MCP já não parece mais uma interface de plugin de um fabricante; está começando a se parecer com um canal público. O canal será mais robusto, mas também mais impessoal.Autor do artigo, fonte: 0x9999in1, ME News

TL;DR
- Em 28 de julho de 2026, o MCP lançou a quinta versão do padrão
2026-07-28, classificada oficialmente como a maior revisão desde o nascimento do protocolo. A ação principal é apenas uma: remover a sessão do nível do protocolo. initialize/initializedThe handshake is gone,Mcp-Session-Idthe request header is gone. Each request carries its own protocol version, client identity, and capability declaration, written in_meta. Any request can land on any instance; a simple round-robin load balancer is sufficient.- Isso não é otimização de desempenho, é um erro de arquitetura. Sessões aderentes e armazenamento compartilhado de sessão eram anteriormente a parte mais cara da fatura nos servidores MCP.
- O estado não desapareceu. Ele foi movido da camada de transmissão para os parâmetros da ferramenta, chamado de "manipulador explícito". O modelo pode vê-lo e, portanto, pode controlá-lo.
- A interface interativa (MCP Apps) e as tarefas longas (Tasks) foram oficialmente integradas ao framework de extensões versionado, e o protocolo principal não está mais sendo ampliado para novas funcionalidades. A autenticação se alinha com o OAuth 2.0 e OIDC do mundo real, e a extensão de autorização gerenciada para empresas foi lançada como versão estável no mesmo dia.
- O custo é real: trata-se de uma breaking change. Roots, Sampling e Logging, juntamente com a antiga transmissão HTTP+SSE, foram colocados em modo de descontinuação, com uma janela de transição de pelo menos 12 meses oferecida oficialmente.
- Uma frase para julgar: MCP já não parece mais uma interface de plugin de um fabricante; está começando a se parecer com um canal público. Canais serão mais robustos, mas também mais impessoais.
Um, as duas linhas removidas são o peso desta atualização.
Primeiro, um fato contraintuitivo.
A atualização chamada de "maior reforma da história" tem como parte mais importante o que foi removido, não o que foi adicionado.
initialize e initialized esse par de handshake existe desde o dia do nascimento do MCP em novembro de 2024.Mcp-Session-Id Este cabeçalho de requisição é a base de todas as soluções de implantação após a implementação remota do MCP. Em 28 de julho, ambos os itens foram removidos juntos.
Como é o novo pedido? Muito simples.
POST /mcp HTTP/1.1
MCP-Protocol-Version: 2026-07-28
Mcp-Method: tools/call
Mcp-Name: search
The method name and tool name are moved to the HTTP headers. Gateways, rate limiters, and WAFs no longer need to unpack the JSON body to guess what the call is for — just look at the headers. Protocol version, client information, and capability declarations are all bundled into _meta and sent with the request. Want to ask the server in advance what capabilities it has? A new server/discover endpoint has been added, but it’s optional, not mandatory.
What does this mean? It means the MCP server has finally become a regular HTTP workload.
Segundo Sean Roberts, vice-presidente de IA da Netlify, é simples: o núcleo sem estado torna o MCP um carregamento HTTP de primeira classe, sem necessidade de contornar gerenciamento de sessão. A Cloudflare expressa de forma mais enfática que esta versão permite que a infraestrutura de Agentes comece a funcionar como o resto da web: sem estado, cacheável, roteável e escalável globalmente.
Soa como um discurso padrão de fabricante. Mas desta vez é diferente, porque estão falando de um único evento específico: a sessão desapareceu, então o Lambda funciona, os Workers funcionam e os nós de borda funcionam.
Dois, a sessão adesiva é o verdadeiro teto no caminho para a escalabilidade do Agente
Por que aplicar um golpe tão severo?
Porque o modelo antigo tinha uma limitação física inevitável: as sessões ficavam fixas na instância que processava a negociação.
Então todos foram forçados a fazer a mesma coisa: ou abrir sessões persistentes para que o balanceador de carga lembrasse para qual máquina cada cliente deveria ser encaminhado; ou implementar um armazenamento compartilhado, como o Redis, para armazenar o estado da sessão e permitir que todas as instâncias o acessem.
Ambos os caminhos são viáveis. Mas ambos envolvem pagar um imposto invisível.
Sessões aderentes tornam o dimensionamento feio. Quando uma instância precisa ser desligada, as sessões nela pendentes são interrompidas. Quando o tráfego aumenta repentinamente, as novas instâncias iniciadas não conseguem receber as sessões antigas, e a carga permanece sempre desequilibrada. O caminho do armazenamento compartilhado é mais caro: você introduz um middleware com estado para uma necessidade essencialmente apenas de "lembrar o nome do cliente", e ainda precisa garantir sua alta disponibilidade.
Quando é pequeno, isso não é um problema. Quando cresce, torna-se um problema.
Veja os números para entender como a escala mudou. Em dezembro de 2025, no aniversário de um ano do MCP, o número mensal de downloads do SDK era de 97 milhões. Na presente versão de julho de 2026, a Anthropic relatou mais de 400 milhões de downloads mensais, e o blog oficial menciona "próximo a 500 milhões", um aumento de quatro vezes no ano. Os downloads acumulados dos SDKs TypeScript e Python ultrapassaram cada um a marca de 1 bilhão.
O diretório de conectores Claude, da Anthropic, agora lista mais de 950 servidores MCP. Os dados da empresa de observabilidade Honeycomb demonstram ainda melhor que os Agentes já estão trabalhando na prática: cerca de 20% de todas as consultas interativas mensais deles são iniciadas por Agentes.
Quadruplicou em seis meses. Sob essa curva, qualquer "imposto invisível" arquitetural será amplificado para uma conta explícita.
Portanto, a redação oficial é "uma das funcionalidades mais solicitadas pelos desenvolvedores". Traduza: não é que queiramos mudar, é que as pessoas que estão em produção já não aguentam mais.
Três: o estado não desapareceu, foi movido diante do modelo
Há um mal-entendido que precisa ser esclarecido.
O protocolo é stateless, mas isso não significa que seu aplicativo seja stateless.
The alternative specified in the specification is called an explicit handle. Does your tool need to retain state across calls? Then have the tool return an identifier, such as basket_id, which the model can then pass back as a parameter in the next call.
A frase no blog oficial é, na minha opinião, a mais interessante de todo o documento: eles descobriram que é mais eficaz do que esconder o estado no nível de transporte, pois o modelo pode ver esse identificador e, portanto, conectá-lo entre as ferramentas.
Pare um momento e pense no peso dessa frase.
A lógica de design anterior era: o estado é responsabilidade da infraestrutura, e o modelo não deveria se preocupar com isso. A lógica atual é o oposto: o estado é parte da cadeia de raciocínio do modelo, e escondê-lo faz com que o modelo faça julgamentos imprecisos.
O estado oculto deixa o modelo burro. Essa conclusão não foi tirada da estética da arquitetura, mas extraída de um ano e meio de acidentes em produção.
A mesma lógica foi aplicada ao caminho em que o servidor inicia a solicitação. Anteriormente, ao executar ferramentas, era necessário perguntar ao usuário: "Confirmar a exclusão desses 3 arquivos?", e isso dependia de um fluxo SSE contínuo para enviar a solicitação de volta ao cliente. Após a eliminação do estado, esse fluxo desapareceu, sendo substituído por Solicitações Multi Round-Trip, abreviadas como MRTR.
The mechanism is not complex. The server returns a result type of "input required," along with the questions it needs to ask, and a requestState. The client collects the answers and resubmits the original call with inputResponses and the unchanged requestState. Since everything needed to continue is contained in requestState, this retry can be handled by another machine and continue seamlessly.
O líder do produto da Supabase, Inian Parameshwaran, disse a verdade: suportar elicitation estava na lista de prioridades deles por muito tempo, mas como o Supabase MCP é executado sem estado, nunca foi possível. Depois do MRTR, tornou-se possível: as ferramentas podem verificar os custos antes de criar um projeto e perguntar antes de excluir dados.
Here I want to mention a point not emphasized in the specification document but one that will inevitably arise in engineering:requestState is stored and returned by the client, and it naturally lies outside the trust boundary. If the server treats it as trusted input and deserializes it directly, it opens a vulnerability for itself. Signing, encrypting, and setting expiration—I believe these three practices will quickly become standard in the community. This is my judgment, not a specification requirement.
Quatro: Estrutura expandida: o protocolo começa a aprender a "não engordar"
A segunda aposta real é que o quadro de expansão passou de convenção para instituição.
Nomeação DNS reversa, negociação de capacidades por meio de extensions , repositórios independentes de ext-* com mantenedores autorizados e versão independente do núcleo da especificação. Parece chato, mas resolve o problema que todos os protocolos bem-sucedidos enfrentam: o núcleo ficando cada vez mais pesado.
Two extensions have now been officially endorsed.
Os aplicativos MCP permitem que o servidor envie a interface de interação diretamente para a conversa. Não é apenas texto puro, nem JSON estruturado, mas uma interface HTML completa executando em um iframe sandbox. Gráficos, formulários, seletores — tudo é possível. O design-chave é que as ferramentas devem declarar previamente modelos de UI, permitindo que o cliente pré-busque e realize uma revisão de segurança antes de renderizar qualquer coisa. As operações na interface ainda utilizam o mesmo canal JSON-RPC das chamadas de ferramentas normais.
Tarefas lidando com a outra metade do problema: tarefas demoradas. Elas foram atualizadas de recurso experimental para extensão oficial, com seu ciclo de vida redesenhado como sem estado:tools/call retorna um manipulador de tarefa, que o cliente consulta com tasks/get, juntamente com os novos tasks/update e tasks/cancel.
Observe que tasks/list foi removido. A razão é direta: sem sessão, a operação "listar todas as tarefas" não é mais segura, pois você não pode definir a quem pertencem "todas" as tarefas.
Esta extensão foi contribuída pela AWS. Swami Sivasubramanian, vice-presidente de Agentic AI da Amazon, disse que os novos padrões e o núcleo sem estado já foram integrados ao Bedrock AgentCore. Por parte da Microsoft, Tina Schuchman, vice-presidente de engenharia da Foundry, afirmou que o MCP permitiu que eles expandissem de dezenas para milhares de integrações; a Foundry toolbox reúne ferramentas por meio de um único ponto de extremidade MCP unificado, centralizando a governança, identidade e observabilidade.
Um protocolo sendo usado pela AWS, Microsoft, Google Cloud e Cloudflare como base para construir coisas. Isso já não é mais um padrão de plugin de uma única empresa.
Cinco: A dor real nunca foi a conexão, mas a identidade
No blog oficial, há uma declaração honesta: ao longo do último ano, conversando com os implementadores, a autorização foi o ponto que mais consumiu seu tempo.
This version adds six SEP authorizations, all unglamorous but necessary. The authorization server must return the iss parameter according to RFC 9207, and the client must verify it before exchanging the code—this closes the authorization server confusion attack. During dynamic registration, the client must declare application_type, and localhost callbacks for desktop and CLI apps will no longer be arbitrarily rejected. Credentials are bound to the issuer that issued them and cannot be reused across authorization servers.
Mais significativamente: o Registro Dinâmico de Cliente (DCR) foi oficialmente descontinuado, com a direção apontando para o Documento de Metadados de ID do Cliente (CIMD). O DCR ainda pode ser usado, com compatibilidade retroativa mantida, mas será removido em versões futuras.
No mesmo dia, o Enterprise Managed Access (EMA) passou para a versão estável. Isso pode ter mais significado para a TI corporativa do que o stateless.
No modelo antigo, cada funcionário precisava autorizar separadamente cada servidor. Na contratação, era necessário conectar manualmente a um serviço após outro. A equipe de segurança não conseguia aplicar políticas unificadas; as permissões eram definidas individualmente por cada usuário, sem controle centralizado nem rastreamento de auditoria. Pior ainda, contas de trabalho e contas pessoais eram misturadas, sem mecanismo para forçar o uso da identidade corporativa.
A EMA transforma o provedor de identidade da própria empresa em parte decisória. O fundamento é a declaração ID-JAG emitida pelo IdP durante o login único, que o cliente utiliza para trocar por um token de acesso do servidor de autorização MCP. O usuário não passa por nenhuma página de consentimento de servidor único durante todo o processo.
Okta é o primeiro IdP suportado, utilizando seu Cross App Access. O lado do cliente já está integrado em todas as versões do Claude e no VS Code. Do lado do servidor, Asana, Atlassian, Canva, Figma, Granola, Linear e Supabase já são suportados, e o Slack está em desenvolvimento. A avaliação do líder de engenharia do Linear, Tom Moor, é bastante encantadora: “Faça login uma vez e todos os conectores MCP são configurados automaticamente — é mágico.”
A parte mágica não está na experiência, mas na governança. O acesso às decisões finalmente retornou ao painel de gerenciamento do IdP, com uma cadeia de auditoria abrangendo todos os conectores.
Mas devo completar o pensamento: o estado sem estado e o EMA resolvem identidade e escala, mas não todo o problema de segurança do Agente. Os dois números do relatório da Cisco "Estado da Segurança da IA em 2026" ainda estão lá: 83% das organizações planejam implantar capacidades de Agente, mas apenas 29% se sentem preparadas. Problemas como injeção de prompt, envenenamento de descrição de ferramentas e o Agente sendo usado como plataforma de movimento lateral não desaparecem apenas porque o protocolo eliminou a sessão.
Good news is,Mcp-Method and Mcp-Name after the header, the cost of gateway strategy execution has decreased. The specification also requires the server to reject requests with inconsistent headers and body, blocking a class of routing and security mismatches. This is a substantive improvement in defensive posture. But that’s it.
Seis: Custo: Esta é uma alteração disruptiva, a fatura já foi emitida
I don't like talking only about returns without discussing the ledger.
Esta versão é de nível breaking change. As três funcionalidades Roots, Sampling e Logging foram coletivamente marcadas como obsoletas. A transmissão HTTP+SSE antiga também foi oficialmente descontinuada. A especificação estabeleceu simultaneamente uma política formal de ciclo de vida de funcionalidades: Active para Deprecated para Removed, com pelo menos 12 meses em cada estágio.
Alguns detalhes pequenos, mas que mordem: o esquema de entrada e saída da ferramenta agora suporta o vocabulário completo do JSON Schema 2020-12,oneOf,anyOf, e condições estão disponíveis; o código de erro "recurso não encontrado" foi alterado do personalizado -32002 para o padrão JSON-RPC -32602. Se você codificou o -32002 diretamente no código, essa linha precisa ser alterada.
O local com o maior custo de migração foi explicitamente apontado pela equipe oficial: desenvolvedores que dependem de identificadores de sessão.
Então, o cronograma merece ser repetido. A versão candidata foi congelada em 21 de maio, com o lançamento oficial em 28 de julho, deixando exatamente dez semanas para os mantenedores do SDK e implementadores de clientes realizarem validações. Os quatro SDKs Tier 1 (TypeScript, Python, Go, C#) suportaram a nova versão no mesmo dia; o SDK Rust estava em beta.
Janela de validação pública de dez semanas + período de transição de descontinuação de 12 meses + SEP padronizado só pode ser finalizado após ter cenários correspondentes no conjunto de testes de consistência. Juntas, essas três condições são a parte mais profissional desta revisão aos meus olhos.
Não é disfarçar mudanças quebradoras nem jogar a responsabilidade das mudanças quebradoras para a comunidade suportar sozinha.
A exigência de consistência é especialmente crítica. Para adicionar novos recursos ao caminho padrão no futuro, primeiro escreva cenários testáveis. Esta é a abordagem de vincular "intenção de design" e "fato de implementação", que muitos protocolos aprenderam após sofrer grandes perdas.
É interessante notar que a migração também gerou benefícios positivos. Enrico Toniato, CTO da Manufact, por trás do framework aberto mcp-use, forneceu números concretos: ao usar o novo SDK v2 para separar cliente e servidor, o tamanho do pacote foi reduzido em cerca de 83% e a velocidade aumentou em 25%.
Uma redução de arquitetura, e acidentalmente também reduzi o pacote. Coisas assim não acontecem com frequência.
Sete: Minha avaliação
Então, como você vê esta atualização?
My first judgment is: this was a mistake, and a beautiful one.
O design bidirecional e com estado inicial do MCP foi desenvolvido em torno de cenários locais. Seu editor está conectado a um servidor executando localmente, estabelecendo uma única conexão com um handshake — totalmente razoável. O problema surge quando o MCP remoto é implementado, e esse modelo é arrastado para o ambiente em nuvem, fazendo com que todos comecem a aplicar correções nele. Sessões aderentes são correções, armazenar sessões no Redis são correções, manter uma conexão longa para elicitation também são correções.
Quando há tantos patches, é hora de reformar a fundação. Segundo David Soria Parra, co-inventor do protocolo, esta versão incorpora todos os aprendizados dos últimos 18 meses. Nick Cooper, mantenedor principal, expressou de forma mais precisa: o MCP tem um ano e meio e está absorvendo décadas de experiência em design de protocolos web, tornando-se um protocolo mais maduro.
Segunda avaliação: O verdadeiro ponto de virada desta atualização está na governança, e não na tecnologia.
A linha do tempo merece ser verificada novamente. Em 25 de novembro de 2024, a Anthropic lançou o MCP como código aberto. Em 9 de dezembro de 2025, o MCP foi doado à Agentic AI Foundation, uma nova fundação sob a Linux Foundation, um fundo direcionado iniciado pela Anthropic, Block e OpenAI, com apoio da Google, Microsoft, AWS, Cloudflare e Bloomberg. Oito meses depois, a primeira versão principal foi lançada.
Um protocolo inventado por um único fabricante, após ser entregue, realizou sua cirurgia mais dolorosa, em vez de entrar em impasse burocrático após a entrega. Esse próprio fato é uma validação da eficácia da governança aberta.
A mudança de foco também pode ser vista na lista de plataformas ecológicas. A Figma fala sobre integrar design e código, a Intuit fala em entregar experiências financeiras inteligentes confiáveis para cem milhões de consumidores e clientes empresariais, e a Zoom fala em levar inteligência de reuniões de forma segura para plataformas de IA. Essas não são linguagens de brinquedos para desenvolvedores, mas sim linguagem de linhas de produto.
Terceira consideração, e também acho que é a mais importante de se dizer: a maturidade do protocolo tem um custo, e esse custo se chama "não ter paciência".
Stateless, routable, cacheable, traceable. O W3C Trace Context agora é transmitido por chaves fixas em _meta, oferecendo rastreamento distribuído compatível com OpenTelemetry fora da caixa. Esses termos você já viu na evolução do HTTP, do REST e do gRPC.
MCP está se tornando um canal que você não vai discutir. Como ninguém discute o quão emocionante é o TCP de hoje.
Is this a good thing? I think it is. The victory at the data level has never belonged to the most stunning design, but to the one that is least likely to break. At the moment the session was deleted, MCP gave up some elegance in exchange for the ability to scale horizontally behind round-robin load balancing.
A escalabilidade do agente nunca é limitada pela inteligência do modelo. O que realmente travará são coisas que ninguém quer discutir: onde armazenar as conversas, como herdar identidades, se as tarefas ainda existem após uma desconexão e quantas vezes o botão de aprovação precisa ser clicado para conectar dez mil funcionários a mil servidores.
Esta versão adiantou muito esses eventos.
Quanto à emoção, o tubo não é responsável por fornecer emoção. Ele só é responsável por não vazar quando você não está olhando.
Fonte da citação
- Model Context Protocol Blog, "A Especificação de 2026-07-28", 2026 年 7 月 28 日. https://blog.modelcontextprotocol.io/posts/2026-07-28/
- Model Context Protocol Blog, "Autorização Gerenciada por Empresa: OAuth sem intervenção para MCP", 2026. https://blog.modelcontextprotocol.io/posts/enterprise-managed-auth/
- Claude da Anthropic, "Trazendo MCP 2026-07-28 para o Claude", 2026 年 7 月 28 日. https://claude.com/blog/bringing-mcp-2026-07-28-to-claude
- MCP Servers Blog, "A Especificação MCP de 2026-07-28: Um Futuro Sem Estado e Extensível", 2026. https://blog.mcpservers.org/posts/mcp-spec-2026-07-28
- Linux Foundation, "Linux Foundation anuncia a formação da Agentic AI Foundation", 9 de dezembro de 2025. https://linuxfoundation.org/press/linux-foundation-announces-the-formation-of-the-agentic-ai-foundation
- Anthropic, "Doando o Protocolo de Contexto do Modelo e estabelecendo a Agentic AI Foundation", dezembro de 2025. https://anthropic.com/news/donating-the-model-context-protocol-and-establishing-of-the-agentic-ai-foundation
- Cisco, "State of AI Security 2026", 2026. https://blogs.cisco.com/ai/cisco-state-of-ai-security-2026-report
- IT之家, "Maior atualização desde o lançamento: Norma MCP 2026-07-28 lançada, migração para núcleo 'sem estado'", 29 de julho de 2026. https://www.ithome.com/0/983/102.htm
