MCP: что это и как агент получает доступ к инструментам
Каждое приложение писало свои коннекторы к файлам, базам и API — сотни несовместимых интеграций. Model Context Protocol от Anthropic (ноябрь 2024, открытый стандарт) заменяет их одним протоколом: агент ходит к инструментам одинаково, независимо от приложения. Разбираем архитектуру, три примитива, транспорты и минимальный обмен — достаточно, чтобы подключить первый сервер осознанно.
Короткий ответ
MCP — открытый стандарт, которым агент ходит к инструментам: один протокол вместо сотни интеграций. Хост, клиенты, серверы; инструменты, ресурсы, промпты.
Зачем протокол: архитектура обмена
Без стандарта связка «приложения × источники» даёт комбинаторный взрыв коннекторов. MCP сводит задачу к двум сторонам: сервер пишется один раз, клиент — один раз. От прямого вызова функций протокол отличается уровнем: это транспорт и договорённости поверх, которые переживают смену моделей.
Троица: хост-приложение, клиенты-соединения (по одному на сервер), серверы доступа. Сообщения кодируются JSON-RPC, транспорт — stdio локально и потоковый HTTP удалённо. Сессия начинается с инициализации — версия и возможности с обеих сторон; дальше список инструментов, вызов с аргументами, результат. Версии помечаются явно, старые пары договариваются о совместимом поведении.
- N×M интеграций → N клиентов и M серверов
- хост, клиенты, серверы; обмен — JSON-RPC
- старт — версия и возможности
- один сервер — всем клиентам сразу
Три примитива: инструменты, ресурсы, промпты
Сервер отдаёт три типа сущностей с разным контролем. Инструменты — под контролем модели: агент сам решает, когда звать, с какими аргументами. Ресурсы — под контролем приложения: данные и контекст, которые подсовывают модели (файлы, записи, документы). Промпты — под контролем пользователя: готовые шаблоны действий.
В обратную сторону работают выборка (сервер просит клиента задействовать модель — без собственного ключа), корни (границы файловой системы) и дозапросы (уточнение у пользователя по строгой схеме, не для паролей). Понимание, кто чем управляет, — половина безопасности: модель зовёт только инструменты, данные идут только ресурсами.
- инструменты — решает модель; ресурсы — приложение; промпты — пользователь
- выборка, корни, дозапросы — обратное направление
- кто управляет — тот и отвечает за риски
Транспорты, обмен и прод
Локальные серверы — через процесс, удалённые — потоковым HTTP; старый вариант с раздельными адресами устарел. Минимальный обмен: версия → список инструментов → вызов. В проде добавляются привязка версий, кэш списка и разрешённый набор. Enterprise-образец осени 2026-го: удалённый сервер с OAuth и ролями, один инструмент на выполнение команд, запрещённые группы, audit log каждого вызова.
Поддержка есть в ключевых клиентах и SDK — сверяйте версии парой, качество публичных серверов разное. Правила продакшена: чтение — автоматом, запись — с подтверждением; серверы по автору и правам; описания инструментов ненадёжны по умолчанию.
- локально — процесс, удалённо — потоковый HTTP
- обмен: версия → список → вызов
- чтение — авто, запись — подтверждение
- описания ненадёжны по умолчанию
Источники и связанные страницы
Следующий шаг
Открыть эту статью в Markdown·Поделиться в Telegram
Следующий материалMCP Security: главные риски