Все статьи
Протоколы3 минутыОбновлено 1 октября 2026 г.Проверено 2 октября 2026 г.

MCP: что это и как агент получает доступ к инструментам

Каждое приложение писало свои коннекторы к файлам, базам и API — сотни несовместимых интеграций. Model Context Protocol от Anthropic (ноябрь 2024, открытый стандарт) заменяет их одним протоколом: агент ходит к инструментам одинаково, независимо от приложения. Разбираем архитектуру, три примитива, транспорты и минимальный обмен — достаточно, чтобы подключить первый сервер осознанно.

Короткий ответ

MCP — открытый стандарт, которым агент ходит к инструментам: один протокол вместо сотни интеграций. Хост, клиенты, серверы; инструменты, ресурсы, промпты.

Зачем протокол: архитектура обмена

Без стандарта связка «приложения × источники» даёт комбинаторный взрыв коннекторов. MCP сводит задачу к двум сторонам: сервер пишется один раз, клиент — один раз. От прямого вызова функций протокол отличается уровнем: это транспорт и договорённости поверх, которые переживают смену моделей.

Троица: хост-приложение, клиенты-соединения (по одному на сервер), серверы доступа. Сообщения кодируются JSON-RPC, транспорт — stdio локально и потоковый HTTP удалённо. Сессия начинается с инициализации — версия и возможности с обеих сторон; дальше список инструментов, вызов с аргументами, результат. Версии помечаются явно, старые пары договариваются о совместимом поведении.

  • N×M интеграций → N клиентов и M серверов
  • хост, клиенты, серверы; обмен — JSON-RPC
  • старт — версия и возможности
  • один сервер — всем клиентам сразу

Три примитива: инструменты, ресурсы, промпты

Сервер отдаёт три типа сущностей с разным контролем. Инструменты — под контролем модели: агент сам решает, когда звать, с какими аргументами. Ресурсы — под контролем приложения: данные и контекст, которые подсовывают модели (файлы, записи, документы). Промпты — под контролем пользователя: готовые шаблоны действий.

В обратную сторону работают выборка (сервер просит клиента задействовать модель — без собственного ключа), корни (границы файловой системы) и дозапросы (уточнение у пользователя по строгой схеме, не для паролей). Понимание, кто чем управляет, — половина безопасности: модель зовёт только инструменты, данные идут только ресурсами.

  • инструменты — решает модель; ресурсы — приложение; промпты — пользователь
  • выборка, корни, дозапросы — обратное направление
  • кто управляет — тот и отвечает за риски

Транспорты, обмен и прод

Локальные серверы — через процесс, удалённые — потоковым HTTP; старый вариант с раздельными адресами устарел. Минимальный обмен: версия → список инструментов → вызов. В проде добавляются привязка версий, кэш списка и разрешённый набор. Enterprise-образец осени 2026-го: удалённый сервер с OAuth и ролями, один инструмент на выполнение команд, запрещённые группы, audit log каждого вызова.

Поддержка есть в ключевых клиентах и SDK — сверяйте версии парой, качество публичных серверов разное. Правила продакшена: чтение — автоматом, запись — с подтверждением; серверы по автору и правам; описания инструментов ненадёжны по умолчанию.

  • локально — процесс, удалённо — потоковый HTTP
  • обмен: версия → список → вызов
  • чтение — авто, запись — подтверждение
  • описания ненадёжны по умолчанию

Источники и связанные страницы

Следующий шаг

Открыть эту статью в Markdown·Поделиться в Telegram

Следующий материалMCP Security: главные риски