MCP простыми словами: меню действий для агента

Представьте помощника, который умеет рассуждать, но не знает, где лежат сделки и как поставить задачу сотруднику. Можно каждый раз давать ему документацию по API и просить писать запрос с нуля. А можно открыть короткое меню: найти сделку, получить задачи, прочитать регламент, создать черновик ответа или запустить готовый сценарий.

Такое меню и обслуживает MCP-сервер. Инструмент, или tool, — разрешённое действие с описанными параметрами. Стандарт также поддерживает ресурсы — данные для контекста — и подготовленные шаблоны запросов. Агент выбирает подходящую возможность и передаёт аргументы в установленном виде.

На практике вы пишете в одном чате: «Найди сделку, сверь условия с регламентом и подготовь задачу». Агент выбирает три разрешённых инструмента, а запись выполняет только после вашего подтверждения. MCP сам по себе не расширяет права: если серверу выдали административный токен, доступ тоже будет административным.

Кто участвует: host, model, client и server

Приложение-хост, или host, — рабочее приложение с чатом: Hermes, Codex, Claude Desktop или собственный AI-агент. Оно держит диалог, подключает модель и может запрашивать подтверждения. Модель — DeepSeek, Claude, модель OpenAI или другая LLM — понимает поручение и выбирает инструмент.

MCP-клиент находится внутри host: получает список инструментов, передаёт вызовы серверу и возвращает ответы модели. MCP-сервер описывает разрешённые действия, может проверять параметры по схеме и обращается к CRM, файлам, базе или API. Сам сервер не обязан содержать нейросеть.

Один host может подключить несколько серверов: CRM, базу знаний, n8n и файловую систему. Серверы получают узкие зоны ответственности, а приложение собирает их в одном диалоге.

Команда проходит пять ролей: модель выбирает действие, а доступ к системе контролируют клиент, сервер и права учётной записи.
  1. 01

    Предприниматель

    Формулирует поручение обычным языком.

  2. 02

    Host и модель

    Понимают цель и выбирают разрешённый инструмент.

  3. 03

    MCP-клиент

    Передаёт вызов нужному серверу.

  4. 04

    MCP-сервер

    Проверяет параметры и выполняет узкую операцию.

  5. 05

    Рабочая система

    CRM, n8n или база возвращает результат в чат.

Чем MCP отличается от API

API — интерфейс одной программы для другой: документация задаёт адрес запроса, авторизацию, поля и ответ. MCP — стандарт взаимодействия AI-приложения с инструментами и данными. MCP-сервер часто использует обычный API внутри и не отменяет его, а добавляет слой, удобный для агентов: список операций, их описания и схемы аргументов.

Если каждую новую заявку нужно одинаково записать в CRM и отправить менеджеру, свободный агент не нужен. Готовая нода, webhook или прямой API-вызов в workflow n8n будут проще и предсказуемее. Если поручение звучит как «изучи историю клиента, найди жалобы и предложи следующий шаг», маршрут зависит от найденного — здесь агенту полезно выбирать между несколькими инструментами.

API и workflow хороши, когда маршрут известен заранее. MCP полезен, когда маршрут выбирает агент, один набор возможностей нужен разным AI-приложениям или подключения должны расширяться независимыми модулями.

  • Прямой API вызывается заранее написанным кодом; MCP-инструмент агент выбирает по контексту.
  • Для фиксированного повторяемого процесса обычно лучше обычная интеграция или workflow.
  • Для разового составного поручения агент может сочетать несколько разрешённых MCP-инструментов.
  • Безопасность в обоих случаях зависит от токена, прав, кода и настроек подтверждения.

Можно ли написать MCP-сервер самостоятельно

Да. Готовый MCP — обычно задача настройки: указать URL или команду запуска, пройти авторизацию и проверить права. Три-пять инструментов поверх понятного API — небольшая разработка. Официальные SDK берут на себя протокол; разработчику остаются схемы данных, авторизация, ошибки, лимиты и бизнес-ограничения.

Несколько пользователей, платежи или массовая запись — уже полноценный интеграционный проект. Нужны разграничение доступа, журнал действий, защита от повторных запросов и поддержка. Агент может подготовить основу по API-документации, но человек должен проверить секреты, права и опасные операции.

Пример задания агенту: «Изучи официальную API-документацию. Создай MCP-сервер только с инструментами найти сделку, прочитать задачи и создать черновик задачи. Не добавляй удаление, массовые операции и универсальный API-запрос. Напиши тесты, инструкцию локального запуска и список требуемых прав. Не помещай токены в код».

Если API нет, MCP не создаёт доступ из воздуха. Нужен другой разрешённый канал: база, файлы, интерфейс командной строки, экспорт или браузер. Playwright MCP может нажимать кнопки, но интерфейс меняется, сессии истекают, а правила площадки могут запрещать автоматизацию. Это хрупкий запасной путь, а не равноценная замена API.

Где запускается MCP-сервер

MCP-сервер — программа, а не обязательно отдельный физический сервер. Её может поддерживать сам сервис или интегратор; её также можно разместить в инфраструктуре компании или запустить локально. Покупать отдельный VPS нужно не всегда.

Локальный сервер работает отдельным процессом на компьютере. Host запускает его командой и общается через стандартный ввод-вывод, или stdio. Это удобно для личных файлов и инструментов, но вместе с компьютером выключается и сервер.

Удалённый сервер работает на VPS, в облаке или внутри компании и принимает запросы по HTTP. Ему нужны HTTPS, авторизация, логи и обновления. Перед подключением выясните, где хранится токен, какие данные уходят наружу и кто обновляет программу. У community-сервера ответственность за поддержку не исчезает.

Что MCP даёт предпринимателю

Перед звонком можно попросить: «Собери последние сделки, открытые задачи и переписку компании Вектор, но ничего не меняй». Агент выбирает инструменты CRM и почты и возвращает сводку. Начать безопаснее с инструментов только для чтения — без создания задач и смены стадий.

Другой сценарий: «Найди в базе знаний правила возврата, проверь карточку клиента и подготовь задачу ответственному». Агент читает актуальный регламент, находит сделку и показывает черновик до записи. Если маршрут всегда одинаков, вместо агента лучше обычный workflow.

Для проверки контрагента агент получает ИНН, запрашивает доступный сервис и предлагает заметку для CRM. Предприниматель видит источники и подтверждает запись. MCP ускоряет получение и перенос данных, но не принимает решение о сотрудничестве и не заменяет регламент проверки.

Какие российские сервисы работают с MCP

Через MCP подключают CRM, базы знаний, почту, файлы, таск-трекеры, аналитику, учётные системы и внутренние базы. Наличие готового сервера зависит от конкретного продукта. Ниже — примеры, подтверждённые официальными материалами на 23 августа 2026 года.

Битрикс24 развивает MCP для работы внешнего AI с порталом, MCP Hub и Dev Server с REST-документацией. Набор действий зависит от подключения и прав пользователя. У Яндекс Вики есть официальный MCP для поиска и чтения страниц, а при наличии прав — для создания и редактирования. Yandex Cloud публикует серверы для документации и облачных ресурсов.

В amoCRM платформа Амма позволяет интеграции добавить агента с инструментами внешнего MCP-сервера. Это не готовая кнопка доступа ко всей CRM: сервер и его операции настраивает разработчик интеграции. Если у сервиса нет готового MCP, сначала ищите официальный API. Пять узких инструментов с понятными правами полезнее случайного стороннего сервера с сорока действиями.

Много серверов, Hermes и DeepSeek

К одному агенту можно подключить несколько MCP-серверов, если это поддерживает host. Тогда в одном чате пользователь просит: «Найди сделку, сверь условия с регламентом и запусти проверенный workflow после моего подтверждения». Но длинный список инструментов усложняет выбор и увеличивает риск. Начните с одного сервера, а права разделяйте по задачам.

В Hermes Agent есть MCP-клиент для локальных и удалённых серверов, фильтрация инструментов и поддержка DeepSeek. В этой связке Hermes — приложение-агент, DeepSeek — выбранная языковая модель, а MCP — подключения к рабочим системам. Модель можно заменить, не меняя сервер.

Совместимость ещё не гарантирует, что модель правильно выберет инструмент и заполнит параметры. Новую модель безопаснее начинать с чтения и коротких операций, а не с цепочки из десяти изменений в CRM.

Как не дать агенту удалить данные

MCP можно и нужно делать усечённым. Агент умеет только то, что сервер показал как инструмент и что разрешила подключённая учётная запись. Но ограничения одного MCP-сервера не ограничивают остальные инструменты того же агента, поэтому безопасность проверяют по всей связке.

Подтверждение реализует host, а реальные права — сервер и целевой сервис. Если один слой настроен как «разрешить всё», само название MCP ситуацию не исправит. Наличие проекта в MCP Registry — официальном каталоге — также не означает аудит безопасности его кода.

  • Разделите чтение и запись; первый этап оставьте только для чтения.
  • Не публикуйте инструмент «выполнить любой API-запрос»: он открывает все права токена.
  • Уберите удаление и массовые операции, если процесс без них работает.
  • Используйте отдельную учётную запись с доступом только к нужному проекту и данным.
  • Показывайте параметры задачи, сообщения или запуска до выполнения.
  • Тестируйте на одном объекте, вводите лимиты и ведите журнал вызовов.
  • Защититесь от повторов: сетевой сбой не должен создать две задачи или два платежа.

Три способа использовать MCP с n8n

Первый вариант: агент внутри n8n вызывает внешний MCP. Нода MCP Client Tool подключается к серверу и передаёт его инструменты ноде AI Agent. Можно выбрать несколько действий и исключить опасные. Например, агент читает базу знаний, а обычные ноды проверяют результат и создают задачу.

Второй вариант: один workflow n8n становится ограниченным MCP-сервером через MCP Server Trigger. Наружу можно показать только найти заказ, рассчитать срок и создать черновик ответа, не отдавая агенту весь экземпляр n8n. Подключения к CRM остаются внутри защищённого контура.

Третий вариант: внешний coding agent управляет n8n через встроенный MCP на уровне экземпляра. Он может искать, тестировать, создавать и редактировать workflow и Data Tables. Функция пока beta, поэтому точный набор операций зависит от версии n8n.

Официальные n8n Skills — инструкции для агента про выражения, credentials, обработку ошибок, AI-ноды и отладку. MCP даёт техническую возможность изменить n8n, а skill подсказывает, как собрать понятную схему; сам по себе skill доступа не выдаёт. Сторонний czlonkowski/n8n-mcp совмещает документацию по нодам, проверку и управление workflow, но его код и права нужно проверять отдельно.

Как попросить агента красиво оформить workflow

Агент может аккуратно расположить ноды, если конкретный MCP-сервер умеет создавать элементы и менять их координаты. Во встроенном MCP n8n есть операция изменения позиции. Sticky Notes — штатные заметки n8n: ими подписывают этапы и визуально группируют части схемы.

Готовый запрос: «Сначала покажи план workflow максимум из 10 рабочих нод. Используй стандартные ноды n8n; Code node — только если стандартной операции нет. Располагай основной путь слева направо по сетке с одинаковым шагом. Успешную ветку веди сверху, обработку ошибок — снизу; линии не должны пересекаться. Раздели схему Sticky Notes на зоны Вход, Проверка, Внешние сервисы и Результат. Не публикуй и не запускай workflow. Сначала проверь конфигурацию и покажи список создаваемых нод и изменений».

Промпт задаёт поведение, а не ограничивает права технически. Отдельно отключите инструменты запуска, публикации и удаления либо настройте обязательное подтверждение. Красиво расставленные ноды ещё не означают хорошую архитектуру.

  • Одна нода выполняет одну понятную роль.
  • If, Switch, Set и профильные интеграции предпочтительнее Code node.
  • Второй AI Agent добавляется только для действительно отдельной роли.
  • Sub-workflow создаётся при реальном повторном использовании.
  • Сначала собирается счастливый путь на одном тестовом объекте, затем ошибки и исключения.

Когда использовать MCP, а когда обойтись без него

MCP стоит внедрять не потому, что это новый стандарт, а когда агенту действительно нужен выбор между действиями. Если процесс можно нарисовать пятью неизменными стрелками, сначала соберите эти пять стрелок в n8n.

Для массового изменения денег, прав или рабочих данных нужен детерминированный процесс с тестами и подтверждением, а не свободный агент. Если у сервиса нет API, экспорта, CLI и разрешённой автоматизации, безопаснее оставить действие человеку.

Выбор начинается с одного вопроса: известен ли маршрут выполнения заранее?
Один известный запрос

Прямой API

Используйте готовую ноду или один предсказуемый API-вызов.

Шаги всегда одинаковы

Workflow n8n

Соберите фиксированную цепочку, обработку ошибок и журнал.

Маршрут зависит от контекста

Ограниченный MCP

Дайте агенту несколько узких tools и подтверждение записи.

Официального интерфейса нет

Человек или браузер

Браузер допустим как контролируемый и менее надёжный запасной путь.

С чего начать новичку

Выберите одну задачу только на чтение: например, по названию компании найти открытые сделки и подготовить сводку. Подключите один официальный или проверенный сервер, посмотрите полный список инструментов и отключите всё, что не относится к задаче.

Используйте отдельную учётную запись с минимальными правами. Проверьте три обычных запроса, один ошибочный и один запрос вне разрешённой области. Только затем добавьте записывающий инструмент с подтверждением. Второй сервис подключайте, когда первый сценарий уже понятен и журналируется.

Хороший первый результат — не агент, который управляет всей компанией из чата. Достаточно, чтобы он стабильно находил нужные данные, показывал источник и ничего не менял без явного разрешения.