MCP простыми словами: меню действий для агента
Представьте помощника, который умеет рассуждать, но не знает, где лежат сделки и как поставить задачу сотруднику. Можно каждый раз давать ему документацию по API и просить писать запрос с нуля. А можно открыть короткое меню: найти сделку, получить задачи, прочитать регламент, создать черновик ответа или запустить готовый сценарий.
Такое меню и обслуживает MCP-сервер. Инструмент, или tool, — разрешённое действие с описанными параметрами. Стандарт также поддерживает ресурсы — данные для контекста — и подготовленные шаблоны запросов. Агент выбирает подходящую возможность и передаёт аргументы в установленном виде.
На практике вы пишете в одном чате: «Найди сделку, сверь условия с регламентом и подготовь задачу». Агент выбирает три разрешённых инструмента, а запись выполняет только после вашего подтверждения. MCP сам по себе не расширяет права: если серверу выдали административный токен, доступ тоже будет административным.
Кто участвует: host, model, client и server
Приложение-хост, или host, — рабочее приложение с чатом: Hermes, Codex, Claude Desktop или собственный AI-агент. Оно держит диалог, подключает модель и может запрашивать подтверждения. Модель — DeepSeek, Claude, модель OpenAI или другая LLM — понимает поручение и выбирает инструмент.
MCP-клиент находится внутри host: получает список инструментов, передаёт вызовы серверу и возвращает ответы модели. MCP-сервер описывает разрешённые действия, может проверять параметры по схеме и обращается к CRM, файлам, базе или API. Сам сервер не обязан содержать нейросеть.
Один host может подключить несколько серверов: CRM, базу знаний, n8n и файловую систему. Серверы получают узкие зоны ответственности, а приложение собирает их в одном диалоге.
- 01
Предприниматель
Формулирует поручение обычным языком.
- 02
Host и модель
Понимают цель и выбирают разрешённый инструмент.
- 03
MCP-клиент
Передаёт вызов нужному серверу.
- 04
MCP-сервер
Проверяет параметры и выполняет узкую операцию.
- 05
Рабочая система
CRM, n8n или база возвращает результат в чат.
Чем MCP отличается от API
API — интерфейс одной программы для другой: документация задаёт адрес запроса, авторизацию, поля и ответ. MCP — стандарт взаимодействия AI-приложения с инструментами и данными. MCP-сервер часто использует обычный API внутри и не отменяет его, а добавляет слой, удобный для агентов: список операций, их описания и схемы аргументов.
Если каждую новую заявку нужно одинаково записать в CRM и отправить менеджеру, свободный агент не нужен. Готовая нода, webhook или прямой API-вызов в workflow n8n будут проще и предсказуемее. Если поручение звучит как «изучи историю клиента, найди жалобы и предложи следующий шаг», маршрут зависит от найденного — здесь агенту полезно выбирать между несколькими инструментами.
API и workflow хороши, когда маршрут известен заранее. MCP полезен, когда маршрут выбирает агент, один набор возможностей нужен разным AI-приложениям или подключения должны расширяться независимыми модулями.
- Прямой API вызывается заранее написанным кодом; MCP-инструмент агент выбирает по контексту.
- Для фиксированного повторяемого процесса обычно лучше обычная интеграция или workflow.
- Для разового составного поручения агент может сочетать несколько разрешённых MCP-инструментов.
- Безопасность в обоих случаях зависит от токена, прав, кода и настроек подтверждения.
Можно ли написать MCP-сервер самостоятельно
Да. Готовый MCP — обычно задача настройки: указать URL или команду запуска, пройти авторизацию и проверить права. Три-пять инструментов поверх понятного API — небольшая разработка. Официальные SDK берут на себя протокол; разработчику остаются схемы данных, авторизация, ошибки, лимиты и бизнес-ограничения.
Несколько пользователей, платежи или массовая запись — уже полноценный интеграционный проект. Нужны разграничение доступа, журнал действий, защита от повторных запросов и поддержка. Агент может подготовить основу по API-документации, но человек должен проверить секреты, права и опасные операции.
Пример задания агенту: «Изучи официальную API-документацию. Создай MCP-сервер только с инструментами найти сделку, прочитать задачи и создать черновик задачи. Не добавляй удаление, массовые операции и универсальный API-запрос. Напиши тесты, инструкцию локального запуска и список требуемых прав. Не помещай токены в код».
Если API нет, MCP не создаёт доступ из воздуха. Нужен другой разрешённый канал: база, файлы, интерфейс командной строки, экспорт или браузер. Playwright MCP может нажимать кнопки, но интерфейс меняется, сессии истекают, а правила площадки могут запрещать автоматизацию. Это хрупкий запасной путь, а не равноценная замена API.
Где запускается MCP-сервер
MCP-сервер — программа, а не обязательно отдельный физический сервер. Её может поддерживать сам сервис или интегратор; её также можно разместить в инфраструктуре компании или запустить локально. Покупать отдельный VPS нужно не всегда.
Локальный сервер работает отдельным процессом на компьютере. Host запускает его командой и общается через стандартный ввод-вывод, или stdio. Это удобно для личных файлов и инструментов, но вместе с компьютером выключается и сервер.
Удалённый сервер работает на VPS, в облаке или внутри компании и принимает запросы по HTTP. Ему нужны HTTPS, авторизация, логи и обновления. Перед подключением выясните, где хранится токен, какие данные уходят наружу и кто обновляет программу. У community-сервера ответственность за поддержку не исчезает.
Что MCP даёт предпринимателю
Перед звонком можно попросить: «Собери последние сделки, открытые задачи и переписку компании Вектор, но ничего не меняй». Агент выбирает инструменты CRM и почты и возвращает сводку. Начать безопаснее с инструментов только для чтения — без создания задач и смены стадий.
Другой сценарий: «Найди в базе знаний правила возврата, проверь карточку клиента и подготовь задачу ответственному». Агент читает актуальный регламент, находит сделку и показывает черновик до записи. Если маршрут всегда одинаков, вместо агента лучше обычный workflow.
Для проверки контрагента агент получает ИНН, запрашивает доступный сервис и предлагает заметку для CRM. Предприниматель видит источники и подтверждает запись. MCP ускоряет получение и перенос данных, но не принимает решение о сотрудничестве и не заменяет регламент проверки.
Какие российские сервисы работают с MCP
Через MCP подключают CRM, базы знаний, почту, файлы, таск-трекеры, аналитику, учётные системы и внутренние базы. Наличие готового сервера зависит от конкретного продукта. Ниже — примеры, подтверждённые официальными материалами на 23 августа 2026 года.
Битрикс24 развивает MCP для работы внешнего AI с порталом, MCP Hub и Dev Server с REST-документацией. Набор действий зависит от подключения и прав пользователя. У Яндекс Вики есть официальный MCP для поиска и чтения страниц, а при наличии прав — для создания и редактирования. Yandex Cloud публикует серверы для документации и облачных ресурсов.
В amoCRM платформа Амма позволяет интеграции добавить агента с инструментами внешнего MCP-сервера. Это не готовая кнопка доступа ко всей CRM: сервер и его операции настраивает разработчик интеграции. Если у сервиса нет готового MCP, сначала ищите официальный API. Пять узких инструментов с понятными правами полезнее случайного стороннего сервера с сорока действиями.
Много серверов, Hermes и DeepSeek
К одному агенту можно подключить несколько MCP-серверов, если это поддерживает host. Тогда в одном чате пользователь просит: «Найди сделку, сверь условия с регламентом и запусти проверенный workflow после моего подтверждения». Но длинный список инструментов усложняет выбор и увеличивает риск. Начните с одного сервера, а права разделяйте по задачам.
В Hermes Agent есть MCP-клиент для локальных и удалённых серверов, фильтрация инструментов и поддержка DeepSeek. В этой связке Hermes — приложение-агент, DeepSeek — выбранная языковая модель, а MCP — подключения к рабочим системам. Модель можно заменить, не меняя сервер.
Совместимость ещё не гарантирует, что модель правильно выберет инструмент и заполнит параметры. Новую модель безопаснее начинать с чтения и коротких операций, а не с цепочки из десяти изменений в CRM.
Как не дать агенту удалить данные
MCP можно и нужно делать усечённым. Агент умеет только то, что сервер показал как инструмент и что разрешила подключённая учётная запись. Но ограничения одного MCP-сервера не ограничивают остальные инструменты того же агента, поэтому безопасность проверяют по всей связке.
Подтверждение реализует host, а реальные права — сервер и целевой сервис. Если один слой настроен как «разрешить всё», само название MCP ситуацию не исправит. Наличие проекта в MCP Registry — официальном каталоге — также не означает аудит безопасности его кода.
- Разделите чтение и запись; первый этап оставьте только для чтения.
- Не публикуйте инструмент «выполнить любой API-запрос»: он открывает все права токена.
- Уберите удаление и массовые операции, если процесс без них работает.
- Используйте отдельную учётную запись с доступом только к нужному проекту и данным.
- Показывайте параметры задачи, сообщения или запуска до выполнения.
- Тестируйте на одном объекте, вводите лимиты и ведите журнал вызовов.
- Защититесь от повторов: сетевой сбой не должен создать две задачи или два платежа.
Три способа использовать MCP с n8n
Первый вариант: агент внутри n8n вызывает внешний MCP. Нода MCP Client Tool подключается к серверу и передаёт его инструменты ноде AI Agent. Можно выбрать несколько действий и исключить опасные. Например, агент читает базу знаний, а обычные ноды проверяют результат и создают задачу.
Второй вариант: один workflow n8n становится ограниченным MCP-сервером через MCP Server Trigger. Наружу можно показать только найти заказ, рассчитать срок и создать черновик ответа, не отдавая агенту весь экземпляр n8n. Подключения к CRM остаются внутри защищённого контура.
Третий вариант: внешний coding agent управляет n8n через встроенный MCP на уровне экземпляра. Он может искать, тестировать, создавать и редактировать workflow и Data Tables. Функция пока beta, поэтому точный набор операций зависит от версии n8n.
Официальные n8n Skills — инструкции для агента про выражения, credentials, обработку ошибок, AI-ноды и отладку. MCP даёт техническую возможность изменить n8n, а skill подсказывает, как собрать понятную схему; сам по себе skill доступа не выдаёт. Сторонний czlonkowski/n8n-mcp совмещает документацию по нодам, проверку и управление workflow, но его код и права нужно проверять отдельно.
Как попросить агента красиво оформить workflow
Агент может аккуратно расположить ноды, если конкретный MCP-сервер умеет создавать элементы и менять их координаты. Во встроенном MCP n8n есть операция изменения позиции. Sticky Notes — штатные заметки n8n: ими подписывают этапы и визуально группируют части схемы.
Готовый запрос: «Сначала покажи план workflow максимум из 10 рабочих нод. Используй стандартные ноды n8n; Code node — только если стандартной операции нет. Располагай основной путь слева направо по сетке с одинаковым шагом. Успешную ветку веди сверху, обработку ошибок — снизу; линии не должны пересекаться. Раздели схему Sticky Notes на зоны Вход, Проверка, Внешние сервисы и Результат. Не публикуй и не запускай workflow. Сначала проверь конфигурацию и покажи список создаваемых нод и изменений».
Промпт задаёт поведение, а не ограничивает права технически. Отдельно отключите инструменты запуска, публикации и удаления либо настройте обязательное подтверждение. Красиво расставленные ноды ещё не означают хорошую архитектуру.
- Одна нода выполняет одну понятную роль.
- If, Switch, Set и профильные интеграции предпочтительнее Code node.
- Второй AI Agent добавляется только для действительно отдельной роли.
- Sub-workflow создаётся при реальном повторном использовании.
- Сначала собирается счастливый путь на одном тестовом объекте, затем ошибки и исключения.
Когда использовать MCP, а когда обойтись без него
MCP стоит внедрять не потому, что это новый стандарт, а когда агенту действительно нужен выбор между действиями. Если процесс можно нарисовать пятью неизменными стрелками, сначала соберите эти пять стрелок в n8n.
Для массового изменения денег, прав или рабочих данных нужен детерминированный процесс с тестами и подтверждением, а не свободный агент. Если у сервиса нет API, экспорта, CLI и разрешённой автоматизации, безопаснее оставить действие человеку.
Прямой API
Используйте готовую ноду или один предсказуемый API-вызов.
Workflow n8n
Соберите фиксированную цепочку, обработку ошибок и журнал.
Ограниченный MCP
Дайте агенту несколько узких tools и подтверждение записи.
Человек или браузер
Браузер допустим как контролируемый и менее надёжный запасной путь.
С чего начать новичку
Выберите одну задачу только на чтение: например, по названию компании найти открытые сделки и подготовить сводку. Подключите один официальный или проверенный сервер, посмотрите полный список инструментов и отключите всё, что не относится к задаче.
Используйте отдельную учётную запись с минимальными правами. Проверьте три обычных запроса, один ошибочный и один запрос вне разрешённой области. Только затем добавьте записывающий инструмент с подтверждением. Второй сервис подключайте, когда первый сценарий уже понятен и журналируется.
Хороший первый результат — не агент, который управляет всей компанией из чата. Достаточно, чтобы он стабильно находил нужные данные, показывал источник и ничего не менял без явного разрешения.




