Guide · Protocole
Ce que dit la spécification 2026-07-28, qui gouverne le protocole, les failles documentées depuis 2025, et les trois façons de brancher Claude sur vos outils avec leurs limites.
Spécification 2026-07-28
Plus de sessions, Sampling et Roots dépréciés, authentification durcie.
Définition
Le MCP définit la manière dont une application d'IA découvre et utilise des capacités externes. Les messages suivent le format JSON-RPC 2.0. La spécification distingue trois rôles :

Un serveur peut exposer trois types de fonctionnalités :
Côté client, la fonctionnalité Elicitation permet à un serveur de demander une information complémentaire à l'utilisateur ; elle reste active. Deux autres fonctionnalités client présentes dans les versions précédentes sont dépréciées depuis la version 2026-07-28 : Sampling (le serveur demandait au client d'interroger le modèle), à remplacer par un appel direct à l'API du fournisseur, et Roots (le serveur demandait les dossiers dans lesquels travailler), à remplacer par des chemins passés en paramètres d'outil ou dans la configuration du serveur.
Deux transports sont définis. En stdio, le client lance le serveur comme un sous-processus sur la même machine. En Streamable HTTP, chaque message part en requête HTTP POST vers une adresse unique, ce qui permet d'héberger le serveur à distance. L'ancien transport HTTP+SSE est déprécié.
Historique
Anthropic a publié le MCP en open source le 25 novembre 2024, avec la spécification, des SDK, la prise en charge de serveurs locaux dans Claude Desktop et des serveurs de référence pour Google Drive, Slack, GitHub, Git, Postgres et Puppeteer. Block et Apollo étaient cités comme premiers utilisateurs ; Zed, Replit, Codeium et Sourcegraph travaillaient à des intégrations.
Le 9 décembre 2025, Anthropic a transféré le protocole à l'Agentic AI Foundation (AAIF), un fonds dédié hébergé par la Linux Foundation. Anthropic, Block et OpenAI en sont les cofondateurs ; Google, Microsoft, AWS, Cloudflare et Bloomberg le soutiennent. Les choix techniques restent aux mainteneurs du MCP, qui les arbitrent via des propositions formalisées (SEP). Le conseil de l'AAIF décide du budget et de la stratégie.
La gouvernance s'est aussi inscrite dans la spécification : la version 2025-11-25 a formalisé les groupes de travail et les niveaux de SDK, et la version 2026-07-28 a ajouté une politique de cycle de vie qui garantit au moins 12 mois entre la dépréciation d'une fonctionnalité et son retrait. Pour une entreprise qui construit dessus, c'est le délai de migration minimum sur lequel compter.
Sur l'adoption, les seuls chiffres disponibles sont publiés par le projet lui-même, sans audit indépendant : 97 millions de téléchargements mensuels des SDK en décembre 2025, puis près d'un demi-milliard de téléchargements par mois sur les SDK de niveau 1 en juillet 2026, selon le blog officiel du MCP. Ces chiffres comptent des téléchargements de paquets et ne disent pas combien d'entreprises utilisent le MCP en production.
Spécification
Le MCP est versionné par date. Quatre versions ont précédé la version actuelle : 2024-11-05, 2025-03-26, 2025-06-18 et 2025-11-25. Un article ou un prestataire qui raisonne encore sur la 2025-06-18 a deux révisions de retard.
| Version | Ce qui compte pour une entreprise |
|---|---|
| 2025-03-26 | Cadre d’autorisation OAuth 2.1. Streamable HTTP remplace HTTP+SSE. Annotations d’outils (lecture seule, destructif). |
| 2025-06-18 | Serveurs MCP traités comme serveurs de ressources OAuth (RFC 9728). Indicateurs de ressource RFC 8707 obligatoires. Page de bonnes pratiques de sécurité. Elicitation et sorties structurées. |
| 2025-11-25 | Découverte OpenID Connect. Consentement progressif aux scopes. Client ID Metadata Documents (CIMD) recommandés. Tasks en expérimental. |
| 2026-07-28 | Plus de sessions. Requêtes multi-allers-retours (MRTR). En-têtes de routage obligatoires. Vérification de l’émetteur (RFC 9207). DCR, Sampling, Roots, Logging et HTTP+SSE dépréciés. EMA et MCP Apps en extensions. |
Quatre changements de la version 2026-07-28 ont un effet direct sur un déploiement :
initialize et l'en-tête Mcp-Session-Id disparaissent. Un serveur distant peut tourner sur plusieurs instances derrière un répartiteur de charge classique, sans affinité de session. Quand un serveur a besoin d'une information supplémentaire, il répond input_required et le client renvoie la requête complétée.Mcp-Method et Mcp-Name sont obligatoires. Une passerelle ou un pare-feu applicatif peut donc filtrer les appels par méthode et par nom d'outil sans lire le corps de la requête.iss (RFC 9207), les identifiants stockés sont liés au serveur d'autorisation qui les a émis, et le champ application_type devient obligatoire à l'enregistrement. L'enregistrement dynamique des clients (DCR) est déprécié au profit des CIMD.L'autorisation reste optionnelle dans la spécification. Pour un transport HTTP, elle devrait suivre le cadre OAuth décrit ; pour un serveur local en stdio, les identifiants doivent venir de l'environnement. La feuille de route publiée le 22 août 2026 ne donne pas de date pour la prochaine version ; elle cite l'identité des agents (DPoP, Workload Identity Federation) parmi les priorités.
Écosystème
Le tableau ne reprend que ce que les éditeurs documentent sur leurs propres pages. Les annonces relayées uniquement par la presse ou par des extraits de recherche en sont exclues.
| Éditeur | Produit | Ce qui est documenté |
|---|---|---|
| OpenAI | API Responses | Serveurs MCP distants en Streamable HTTP ou HTTP/SSE. Approbation des appels réglable (jamais, toujours, par outil). Données envoyées aux serveurs MCP hors Zero Data Retention et hors résidence des données. |
| OpenAI | Agents SDK | Outil MCP hébergé, Streamable HTTP, SSE et stdio. |
| API Gemini | Serveurs MCP distants, Streamable HTTP uniquement. | |
| Google Cloud | Serveurs MCP gérés annoncés le 11 décembre 2025 (Maps, BigQuery, Compute Engine, GKE en premier), contrôlés par IAM, journaux d’audit et Model Armor. | |
| Microsoft | Copilot Studio | MCP en disponibilité générale depuis le 29 mai 2025, en Streamable HTTP. |
| Microsoft | VS Code et GitHub Copilot | Tools, resources, prompts et MCP Apps, en stdio et HTTP, avec des politiques GitHub pour l’entreprise. |
| Microsoft | Windows | Registre d’agents sur l’appareil, serveurs isolés via un proxy Windows et gérés par Intune. Documentation encore en préversion (mise à jour le 4 juin 2026). |
Sources du tableau : OpenAI, API Responses, OpenAI Agents SDK, API Gemini, Google Cloud, Copilot Studio, VS Code, Windows.
Conséquence pratique : un serveur MCP écrit pour vos outils internes peut servir à Claude comme aux assistants d'OpenAI, de Google ou de Microsoft. Si vous hésitez encore entre fournisseurs, notre comparatif Claude ou ChatGPT en entreprise détaille les autres critères.
Décision
Les deux coexistent. Dans la plupart des cas, un serveur MCP appelle l'API existante du logiciel qu'il expose : le MCP ajoute une couche de description que les assistants IA savent lire. La question est donc de savoir si cette couche vous sert.
| Situation | Choix conseillé | Pourquoi |
|---|---|---|
| Un flux unique, codé dans une seule application, avec un seul modèle | API directe (appel d’outils du modèle) | Une couche de plus sans utilisateur supplémentaire. |
| Traitement automatique sans humain (import nocturne, extraction en lot) | API directe | Pas d’assistant à qui présenter les outils. |
| Vos équipes doivent utiliser l’outil depuis Claude, Copilot Studio ou VS Code | Serveur MCP | C’est le format que ces applications savent brancher. |
| Le même outil doit servir à plusieurs assistants ou fournisseurs | Serveur MCP | Une intégration au lieu d’une par fournisseur. |
| Répondre à partir d’un grand corpus documentaire | RAG, éventuellement exposé via un outil MCP | Le MCP transporte la requête ; la recherche documentaire reste à construire. |
| Système interne jamais exposé à Internet | Serveur local (Claude Code) ou API côté serveur | Les connecteurs Claude et le connecteur de l’API exigent un serveur joignable depuis Internet. |
Pour la partie documentaire, voir notre guide le RAG en entreprise. Pour un cas concret d'outil branché sur Claude, voir connecter Claude à son CRM.
Sécurité
La spécification pose le cadre sans détour : un outil MCP équivaut à de l'exécution de code arbitraire, et ses annotations (lecture seule, destructif) ne sont fiables que si le serveur l'est. Les incidents publiés depuis 2025 montrent où le risque se matérialise.
~/.cursor/mcp.json et une clé SSH privée. Le même article décrit deux variantes : la description modifiée après approbation, et un serveur qui influence l'usage des outils d'un autre.Face à ces cas, la spécification 2026-07-28 impose ou recommande :
Origin et, en local, écouter sur 127.0.0.1.La journalisation des appels d'outils sert aussi la conformité : si votre agent relève d'une obligation de l'IA Act, voir notre guide IA Act pour les entreprises. Les risques propres aux agents, au-delà du MCP, sont traités dans la sécurité des agents IA.
Mise en œuvre
Anthropic propose trois points d'entrée, avec des règles différentes. Les informations ci-dessous viennent de sa documentation, lue le 13 septembre 2026.
Dans claude.ai, Claude Desktop, Cowork et l'application mobile, un serveur MCP distant s'ajoute comme connecteur personnalisé. Toutes les offres y ont accès, l'offre Free étant limitée à un connecteur. Sur Team et Enterprise, seuls les propriétaires (rôle Owner) ajoutent un connecteur ; chaque membre s'y connecte ensuite individuellement, avec ses propres droits dans l'outil.
Point à anticiper avec votre équipe réseau : la connexion au serveur part de l'infrastructure cloud d'Anthropic. Un serveur accessible uniquement depuis votre réseau interne ne répondra pas, sauf à autoriser les adresses IP d'Anthropic.

Claude Code accepte les transports stdio, HTTP (recommandé), SSE (déprécié) et WebSocket. Un serveur se déclare à trois niveaux : local, projet (fichier .mcp.json, soumis à approbation avant le premier usage) ou utilisateur. L'authentification passe par OAuth, par des en-têtes statiques, ou par headersHelper pour Kerberos, le SSO ou des jetons de courte durée.
Pour un parc de développeurs, les réglages gérés managedMcpServers, allowedMcpServers, deniedMcpServers et le fichier managed-mcp.json permettent d'imposer une liste de serveurs autorisés ou interdits. La documentation prévient que les serveurs qui récupèrent du contenu externe exposent à l'injection de prompt.
Pour un agent que vous développez, l'API Claude peut se connecter elle-même à un serveur MCP. Ses limites :
mcp-client-2025-11-20 (l'ancien mcp-client-2025-04-04 est déprécié).authorization_token ; mcp_toolset permet d'autoriser ou d'exclure des outils.Pour un serveur local, ou pour utiliser resources et prompts, les SDK d'Anthropic fournissent des fonctions côté client. Les coûts de l'API elle-même sont détaillés dans notre guide des prix de l'API Claude. Pour un serveur MCP écrit sur vos outils métier, voir notre offre d'intégration de Claude en entreprise ou nos agents IA sur mesure.
Catalogue
Le MCP Registry est un catalogue ouvert, doté d'une API, des serveurs MCP publics. Il ne stocke que des métadonnées : le code reste sur npm, PyPI, Docker Hub ou équivalent. Les mainteneurs peuvent y bloquer des serveurs malveillants, frauduleux ou usurpant une identité, et une entreprise peut construire un sous-registre privé à partir de lui.
Lancé en préversion le 8 septembre 2025, avec une API figée en v0.1 le 24 octobre 2025, il est toujours présenté comme une préversion sur son dépôt GitHub au 13 septembre 2026, avec un avertissement sur de possibles ruptures ou remises à zéro des données. Nous n'avons trouvé aucune annonce de disponibilité générale.
Le dépôt modelcontextprotocol/servers renvoie désormais vers le Registry pour la liste des serveurs. Il ne conserve que sept serveurs de référence (Everything, Fetch, Filesystem, Git, Memory, Sequential Thinking, Time) ; treize ont été archivés, dont GitHub, Slack, Postgres, Google Drive et Puppeteer, qui figuraient dans l'annonce de 2024. Nous n'avons pas pu dater ce changement. Un tutoriel qui installe ces serveurs archivés est donc à éviter en production.
Avant de déployer
managed-mcp.json et les listes de serveurs autorisés ou interdits.FAQ
Guides liés
Injection de prompt, droits et supervision, au-delà du protocole.
Un cas concret de connexion entre Claude et un outil métier.
Ce que coûte un agent Claude qui appelle des outils.
Liens vérifiés à la publication. Les textes réglementaires évoluent : reportez-vous toujours à la source officielle.
Une question, un projet, une idee ? On vous repond sous 24h. Audit gratuit, sans engagement.