MCP expliqué aux entreprises : ce que c'est et comment l'adopter en sécurité
Le Model Context Protocol est devenu le standard pour relier assistants et agents aux outils et aux données. Voici ce qu'il fait, comment il a évolué jusqu'à la spécification du 28 juillet 2026, ce qui a déjà mal tourné et comment l'adopter sans ouvrir une nouvelle porte vers vos systèmes.
Le Model Context Protocol (MCP), publié en open source par Anthropic en novembre 2024, normalise l'accès des applications d'IA aux outils et aux données : un hôte fait tourner des clients, les clients se connectent à des serveurs, et les serveurs exposent outils, ressources et prompts. Depuis décembre 2025, il relève de l'Agentic AI Foundation, sous l'égide de la Linux Foundation, et OpenAI, Google et Microsoft le prennent en charge.
Il élargit aussi la surface d'attaque : descriptions d'outils empoisonnées, serveur malveillant qui copiait chaque e-mail sortant vers un attaquant, tokens aux droits excessifs, tous ces cas sont documentés. Notre recommandation : adopter MCP derrière une passerelle, avec des serveurs sur liste blanche et des versions figées, un OAuth restreint par utilisateur, des règles de sortie, une confirmation humaine pour les outils destructifs et des journaux en ajout seul.
MCP, en termes simples
Une prise standard entre les applications d'IA et les systèmes qu'elles utilisent.
Le Model Context Protocol est un protocole ouvert publié par Anthropic le 25 novembre 2024, avec des SDK et des serveurs de référence pour Google Drive, Slack, GitHub, Git, Postgres et Puppeteer. Auparavant, chaque couple application d'IA et système exigeait sa propre intégration ; avec MCP, un système expose un serveur et tout client compatible peut l'utiliser.
Trois rôles. L'hôte (host) est l'application où travaille l'utilisateur : un assistant conversationnel, un IDE ou votre propre agent. En son sein, un client MCP se connecte à chaque serveur, qui encapsule un système comme une base de données ou une API SaaS. Les serveurs tournent en local, lancés par l'hôte, ou à distance via HTTP, le cas habituel en entreprise.
Un serveur propose des outils (actions que le modèle peut appeler, avec des arguments décrits par un schéma JSON), des ressources (données que l'application peut lire et placer dans le contexte) et des prompts (modèles réutilisables choisis par l'utilisateur). Les outils concentrent l'essentiel de la valeur et du risque, car c'est le modèle qui décide quand les appeler.
MCP n'est ni un modèle, ni un framework d'agents, ni une couche de sécurité. Il transporte des requêtes ; décider ce que chaque serveur peut faire, pour qui et avec quelle confirmation reste votre travail.
Deux ans de spécification : ce qui a changé et quand
Les versions de MCP sont des dates. Cinq révisions comptent pour une entreprise.
| Révision | Principaux changements | Pourquoi c'est important |
|---|---|---|
| 2024-11-05 | Outils, ressources et prompts ; serveurs locaux ; serveurs de référence | Usage surtout local, par des développeurs |
| 2025-03-26 | Autorisation OAuth 2.1 ; Streamable HTTP remplace HTTP+SSE ; annotations d'outils (lecture seule, destructif) | Les serveurs distants deviennent praticables |
| 2025-06-18 | Serveurs comme serveurs de ressources OAuth ; indicateurs de ressource RFC 8707 ; élicitation ; sortie structurée | Tokens liés à un serveur ; les outils peuvent interroger l'utilisateur |
| 2025-11-25 | Tasks expérimentales ; élicitation par URL pour les identifiants ; Client ID Metadata Documents ; consentement incrémental ; gouvernance formelle | Tâches longues, consentement plus fin |
| 2026-07-28 | Cœur sans état ; Multi Round-Trip Requests ; en-têtes Mcp-Method et Mcp-Name ; validation de l'émetteur ; Tasks en extension | Passe à l'échelle comme le web ; pensé pour les passerelles |
La révision 2026-07-28 est la plus importante depuis le lancement, et elle casse la compatibilité : elle supprime les sessions au niveau du protocole et la poignée de main initiale, déprécie Roots, Sampling et Logging, déprécie formellement l'ancien transport HTTP+SSE et fixe une fenêtre de dépréciation d'au moins 12 mois. Les quatre SDK de niveau 1 (TypeScript, Python, Go et C#) la prenaient en charge dès sa sortie. Les serveurs bâtis sur des identifiants de session doivent prévoir une migration.
Les fonctions qui évoluent vite arrivent désormais en extensions officielles : MCP Apps (interfaces interactives dans des iframes isolées, janvier 2026), Tasks (apportée par AWS) et Enterprise Managed Authorization.
Gouvernance, registre et adoption par les grands éditeurs
MCP n'est plus le protocole d'un seul éditeur.
Le 9 décembre 2025, Anthropic a confié MCP à l'Agentic AI Foundation (AAIF), un fonds dédié de la Linux Foundation cofondé par Anthropic, Block et OpenAI, avec MCP, goose et AGENTS.md comme projets fondateurs. Ses membres platine sont AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft et OpenAI. MCP garde ses propres mainteneurs et son processus de propositions.
L'adoption a précédé la fondation. OpenAI a annoncé la prise en charge de MCP dans son Agents SDK en mars 2025 puis dans la Responses API en mai ; Google DeepMind a indiqué en avril 2025 que Gemini le prendrait en charge, et Microsoft l'a présenté en mai comme un socle des agents de Windows 11. Au moment du transfert, MCP comptait plus de 97 millions de téléchargements mensuels de SDK et 10 000 serveurs actifs ; en juillet 2026, ses SDK principaux approchaient le demi-milliard de téléchargements par mois. Google a aussi ouvert en préversion publique, en décembre 2025, des serveurs MCP gérés pour Maps, BigQuery, Compute Engine et GKE.
Le registre officiel de MCP a ouvert en préversion le 8 septembre 2025. Les noms de serveurs utilisent des espaces de noms liés à des comptes GitHub ou des domaines vérifiés, une modération communautaire peut bannir les serveurs malveillants ou usurpateurs, et il comptait près de 2 000 entrées en novembre 2025. Y figurer ne vaut pas revue de sécurité : il vous faut votre propre liste blanche.
MCP, A2A, API, Agent Skills et AGENTS.md
Des couches complémentaires, pas concurrentes.
| Option | Ce qu'elle relie ou décrit | Gouvernance et maturité | À utiliser quand |
|---|---|---|---|
| MCP | Une application d'IA aux outils et aux données | AAIF (Linux Foundation) ; spécification 2026-07-28 ; quatre SDK de niveau 1 | Plusieurs clients d'IA utilisent le même système |
| A2A (Agent2Agent) | Un agent à d'autres agents | Linux Foundation depuis juin 2025 ; v1.0 en mars 2026 ; plus de 150 organisations | Des agents d'équipes ou d'éditeurs différents se délèguent du travail |
| API maison et appel de fonctions | Votre application à vos services | La vôtre : mature, maîtrisée | Une application, un modèle, quelques outils |
| Agent Skills | Instructions et scripts chargés par l'agent quand ils sont pertinents | Standard ouvert depuis décembre 2025 ; plus de 40 clients compatibles | Enseigner une procédure plutôt que donner un accès |
| AGENTS.md | Instructions pour agents de code dans un fichier Markdown | AAIF ; plus de 60 000 projets open source | Guider les agents de code dans vos dépôts |
En pratique, elles s'empilent : un agent de support peut suivre une skill décrivant votre procédure de remboursement, consulter le CRM via un serveur MCP et confier une vérification de fraude à l'agent d'une autre équipe via A2A. Pour une application et un modèle, une API maison reste la bonne réponse ; MCP devient rentable quand plusieurs clients d'IA doivent accéder aux mêmes systèmes sous les mêmes contrôles.
Risques de sécurité : ce qui a déjà mal tourné
Chaque serveur MCP est du code ou un service auquel vous confiez le contexte de votre modèle, et souvent des identifiants.
| Risque | Cas documenté | Contrôle |
|---|---|---|
| Empoisonnement d'outils | Instructions cachées dans des descriptions d'outils (Invariant Labs, avril 2025) ; des paquets npm aux noms trompeurs installaient un serveur demandant aux assistants de code de lire les clés SSH (février 2026) | Relire les descriptions, les figer par hash |
| Serveur malveillant | postmark-mcp : après 15 versions saines, la 1.0.16 copiait chaque e-mail sortant vers un attaquant (septembre 2025) | Liste blanche, versions figées |
| Injection par les données | Une issue publique malveillante a conduit un agent utilisant le serveur MCP de GitHub à divulguer des dépôts privés (mai 2025) | Périmètres par dépôt, confirmation |
| Token aux droits excessifs | Supabase MCP : un agent muni d'une clé qui contourne la sécurité au niveau des lignes lisait aussi des textes de clients (juillet 2025) | Lecture seule par défaut, moindre privilège |
| Client vulnérable | CVE-2025-6514 dans mcp-remote (CVSS 9,6) : un serveur malveillant pouvait exécuter des commandes sur la machine cliente (juillet 2025) | Corriger ; serveurs autorisés seulement |
L'exposition est large : une prépublication d'un seul auteur (juillet 2026, non relue par des pairs) a recensé plus de 21 000 serveurs MCP exposés sur internet, et 91,8 % des 414 audités n'avaient pas d'OAuth. En septembre 2026, le groupe de renseignement sur les menaces de Google a aussi signalé des copies piégées de serveurs MCP légitimes sur PyPI. Pour aller plus loin : injection de prompt et agents et chaîne d'approvisionnement IA.
Un adjoint confus (confused deputy) est un serveur qui utilise ses propres privilèges pour un utilisateur qui ne devrait pas les avoir, ou qui relaie un token vers un service auquel il n'était pas destiné. La spécification lie chaque token à un serveur par les indicateurs de ressource RFC 8707 (juin 2025) et les identifiants à leur émetteur (juillet 2026) ; vérifier chaque appel au regard des droits de l'utilisateur final reste votre travail.
Les contrôles que nous recommandons
Aucun n'est exotique ; ensemble, ils contiennent la plupart des cas ci-dessus.
- Serveurs sur liste blanche. Seuls les serveurs approuvés par la sécurité, publiés dans un registre privé ; rien n'est installé depuis un lien reçu dans une conversation.
- Versions figées. Figez chaque serveur et relisez les changements de noms et de descriptions d'outils avant toute mise à jour.
- OAuth restreint. Tokens délégués par utilisateur, périmètres étroits, durée de vie courte et aucun relais de token.
- Règles de sortie. Serveurs et agents n'atteignent que les hôtes nécessaires ; les serveurs locaux tournent dans des conteneurs sans accès internet par défaut.
- Confirmation humaine. Les outils destructifs (écrire, envoyer, supprimer, payer) exigent une validation. Les annotations d'outils aident, mais un serveur malveillant peut mal étiqueter les siens : ne vous y fiez que pour vos propres serveurs.
- Journalisation. Chaque appel est enregistré avec l'utilisateur, le serveur, l'outil, les arguments et le résultat, en ajout seul, avec une conservation conforme au droit des données personnelles.
- Une passerelle. Un point d'entrée unique qui authentifie, autorise outil par outil, limite le débit et journalise ; depuis juillet 2026, les en-têtes
Mcp-MethodetMcp-Namelui permettent de le faire sans analyser le corps des requêtes.
La conception de Microsoft pour Windows (mai 2025) est une bonne référence : un registre central limité aux serveurs conformes à un socle de sécurité, des appels relayés par un proxy de confiance et une approbation de l'utilisateur pour chaque couple client et outil.
Ne donnez jamais à un serveur MCP un token que vous ne confieriez pas à un stagiaire arrivé la veille. Le moindre privilège limite les dégâts de toutes les autres défaillances.
Un plan d'adoption pour l'entreprise, étape par étape
D'un premier serveur en lecture seule à une plateforme gouvernée.
- Choisissez deux ou trois cas d'usage surtout en lecture, avec un responsable et une métrique : fiche client dans le CRM, statut de commande dans l'ERP, recherche dans la documentation interne.
- Regardez ce que vos éditeurs publient déjà. Les serveurs officiels de vos fournisseurs SaaS et cloud valent généralement mieux que les serveurs communautaires, après revue.
- Construisez des serveurs internes minces. Le serveur MCP appelle l'API existante de votre CRM ou de votre ERP, qui garde les règles métier, la validation et l'autorisation ; lecture et écriture restent dans des outils séparés.
- Placez une passerelle en frontal, reliée à votre fournisseur d'identité, avec des tokens par utilisateur, une autorisation outil par outil, des limites de débit et des journaux.
- Tenez une liste blanche et un registre privé, avec des versions figées et un responsable par serveur.
- Évaluez et attaquez avant le lancement : précision du choix des outils sur des tâches réelles et cas d'injection cachés dans des documents et des résultats d'outils (voir l'évaluation des LLM).
- Ouvrez les écritures progressivement, chacune avec confirmation, clés d'idempotence et chemin de retour arrière.
- Gouvernez-le comme une plateforme d'API : revue trimestrielle des serveurs et des périmètres, politique de dépréciation (la spécification retient 12 mois) et procédure de réponse aux incidents.
En Europe comme en Colombie, les journaux d'appels d'outils contiennent souvent des données personnelles, soumises au RGPD et à la loi 1581 de 2012 : hébergez les serveurs internes et leurs journaux là où votre analyse de protection des données l'exige, et fixez des durées de conservation. Pour les systèmes réglementés, préférez des serveurs qui tournent dans votre propre cloud à des serveurs distants tiers que vous ne pouvez pas auditer.
C'est la séquence que nous recommandons dans nos projets d'agents IA et de logiciel sur mesure ; le reste de l'architecture est traité dans agents IA en production.
L'essentiel
- MCP normalise l'accès des applications d'IA aux outils et aux données : les hôtes font tourner des clients, les clients se connectent à des serveurs, qui exposent outils, ressources et prompts.
- La spécification 2026-07-28 a rendu MCP sans état et adapté aux passerelles, et a déprécié sessions, Roots, Sampling et Logging : les serveurs de 2025 doivent prévoir une migration.
- Depuis décembre 2025, MCP relève de l'Agentic AI Foundation, sous l'égide de la Linux Foundation, et OpenAI, Google et Microsoft le prennent en charge.
- MCP complète A2A, Agent Skills et AGENTS.md ; une API maison suffit encore pour une application et un modèle.
- Adoptez-le derrière une passerelle, avec des serveurs sur liste blanche et figés, un OAuth restreint par utilisateur, des règles de sortie, une confirmation humaine et des journaux en ajout seul.
Sources
- Introducing the Model Context Protocol
- Specification 2026-07-28: key changes
- The 2026-07-28 MCP specification release
- Introducing the MCP Registry
- Linux Foundation announces the formation of the Agentic AI Foundation
- Securing the Model Context Protocol: building a safer agentic future on Windows
- MCP security notification: tool poisoning attacks
- GitHub MCP exploited: accessing private repositories via MCP
- CVE-2025-6514: critical mcp-remote vulnerability
- First malicious MCP server found stealing emails
- From prompting to autonomy: the evolution of adversarial AI
- Security measurement of internet-facing MCP servers (preprint, arXiv 2608.00150)
Note éditoriale : cette analyse reflète les informations publiques disponibles à la date de révision. Modèles, prix et règles évoluent vite ; chaque donnée tierce renvoie à sa source et nos opinions sont présentées comme telles. Une erreur ? Écrivez à contact@slash-digital.io.
Les questions qu'on nous pose souvent
Qu'est-ce que MCP, en une phrase ?
Un protocole ouvert qui permet à toute application d'IA compatible de découvrir et d'utiliser les outils et les données qu'expose un serveur, au lieu de construire une intégration par application.
Qui contrôle MCP ?
Depuis le 9 décembre 2025, l'Agentic AI Foundation, un fonds dédié de la Linux Foundation cofondé par Anthropic, Block et OpenAI. MCP garde ses propres mainteneurs et son processus de propositions.
MCP est-il sûr ?
Le protocole intègre désormais de solides briques d'autorisation (OAuth 2.1, indicateurs de ressource, validation de l'émetteur), mais il ne décide pas de ce qu'un serveur peut faire. Les incidents documentés venaient de serveurs malveillants, de descriptions d'outils empoisonnées et de tokens aux droits excessifs : la sécurité dépend de vos contrôles.
MCP ou A2A ?
MCP relie un agent aux outils et aux données ; A2A relie des agents entre eux. La plupart des entreprises ont d'abord besoin de MCP ; A2A devient utile quand des agents d'équipes ou d'éditeurs différents doivent se déléguer du travail.
Faut-il MCP si nous avons déjà des API ?
Vos API restent : un serveur MCP n'est souvent qu'une fine couche au-dessus. Il devient rentable quand plusieurs clients d'IA, assistants, IDE ou vos propres agents, doivent utiliser les mêmes systèmes avec une autorisation et une journalisation cohérentes.
D'autres analyses à lire
Agents IA en production : ce qui marche en 2026
Workflow ou agent, les huit briques, données d'adoption et d'échec, usage de l'ordinateur, règles de conception, coûts, sécurité et check-list.
CybersécuritéSécurité de la chaîne d'approvisionnement IA : modèles, paquets et serveurs MCP
Modèles qui exécutent du code, paquets hallucinés, serveurs MCP et skills malveillants : incidents 2025–2026, contrôles efficaces et obligations du CRA.
CybersécuritéInjection de prompt et sécurité des agents : le risque numéro un
Pourquoi l'injection de prompt reste non résolue, ce que montrent les incidents de 2025–2026 et quels contrôles fonctionnent vraiment pour les agents.
Mettons-le en production
Racontez-nous votre défi. Nous répondons sous 24 heures ouvrées avec une première lecture honnête : si nous pouvons aider, nous dirons comment ; sinon, nous dirons qui peut.
Je réponds en personne. Pas de formulaires interminables ni de réponses automatiques.