MCP-серверы за год превратились из экспериментальной технологии в стандартный способ подключать AI-ассистентов к рабочим инструментам компании. Вместе с удобством они принесли новый класс рисков, который большинство ИБ-команд пока не учитывает в моделях угроз. Разбираем, что такое MCP, как он работает и что проверить, если ваши сотрудники уже им пользуются.
Что такое MCP простыми словами
MCP (Model Context Protocol) — открытый протокол, который позволяет AI-моделям подключаться к внешним инструментам и источникам данных: файлам, базам, мессенджерам, таск-трекерам, браузеру. Его представила компания Anthropic в конце 2024 года, и с тех пор протокол поддержали практически все крупные AI-платформы.
Если совсем просто: MCP — это «универсальная розетка» между нейросетью и вашими системами. Раньше для каждой связки «AI + инструмент» нужна была отдельная интеграция; теперь достаточно, чтобы инструмент имел MCP-сервер, а AI-ассистент умел к нему подключаться.
Что такое MCP-сервер и как он работает
MCP-сервер — это программа-посредник, которая «оборачивает» конкретный инструмент в стандартный интерфейс. Устроено это так:
- Сервер объявляет, какие действия он умеет выполнять: «прочитать файл», «отправить сообщение», «выполнить запрос к базе».
- Клиент (AI-ассистент — Claude, ChatGPT, Cursor и другие) получает список этих действий.
- Модель сама решает, когда вызвать инструмент, и получает результат обратно в контекст диалога.
Примеры из практики: MCP-сервер для GitHub даёт ассистенту доступ к репозиториям, для Figma — к макетам, для Jira — к задачам, для браузера (Playwright) — к живым веб-страницам. Существуют каталоги с тысячами готовых серверов.
Почему MCP — это вопрос безопасности, а не только удобства
Ключевое отличие MCP-сервера от обычного API: по ту сторону находится не человек, а модель, которая самостоятельно решает, какие действия выполнять. Это создаёт три класса рисков.
1. MCP-сервер — это канал действий от имени сотрудника
Подключённый сервер действует с правами того, кто его настроил. Если ассистент скомпрометирован через вредоносный промпт, атакующий получает не «чат-бота», а руки в ваших системах. Мы разбирали реальный кейс в материале об открытых MCP-серверах: как найти лишние AI-инструменты и закрыть доступ.
2. Вредоносные и заражённые серверы
Каталоги MCP-серверов — новая цепочка поставок. Установка сервера из непроверенного источника равносильна запуску чужого кода с доступом к вашим данным. Аналогичный механизм мы видели в разборе троянизированных npm-пакетов с AI-управляемой C2-инфраструктурой.
3. Промпт-инъекции через данные
Если MCP-сервер возвращает модели содержимое писем, документов или веб-страниц, в этих данных может прятаться вредоносная инструкция. Модель прочитает её как команду — и выполнит через другой подключённый инструмент. Подробно механика описана в статье о слоёной защите от prompt injection.
Чек-лист: MCP в компании под контролем
- Инвентаризация. Выясните, какие MCP-серверы уже используют сотрудники — обычно их находят в конфигурациях AI-редакторов кода и десктопных ассистентов.
- Список разрешённых серверов. Только официальные серверы от вендоров инструментов или проверенные внутренние. Каталоги «всё в одном» — по умолчанию запрещены.
- Минимальные права. Сервер получает отдельный сервисный аккаунт с доступом только к нужным данным — не личный токен сотрудника. Принцип тот же, что и в политике минимальных привилегий для AI-агентов.
- Сетевая изоляция. Локальные MCP-серверы не должны быть доступны извне: открытый наружу сервер — это открытая дверь.
- Логирование вызовов. Каждый вызов инструмента — событие для SOC: кто, каким сервером, какое действие, с какими данными.
- Подтверждение опасных действий. Запись, удаление, отправка вовне — только с явным подтверждением человека.
Частые вопросы
MCP — это то же самое, что плагины ChatGPT?
Идея похожа, но MCP — открытый стандарт, не привязанный к одному вендору. Один и тот же сервер работает с разными AI-ассистентами.
Опасно ли ставить MCP-сервер из открытого каталога?
Это код, который получит доступ к вашим данным. Относитесь к нему как к любой сторонней зависимости: проверяйте издателя, репутацию, исходники. Для компаний — только согласованный список.
Может ли MCP-сервер «слить» данные сам по себе?
Сам по себе — нет, но связка «вредоносная инструкция в данных + сервер с широкими правами» делает утечку возможной без единого клика сотрудника. Именно поэтому права и логирование важнее всего.
Что читать дальше
Практические разборы по теме: инвентаризация открытых MCP-серверов, проверка вызовов инструментов AI-агентов и все материалы рубрики «Агенты».








