MCP 2.0: протокол для ИИ-агентов упростили, Уиллисон сразу собрал на нём три инструмента

MCP 2.0: протокол для ИИ-агентов упростили, Уиллисон сразу собрал на нём три инструмента

28 июля 2026 года вышла новая спецификация Model Context Protocol с версией 2026-07-28, неформально её называют MCP 2.0 или Stateless MCP. Разработчик Саймон Уиллисон (Simon Willison) называет это самым значимым изменением протокола с момента его запуска Anthropic в ноябре 2024 года.

Главная перемена, переход от постоянного (stateful) режима к бессостоятельному (stateless). Раньше клиент сначала отправлял запрос initialize и получал идентификатор сессии Mcp-Session-Id, а затем вторым отдельным запросом вызывал сам инструмент. В новой версии вызов инструмента укладывается в один HTTP-запрос: версия протокола, метод и имя инструмента передаются прямо в заголовках (MCP-Protocol-Version, Mcp-Method, Mcp-Name), а сведения о клиенте, во вложенном поле _meta запроса. Это упрощает реализацию и клиента, и сервера и избавляет сервер от необходимости хранить состояние сессии или привязывать один и тот же сеанс к одной и той же машине.

По словам Уиллисона, за неделю после обновления спецификации он построил на ней три проекта. Первый, mcp-explorer, консольная Python-утилита для интерактивного изучения любого MCP-сервера; она не требует установки и запускается через uvx, умеет выводить список инструментов сервера, показывать схему конкретного инструмента и вызывать его с аргументами. В качестве примера он опросил демо-сервер agentic-mermaid.dev, принадлежащий Эйду Ошиние (Ade Oshineye). Второй проект, datasette-mcp, плагин для Datasette, добавляющий любому инстансу конечную точку /-/mcp с тремя инструментами: list_databases, get_database_schema и execute_sql (пока доступен только на чтение). Уиллисон отмечает, что это уже четвёртая его попытка сделать такой плагин, и только новая спецификация дала версию, которую он счёл готовой к выпуску; подключив его к Datasette-зеркалу своего блога, он через сессию Claude спросил, что Simon недавно писал про MCP, модель самостоятельно выполнила 7 отдельных SQL-запросов, чтобы ответить. Третий проект, llm-mcp-client, новый альфа-плагин для его инструмента командной строки LLM (версия 0.32rc2), добавляющий официальную поддержку MCP; в демонстрации плагин подключился к тому же Datasette-инстансу и по запросу «посчитай записи» насчитал 151 запись в блоге.

Уиллисон объясняет возврат интереса к MCP так: произвольный доступ агента к shell и curl несёт больше риска и требует более сильной модели, тогда как инструменты MCP проще проверять и ограничивать, и с ними неплохо справляются даже небольшие модели, которые можно запускать на ноутбуке. Он напоминает, что раньше писал о проблемах MCP с внедрением промптов (prompt injection), это было одной из отправных точек его концепции «смертельной триады» (Lethal Trifecta). Но по сравнению с открытым доступом к shell протокол, по его оценке, безопаснее, и он планирует активнее опираться на MCP при создании чувствительных приложений поверх LLM.

Ключевые факты

  • 28 июля 2026 вышла спецификация MCP 2026-07-28 (MCP 2.0 / Stateless MCP), по словам Уиллисона, самое значимое изменение протокола с ноября 2024 года
  • Вызов инструмента теперь укладывается в один HTTP-запрос вместо двух (initialize + tools/call), сервер больше не хранит Mcp-Session-Id
  • mcp-explorer, CLI без установки (через uvx) для просмотра списка инструментов любого MCP-сервера, их схем и вызова с аргументами
  • datasette-mcp добавляет в Datasette конечную точку /-/mcp с тремя инструментами; в демо через Claude модель сама выполнила 7 SQL-запросов
  • llm-mcp-client, альфа-плагин MCP для инструмента LLM 0.32rc2; в тестовом запуске насчитал 151 запись в блоге автора

Почему это важно

Спецификация MCP 2026-07-28 меняет саму механику протокола: вместо двух запросов (инициализация сессии + вызов инструмента) и хранения Mcp-Session-Id на сервере, один самодостаточный HTTP-запрос с параметрами в заголовках. Это резко упрощает и клиентскую, и серверную реализацию и снимает нагрузку на инфраструктуру: не нужно держать состояние сессии или маршрутизировать один и тот же сеанс на одну и ту же машину. Автор называет это самым значимым изменением MCP с момента его запуска Anthropic в ноябре 2024 года, протокол, который к 2025 году отчасти вытеснили Skills, получает повод вернуть к себе внимание.

Кому это важно

В первую очередь разработчикам, которые пишут MCP-серверы и клиентов для агентных систем, им стало заметно проще реализовать протокол с обеих сторон. Также это касается тех, кто интегрирует существующие инструменты (базы данных, CLI-утилиты, LLM-обвязки) с ИИ-агентами: три проекта Уиллисона, mcp-explorer, datasette-mcp и llm-mcp-client, как раз показывают, как быстро на новой спецификации собираются рабочие инструменты.

Как это применить

Изучить произвольный MCP-сервер без установки чего-либо: uvx mcp-explorer list покажет список инструментов, uvx mcp-explorer inspect , их схему, uvx mcp-explorer call -a , вызов с аргументами. Дать ИИ-агенту доступ к своим данным через Datasette: плагин datasette-mcp добавляет к любому инстансу конечную точку /-/mcp с инструментами list_databases, get_database_schema и execute_sql (пока read-only), которую можно подключить к Claude или ChatGPT. Добавить MCP-поддержку в инструмент LLM: llm install llm-mcp-client, затем llm -T 'MCP("<url-сервера>")' '<запрос>'.

Можно ли доверять

Источник, личный блог Саймона Уиллисона, разработчика с известным опытом в области LLM-инструментов (создатель Datasette и утилиты LLM), рассказывающего о собственных проектах из первых рук, с примерами команд и выводом. Цифры (7 SQL-запросов, 151 запись, версия 0.32rc2), из его собственных демонстраций, не сторонняя статистика. При этом в тексте нет данных об адопции протокола или инструментов за пределами этих демо-сессий, а про перенос llm-mcp-client в ядро LLM сказано лишь, что автор это «рассматривает», сроков нет.

Риски и подводные камни

execute_sql() в datasette-mcp пока доступен только на чтение, источник не говорит, временное это ограничение или постоянное, так что при обновлении плагина стоит перепроверить права доступа. Уиллисон сам ранее писал о проблемах MCP с внедрением промптов (prompt injection) и держит это в уме как часть концепции «смертельной триады»; его нынешний вывод, что MCP безопаснее произвольного доступа к shell и curl, а не что риск снят полностью. Для новых инструментов вроде mcp-explorer и llm-mcp-client (альфа-версия) отсутствуют данные о зрелости и охвате использования за пределами личных экспериментов автора.

«Инструменты MCP проще проверять и ограничивать, и с ними неплохо справляются даже небольшие модели, которые можно запускать на ноутбуке.»

— Саймон Уиллисон