Счёт за корпоративную интеграцию никогда не был одним подключением. Он был умножением.
Подключите пять моделей искусственного интеллекта к восьми корпоративным системам, и перед вами не одна интеграция, а сорок. Каждая пишется отдельно, тестируется отдельно, обслуживается отдельно, и когда одна система меняет свой API, ломаются сразу пять. Эта арифметика в корпоративном софте годами одна и та же, и именно её MCP берётся исправить.
Но в 2026 году на корпоративной стороне изменился не сам протокол. Ниже сначала о протоколе, потом о том, что изменилось на самом деле.
Быстрый ответ: MCP (Model Context Protocol) - открытый протокол, позволяющий моделям искусственного интеллекта подключаться к инструментам и данным через единый стандартный интерфейс. Anthropic опубликовала его в ноябре 2024 года, а в декабре 2025 передала Agentic AI Foundation под эгидой Linux Foundation; сегодня его поддерживают OpenAI, Google, Microsoft, IBM и Amazon, то есть это уже не протокол одной компании. В 2026 году для бизнеса изменилось не ядро протокола, а слой авторизации над ним: ваш собственный поставщик удостоверений решает, какой клиент к какому серверу и от чьего имени может обращаться. "Работает ли это" и "смогу ли я запустить это с журналом аудита, интеграцией с системой идентификации и подписью директора по безопасности" - разные вопросы. Корпоративное внедрение решает второй.
Содержание
- Что такое MCP?
- Почему именно сейчас?
- MCP против классической интеграции API
- Что на самом деле изменилось для бизнеса: авторизация
- Реальные издержки MCP
- Чему мы научились, создавая свой MCP-сервер
- MCP и WebMCP - не одно и то же
- Словарь терминов
- Часто задаваемые вопросы
- Чек-лист перед внедрением
Что такое MCP?
MCP (Model Context Protocol): открытый протокол, позволяющий моделям искусственного интеллекта подключаться к внешним инструментам, данным и системам через единый стандартный интерфейс.
Идея проста. Между моделью и системой ставится общий язык. На стороне системы вы пишете MCP-сервер, который говорит: "вот инструменты, которые я предлагаю, и параметры, которые они принимают". MCP-клиент на стороне модели читает этот список и вызывает нужное.
Выигрыш в том, что меняется арифметика интеграции. Вместо сорока индивидуальных интеграций для пяти моделей и восьми систем вы пишете пять клиентов и восемь серверов. Умножение превращается в сложение. Когда появляется новая модель, вы не подключаете восемь систем заново: если модель говорит на MCP, она уже подключена.
Инструмент MCP по сути состоит из имени, описания и схемы параметров:
{
"name": "list_services",
"description": "Перечисляет услуги, которые предлагает компания.",
"inputSchema": {
"type": "object",
"properties": {
"lang": {
"type": "string",
"enum": ["tr", "en", "ru", "ar"],
"description": "Язык ответа. По умолчанию: tr"
}
}
}
}Решение о том, вызовет ли модель этот инструмент, принимается по полю description. Это же и та деталь, которую в корпоративных проектах пропускают чаще всего и которая обходится дороже всего: плохо написанное описание приводит к тому, что инструмент либо не вызывается вовсе, либо вызывается не там.
Почему Именно Сейчас?
MCP вышел в ноябре 2024 года, так что протокол не новый. Три вещи делают 2026 год иным для бизнеса.
Это уже не протокол одной компании. В декабре 2025 года Anthropic передала MCP в Agentic AI Foundation под эгидой Linux Foundation. Для закупок это различие скорее стратегическое, чем техническое: первый вопрос при принятии стандарта - "что будет, если эта компания уйдёт", и независимое управление фондом отвечает на него.
Порог принятия пройден. Около 28% компаний из Fortune 500 вывели MCP в продакшн менее чем за восемнадцать месяцев. По состоянию на июль 2026 года у 78% корпоративных команд по ИИ в продакшне работают агенты на базе MCP. В экосистеме более 9 400 публичных серверов и около 97 миллионов загрузок SDK в месяц. Протокол поддерживают OpenAI, Google, Microsoft, IBM и Amazon.
Спецификация дозрела до корпоративных нужд. Редакция от 28 июля 2026 года принесла ядро протокола без сохранения состояния, многораундовые запросы, маршрутизацию по заголовкам, кэшируемые результаты списков и усиление авторизации. Ничего эффектного. Всё это скучные вещи, которые переводят протокол из демонстрации в продакшн.
MCP Против Классической Интеграции API
MCP - это не API, а слой, который ставится перед вашими API. Разница вот в чём:
| Измерение | Классическая интеграция API | MCP |
|---|---|---|
| Потребитель | Код, написанный разработчиком | Сама модель |
| Стоимость интеграции | Модели x системы (умножение) | Модели + системы (сложение) |
| Обнаружение | Читается документация, пишется код | Во время работы через tools/list |
| Изменение схемы | Обновляется код клиента и деплоится | Сервер объявляет новую схему |
| Решение о вызове | Разработчик пишет заранее | Модель решает во время работы |
| Поверхность отказов | Предсказуемая, детерминированная | Модель может выбрать не тот инструмент |
| Граница безопасности | Сервисный аккаунт, фиксированные права | Нужна авторизация от имени пользователя |
Последние две строки на корпоративной стороне понимают неправильно чаще всего. Интеграция MCP недетерминирована: когда вызвать инструмент, решает модель. Эта гибкость - источник и силы, и риска, и она объясняет, почему классической модели безопасности здесь недостаточно.
Что На Самом Деле Изменилось Для Бизнеса: Авторизация
Поднять MCP можно за выходные. Запустить его в корпоративной среде - другая работа, и протокол здесь не самая сложная часть.
В классической интеграции права статичны: сервис подключается под учётной записью, её права известны, а журнал аудита показывает вызывающий сервис. В мире агентов эта модель ломается. Агент действует от имени пользователя. Ответ на вопрос "кто сделал этот запрос" - уже не сервисный аккаунт, а реальный сотрудник, и права этого сотрудника должны распространяться и на агента.
Этот пробел в 2026 году закрыла EMA (Enterprise-Managed Authorization). EMA стала официальным расширением спецификации и позволяет вашему собственному поставщику удостоверений решать, какой MCP-клиент к какому MCP-серверу и от имени какого пользователя может обращаться. Техническая основа - ID-JAG (Identity Assertion JWT Authorization Grant) из Cross-App Access. Первым поставщиком удостоверений стала Okta, среди первых клиентов - Claude, Claude Code и Visual Studio Code.
На практике это значит, что доступ к вашему MCP-серверу идёт через ту же дверь, что и весь остальной доступ в организации. Когда сотрудник увольняется, его отключают в системе идентификации, и доступ к MCP закрывается вместе с ней. Отдельный список прав вести не нужно.
Вопросы, решающие корпоративное внедрение, скорее административные, чем технические:
- Кто может обращаться к этому серверу и как этот доступ отзывается?
- Какой инструмент, кем и когда был вызван? Есть ли журнал аудита?
- Кто и как часто пересматривает доступы?
- Права выдаются по каждому инструменту или один ключ открывает всё?
Если ответов нет, у вас работающий прототип, а не готовая к внедрению система.
Реальные Издержки MCP
Большинство написанного об MCP читается как рекламный текст. Вот издержки, о которых нужно знать при корпоративном решении.
Раздувание контекста
Схемы инструментов всех подключённых MCP-серверов загружаются в контекст модели. Если вы подключены к двадцати серверам, сотни определений инструментов занимают контекстное окно, даже когда пользователь задаёт простой вопрос. Это и повышает стоимость, и снижает качество работы модели. В качестве смягчения существуют поиск по инструментам и отложенная загрузка (подтягивание только нужных схем), но поведение по умолчанию - раздувание.
Поверхность атаки
То, что делает MCP удобным, одновременно стандартизировало поверхность атаки. Атаки типа отравления инструментов (tool poisoning) и подмены поведения (rug pull) задокументированы: инструкции, спрятанные в описаниях инструментов, способны направлять поведение модели, а доверенный сервер может позже изменить своё поведение. Подключение к стороннему MCP-серверу даёт его владельцу право голоса в том, как ведёт себя ваша модель.
Задержка
Каждый вызов инструмента добавляет круг. Модель вызывает, сервер отвечает, модель интерпретирует и, возможно, вызывает снова. В многоинструментальных сценариях эти круги накапливаются. В интерфейсе, где пользователь ждёт, разница заметна.
Чему Мы Научились, Создавая Свой MCP-Сервер
Этот раздел не теория. У нас работает MCP-сервер на detartech.com, и ниже - решения, которые мы приняли при его написании.
Сервер только для чтения, без сохранения состояния, работает поверх streamable HTTP. Сейчас он предоставляет десять инструментов. Можете проверить сами:
curl -s -X POST https://detartech.com/api/mcp \
-H "Content-Type: application/json" \
-H "MCP-Protocol-Version: 2025-06-18" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list","params":{}}'В возвращаемом списке есть инструменты вроде get_company_info, list_services, search_blog и list_case_studies. Все они принимают параметр lang и отвечают на четырёх языках.
Поле instructions в ответе initialize тоже важно. Своё ограничение можно заявить внутри самого протокола; здесь мы прямо пишем, что сервер только для чтения и куда агенту следует направить пользователя:
{
"protocolVersion": "2025-06-18",
"capabilities": { "tools": { "listChanged": false } },
"serverInfo": { "name": "detartech", "title": "Detartech", "version": "1.0.0" },
"instructions": "... This server is read-only: it cannot submit contact or quote requests. To start an inquiry, direct the user to the contact or quote page returned by get_company_info."
}Начинайте только с чтения
На сервере намеренно нет инструментов вроде submit_quote или submit_contact. Мы приняли это решение по трём причинам и рекомендуем то же самое в корпоративных проектах.
Во-первых, конечная точка записи - это конечная точка спама. Это означает отдать интернету задокументированную, публично объявленную точку записи без аутентификации. Во-вторых, падает качество лидов. Заявка, которую агент заполнил от имени пользователя, содержит угаданные детали проекта; лид, за которым вы гонитесь и который оказывается мусором, хуже лида, который не пришёл вовсе. В-третьих, сегодня у этого нет потребителя. Ни один распространённый ИИ-ассистент не находит ваш сервер сам и не отправляет форму. Выгода близка к нулю, а открываемая поверхность атаки реальна сразу.
Отсюда правило: дать агенту возможность читать дёшево и безопасно. Дать возможность писать - это полноценный продукт, за которым стоят аутентификация, ограничение частоты, мониторинг злоупотреблений и разбор лидов. Не делайте и то, и другое в одном спринте.
Метаданные - это обещание, а не значок
Самая частая ошибка в подготовке к работе с агентами - публиковать метаданные, за которыми ничего нет. Опубликуйте карточку сервера для несуществующего сервера, и агент действительно попытается подключиться и получит ошибку. В этот момент вы выглядите не готовыми к агентам, а сломанными. Запись обнаружения, указывающая в никуда, - это дорожный знак, который никуда не ведёт.
Применим ту же честность к собственной установке: у этого сервера сегодня нет измеримой отдачи в поисковой видимости. Его ценность - витрина и использование собственных рекомендаций на себе. Мы делали его, понимая это.
Утечка, которую мы нашли по ходу
Самым ценным результатом оказались не инструменты. Во время написания сервера мы заметили, что часть вспомогательных функций для выборки контента возвращала и деактивированные записи. То есть снятые с публикации услуги и статьи продолжали появляться в карте сайта, RSS-ленте и уведомлениях, отправляемых поисковым системам.
Ни один инструмент SEO-аудита этого не поймал, и без упражнения по написанию MCP-сервера это, вероятно, осталось бы незамеченным. Открытие данных агентам заставляет пересмотреть слой доступа к данным. В корпоративных проектах одного этого может быть достаточно как обоснования.
MCP и WebMCP - Не Одно и То Же
Названия похожи, слои разные. MCP работает на стороне сервера и соединяет модель с системами. WebMCP работает в браузере и позволяет веб-странице открыть собственные функции пришедшему агенту.
Они не конкуренты, а отвечают на разные вопросы. MCP отвечает на "какие данные предлагает эта система", WebMCP - на "что умеет эта страница". В нашей установке сторона WebMCP не объявляет инструменты заново: она читает вывод tools/list нашего MCP-сервера и проксирует к нему. Так две поверхности не могут разойтись, потому что источник один.
О стороне WebMCP мы подробно писали раньше: WebMCP: когда ИИ-агенты работают с твоим сайтом не кликами, а словами.
Словарь Терминов
- MCP (Model Context Protocol): открытый протокол, позволяющий моделям ИИ подключаться к инструментам и данным через один стандартный интерфейс.
- MCP-сервер: сторона, открывающая инструменты и данные в соответствии с протоколом.
- MCP-клиент: сторона, подключающаяся к серверу и предоставляющая его инструменты модели (Claude, VS Code и подобные).
- Инструмент (tool): одна вызываемая функция с именем, описанием и схемой параметров.
- EMA (Enterprise-Managed Authorization): официальное расширение, позволяющее корпоративному поставщику удостоверений управлять доступом к MCP.
- ID-JAG: механизм авторизации на основе JWT, на котором строится EMA; превращает утверждение об идентичности в право доступа.
- Транспорт без состояния: сервер не хранит сессию между запросами, что упрощает масштабирование.
- Отравление инструментов: направление поведения модели через инструкции, спрятанные в описаниях инструментов.
- Раздувание контекста: заполнение контекстного окна схемами инструментов всех подключённых серверов.
- WebMCP: браузерный аналог MCP, открывающий функции страницы агенту.
Часто Задаваемые Вопросы
MCP заменяет API? Нет. MCP - слой перед вашими API. Внизу по-прежнему работают ваши сервисы; MCP описывает их в понятной модели форме.
Он работает только с моделями Anthropic? Нет. В декабре 2025 года протокол был передан Agentic AI Foundation, и его поддерживают OpenAI, Google, Microsoft, IBM и Amazon.
Сколько времени занимает открыть корпоративную систему через MCP? Первая версия только для чтения обычно занимает дни. Сроки определяет не протокол, а авторизация, журналирование аудита и решение о том, какие данные вообще стоит открывать.
Что делать, если запись всё-таки нужна? Сначала постройте аутентификацию. Не открывайте инструмент записи без авторизации от имени пользователя, прав по каждому инструменту, ограничения частоты и журналов аудита. В качестве промежуточного шага хорошо работает схема, где агент заполняет форму, а человек проверяет и отправляет.
Можно ли открыть существующие API через MCP как есть? Технически да, но обычно выходит плохо. Внутренние API спроектированы для разработчиков; описания инструментов и схемы нужно переписать под модель. Прямое оборачивание приводит к тому, что модель выбирает не тот инструмент.
Безопасно ли подключаться к сторонним MCP-серверам? Настолько, насколько вы доверяете издателю. Владелец сервера, к которому вы подключаетесь, может влиять на поведение вашей модели через описания инструментов. В корпоративной среде сторонние серверы не следует подключать без проверки и ограничений на сетевом уровне.
Чек-лист Перед Внедрением
- Начинайте только с чтения; инструменты записи планируйте как отдельный проект
- Проектируйте интеграцию с поставщиком удостоверений (EMA / ID-JAG) с самого начала
- Убедитесь, что права выдаются по каждому инструменту, а не одним ключом на всё
- Логируйте каждый вызов так, чтобы можно было ответить: кто, когда и с какими параметрами
- Пишите описания инструментов для модели, а не копируйте внутреннюю документацию
- Ограничивайте число подключаемых серверов; раздувание контекста стоит реальных денег
- Проверяйте сторонние серверы и ограничивайте их на сетевом уровне
- Пересмотрите слой доступа к данным: какие записи действительно должны быть открыты?
- Убедитесь, что за каждым опубликованным метаданным стоит работающая конечная точка
- Следите за версией спецификации; протокол движется быстро
Заключение
Проблема, которую решает MCP, не нова. Стоимость соединения систем друг с другом - один из старейших счетов в софте, и MCP переводит этот счёт из умножения в сложение. Технический выигрыш реален.
Но исход в корпоративной среде решает не это. Протокол можно поднять за выходные; управлять тем, кто и от чьего имени обращается к какому инструменту, вести журнал аудита и объяснить всё это службе безопасности - занимает месяцы. Именно этот слой и дозрел в 2026 году.
Наш совет прост: начните с сервера только для чтения, привяжите авторизацию к той же двери, что и остальную организацию, и относитесь к праву записи как к отдельному продукту. Работы по архитектуре и интеграции ИИ мы ведём в рамках услуги ИИ-решения, а техническое руководство - в рамках CTO as a Service. О браузерном слое агентов читайте в статье про WebMCP, а об измерении видимости в ИИ - в статье про GEO KPI.
