MCP-сервер: что это простыми словами и какие риски он несёт

Дата

MCP-серверы за год превратились из экспериментальной технологии в стандартный способ подключать AI-ассистентов к рабочим инструментам компании. Вместе с удобством они принесли новый класс рисков, который большинство ИБ-команд пока не учитывает в моделях угроз. Разбираем, что такое MCP, как он работает и что проверить, если ваши сотрудники уже им пользуются.

Что такое MCP простыми словами

MCP (Model Context Protocol) — открытый протокол, который позволяет AI-моделям подключаться к внешним инструментам и источникам данных: файлам, базам, мессенджерам, таск-трекерам, браузеру. Его представила компания Anthropic в конце 2024 года, и с тех пор протокол поддержали практически все крупные AI-платформы.

Если совсем просто: MCP — это «универсальная розетка» между нейросетью и вашими системами. Раньше для каждой связки «AI + инструмент» нужна была отдельная интеграция; теперь достаточно, чтобы инструмент имел MCP-сервер, а AI-ассистент умел к нему подключаться.

Что такое MCP-сервер и как он работает

MCP-сервер — это программа-посредник, которая «оборачивает» конкретный инструмент в стандартный интерфейс. Устроено это так:

  • Сервер объявляет, какие действия он умеет выполнять: «прочитать файл», «отправить сообщение», «выполнить запрос к базе».
  • Клиент (AI-ассистент — Claude, ChatGPT, Cursor и другие) получает список этих действий.
  • Модель сама решает, когда вызвать инструмент, и получает результат обратно в контекст диалога.

Примеры из практики: MCP-сервер для GitHub даёт ассистенту доступ к репозиториям, для Figma — к макетам, для Jira — к задачам, для браузера (Playwright) — к живым веб-страницам. Существуют каталоги с тысячами готовых серверов.

Почему MCP — это вопрос безопасности, а не только удобства

Ключевое отличие MCP-сервера от обычного API: по ту сторону находится не человек, а модель, которая самостоятельно решает, какие действия выполнять. Это создаёт три класса рисков.

1. MCP-сервер — это канал действий от имени сотрудника

Подключённый сервер действует с правами того, кто его настроил. Если ассистент скомпрометирован через вредоносный промпт, атакующий получает не «чат-бота», а руки в ваших системах. Мы разбирали реальный кейс в материале об открытых MCP-серверах: как найти лишние AI-инструменты и закрыть доступ.

2. Вредоносные и заражённые серверы

Каталоги MCP-серверов — новая цепочка поставок. Установка сервера из непроверенного источника равносильна запуску чужого кода с доступом к вашим данным. Аналогичный механизм мы видели в разборе троянизированных npm-пакетов с AI-управляемой C2-инфраструктурой.

3. Промпт-инъекции через данные

Если MCP-сервер возвращает модели содержимое писем, документов или веб-страниц, в этих данных может прятаться вредоносная инструкция. Модель прочитает её как команду — и выполнит через другой подключённый инструмент. Подробно механика описана в статье о слоёной защите от prompt injection.

Чек-лист: MCP в компании под контролем

  1. Инвентаризация. Выясните, какие MCP-серверы уже используют сотрудники — обычно их находят в конфигурациях AI-редакторов кода и десктопных ассистентов.
  2. Список разрешённых серверов. Только официальные серверы от вендоров инструментов или проверенные внутренние. Каталоги «всё в одном» — по умолчанию запрещены.
  3. Минимальные права. Сервер получает отдельный сервисный аккаунт с доступом только к нужным данным — не личный токен сотрудника. Принцип тот же, что и в политике минимальных привилегий для AI-агентов.
  4. Сетевая изоляция. Локальные MCP-серверы не должны быть доступны извне: открытый наружу сервер — это открытая дверь.
  5. Логирование вызовов. Каждый вызов инструмента — событие для SOC: кто, каким сервером, какое действие, с какими данными.
  6. Подтверждение опасных действий. Запись, удаление, отправка вовне — только с явным подтверждением человека.

Частые вопросы

MCP — это то же самое, что плагины ChatGPT?

Идея похожа, но MCP — открытый стандарт, не привязанный к одному вендору. Один и тот же сервер работает с разными AI-ассистентами.

Опасно ли ставить MCP-сервер из открытого каталога?

Это код, который получит доступ к вашим данным. Относитесь к нему как к любой сторонней зависимости: проверяйте издателя, репутацию, исходники. Для компаний — только согласованный список.

Может ли MCP-сервер «слить» данные сам по себе?

Сам по себе — нет, но связка «вредоносная инструкция в данных + сервер с широкими правами» делает утечку возможной без единого клика сотрудника. Именно поэтому права и логирование важнее всего.

Что читать дальше

Практические разборы по теме: инвентаризация открытых MCP-серверов, проверка вызовов инструментов AI-агентов и все материалы рубрики «Агенты».

Ещё по теме