MCP удобно рассматривать как границу доверия
Не «протокол для подключения инструментов», а место, где вы решаете, что агенту можно, а что нет — и почему такая рамка ускоряет принятие решений.
MCP обычно объясняют как способ подключить инструменты к модели. Технически верно и бесполезно для принятия решений: из такого описания не следует ничего о том, какие инструменты подключать.
Мне полезнее другая рамка: это граница доверия.
Каждый сервер — набор действий, которые вы сознательно разрешаете агенту. Смотреть на него стоит так же, как на права сервисного аккаунта: что читает, что пишет, что может удалить, что логируется, можно ли откатить.
Как только начинаешь думать в этой рамке, решения принимаются быстрее, потому что появляются нормальные вопросы. Нужен ли этому агенту доступ на запись или хватит чтения. Есть ли среди операций необратимые и вынесены ли они за отдельное подтверждение. Видно ли в журнале, что именно было вызвано и с какими аргументами.
Отдельно про необратимые операции. Их стоит отделять не потому, что модель плохая, а потому что цена ошибки несимметрична: выигрыш от автоматизации удаления небольшой, а потеря от ошибочного удаления большая. Это верно и для человека — просто человек делает такие вещи реже.
Есть у рамки и предел. Она хорошо описывает, что агент может, и ничего не говорит о том, что он сделает из разрешённого набора. Ограничение прав — необходимое условие, но не достаточное: агент с правами только на чтение всё ещё может вынести наружу то, что прочитал.