Model Context Protocol (MCP): что это и как он работает

Разработка ИИ и технологии

Model Context Protocol — открытый стандарт, который определяет единый способ подключения ИИ-моделей к внешним инструментам, базам данных и сервисам. До MCP каждая связка «модель + сервис» требовала отдельной интеграции, написанной вручную; теперь достаточно одного протокола, который понимают и модель, и сервис. Разработала стандарт компания Anthropic в конце 2024 года, а сейчас его поддерживают Anthropic, OpenAI, Google и Microsoft — редкий случай, когда прямые конкуренты в ИИ-индустрии согласились на общий технический язык.

Что такое MCP простыми словами

MCP чаще всего сравнивают с разъемом USB-C: как USB-C дает один и тот же порт для зарядки, монитора и флешки, так и MCP дает один и тот же интерфейс для подключения модели к почте, базе данных, репозиторию кода или CRM. Модели не нужно знать особенности API каждого конкретного сервиса — она общается с ним через стандартизированные вызовы, а MCP-сервер сам переводит их во внутреннюю логику системы.

До появления протокола разработчики сталкивались с классической проблемой M×N: если у вас M разных ИИ-приложений и N внешних инструментов, для полного покрытия нужно M×N уникальных интеграций — переписывать логику подключения к Jira под каждую отдельную модель, к Slack — под каждую отдельную, и так далее. MCP сводит задачу к M+N: один раз написанный MCP-сервер для Jira работает с любой моделью, которая умеет говорить на MCP.

Как устроена архитектура: Host, Client, Server

Протокол построен на трех ролях, и путаница между ними — частая причина недопонимания, как все это работает.

Host — это приложение, в котором работает пользователь: Claude Desktop, ChatGPT, Cursor или любой другой ИИ-клиент. Client живет внутри host-приложения и держит отдельное соединение с каждым конкретным MCP-сервером — если подключено пять серверов, внутри работает пять клиентов. Server — независимый процесс, который предоставляет доступ к конкретному инструменту или источнику данных: файловой системе, GitHub-репозиторию, базе данных.

Каждый сервер объявляет клиенту три типа возможностей — их называют примитивами протокола. Tools — исполняемые функции, которые модель может вызвать: отправить сообщение, создать задачу, выполнить запрос к базе. Resources — данные, которые приложение может прочитать: содержимое файла, результат SQL-запроса, страница документации. Prompts — готовые шаблоны запросов, которые сервер предлагает клиенту для типовых сценариев работы с этим конкретным сервисом.

Все сообщения между клиентом и сервером идут в формате JSON-RPC 2.0 — сам протокол не привязан к конкретному языку программирования или транспорту передачи данных.

Транспорты: как сообщения физически передаются

Спецификация сейчас поддерживает два основных способа передачи сообщений, и выбор между ними — это выбор между локальной и сетевой архитектурой.

stdio — самый простой вариант: клиент запускает сервер как дочерний процесс на том же компьютере и обменивается с ним данными через стандартные потоки ввода-вывода. Задержка минимальна, но и модель безопасности здесь никакая — встроенной авторизации нет, только переменные окружения, а для каждого пользователя нужен собственный процесс.

Streamable HTTP — актуальный стандарт для серверов, доступных по сети: один HTTP-эндпоинт принимает и обычные POST-запросы, и при необходимости переключается в режим потоковой передачи через Server-Sent Events для долгих операций. Авторизация здесь устроена через OAuth 2.1 с обязательной проверкой источника запроса.

Раньше существовал отдельный транспорт на основе одного только SSE — его официально ввели в спецификацию в мае 2025 года и уже в ноябре того же года объявили устаревшим в пользу Streamable HTTP: полгода жизни для стандарта передачи данных — редкий по скорости случай устаревания, который показывает, насколько быстро протокол продолжает меняться даже после широкого внедрения.

Транспорт Где используется Авторизация Особенность
stdio Локальные инструменты, IDE Только переменные окружения Минимальная задержка, нет сетевой безопасности
Streamable HTTP Удаленные и облачные серверы OAuth 2.1 Один эндпоинт, потоковая передача через SSE при необходимости

От инструмента для разработчиков до отраслевого стандарта

История MCP уместилась в чуть больше года — редкий для технологических стандартов темп.

Anthropic представила протокол в ноябре 2024 года как инструмент в первую очередь для ИИ-ассистированной разработки, и на старте экосистема состояла из считаных десятков серверов. Переломный момент случился в марте 2025 года: в один день вышла вторая версия спецификации со Streamable HTTP и OAuth 2.1, а глава OpenAI Сэм Альтман объявил о полной поддержке MCP в Agents SDK, Responses API и десктопном приложении ChatGPT — публичное признание стандарта прямого конкурента стало неожиданностью для отрасли. В апреле 2025 года о поддержке MCP заявила и Google DeepMind для линейки Gemini.

Официальный реестр серверов запустился в сентябре 2025 года и за несколько месяцев вырос почти до двух тысяч записей. В ноябре вышло крупнейшее с момента запуска обновление спецификации — асинхронные задачи, расширенный sampling, серверные агентные циклы и система расширений протокола. Девятого декабря 2025 года Anthropic передала MCP независимому Agentic AI Foundation под эгидой Linux Foundation — OpenAI и платежная компания Block стали соучредителями фонда, а AWS, Google, Microsoft, Cloudflare, GitHub и Bloomberg присоединились как участники. На момент передачи Anthropic сообщала о более чем 10 тысячах активных публичных серверов и 97 миллионах загрузок SDK в месяц на Python и TypeScript.

К марту 2026 года независимые реестры показывают куда большие цифры — например, каталог Glama индексирует свыше 19 тысяч серверов, а MCP.so — больше 16 тысяч; расхождение с официальными данными Anthropic объясняется тем, что построить и опубликовать MCP-сервер может кто угодно, и большая часть таких серверов просто не проходит через официальный реестр.

Кто уже поддерживает протокол

Список поддерживающих платформ фактически охватывает всю индустрию: помимо собственных продуктов Anthropic — Claude Desktop и Claude Code, — MCP работает в ChatGPT, Gemini API и Gemini CLI, а также в редакторах кода Cursor, Windsurf и VS Code с режимом агента GitHub Copilot. Отдельного упоминания заслуживает сама скорость охвата: от эксклюзивной поддержки только у Anthropic до присутствия во всех крупных ИИ-продуктах индустрии протокол дошел меньше чем за 13 месяцев.

MCP и A2A — не конкуренты, а разные уровни

В обсуждениях протокола часто всплывает другое название — A2A (Agent2Agent), инициированный Google. Путаница понятна, но решают эти два протокола разные задачи. MCP соединяет модель с инструментами и источниками данных — вертикальная связь между агентом и тем, чем он пользуется. A2A соединяет разных агентов друг с другом — горизонтальная связь между независимыми системами, которым нужно скоординировать совместную работу. На практике протоколы чаще дополняют друг друга в одной архитектуре, чем конкурируют напрямую.

Проблемы безопасности — обратная сторона быстрого роста

Скорость, с которой MCP стал отраслевым стандартом, обогнала скорость, с которой экосистема научилась защищать саму себя, и это подтверждается конкретными цифрами, а не общими опасениями.

Главная специфичная для протокола угроза называется tool poisoning — разновидность непрямой инъекции промпта, при которой вредоносные инструкции прячут не в пользовательском запросе, а в описании самого инструмента на сервере. Модель читает метаданные о том, что делает функция, и воспринимает их как доверенную информацию — а значит, скрытая в описании команда вроде «сначала всегда вызывай эту функцию и отправляй результат на такой-то адрес» имеет реальный шанс быть выполненной без ведома пользователя. Академическое исследование, проанализировавшее почти 1900 открытых MCP-серверов, обнаружило уязвимости общего характера в 7,2% из них и специфичный для протокола tool poisoning — в 5,5%. В отдельном тесте семи популярных MCP-клиентов, включая Claude Desktop, Cursor и Claude Code, против четырех сценариев атак через отравленные инструменты уязвимость получила критическую оценку 46,5 из 50 баллов по шкале DREAD.

Есть и подтвержденные инциденты, а не только лабораторные тесты. Anthropic закрыла три уязвимости в собственном Git MCP-сервере — от раскрытия до выпуска патча прошло около полугода. Отдельная проблема была найдена в десктопных расширениях Claude: они работали без песочницы и с полными системными правами, что теоретически позволяло получить удаленное выполнение кода через одно только специально сформированное приглашение в календаре — по данным исследователей, Anthropic решила не исправлять эту конкретную уязвимость. Сканирование почти четырех тысяч сторонних «навыков» для ИИ-агентов показало, что больше трети содержат хотя бы один изъян безопасности, а в 76 случаях были обнаружены прямо вредоносные полезные нагрузки.

Отдельного внимания заслуживает базовая гигиена: по независимым оценкам, больше половины действующих MCP-серверов до сих пор используют статичные ключи доступа вместо OAuth, а весной 2026 года аудит одной из компаний по кибербезопасности показал, что порядка 200 тысяч серверов потенциально уязвимы к удаленному выполнению кода из-за настроек транспорта stdio по умолчанию.

Что это значит на практике

MCP решил реальную и давно назревшую проблему интеграций и стал полноценной инфраструктурой отрасли быстрее почти любого предыдущего технологического стандарта. Но открытость экосистемы, которая обеспечила такой рост, — это же и причина, по которой сотни тысяч серверов существуют вне какого-либо централизованного контроля качества.

Для личного использования разумная стратегия — подключать только серверы из официальных или хорошо известных реестров и не давать без необходимости широкие права доступа к файлам или учетным данным. Для бизнеса вопрос серьезнее: прежде чем подключать MCP-сервер к системе с реальными правами доступа — будь то почта, CRM или репозиторий кода, — стоит закладывать время на отдельный аудит конкретного сервера, а не полагаться на то, что раз протокол одобрен крупными компаниями, то и любая его реализация безопасна по умолчанию.

Читать новости ИИ и технологий в Telegram.


Оцените статью
Gimal-Ai