22 сентября 2026 г.
MCP можно подключать без права записи: GitHub скрывает write-инструменты
22 сентября техлид СберТеха Станислав Иванкевич назвал MCP усилителем уязвимостей LLM. В GitHub MCP Server флаг `--read-only` не регистрирует инструменты записи, даже если их указать через `--tools`.

Раньше MCP для GitHub давал агенту чтение, пулл и пуш одним подключением. Теперь доступ можно собрать из наборов через `--toolsets` или `GITHUB_TOOLSETS`; без настройки доступны пять наборов: `context`, `repos`, `issues`, `pull_requests` и `users`.
Доступ режется и по репозиторию. В настройке репозитория Copilot получает ограниченный токен только на текущий репозиторий, а доступ шире требует PAT или GitHub App. После подключения MCP агент вызывает инструменты сам, без отдельного подтверждения, поэтому GitHub советует разрешать конкретные read-only-инструменты вместо `*`.
Локальному GitHub MCP Server нужна Docker-среда; OAuth использует callback `127.0.0.1:8085`, а токен после входа хранится в памяти. В Copilot cloud agent и code review пока работают только MCP tools: remote MCP с OAuth, resources и prompts туда не попадают.
Для cloud agent и code review GitHub пока поддерживает только MCP tools без remote MCP с OAuth, resources и prompts.
Первоисточник
