[{"data":1,"prerenderedAt":201},["ShallowReactive",2],{"copy:ru:site:":3,"copy:ru:security:incident,ui,mitigations,incidents.2025-04-mcp-tool-poisoning,incidents.2025-05-github-mcp-toxic-agent-flow.title":125,"copy:ru:site:common":199},{"common":4,"nav":16,"footer":44,"home":51,"error":118},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Перейти к содержимому","Меню","Язык","Разделы","Нижний колонтитул","инструмент","Главная","Навигационная цепочка","Копировать","Скопировано","Скачать",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Создание","Подключение","Инструкции","Запуск","Откройте свой сайт","Безопасность","Отслеживание",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Модели и цены на API","Калькулятор стоимости агента","Фреймворки и SDK","Серверы MCP","Генератор конфигурации MCP","Клиенты MCP","Генератор AGENTS.md","Файлы инструкций","Самостоятельный хостинг OpenClaw","Сайты, готовые для AI-агентов","Генератор llms.txt","robots.txt для AI-ботов","Генератор каталога API","Каталог AI-ботов","Безопасность агентов","Журнал инцидентов","Чек-лист безопасности","Журнал изменений",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"О проекте","Конфиденциальность","Условия использования","Карта сайта","Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.","Факты проверены {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":70,"sectionsTitle":71,"sections":72,"latestTitle":101,"allChanges":102,"rulesTitle":103,"rules":104,"aboutLink":117},{"title":53,"description":54},"DotsAgent: справочник и инструменты для создания AI-агентов","Цены на LLM API, калькулятор стоимости агентов, конфигурации MCP для 13 клиентов, генераторы AGENTS.md и llms.txt, заметки о безопасности агентов. Бесплатно, на 18 языках.","Для разработчиков AI-агентов","Настольный справочник разработчика AI-агентов","Цены, протоколы, файлы конфигурации и заметки о безопасности для работы с агентами — всё проверено по официальной документации поставщиков. Найдите нужные сведения, создайте нужный файл и возвращайтесь к коду.","Создать конфигурацию MCP","Оценить стоимость задачи агента","Создать AGENTS.md","Актуальные данные","Состояние стека",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":68,"bots":69},"Спецификация MCP","OpenClaw","Самая дешёвая модель, $\u002FM на входе\u002Fвыходе","Моделей с указанными ценами","MCP-серверы","Отслеживаемые ИИ-боты","Каждое значение вручную сверяется с документацией поставщика.","Что есть на сайте",{"models":73,"mcp":77,"instructions":80,"frameworks":83,"openclaw":86,"agentReady":90,"security":94,"changelog":97},{"title":74,"body":75,"unit":76},"Модели и цены","Цены на входные, выходные и кэшированные токены за миллион — для сравнения рядом. Есть калькулятор стоимости полного запуска агента.","моделей",{"title":68,"body":78,"unit":79},"Каталог серверов Model Context Protocol и генератор конфигураций, который создаёт нужный файл для каждого клиента.","серверов",{"title":33,"body":81,"unit":82},"Создайте AGENTS.md и узнайте, как каждый инструмент читает CLAUDE.md, .cursor\u002Frules и подобные файлы.","форматов файлов",{"title":28,"body":84,"unit":85},"Сравните фреймворки для агентов и SDK поставщиков по языку программирования, лицензии, поддержке MCP и возможностям работы с несколькими агентами.","фреймворков",{"title":87,"body":88,"unit":89},"Развёртывание OpenClaw на своём сервере","Установите, настройте и обновите OpenClaw на своём компьютере или сервере — пошагово.","текущий релиз",{"title":91,"body":92,"unit":93},"Сайты для ИИ-агентов","Создайте llms.txt, правила robots.txt для ИИ-краулеров и api-catalog. Найдите любого бота по user agent.","ботов в списке",{"title":40,"body":95,"unit":96},"Риски для агентов по классификации OWASP, журнал реальных инцидентов и чек-лист для проверки перед запуском.","инцидентов в журнале",{"title":98,"body":99,"unit":100},"Журнал изменений API","Изменения API моделей, SDK и протоколов с датами и ссылками на объявления поставщиков.","записей","Последние изменения","Все изменения","Как мы поддерживаем точность",[105,108,111,114],{"title":106,"body":107},"Факты с источниками.","У каждой цены, версии и флага есть ссылка на страницу поставщика, откуда взята информация, — вы можете проверить её самостоятельно.",{"title":109,"body":110},"Проверки с датой.","На каждой странице указано, когда факты проверяли в последний раз. Устаревшие данные перепроверяют или удаляют.",{"title":112,"body":113},"Без платного размещения.","Никто не платит за размещение в каталоге, более высокую позицию или более лестное описание.",{"title":115,"body":116},"Инструменты работают в браузере.","Генераторы и калькуляторы работают локально, а введённые вами данные не отправляются на сервер.","О DotsAgent",{"title":119,"body":120,"home":121,"popular":122,"failed":123,"failedBody":124},"Страница не найдена","По этому адресу нет страницы. Возможно, она переехала или в ссылке опечатка.","Перейти на главную","Популярные инструменты","Что-то пошло не так","Не удалось загрузить страницу с нашей стороны. Попробуйте ещё раз через минуту или перейдите на главную.",{"incident":126,"ui":131,"mitigations":133,"incidents":179},{"crumb":41,"whatTitle":127,"whyTitle":128,"doTitle":129,"toChecklist":130},"Что произошло","Почему это сработало","Что делать","Выполнить проверку по чек-листу безопасности",{"crumb":40,"sources":132},"Источники",{"lethalTrifecta":134,"designPatterns":137,"camel":140,"leastPrivilege":143,"humanApproval":146,"sandboxing":149,"egressControl":152,"noPublicControlPlane":155,"mcpTokenAudience":158,"sessionIsolation":161,"supplyChainVetting":164,"inboundAccessControl":167,"ciSecretIsolation":170,"outputHandling":173,"verifyAgentSignatures":176},{"title":135,"body":136},"Разорвите смертельную триаду","Правило Саймона Уиллисона: если агент может читать закрытые данные, видит недоверенное содержимое и способен отправлять данные наружу, любой прочитанный им текст можно использовать против вас. Уберите у каждого агента или сеанса хотя бы один из этих трёх факторов. Например, агенту, который разбирает публичные обращения, не нужны секреты, а агенту с доступом к секретам не нужен канал для отправки данных наружу.",{"title":138,"body":139},"Ограничьте агента после получения недоверенного ввода","Исследования паттернов проектирования для безопасности агентов сводятся к одному правилу: если агент уже получил недоверенный ввод, этот ввод не должен запускать значимые действия. К таким паттернам относятся выбор действия, «сначала план, затем выполнение», dual LLM и минимизация контекста. Выбирайте один паттерн для каждого рабочего процесса. Например, зафиксируйте план до того, как агент прочитает недоверенные данные.",{"title":141,"body":142},"Отслеживайте потоки данных с CaMeL","CaMeL разделяет агента на две части: привилегированный планировщик пишет код на основе запроса пользователя, а изолированная модель обрабатывает недоверенные данные. Значения из изолированной части снабжаются тегами возможностей, а политики проверяют эти теги перед запуском любого инструмента. В статье система решила 77% задач AgentDojo с доказуемой безопасностью. Для сравнения: агент без защиты решил 84% задач.",{"title":144,"body":145},"Используйте учётные данные с минимальными привилегиями","По умолчанию предоставляйте агентам доступ только для чтения в рамках конкретного проекта. Никогда не используйте ключ администратора или service_role: в Supabase он обходит защиту на уровне строк. Ограничивайте токены CI и репозитория одной задачей, для которой они нужны. Инцидент с Amazon Q Developer произошёл из-за чрезмерно широких прав GitHub-токена в CodeBuild.",{"title":147,"body":148},"Требуйте подтверждения значимых действий","Требуйте от человека подтверждения вызовов инструментов, которые записывают, удаляют, отправляют или тратят средства. Если никто не отвечает, запрещайте действие. Supabase рекомендует вручную подтверждать вызовы инструментов MCP. В OpenClaw задайте tools.exec.ask значение always, а для askFallback оставьте значение deny. Показывайте все аргументы, чтобы проверяющий видел, что именно будет выполнено.",{"title":150,"body":151},"Изолируйте код и выполнение инструментов","Запускайте команды оболочки и сгенерированный код в контейнере или виртуальной машине без учётных данных, предоставив доступ только к рабочей области. В OpenClaw изоляция по умолчанию отключена, а для tools.exec.security на хостах шлюза задано значение full. Поэтому включите изоляцию, задайте для exec security значение deny или allowlist, установите fs.workspaceOnly в true и не включайте режим повышенных привилегий. Проверьте результат командой openclaw sandbox explain.",{"title":153,"body":154},"Ограничьте исходящий сетевой доступ","По умолчанию запрещайте исходящий трафик от агентов и MCP-серверов, а затем разрешайте только необходимые каждому из них хосты. Не разрешайте автоматически запросы к общим хостам, где публиковать контент может кто угодно: именно так CVE-2026-54316 превратила huggingface.co в канал утечки данных. Почтовому серверу должен быть доступен только API почты, как показал пример postmark-mcp.",{"title":156,"body":157},"Не выставляйте плоскости управления в интернет","Привязывайте шлюзы агентов, панели управления и прокси для отладки к loopback и требуйте токен длиной не менее 24 символов, например созданный командой openssl rand -hex 32. Для удалённого доступа используйте SSH-туннель или Tailscale Serve, а Tailscale Funnel применяйте только с авторизацией по паролю. Регулярно запускайте openclaw security audit --deep.",{"title":159,"body":160},"Проверяйте аудиторию токена MCP","Спецификация авторизации MCP требует, чтобы сервер отклонял токены доступа, выпущенные не для него, и запрещает передавать токен клиента вышестоящему API. Клиенты отправляют индикаторы ресурса RFC 8707, чтобы каждый токен был привязан к одному серверу. Прокси-сервер должен получить согласие каждого клиента, иначе он становится confused deputy.",{"title":162,"body":163},"Изолируйте сеансы и арендаторов MCP","Создавайте отдельный экземпляр сервера и транспорта для каждого сеанса, а не используйте один общий экземпляр для разных клиентов. Привязывайте каждый сеанс и задачу к аутентифицированному субъекту, который их создал, и проверяйте эту привязку при каждом запросе. Причиной обоих уведомлений безопасности MCP SDK за 2026 год стало общее или непривязанное состояние.",{"title":165,"body":166},"Проверяйте skills, плагины и MCP-серверы","Фиксируйте точные версии, изучайте diff перед каждым обновлением и проверяйте результаты сканеров, например VirusTotal, а также статус проверки безопасности в ClawHub. При одобрении сервера сохраняйте хеши описаний инструментов и уведомляйте об их изменении — так можно обнаружить rug pull. OpenClaw не блокирует установку автоматически, поэтому настройте security.installPolicy самостоятельно.",{"title":168,"body":169},"Контролируйте, кто может писать агенту","Для личных сообщений используйте привязку или список разрешённых отправителей, а в групповых чатах требуйте упоминания агента перед выполнением действий. Задайте session.dmScope значение per-channel-peer, чтобы отправители никогда не использовали общий контекст. Любой, кто может написать агенту, может попытаться дать ему инструкции, поэтому список отправителей входит в поверхность атаки.",{"title":171,"body":172},"Не раскрывайте секреты в недоверенных запусках CI","Не запускайте агента с секретами репозитория в рабочих процессах, которые посторонние могут запустить через pull request, issue или комментарий. Считайте враждебными заголовки, описания и комментарии из таких событий. Если шагу действительно нужны секреты, запускайте его только после того, как сопровождающий одобрит запуск.",{"title":174,"body":175},"Считайте вывод модели недоверенным","Экранируйте или очищайте вывод модели перед отображением. Никогда не передавайте его без проверки в оболочку, SQL-запрос или браузер. Запретите автоматическую загрузку изображений Markdown и ссылок на внешние домены, а также задайте строгую Content Security Policy. EchoLeak извлекала данные через URL, которые загружались автоматически.",{"title":177,"body":178},"Проверяйте подписи агентов, затем авторизуйте","Чтобы определить агента, обращающегося к вашему сайту или API, проверяйте его подпись Web Bot Auth по ключам, опубликованным оператором в \u002F.well-known\u002Fhttp-message-signatures-directory. Агент ChatGPT подписывает запросы как Signature-Agent https:\u002F\u002Fchatgpt.com. Действительная подпись показывает, кто управляет агентом, но не указывает, какой пользователь отправил запрос и какие действия ему разрешены. Поэтому авторизуйте каждый запрос отдельно.",{"2025-04-mcp-tool-poisoning":180,"2025-05-github-mcp-toxic-agent-flow":197},{"title":181,"summary":182,"tags":183,"what":187,"why":190,"do":192},"Отравление инструментов MCP: скрытые инструкции в описаниях инструментов","Invariant Labs показала, что сервер MCP может скрывать инструкции в описаниях инструментов, которые читает модель, а также описала атаки с подменой инструментов и rug pull.",[184,185,186],"MCP","prompt-инъекция","атака через цепочку поставок",[188,189],"1 апреля 2025 года Invariant Labs опубликовала уведомление о безопасности, посвящённое отравлению инструментов в Model Context Protocol. Вредоносный сервер MCP помещает инструкции в описание инструмента. Пользователь редко видит этот текст, но модель читает его как часть контекста и может выполнить эти инструкции.","В том же уведомлении описаны две связанные атаки. При подмене инструментов описание одного сервера меняет то, как агент использует инструменты другого, доверенного сервера. При атаке rug pull сервер меняет описания своих инструментов после того, как пользователь уже одобрил его.",[191],"Клиенты загружают описания инструментов всех подключённых серверов в общий контекст, и модель не может отличить документацию поставщика от инструкций злоумышленника. Если клиент одобрил сервер один раз и больше его не проверяет, последующие изменения остаются незамеченными.",[193,194,195,196],"Перед подключением прочитайте полные описания инструментов сервера MCP, а не только их названия.","Фиксируйте версии серверов и хеши описаний инструментов; при изменении хеша повторно запрашивайте подтверждение или отправляйте оповещение.","Подключайте только серверы, необходимые для задачи, чтобы текст одного сервера не мог влиять на использование инструментов другого.","Требуйте подтверждения вызовов инструментов, которые отправляют данные или изменяют файлы.",{"title":198},"Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue",{"common":200},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863375659]