Model Context Protocol (MCP): как работает

Летняя Conversations в Питере: 2 дня, 4 трека! Ozon, Совкомбанк, Just AI, X5, BIOCAD, VK и другие на главной конференции по GenAI – запись трансляции докладов уже доступна!

Купить записи

Поделиться кейсом

Generation AI Awards

Иван Четвериков

AI-архитектор в Raft

Карта пригодности MCP: где протокол сокращает время на интеграции, а где добавляет секунды лага

Model Context Protocol, или MCP, сегодня используются почти в каждом проекте с AI-агентами. За полтора года после анонса Anthropic протокол повторил судьбу RAG: из модного тренда превратился в стандарт, который приняли лидеры рынка от Anthropic до Microsoft.

 

В статье разберем, как работает MCP, почему он стал стандартом и где проходит черта между пользой и лишней сложностью. А еще рассмотрим пример применения RAG на живом кейсе — AI-ассистенте для агротеха, который Raft собрал для Syngenta.

Что такое MCP и как он повторил путь RAG

RAG появился в 2020 году, но активно начал внедряться с 2022-2023 года. Сейчас векторная база и умный поиск — стандарт отрасли для задач с корпоративной базой знаний. Использовать RAG дешевле, чем дообучать модель под часто меняющиеся данные.

 

Model Context Protocol — это открытый стандарт, который Anthropic представила 25 ноября 2024 года для подключения моделей к данным компании: базам, бизнес-системам, средам разработки. В документации MCP сравнивают протокол с портом USB-C для AI-приложений: USB-C дает единый разъем для устройств, MCP — единый способ подключить модель к внешним системам. Раньше под каждую модель и каждый источник писали отдельный коннектор. Теперь один сервер подключается к любому клиенту, который понимает протокол.

 

За полгода после релиза MCP поддержали три крупнейших игрока:

 

  • OpenAI — 26 марта 2025 года, в Agents SDK и Responses AP
  • Google DeepMind — 9 апреля 2025 года, в моделях Gemini и SDK
  • Microsoft — в Copilot Studio и M365 Agents SDK

Как работает MCP: host, client и server

Под капотом MCP состоит из трех частей.

Host

Приложение, в котором живет модель: Claude, корпоративный чат, IDE.

Client

Встроен в host и держит соединения.

Server

Отдельный сервис, который отдает модели функции: доступ к базе данных, веб-поиску, файлам, корпоративной базе знаний.

Общаются они по протоколу JSON-RPC. Сервер дает модели три типа возможностей: ресурсы — чтение справочных данных, инструменты — запись, изменение и сложные расчеты, и подсказки — готовые шаблоны промптов под конкретный сервис, чтобы клиент знал, как с ним работать.

 

Модель видит список доступных инструментов и сама выбирает, какой вызвать под задачу. Поэтому к одному агенту легко подключать новые серверы — каждый добавляет свой набор функций, а переписывать клиент не нужно.

Принцип устройства MCP

Экономика MCP

Главную выгоду MCP видно в процессе разработки. Каждая пара «агент — источник данных» в классической архитектуре требует своей интеграции, и число связей растет. MCP разрывает эту зависимость: источник один раз упаковывают в сервер, агент один раз делают клиентом, дальше связь между ними уже встроена в протокол.

 

Бизнесу это дает готовые серверы без собственной разработки. На середину 2026 года в экосистеме MCP — тысячи серверов. Несколько примеров тех, что закрывают типовые корпоративные задачи:

 

Сервер

Что подключает

Postgres

прямые запросы к реляционной базе

GitHub

доступ к репозиториям для код-агентов

Salesforce

чтение и запись записей CRM в правах пользователя

Календарь (Outlook, Google)

доступ к просмотру и созданию встреч

NVD CVE

база уязвимостей для агента, который делает код-ревью

 

Свой API тоже несложно превратить в MCP-сервер. Готовая библиотека на Python оборачивает существующий REST-сервис в MCP за несколько строк, и рядом с обычным API-методом появляется MCP-интерфейс.

Карта пригодности MCP. Главный аспект решения — скорость

MCP-протокол в проектах добавляет еще один слой абстракции и как минимум один переход по сети на каждый вызов инструмента. Где задержка не критична, MCP экономит интеграции и время. Где пользователь ждет ответа сразу — каждый лишний переход работает против продукта.

 

MCP качественно отрабатывает

MCP увеличивает latency

Корпоративная база знаний

Голосовой бот — теряет тех, кто дослушает

Агентная внутрянка, где системы общаются между собой

Чат-бот на сайте, которому хватает обычного RAG

Мультисистемные расчеты (финансы, отчеты)

Простой агент с одной функцией

Разграничение доступов к данным

 

Автоматизация разработки и DevOps

 

 

При этом один вызов MCP занимает миллисекунды. На фоне самого ответа модели это шум. Проблема начинается в двух сценариях: длинные цепочки вызовов, когда агент вызывает пять-десять инструментов подряд, и вызовы во внешнюю сеть — когда сервер отвечает не локально, а с удаленной машины, и каждый ответ стоит десятки миллисекунд.

Иногда MCP убирают даже из работающего продукта, чтобы сохранить скорость.

Кейс Syngenta: пример MCP в агротехе

Пример удачного использования MCP — кейс с AI-ассистентом для фермеров, который Raft собрал для Syngenta. Кейс занял второе место в номинации «лучший проект по генеративному AI» премии Generation AI Awards.

Контекст. Фермер в поле открывает Telegram-бот и пишет запрос вроде «какой засев был на этом поле в прошлом году». Под капотом система ходит в платформу Cropwise — около 40 методов API — и в Postgres с метаданными, находит данные и возвращает ответ. Те же запросы работают и на заполнение отчетов.

 

Решение. Архитектура построена на нескольких MCP-серверах: отдельный сервер безопасности проверяет валидность запроса пользователя, основной агент ходит в API-источники, еще один сервер составляет SQL-запросы к базе и агрегирует данные. Слой короткой памяти кэширует справочные запросы и ускоряет систему.

 

Результат.

 

  • 12 секунд среднее время генерации ответа
  • 90% точности на известных запросах
  • 80–85% точности на произвольных запросах
  • 0,03$ уходит на полный запрос на три агента (до 4–5 в пределе), на модели GPT.

Самым тяжелым оказался путь к базе данных. Чтобы модель формировала корректный SQL, команда дорабатывала промпты, добавляла RAG-модули и валидацию, а на ошибочный запрос — механизм повторной попытки с лимитом в три попытки. Двенадцать секунд здесь вполне приемлемая цена: фермер задает вопрос раз и готов подождать. На realtime-боте те же 12 секунд убили бы продукт.

Безопасность MCP — ответственность разработчиков

Протокол не приносит безопасность из коробки, ее закладывает команда. MCP стандартизирует интерфейс к данным, но решения об аутентификации, авторизации и валидации остаются на разработчике. Угрозы здесь укладываются в OWASP Top 10 для LLM-приложений, и три из них специфичны для агентных систем.

 

  • Tool poisoning. Вредоносные инструкции прячут в описании инструмента: пользователь их не видит, модель — видит и выполняет. Один отравленный инструмент в чужом сервере заражает все сессии клиентов.
  • Prompt injection. Стандартная инъекция через пользовательский ввод, под которую нужен отдельный антифрод-слой.
  • Supply chain. Незафиксированная зависимость в open-source-библиотеке. Иван вспоминает случай, когда такой апдейт под LangChain на несколько часов положил приложения, которые ее использовали.

Экспресс-тест: стоит ли вам использовать MCP в проекте

Чтобы решить, нужен ли вам MCP, прогоните задачу по короткому тесту.

Посчитайте источники данных и агентов

Если связей много и они растут, MCP сэкономит интеграции.

Замерьте требование к скорости

Если пользователь готов ждать ответа секунды, MCP подходит. Если нужен мгновенный отклик, оставайтесь на прямом коде.

Проверьте длину цепочки

Пять-десять последовательных вызовов по сети — повод насторожиться, считайте бюджет задержки заранее.

Найдите готовый сервер

Если провайдер уже отдает официальный MCP (Postgres, Salesforce, календарь), берите его вместо своей разработки.

Заложите слой безопасности и проверяемость

Аутентификация, валидация и показ данных, которые отдал сервер, до запуска, не после.

Тест показывает, на каких задачах протокол даст экономию, а на каких добавит секунды и риск. Это точнее вопроса «внедрять или нет». Прогоните по нему каждый сценарий, где думаете подключить агента к данным.

За полтора года MCP прошел путь RAG: из тренда конца 2024 года превратился в стандарт отрасли. Фокус команд сместился с тестов на оценку реального кейса.