MCP-сервер — это плагин или критичная инфраструктура?
Пока MCP используется несколькими разработчиками в локальной среде, он выглядит как удобная техническая интеграция.
Но картина меняется, когда корпоративный агент через MCP получает доступ к почте, исходному коду, базе знаний, CRM, финансовой системе или production.
В этот момент сервер перестаёт быть просто «плагином для AI». Он становится посредником между намерением пользователя и реальным действием.
Моя позиция: MCP необходимо рассматривать как привилегированный integration layer и новый корпоративный control plane.
Причина не только в том, что MCP-сервер может быть уязвим.
Модель использует описания и схемы tools для принятия решений. Изменение tool description может повлиять на выбор агента. Ответ одного сервера может содержать инструкции, меняющие дальнейшее поведение модели. Сторонний сервер может стать частью supply chain, а автоматическое discovery — создать связь, которую никто осознанно не утверждал.
Стандартный процесс подключения SaaS здесь не решает проблему полностью.
Компания должна понимать: — кто владеет MCP-сервером; — какие tools он предоставляет; — какие данные обрабатывает; — какие действия может инициировать; — чьи credentials использует; — может ли его результат влиять на другие tools; — как изменяется его схема после первоначального согласования; — как отключить сервер во всей экосистеме.
Я бы разделил ответственность следующим образом.
ИБ определяет модель доверия и обязательные контроли.
Архитектура и AI platform team создают registry, gateway, policy enforcement, identity и logging.
Владелец системы определяет допустимые данные и операции.
Бизнес-владелец отвечает на главный вопрос: зачем агенту вообще нужны эти полномочия?
При этом утверждать необходимо не только сам сервер, но и конкретную комбинацию:
agent + user + server + tool + target system + allowed action.
Один и тот же MCP-сервер может быть приемлем для read-only-поиска по публичной документации и неприемлем для изменения production-конфигурации.
Поэтому формулировка «этот MCP-сервер разрешён» слишком грубая.
Зрелая формулировка звучит иначе: «Этот агент может использовать эту версию tool для конкретной операции, с ограниченными полномочиями, в определённом контексте и с полным аудитом результата».
Универсальная интеграция без сегментации доверия превращается в универсальный blast radius.
Как вы считаете: утверждение MCP-серверов должно оставаться зоной ответственности AI-платформы или уже требует полноценного процесса security governance?