Тринадцать утверждений о протоколе, через который ассистенты подключают инструменты
Серверов десятки тысяч, главная угроза — отравленные описания инструментов, сильная модель подвох распознает, чем больше инструментов, тем глупее агент — за два года вокруг Model Context Protocol сложился слой уверенных представлений. Здесь каждое из тринадцати утверждений сведено с измерениями. Из 400 серверов, случайно вытянутых из официального реестра, рукопожатие прошли 195. Больше двух пятых удалённых серверов пускают без аутентификации, подтверждение перед вызовом спрашивают 37,2 % клиентских приложений, а сколько в природе серверов с отравленными описаниями, три попытки посчитать оценили от нуля до почти всех. Двадцать три исследования полными текстами и семнадцать первоисточников о самом протоколе, включая спецификацию ревизии 2026-07-28.
Формат
PDF
Страниц
40
Сложность
Продвинутый
Рейтинг
Новинка
Обновлено
Фрагмент выпуска
Страницы 2–3, 5–7 из 40 — текстом, как в PDF
Так начинается выпуск
Разъём, о котором знают больше, чем измерили
Если вы подключали к ассистенту или редактору кода что-нибудь внешнее — календарь, базу данных, репозиторий, — скорее всего, это было сделано через Model Context Protocol. Протокол открыла Anthropic в ноябре 2024 года; за следующий год его поддержали OpenAI, Microsoft и Google, а в декабре 2025-го он перешёл в фонд под крылом Linux Foundation. Летом 2026-го сопровождающие писали почти о полумиллиарде скачиваний SDK в месяц.
Такая скорость рождает знание особого рода. О протоколе говорят все, и почти всё, что говорят, звучит правдоподобно: серверов уже десятки тысяч, главная угроза — инструкции, спрятанные в описаниях инструментов, сильная модель подвох распознает, чем больше инструментов подключено, тем хуже работает агент. Часть этих утверждений пришла из пресс-релизов, часть — из эффектных демонстраций уязвимостей, часть — из личного опыта, который никто не мерил.
За последний год появились работы, которые мерят: перепись официального реестра, случайная выборка серверов, проверка тысяч удалённых серверов на аутентификацию, бенчмарки агентов с проверкой по состоянию среды. Этот выпуск сводит утверждения с измерениями, и сквозная мысль у него одна: разъём работает, а проверка того, что в него включено, возложена на тех, кто включает. Спецификация говорит об этом сама, измерения показывают, насколько эта работа пока не сделана.
Что вышло, если коротко
Из 400 серверов, случайно вытянутых из официального реестра в августе 2026 года, рукопожатие прошли 195, а 150 не запустились вовсе. Те, что работают, сделаны аккуратно: ни одного фатального нарушения схемы на 2 766 инструментах. Модели тоже почти не ошибаются в формате вызова — ломаются поиск нужного инструмента, план и решение, что работа закончена.
Отравление описаний работает в лаборатории, но сколько таких серверов в природе, не знает никто: три попытки посчитать дали ответы от нуля до «почти всех». Зато в природе хорошо измерено другое — открытые настройки. Больше двух пятых удалённых серверов пускают без пароля, у всех 119 проверенных OAuth-серверов нашлись изъяны, подтверждение перед вызовом есть у трети с небольшим приложений. Про число инструментов и цену протокола строгих данных почти нет, и единственное аккуратное сравнение MCP с командной строкой упёрлось в разброс между прогонами.
Что внутри
Двадцать три исследования целиком
И семнадцать первоисточников о протоколе, включая спецификацию.
Тринадцать утверждений с исходом
Подтверждается, не выдерживает, не проверено, верно наоборот.
Скачивание сразу после оплаты|Доступ навсегда|Источники в конце выпуска
Оплата — по оферте. Пока файл не скачан, деньги можно вернуть полностью.
Страницы материала
Настоящие страницы файла. «Листать» — разворотами, как книгу
Из выпуска · Вход · с. 5–7
Что такое MCP и как его мерили
MCP — протокол обмена сообщениями JSON-RPC 2.0 между тремя участниками. Хост — приложение, в котором вы работаете с моделью: Claude, Cursor, VS Code, ChatGPT. Внутри хоста живут клиенты, по одному на каждое подключение. На другом конце — сервер: программа, которая предлагает модели свои возможности. Спецификация прямо называет образец — Language Server Protocol, который когда-то избавил редакторы кода от необходимости поддерживать каждый язык программирования отдельно.
Сервер может предложить три вещи: ресурсы — данные для контекста, промпты — готовые шаблоны запросов и инструменты — функции, которые модель вызывает сама. У инструмента есть имя, описание на естественном языке и JSON-схема параметров. Описание модель читает, когда решает, что вызвать, и именно оно попадает ей в контекст — поэтому о нём в выпуске будет много. Сервер может жить на вашей машине и общаться с клиентом через стандартный ввод-вывод (stdio) или работать удалённо по HTTP.
До ревизии 2026-07-28 разговор клиента с сервером начинался с рукопожатия initialize: стороны называли версию протокола и договаривались, что каждая умеет. Для исследователей это был удобный признак жизни: ответил сервер на рукопожатие — значит, работает. Этот признак понадобится в разделах 02 и 13.
Как протокол менялся
Спецификация выходит ревизиями, и каждая названа датой. За неполные два года их было пять, и две из них поменяли сами основы: в ревизии 2025-03-26 появилась авторизация, в ревизии 2026-07-28 исчезли рукопожатие и сессии. Параллельно шло признание: протокол, начатый одной компанией, поддержали её прямые конкуренты.
Как его мерили
Работ, на которых стоит выпуск, двадцать три, и делятся они на четыре рода. У каждого рода своя сила и своя слабость, и от этого зависит, чего стоит число в каждом разделе.
Все работы вышли за последние полтора года, больше половины — за последний год, и большинство из них — препринты. Две самые сюжетные — случайная выборка из реестра и перепись молчаливых изменений серверов — написаны одним автором каждая и вышли 10 и 12 сентября 2026 года. Это не повод им не верить, но повод помнить, что их ещё никто не проверял.
И отдельно о том, кто мерил. Три бенчмарка агентов сделаны компаниями: MCP-Universe — в Salesforce, MCP-Atlas — в Scale AI, которая ведёт по нему собственный лидерборд, MCP-Bench — в Accenture. Аудит безопасности с утечкой ключей написали сотрудники компании Leidos, термин «отравление инструментов» ввела Invariant Labs, которая через десять дней выпустила сканер против него, а посты Anthropic о расходе токенов — это компания о собственном продукте. Ничего из этого не делает числа ложными, но каждый раз стоит помнить, кто их посчитал и что он продаёт.
9Microsoft, Windows Experience Blog (2025). Securing the Model Context Protocol: Building a safer agentic future on Windows. 19 мая 2025.
10Блог MCP (2025). Introducing the MCP Registry. 8 сентября 2025.
11Блог MCP (2025). One Year of MCP: November 2025 Spec Release. 25 ноября 2025.
12Google Cloud Blog (2025). Announcing official MCP support for Google services. 11 декабря 2025.
13Блог MCP (2026). The New MCP Roadmap. 22 августа 2026.
14Блог MCP (2025). MCP joins the Agentic AI Foundation. 9 декабря 2025.
15Anthropic (2025). Donating the Model Context Protocol and establishing the Agentic AI Foundation. 9 декабря 2025.
Как сделан выпуск
Подборка составлена на 23 сентября 2026 года: 23 исследования полными текстами и первоисточники о протоколе — действующая спецификация ревизии 2026-07-28, списки изменений прошлых ревизий, посты Anthropic, OpenAI, Microsoft, Google, Linux Foundation и сопровождающих MCP. Каждое число выпуска сверено по полному тексту источника, с точностью до страницы и фрагмента. Там, где аннотация, текст и таблицы работы расходятся, взято табличное число, а в нескольких местах число не взято вовсе. Препринты и работы компаний о собственных продуктах помечены рядом с числом и в списке источников.
Редакция OmniStudy Library
Не принимаете каталог за проверку
Реестр почти не модерирует, 40,58 % серверов меняются молча.
Не включаете автоодобрение
Цепочки, доведшие утечку до конца, мерили без подтверждений.
Проверяете результат, а не отчёт агента
Даже лучшая модель надёжно решает в MCPMark треть задач.
Отличаете «не выдерживает» от «не проверено»
Первое — измерение против, второе — измерения нет.
Для кого этот гайд
Кто подключает серверы
К своему ассистенту или редактору кода.
Кто решает за команду
Какие инструменты дать агенту и сколько.
Авторы серверов
Как их работа выглядит со стороны измерений.
Скептики
Кому нужны замеры, а не пресс-релизы.
13
04Главная угроза — отравленные описания инструментов13
05Сильная модель распознает подвох15
06Без вредоносного сервера атаки не будет17
07Опасность — в хитрых атаках, а не в настройках18
CПро работу агентов20
08Модели путаются в самих вызовах инструментов20
09Агент с MCP доводит задачу до конца22
DПро цену24
10Чем больше инструментов подключено, тем хуже агент24
11Хорошие описания инструментов делают агента умнее26
Hou X., Zhao Y., Wang S., Wang H. (2025). Model Context Protocol (MCP): Landscape, Security Threats, and Future Research Directions. arXiv:2503.23278v3; журнальная версия — ACM TOSEM, 2026.
17Afsar H. M. (2026). What a Random Draw from the MCP Registry Contains, and What Tool-Use Benchmarks Contain Instead. arXiv:2609.10962, препринт, один автор.
18Guo H., Hao Y., Zhang Y., Xu M., Lv P., Chen J., Cheng X. (2025). A Measurement Study of Model Context Protocol Ecosystem. arXiv:2509.25292, препринт.
19Chen P., An B., Wu M. и др. (2026). Rethinking MCP Security: A Large-Scale Study of Runtime MCP Servers and Security Scanner Reliability. arXiv:2607.11086, препринт. CC BY-NC-ND — только пересказ.
20Song H., Shen Y., Luo W. и др. (2025). Beyond the Protocol: Unveiling Attack Vectors in the Model Context Protocol (MCP) Ecosystem. arXiv:2506.02040v4; журнальная версия — IEEE TSE, 2026.
21Kraishan O. (2026). Same Name, Different Server: A Security Census of Silent Drift in the Model Context Protocol Ecosystem. arXiv:2609.14119, препринт, один автор.
22Hasan M. M., Li H., Fallahzadeh E. и др. (2025/2026). Model Context Protocol (MCP) at First Glance: Studying the Security and Maintainability of MCP Servers. arXiv:2506.13538v5, препринт. CC BY-NC-SA — только пересказ.
23Wang Z., Gao Y., Wang Y. и др. (2025). MCPTox: A Benchmark for Tool Poisoning Attack on Real-World MCP Servers. arXiv:2508.14925, препринт.
24Zhang D., Li Z., Luo X. и др. (2025). MCP Security Bench (MSB): Benchmarking Attacks against Model Context Protocol in LLM Agents. ICLR 2026; arXiv:2510.15994v2.
25Radosevich B., Halloran J. T. (2025). MCP Safety Audit: LLMs with the Model Context Protocol Allow Major Security Exploits. arXiv:2504.03767v2; SPIE, 2026. Авторы — сотрудники Leidos.
26Zhao S., Hou Q., Zhan Z. и др. (2025). Parasites in the Toolchain: A Large-Scale Analysis of Attacks on the MCP Ecosystem. IEEE S&P 2026; arXiv:2509.06572v5.
27Блог MCP (2026). Tool Annotations as Risk Vocabulary: What Hints Can and Can’t Do. 16 марта 2026.
28Zhou H., Zhang X., Zhang H. и др. (2026). A First Measurement Study on Authentication Security in Real-World Remote MCP Servers. arXiv:2605.22333, препринт.
29Majeed M. H. A., Mahmoud M., Nadi S. (2026). An Empirical Study of Model Context Protocol Applications. arXiv:2607.25635v2, препринт.
30Wang Z., Chang Q., Patel H. и др. (2025). MCP-Bench: Benchmarking Tool-Using LLM Agents with Complex Real-World Tasks via MCP Servers. arXiv:2508.20453, препринт. Accenture; UC Berkeley.
31Bandi C., Dumitru R.-G., Hertzberg B. и др. (2026). MCP-Atlas. arXiv:2602.00933v3, препринт. Scale AI, ведёт собственный лидерборд.
32Mo G., Zhong W., Chen J. и др. (2025). LiveMCPBench: Can Agents Navigate an Ocean of MCP Tools? arXiv:2508.01780v2; KDD 2026.
33Luo Z., Shen Z., Yang W. и др. (2025). MCP-Universe. arXiv:2508.14704, препринт. Salesforce AI Research.
34Wu Z., Liu X., Zhang X. и др. (2025). MCPMark. arXiv:2509.24002, технический отчёт.
35Anthropic Engineering (2025). Introducing advanced tool use on the Claude Developer Platform. 24 ноября 2025.
36Gan T., Sun Q. (2025). RAG-MCP: Mitigating Prompt Bloat in LLM Tool Selection via Retrieval-Augmented Generation. arXiv:2505.03275, препринт. CC BY-NC-ND.
37Hasan M. M., Li H., Rajbahadur G. K. и др. (2026). Model Context Protocol (MCP) Tool Descriptions Are Smelly! arXiv:2602.14878v3, препринт. CC BY-NC-SA.
38Anthropic Engineering (2025). Code execution with MCP. 4 ноября 2025.
39Song W., Zhong H., Ding Z., Xue J., Li Y. (2025). Help or Hurdle? Rethinking Model Context Protocol-Augmented Large Language Models. arXiv:2508.12566, препринт. CC0.
40Alier Forment M., Casañ Guerrero M. J., García-Peñalvo F. J., Pereira J. (2026). The Scaffolding Matters More Than the Interface. arXiv:2608.08654, препринт.