanzaron 97 millones. Para esta publicación en julio de 2026, Anthropic reportó más de 400 millones de descargas mensuales, y en su blog oficial se menciona "casi quinientos millones", lo que representa un crecimiento de cuatro veces en un año. Las descargas acumuladas de los SDK de TypeScript y Python han superado cada una la barrera de mil millones.

El directorio de conectores Claude de Anthropic ahora lista más de 950 servidores MCP. Los datos de la empresa de observabilidad Honeycomb muestran aún mejor que los Agentes ya están trabajando en la vida real: casi el 20% de todas sus consultas interactivas mensuales son iniciadas por Agentes.

Cuadruplicado en seis meses. Bajo esta curva, cualquier "impuesto oculto" arquitectónico se amplifica hasta convertirse en un gasto explícito.

Por lo tanto, la redacción oficial es "una de las funciones más solicitadas por los desarrolladores". No es que queramos cambiarlo, es que las personas que lo usan en producción ya no lo soportan.

Tres: el estado no desapareció, se trasladó frente al modelo

Aquí hay un malentendido que debe aclararse.

El protocolo es sin estado, lo que no significa que tu aplicación sea sin estado.

La alternativa especificada en las normas se llama identificador explícito. ¿Tu herramienta necesita conservar el estado entre llamadas? Entonces, que la herramienta devuelva un identificador, como basket_id, y que el modelo utilice este ID como parámetro en la siguiente llamada.

La frase en el blog oficial es, en mi opinión, la más interesante de todo el documento: descubrieron que es más efectivo que almacenar el estado en la capa de transmisión, ya que el modelo puede ver este identificador y, por lo tanto, puede enlazarlo entre herramientas.

Detente un momento a pensar en el peso de esta frase.

La lógica de diseño anterior era: el estado es responsabilidad de la infraestructura, el modelo no debería preocuparse por ello. La lógica actual es la inversa: el estado es parte de la cadena de razonamiento del modelo, y ocultarlo hace que el modelo realice juicios menos precisos.

Ocultar el estado hace que el modelo se vuelva tonto. Esta conclusión no se derivó de la estética arquitectónica, sino de más de un año y medio de incidentes en producción.

El mismo enfoque se aplicó al camino en el que el servidor inicia la solicitud. Anteriormente, cuando se ejecutaba la herramienta, se le preguntaba al usuario: "¿Confirmar la eliminación de estos 3 archivos?", y se necesitaba un flujo SSE activo para enviar la solicitud de vuelta al cliente. Tras la eliminación del estado, este flujo desapareció y fue reemplazado por Solicitud de Múltiples Round-Trip, abreviado como MRTR.

El mecanismo no es complicado. El servidor devuelve un tipo de resultado "se requiere entrada", junto con la pregunta que desea hacer y un requestState. El cliente recopila las respuestas y vuelve a realizar la llamada original con inputResponses y el requestState sin modificar. Como toda la información necesaria para continuar está dentro del requestState, este reintento puede ejecutarse en otra máquina y continuar sin problemas.

El director de producto de Supabase, Inian Parameshwaran, dijo la verdad: apoyar elicitation llevaba mucho tiempo en su hoja de ruta, pero como Supabase MCP funciona sin estado, nunca pudieron hacerlo. Ahora, después de MRTR, es posible: las herramientas pueden confirmar los costos antes de crear un proyecto y preguntar antes de eliminar datos.

Quiero mencionar un punto que el documento de especificación no aborda en profundidad, pero que inevitablemente encontrarán en la implementación:requestState debe ser gestionado y devuelto por el cliente, y por naturaleza se encuentra fuera del límite de confianza. Si el servidor lo trata como una entrada confiable y lo deserializa directamente, se está abriendo una vulnerabilidad. La firma, el cifrado y la expiración son tres prácticas que, en mi opinión, se convertirán rápidamente en estándares en la comunidad. Este es mi juicio, no un requisito del estándar.

Cuatro: Marco extendido: el protocolo comienza a aprender a "no engordar"

La segunda apuesta real es que el marco de expansión pasó de ser una costumbre a convertirse en una institución.

Naming with reverse DNS, capability negotiation via extensions, independent ext-* repositories with authorized maintainers, and versions independent of the core specification. It sounds dry, but it solves the ailment that all successful protocols encounter: the core becoming bloated.

Two extensions have now been officially endorsed.

MCP Apps permite que el servidor envíe directamente la interfaz de interacción dentro del diálogo. No es texto plano, ni JSON estructurado, sino una interfaz HTML completa que se ejecuta en un iframe de sandbox. Se pueden incluir gráficos, formularios, selectores, etc. El diseño clave radica en que las herramientas deben declarar previamente plantillas de UI, para que el cliente pueda pre-cargarlas y realizar una revisión de seguridad antes de renderizar cualquier elemento. Las operaciones en la interfaz aún utilizan el canal estándar de llamadas de herramientas a través de JSON-RPC.

Tasks: manejar la otra mitad del problema: tareas de larga duración. Se ha actualizado desde una característica experimental a una extensión oficial, y su ciclo de vida se rediseñó como sin estado:tools/call devuelve un identificador de tarea, que el cliente consulta mediante tasks/get, junto con los nuevos tasks/update y tasks/cancel.

Es importante destacar que tasks/list fue eliminado. La razón es clara: sin una sesión, la operación "listar todas las tareas" ya no es segura, ya que no puedes definir a quién pertenecen "todas" las tareas.

Esta extensión fue aportada por AWS. Swami Sivasubramanian, vicepresidente de Agentic AI de Amazon, dijo que la nueva especificación y el núcleo sin estado ya están en Bedrock AgentCore. Por su parte, Tina Schuchman, vicepresidenta de ingeniería de Foundry de Microsoft, afirmó que MCP les permitió pasar de decenas de integraciones a miles; Foundry Toolbox reúne las herramientas en un único punto final MCP unificado para centralizar la gestión, la identidad y la observabilidad.

Un protocolo que AWS, Microsoft, Google Cloud y Cloudflare utilizan como base para construir sobre él. Ya no es simplemente una especificación de plugin de una sola empresa.

Cinco: El verdadero dolor nunca es la conexión, sino la identidad

En el blog oficial hay una declaración honesta: durante el último año, al hablar con los implementadores, la autorización fue el área en la que más tiempo gastaron.

This version adds six SEP authorizations, all unglamorous but necessary. The authorization server must return the iss parameter according to RFC 9207, and the client must verify it before exchanging the code—this closes the authorization server confusion attack. During dynamic registration, the client must declare application_type, and localhost callbacks for desktop and CLI apps will no longer be arbitrarily rejected. Credentials are bound to the issuer that issued them and cannot be reused across authorization servers.

Lo que tiene más significado es que el registro dinámico de clientes (DCR) ha sido oficialmente descontinuado, con la dirección orientada hacia el documento de metadatos de ID de cliente (CIMD). El DCR aún es funcional y se mantiene la compatibilidad hacia atrás, pero se eliminará en versiones futuras.

El mismo día, la versión estable de Enterprise Managed Authorization (EMA) se lanzó. Esto podría tener un impacto mayor para TI empresarial que la ausencia de estado.

En el modelo anterior, cada empleado tenía que autorizar manualmente cada servidor por separado. Al incorporarse, conectaban manualmente uno por uno a los servicios. El equipo de seguridad no podía aplicar políticas unificadas; los permisos eran otorgados por cada usuario individualmente, sin control centralizado ni rastreo de auditoría. Peor aún, las cuentas laborales y personales se mezclaban, y no existía ningún mecanismo que obligara a utilizar identidades empresariales.

EMA convierte al proveedor de identidad de la empresa en la entidad de toma de decisiones. Bajo el capó, se utiliza la afirmación ID-JAG emitida por el IdP durante el inicio de sesión único, que el cliente intercambia por un token de acceso del servidor de autorización MCP. El usuario no pasa por ninguna página de consentimiento de ningún servidor individual.

Okta es el primer IdP admitido, utilizando su Cross App Access. En el lado del cliente, todas las instancias de Claude y VS Code ya están integradas. En el lado del servidor, Asana, Atlassian, Canva, Figma, Granola, Linear y Supabase ya están soportados, y Slack está en proceso. La evaluación del líder de ingeniería de Linear, Tom Moor, es bastante encantadora: "Inicia sesión una vez y todos los conectores MCP se configuran automáticamente; es mágico."

La parte mágica no está en la experiencia, sino en la gobernanza. El acceso a las decisiones finalmente ha regresado al panel de administración de IdP, con una cadena de auditoría que recorre todos los conectores.

Pero debo decirlo completamente: el estado sin estado y el EMA abordan la identidad y la escala, pero no todo lo relacionado con la seguridad del Agente. Esos dos números del informe de Cisco "Estado de la Seguridad de la IA en 2026" siguen allí: el 83% de las organizaciones planea implementar capacidades de Agente, pero solo el 29% cree estar preparado. Problemas como inyección de indicaciones, envenenamiento de descripciones de herramientas y el uso del Agente como plataforma de movimiento lateral no desaparecerán simplemente porque el protocolo haya eliminado la sesión.

La buena noticia es que,Mcp-Method y Mcp-Name después de la implementación, el costo de ejecución de la estrategia por parte de la puerta se redujo. El estándar también exige que el servidor rechace las solicitudes cuyos encabezados y cuerpos no coincidan, lo que bloquea un tipo de desajuste entre enrutamiento y seguridad. Esto representa una mejora sustancial en la postura defensiva. Pero eso es todo.

Seis: El costo: Este es un cambio disruptivo, la factura ya ha sido emitida

No me gusta hablar solo de rendimientos sin hablar de cuentas.

Esta versión es de nivel breaking change. Las características Roots, Sampling y Logging se han declarado oficialmente obsoletas. La transmisión HTTP+SSE anterior también se ha descontinuado formalmente. La especificación establece al mismo tiempo una política formal de ciclo de vida de características: Active a Deprecated a Removed, con al menos 12 meses en cada etapa.

También hay algunos detalles pequeños pero molestos: los esquemas de entrada y salida de las herramientas ahora admiten el vocabulario completo de JSON Schema 2020-12,oneOf,anyOf, y las condiciones funcionan; el código de error "recurso no encontrado" cambió del personalizado -32002 al estándar JSON-RPC -32602. Si tienes codificado directamente -32002 en tu código, debes modificar esta línea.

El lugar con el mayor costo de migración, lo señaló directamente el equipo oficial: los desarrolladores que dependen de identificadores de sesión.

Por lo tanto, vale la pena repasar el cronograma nuevamente. La versión candidata se congeló el 21 de mayo, con el lanzamiento oficial programado para el 28 de julio, dejando exactamente diez semanas para que los mantenedores del SDK y los implementadores de clientes realicen pruebas. Los cuatro SDK de Tier 1 (TypeScript, Python, Go, C#) respaldaron la nueva versión desde el primer día, y el SDK de Rust estaba en versión beta.

Una ventana de validación pública de diez semanas + un período de transición de desuso de 12 meses + el SEP estandarizado deben tener escenarios correspondientes en el conjunto de pruebas de consistencia antes de finalizarse. Juntas, estas tres condiciones son lo que considero la parte más profesional de esta actualización.

No se trata de disfrazar los cambios breaking ni de dejar que la comunidad los asuma por sí misma.

La exigencia de coherencia es especialmente crítica. Para incorporar nuevas características en la vía estándar en el futuro, primero escribe escenarios verificables. Esta es la forma de vincular la "intención de diseño" con el "hecho de implementación", algo que muchos protocolos aprendieron tras sufrir grandes pérdidas.

Es interesante que la migración también generó beneficios positivos. Enrico Toniato, director técnico de Manufact detrás del marco de código abierto mcp-use, proporcionó cifras concretas: al dividir el cliente y el servidor con el nuevo SDK v2, el tamaño del paquete se redujo aproximadamente un 83% y la velocidad aumentó un 25%.

Una reducción de arquitectura que también delgada el paquete. Esto no suele suceder.

Siete. Mi juicio

¿Cómo ves esta actualización?

Mi primera impresión es: esto fue un error reconocido, y un reconocimiento elegante.

El diseño bidireccional con estado inicial de MCP surgió en entornos locales. Tu editor está conectado a un servidor que se ejecuta en tu máquina local, estableciendo un handshake para mantener una conexión, lo cual es completamente razonable. El problema surge cuando MCP remoto se implementa y este modelo se traslada al entorno en la nube, tras lo cual todos comienzan a aplicar parches. Las sesiones persistentes son un parche, almacenar sesiones en Redis es un parche, y mantener una conexión larga para la elicitation también es un parche.

Cuando hay suficientes parches, es hora de cambiar la base. Según David Soria Parra, co-inventor del protocolo, esta versión incorpora todas las lecciones aprendidas en los últimos 18 meses. Nick Cooper, mantenedor principal, lo expresó de manera más precisa: MCP tiene un año y medio y está absorbiendo décadas de experiencia en el diseño de protocolos web para convertirse en un protocolo más maduro.

Segunda consideración: El verdadero punto de inflexión de esta actualización radica en la gobernanza, no en la tecnología.

La línea de tiempo merece ser verificada nuevamente. El 25 de noviembre de 2024, Anthropic lanzó MCP como código abierto. El 9 de diciembre de 2025, MCP fue donado a la recién creada Agentic AI Foundation bajo la Fundación Linux, un fondo dedicado impulsado conjuntamente por Anthropic, Block y OpenAI, con el apoyo de Google, Microsoft, AWS, Cloudflare y Bloomberg. Ocho meses después, se lanzó la primera versión principal.

Un protocolo inventado por un solo fabricante, tras ser entregado, realizó su cirugía más dolorosa en lugar de caer en un impasse comitente tras la entrega. Este hecho en sí mismo valida la eficacia de la gobernanza abierta.

La lista de plataformas ecológicas también revela un cambio de enfoque. Figma habla de conectar diseño y código, Intuit se refiere a entregar experiencias financieras inteligentes confiables a cien millones de consumidores y clientes empresariales, y Zoom habla de llevar la inteligencia de reuniones de forma segura a plataformas de IA. Estos no son lenguajes de juguetes para desarrolladores, sino lenguajes de líneas de productos.

La tercera consideración, y la que creo que más debe decirse: la madurez del protocolo tiene un costo, y ese costo se llama "no tener ánimo para rebelarse".

Stateless, routable, cacheable, traceable. W3C Trace Context now passes through fixed key names in _meta, providing out-of-the-box OpenTelemetry-compatible distributed tracing. You’ve seen these terms throughout the evolution of HTTP, REST, and gRPC.

MCP se está convirtiendo en un canal que no querrás mencionar. Como nadie habla sobre lo emocionante que es el TCP de hoy.

¿Es esto algo bueno? Creo que sí. La victoria en el nivel de datos nunca pertenece al diseño más impresionante, sino al más difícil de romper. En el momento en que se eliminó la sesión, MCP renunció a parte de su elegancia para adquirir la capacidad de desplegarse horizontalmente detrás del equilibrador de carga por sondeo.

La escalabilidad de los agentes no se bloquea por lo inteligente que sea el modelo. Lo que bloquea son esas cosas que nadie quiere discutir: ¿dónde se almacenan las conversaciones?, ¿cómo se heredan las identidades?, ¿siguen activas las tareas tras una desconexión?, ¿cuántas veces hay que hacer clic en el botón de aceptación para conectar diez mil empleados con mil servidores?

Esta versión adelantó mucho estos asuntos.

En cuanto a la emoción, el tubo no se encarga de proporcionar emoción. Solo se encarga de no dejar escapar nada cuando no lo estás mirando.

Fuente de referencia

  1. Model Context Protocol Blog, "La especificación del 2026-07-28", 2026 年 7 月 28 日. https://blog.modelcontextprotocol.io/posts/2026-07-28/
  2. Blog del Protocolo de Contexto del Modelo, "Autorización gestionada por empresas: OAuth sin intervención para MCP", 2026. https://blog.modelcontextprotocol.io/posts/enterprise-managed-auth/
  3. Claude de Anthropic, "Llevando MCP 2026-07-28 a Claude", 2026 年 7 月 28 日. https://claude.com/blog/bringing-mcp-2026-07-28-to-claude
  4. MCP Servers Blog, "La especificación MCP del 2026-07-28: Un futuro sin estado y extensible", 2026. https://blog.mcpservers.org/posts/mcp-spec-2026-07-28
  5. Linux Foundation, "Linux Foundation anuncia la formación de la Agentic AI Foundation", 9 de diciembre de 2025. https://linuxfoundation.org/press/linux-foundation-announces-the-formation-of-the-agentic-ai-foundation
  6. Anthropic, "Donando el Protocolo de Contexto del Modelo y estableciendo la Agentic AI Foundation", diciembre de 2025. https://anthropic.com/news/donating-the-model-context-protocol-and-establishing-of-the-agentic-ai-foundation
  7. Cisco, "State of AI Security 2026", 2026. https://blogs.cisco.com/ai/cisco-state-of-ai-security-2026-report
  8. IT之家, La actualización más grande desde su lanzamiento: Se publica la especificación MCP 2026-07-28, con enfoque en el núcleo "sin estado", 29 de julio de 2026. https://www.ithome.com/0/983/102.htm
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.