Перейти к содержимому
Выберите тему

Редакция 2025-06-18: elicitation и сервер как ресурс OAuth

18 июня 2025 вышла редакция MCP 2025-06-18: сервер стал ресурсным сервером OAuth, появились elicitation и структурированный вывод инструментов, пакеты JSON-RPC убраны.

Редакция 2025-06-18 спецификации MCP вышла 18 июня 2025: в этот день в репозитории спецификации опубликован выпуск с такой меткой. Она отнесла сервер MCP к ресурсным серверам OAuth, добавила elicitation и структурированный вывод инструментов и убрала пакетную отправку JSON-RPC. Предыдущей редакцией была 2025-03-26.

Что изменилось

Главные изменения по списку изменений редакции:

  • убрана поддержка пакетной отправки сообщений JSON-RPC (batching), добавленная редакцией раньше;
  • добавлен структурированный вывод инструментов;
  • сервер MCP отнесён к ресурсным серверам OAuth (OAuth Resource Server); добавлены метаданные защищённого ресурса, по которым клиент находит сервер авторизации;
  • клиент обязан реализовать указатели ресурса по RFC 8707 - чтобы вредоносный сервер не мог получить чужой токен доступа;
  • добавлен elicitation: сервер может запросить у пользователя дополнительные сведения во время работы;
  • в результатах вызова инструмента появились ссылки на ресурсы;
  • при работе по HTTP согласованную версию протокола нужно передавать в заголовке MCP-Protocol-Version в каждом следующем запросе;
  • уточнены вопросы безопасности в разделе авторизации и появилась новая страница о лучших практиках безопасности.

В схеме добавлено поле title - имя для показа человеку. Поле name при этом остаётся программным идентификатором.

Номер RFC для метаданных защищённого ресурса в списке изменений не назван. Он указан в разделе авторизации той же редакции: сервер MCP обязан реализовать OAuth 2.0 Protected Resource Metadata по RFC 9728.

Кого это касается

Авторов серверов с авторизацией: сервер должен отдавать метаданные защищённого ресурса по RFC 9728.

Авторов клиентов: указатели ресурса по RFC 8707 стали обязательными, а в запросах по HTTP после согласования версии нужен заголовок MCP-Protocol-Version.

Всех, кто пользовался пакетной отправкой JSON-RPC: в этой редакции её нет.

Как это выглядит сейчас

Место этой редакции среди остальных показано на странице «Редакции и версии протокола». Как клиент сегодня находит сервер авторизации по метаданным защищённого ресурса, описано на странице «Метаданные и обнаружение сервера авторизации». Нынешнее устройство вопросов пользователю разобрано на странице «Elicitation: вопрос пользователю».

Источники