Короткий ответ
MCP-сервер работает с правами того пользователя, от имени которого настроен — и в этом главный риск. Второй: агент читает данные из внешних источников и может выполнить инструкцию, спрятанную в тексте. Оба лечатся одним подходом: минимальные права, чтение по умолчанию, подтверждение на необратимое.
Риск первый: слишком широкие права
Самая частая ошибка — подключить сервер под административной учёткой «чтобы точно работало». Дальше агент может всё, что может администратор.
Для обычного скрипта это терпимо. Для агента, который сам решает, что делать, на основании прочитанного текста — нет.
Правило: отдельный технический пользователь, минимальный набор объектов, чтение по умолчанию.
Риск второй: prompt injection
Агент читает внешние данные — письма, страницы, документы, записи в базе. Если в тексте спрятана инструкция, агент может её выполнить, не отличая данные от команды.
Чем больше у агента подключено через MCP, тем дороже такая ошибка: одно дело выдать текст, другое — выполнить операцию в учётной системе.
Подробный разбор механики — prompt injection в OpenClaw.
Риск третий: данные уходят в модель
Всё, что MCP-сервер отдаёт агенту, попадает в контекст модели — а значит, уходит провайдеру, если модель облачная.
Для рабочих документов и персональных данных это имеет значение. Варианты: ограничить выдачу на стороне сервера, отдавать только нужные поля, или работать на локальной модели, где ничего не покидает контур.
Практические правила
- Отдельный пользователь под каждого агента — так видно, кто что сделал.
- Чтение по умолчанию. Большинство полезных сценариев записи не требуют.
- Подтверждение на необратимое — отправка, удаление, проведение документов.
- Минимум объектов. Открывайте то, что нужно сценарию, а не всё.
- Логирование. Действия агента должны быть видны в журнале.
- Проверяйте чужие серверы. MCP-сервер из интернета — это код с доступом к вашей системе; смотрите, кто автор и что внутри. Та же логика, что с навыками из каталога.
- Локальный сервер безопаснее удалённого — почему.
Коротко
MCP не создаёт новых классов угроз — он повышает ставки у существующих. Агент с широкими правами и десятком подключений опаснее не потому, что MCP плох, а потому что он теперь может больше. Общие принципы разграничения — в правах доступа агента.
Практические настройки для рабочего окружения — в разборе MCP в Claude Code.