🛠Tools🔥🔥

MCP 2026-07-28仕様策定──セッション廃止とOAuth強化でステートレス化を断行

プロトコル発足以来最大の改訂でinitializeハンドシェイクやMcp-Session-Idを廃止し、リモートMCPサーバーのロードバランサ水平スケールを容易にした。
リリース: 2026-09-26 · 読了 4 分

記事の要約

1. 核心(What)

  • Streamable HTTPトランスポートからMcp-Session-Idヘッダーが削除され、各リクエストの_metaフィールドにバージョンやクライアント情報を載せる方式へ移行した。
  • サーバーからの追加入力要求はMRTRパターンのinput_requiredレスポンスとクライアントのリトライ処理に置き換わった。
  • OAuth 2.0の認可レスポンスにissパラメータの検証が必須化され、認可サーバーをまたいだクライアント認証情報の使い回しが禁止された。
  • HTTP+SSEトランスポートやRoots、Sampling、Loggingなどのコア機能がDeprecated(非推奨)に指定された。

2. 影響(Why)

  • ロードバランサ水平スケールの実現: 従来のスティッキーセッション前提の設計からステートレスなリクエスト形式に変わったことで、クラウド環境でのオートスケーリング構成をそのまま適用できる点が実務上の最大の差分。
  • 国内SaaS開発における移行コスト: 国内でMCPを活用したカスタムツールやゲートウェイを運用するチームは、12ヶ月の猶予期間内にタスクライフサイクルやissuerごとのトークン管理を全面的に改修する必要がある。

3. 根拠・詳細(How)

  • _metaフィールドとserver/discoverの実装: 接続時に一度だけ交換していたセッション情報を廃止し、各リクエストのparams._meta内にio.modelcontextprotocol/protocolVersionなどを指定する仕様へ変更された。
  • MRTRによる割り込み制御: サーバー側で追加入力が必要な場合はresultTypeにinput_requiredを設定して返し、クライアント側は同一リクエストIDにinputResponsesを詰めて再送する。

4. 展望・課題(Next)

  • 12ヶ月の移行猶予期間: 非推奨とされたHTTP+SSEや旧Tasks APIは最低12ヶ月動作するが、新規実装はすべて新仕様のStreamable HTTPとステートレス設計で統一することが推奨される。