De nieuwe MCP-specificatie van 2026-07-28 schrapt alle vereisten voor sessie-status, waardoor elke aanvraag alle benodigde gegevens kan bevatten. De overstap naar een stateless protocol betekent dat ontwikkelaars per aanroep een enkele instantie kunnen opstarten, kunnen draaien op serverless of edge-nodes, en de oude sticky-routing en shared-store-infrastructuur die altijd voor deployment-problemen zorgden, kunnen uitfaseren.
Van handshakes naar zelfstandige aanroepen
Tot nu toe dwong het Model Context Protocol (MCP) een handshake af die een sessie-ID uitgaf. Servers moesten die ID onthouden gedurende de hele levensduur van de verbinding, wat in de praktijk betekende dat processen actief moesten blijven, de status gerepliceerd moest worden over een Redis-cluster, of load balancers geconfigureerd moesten worden voor "sticky" routing. Het resultaat was een complexe, resource-intensieve stack die schalen bemoeilijkte en horizontale groei duur maakte.
De nieuwe specificatie maakt elke aanvraag zelfstandig. Elke payload bevat de protocolversie en de identiteit van de aanroeper, zodat de server de aanvraag als een eenmalige transactie kan behandelen. Geen session store, geen langdurige processen, geen speciale routingregels.
Waarom stateless belangrijk is voor deployment
- Serverless en edge-ready – Een aanvraag bevat alles wat nodig is, zodat een functie kan opstarten, antwoorden en afsluiten zonder warm-up state. Providers die per aanroep rekenen, worden hiermee levensvatbaar voor MCP-workloads.
- Vereenvoudigde load balancing – Standaard L4/L7 balancers kunnen verkeer gelijkmatig verdelen; er is geen noodzaak meer om een client aan een specifieke backend te koppelen.
- Verminderde operationele overhead – Teams kunnen Redis-clusters of aangepaste code voor sessiereplicatie uitfaseren, wat zowel de kosten als de foutgevoeligheid verlaagt.
Voor organisaties die MCP al achter een load balancer draaien, elimineert deze wijziging de noodzaak voor "sticky" regels die vaak zorgen voor een ongelijke verkeersverdeling. De besparingen zijn vooral groot voor services met een hoge doorvoer die miljoenen aanroepen per dag verwerken.
Performance- en beveiligingsupgrades
De specificatie voegt concrete verbeteringen toe die het protocol verder verstevigen dan alleen de statelessness:
- TTL-gebaseerde caching – Tool- en promptlijsten bevatten nu een time-to-live-veld, waardoor clients resultaten lokaal kunnen cachen en onnodige round-trips kunnen voorkomen.
- Header-gestuurde routing – Nieuwe HTTP-headers maken routinginformatie vroegtijdig beschikbaar, zodat gateways verkeer kunnen doorsturen zonder de volledige JSON-body te parsen, wat milliseconden aan latency bespaart.
- OAuth/OIDC hardening – Identiteitstokens ondergaan strengere OAuth- en OpenID Connect-controles, wat de blootstelling aan replay- en token-diefstal-aanvallen vermindert.
- Formeel extensie-framework – Tasks en Apps maken nu deel uit van een gedefinieerd extensiemodel, wat toekomstige feature roll-outs soepeler maakt voor SDK-onderhouders.
Impact op ontwikkelaars
Het SDK-ecosysteem weerspiegelt de verandering al: TypeScript-, Python-, Go- en C#-libraries geven het nieuwe aanvraagformaat uit. De gecombineerde downloads van deze SDK's naderen de een half miljard per maand, vier keer zoveel als aan het begin van het jaar, wat aangeeft hoe breed MCP wordt geadopteerd.
Ontwikkelaars moeten alle code aanpassen die uitging van een persistente sessie. Meestal betekent dit dat sessie-specifieke gegevens worden verplaatst naar de request payload of naar een externe store die bij elke aanroep wordt geraadpleegd. Het migratiesvenster is twaalf maanden, wat teams de tijd geeft om te refactoren, te testen en het nieuwe patroon uit te rollen.
Tegenargument: Migratiecomplexiteit
Statelessness is geen gratis lunch. Applicaties die voorheen vertrouwden op server-side status voor zaken als progressieve gesprekshistorie, moeten die status nu client-side of via een aparte persistence layer beheren.
Waar op te letten
- Adoptiemetrieken – Houd de adoptie van SDK-versies in de gaten; een vertraging kan wijzen op migratieproblemen.
- Ondersteuning van edge-platformen – Naarmate meer providers MCP-compatibele runtimes aankondigen, zal het werkelijke kostenvoordeel van serverless duidelijker worden.
- Rapporten over beveiligingsincidenten – De versterkte OAuth/OIDC-flow zou identiteitsaanvallen moeten verminderen, maar elke inbreuk zal de nieuwe beveiligingsmaatregelen testen.
Conclusie: Door MCP stateless te maken, sluit de specificatie het protocol aan bij moderne cloud-native patronen, waardoor de operationele ballast van sessiebeheer wordt verminderd en de deur wordt geopend naar goedkopere, meer elastische deployment-modellen. Het compromis is een korte periode van code-refactoring en grotere request footprints, maar de langetermijnwinst is een protocol dat net zo gemakkelijk schaalt als de infrastructuur waarop het draait.
