Спецификация MCP от 28 июля 2026 года формально закрепляет то, что обсуждалось с ноября 2025-го: удалённые MCP-серверы теперь официально являются OAuth 2.1 resource servers. Это не косметическое дополнение — это смена модели авторизации от “просто передай токен в env” к полноценному протоколу discovery и обмена короткоживущими токенами.
Проблема, которую решает этот переход
Реестр публичных MCP-серверов вырос с примерно 1200 записей в начале 2025 года до более 9400 к апрелю 2026-го — рост больше чем в семь раз за 14 месяцев. При этом статичные токены в env-переменных конфига остаются главным риском: секрет либо живёт вечно без ротации, либо требует ручной замены при компрометации.
Новая модель discovery
1. Клиент подключается к MCP-серверу без токена
2. Сервер возвращает 401 с заголовком WWW-Authenticate
3. Клиент запрашивает Protected Resource Metadata (RFC 9728)
4. Метаданные указывают, к какому authorization server обращаться
5. Клиент проходит PKCE-flow и получает короткоживущий access token
Сервер сам объявляет, где искать сервер авторизации — клиенту больше не нужно вручную настраивать эндпоинты для каждого MCP-сервера отдельно.
Enterprise-режим: ID-JAG вместо индивидуального consent
Обычный OAuth-флоу требует, чтобы каждый сотрудник вручную авторизовал каждый MCP-сервер отдельно — неудобно при масштабе и не даёт централизованного аудита. Стабилизированное в июне 2026 года расширение вводит Identity Assertion JWT Authorization Grant: при SSO клиент обменивает identity-токен пользователя на грант, ограниченный конкретным сервером, через RFC 8693 token exchange — без интерактивного экрана согласия для каждого подключения.
| Модель | Кто подходит | Trade-off |
|---|---|---|
| Обычный OAuth 2.1 per-user | Индивидуальные разработчики, небольшие команды | Ручное согласие на каждый сервер |
| ID-JAG enterprise-режим | Компании с централизованным SSO | Требует поддержки со стороны IdP |
| Статичный Bearer-токен | Внутренние доверенные инструменты | Не подходит для публичных серверов |
Что не изменилось
Локальные stdio-серверы, запускаемые как подпроцесс на вашей машине (типичный сценарий для Claude Desktop, Cursor, VS Code), по-прежнему используют переменные окружения для credentials — OAuth 2.1 обязателен именно для удалённых HTTP-серверов, доступных публично.
Итоговый чеклист
С 28 июля 2026 года удалённые MCP-серверы формально являются OAuth 2.1 resource servers с обязательной Protected Resource Metadata для автоматического discovery.
Enterprise-режим ID-JAG решает проблему масштаба — обмен identity-токена на server-специфичный грант без индивидуального consent для каждого сотрудника.
Локальные stdio-серверы эта смена модели не затрагивает — там credentials по-прежнему передаются через переменные окружения.