
Разбор · Опубликовали 07.10.2026
Готовый MCP-сервер для ИИ выбирают по действиям, которые он разрешит агенту
Что запросить у поставщика коннектора, как ограничить чтение и запись и какие отказы проверить до подключения корпоративной системы.
Текст подготовлен машиной агентов под надзором инженера, который ведёт vibecoding.ru · факты проверены 7 октября 2026
Готовность отдела к агентам: тест для руководителя.
Готовый MCP-сервер для ИИ выбирайте по разрешённым действиям. Если ИИ-агенту нужно прочитать обращение и подготовить ответ, право отправлять письма ему пока не требуется.
Ниже пример выбора и приёмки такой связки. Клиентского кейса внедрения MCP у нас нет: наш опыт даёт машина агентов vibecoding.ru, на которой мы проверяем границы доступа.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
1. Список действий определяет выбор сервера.
MCP соединяет ИИ-инструмент с программой, которая отдаёт данные и выполняет операции. Сам протокол не определяет, какие задачи поручать агенту. Это решение компании.
Поиск в каталоге MCP-серверов начинается со списка действий. В нашем учебном примере агент читает одно обращение и готовит черновик. Рассылка по всей базе в эту задачу не входит.
Доступ надо проверить на разных уровнях. ИИ-инструмент показывает доступные операции, сервер исполняет запрос, а корпоративная система проверяет права учётной записи.
Список действий проверяют на каждом уровне доступа
Архитектура MCP, проверена 7 октября 2026. Ограничения предложены нами для учебной задачи; это не настройки любого сервера по умолчанию.
2. У поставщика нужно проверить ограничения, а не длину каталога.
Большой набор инструментов не помогает выбрать сервер для узкой задачи. Запросите список операций после настройки: что останется доступно, как ограничиваются данные и кто выпускает обновления.
В готовом GitHub MCP Server есть выбор отдельных инструментов и режим чтения. README на 7 октября 2026 описывает --tools и --read-only. Права самого токена проверяют отдельно.
У готового Filesystem MCP Server можно ограничить папки, но среди его инструментов есть запись и перемещение файлов. Указание папки не превращает сервер в режим чтения.
Ограничение папок и режим чтения решают разные задачи
README GitHub MCP Server и Filesystem MCP Server, 7 октября 2026. Мы прочитали документацию, запуск этих серверов не проверяли. Последняя строка является критерием приёмки.
3. Локальный запуск оставляет доступы процессу.
Где запустить сервер, решают после проверки доступов. Локальная программа получает права своего процесса. Удалённая требует проверить оператора, вход и доступ к целевой системе.
Работу ИИ в закрытом контуре выбирают отдельным решением. Надпись «локальный MCP» ещё не запрещает процессу читать соседние файлы или выходить в сеть.
На нашей машине ревью нашло путь, по которому входящее письмо могло выманить секрет. Тесты его не заметили. Это урок об окружении агента, а не кейс внедрения MCP.
После ревью секреты отделили от окружения ответчика
13.07
Утилита вывела секрет в транскрипт. Отдельное добавление переменной не сработало. Секрет сменили; после настройки проверяют наличие переменной и совпадение значения без его вывода.
18.07
Ответчик получал лишние секреты и мог перенести их в ответ по инструкции из письма. После ревью отделили окружение и рабочую папку; перед отправкой проверяют текст на значения секретов.
Перечитанные записи журналов машины за 13 и 18 июля 2026. Обнаруженная возможность утечки 18 июля не выдаётся за состоявшуюся атаку.
4. Чужой текст остаётся данными даже через MCP.
Агент может прочитать команду там, где ожидает данные. В письмо или обращение можно вставить просьбу выгрузить остальные записи. MCP передаёт текст, но не делает его поручением руководителя.
В правилах для ИИ-агентов фиксируют, чей текст агент исполняет. Запрет должен держаться и в правах системы: инструкция «не выгружать» не отбирает доступ к выгрузке.
В учебном примере ответ отправляет сотрудник; агенту это действие недоступно. Подтверждение в чате работает, когда агент не может обойти его другим инструментом.
Команда внутри обращения не расширяет права агента
Наш сценарий проверки. Меры ограничения прав и изоляции сверены с рекомендациями безопасности MCP 7 октября 2026; таблица не является результатом внедрения.
5. Приёмка должна показать, где агент получает отказ.
Успешное демо показывает один разрешённый путь. На приёмке поставщик должен показать и запрещённые: чужую запись, запись вместо чтения, повторный запуск после отзыва доступа.
Вопрос про ответственность за ошибки решают до запуска. Для коннектора нужен назначенный сотрудник, который разрешает новые действия и может остановить связку.
Проверять лучше на вымышленных обращениях. В журнале приёмки должны остаться вызов, результат и ожидаемый отказ без ключей и содержимого клиентской базы.
Приёмка доказывает разрешения и запреты
Предложенная нами матрица приёмки, 7 октября 2026. Это задания поставщику, а не результаты испытаний перечисленных серверов.
6. Пилот заканчивается передачей проверяемой связки.
Принятый коннектор оставляет компании настройки и проверку отказов. После обновления сервера список действий может измениться; сохранённая приёмка помогает заметить это до рабочего запуска.
Задача подрядчику называет результат: чтение обращений своего отдела и черновик для сотрудника. Общее «подключить MCP к CRM» такого результата не задаёт.
Работа заканчивается, когда сотрудник может повторить проверку и отозвать доступ. Установленный пакет без этой процедуры ещё требует работы инженера.
Передача связки сохраняет принятые ограничения
Наш порядок передачи связки. Опирается на архитектуру и рекомендации безопасности MCP, проверенные 7 октября 2026.
Если сначала нужно оценить готовность отдела к агентам, подойдёт тест для руководителя. Его результат поможет определить, что подготовить до подключения.
Когда границы согласованы, ограниченную связку можно поставить задачей на подписке на агентную разработку. Тариф «Один проект» стоит 250 000 ₽ в месяц на 7 октября 2026; код идёт в ветку вашего репозитория.
Это цена потока разработки. Готовность выбранного MCP-сервера к вашей системе и объём его доработок надо определить по задаче и приёмке.
Что и как мы проверяли
| Факт | Что известно | Проверено |
|---|---|---|
| Архитектура MCP | Прочитана официальная документация: роли ИИ-инструмента, клиента и сервера, локальный и удалённый запуск. MCP задаёт обмен, а задачу и права выбирает компания | 2026-10-07 |
| Готовые серверы | Прочитаны README GitHub MCP Server и Filesystem MCP Server. Выбор инструментов, режим чтения и ограничения папок проверены по документации; серверы мы не запускали | 2026-10-07 |
| Доступы | Рекомендации безопасности MCP, редакция draft: минимальные права и изоляция локального процесса. Матрицы приёмки в статье предложены нами для учебной задачи | 2026-10-07 |
| Наш опыт | Перечитаны исходные записи журналов за 13 и 18 июля 2026. Ревью нашло возможность выманить секрет; состоявшаяся атака не заявляется. Клиентского кейса внедрения MCP у нас нет | 2026-10-07 |
| Цена разработки | Живая страница /services: «Один проект», 250 000 ₽ в месяц, один поток работы. Код в ветке репозитория клиента. Это цена подписки, а не оценка отдельного внедрения MCP | 2026-10-07 |
7. Частые вопросы
Что такое MCP-сервер для ИИ?+
Программа, через которую ИИ-инструмент получает данные и вызывает операции. В документации MCP отдельно описаны данные, инструменты действий и шаблоны запросов. Для выбора нужны доступные операции конкретного сервера.
Как подключить MCP-сервер?+
Проверить поддержку MCP у выбранного ИИ-инструмента и следовать документации сервера. Для локального сервера задают запуск процесса, для удалённого подключают адрес и вход. В рабочую систему связку пускают после проверки прав.
Локальный сервер безопаснее удалённого?+
Сравнивают доступы и поведение конкретных программ. Локальный сервер тоже выполняет код и видит ресурсы своего процесса. Удалённый добавляет оператора сервера и его порядок работы с данными.
Хватит ли режима «только чтение»?+
Он запрещает изменения, но не решает, какие данные можно читать. Для нашей учебной задачи нужны ещё граница отдела и отказ при запросе чужой записи.
Когда готовый сервер стоит доработать?+
Когда нужная операция есть, но нельзя ограничить данные, убрать лишние действия или повторить приёмку. Сначала подрядчик показывает этот пробел, затем оценивает изменение кода.
Источники
- MCP: Architecture — официальная документация
- MCP: Security best practices, редакция draft на дату проверки — рекомендации разработчиков протокола
- GitHub MCP Server — официальный репозиторий GitHub
- Filesystem MCP Server — эталонная реализация MCP
- Машина агентов vibecoding.ru; истории сверены по журналам за 13 и 18 июля 2026 — наш опыт
- Агентная разработка по подписке: тариф и передача кода, 7 октября 2026 — наш сервис
Запомнить
1. Начните со списка действий. Чтение обращения не требует права отправлять письмо.
2. Проверьте ограничения инструмента, сервера и учётной записи. Скрытая кнопка не отбирает права.
3. Отделите текст клиента от поручения. Лишнюю операцию должна отклонять система.
4. Примите разрешённые пути и отказы. Повторите проверку после отзыва доступа.
5. Получите настройки, процедуру проверки и ответственного. Они нужны после каждого изменения связки.
Готовность отдела к агентам: тест для руководителя.