MCP перешел под управление Linux Foundation: бизнесу стало спокойнее, но не безопаснее

Model Context Protocol (MCP) постепенно становится общим стандартом для подключения приложений с искусственным интеллектом к корпоративным данным и инструментам. Передача протокола под управление Linux Foundation снижает зависимость от одного поставщика технологий. Однако общий стандарт не определяет, какие права должен получить агент внутри компании. В статье Шади Эльяфи, старший разработчик серверной части Fullinfo, расскажет, кто контролирует его действия и отвечает за последствия каждого вызова.

Model Context Protocol (MCP) постепенно становится общим стандартом для подключения приложений с искусственным интеллектом к корпоративным данным и…

В декабре 2025 года Anthropic передала Model Context Protocol организации Agentic AI Foundation при Linux Foundation. Вместе с MCP в фонд вошли система goose от Block и формат AGENTS.md от OpenAI. В работе организации участвуют AWS, Google, Microsoft и другие компании. К моменту передачи проекта открытая среда MCP насчитывала свыше 10 тысяч общедоступных серверов.

«Год назад мы, скорее всего, написали бы собственную обвязку»

В начале 2025 года многие команды подключали языковые модели к внутренним данным через собственный механизм вызова функций. Такой подход позволял быстро собрать опытную версию, но привязывал компанию к выбранной модели. На разработку интеграции могли уйти месяцы, после чего рынок переходил на другой способ подключения инструментов. MCP снижает этот риск, поскольку задает единый порядок обмена данными между приложением и внешней системой.

«Когда мы проектировали доступ ИИ-агентов к данным Fullinfo, оставался вопрос: не выберет ли рынок через полгода несовместимый стандарт другого поставщика. Сейчас этот риск заметно ниже. Мы по-прежнему выбираем язык и конкретную реализацию, но уже не делаем ставку на закрытый протокол одной модели», — говорит Шади. Для корпоративных систем это важно, потому что такие подключения обычно создают на несколько лет.

Единый стандарт не решает проблему доступа

MCP описывает, как приложение обнаруживает доступные инструменты и вызывает их, но не решает, какие операции нужно открыть конкретному агенту. Одна команда может разрешить только чтение нескольких источников, а другая — предоставить доступ ко всей схеме GraphQL и изменению данных. Протокол поддержит оба варианта, поэтому границы доступа по-прежнему определяет сама компания. По словам Шади, основной риск теперь связан не с выбором протокола, а с устройством прав и ограничений.

В Fullinfo любые операции, меняющие данные через MCP, по умолчанию отключены. Разработчик должен отдельно разрешить их при запуске сервера и объяснить, зачем агенту нужен такой доступ. «Новый MCP-клиент не должен автоматически получать возможность менять данные в рабочей системе. Для каждой операции записи нужны отдельные права и запись выполненных действий», — объясняет Шади.

В MCP предусмотрены пометки для инструментов, доступных только для чтения, потенциально опасных или безопасных при повторном запуске. Однако в спецификации сказано, что это подсказки, а не полноценная защита. Настоящие ограничения должны обеспечиваться правами доступа, кодом сервера и правилами корпоративной инфраструктуры. Одного описания инструмента недостаточно, если за коротким названием скрывается цепочка действий в нескольких системах.

Сначала подключают агента, потом выясняют, что ему разрешено

Компании все чаще хотят подключать ИИ-агентов к системам работы с клиентами, товарным каталогам и внутренним программным интерфейсам. Обсуждение нередко начинается с вопроса, как быстрее запустить опытную версию, а управление доступом откладывается на потом. В рабочей системе один вызов может изменить карточку клиента, отправить сообщение или запустить внутренний процесс. Поэтому оценивать нужно не название функции, а реальные последствия ее выполнения.

«Проблема обычно не в самом MCP, а в операции, которую разработчики поставили за конкретным инструментом. Функция с безобидным названием может менять данные сразу в нескольких системах. Поэтому описание инструмента не заменяет контроль прав и проверку выполненных действий», — говорит Шади. Такие проверки должны появляться до того, как агент получит доступ к рабочей среде.

Вокруг MCP появится рынок средств контроля

По мере распространения протокола конкуренция сместится на корпоративную инфраструктуру вокруг MCP-серверов. Компаниям понадобятся единые шлюзы для подключений и раздельные права для сотрудников, приложений и агентов. Также потребуется запись вызовов, отслеживание цепочек действий и подтверждение опасных операций человеком. Отдельные правила придется вводить для персональных сведений и коммерчески чувствительной информации.

Эти задачи уже включены в дорожную карту MCP на 2026 год. Среди приоритетов указаны проверка действий, управление доступом и работа шлюзов. «Сам протокол постепенно перестает быть главным преимуществом. Ценность будет создаваться вокруг него: в правилах доступа и способности объяснить, что именно сделал агент», — считает Шади.

Передача MCP под управление Linux Foundation делает развитие протокола более предсказуемым и снижает зависимость от одного поставщика. Фонд может поддерживать совместимость между версиями на разных языках. Но он не может проверить, правильно ли конкретная компания настроила права, закрыла опасные операции и включила запись действий. Ответственность за безопасность остается у команды, которая подключает агента к своим системам.

Что будем искать? Например,ChatGPT

Мы в социальных сетях