SCT

กำลังเตรียมประสบการณ์ดิจิทัล

MCP เวอร์ชัน 2026-07-28 กลายเป็นโปรโตคอลไร้สถานะ: บทเรียนออกแบบ API ให้เอเจนต์เรียกใช้ได้จริง

สเปก Model Context Protocol ฉบับ 2026-07-28 เขียนใหม่เกือบทั้งฉบับ เปลี่ยน MCP จากโปรโตคอลที่ต้องเปิดการเชื่อมต่อค้างไว้ให้กลายเป็นโปรโตคอลไร้สถานะที่รันบนโครงสร้าง serverless ธรรมดาได้ Cloudflare ซึ่งร่วมออกแบบและใช้งานจริงมาก่อนสเปกออก สรุปว่าอะไรเปลี่ยน ทำไมถึงเปลี่ยน และผู้พัฒนาต้องย้ายอย่างไร บทความนี้เรียบเรียงสาระสำคัญพร้อมมุมมองสำหรับทีมในไทยที่กำลังเปิด API ให้เอเจนต์ AI เรียกใช้

สเปก Model Context Protocol ฉบับ 2026-07-28 เขียนใหม่เกือบทั้งฉบับ เปลี่ยน MCP จากโปรโตคอลที่ต้องเปิดการเชื่อมต่อค้างไว้ให้กลายเป็นโปรโตคอลไร้สถานะที่รันบนโครงสร้าง serverless ธรรมดาได้ Cloudflare ซึ่งร่วมออกแบบและใช้งานจริงมาก่อนสเปกออก สรุปว่าอะไรเปลี่ยน ทำไมถึงเปลี่ยน และผู้พัฒนาต้องย้ายอย่างไร บทความนี้เรียบเรียงสาระสำคัญพร้อมมุมมองสำหรับทีมในไทยที่กำลังเปิด API ให้เอเจนต์ AI เรียกใช้

ปัญหาของ MCP รุ่นแรก: ทุกคำขอต้องมีการเชื่อมต่อค้างและ session

MCP รุ่นก่อนบังคับให้ไคลเอนต์ทำการจับมือ initialize ก่อน แล้วถือ session id ไว้ในทุกคำขอ เซิร์ฟเวอร์จึงต้องจำสถานะของแต่ละไคลเอนต์ ซึ่งขัดกับวิธีที่ระบบสมัยใหม่รันบน serverless หรือหลังโหลดบาลานเซอร์ที่คำขอแต่ละครั้งอาจไปตกที่เครื่องคนละตัว Cloudflare เล่าว่าตั้งแต่ปล่อย McpAgent ในเดือนมีนาคม 2025 และ Code Mode ที่รับคำเรียกใช้เครื่องมือหลายพันล้านครั้งในต้นปี 2026 ภาระส่วนใหญ่ไม่ได้อยู่ที่ตรรกะของเครื่องมือ แต่อยู่ที่การประคอง session

สเปกใหม่: ทุกคำขอบรรจุข้อมูลครบในตัวเอง

ฉบับ 2026-07-28 ถอดขั้นตอน initialize และ Mcp-Session-Id ออกจากเส้นทางหลัก แต่ละคำขอระบุเวอร์ชันโปรโตคอล ตัวตนของไคลเอนต์ และความสามารถที่รองรับมาในตัว เซิร์ฟเวอร์จึงประมวลผลคำขอได้โดยไม่ต้องรู้ประวัติ และรันบน Cloudflare Workers หรือแพลตฟอร์ม serverless อื่นได้โดยไม่ต้องมีชั้นประสานสถานะ สำหรับงานที่ต้องการสถานะจริง เช่น การประสานงานหลายขั้นตอน Cloudflare แนะนำให้ใช้ Durable Objects แยกต่างหาก ไม่ใช่ให้โปรโตคอลแบกไว้

กรณีที่เซิร์ฟเวอร์ต้องขอข้อมูลเพิ่มจากผู้ใช้ก่อนทำงานต่อ ซึ่งเดิมต้องเปิดสตรีมค้างไว้ สเปกใหม่ใช้วิธีตอบกลับด้วยผลลัพธ์ input_required ที่บอกว่าต้องการอะไร ไคลเอนต์รวบรวมคำตอบแล้วส่งคำขอใหม่ เป็นการแตกงานเป็นหลายรอบสั้น ๆ แทนการถือการเชื่อมต่อยาว

เมตาดาต้าระดับ HTTP และการแคชที่คาดเดาได้

ส่วนหัวใหม่ Mcp-Method และ Mcp-Name ทำให้ตัวกลางอย่างเกตเวย์หรือ WAF รู้ว่าคำขอนี้เรียกเมธอดอะไร โดยไม่ต้องแกะ JSON ข้างใน ผลลัพธ์ของ tools/list, prompts/list, resources/list และ resources/read มีค่า ttlMs และ cacheScope บอกว่าแคชได้นานแค่ไหนและในขอบเขตใด ทำให้แคตตาล็อกเครื่องมือของเซิร์ฟเวอร์คงที่และแคชได้ข้ามการเชื่อมต่อ ซึ่งลดจำนวนคำขอที่เอเจนต์ต้องยิงซ้ำทุกครั้งที่เริ่มงาน

การยืนยันตัวตนที่ชัดขึ้น และวงจรชีวิตของฟีเจอร์

ด้านการอนุญาต สเปกกำหนดลำดับความชอบ ไคลเอนต์ที่ลงทะเบียนล่วงหน้ามาก่อน ตามด้วย Client ID Metadata Document ส่วนการลงทะเบียนไคลเอนต์แบบไดนามิกถูกจัดเป็นเลิกใช้และมีกำหนดถอดออกหลังฤดูร้อนปี 2027 เพิ่มการระบุตัวผู้ออกโทเคนตาม RFC 9207 เพื่อกันความสับสนเมื่อมีผู้ออกหลายราย และโทเคนต้องระบุ URI ของเซิร์ฟเวอร์ปลายทางตาม RFC 8707

ที่น่าสนใจสำหรับคนดูแลระบบระยะยาวคือวงจรชีวิตของฟีเจอร์แบบเป็นทางการ ทุกฟีเจอร์มีสถานะ Active, Deprecated หรือ Removed และฟีเจอร์ที่ถูกจัดเป็น Deprecated ต้องคงอยู่ต่ออย่างน้อย 12 เดือนก่อนถอด รอบนี้ Roots, Sampling, Logging, การลงทะเบียนแบบไดนามิก และทรานสปอร์ต HTTP+SSE รุ่นเก่าถูกจัดเป็นเลิกใช้ ส่วนฟีเจอร์ใหม่จะเติบโตผ่านกลไก extension เช่น MCP Apps และ Tasks สำหรับงานที่รันนาน แทนการยัดทุกอย่างลงแกนกลาง

ย้ายอย่างไรโดยไม่ต้องหยุดระบบ

จุดที่ออกแบบมาดีคือปลายทาง /mcp เดียวรับได้ทั้งคำขอตามสเปกใหม่และคำขอไร้สถานะจากไคลเอนต์ Streamable HTTP ของปี 2025 ผู้ให้บริการจึงอัปเกรดเซิร์ฟเวอร์ก่อนได้โดยไม่ต้องบังคับให้ไคลเอนต์ทุกตัวเปลี่ยนพร้อมกัน Cloudflare ปล่อย Agents SDK รุ่น 0.20.0 รองรับสเปกใหม่ตั้งแต่วันก่อนสเปกออก และ Workers OAuth Provider รองรับ CIMD แล้ว

บทเรียนออกแบบ API สำหรับทีมในไทยที่กำลังเปิดให้เอเจนต์เรียกใช้

แม้ทีมของคุณจะไม่ได้ทำ MCP server เอง หลักการในสเปกนี้ใช้ได้กับ API ทุกตัวที่จะให้เอเจนต์เรียก หนึ่ง ทำให้แต่ละคำขอสมบูรณ์ในตัวเอง อย่าพึ่ง session ฝั่งเซิร์ฟเวอร์ถ้าไม่จำเป็น สอง ใส่เมตาดาต้าที่ตัวกลางอ่านได้ที่ระดับ HTTP เพื่อให้เกตเวย์ทำ rate limit และบันทึกการใช้งานได้โดยไม่ต้องแกะเนื้อหา สาม ประกาศอายุแคชของแคตตาล็อกและข้อมูลอ้างอิงให้ชัด สี่ เขียนนโยบายเลิกใช้ฟีเจอร์เป็นลายลักษณ์อักษรพร้อมระยะเวลาขั้นต่ำ เพราะเอเจนต์ที่คู่ค้าเขียนไว้จะไม่ถูกอัปเดตเร็วเท่าแอปของคน

สำหรับองค์กรไทยที่ต้องเปิด API ให้คู่ค้าหรือระบบภายในเรียกผ่านเอเจนต์ การเริ่มจากสัญญาข้อมูลที่ชัดเจน การยืนยันตัวตนตามมาตรฐาน OAuth และการบันทึกการเรียกใช้ทุกครั้ง คือสิ่งที่ต้องมีก่อนคิดเรื่องฟีเจอร์ เพราะเมื่อฝั่งเรียกใช้เป็นซอฟต์แวร์ที่ตัดสินใจเอง ความผิดพลาดหนึ่งจุดจะถูกทำซ้ำเป็นพันครั้งในเวลาไม่กี่นาที

ทีมงาน Smart Cyber Tech ให้บริการพัฒนา API และ Microservices ตั้งแต่ออกแบบสัญญาข้อมูล เอกสาร OpenAPI ระบบยืนยันตัวตน ไปจนถึงเกตเวย์และการมอนิเตอร์ และเตรียม API ให้พร้อมสำหรับผู้เรียกใช้ที่เป็นเอเจนต์ AI หากระบบของคุณต้องเปิดให้คู่ค้าหรือระบบ AI เชื่อมต่อ ปรึกษาทีมได้ที่ แบบฟอร์มติดต่อ

สรุปสาระสำคัญ

  • ปัญหาของ MCP รุ่นแรก: ทุกคำขอต้องมีการเชื่อมต่อค้างและ session
  • สเปกใหม่: ทุกคำขอบรรจุข้อมูลครบในตัวเอง
  • เมตาดาต้าระดับ HTTP และการแคชที่คาดเดาได้
แหล่งอ้างอิงเรียบเรียงจาก Cloudflare Blog — The next generation of MCP — อ่านบทความต้นฉบับ
ภาพปก: Cloudflare Blog · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
มีคำถามเพิ่มเติมเกี่ยวกับบทความนี้? เขียนหาเราได้ที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

บทความอื่นที่เกี่ยวข้อง

บทความที่เกี่ยวข้อง

MCP กำลังกลายเป็น Shadow IT ตัวใหม่: มองเห็นและควบคุมทราฟฟิกของ AI Agent คลาวด์

MCP กำลังกลายเป็น Shadow IT ตัวใหม่: มองเห็นและควบคุมทราฟฟิกของ AI Agent

พนักงานเชื่อม AI agent เข้ากับเครื่องมือภายในองค์กรได้ด้วยการตั้งค่าเพียงบรรทัดเดียว ทำให้เกิด Shadow MCP ที่ฝ่ายไอทีมองไม่เห็น บทความนี้สรุปวิธีตรวจจับทราฟฟิก MCP ความเสี่ยงที่ต่างจากผู้ใช้ที่เป็นมนุษย์ และแนวทางไล่จากการมองเห็นไปสู่การกำกับดูแล

อ่านบทความ
แอปภายในที่สร้างด้วย AI มักหลุดขึ้นอินเทอร์เน็ตโดยไม่ตั้งใจ: ปิดด้วยนโยบายที่ระดับบัญชี คลาวด์

แอปภายในที่สร้างด้วย AI มักหลุดขึ้นอินเทอร์เน็ตโดยไม่ตั้งใจ: ปิดด้วยนโยบายที่ระดับบัญชี

เมื่อ AI ทำให้พนักงานสร้างและดีพลอยแอปขึ้นอินเทอร์เน็ตได้ในเวลาไม่กี่นาที ความเสี่ยงใหม่คือเครื่องมือภายในและข้อมูลบริษัทหลุดออกไปโดยไม่มีใครตั้งใจ บทความนี้สรุปแนวคิดการทำให้ "ต้องล็อกอินก่อน" เป็นค่าเริ่มต้นของทุกแอป แทนที่จะฝากไว้กับความจำของนักพัฒนาแต่ละคน

อ่านบทความ
ให้เอเจนต์เขียนโค้ดมีความจำที่คุณเป็นเจ้าของ: เปลี่ยนบันทึกเซสชันเก่าให้เป็นความรู้ที่ค้นกลับได้ ข้อมูลและ AI

ให้เอเจนต์เขียนโค้ดมีความจำที่คุณเป็นเจ้าของ: เปลี่ยนบันทึกเซสชันเก่าให้เป็นความรู้ที่ค้นกลับได้

ทุกครั้งที่ปิดเซสชันของเอเจนต์ช่วยเขียนโค้ด เหตุผลของการตัดสินใจและสิ่งที่ค้นพบระหว่างทางก็หายไปด้วย เซสชันถัดไปจึงต้องเริ่มทำความรู้จักโปรเจกต์ใหม่ทุกครั้ง บทความจาก Hugging Face เสนอแนวทางเก็บบันทึกเซสชันเหล่านั้นให้เป็นความจำที่ค้นกลับได้ ใช้ร่วมกันข้ามเอเจนต์ และอยู่ในมือของทีมเอง

อ่านบทความ

ติดต่อเพื่อขอรับคำปรึกษาจากทีมงาน

ตั้งแต่ประเมินระบบปัจจุบัน วางแผน จนถึงลงมือพัฒนา — คุยกับเราได้โดยไม่มีค่าใช้จ่าย

ปรึกษาทีมของเรา