MCP-сервер — это плагин или критичная инфраструктура?

Пока MCP используется несколькими разработчиками в локальной среде, он выглядит как удобная техническая интеграция.

Но картина меняется, когда корпоративный агент через MCP получает доступ к почте, исходному коду, базе знаний, CRM, финансовой системе или production.

В этот момент сервер перестаёт быть просто «плагином для AI». Он становится посредником между намерением пользователя и реальным действием.

Моя позиция: MCP необходимо рассматривать как привилегированный integration layer и новый корпоративный control plane.

Причина не только в том, что MCP-сервер может быть уязвим.

Модель использует описания и схемы tools для принятия решений. Изменение tool description может повлиять на выбор агента. Ответ одного сервера может содержать инструкции, меняющие дальнейшее поведение модели. Сторонний сервер может стать частью supply chain, а автоматическое discovery — создать связь, которую никто осознанно не утверждал.

Стандартный процесс подключения SaaS здесь не решает проблему полностью.

Компания должна понимать: — кто владеет MCP-сервером; — какие tools он предоставляет; — какие данные обрабатывает; — какие действия может инициировать; — чьи credentials использует; — может ли его результат влиять на другие tools; — как изменяется его схема после первоначального согласования; — как отключить сервер во всей экосистеме.

Я бы разделил ответственность следующим образом.

ИБ определяет модель доверия и обязательные контроли.

Архитектура и AI platform team создают registry, gateway, policy enforcement, identity и logging.

Владелец системы определяет допустимые данные и операции.

Бизнес-владелец отвечает на главный вопрос: зачем агенту вообще нужны эти полномочия?

При этом утверждать необходимо не только сам сервер, но и конкретную комбинацию:

agent + user + server + tool + target system + allowed action.

Один и тот же MCP-сервер может быть приемлем для read-only-поиска по публичной документации и неприемлем для изменения production-конфигурации.

Поэтому формулировка «этот MCP-сервер разрешён» слишком грубая.

Зрелая формулировка звучит иначе: «Этот агент может использовать эту версию tool для конкретной операции, с ограниченными полномочиями, в определённом контексте и с полным аудитом результата».

Универсальная интеграция без сегментации доверия превращается в универсальный blast radius.

Как вы считаете: утверждение MCP-серверов должно оставаться зоной ответственности AI-платформы или уже требует полноценного процесса security governance?

MCP-сервер — это плагин или критичная инфраструктура? | Сетка — социальная сеть от hh.ru