Model Context Protocol offentliggjorde 28. juli 2026 specifikationen 2026-07-28. AWS kalder det den største revision til dato. Hovedgrebet er, at MCP bliver stateless og kan køre rent på almindelig HTTP-infrastruktur. Samtidig kommer et styret udvidelsessystem, tættere tilpasning til OAuth 2.0 og OpenID Connect, samt lifecycle-garantier. Udgivelsen indeholder breaking changes, og opgradering er opt-in, ifølge AWS’ gennemgang.
På gatewaysiden skriver AWS, at AgentCore Gateway kan opdateres til at understøtte 2026-07-28 ved at kalde UpdateGateway med en liste over versioner. Gatewayen annoncerer de versioner den taler via ét konfigurationsfelt, og klienter vælger version på hver anmodning. Lægges 2026-07-28 ved siden af 2025-11-25, ændres adfærden ikke for klienter, der fortsat beder om den ældre version.
Hvad er nyt i MCP 2026-07-28
MCP går stateless og målrettes standard HTTP-infrastruktur, ifølge AWS. Der følger et extensions-framework og krav om conformance med, sammen med en feature lifecycle-politik. Formålet, som AWS beskriver det, er at udvikle protokollen uden at bryde kernefunktioner oftere end nødvendigt. Det er stadig en release med brud, og derfor er opgraderingsmodellen eksplicit gjort valgfri for operatører og klienter.
Der er også et løft på autorisation. Ifølge AWS er MCP nu tættere justeret til enterprise-praksis for OAuth 2.0 og OpenID Connect. Det skal gøre integrationen mere ligefrem der, hvor de standarder allerede er på plads.


Hvorfor statelesshed gør en forskel
I tidligere versioner krævede MCP et handshake og et Mcp-Session-Id, som bandt efterfølgende kald til samme serverinstans. Det skabte behov for sticky sessions eller en delt sessionstore bag flåden. Med 2026-07-28 bæres version, klientinfo og kapabiliteter pr. request, og håndtrykket fjernes, som AWS beskriver det. En enkelt værktøjskørsel bliver selvstændig og kan landes på enhver instans bag en standard loadbalancer.
Der er ikke fremlagt uafhængige benchmarks i kilderne. Påstande om hastighed eller pris skal derfor måles lokalt. Pointen er arkitektonisk: mindre kobling i transportlaget og færre særkrav til netværk.
AgentCore Gateway og versionsvalg
AWS beskriver en enkel model: Gatewayen annoncerer de understøttede versioner via et enkelt felt i konfigurationen. Klienter vælger version pr. request. Når operatøren tilføjer 2026-07-28 til listen sammen med 2025-11-25, fortsætter klienter, der beder om 2025-11-25, uændret. Kun klienter, der vælger 2026-07-28, får den nye adfærd. Det giver en sti til gradvis migration uden at røre gamle klienter.
Aktivering sker via UpdateGateway med den fulde versionsliste, ifølge AWS. Blogindlægget viser ikke det præcise feltnavn eller komplette payload-eksempler. For syntaks og feltnavne henviser AWS til den officielle dokumentation. Det er værd at have liggende ved rollout, så man ikke gætter i produktion.
Drift og implementering i praksis
Stateless betyder ikke, at kontekst forsvinder. Det flytter bare ansvar. Kontekst skal kapsles ind i hver anmodning eller hentes via egne værktøjer. Det kalder på bevidste mønstre for idempotente kald, korte caches og eksplicitte nøgler. Ellers risikeres konteksttab og uforudsigelige svar under last.
Observability bør følge med. Log pr. request hvilken MCP-version der blev bedt om, og hvilke kapabiliteter der var angivet. Tracing på tværs af versioner hjælper med at lokalisere regressions, når to versioner kører side om side. Auditering skal kunne svare på hvem, hvad, hvornår, og under hvilken versionskontrakt.


Sikkerhed og identitet
Den tættere tilpasning til OAuth 2.0 og OpenID Connect gør vejen kortere ind i enterprise-miljøer, der allerede kører de standarder. Tokenflows og scopes vil være det sted, hvor integrationer typisk fejler først. Det er her, en enkel fejl i scope kan se ud som en protokolfejl, men i praksis er autorisationen bare for snæver.
Som baggrund peger VentureBeat på, at Snowflake med Cortex AI Gateway positionerer sig som kontrolplan for agenters adgang til data, værktøjer og modeller, med integrationer til flere identitetsaktører. Signalværdien er klar: gateways forventes at spille tæt sammen med etablerede identitetsleverandører, ikke opfinde nye siloer.
Risikoområder og begrænsninger
Der er flere faldgruber. Stateless transport kan skjule kontekstfejl, hvis cache-nøgler ikke er skarpe nok, eller hvis der mangler eksplicitte IDs i kald. Dårlige caches koster både performance og nøjagtighed. Vær også opmærksom på tredjepartsværktøjer, der antager stateful interaktioner. De kan have implicitte afhængigheder, som nu brydes.
Om governance: AWS beskriver lifecycle-politik, extensions-framework og conformance-krav som vejen til færre brud. Håndhævelse og juridisk vægt er ikke dokumenteret i blogindlægget. For bindende detaljer kræver det de officielle governance-dokumenter eller dialog med maintainerne. Kort sagt, intentioner er klare; håndhævelse skal verificeres.
Tjekliste til migration
- Start i staging: Kald UpdateGateway med både 2025-11-25 og 2026-07-28 på en ikke-produktionsgateway. Verificer at ældre klienter fortsætter uændret, når de vælger 2025-11-25.
- Test autorisation: Kør en end-to-end test af OAuth\/OpenID-flows. Bekræft token-udstedelse, scopes og refresh under belastning.
- Mål ydeevne: Sammenlign tail latency og fejlrate pr. version ved samme workload. Notér forskelle før og efter stateless skift.
- Valider kontekst: Kør samtidige requests, der deler forretningskontekst, og kontroller at kontekst enten er indlejret korrekt eller hentes konsistent via værktøjskald.
- Observability: Tilføj logfelter for MCP-version, kapabiliteter og korrelations-ID. Aktivér tracing på tværs af gateway og bagvedliggende tjenester.
- Rollback-plan: Hold en change klar, der fjerner 2026-07-28 fra versionslisten, hvis fejl rammer produktion. Test rollback i staging først.
- CI\/CD: Versionér gateway-konfigurationen og kør automatiske konformitetstests mod begge MCP-versioner i pipeline, før udrulning.

Hvad der er kendt – og hvad der skal findes i dokumentationen
Bekræftet af AWS-bloggen: MCP 2026-07-28 gør protokollen stateless på almindelig HTTP; introducerer styrede udvidelser, tættere alignment til OAuth 2.0 og OpenID Connect samt lifecycle-garantier; indeholder breaking changes; og opgradering er opt-in. AgentCore Gateway kan aktiveres til den nye version via UpdateGateway og annoncerer versioner via et enkelt konfigurationsfelt. Klienter vælger version pr. request, og tilføjelse af 2026-07-28 ændrer ikke adfærd for klienter, der fortsat vælger 2025-11-25.
Det, der ikke fremgår i bloggen, er navnet på det konkrete konfigurationsfelt og fulde payload-eksempler for UpdateGateway, samt driftsmålinger. Til de dele skal man bruge den officielle AWS-dokumentation eller en teknisk kontakt. Ydelses- og omkostningspåstande bør først konkluderes efter egne målinger.
Perspektiv
Skiftet til stateless MCP og en versioneret gateway, hvor klienten vælger kontrakt pr. request, er et praktisk vendepunkt. Ikke pænt på papiret, men brugbart i drift, fordi migrationen kan ske per klient uden at knække noget. Governance-tiltagene peger mod færre brud fremover, men kræver indsigt i håndhævelsen. Resten er klassisk operationsarbejde: måle, teste, rulle ud i små bidder. Man mærker forskellen, når man ser loglinjerne under last og kan følge hver enkelt request til mål – uanset version.