Notes de terrain
Blog
Ce que j'apprends en opérant deux serveurs MCP en production, et en migrant ceux des autres. Pas de billet d'humeur, des choses vérifiables.
La spec 2026-07-28, les sept changements en détailCombien d'outils MCP exposer avant que l'agent décroche
Personne ne parle de ça, et c'est pourtant ce qui décide de la qualité perçue de ton serveur. Un serveur MCP n'est pas jugé sur ce qu'il permet de faire. Il est jugé sur la fréquence à laquelle l'agent choisit le bon outil du premier coup. Et ce taux s'effondre bien avant que tu aies fini d'exposer ton API. Pourquoi…
Lire l'articleOù lister son serveur MCP en 2026 : le registre officiel et les annuaires qui comptent
Construire un serveur MCP est la partie facile. Le faire trouver est le reste du travail, et il se joue sur quelques emplacements bien précis. Voici les canaux qui comptent, ce que chacun demande, et dans quel ordre les faire. L'ordre compte plus que la liste La faute classique est de tout soumettre en même temps,…
Lire l'articleMCP Apps : afficher une vraie interface dans le chat, sans iframe
La révision MCP 2026-07-28 fait passer MCP Apps en première classe. Le principe : un serveur peut rendre une interface qui s'affiche dans le client, dans la conversation, sans iframe et sans que l'utilisateur quitte son chat. Pour un SaaS, c'est le changement le plus intéressant de la révision, parce qu'il touche au…
Lire l'articleMettre en place une veille de conformité MCP sans équipe protocole
Jusqu'en 2026, suivre MCP était un sport. Les révisions arrivaient, les fonctionnalités changeaient, et la seule façon de ne pas se faire surprendre était de lire les SEP au fil de l'eau. La révision 2026-07-28 change ça. Elle apporte trois éléments de gouvernance qui rendent la veille possible sans y consacrer un…
Lire l'articleDynamic Client Registration déprécié : passer aux Client ID Metadata Documents
Le Dynamic Client Registration OAuth 2.0 est formellement déprécié par la spec MCP 2026-07-28, au profit des Client ID Metadata Documents. Il continue de fonctionner pour la compatibilité descendante, mais il a une date. Si tu opères un serveur MCP avec OAuth, ce chantier n'est pas urgent. Il vaut quand même la peine…
Lire l'articleSe faire accepter dans l'annuaire des connecteurs Claude : le dossier complet
Un serveur MCP qui n'est listé nulle part est un serveur que personne n'installe. C'est la partie que les équipes techniques sous-estiment le plus : le travail de distribution est distinct du travail de construction, et il a ses propres exigences. L'annuaire des connecteurs Claude est le plus visible des canaux, et le…
Lire l'articlePrompt injection via outils MCP : le modèle de menace que ton API n'avait pas
Ton API avait un modèle de menace simple : un appelant authentifié envoie des paramètres, ton code les valide, il répond. L'appelant était un programme, il faisait ce que son développeur avait écrit. Un serveur MCP casse cette hypothèse. L'appelant est un modèle, et ce modèle décide quoi appeler à partir d'un contexte…
Lire l'articleLes 8 failles qu'on retrouve dans presque tous les serveurs MCP en prod
En auditant des serveurs MCP, on retrouve toujours à peu près les mêmes trous. Ce ne sont pas des failles exotiques. Ce sont des conséquences prévisibles du fait qu'un serveur MCP a été écrit comme une API, alors qu'il est appelé par un agent. Voici les huit, dans l'ordre où je les rencontre. Un token qui ouvre tous…
Lire l'articleOAuth pour serveurs MCP : les trois changements de 2026-07-28
La révision MCP 2026-07-28 ne touche pas qu'au transport. Elle durcit aussi l'autorisation, avec trois changements motivés par une observation simple : dans la vraie vie, un client MCP parle à beaucoup de serveurs, souvent à des dizaines. Ce n'est pas la forme de déploiement pour laquelle OAuth a été pensé au départ.…
Lire l'articleCombien coûte un serveur MCP en 2026 : build, run et maintenance
La question arrive toujours au même moment : quelqu'un a décidé qu'il fallait un serveur MCP, et personne ne sait ce que ça coûte. Voici des fourchettes honnêtes, ce qui les fait bouger, et le coût de fonctionnement que tout le monde oublie. Les trois niveaux de construction Un serveur simple, en lecture seule. Cinq à…
Lire l'articleSampling, roots et logging dépréciés : par quoi les remplacer
La révision 2026-07-28 fait passer trois capacités en déprécié : , et . Dans les SDK, elles sont marquées comme obsolètes, avec un pointeur vers leur remplacement. Avant d'ouvrir le chantier, un point de calendrier qui change tout : le protocole s'est doté d'une politique formelle de cycle de vie. Une fonctionnalité…
Lire l'articleMcp-Method et Mcp-Name : router du trafic MCP sans lire le body
C'est le changement le moins spectaculaire de la spec 2026-07-28, et le plus rentable si tu exploites l'infrastructure. Deux en-têtes deviennent obligatoires sur le transport Streamable HTTP : et . Ils reflètent la méthode JSON-RPC et le nom appelé dans le corps de la requête. Une requête qui appelle l'outil via…
Lire l'articleSupprimer le handshake initialize : ce qui bouge dans ton code
Dans toutes les révisions précédentes du Model Context Protocol, une connexion commençait par une poignée de main. Le client envoyait , le serveur répondait avec ses capacités, le client confirmait avec , et à partir de là les deux parties savaient à qui elles parlaient. La révision 2026-07-28 supprime cette étape. et…
Lire l'articleAudit de migration MCP : la checklist en 12 points avant de toucher au code
La majorité des migrations MCP ratées ne ratent pas sur le code. Elles ratent parce que l'équipe a commencé à écrire avant de savoir ce que son serveur faisait vraiment. Voici la liste que je passe avant de chiffrer une migration. Elle est faite pour être exécutée en une journée sur un serveur de taille moyenne, sans…
Lire l'articleServeur MCP sans session : remplacer Mcp-Session-Id par des handles
La spec MCP 2026-07-28 retire les sessions du niveau protocole. L'en-tête disparaît du transport Streamable HTTP, et les endpoints de liste ne varient plus par connexion. Un serveur qui a besoin de garder quelque chose entre deux appels doit maintenant le faire de façon explicite, avec des identifiants qu'il émet…
Lire l'articleLe code -32002 devient -32602 : le changement qui casse les clients en silence
C'est le plus petit changement de la spec MCP 2026-07-28, et celui qui produit les tickets les plus pénibles. MCP avait introduit comme code d'erreur maison pour signaler une ressource absente. JSON-RPC 2.0 avait déjà pour des paramètres invalides. Les deux se recouvraient. La nouvelle révision supprime le doublon et…
Lire l'articleMigrer un serveur MCP vers la spec 2026-07-28 : le guide complet
Le 28 juillet 2026, le Model Context Protocol a publié sa plus grosse révision depuis le lancement. Ce n'est pas un ajout de champs. Le cœur du transport a été réécrit, trois primitives sont dépréciées, l'autorisation se durcit et deux extensions passent en première classe. Si tu fais tourner un serveur MCP en…
Lire l'article
Un serveur MCP à faire auditer ?
Cinq minutes pour le décrire. Je réponds sous 24 heures ouvrées avec un premier diagnostic écrit et gratuit.
Faire auditer mon serveur MCP
