← Voltar pro acervo
Decoded · 28 jul 2026 · ep.21 / agent layer

MCP
Handshake

A Anthropic publicou em 28/07/2026 o release MCP 2026-07-28 e enterrou o bidirecional stateful. O core do protocolo virou request/response HTTP puro — cada chamada independente, cacheável em CDN, roteável por load balancer, observável pelo mesmo APM que já monitora o backend. Josh Clemm (Figma): "stateless architecture can scale with it." Sean Roberts (Netlify): "first-class HTTP workload." Três pilares carregam o anúncio. Stateless core — sem sessão longa pra gerenciar, sem cursor pra sincronizar. Standardized extensions — MCP Apps renderiza UI inline na conversa, MCP Tasks versiona operações longas com manifest e contrato de input/output. Auth hardening — OAuth 2.0 + OIDC viram o modo canônico, com Bearer token emitido pelo IdP corporativo (Entra ID, Okta) e SSO encaixado no fluxo do agente. Os números do release: 400 milhões de downloads/mês do SDK (+4x YoY), 950+ servers no diretório Claude, 6 integrações públicas — Figma, Intuit, Netlify, PostHog, Xero, Zoom. Chris Kasten (Chief Data Officer, Intuit) fechou a leitura: "MCP is the industry standard for connecting AI agents to tools and data." A tese-âncora: padrão da indústria não se declara, se herda do HTTP — stateless não é otimização, é o preço pra ser tratado como workload HTTP de primeira classe. Kit traz o changelog completo do release com sequência HTTP antes/depois, checklist de 12 itens pra migrar auth do seu MCP server (com código TS e Python), mapa das 4 features com maturidade e pré-requisito, e a cronologia dos 21 episódios da saga Agent Layer.

Decifrado a partir de Anthropic blog · "Bringing MCP 2026-07-28 to Claude" · 28.07.2026.

Arquivos · 4 docs

O que tem aqui dentro

comece pelo README
README.md
Índice e trilha de leitura
O mapa do kit. 4 arquivos · ~40 min · trilha sugerida por objetivo (entender o release, migrar auth essa semana, decidir o que ativar primeiro, pegar a saga do começo). Traz a tese-âncora, as 4 quotes com cargo e empresa, e o cross-reference com o Ep.20: verify é o assert na saída, handshake é o assert na entrada.
01
01-mcp-changelog-2026-07-28.md
O release inteiro em 1 documento auditável
Snapshot editorial da versão canonizada em 28/07/2026. Os 3 pilares destrinchados — stateless core com a sequência HTTP antes/depois lado a lado (OPEN /mcp/session vs POST /mcp/tools/call com Bearer), standardized extensions (MCP Apps + MCP Tasks com manifest e semântica de retry), auth hardening (OAuth 2.0 + OIDC + Bearer emitido pelo IdP). As 4 features nomeadas com estado de maturidade. Os números: 400M downloads/mês do SDK, +4x YoY, 950+ servers no diretório, 6 integrações públicas. Fecha com 5 pontos de partida concretos pra essa semana e as 4 quotes verbatim com cargo, empresa e fonte.
02
02-handshake-checklist.md
12 itens pra migrar seu MCP server pra auth hardening
Do "aceita qualquer API key" até "OAuth 2.0 + OIDC alinhado com IdP corporativo". Quatro blocos. Descoberta — auditar o auth atual, mapear scopes com verbo+objeto, identificar o IdP. Migração — habilitar authorization code + PKCE, validar Bearer contra a JWKS do issuer, consumir OIDC discovery em vez de config hardcoded. Integração IdP — registrar a aplicação no Entra/Okta, traduzir roles em scopes, testar SSO com um dev que não configurou nada. Verificação — expiração de token, refresh flow sob concorrência, audit log com subject e jti. Cada item tem pergunta, resposta esperada, sinal de problema, código TypeScript ou Python e o princípio testado. Fecha com 4 anti-patterns e score interpretado.
03
03-mcp-observability-map.md
As 4 features com maturidade, pré-requisito e dependência
Mapa pra decidir o que ativar primeiro e o que esperar. Tabela cruzando maturidade × pré-requisito × pilar de origem × onde ativa: MCP Apps (GA · Claude apps) · Enterprise-managed auth (GA · Team + Enterprise) · Observability dashboard (GA · Team + Enterprise) · MCP tunnels (research preview · devs seletos). Cada feature com quando usar, quando NÃO usar, sinal de que você precisa e código de exemplo — manifest declarando componente de UI, callback OAuth delegando pro IdP, setup OpenTelemetry com span por tool call. Fecha com leitura especulativa de roadmap por produto, declarada como topologia e não confirmação oficial.
04
04-agent-layer-chain-viz.md
Os 21 episódios da saga Agent Layer numa tabela
Cronologia completa de maio a julho/2026, uma linha por episódio com data, palavra absorvida, fonte primária e frase-síntese. Depois, os cross-references que definem o vocabulário compartilhado — goal × contract, memory × runtime, runtime × harness, vent × verify, discipline × verify. E a seção que explica por que a palavra do Ep.21 é handshake e não auth ou token: auth é o objetivo, token é o artefato, handshake é a mecânica. Chain completa: goal → cache → middleware → payroll → memory → runtime → ownership → factory → pattern → vent → harness → discipline → verify → handshake.