Réponse · Spécification

MCP est-il sécurisé depuis la nouvelle spécification ?

Le transport l’est nettement plus. La version `2026-07-28` rend le cœur du protocole sans état — une classe entière de détournements de session disparaît — et impose OAuth 2.1 avec PKCE aux serveurs distants, avec des jetons scopés et révocables. Mais les attaques de niveau sémantique et le manque d’inventaire restent entiers.

Ce que la spécification ne peut pas régler

  • L’empoisonnement d’outil, le député confus et l’injection indirecte ne dépendent pas du transport : ils dépendent du contenu des outils et de la confiance accordée au modèle.
  • Et aucune spécification ne vous dira jamais combien de serveurs MCP tournent chez vous.

Une précision de date

  • `2026-07-28` est le numéro de version de la spécification — les versions MCP sont horodatées — et non la date d’entrée en vigueur. Le release candidate a été publié en mai 2026.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes