MCP 2026-07-28仕様策定──セッション廃止とOAuth強化でステートレス化を断行
プロトコル発足以来最大の改訂でinitializeハンドシェイクやMcp-Session-Idを廃止し、リモートMCPサーバーのロードバランサ水平スケールを容易にした。
リリース: 2026-09-26 · 読了 4 分記事の要約
1. 核心(What)
- Streamable HTTPトランスポートからMcp-Session-Idヘッダーが削除され、各リクエストの_metaフィールドにバージョンやクライアント情報を載せる方式へ移行した。
- サーバーからの追加入力要求はMRTRパターンのinput_requiredレスポンスとクライアントのリトライ処理に置き換わった。
- OAuth 2.0の認可レスポンスにissパラメータの検証が必須化され、認可サーバーをまたいだクライアント認証情報の使い回しが禁止された。
- HTTP+SSEトランスポートやRoots、Sampling、Loggingなどのコア機能がDeprecated(非推奨)に指定された。
2. 影響(Why)
- ロードバランサ水平スケールの実現: 従来のスティッキーセッション前提の設計からステートレスなリクエスト形式に変わったことで、クラウド環境でのオートスケーリング構成をそのまま適用できる点が実務上の最大の差分。
- 国内SaaS開発における移行コスト: 国内でMCPを活用したカスタムツールやゲートウェイを運用するチームは、12ヶ月の猶予期間内にタスクライフサイクルやissuerごとのトークン管理を全面的に改修する必要がある。
3. 根拠・詳細(How)
- _metaフィールドとserver/discoverの実装: 接続時に一度だけ交換していたセッション情報を廃止し、各リクエストのparams._meta内にio.modelcontextprotocol/protocolVersionなどを指定する仕様へ変更された。
- MRTRによる割り込み制御: サーバー側で追加入力が必要な場合はresultTypeにinput_requiredを設定して返し、クライアント側は同一リクエストIDにinputResponsesを詰めて再送する。
4. 展望・課題(Next)
- 12ヶ月の移行猶予期間: 非推奨とされたHTTP+SSEや旧Tasks APIは最低12ヶ月動作するが、新規実装はすべて新仕様のStreamable HTTPとステートレス設計で統一することが推奨される。