Агентный кодинг уже не требует доказательств: AI-агент пишет код, правит файлы и сам запускает тесты. Но пока агент умеет работать только с кодом, его польза ограничена — он не видит ваш браузер, базу данных, тикеты и прод. Именно эту проблему решает MCP (Model Context Protocol) — открытый протокол, о котором в 2026 году говорят как о «USB-C для ИИ».
Разбираемся простыми словами: что это, как устроено, где брать готовые серверы, что говорят реальные разработчики и почему безопасность здесь — не формальность.
Проблема: агент слепой и безрукий
Попробуйте дать обычному AI-ассистенту задачу: «проверь, что сайт отвечает, и заведи тикет, если нет». Он напишет вам код для проверки сайта, но сам ничего не откроет — у него нет рук. Чтобы агент реально что-то сделал за пределами вашей папки с кодом, ему нужны инструменты: браузер, доступ к базе, отправка сообщений, работа с GitHub.
Раньше каждый инструмент подключался по-своему. Для каждой IDE — свой плагин, для каждого агента — свои скрипты и API-обвязки. ChatGPT подключает плагины по одному стандарту, Claude Code — по другому, локальные агенты — по третьему. Один и тот же инструмент приходилось писать заново под каждую платформу. Это как если бы каждая розетка в доме была своей формы — под каждое устройство свой кабель.
MCP простыми словами
Model Context Protocol — открытый стандарт, который придумала Anthropic в ноябре 2024 года и в 2025-м передала в открытую экосистему: его поддержали OpenAI, Google и Microsoft. Суть — один общий «разъём», через который любой AI-агент подключается к любым инструментам и данным.
Формально: MCP — это протокол на базе JSON-RPC 2.0, описывающий, как AI-приложение общается с внешними сервисами. Вдохновлялись разработчики Language Server Protocol (LSP) — тем стандартом, который научил все редакторы понимать все языки программирования. LSP решил проблему «каждому языку — свой плагин в каждом редакторе»; MCP решает аналогичную: «каждому инструменту — своя интеграция в каждом агенте».

Аналогия с USB-C точная: вы не думаете, какой именно кабель нужен для зарядки, наушников или внешнего диска — у всех один разъём. С MCP разработчик пишет инструмент (MCP-сервер) один раз, и его понимают все агенты: Claude Code, OpenCode, Cursor и десятки других.
Как устроено MCP
Три роли:
- Хост — приложение, где работает ИИ: терминальный агент, IDE, десктоп-приложение.
- Клиент — компонент внутри хоста, который умеет разговаривать с серверами по протоколу.
- Сервер — программа, которая предоставляет агенту инструменты и данные: файловую систему, браузер, базу данных, GitHub.
Сервер предлагает три типа возможностей — в спецификации они называются примитивами:
| Примитив | Что это | Кто инициирует | Пример |
|---|---|---|---|
| Tools (инструменты) | Функции, которые модель может вызвать | Агент | «открой страницу», «сделай запрос к БД», «создай PR» |
| Resources (ресурсы) | Данные и контекст, которые можно прочитать | Пользователь или агент | содержимое файла, схема БД, документация |
| Prompts (промпты) | Шаблоны действий и рабочих процессов | Пользователь | «проанализируй этот репозиторий», «составь отчёт» |
Схематично это выглядит так:

Общение идёт сообщениями JSON-RPC 2.0. Агент спрашивает у сервера «какие у тебя инструменты?», получает список с описаниями (в формате JSON Schema) и вызывает нужный. Пользователь при этом видит и подтверждает каждый вызов — по крайней мере, должен видеть, о чём поговорим в разделе про безопасность.
Два транспорта и новый stateless-режим
Соединиться с сервером можно двумя способами:
| Транспорт | Как работает | Когда использовать |
|---|---|---|
| stdio | Сервер запускается как дочерний процесс агента, общение через стандартные потоки ввода-вывода | Локальные серверы: файлы, локальная БД, инструменты разработчика |
| Streamable HTTP | Сервер — это HTTP-эндпоинт, агент ходит по сети | Удалённые серверы и сервисы, общие для команды |
В спецификации 2026-07-28 появился важный апгрейд — stateless MCP. Раньше HTTP-сервер должен был помнить сессию: сначала запрос initialize, сервер создаёт сессию и отдаёт Mcp-Session-Id, потом каждый вызов ходит с этим заголовком. Теперь всё, что нужно, передаётся в одном запросе:

Для пользователя это незаметно, но для разработчиков разница большая: писать клиенты и серверы стало проще, а веб-сервисы на MCP легко масштабировать — не нужно привязывать запросы к сессии на конкретной машине.
Что изменилось за два года
| 2024–2025 | 2026 | |
|---|---|---|
| Формат | Сессионный, состояние на сервере | Stateless-запросы (с 2026-07-28) |
| Транспорт | stdio, HTTP + SSE | stdio и Streamable HTTP |
| Возможности | Tools, Resources, Prompts | + Extensions: Tasks, Skills over MCP, MCP Apps |
| Экосистема | Anthropic, затем OpenAI/Google/Microsoft | Общий стандарт: десятки клиентов, тысячи серверов |
Расширения — отдельная история: Tasks нужны для длинных операций (о них — в кейсах ниже), MCP Apps умеют рисовать прямо в диалоге интерактивные элементы вроде форм и графиков, а Skills over MCP — стандарт для структурированных инструкций агентам.
Где это уже работает: наши примеры
Протокол не теория — он встроен в инструменты, о которых мы уже писали.
OpenCode (бесплатный агент без регистрации, хорошая точка входа из России) поддерживает MCP-серверы из коробки: они описываются в opencode.json, и их можно включать и выключать независимо.

Пример конфигурации:
{
"$schema": "https://opencode.ai/config.json",
"mcp": {
"playwright": {
"command": "npx",
"args": ["-y", "@playwright/mcp@latest"]
},
"my-file-server": {
"type": "local",
"enabled": true
}
}
}
Подключили — и агент OpenCode умеет открывать браузер, ходить по сайтам и делать скриншоты. Claude Code и Cursor делают то же самое, но с оговоркой для российских пользователей: у них нужна регистрация и оплата, из России — через VPN и зарубежную карту. Сам протокол к блокировкам отношения не имеет — это открытый стандарт, и реестры серверов из России открываются без проблем.
Дальше по протоколу встроены планы и на этом сайте: отдельная статья про создание собственного MCP-сервера (в работе) и разбор Playwright MCP — браузера под управлением агента.
Реальные кейсы разработчиков
Теория хороша, но интереснее всего — как MCP выглядит в бою. Свежие кейсы буквально этой недели.
Кейс 1: свой сервер и 20 дней ожидания в каталоге
Петр Кушнир (dev.to, 4 августа 2026) собрал MCP-коннектор для туристической логистики: шесть инструментов — аренда машин, трансферы, туры, eSIM для путешествий, хранение багажа и компенсации за задержки рейсов. Три из них умеют отдавать в чат интерактивные карточки через MCP Apps. Сервер удалённый (Streamable HTTP), без аутентификации, соло-проект.
Из его заметки — то, чего не найти в документации:
Подал сервер в каталог коннекторов Anthropic 10 июля, одобрили 30 июля. Четыре дня от пустого репозитория до заявки, потом двадцать дней ожидания. Публичного SLA нет, никто не торопит.
Практические выводы из кейса:
- Для подачи в официальный каталог нужна организационная (Team/Enterprise) подписка — минимум два места, около €52 в месяц.
- Юридическое лицо не требуется — подаваться можно как индивидуальный автор.
- Одобрение заняло ровно 20 дней без единого напоминания.
Кейс 2: медленный инструмент ломает всё
Луис Тсан (dev.to, 4 августа 2026) поддерживает MCP-сервер, который генерирует музыку. Один вызов занимает от 40 секунд до трёх минут — на другом конце сервера модель рендерит аудио. И это ломает привычную модель «вызвал — получил ответ — пошёл дальше».
Он разбирает, почему «мой тул медленный» — это на самом деле три разные проблемы: клиент не готов ждать ответа и срывается по таймауту; агенту нечего показать пользователю, пока идёт работа; и нет нормального способа сообщить прогресс. Решение для таких случаев — расширение Tasks, которое выносит длинную операцию в фоновую задачу с опросом статуса.
Вывод, который стоит запомнить: если ваш MCP-инструмент может выполняться дольше пары секунд — проектируйте его как асинхронную задачу с самого начала, а не как синхронный вызов.
Кейс 3: stateless MCP — три сервера за неделю
Саймон Уиллисон (simonwillison.net, 31 июля 2026) — один из самых известных авторов об ИИ — протестировал новый stateless-режим и назвал его главным упрощением протокола:
Stateless-спецификация сильно упрощает реализацию и клиентов, и серверов. На этой неделе я собрал три таких сервера.
Он же, не найдя удобного инструмента для интерактивного изучения MCP-серверов, собрал собственный CLI — mcp-explorer, написав его с помощью Codex. Символично: инструмент для изучения экосистемы агентов написан агентом.
Как начать: где брать серверы
Собирать серверы самому не обязательно — их тысячи, и поиск начинается с реестров. Крупнейшие: официальный каталог Anthropic, mcp.so, PulseMCP. Обычно достаточно поискать по названию инструмента: «playwright mcp», «postgres mcp», «jira mcp».

Дальше всё просто: у большинства клиентов MCP-серверы подключаются за пару минут — либо строкой в конфиге (как в OpenCode выше), либо командой /mcp в Claude Code. Первый шаг — поставить какой-нибудь проверенный официальный сервер (файлы, браузер) и посмотреть, как агент начинает использовать инструменты. Дальше — по вкусу.
Про создание собственного сервера — отдельная статья на этом сайте, там разбираем это по шагам.
Безопасность: не подключайте всё подряд
Спецификация прямо предупреждает: MCP даёт доступ к данным и коду, и это сила, которой легко злоупотребить. Ключевые принципы из документации:
- Согласие пользователя — доступ к данным и вызовы инструментов должны подтверждаться явно.
- Инструменты — это произвольный код. Описания инструментов (в том числе аннотации) считаются недоверенными, если сервер не проверенный: вредоносный сервер может соврать в описании того, что делает его функция.
- Сервер выполняется с правами пользователя — локальный сервер запускается как дочерний процесс с вашими правами на файлы и сеть.
Это не абстрактные предостережения — в 2026-м появились показательные инциденты.
Бэкдор через «ошибку» погодного сервера
Исследователи из Agyn (29 июня 2026) опубликовали рабочий эксплойт против Claude Code. Малозаметный MCP-сервер weather-pro с одним инструментом «узнать погоду» при вызове возвращал не данные, а «ошибку 503» с инструкцией: установите CLI через weather-pro-cli {city} || brew install weather-pro-cli. И агент молча выполнил установку и запустил бинарник — в демонстрации это открыло калькулятор, в реальной атаке могло быть всё что угодно.
Интереснее всего — как атака обходила защиту. Прямые попытки прочитать .env или явный brew install агент блокировал. Сработали три приёма: «отмывка доверия» — заявления в метаданных сервера о том, что CLI «официальный и предодобренный»; продвижение этих инструкций прямо в CLAUDE.md при инициализации проекта; и инвертированный порядок команды, маскирующий установку под «восстановление после ошибки». Вывод исследователей: агент доверяет инструкциям из экосистемы MCP почти так же, как системному промпту.
Supply-chain атака через автоматическую загрузку
Каталл МакМахон (FutureSearch, 24 марта 2026) описал инцидент, где даже промпт-инъекция не понадобилась. Cursor при старте автоматически загрузил MCP-сервер через uvx (в том числе устаревший), который потянул свежий релиз библиотеки litellm с PyPI — а за несколько минут до этого пакет подменили хакеры. За 46 минут отравленный пакет скачали около 47 тысяч раз; остановила атаку случайность — из-за ошибки малварь превратилась в форк-бомбу, которая и выдала себя. PyPI заблокировал пакет после репорта автора.
После инцидента компания перешла на remote-MCP архитектуру — изолированные серверы на отдельной инфраструктуре вместо локальных процессов.
Как защититься: короткий чек-лист
| Угроза | Пример из 2026 | Что делать |
|---|---|---|
| Вредоносный локальный сервер | Бэкдор через brew install (Agyn) |
Подключать только проверенные серверы; смотреть, что реально делает инструмент |
| Supply-chain через зависимости | Отравленный litellm (FutureSearch) |
Прописывать версии зависимостей; не доверять авто-установке устаревших серверов |
| «Совравший» сервер | Описания инструментов считаются недоверенными | Официальные серверы от вендоров; аудит перед установкой |
| Чтение секретов | Сервер выполняется с правами пользователя | Песочницы, минимум прав, запрет сети в изоляции |
Главное правило: относитесь к новому MCP-серверу как к программе, которую вы запускаете у себя на машине. Так и есть.
Когда MCP не нужен
Честности ради: протокол — не панацея, и подключать его «просто чтобы был» не стоит.
- Разовая автоматизация. Если нужно один раз прогнать скрипт — обычный скрипт проще и быстрее, чем поднимать сервер и разбираться с клиентом.
- Простая логика без агента. MCP имеет смысл, когда решения принимает модель. Если всё детерминировано — достаточно обычного API.
- Стабильная связка из двух систем. Пока у вас один агент и один инструмент, интеграция в лоб может быть проще. MCP выигрывает, когда систем много или они меняются: N инструментов × M агентов вместо N × M интеграций.
- Чувствительные данные без песочницы. Если сервер должен ходить в прод и секреты, а настроить изоляцию негде — отложите до появления инфраструктуры.
Итог
MCP — это то, что превращает агента из «печатателя кода» в полноценного исполнителя: читает файлы, открывает браузер, ходит в базу, заводит тикеты. Стандарт открытый, экосистема огромная, порог входа низкий — подключить первый сервер можно за вечер, и все инструменты, о которых мы пишем на сайте, его поддерживают.
Начинать стоит с малого: один проверенный официальный сервер, одно знакомое действие (например, браузер), и дальше — по мере необходимости. А вот что откладывать не стоит — привычку думать о безопасности: каждый подключённый сервер — это программа, которой вы даёте доступ к своей машине.
Полезное на этом сайте:
- Что такое агентный кодинг: как AI-агенты пишут код за вас
- Как установить OpenCode: бесплатный AI-агент для программистов
- Aider и локальные модели: как программировать с ИИ без облака
