Retour au blogIA

Vercel MCP adopte la spécification MCP 2026-07-28 : ce qui change pour vos agents

CZSyn
31 juillet 2026
4 min

Depuis le 31 juillet 2026, Vercel MCP supporte la spécification MCP 2026-07-28 : requêtes sans état, autorisation mise à jour, sans rien changer côté client.

Illustration abstraite de flux de données reliant des agents IA à une infrastructure cloud sur fond sombre, évoquant le protocole MCP
Ce qu'il faut retenir.
  1. Depuis le 31 juillet 2026, Vercel MCP (mcp.vercel.com) prend en charge la spécification MCP 2026-07-28, qui supprime la poignée de main initiale et les sessions au niveau protocole au profit de requêtes autoporteuses.
  2. L'autorisation évolue aussi : validation obligatoire du paramètre iss (RFC 9207) et dépréciation du Dynamic Client Registration au profit des Client ID Metadata Documents.
  3. Les deux versions du protocole (2025 et 2026-07-28) sont servies depuis le même endpoint grâce au SDK MCP v2 et à mcp-handler 2.x : aucune reconfiguration n'est nécessaire côté client, npx add-mcp https://mcp.vercel.com reste la commande de connexion.

Résumé généré par IA

Le 31 juillet 2026, Vercel a annoncé que son serveur MCP officiel, accessible à l'adresse mcp.vercel.com, prend désormais en charge la spécification MCP datée du 28 juillet 2026 (identifiée 2026-07-28 dans le versionnage du protocole). Aucune action n'est nécessaire de votre côté : les clients qui comprennent cette nouvelle révision l'utilisent automatiquement, et ceux qui ne la comprennent pas encore continuent de fonctionner exactement comme avant.

Petit rappel pour ceux qui découvrent le sujet. Le Model Context Protocol (MCP) est le standard ouvert qui permet à un agent IA, que ce soit Claude, un assistant dans votre IDE ou un agent maison, de dialoguer avec des outils et des données externes de façon normalisée. Vercel MCP est le serveur MCP officiel de Vercel : un serveur distant avec authentification OAuth qui donne à vos outils IA le même niveau d'accès que votre compte Vercel, pour rechercher dans la documentation, gérer vos projets et déploiements, analyser des logs ou interroger votre Web Analytics.

Ce que change concrètement la spécification 2026-07-28

Le changelog officiel du Model Context Protocol détaille ce que recouvrent les deux formulations utilisées par Vercel dans son annonce : « modèle de requêtes sans état » et « comportement d'autorisation mis à jour ». Trois évolutions structurent cette révision.

  • Le protocole devient effectivement sans état. La poignée de main initiale (les appels initialize puis notifications/initialized) disparaît. Chaque requête embarque désormais sa propre version de protocole et les capacités du client directement dans ses métadonnées. Le header Mcp-Session-Id et les sessions au niveau protocole disparaissent également du transport Streamable HTTP : un serveur qui a besoin de conserver un état entre deux appels doit désormais le faire via un identifiant explicite, passé comme un argument d'outil ordinaire. Une nouvelle méthode, server/discover, permet à un serveur d'annoncer les versions de protocole et les capacités qu'il supporte, pour que le client choisisse la bonne version dès le départ.
  • L'autorisation évolue. Les serveurs d'autorisation doivent désormais inclure le paramètre iss dans leurs réponses, conformément à la RFC 9207, et les clients MCP doivent valider cet émetteur avant d'échanger le code d'autorisation. Les identifiants de client sont explicitement liés au serveur d'autorisation qui les a émis : impossible de les réutiliser ailleurs. Enfin, l'enregistrement dynamique de client (Dynamic Client Registration, RFC 7591) est déprécié au profit des Client ID Metadata Documents, tout en restant disponible pour la compatibilité ascendante.
  • Plusieurs mécanismes plus anciens passent en dépréciation. Les fonctionnalités Roots, Sampling et Logging, ainsi que le transport HTTP+SSE au profit du seul Streamable HTTP. Rien de tout cela ne casse un usage existant dans l'immédiat (la fenêtre de dépréciation prévue par la politique du protocole est d'au moins douze mois), mais si vous développez vous-même un serveur MCP, c'est le bon moment pour regarder ce qui est concerné.

Pourquoi Vercel peut absorber ce changement sans rien casser

Les deux versions du protocole sont servies depuis le même endpoint, mcp.vercel.com, grâce au SDK MCP officiel en version 2 et à mcp-handler 2.x, la bibliothèque qui gère le routage protocolaire côté serveur et qui a ajouté le support de la dernière spécification. Une seule connexion suffit donc à couvrir aussi bien un client conçu pour les révisions 2025 (2025-06-18 ou 2025-11-25) qu'un client déjà mis à jour pour 2026-07-28. Pour une infrastructure pensée pour du calcul serverless comme celle de Vercel, un protocole sans session à synchroniser entre instances simplifie mécaniquement le scaling horizontal.

Comment connecter vos agents à Vercel MCP

Rien ne change dans la procédure de connexion. Pour l'installer sur l'ensemble de vos agents locaux :

npx add-mcp https://mcp.vercel.com

Vous pouvez aussi lancer le serveur directement avec vercel mcp. Pour Claude Code spécifiquement, la commande dédiée reste claude mcp add --transport http vercel https://mcp.vercel.com, suivie d'une authentification via /mcp. Vercel MCP est aujourd'hui reconnu par une liste de clients revus et approuvés : Claude Code, Claude.ai et Claude pour desktop, ChatGPT, Codex CLI, Cursor, VS Code avec Copilot, Devin, Raycast, Goose, Gemini Code Assist et Gemini CLI. Chaque connexion déclenche une autorisation OAuth explicite, et Vercel MCP se protège spécifiquement contre les attaques dites de confused deputy en exigeant un consentement utilisateur distinct par client connecté.

Un point de vigilance mérite d'être répété : connecter un agent à Vercel MCP lui donne le même niveau d'accès que votre compte Vercel. La documentation officielle recommande d'activer une confirmation humaine sur les actions sensibles et de vérifier systématiquement que vous pointez bien vers l'endpoint officiel mcp.vercel.com avant d'autoriser quoi que ce soit.

Notre lecture chez CZSyn

Cette mise à jour est un bon signal de maturité pour l'écosystème MCP. Un protocole qui abandonne les sessions et la poignée de main d'ouverture au profit de requêtes autoporteuses, c'est un choix d'architecture pensé pour le cloud serverless et l'edge, exactement le terrain de jeu de Vercel. Le fait que la bascule soit invisible pour l'utilisateur final, sans reconfiguration ni interruption, est aussi un signal rassurant sur la façon dont l'équipe MCP gère les révisions majeures de sa spécification : compatibilité descendante d'abord, dépréciation progressive ensuite.

Pour les équipes françaises qui commencent tout juste à connecter des agents IA à leur infrastructure de production, le point le plus important n'est pas technique mais organisationnel : donner à un agent l'accès à vos déploiements Vercel, c'est lui donner potentiellement le même pouvoir qu'un développeur senior sur votre compte. Les protections évoquées par Vercel (consentement explicite, confused deputy, confirmation humaine) sont nécessaires, mais ne dispensent pas d'une vraie réflexion en amont sur les permissions accordées à chaque agent. C'est typiquement le genre de sujet sur lequel nous accompagnons nos clients : cadrer les accès avant de brancher un agent sur une infrastructure qui sert de vrais utilisateurs.

Vous voulez connecter des agents IA à votre infra en toute sécurité ?

Nous accompagnons les équipes techniques dans l'intégration d'agents IA (MCP, permissions, audit d'accès) sur des infrastructures de production. Audit gratuit sous 24h.

06 64 81 45 03

ou programmez votre appel · devis gratuit en ligne

29 avis 5/5 · +200 projets livrés · réponse express

Sources primaires

Un projet en tête ?

Diagnostic gratuit, devis ferme, et un seul interlocuteur du premier appel à la mise en ligne.