Summary
On July 28, 2026, the Agentic AI Foundation (Linux Foundation) finalized the Model Context Protocol specification 2026-07-28 — described as MCP’s largest revision since Anthropic launched it. The update makes the protocol fully stateless (no initialize handshake / Mcp-Session-Id), hardens OAuth/OIDC-aligned authorization (including mandatory iss validation), adds a formal 12-month deprecation policy, and graduates MCP Apps (server-rendered UIs) and Tasks (async durable handles) to official extensions. Maintainers cite ~250M weekly SDK downloads and AAIF membership growth to ~240.
Source Analysis
[Added during prescreening/evaluation]
Research Notes
Additional sources
- Official MCP blog RC/final framing: 2026-07-28-mcp-official-blog-rc
- AAIF migration guide: 2026-07-28-mcp-aaif-migration-guide
- Microsoft Azure App Service ops angle: 2026-07-28-mcp-microsoft-app-service-stateless
- Primary narrative: VentureBeat exclusive (2026-07-28-mcp-2026-07-28-stateless-spec pipeline source)
Key facts verified
| Claim | Status |
|---|---|
Spec version 2026-07-28; largest revision since launch | Confirmed — official MCP blog + AAIF |
Stateless core: no initialize / Mcp-Session-Id | Confirmed — SEP-2575 / SEP-2567 |
OAuth iss validation (RFC 9207); OIDC alignment | Confirmed — official blog auth section |
| Formal ≥12-month deprecation policy; Roots/Sampling/Logging deprecated | Confirmed |
| MCP Apps + Tasks → official extensions | Confirmed |
| ~250M weekly SDK downloads; AAIF ~240 members | Unverified / attributed — maintainer/foundation via VentureBeat |
| Anthropic governance independence tension | Context — narrative, not a protocol fact |
Broader context
MCP is completing the transport roadmap from local stateful stdio to commodity HTTP horizontal scale — the “HTTP moment” for agent–tool protocols. Auth hardening matches enterprise IdP expectations (openid-connect, EMA extension). Positions aaif stewardship as multi-vendor (Microsoft, Google, Amazon, OpenAI among maintainers cited in secondary coverage).
Related wiki
model-context-protocol · aaif · mcp-apps · mcp-tasks · oauth · openid-connect · enterprise-mcp-adoption · agentic-ai · linux-foundation · anthropic · ai-agent-security
Editorial Notes
Verdict: Approved — batch lead story.
Approved angle / format: deep-dive (1200+ words). Confirm Suggested Angle: MCP 2026-07-28 as the agent–tool protocol’s “HTTP moment” — stateless core, OAuth/OIDC iss hardening, 12-month deprecation policy, MCP Apps + Tasks as official extensions.
Instructions for Reporting:
- Lead with architecture before/after (initialize / Mcp-Session-Id removed;
_meta+server/discover). - Attribute ~250M weekly SDK downloads and AAIF ~240 members as maintainer/foundation-cited (VentureBeat); do not present as independently audited.
- Auth hardening = preventive protocol fix; do not frame as incident response.
- Keep Anthropic governance / AAIF independence as a short neutral context paragraph, not the headline thesis.
- Prefer official MCP blog + AAIF migration guide for protocol facts; VentureBeat for narrative color.
- Some migration posts still use RC-era wording — verify final-ship language against the July 28 official posts.
Headline suggestions (TR):
- MCP 2026-07-28: Ajan protokolü oturumsuz çekirdeğe geçti
- Model Context Protocol’ün en büyük güncellemesi: Stateless çekirdek ve kurumsal auth
- AAIF, MCP’yi yatay ölçek ve OAuth sertleştirmesiyle yeniden yazdı
Must include: Spec version 2026-07-28; stateless changes (SEP-2575 / SEP-2567); mandatory iss validation; ≥12-month deprecation; Apps + Tasks extensions; SDK upgrade as intended migration path for custom clients.
Draft Article
MCP 2026-07-28: Ajan Protokolü Oturumsuz Çekirdeğe Geçti
Agentic AI Foundation (AAIF), 28 Temmuz 2026’da model-context-protocol (MCP) spesifikasyonunun 2026-07-28 sürümünü finalize etti. Maintainers, bunu anthropic’in protokolü duyurmasından bu yana en büyük mimari revizyon olarak tanımlıyor. David Soria Parra VentureBeat’e “bazıları şaka yollu v2 diyor; ruhen doğru” diyerek değişimin ölçeğini özetledi. Güncelleme çekirdeği tamamen stateless hale getiriyor, oauth / openid-connect hizalı yetkilendirmeyi sertleştiriyor, en az 12 aylık resmi bir deprecation politikası getiriyor ve mcp-apps ile mcp-tasks uzantılarını resmi seviyeye çıkarıyor.
Bu paket, yerel stateful stdio’dan commodity HTTP yatay ölçeğe uzanan transport yol haritasının tamamlanma anı olarak okunuyor. Kısa adıyla: ajan–tool protokolünün “HTTP anı”.
Ana Gelişme: Stateless Çekirdek
Önceki MCP tasarımında istemci, belirli bir sunucu örneğiyle kalıcı oturum tutmak zorundaydı. Duyuruya göre ölçekte çalıştırmak için sticky routing veya paylaşılan session state gerekiyordu. Bir compute pod düştüğünde istekler kırılabiliyordu — Den Delimarsky’nin VentureBeat’e verdiği örnek tam da bu operasyonel kırılganlığı anlatıyor.
2026-07-28 ile initialize / initialized handshake (SEP-2575) ve Mcp-Session-Id (SEP-2567) kaldırıldı. İstekler self-contained. İstemci bilgisi ve yetenekler istek başına _meta üzerinden taşınıyor; sunucu yetenekleri server/discover ile talep üzerine alınıyor. Uygulama durumu protokol oturumunda değil, tool argümanı olarak geçen explicit state-handle’larda yaşıyor.
AAIF Executive Director Mazin Gilbert, değişikliği web’i mümkün kılan mimari karara benzetiyor: istemci, load balancer arkasındaki herhangi bir sunucuyla sticky session olmadan konuşabiliyor. Trade-off’lar açıkça kabul ediliyor: state wire’a taşındığı için payload’lar büyüyebilir; nadiren kullanılan bazı yetenekler daraltılıyor veya deprecated ediliyor.
Routing tarafında Mcp-Method ve Mcp-Name header’ları zorunlu (SEP-2243). Bu, kurumsal ortamda standart Kubernetes / cloud-native load balancing ile yatay ölçeği mümkün kılıyor. Microsoft Azure App Service gibi operasyonel yazılar da aynı stateless geçişi üretim altyapısı dilinde çerçeveliyor: sticky session varsayımı kalktıkça platform ekibi sıradan HTTP ölçek kalıplarına dönebilir.
Önce / Sonra: Operasyonel Tablo
| Boyut | Önceki model | 2026-07-28 |
|---|---|---|
| Oturum | initialize + Mcp-Session-Id | Yok; self-contained istekler |
| Yönlendirme | Sticky / session affinity | Round-robin / standart LB |
| Uygulama state | Protokol oturumu | Explicit handle (tool args) |
| Yetenek keşfi | Handshake’e bağlı | _meta + server/discover |
| Ölçek birimi | Session-aware pod | Commodity HTTP replica |
AAIF migration rehberi, stateful stdio-yönelimli tasarımı load-balanced / multi-region dağıtımlar için darboğaz olarak konumlandırıyor. Rehberin bir kısmı RC döneminde yazıldığı için final-ship dili 28 Temmuz resmi MCP blog yazısıyla doğrulanmalı; protokol gerçekleri için birincil kaynak orasıdır.
Yetkilendirme Sertleştirmesi
Auth güncellemesi, bilinen bir saldırı sınıfına (mix-up) karşı önleyici protokol düzeltmesi olarak çerçeveleniyor. Aktif bir güvenlik olayına yanıt olarak sunulmuyor; abartılı “acil yama” dili doğru değildir. Zorunlu iss (issuer) doğrulaması RFC 9207 ile hizalanıyor (SEP-2468). OIDC application_type dynamic client registration’da yer alıyor; issuer-bound credential’lar öne çıkıyor. Okta ile geliştirilen Enterprise Managed Authorization (EMA) uzantısı, kurumsal IdP beklentilerine yaklaştırıyor.
Türk geliştiriciler için pratik mesaj: MCP sunucularını kurumsal OAuth/OIDC kimlik sağlayıcılarına bağlarken iss doğrulamasını atlamak artık spesifikasyon ihlali. ai-agent-security ve enterprise-mcp-adoption tartışmalarında auth hardening, üretim hazırlığının protokol katmanındaki karşılığıdır. Ajan tool çağrıları dış sistemlere yazma yetkisi taşıyorsa, kimlik sağlayıcı hizası yalnızca compliance checkbox değil, blast-radius kontrolüdür.
Deprecation Politikası ve Kırıcı Değişiklikler
SEP-2577 ile resmi feature lifecycle politikası geliyor: deprecation ile en erken kaldırma arasında en az 12 ay. Roots, Sampling ve Logging bu pencerede deprecated. AAIF migration rehberine göre bazı özelliklerin en erken kaldırma tarihi 28 Temmuz 2027 olarak anılıyor. Google, Microsoft ve Amazon ile danışıldığı belirtiliyor — bu, “sürpriz breaking change” riskini azaltmak için kurumsal bir sözleşme sinyali.
Custom, SDK dışı istemciler için kırıcı risk gerçek. Intended migration path: Tier 1 SDK yükseltmesi. AAIF sunucu ve istemci bakımcıları için checklist sunuyor. Ekiplerin yapması gerekenler: session store kodunu kaldırmak; her istekte _meta taşımak; server/discover akışını eklemek; Roots/Sampling/Logging bağımlılıklarını envanterlemek; OAuth iss doğrulamasını açmak.
Önceki spesifikasyon referansı 2025-11-25; yeni sürüm onu değiştiriyor. RC, 21 Mayıs 2026’da kilitlenmişti; Tier 1 SDK’ların on haftalık validation penceresinde destek taşıması bekleniyordu. Final ship 28 Temmuz 2026.
MCP Apps ve MCP Tasks
İki yetenek resmi uzantıya yükseliyor (extensions first-class, SEP-2133).
mcp-apps (SEP-1865): sandboxed iframe içinde sunucu tarafından render edilen interaktif HTML UI’lar. Ajan yalnızca JSON tool sonucu döndürmek zorunda değil; kullanıcıya sunucu tarafı bir arayüz sunabilir. Bu, “headless tool” ile “insan-in-the-loop UI” arasındaki boşluğu protokol düzeyinde kapatma iddiası.
mcp-tasks: uzun süren işler için dayanıklı task handle’ları (tasks/get, tasks/update, tasks/cancel). İstemci bağlantıyı kesip sonra polling ile devam edebiliyor. Multi-round-trip istekler, SSE stream’i açık tutmadan mid-call elicitation’a izin veriyor — uzun batch job’larda bağlantı tutma maliyetini düşüren bir desen.
Bu ikili, ajan–tool protokolünü yalnızca “fonksiyon çağır” katmanından çıkarıp UI ve async iş orkestrasyonuna taşıyor. Tool schema’larda Full JSON Schema 2020-12 (SEP-2106) ve _meta içinde trace context (SEP-414) de paketle birlikte geliyor; observability ve şema doğruluğu kurumsal checklist’e giriyor.
Ölçek, Ekosistem ve Yönetişim Bağlamı
VentureBeat’e göre maintainers / foundation, haftalık yaklaşık 250 milyon SDK indirmesi ve AAIF üye sayısının kuruluştaki ~40’tan ~240’a çıktığını belirtiyor. Bu rakamlar bağımsız denetimden geçmemiş; maintainer/foundation iddiası olarak okunmalı. Yine de büyüme anlatısı, MCP’nin niş bir deneyden fiili ajan–tool substratına geçtiği tezini destekliyor.
anthropic MCP’yi Kasım 2024’te oluşturdu ve Aralık 2025’te linux-foundation altındaki AAIF’e bağışladı. Secondary coverage’da Microsoft, Google, Amazon ve OpenAI’nin maintainer / driver olarak anılması, çoklu vendor bakımı işaret ediyor. Anthropic veto / AAIF bağımsızlık gerilimi sektörde konuşulan bir bağlamdır; bu haberin ana tezi o gerilim değil, mimari “HTTP anı”dır. Yönetişim paragrafı kısa ve nötr tutulmalıdır.
Neden Önemli?
MCP, ajanları araçlara ve API’lere bağlayan fiili substrat haline geldi. Sticky session kaldırılması, üretimde ölçeklenebilir ajan altyapısı kuran ekipler için operasyonel bir dönüm noktası. Auth sertleştirmesi ve 12 aylık deprecation sözleşmesi, “hızlı deney protokolü”nden “kurumsal sözleşme”ye geçiş sinyali. Apps ve Tasks, ürün ekiplerinin agent UX ve uzun iş akışlarını protokole dayandırmasına izin veriyor.
Türk yazılım ve AI pratisyenleri için aksiyon listesi:
- SDK’yı
2026-07-28uyumlu sürüme yükseltmek - Sticky session / session store varsayımlarını kaldırmak
- OAuth
issdoğrulamasını zorunlu kılmak - Apps / Tasks’i ürün yol haritasına almak
- Deprecated Roots / Sampling / Logging bağımlılıklarını envanterlemek
- Custom client varsa SDK path’ine dönmeyi önceliklendirmek
Finans ve risk okurları için ikincil mesaj: ajanların dış sistemlere yazdığı her tool call, kimlik ve yetki zincirinin parçasıdır. Protokolün OIDC hizası, agent-production-tooling-2026 gündeminde “production-ready” iddiasının standart katmanıdır.
Migrasyon Pratiği (Sunucu ve İstemci)
Microsoft Tech Community’nin App Service notuna göre istekler MCP-Protocol-Version, Mcp-Method ve Mcp-Name header’larını taşır; gövde _meta istemci bilgisini içerir. Operasyonel sonuç: protokol katmanında client affinity gereksinimi kalkar; session-keyed state Redis/Cosmos gibi harici store’lara explicit handle ile taşınır. Liste sonuçlarında ttlMs / cacheScope gibi cache ipuçlarına uyulması önerilir. Commodity HTTP load balancing artık MCP sunucuları için protokole native bir ölçek modeli.
Sunucu bakımcıları için checklist özeti: handshake kaldır, session ID üretme, her yanıtı self-contained tut, discover endpoint’ini doğrula, OAuth iss doğrulamasını aç. İstemci bakımcıları için: SDK yükselt, özel session cache’lerini temizle, Apps/Tasks capability negotiation’ını test et, deprecated Roots/Sampling/Logging çağrılarını feature-flag ile izole et. Custom client yazan ekipler için en düşük riskli yol, Tier 1 SDK’ya dönmektir — protokol yüzeyi büyüdükçe elde yazılmış transport katmanı bakım maliyeti artar.
Sonraki Adımlar
İzlenecekler: Tier 1 SDK’ların final-ship desteğinin yayılması, kurumsal IdP’lerde EMA adoption’ı, Apps/Tasks’in üretim ajan ürünlerinde görünürlüğü, custom client’ların migration hızı ve Azure / Kubernetes operasyon yazılarında sticky-session kaldırma checklist’lerinin olgunlaşması. Spesifikasyon referansı artık 2026-07-28. Bu sürüm, agentic-ai yığınında tool protokolünü “deney”den “yatay ölçeklenebilir altyapı sözleşmesi”ne taşıyan milestondur.
Kaynaklar
- VentureBeat: MCP’s biggest update
- MCP Blog: 2026-07-28 Release Candidate / final framing
- AAIF: What’s Changing and How to Migrate
- Microsoft Tech Community: MCP stateless on App Service
Ana Gelişme: Stateless Çekirdek
Önceki MCP tasarımında istemci, belirli bir sunucu örneğiyle kalıcı oturum tutmak zorundaydı. Duyuruya göre ölçekte çalıştırmak için sticky routing veya paylaşılan session state gerekiyordu. Bir compute pod düştüğünde istekler kırılabiliyordu — Den Delimarsky’nin VentureBeat’e verdiği örnek tam da bu operasyonel kırılganlığı anlatıyor.
2026-07-28 ile initialize / initialized handshake (SEP-2575) ve Mcp-Session-Id (SEP-2567) kaldırıldı. İstekler self-contained. İstemci bilgisi ve yetenekler istek başına _meta üzerinden taşınıyor; sunucu yetenekleri server/discover ile talep üzerine alınıyor. Uygulama durumu protokol oturumunda değil, tool argümanı olarak geçen explicit state-handle’larda yaşıyor.
AAIF Executive Director Mazin Gilbert, değişikliği web’i mümkün kılan mimari karara benzetiyor: istemci, load balancer arkasındaki herhangi bir sunucuyla sticky session olmadan konuşabiliyor. Trade-off’lar açıkça kabul ediliyor: state wire’a taşındığı için payload’lar büyüyebilir; nadiren kullanılan bazı yetenekler daraltılıyor veya deprecated ediliyor.
Routing tarafında Mcp-Method ve Mcp-Name header’ları zorunlu (SEP-2243). Bu, kurumsal ortamda standart Kubernetes / cloud-native load balancing ile yatay ölçeği mümkün kılıyor. Microsoft Azure App Service gibi operasyonel yazılar da aynı stateless geçişi üretim altyapısı dilinde çerçeveliyor: sticky session varsayımı kalktıkça platform ekibi sıradan HTTP ölçek kalıplarına dönebilir.
Önce / Sonra: Operasyonel Tablo
| Boyut | Önceki model | 2026-07-28 |
|---|---|---|
| Oturum | initialize + Mcp-Session-Id | Yok; self-contained istekler |
| Yönlendirme | Sticky / session affinity | Round-robin / standart LB |
| Uygulama state | Protokol oturumu | Explicit handle (tool args) |
| Yetenek keşfi | Handshake’e bağlı | _meta + server/discover |
| Ölçek birimi | Session-aware pod | Commodity HTTP replica |
AAIF migration rehberi, stateful stdio-yönelimli tasarımı load-balanced / multi-region dağıtımlar için darboğaz olarak konumlandırıyor. Rehberin bir kısmı RC döneminde yazıldığı için final-ship dili 28 Temmuz resmi MCP blog yazısıyla doğrulanmalı; protokol gerçekleri için birincil kaynak orasıdır.
Yetkilendirme Sertleştirmesi
Auth güncellemesi, bilinen bir saldırı sınıfına (mix-up) karşı önleyici protokol düzeltmesi olarak çerçeveleniyor. Aktif bir güvenlik olayına yanıt olarak sunulmuyor; abartılı “acil yama” dili doğru değildir. Zorunlu iss (issuer) doğrulaması RFC 9207 ile hizalanıyor (SEP-2468). OIDC application_type dynamic client registration’da yer alıyor; issuer-bound credential’lar öne çıkıyor. Okta ile geliştirilen Enterprise Managed Authorization (EMA) uzantısı, kurumsal IdP beklentilerine yaklaştırıyor.
Türk geliştiriciler için pratik mesaj: MCP sunucularını kurumsal OAuth/OIDC kimlik sağlayıcılarına bağlarken iss doğrulamasını atlamak artık spesifikasyon ihlali. ai-agent-security ve enterprise-mcp-adoption tartışmalarında auth hardening, üretim hazırlığının protokol katmanındaki karşılığıdır. Ajan tool çağrıları dış sistemlere yazma yetkisi taşıyorsa, kimlik sağlayıcı hizası yalnızca compliance checkbox değil, blast-radius kontrolüdür.
Deprecation Politikası ve Kırıcı Değişiklikler
SEP-2577 ile resmi feature lifecycle politikası geliyor: deprecation ile en erken kaldırma arasında en az 12 ay. Roots, Sampling ve Logging bu pencerede deprecated. AAIF migration rehberine göre bazı özelliklerin en erken kaldırma tarihi 28 Temmuz 2027 olarak anılıyor. Google, Microsoft ve Amazon ile danışıldığı belirtiliyor — bu, “sürpriz breaking change” riskini azaltmak için kurumsal bir sözleşme sinyali.
Custom, SDK dışı istemciler için kırıcı risk gerçek. Intended migration path: Tier 1 SDK yükseltmesi. AAIF sunucu ve istemci bakımcıları için checklist sunuyor. Ekiplerin yapması gerekenler: session store kodunu kaldırmak; her istekte _meta taşımak; server/discover akışını eklemek; Roots/Sampling/Logging bağımlılıklarını envanterlemek; OAuth iss doğrulamasını açmak.
Önceki spesifikasyon referansı 2025-11-25; yeni sürüm onu değiştiriyor. RC, 21 Mayıs 2026’da kilitlenmişti; Tier 1 SDK’ların on haftalık validation penceresinde destek taşıması bekleniyordu. Final ship 28 Temmuz 2026.
MCP Apps ve MCP Tasks
İki yetenek resmi uzantıya yükseliyor (extensions first-class, SEP-2133).
mcp-apps (SEP-1865): sandboxed iframe içinde sunucu tarafından render edilen interaktif HTML UI’lar. Ajan yalnızca JSON tool sonucu döndürmek zorunda değil; kullanıcıya sunucu tarafı bir arayüz sunabilir. Bu, “headless tool” ile “insan-in-the-loop UI” arasındaki boşluğu protokol düzeyinde kapatma iddiası.
mcp-tasks: uzun süren işler için dayanıklı task handle’ları (tasks/get, tasks/update, tasks/cancel). İstemci bağlantıyı kesip sonra polling ile devam edebiliyor. Multi-round-trip istekler, SSE stream’i açık tutmadan mid-call elicitation’a izin veriyor — uzun batch job’larda bağlantı tutma maliyetini düşüren bir desen.
Bu ikili, ajan–tool protokolünü yalnızca “fonksiyon çağır” katmanından çıkarıp UI ve async iş orkestrasyonuna taşıyor. Tool schema’larda Full JSON Schema 2020-12 (SEP-2106) ve _meta içinde trace context (SEP-414) de paketle birlikte geliyor; observability ve şema doğruluğu kurumsal checklist’e giriyor.
Ölçek, Ekosistem ve Yönetişim Bağlamı
VentureBeat’e göre maintainers / foundation, haftalık yaklaşık 250 milyon SDK indirmesi ve AAIF üye sayısının kuruluştaki ~40’tan ~240’a çıktığını belirtiyor. Bu rakamlar bağımsız denetimden geçmemiş; maintainer/foundation iddiası olarak okunmalı. Yine de büyüme anlatısı, MCP’nin niş bir deneyden fiili ajan–tool substratına geçtiği tezini destekliyor.
anthropic MCP’yi Kasım 2024’te oluşturdu ve Aralık 2025’te linux-foundation altındaki AAIF’e bağışladı. Secondary coverage’da Microsoft, Google, Amazon ve OpenAI’nin maintainer / driver olarak anılması, çoklu vendor bakımı işaret ediyor. Anthropic veto / AAIF bağımsızlık gerilimi sektörde konuşulan bir bağlamdır; bu haberin ana tezi o gerilim değil, mimari “HTTP anı”dır. Yönetişim paragrafı kısa ve nötr tutulmalıdır.
Neden Önemli?
MCP, ajanları araçlara ve API’lere bağlayan fiili substrat haline geldi. Sticky session kaldırılması, üretimde ölçeklenebilir ajan altyapısı kuran ekipler için operasyonel bir dönüm noktası. Auth sertleştirmesi ve 12 aylık deprecation sözleşmesi, “hızlı deney protokolü”nden “kurumsal sözleşme”ye geçiş sinyali. Apps ve Tasks, ürün ekiplerinin agent UX ve uzun iş akışlarını protokole dayandırmasına izin veriyor.
Türk yazılım ve AI pratisyenleri için aksiyon listesi:
- SDK’yı
2026-07-28uyumlu sürüme yükseltmek - Sticky session / session store varsayımlarını kaldırmak
- OAuth
issdoğrulamasını zorunlu kılmak - Apps / Tasks’i ürün yol haritasına almak
- Deprecated Roots / Sampling / Logging bağımlılıklarını envanterlemek
- Custom client varsa SDK path’ine dönmeyi önceliklendirmek
Finans ve risk okurları için ikincil mesaj: ajanların dış sistemlere yazdığı her tool call, kimlik ve yetki zincirinin parçasıdır. Protokolün OIDC hizası, agent-production-tooling-2026 gündeminde “production-ready” iddiasının standart katmanıdır.
Migrasyon Pratiği (Sunucu ve İstemci)
Microsoft Tech Community’nin App Service notuna göre istekler MCP-Protocol-Version, Mcp-Method ve Mcp-Name header’larını taşır; gövde _meta istemci bilgisini içerir. Operasyonel sonuç: protokol katmanında client affinity gereksinimi kalkar; session-keyed state Redis/Cosmos gibi harici store’lara explicit handle ile taşınır. Liste sonuçlarında ttlMs / cacheScope gibi cache ipuçlarına uyulması önerilir. Commodity HTTP load balancing artık MCP sunucuları için protokole native bir ölçek modeli.
Sunucu bakımcıları için checklist özeti: handshake kaldır, session ID üretme, her yanıtı self-contained tut, discover endpoint’ini doğrula, OAuth iss doğrulamasını aç. İstemci bakımcıları için: SDK yükselt, özel session cache’lerini temizle, Apps/Tasks capability negotiation’ını test et, deprecated Roots/Sampling/Logging çağrılarını feature-flag ile izole et. Custom client yazan ekipler için en düşük riskli yol, Tier 1 SDK’ya dönmektir — protokol yüzeyi büyüdükçe elde yazılmış transport katmanı bakım maliyeti artar.
Sonraki Adımlar
İzlenecekler: Tier 1 SDK’ların final-ship desteğinin yayılması, kurumsal IdP’lerde EMA adoption’ı, Apps/Tasks’in üretim ajan ürünlerinde görünürlüğü, custom client’ların migration hızı ve Azure / Kubernetes operasyon yazılarında sticky-session kaldırma checklist’lerinin olgunlaşması. Spesifikasyon referansı artık 2026-07-28. Bu sürüm, agentic-ai yığınında tool protokolünü “deney”den “yatay ölçeklenebilir altyapı sözleşmesi”ne taşıyan milestondur.
Kaynaklar
- VentureBeat: MCP’s biggest update
- MCP Blog: 2026-07-28 Release Candidate / final framing
- AAIF: What’s Changing and How to Migrate
- Microsoft Tech Community: MCP stateless on App Service
Ana Gelişme: Stateless Çekirdek
Önceki MCP tasarımında istemci, belirli bir sunucu örneğiyle kalıcı oturum tutmak zorundaydı. Duyuruya göre ölçekte çalıştırmak için sticky routing veya paylaşılan session state gerekiyordu. Bir compute pod düştüğünde istekler kırılabiliyordu — Den Delimarsky’nin VentureBeat’e verdiği örnek tam da bu operasyonel kırılganlığı anlatıyor.
2026-07-28 ile initialize / initialized handshake (SEP-2575) ve Mcp-Session-Id (SEP-2567) kaldırıldı. İstekler self-contained. İstemci bilgisi ve yetenekler istek başına _meta üzerinden taşınıyor; sunucu yetenekleri server/discover ile talep üzerine alınıyor. Uygulama durumu protokol oturumunda değil, tool argümanı olarak geçen explicit state-handle’larda yaşıyor.
AAIF Executive Director Mazin Gilbert, değişikliği web’i mümkün kılan mimari karara benzetiyor: istemci, load balancer arkasındaki herhangi bir sunucuyla sticky session olmadan konuşabiliyor. Trade-off’lar açıkça kabul ediliyor: state wire’a taşındığı için payload’lar büyüyebilir; nadiren kullanılan bazı yetenekler daraltılıyor veya deprecated ediliyor.
Routing tarafında Mcp-Method ve Mcp-Name header’ları zorunlu (SEP-2243). Bu, kurumsal ortamda standart Kubernetes / cloud-native load balancing ile yatay ölçeği mümkün kılıyor. Microsoft Azure App Service gibi operasyonel yazılar da aynı stateless geçişi üretim altyapısı dilinde çerçeveliyor: sticky session varsayımı kalktıkça platform ekibi sıradan HTTP ölçek kalıplarına dönebilir.
Önce / Sonra: Operasyonel Tablo
| Boyut | Önceki model | 2026-07-28 |
|---|---|---|
| Oturum | initialize + Mcp-Session-Id | Yok; self-contained istekler |
| Yönlendirme | Sticky / session affinity | Round-robin / standart LB |
| Uygulama state | Protokol oturumu | Explicit handle (tool args) |
| Yetenek keşfi | Handshake’e bağlı | _meta + server/discover |
| Ölçek birimi | Session-aware pod | Commodity HTTP replica |
AAIF migration rehberi, stateful stdio-yönelimli tasarımı load-balanced / multi-region dağıtımlar için darboğaz olarak konumlandırıyor. Rehberin bir kısmı RC döneminde yazıldığı için final-ship dili 28 Temmuz resmi MCP blog yazısıyla doğrulanmalı; protokol gerçekleri için birincil kaynak orasıdır.
Yetkilendirme Sertleştirmesi
Auth güncellemesi, bilinen bir saldırı sınıfına (mix-up) karşı önleyici protokol düzeltmesi olarak çerçeveleniyor. Aktif bir güvenlik olayına yanıt olarak sunulmuyor; abartılı “acil yama” dili doğru değildir. Zorunlu iss (issuer) doğrulaması RFC 9207 ile hizalanıyor (SEP-2468). OIDC application_type dynamic client registration’da yer alıyor; issuer-bound credential’lar öne çıkıyor. Okta ile geliştirilen Enterprise Managed Authorization (EMA) uzantısı, kurumsal IdP beklentilerine yaklaştırıyor.
Türk geliştiriciler için pratik mesaj: MCP sunucularını kurumsal OAuth/OIDC kimlik sağlayıcılarına bağlarken iss doğrulamasını atlamak artık spesifikasyon ihlali. ai-agent-security ve enterprise-mcp-adoption tartışmalarında auth hardening, üretim hazırlığının protokol katmanındaki karşılığıdır. Ajan tool çağrıları dış sistemlere yazma yetkisi taşıyorsa, kimlik sağlayıcı hizası yalnızca compliance checkbox değil, blast-radius kontrolüdür.
Deprecation Politikası ve Kırıcı Değişiklikler
SEP-2577 ile resmi feature lifecycle politikası geliyor: deprecation ile en erken kaldırma arasında en az 12 ay. Roots, Sampling ve Logging bu pencerede deprecated. AAIF migration rehberine göre bazı özelliklerin en erken kaldırma tarihi 28 Temmuz 2027 olarak anılıyor. Google, Microsoft ve Amazon ile danışıldığı belirtiliyor — bu, “sürpriz breaking change” riskini azaltmak için kurumsal bir sözleşme sinyali.
Custom, SDK dışı istemciler için kırıcı risk gerçek. Intended migration path: Tier 1 SDK yükseltmesi. AAIF sunucu ve istemci bakımcıları için checklist sunuyor. Ekiplerin yapması gerekenler: session store kodunu kaldırmak; her istekte _meta taşımak; server/discover akışını eklemek; Roots/Sampling/Logging bağımlılıklarını envanterlemek; OAuth iss doğrulamasını açmak.
Önceki spesifikasyon referansı 2025-11-25; yeni sürüm onu değiştiriyor. RC, 21 Mayıs 2026’da kilitlenmişti; Tier 1 SDK’ların on haftalık validation penceresinde destek taşıması bekleniyordu. Final ship 28 Temmuz 2026.
MCP Apps ve MCP Tasks
İki yetenek resmi uzantıya yükseliyor (extensions first-class, SEP-2133).
mcp-apps (SEP-1865): sandboxed iframe içinde sunucu tarafından render edilen interaktif HTML UI’lar. Ajan yalnızca JSON tool sonucu döndürmek zorunda değil; kullanıcıya sunucu tarafı bir arayüz sunabilir. Bu, “headless tool” ile “insan-in-the-loop UI” arasındaki boşluğu protokol düzeyinde kapatma iddiası.
mcp-tasks: uzun süren işler için dayanıklı task handle’ları (tasks/get, tasks/update, tasks/cancel). İstemci bağlantıyı kesip sonra polling ile devam edebiliyor. Multi-round-trip istekler, SSE stream’i açık tutmadan mid-call elicitation’a izin veriyor — uzun batch job’larda bağlantı tutma maliyetini düşüren bir desen.
Bu ikili, ajan–tool protokolünü yalnızca “fonksiyon çağır” katmanından çıkarıp UI ve async iş orkestrasyonuna taşıyor. Tool schema’larda Full JSON Schema 2020-12 (SEP-2106) ve _meta içinde trace context (SEP-414) de paketle birlikte geliyor; observability ve şema doğruluğu kurumsal checklist’e giriyor.
Ölçek, Ekosistem ve Yönetişim Bağlamı
VentureBeat’e göre maintainers / foundation, haftalık yaklaşık 250 milyon SDK indirmesi ve AAIF üye sayısının kuruluştaki ~40’tan ~240’a çıktığını belirtiyor. Bu rakamlar bağımsız denetimden geçmemiş; maintainer/foundation iddiası olarak okunmalı. Yine de büyüme anlatısı, MCP’nin niş bir deneyden fiili ajan–tool substratına geçtiği tezini destekliyor.
anthropic MCP’yi Kasım 2024’te oluşturdu ve Aralık 2025’te linux-foundation altındaki AAIF’e bağışladı. Secondary coverage’da Microsoft, Google, Amazon ve OpenAI’nin maintainer / driver olarak anılması, çoklu vendor bakımı işaret ediyor. Anthropic veto / AAIF bağımsızlık gerilimi sektörde konuşulan bir bağlamdır; bu haberin ana tezi o gerilim değil, mimari “HTTP anı”dır. Yönetişim paragrafı kısa ve nötr tutulmalıdır.
Neden Önemli?
MCP, ajanları araçlara ve API’lere bağlayan fiili substrat haline geldi. Sticky session kaldırılması, üretimde ölçeklenebilir ajan altyapısı kuran ekipler için operasyonel bir dönüm noktası. Auth sertleştirmesi ve 12 aylık deprecation sözleşmesi, “hızlı deney protokolü”nden “kurumsal sözleşme”ye geçiş sinyali. Apps ve Tasks, ürün ekiplerinin agent UX ve uzun iş akışlarını protokole dayandırmasına izin veriyor.
Türk yazılım ve AI pratisyenleri için aksiyon listesi:
- SDK’yı
2026-07-28uyumlu sürüme yükseltmek - Sticky session / session store varsayımlarını kaldırmak
- OAuth
issdoğrulamasını zorunlu kılmak - Apps / Tasks’i ürün yol haritasına almak
- Deprecated Roots / Sampling / Logging bağımlılıklarını envanterlemek
- Custom client varsa SDK path’ine dönmeyi önceliklendirmek
Finans ve risk okurları için ikincil mesaj: ajanların dış sistemlere yazdığı her tool call, kimlik ve yetki zincirinin parçasıdır. Protokolün OIDC hizası, agent-production-tooling-2026 gündeminde “production-ready” iddiasının standart katmanıdır.
Migrasyon Pratiği (Sunucu ve İstemci)
Microsoft Tech Community’nin App Service notuna göre istekler MCP-Protocol-Version, Mcp-Method ve Mcp-Name header’larını taşır; gövde _meta istemci bilgisini içerir. Operasyonel sonuç: protokol katmanında client affinity gereksinimi kalkar; session-keyed state Redis/Cosmos gibi harici store’lara explicit handle ile taşınır. Liste sonuçlarında ttlMs / cacheScope gibi cache ipuçlarına uyulması önerilir. Commodity HTTP load balancing artık MCP sunucuları için protokole native bir ölçek modeli.
Sunucu bakımcıları için checklist özeti: handshake kaldır, session ID üretme, her yanıtı self-contained tut, discover endpoint’ini doğrula, OAuth iss doğrulamasını aç. İstemci bakımcıları için: SDK yükselt, özel session cache’lerini temizle, Apps/Tasks capability negotiation’ını test et, deprecated Roots/Sampling/Logging çağrılarını feature-flag ile izole et. Custom client yazan ekipler için en düşük riskli yol, Tier 1 SDK’ya dönmektir — protokol yüzeyi büyüdükçe elde yazılmış transport katmanı bakım maliyeti artar.
Sonraki Adımlar
İzlenecekler: Tier 1 SDK’ların final-ship desteğinin yayılması, kurumsal IdP’lerde EMA adoption’ı, Apps/Tasks’in üretim ajan ürünlerinde görünürlüğü, custom client’ların migration hızı ve Azure / Kubernetes operasyon yazılarında sticky-session kaldırma checklist’lerinin olgunlaşması. Spesifikasyon referansı artık 2026-07-28. Bu sürüm, agentic-ai yığınında tool protokolünü “deney”den “yatay ölçeklenebilir altyapı sözleşmesi”ne taşıyan milestondur.
Kaynaklar
- VentureBeat: MCP’s biggest update
- MCP Blog: 2026-07-28 Release Candidate / final framing
- AAIF: What’s Changing and How to Migrate
- Microsoft Tech Community: MCP stateless on App Service
Ana Gelişme: Stateless Çekirdek
Önceki MCP tasarımında istemci, belirli bir sunucu örneğiyle kalıcı oturum tutmak zorundaydı. Duyuruya göre ölçekte çalıştırmak için sticky routing veya paylaşılan session state gerekiyordu. Bir compute pod düştüğünde istekler kırılabiliyordu — Den Delimarsky’nin VentureBeat’e verdiği örnek tam da bu operasyonel kırılganlığı anlatıyor.
2026-07-28 ile initialize / initialized handshake (SEP-2575) ve Mcp-Session-Id (SEP-2567) kaldırıldı. İstekler self-contained. İstemci bilgisi ve yetenekler istek başına _meta üzerinden taşınıyor; sunucu yetenekleri server/discover ile talep üzerine alınıyor. Uygulama durumu protokol oturumunda değil, tool argümanı olarak geçen explicit state-handle’larda yaşıyor.
AAIF Executive Director Mazin Gilbert, değişikliği web’i mümkün kılan mimari karara benzetiyor: istemci, load balancer arkasındaki herhangi bir sunucuyla sticky session olmadan konuşabiliyor. Trade-off’lar açıkça kabul ediliyor: state wire’a taşındığı için payload’lar büyüyebilir; nadiren kullanılan bazı yetenekler daraltılıyor veya deprecated ediliyor.
Routing tarafında Mcp-Method ve Mcp-Name header’ları zorunlu (SEP-2243). Bu, kurumsal ortamda standart Kubernetes / cloud-native load balancing ile yatay ölçeği mümkün kılıyor. Microsoft Azure App Service gibi operasyonel yazılar da aynı stateless geçişi üretim altyapısı dilinde çerçeveliyor: sticky session varsayımı kalktıkça platform ekibi sıradan HTTP ölçek kalıplarına dönebilir.
Önce / Sonra: Operasyonel Tablo
| Boyut | Önceki model | 2026-07-28 |
|---|---|---|
| Oturum | initialize + Mcp-Session-Id | Yok; self-contained istekler |
| Yönlendirme | Sticky / session affinity | Round-robin / standart LB |
| Uygulama state | Protokol oturumu | Explicit handle (tool args) |
| Yetenek keşfi | Handshake’e bağlı | _meta + server/discover |
| Ölçek birimi | Session-aware pod | Commodity HTTP replica |
AAIF migration rehberi, stateful stdio-yönelimli tasarımı load-balanced / multi-region dağıtımlar için darboğaz olarak konumlandırıyor. Rehberin bir kısmı RC döneminde yazıldığı için final-ship dili 28 Temmuz resmi MCP blog yazısıyla doğrulanmalı; protokol gerçekleri için birincil kaynak orasıdır.
Yetkilendirme Sertleştirmesi
Auth güncellemesi, bilinen bir saldırı sınıfına (mix-up) karşı önleyici protokol düzeltmesi olarak çerçeveleniyor. Aktif bir güvenlik olayına yanıt olarak sunulmuyor; abartılı “acil yama” dili doğru değildir. Zorunlu iss (issuer) doğrulaması RFC 9207 ile hizalanıyor (SEP-2468). OIDC application_type dynamic client registration’da yer alıyor; issuer-bound credential’lar öne çıkıyor. Okta ile geliştirilen Enterprise Managed Authorization (EMA) uzantısı, kurumsal IdP beklentilerine yaklaştırıyor.
Türk geliştiriciler için pratik mesaj: MCP sunucularını kurumsal OAuth/OIDC kimlik sağlayıcılarına bağlarken iss doğrulamasını atlamak artık spesifikasyon ihlali. ai-agent-security ve enterprise-mcp-adoption tartışmalarında auth hardening, üretim hazırlığının protokol katmanındaki karşılığıdır. Ajan tool çağrıları dış sistemlere yazma yetkisi taşıyorsa, kimlik sağlayıcı hizası yalnızca compliance checkbox değil, blast-radius kontrolüdür.
Deprecation Politikası ve Kırıcı Değişiklikler
SEP-2577 ile resmi feature lifecycle politikası geliyor: deprecation ile en erken kaldırma arasında en az 12 ay. Roots, Sampling ve Logging bu pencerede deprecated. AAIF migration rehberine göre bazı özelliklerin en erken kaldırma tarihi 28 Temmuz 2027 olarak anılıyor. Google, Microsoft ve Amazon ile danışıldığı belirtiliyor — bu, “sürpriz breaking change” riskini azaltmak için kurumsal bir sözleşme sinyali.
Custom, SDK dışı istemciler için kırıcı risk gerçek. Intended migration path: Tier 1 SDK yükseltmesi. AAIF sunucu ve istemci bakımcıları için checklist sunuyor. Ekiplerin yapması gerekenler: session store kodunu kaldırmak; her istekte _meta taşımak; server/discover akışını eklemek; Roots/Sampling/Logging bağımlılıklarını envanterlemek; OAuth iss doğrulamasını açmak.
Önceki spesifikasyon referansı 2025-11-25; yeni sürüm onu değiştiriyor. RC, 21 Mayıs 2026’da kilitlenmişti; Tier 1 SDK’ların on haftalık validation penceresinde destek taşıması bekleniyordu. Final ship 28 Temmuz 2026.
MCP Apps ve MCP Tasks
İki yetenek resmi uzantıya yükseliyor (extensions first-class, SEP-2133).
mcp-apps (SEP-1865): sandboxed iframe içinde sunucu tarafından render edilen interaktif HTML UI’lar. Ajan yalnızca JSON tool sonucu döndürmek zorunda değil; kullanıcıya sunucu tarafı bir arayüz sunabilir. Bu, “headless tool” ile “insan-in-the-loop UI” arasındaki boşluğu protokol düzeyinde kapatma iddiası.
mcp-tasks: uzun süren işler için dayanıklı task handle’ları (tasks/get, tasks/update, tasks/cancel). İstemci bağlantıyı kesip sonra polling ile devam edebiliyor. Multi-round-trip istekler, SSE stream’i açık tutmadan mid-call elicitation’a izin veriyor — uzun batch job’larda bağlantı tutma maliyetini düşüren bir desen.
Bu ikili, ajan–tool protokolünü yalnızca “fonksiyon çağır” katmanından çıkarıp UI ve async iş orkestrasyonuna taşıyor. Tool schema’larda Full JSON Schema 2020-12 (SEP-2106) ve _meta içinde trace context (SEP-414) de paketle birlikte geliyor; observability ve şema doğruluğu kurumsal checklist’e giriyor.
Ölçek, Ekosistem ve Yönetişim Bağlamı
VentureBeat’e göre maintainers / foundation, haftalık yaklaşık 250 milyon SDK indirmesi ve AAIF üye sayısının kuruluştaki ~40’tan ~240’a çıktığını belirtiyor. Bu rakamlar bağımsız denetimden geçmemiş; maintainer/foundation iddiası olarak okunmalı. Yine de büyüme anlatısı, MCP’nin niş bir deneyden fiili ajan–tool substratına geçtiği tezini destekliyor.
anthropic MCP’yi Kasım 2024’te oluşturdu ve Aralık 2025’te linux-foundation altındaki AAIF’e bağışladı. Secondary coverage’da Microsoft, Google, Amazon ve OpenAI’nin maintainer / driver olarak anılması, çoklu vendor bakımı işaret ediyor. Anthropic veto / AAIF bağımsızlık gerilimi sektörde konuşulan bir bağlamdır; bu haberin ana tezi o gerilim değil, mimari “HTTP anı”dır. Yönetişim paragrafı kısa ve nötr tutulmalıdır.
Neden Önemli?
MCP, ajanları araçlara ve API’lere bağlayan fiili substrat haline geldi. Sticky session kaldırılması, üretimde ölçeklenebilir ajan altyapısı kuran ekipler için operasyonel bir dönüm noktası. Auth sertleştirmesi ve 12 aylık deprecation sözleşmesi, “hızlı deney protokolü”nden “kurumsal sözleşme”ye geçiş sinyali. Apps ve Tasks, ürün ekiplerinin agent UX ve uzun iş akışlarını protokole dayandırmasına izin veriyor.
Türk yazılım ve AI pratisyenleri için aksiyon listesi:
- SDK’yı
2026-07-28uyumlu sürüme yükseltmek - Sticky session / session store varsayımlarını kaldırmak
- OAuth
issdoğrulamasını zorunlu kılmak - Apps / Tasks’i ürün yol haritasına almak
- Deprecated Roots / Sampling / Logging bağımlılıklarını envanterlemek
- Custom client varsa SDK path’ine dönmeyi önceliklendirmek
Finans ve risk okurları için ikincil mesaj: ajanların dış sistemlere yazdığı her tool call, kimlik ve yetki zincirinin parçasıdır. Protokolün OIDC hizası, agent-production-tooling-2026 gündeminde “production-ready” iddiasının standart katmanıdır.
Sonraki Adımlar
İzlenecekler: Tier 1 SDK’ların final-ship desteğinin yayılması, kurumsal IdP’lerde EMA adoption’ı, Apps/Tasks’in üretim ajan ürünlerinde görünürlüğü, custom client’ların migration hızı ve Azure / Kubernetes operasyon yazılarında sticky-session kaldırma checklist’lerinin olgunlaşması. Spesifikasyon referansı artık 2026-07-28.
Kaynaklar
- VentureBeat: MCP’s biggest update
- MCP Blog: 2026-07-28 Release Candidate / final framing
- AAIF: What’s Changing and How to Migrate
- Microsoft Tech Community: MCP stateless on App Service
PreScreening Notes
- Score 8 / priority high: Largest MCP revision since launch; stateless core + hardened auth + official Apps/Tasks extensions are material for AI agent builders.
- Real news (AAIF/Linux Foundation spec finalization), same-day (2026-07-28), strong domain fit (AI + software).
- Credible coverage (VentureBeat); scale claims (~250M weekly SDK downloads) should be verified at Evaluation.
- Duplicate check: no prior MCP
2026-07-28/ stateless-spec item in any pipeline stage.
Evaluation Report
News Value
- Timeliness: Excellent — same-day ship (2026-07-28); official MCP blog RC + VentureBeat exclusive interviews with maintainers.
- Impact: Very high — MCP is the de facto agent–tool substrate; breaking change for enterprise load-balancing, auth, and extension model affects builders globally.
- Prominence: AAIF / Linux Foundation; Anthropic co-creators; Microsoft, Google, Amazon, OpenAI among maintainers/drivers; Okta on enterprise auth.
- Proximity: Strong for Turkish developers and AI practitioners integrating agents with tools/APIs; migration and auth hardening are actionable.
- Novelty: First fully stateless MCP core + formal 12-month deprecation policy + Apps/Tasks as official extensions — genuine protocol milestone, not incremental PR.
Audience Fit
Primary fit for software developers and AI enthusiasts building or operating agents. Finance readers benefit via enterprise readiness narrative. Actionable: migration checklist, sticky-session removal, OAuth iss validation, Apps/Tasks adoption.
Risk & Ethics
- Spec change itself is well corroborated (official MCP blog, AAIF migration posts, WorkOS, VentureBeat).
Warning
~250M weekly SDK downloads and AAIF “~240 members / fastest-growing LF foundation” are maintainer/foundation-cited (Soria Parra / Gilbert via VentureBeat) — attribute; Analysis should cross-check registry/telemetry if possible.
- Auth hardening is framed as preventive (no active exploitation claimed) — do not overstate as incident response.
- Breaking-change risk for custom non-SDK clients — note SDK upgrade path is the intended migration.
Publication Strategy
- Format:
deep-dive(1200+ words) — architecture before/after, auth, deprecation policy, Apps/Tasks, governance independence angle. - Priority: Raised to critical (batch lead story); score 8 → 9.
- Wiki to reference: model-context-protocol, agentic-ai, anthropic, Linux Foundation / AAIF pages if present.
- Batch note: Strongest item today; do not dilute with Pilot Protocol-style agent-network fluff — MCP is the standards layer.
Suggested Angle
Türk geliştirici/AI okuruna: MCP 2026-07-28 — ajan protokolünün “HTTP anı”: oturum/initialize kalkıyor, istekler self-contained, standart load balancer ile ölçek. OAuth/OIDC iss zorunluluğu ve 12 aylık deprecation sözleşmesini enterprise güven mesajı olarak anlat; MCP Apps (sunucu UI) ve Tasks (dayanıklı async handle) uzantılarını pratik örneklerle bağla. ~250M haftalık SDK indirmesini maintainer iddiası olarak etiketle. Anthropic veto / AAIF bağımsızlık gerilimini kısa, nötr bir bağlam paragrafında tut.