Model Context Protocol — открытый стандарт, который определяет единый способ подключения ИИ-моделей к внешним инструментам, базам данных и сервисам. До MCP каждая связка «модель + сервис» требовала отдельной интеграции, написанной вручную; теперь достаточно одного протокола, который понимают и модель, и сервис. Разработала стандарт компания Anthropic в конце 2024 года, а сейчас его поддерживают Anthropic, OpenAI, Google и Microsoft — редкий случай, когда прямые конкуренты в ИИ-индустрии согласились на общий технический язык.
Что такое MCP простыми словами
MCP чаще всего сравнивают с разъемом USB-C: как USB-C дает один и тот же порт для зарядки, монитора и флешки, так и MCP дает один и тот же интерфейс для подключения модели к почте, базе данных, репозиторию кода или CRM. Модели не нужно знать особенности API каждого конкретного сервиса — она общается с ним через стандартизированные вызовы, а MCP-сервер сам переводит их во внутреннюю логику системы.
До появления протокола разработчики сталкивались с классической проблемой M×N: если у вас M разных ИИ-приложений и N внешних инструментов, для полного покрытия нужно M×N уникальных интеграций — переписывать логику подключения к Jira под каждую отдельную модель, к Slack — под каждую отдельную, и так далее. MCP сводит задачу к M+N: один раз написанный MCP-сервер для Jira работает с любой моделью, которая умеет говорить на MCP.
Как устроена архитектура: Host, Client, Server
Протокол построен на трех ролях, и путаница между ними — частая причина недопонимания, как все это работает.
Host — это приложение, в котором работает пользователь: Claude Desktop, ChatGPT, Cursor или любой другой ИИ-клиент. Client живет внутри host-приложения и держит отдельное соединение с каждым конкретным MCP-сервером — если подключено пять серверов, внутри работает пять клиентов. Server — независимый процесс, который предоставляет доступ к конкретному инструменту или источнику данных: файловой системе, GitHub-репозиторию, базе данных.
Каждый сервер объявляет клиенту три типа возможностей — их называют примитивами протокола. Tools — исполняемые функции, которые модель может вызвать: отправить сообщение, создать задачу, выполнить запрос к базе. Resources — данные, которые приложение может прочитать: содержимое файла, результат SQL-запроса, страница документации. Prompts — готовые шаблоны запросов, которые сервер предлагает клиенту для типовых сценариев работы с этим конкретным сервисом.
Все сообщения между клиентом и сервером идут в формате JSON-RPC 2.0 — сам протокол не привязан к конкретному языку программирования или транспорту передачи данных.
Транспорты: как сообщения физически передаются
Спецификация сейчас поддерживает два основных способа передачи сообщений, и выбор между ними — это выбор между локальной и сетевой архитектурой.
stdio — самый простой вариант: клиент запускает сервер как дочерний процесс на том же компьютере и обменивается с ним данными через стандартные потоки ввода-вывода. Задержка минимальна, но и модель безопасности здесь никакая — встроенной авторизации нет, только переменные окружения, а для каждого пользователя нужен собственный процесс.
Streamable HTTP — актуальный стандарт для серверов, доступных по сети: один HTTP-эндпоинт принимает и обычные POST-запросы, и при необходимости переключается в режим потоковой передачи через Server-Sent Events для долгих операций. Авторизация здесь устроена через OAuth 2.1 с обязательной проверкой источника запроса.
Раньше существовал отдельный транспорт на основе одного только SSE — его официально ввели в спецификацию в мае 2025 года и уже в ноябре того же года объявили устаревшим в пользу Streamable HTTP: полгода жизни для стандарта передачи данных — редкий по скорости случай устаревания, который показывает, насколько быстро протокол продолжает меняться даже после широкого внедрения.
| Транспорт | Где используется | Авторизация | Особенность |
|---|---|---|---|
| stdio | Локальные инструменты, IDE | Только переменные окружения | Минимальная задержка, нет сетевой безопасности |
| Streamable HTTP | Удаленные и облачные серверы | OAuth 2.1 | Один эндпоинт, потоковая передача через SSE при необходимости |
От инструмента для разработчиков до отраслевого стандарта
История MCP уместилась в чуть больше года — редкий для технологических стандартов темп.
Anthropic представила протокол в ноябре 2024 года как инструмент в первую очередь для ИИ-ассистированной разработки, и на старте экосистема состояла из считаных десятков серверов. Переломный момент случился в марте 2025 года: в один день вышла вторая версия спецификации со Streamable HTTP и OAuth 2.1, а глава OpenAI Сэм Альтман объявил о полной поддержке MCP в Agents SDK, Responses API и десктопном приложении ChatGPT — публичное признание стандарта прямого конкурента стало неожиданностью для отрасли. В апреле 2025 года о поддержке MCP заявила и Google DeepMind для линейки Gemini.
Официальный реестр серверов запустился в сентябре 2025 года и за несколько месяцев вырос почти до двух тысяч записей. В ноябре вышло крупнейшее с момента запуска обновление спецификации — асинхронные задачи, расширенный sampling, серверные агентные циклы и система расширений протокола. Девятого декабря 2025 года Anthropic передала MCP независимому Agentic AI Foundation под эгидой Linux Foundation — OpenAI и платежная компания Block стали соучредителями фонда, а AWS, Google, Microsoft, Cloudflare, GitHub и Bloomberg присоединились как участники. На момент передачи Anthropic сообщала о более чем 10 тысячах активных публичных серверов и 97 миллионах загрузок SDK в месяц на Python и TypeScript.
К марту 2026 года независимые реестры показывают куда большие цифры — например, каталог Glama индексирует свыше 19 тысяч серверов, а MCP.so — больше 16 тысяч; расхождение с официальными данными Anthropic объясняется тем, что построить и опубликовать MCP-сервер может кто угодно, и большая часть таких серверов просто не проходит через официальный реестр.
Кто уже поддерживает протокол
Список поддерживающих платформ фактически охватывает всю индустрию: помимо собственных продуктов Anthropic — Claude Desktop и Claude Code, — MCP работает в ChatGPT, Gemini API и Gemini CLI, а также в редакторах кода Cursor, Windsurf и VS Code с режимом агента GitHub Copilot. Отдельного упоминания заслуживает сама скорость охвата: от эксклюзивной поддержки только у Anthropic до присутствия во всех крупных ИИ-продуктах индустрии протокол дошел меньше чем за 13 месяцев.
MCP и A2A — не конкуренты, а разные уровни
В обсуждениях протокола часто всплывает другое название — A2A (Agent2Agent), инициированный Google. Путаница понятна, но решают эти два протокола разные задачи. MCP соединяет модель с инструментами и источниками данных — вертикальная связь между агентом и тем, чем он пользуется. A2A соединяет разных агентов друг с другом — горизонтальная связь между независимыми системами, которым нужно скоординировать совместную работу. На практике протоколы чаще дополняют друг друга в одной архитектуре, чем конкурируют напрямую.
Проблемы безопасности — обратная сторона быстрого роста
Скорость, с которой MCP стал отраслевым стандартом, обогнала скорость, с которой экосистема научилась защищать саму себя, и это подтверждается конкретными цифрами, а не общими опасениями.
Главная специфичная для протокола угроза называется tool poisoning — разновидность непрямой инъекции промпта, при которой вредоносные инструкции прячут не в пользовательском запросе, а в описании самого инструмента на сервере. Модель читает метаданные о том, что делает функция, и воспринимает их как доверенную информацию — а значит, скрытая в описании команда вроде «сначала всегда вызывай эту функцию и отправляй результат на такой-то адрес» имеет реальный шанс быть выполненной без ведома пользователя. Академическое исследование, проанализировавшее почти 1900 открытых MCP-серверов, обнаружило уязвимости общего характера в 7,2% из них и специфичный для протокола tool poisoning — в 5,5%. В отдельном тесте семи популярных MCP-клиентов, включая Claude Desktop, Cursor и Claude Code, против четырех сценариев атак через отравленные инструменты уязвимость получила критическую оценку 46,5 из 50 баллов по шкале DREAD.
Есть и подтвержденные инциденты, а не только лабораторные тесты. Anthropic закрыла три уязвимости в собственном Git MCP-сервере — от раскрытия до выпуска патча прошло около полугода. Отдельная проблема была найдена в десктопных расширениях Claude: они работали без песочницы и с полными системными правами, что теоретически позволяло получить удаленное выполнение кода через одно только специально сформированное приглашение в календаре — по данным исследователей, Anthropic решила не исправлять эту конкретную уязвимость. Сканирование почти четырех тысяч сторонних «навыков» для ИИ-агентов показало, что больше трети содержат хотя бы один изъян безопасности, а в 76 случаях были обнаружены прямо вредоносные полезные нагрузки.
Отдельного внимания заслуживает базовая гигиена: по независимым оценкам, больше половины действующих MCP-серверов до сих пор используют статичные ключи доступа вместо OAuth, а весной 2026 года аудит одной из компаний по кибербезопасности показал, что порядка 200 тысяч серверов потенциально уязвимы к удаленному выполнению кода из-за настроек транспорта stdio по умолчанию.
Что это значит на практике
MCP решил реальную и давно назревшую проблему интеграций и стал полноценной инфраструктурой отрасли быстрее почти любого предыдущего технологического стандарта. Но открытость экосистемы, которая обеспечила такой рост, — это же и причина, по которой сотни тысяч серверов существуют вне какого-либо централизованного контроля качества.
Для личного использования разумная стратегия — подключать только серверы из официальных или хорошо известных реестров и не давать без необходимости широкие права доступа к файлам или учетным данным. Для бизнеса вопрос серьезнее: прежде чем подключать MCP-сервер к системе с реальными правами доступа — будь то почта, CRM или репозиторий кода, — стоит закладывать время на отдельный аудит конкретного сервера, а не полагаться на то, что раз протокол одобрен крупными компаниями, то и любая его реализация безопасна по умолчанию.






















