MCP 2026-07-28 migratie: zo migreer je je n8n + Claude Code stack

Rogier HelvensteijnOprichter & AI Specialist
Gepubliceerd: 22 jul. 2026
11 min leestijd

MCP 2026-07-28 migratie: zo migreer je je n8n + Claude Code stack

Executive Summary / Direct Antwoord: Op 28 juli 2026 wordt de grootste herschrijving van het Model Context Protocol (MCP) definitief. Het protocol wordt stateless, de initialize-handshake verdwijnt en routing verloopt via de Mcp-Method-header. Van de 4.356 publiek bereikbare MCP-servers is slechts één compliant. Wie niet migreert, riskeert downtime, interoperabiliteitsproblemen en non-compliance onder de EU AI Act.

Wat is de MCP 2026-07-28 specificatie en waarom is dit zo ingrijpend?

De MCP 2026-07-28 spec is niet zomaar een incrementele update. De maintainers beschrijven het zelf als de grootste revisie sinds de lancering van het protocol. De kern van de verandering is conceptueel simpel, maar de technische consequenties zijn verstrekkend: MCP wordt stateless op protocolniveau.

In de oude situatie startte elke MCP-sessie met een initialize-handshake. Die handshake was de plek waar clients en servers capabilities uitwisselden, een sessiecontext opbouwden en auth-state deels vastlegden. Ontwikkelaars bouwden hun servers en clients rond dit model. Dat model verdwijnt nu volledig. Iedere request moet voortaan volledig zelfvoorzienend zijn: geen voorafgaande sessie, geen gepinde instantie, geen veronderstelde context op protocollaag.

De release candidate voor deze spec werd op 21 mei 2026 bevroren. Vanaf dat moment hadden SDK-maintainers en client-implementers tien weken om hun code te valideren. Die tien weken zijn, gerekend vanaf vroeg juli 2026, al grotendeels verstreken. De definitieve versie verschijnt op 28 juli 2026 en dan is het ernst.

"De meeste vendors en security-teams behandelen 2026-07-28 als de eerste 'enterprise baseline' voor MCP, met een formeel 12-maanden migratiepad."

Wie denkt dat hij nog ruimschoots de tijd heeft, kijkt beter nog eens naar het klokje.

Waarom is slechts 1 van de 4.356 MCP-servers compliant?

Dit getal uit een Hacker News-analyse is het meest ontnuchterende datapunt in het hele debat. Van de 4.356 publiek bereikbare MCP-servers die werden geanalyseerd, voldeed er precies één aan de nieuwe specificatie. Dat is 0,023 procent. Minder dan een promille van het zichtbare ecosysteem.

Dat betekent niet dat enterprise-implementaties even slecht voorbereid zijn. Interne, private MCP-servers zijn niet meegenomen in deze telling. Maar het is wel een harde indicator van hoe weinig momentum er in de publieke ruimte zit. En als jij als organisatie afhankelijk bent van externe MCP-servers, voor CRM-integraties, document-retrieval in RAG-pipelines of financiële rapportage, dan is de kans groot dat die servers na 28 juli niet langer correct communiceren met jouw migrerende clients.

Dit fenomeen heeft een naam: silent failure. Requests komen terug, maar met verkeerde resultaten. Geen harde foutmelding, wel onjuiste data in je workflows. In de context van de EU AI Act, waarbij high-risk AI-systemen aantoonbaar robuust moeten zijn, is dit precies het soort risico dat je wilt uitsluiten voordat het toezicht aanklopt.

Wat verandert er technisch in de stateless kern?

Laten we concreet worden. De vijf grootste technische veranderingen in de 2026-07-28 spec zijn:

  • Geen initialize-handshake meer. Clients mogen deze call niet langer als verplichte eerste stap sturen. Servers die de nieuwe spec hanteren, verwachten hem ook niet.
  • Routing via Mcp-Method-header. Gateways, reverse proxies en load-balancers baseren hun routing op deze HTTP-header, niet op body-inspectie of sessie-IDs.
  • tools/list krijgt een ttlMs-veld. Hiermee geef je clients aan hoe lang ze de tool-lijst mogen cachen, wat onnodige requests vermindert.
  • Tool-schema's valideren tegen JSON Schema 2020-12. Striktere, modernere validatie. Oudere of informele schema-definities werken niet meer.
  • Deprecatie van Roots, Sampling en Logging. Drie lang bestaande features verdwijnen. Apps en Tasks worden gepromoveerd tot eersteklas extensies.

De stateless kern heeft ook directe security-implicaties. In een stateful sessiemodel werden auth-beslissingen soms gecached per sessie. In een stateless model moet je elke request opnieuw authenticeren en autoriseren. Dat verhoogt de belasting op je auth-systeem, maar sluit beter aan bij zero-trust architecturen die steeds meer de standaard zijn voor production-ready agentic workflows.

Hoe migreer je een n8n MCP-stack naar de nieuwe spec?

De meeste n8n-gebruikers werken met de MCP Client Tool node, die communiceert via SSE-endpoints en meerdere authenticatiemethoden ondersteunt waaronder bearer-auth en OAuth2. Die node blijft werken, maar de onderliggende MCP-servers die je aanspreekt, moeten aan de nieuwe spec voldoen. En de manier waarop jij die servers inricht, verandert fundamenteel.

Stap 1: Externaliseer je sessiestate. Als je MCP-server momenteel in-memory state bewaart per sessie, werkt dat niet meer. Vervang dit door een externe store, Redis of Postgres, en gebruik een state-key als correlatie-ID in je request-metadata. Elke server-instantie kan dan elk verzoek verwerken.

Stap 2: Verwijder de initialize-handshake uit je client-logica. In n8n-workflows die MCP-requests handmatig opbouwen, mag deze call niet meer voorkomen. Clients die hem nog sturen, krijgen een 400 of 404 terug van servers die al gemigreerd zijn.

Stap 3: Configureer Mcp-Method-header forwarding in je proxy. Als je een reverse proxy of API-gateway voor je MCP-servers hebt, zorg dat deze header wordt doorgestuurd en niet wordt weggefilterd. Veel standaard proxy-configuraties strippen custom headers zonder dat je het doorhebt.

Stap 4: Voeg ttlMs toe aan je tools/list responses. Bepaal een passend cachingbeleid. Een waarde van 600.000 milliseconden (tien minuten) is een goede startpunt voor stabiele tool-sets. Houd hem korter als je tools regelmatig wijzigt.

Stap 5: Valideer je tool-schema's tegen JSON Schema 2020-12. Gebruik een strikte validator in je CI/CD-pipeline. Informele of incomplete schema-definities veroorzaken runtime-fouten die moeilijk te debuggen zijn in complexe agent-workflows.

Een conceptuele configuratie voor een compliant n8n MCP Client Tool node ziet er als volgt uit:

mcpClientTool: sseEndpoint: "https://mcp.example.eu/sse" auth: type: "oauth2" clientId: "n8n-mcp-client" tokenUrl: "https://auth.example.eu/oauth/token" scopes: - "mcp.tools.read" - "mcp.tools.execute" toolsExposure: mode: "selected" tools: - "crm_lookup" - "doc_rag_query" headers: - name: "Mcp-Method" value: "tools/execute"

Merk op dat scopes bewust smal zijn gehouden. Geef geen brede toegang als een agent alleen specifieke tools nodig heeft. Dit is zowel een technische best practice als een vereiste wanneer je tools verwerkt die persoonsgegevens raken onder de AVG.

Hoe pas je de Claude Code MCP-connector aan voor de nieuwe spec?

Anthropic voegde in week 29 van 2026 (13-17 juli) live MCP-connector data voor gepubliceerde artifacts toe aan Claude Code. Dat betekent dat ontwikkelaars in Claude Code direct kunnen zien welke tools beschikbaar zijn, wat hun capabilities zijn en hoe ze aangeroepen worden in een actieve sessie. Mooi, maar het vergroot ook het belang van correcte, 2026-07-28-conforme tool-schema's.

Een typische Claude Code MCP-connector setup voor een Benelux-organisatie ziet er conceptueel zo uit:

claudeMcpConnector: serverUrl: "https://mcp.intern.example.nl" auth: type: "oidc" issuer: "https://idp.example.nl" clientId: "claude-mcp" scopes: - "mcp.tools.execute" - "mcp.tasks.manage" security: sandboxApps: true trustedRoots: [] toolsCache: ttlMs: 600000

De sandboxApps: true instelling is cruciaal. De nieuwe spec promoveert MCP Apps tot eersteklas extensies: server-gerenderde UI-surfaces die door clients worden weergegeven. Als je deze niet in een sandbox rendert, kunnen ze potentieel toegang krijgen tot meer data dan de AVG toelaat, of schadelijke content injecteren. Behandel MCP Apps altijd als ontrusted input.

Ook trustedRoots is bewust leeg. De Roots-feature is gedeprecieerd in de nieuwe spec. Als jouw huidige Claude Code setup nog op Roots vertrouwt voor context-opbouw, moet je dat pad migreren naar expliciete tool-calls of Tasks.

Welke deprecated features vervang je waarmee?

Gedeprecieerde featureGebruik nu in plaats daarvanMigratieprioriteit
RootsExpliciete tool-parameters of external context storesHoog
SamplingDedicated data-retrieval tools of RAG-integratiesMiddel
MCP LoggingExterne logging-infrastructuur (OpenTelemetry, Datadog, etc.)Hoog
initialize handshakePer-request _meta met capabilities en clientinfoKritiek
Sessie-state in memoryExterne state store (Redis/Postgres) met correlatie-IDKritiek

De deprecatie van MCP Logging is voor EU-organisaties de meest onderschatte verandering. Als je MCP-Logging gebruikte als primair audit-mechanisme voor je AI-agents, heb je nu een gat. De EU AI Act vereist voor high-risk systemen continue monitoring en logging van AI-acties. Je moet dit nu opvangen met een externe logging-stack. Gebruik OpenTelemetry om tool-calls te tracen, koppel correlation-IDs aan requests en sla audit-logs op buiten de MCP-laag.

"AI-agents die n8n-workflows triggeren kunnen volledige bedrijfsprocessen doorlopen zonder menselijke tussenkomst. De EU AI Act vereist dat je dit traceerbaar en auditeerbaar maakt."

Dit raakt direct aan wat we eerder schreven over LLM observability en cost attribution in productie: observability is niet optioneel, het is de basis van verantwoorde AI-inzet.

Hoe pak je de migratie aan als Benelux-organisatie?

De migratie-gids raadt een duidelijke volgorde aan: eerst interoperabiliteit herstellen, dan correctheid borgen, dan security versterken, tot slot nieuwe extensies adopteren. In de praktijk vertaalt dit zich naar vier concrete fasen.

Fase 1: Inventariseer je MCP-landscape. Maak een lijst van alle MCP-servers en clients in je stack. Noteer welke versie van de spec ze hanteren en of ze features gebruiken die worden gedeprecieerd. Let daarbij speciaal op intern gebouwde servers en kant-en-klare n8n-workflows met MCP-server-logica.

Fase 2: Bouw een parallel testpad. Draai nieuwe, stateless MCP-servers parallel aan je bestaande implementaties. Test of je n8n-workflows en Claude Code-connectors correct werken met de nieuwe servers voordat je productie migreert. Definieer een compatibiliteitswindow: hoe lang blijven beide versies actief?

Fase 3: Migreer auth en logging. Update je OAuth2/OIDC-configuraties: kortere token-lifetimes, specifieke scopes per tool, solide revocation-flows. Vervang MCP-Logging door externe tracing. Zorg dat elke tool-call een correlation-ID draagt die terug te leiden is naar een menselijke actie of een specifieke agent-run.

Fase 4: Adopteer Apps en Tasks. Pas nadat je interoperabiliteit, correctheid en security op orde hebt, integreer je de nieuwe extensies. Tasks zijn bijzonder waardevol voor long-running n8n-workflows: modelleer zware operaties als async MCP-Tasks in plaats van synchrone tool-calls die workflows laten blokkeren.

Voor Nederlandse MKB's is er nog een extra laag: betrek je privacy-officer bij de keuze van identity-providers voor OIDC. Een Amerikaanse IdP voor een systeem dat Europese persoonsgegevens verwerkt introduceert extra complexiteit rond dataoverdracht buiten de EU, iets wat onder de AVG juridisch niet triviaal is.

Veelgestelde vragen (FAQ)

Wat is het verschil tussen de MCP Client Tool en de MCP Server Trigger in n8n?

De MCP Client Tool in n8n laat een AI Agent Node externe MCP-servers aanroepen. De MCP Server Trigger maakt van je n8n-instantie zelf een MCP-server, zodat externe AI-clients jouw workflows als tools kunnen aanroepen. Beide rollen zijn mogelijk; de keuze hangt af van of jij tools aanbiedt of afneemt.

Kan ik n8n Cloud gebruiken voor MCP of moet ik zelf hosten?

N8n Cloud ondersteunt MCP-access vanaf versie 1.12.2, maar de ingebouwde MCP-instantie is beperkt tot discovery en uitvoering van bestaande workflows. Wil je via MCP nieuwe workflows aanmaken of wijzigen, dan heb je toegang tot de n8n REST API nodig en in veel gevallen een eigen MCP-server-setup.

Hoe lang blijven oude MCP-versies ondersteund na 28 juli 2026?

Er is een formeel 12-maanden deprecation window voor legacy-functionaliteit. Dat geeft je tot medio 2027 om volledig te migreren, maar wacht daar niet op. Servers die al migreren stoppen eerder met het ondersteunen van de oude spec, en elke dag dat je dual-stack draait vergroot de operationele complexiteit.

Wat als mijn externe MCP-servers niet migreren voor de deadline?

Dan loop je het risico op interoperabiliteitsproblemen: clients die al stateless verzoeken sturen, breken op servers die nog een initialize-handshake verwachten, en andersom. Identificeer je kritieke externe afhankelijkheden nu. Als een leverancier niet tijdig migreert, overweeg dan een compatibiliteitslaag in je eigen infrastructuur te bouwen als tijdelijke brug.

Welke n8n-configuratie is het veiligst voor een MCP-server in productie?

Gebruik n8n in queue mode met managed Postgres als database, een reverse proxy met TLS, IP-filtering op je MCP-endpoint en per-tool OAuth-applicaties met minimale scopes. SQLite is te fragiel voor concurrente agent-workflows. Zonder queue mode schalen je executions niet betrouwbaar onder load.

Conclusie: migreer nu, of betaal later

De MCP 2026-07-28 spec is niet iets wat je kunt uitstellen tot het gemakkelijk uitkomt. De deadline is hard, het ecosysteem is dramatisch slecht voorbereid en de consequenties van niets doen zijn concreet: downtime, silent failures, interoperabiliteitsproblemen en compliance-risico's onder de EU AI Act en de AVG.

Maar hier zit ook de kans. De organisaties die nu migreren bouwen een stevigere automation-infrastructuur: stateless, horizontaal schaalbaar, beter beveiligd en aantoonbaar audit-ready. Dat is precies de basis die je nodig hebt om de belofte van agentic AI-workflows in 2026 daadwerkelijk te verzilveren zonder in de valkuilen van governance en security te stappen.

Begin met een eerlijke inventarisatie van je MCP-landscape. Welke servers draai jij? Welke externe servers gebruik je? Welke n8n-workflows raken MCP? De antwoorden op die drie vragen bepalen hoe groot je migratieproject is. En hoe eerder je die antwoorden hebt, hoe meer regie je houdt over de uitkomst.

Onderwerpen

MCPn8nClaude CodeAI automatiseringEU AI ActStateless architectuurAPI migratieOAuth OIDCAgentic AIBenelux tech

Klaar om te automatiseren?

Mist u de tijd en expertise om AI in uw bedrijf te integreren? Reflow Automations helpt u bij elke stap naar een efficiëntere toekomst.

Start uw gratis AI-scan