MCP-spec 2026-07-28 breekt met het stateful verleden
De Model Context Protocol standaard krijgt vandaag zijn grootste herziening sinds de lancering. Anthropic bracht MCP eind 2024 uit als open manier om AI-modellen aan tools en databronnen te koppelen. De nieuwe specificatie, gedateerd op 28 juli 2026, gooit een flink deel van dat fundament om. Volgens de officiële MCP-blog is dit de ingrijpendste versie van het protocol tot nu toe.
Een stateless kern
De grootste breuk zit in het hart van het protocol. De oude handshake met initialize en initialized verdwijnt, net als de Mcp-Session-Id-header. Requests dragen clientinformatie nu mee in _meta-velden bij elke aanroep, in plaats van dat er een vaste sessie wordt opgezet. Voor beheerders betekent dat geen sticky routing en geen gedeelde sessieopslag meer, want een verzoek mag naar elke serverinstantie. The Register schreef vorige week al dat MCP breekt met zijn stateful verleden, en dat is precies wat er nu gebeurt.

Extensies: MCP Apps en Tasks
Nieuw is een extensieraamwerk. Extensies krijgen een eigen reverse-DNS-naam en een eigen versienummer, los van de hoofdspecificatie. Twee officiële extensies springen eruit. MCP Apps (SEP-1865) laat servers interactieve HTML-interfaces meesturen die de host in een afgeschermde iframe toont. Knoppen in zo’n interface gebruiken hetzelfde JSON-RPC-protocol als een gewone tool-aanroep. De Tasks-extensie regelt langlopende opdrachten: een server antwoordt op een tool-aanroep met een task handle, waarna de client het werk aanstuurt via tasks/get, tasks/update en tasks/cancel. Tasks zat eerder experimenteel in de kern en verhuist nu naar het extensieformaat.
Dit sluit aan bij het bredere werk aan agent-standaarden. Eerder bouwden Google en Microsoft aan een alternatief voor MCP, en er lopen initiatieven als de Agent Control Standard om agents op runtimeniveau beheersbaar te houden. Ook leveranciers die multi-agent workflows aanbieden, zoals IBM met Bob, leunen op dit soort protocollen.
Autorisatie en afscheid van oude functies
Zes voorstellen scherpen de autorisatie aan en sluiten dichter aan bij OAuth 2.0 en OpenID Connect. Zo wordt validatie van de iss-parameter volgens RFC 9207 verplicht, en moet een client bij dynamische registratie een application_type opgeven. Drie oudere functies gaan in de uitfasering: Roots, Sampling en Logging. Een nieuw levenscyclusbeleid schrijft voor dat verwijderen pas na minstens twaalf maanden mag. De release candidate lag op 21 mei vast, de definitieve specificatie verschijnt vandaag.
Wat betekent dit
Voor bedrijven die AI-agents in productie draaien is de stateless kern de belangrijkste winst. Zonder sessies is een MCP-server makkelijker te schalen over gewone HTTP-infrastructuur, zonder trucs om verzoeken bij dezelfde instantie te houden. Tegelijk kost de overstap werk. Teams met eigen MCP-servers moeten hun handshake-logica opruimen en de nieuwe extensies inbouwen. Anthropic gaf SDK-onderhouders een venster van tien weken om Tier 1-implementaties bij te werken. Wie agents aan bedrijfsdata koppelt, zoals bij de connector die Claude toegang geeft tot gebruiksdata of bij agents met een sandbox en toezicht van ServiceNow en NVIDIA, merkt de verandering vooral onder de motorkap. Voor eindgebruikers verschuift er weinig zichtbaars, maar de laag eronder wordt eenvoudiger te beheren.
