Model Context Protocol, впервые представленный в ноябре 2024 года, прошёл полтора года итераций и 18 мая получил статус GA. К моменту релиза каталог насчитывает более 1400 серверных имплементаций — от коннекторов к популярным базам данных до корпоративных ERP и узкоспециализированных API. Anthropic опубликовала обновлённую спецификацию и рекомендации по безопасности одновременно с объявлением.
Формально MCP — это JSON-RPC поверх stdio или HTTP+SSE. Трёхуровневая модель: ресурсы (данные, к которым у модели должен быть доступ на чтение), инструменты (действия, которые модель может выполнять) и промты (шаблоны для типовых задач). Сервер реализует одну или несколько категорий и объявляет доступные возможности при подключении клиента. Это звучит просто, но именно эта простота и обеспечила широкое распространение: протокол понятен разработчику за час, а первый рабочий сервер можно написать за день.
Проблема, которую решает MCP
До MCP разработка инструментальных интеграций выглядела так: под каждую модель — свой клиент, под каждый клиент — свои конвертеры. Интеграция, написанная для Claude API, не переносилась на Assistants API без переработки. Команды, которые хотели поддерживать несколько LLM-провайдеров одновременно, фактически вели N параллельных кодовых баз для одного набора инструментов.
Если компания разработала инструмент поиска по корпоративной базе знаний, ей приходилось реализовывать его отдельно для Claude, отдельно для GPT через Function Calling, отдельно для Gemini. Каждое изменение в логике инструмента нужно было вносить трижды. MCP разрывает эту зависимость: сервер, написанный один раз, работает с любым клиентом, поддерживающим протокол.
OpenAI добавила поддержку MCP в Assistants API в марте, Google — в Gemini API в апреле. С мая три ведущих API-провайдера поддерживают протокол на уровне платформы. Anthropic с самого начала позиционировала MCP как открытый стандарт, а не как проприетарное решение, и этот выбор сейчас конвертируется в реальное распространение.
Что изменила GA-версия
Версия GA отличается от последней беты тремя существенными улучшениями. Первое — стандартизированная авторизация через OAuth 2.1 и mTLS для enterprise-сценариев. Раньше каждый MCP-сервер придумывал авторизацию самостоятельно: где-то API-ключ в заголовке, где-то токен в параметре, где-то кастомный механизм. Это создавало пёструю картину и головную боль при аудите безопасности в корпоративных средах, где каждая нестандартная схема аутентификации — отдельный разговор с security-командой.
Второе — поддержка structured output: ответ инструмента может содержать строго типизированную схему. Модели лучше обрабатывают структурированные ответы, чем свободный текст, и это снижает число ошибок при парсинге результатов инструментальных вызовов. На практике это означает меньше кода для валидации на стороне клиента и более предсказуемое поведение при нестандартных ответах инструментов.
Третье — versioning спецификации. Клиент и сервер при установке соединения согласуют версию протокола. Это означает, что будущие изменения в спецификации не сломают существующие имплементации: старый сервер продолжит работать с новым клиентом через согласование совместимой версии. Для open-source проекта с 1400 серверами это не теоретическая предосторожность, а практическая необходимость.
Риски, которые Anthropic называет сама
Большое число публичных серверов создаёт риски, которые Anthropic не замалчивает. Часть из них требует доступа к корпоративным данным или предоставляет возможность выполнения произвольного кода. Anthropic выпустила рекомендации по аудиту сторонних серверов, но финальная ответственность лежит на администраторе клиентского приложения.
На практике это означает, что перед подключением стороннего MCP-сервера к корпоративному агенту стоит проверить три вещи: открыт ли исходный код, какие именно разрешения запрашивает сервер при регистрации и кто стоит за публикацией. Сторонний сервер с закрытым кодом и запросом на полный доступ к файловой системе — красный флаг в любом контексте. Отдельный класс риска — prompt injection через данные, которые возвращает инструмент: если инструмент читает внешний контент, этот контент теоретически может содержать инструкции для модели. Это не специфичная для MCP проблема, но при работе с внешними серверами её нужно учитывать явно.
Дорожная карта и конкуренция стандартов
До конца 2026 года Anthropic анонсировала три направления развития. Streaming-инструменты: ответ передаётся по частям по мере выполнения, что важно для долгих операций — например, поиска по большой базе или выполнения кода с промежуточными результатами. Стандартизация криптографических подписей для верификации целостности серверов: клиент сможет убедиться, что сервер из каталога не модифицирован. Унифицированный механизм наблюдаемости: стандартный способ отдавать трассировку вызовов инструментов в существующие observability-системы.
Параллельно существует Google Agent-to-Agent Protocol, частично пересекающийся с MCP по задачам. Сейчас эти протоколы решают смежные, но разные проблемы: MCP — взаимодействие модели с инструментами, A2A — взаимодействие агентов между собой. При таком разделении они вполне могут сосуществовать в одной системе. Но если A2A начнёт расширяться в сторону tool integration, ситуация изменится: конкуренция между открытым стандартом с 1400 имплементациями и стандартом с поддержкой Google на уровне платформы — не очевидный результат ни для одной из сторон. Следующие шесть месяцев покажут, куда движутся границы каждого из протоколов.