Бесплатный MCP для 1С против управляемого шлюза: где заканчивается open-source

MCP для 1Сбезопасность ИИ в 1С152-ФЗуправляемый шлюзopen source

Бесплатный MCP сервер для 1С решает подключение, но не роли, аудит и безопасный прод. Разбираем, где заканчивается open source и зачем управляемый шлюз.

Бесплатный MCP для 1С против управляемого шлюза: где заканчивается open-source

Пятница, УТ и один вопрос про оклады

Пятница, вечер. Ведущий программист оптовой компании (УТ 11, рядом ЗУП и Бухгалтерия) за пару часов поднимает бесплатный open source MCP сервер и подключает к нему Claude. Заявки сопровождения теперь разбираются вдвое быстрее: «покажи структуру регистра накопления ТоварыНаСкладах», «почему не проводится Реализация от 12 числа», «собери отчёт на СКД по взаиморасчётам за квартал». За неделю на это подсаживается вся команда. Всё работает, коннектор бесплатный, данные остаются в контуре. Возражение «нам хватит бесплатного MCP» звучит абсолютно логично.

Через две недели тот же адрес сервиса получает новый аналитик. Чтобы разобраться с фондом оплаты труда, он просит ассистента «вытащить оклады по отделу продаж из ЗУП». Ассистент честно выполняет: читает регистр сведений с начислениями, тянет ФИО из справочника Сотрудники, формирует сводку. Данные, которые аналитик по своей роли в 1С никогда не увидел бы в интерфейсе, оказываются в контексте внешней модели. Следом кто-то просит «поправь, чтобы документ проводился», и ассистент, не встретив ни одного барьера, готов выполнить запись в боевую базу.

Понедельник. Руководитель ИБ задаёт три вопроса: кто и когда обращался к ЗУП через ассистента, какие именно данные ушли в модель, почему у джуна был доступ к окладам. Ответа нет ни на один. Журнала ИИ-обращений не существует, роли не разграничены, а боевая база ничем не отличалась от тестовой.

Что бесплатный MCP действительно закрывает

Скажу честно, как разработчик: open source ИИ для 1С решает задачу подключения хорошо. Бесплатный MCP сервер для 1С даёт ассистенту дерево метаданных, справочники и документы, поиск по коду конфигурации (включая модули БСП), чтение через запрос, разбор структуры объектов. Для разработчика на своей машине это серьёзное ускорение, и держать всё в локальном контуре вполне реально (как устроена локальная граница, подробно разобрано в материале про on-premise 1С). Дело не в том, что бесплатный инструмент плохой. Дело в том, где проходит его граница.

Сырой MCP сервер это коннектор. Он отвечает на вопрос «как ИИ дотянется до базы». Он не отвечает на вопрос «кому, к какой базе и что именно позволено».

Где заканчивается open-source: слой governance

Дальше начинается то, что бесплатный слой обычно не закрывает. Разберём по четырём осям, на которых и споткнулась команда из истории выше.

Роли. У сырого MCP сервера ролевой модели, как правило, нет. Часто он вообще требует опубликовать HTTP-сервис без аутентификации 1С, и тогда любой, у кого есть адрес, получает одинаковый доступ. Разработчик, аналитик и внешний подрядчик ходят через одну дверь. Управляемый шлюз для 1С вводит собственные ролевые профили (Owner, Admin, Manager, Viewer): что видит и что делает ассистент, определяется ролью запросившего, а не тем, что технически способен вернуть коннектор.

Read-only на проде. Свободные инструменты ограничивают запись грубо: чёрным списком опасных операций или режимом «только чтение», который остаётся именно режимом (его можно переключить или обойти сгенерированным кодом). Отдельная категория, решения с execute_code за грубым списком разрешений, вообще позволяет ассистенту выполнить произвольный код в привилегированном контексте. Управляемый шлюз делает read-only на боевых базах fail-closed: запись блокируется на самом шлюзе, до того как запрос дойдёт до платформы, и снять этот барьер сгенерированным запросом нельзя.

Аудит. Максимум, что дают бесплатные инструменты, это чтение журнала регистрации 1С. Но журнал фиксирует UI-сессии людей, это data-поверхность, а не история действий ИИ. На вопрос «кто спросил, к какой базе, что было разрешено и что заблокировано» нативный журнал не ответит: для платформы ассистент это одна техническая учётная запись. Управляемый шлюз ведёт отдельный журнал именно ИИ-обращений (запрос, база, вердикт: разрешено, ограничено или заблокировано) с экспортом и настраиваемым сроком хранения.

Мультибазовость и квоты. Один адрес на все среды удобен ровно до первого инцидента. Шлюз разделяет базы по средам (Прод, Стейдж, Тест, разработка), маршрутизирует обращения и держит отдельные лимиты на каждую базу, чтобы разговорчивый агент не создал нагрузку на боевой контур в отчётный период, когда и так идут регламентные задания и обмены по плану обмена.

152-ФЗ: почему разграничение это не перестраховка

Теперь про то, почему это не паранойя ИБ-службы. С 30 мая 2025 года действуют ужесточённые штрафы по статье 13.11 КоАП (закон 420-ФЗ). Утечка данных от 1 до 10 тысяч субъектов обходится юрлицу в сумму от 3 до 5 млн рублей. За массовую утечку (свыше 100 тысяч субъектов) штраф уже от 10 до 15 млн, а по специальным категориям и биометрии доходит до 20 млн. Повторная считается по обороту: от 1 до 3 процентов годовой выручки, не менее 20 и не более 500 млн рублей. Оклады и ФИО из ЗУП это ИСПДн, и как только их читает внешняя модель, вы оказываетесь внутри периметра этого закона.

Оговорюсь прямо, чтобы никого не вводить в заблуждение: соответствие 152-ФЗ и тем более сертификация это результат ваших организационных мер и аттестации, а не галочка от инструмента. Технический слой не выдаёт сертификатов и не заменяет юриста, он снижает экспозицию данных. Данные, которые не покинули контур, наружу не утекут. Данные, которые ассистент не имел права прочитать, не попадут в чужую модель. On-prem развёртывание, fail-closed read-only и разграничение ролей это и есть уменьшение поверхности риска. Слой маскирования ПДн для Корпоративной редакции сейчас в разработке и усилит именно эту линию, но базовую границу держат уже перечисленные механизмы.

«У нас уже есть бесплатный MCP»

Вернёмся к возражению. «У нас уже есть бесплатный MCP» и «у нас закрыт вопрос доступа ИИ к 1С» это два разных утверждения. Первое про подключение. Второе про управление. Бесплатный MCP сервер для 1С честно закрывает первое. Governance (роли, аудит, безопасный прод, квоты по базам) это второе, и оно не появляется само собой оттого, что коннектор заработал. Правильное сравнение здесь не «чей MCP сервер быстрее», а «есть ли над подключением слой управления».

Тут же частая подмена: «у нас нативный RBAC и RLS в 1С, есть журнал регистрации, этого хватит». Нативные механизмы защищают сессии живых пользователей в интерфейсе. Они не видят поверхность обращений ИИ, не ведут отдельный журнал этих обращений, не ограничивают частоту запросов агента. Для платформы автоматизированный ассистент это одна учётная запись с широкими правами, а не отдельный субъект со своей ролью и лимитами.

Пять вопросов к вашему бесплатному MCP

Если бесплатный сервер уже стоит, не спешите его выкидывать. Прогоните его по пяти вопросам.

  1. Под какой учётной записью 1С ходит коннектор и совпадают ли её права с ролью того, кто задаёт вопрос?
  2. Есть ли отдельный журнал обращений ИИ, а не только штатный журнал регистрации 1С?
  3. Как именно запрещена запись в боевую базу: договорённостью в клиентском коде или на самом шлюзе, по принципу fail-closed?
  4. Что произойдёт при подключении второй и третьей базы: появятся ли маршрутизация и отдельные квоты?
  5. Кто перенастраивает правила доступа, когда в конфигурацию добавили новый документ или регистр?

Если ответы звучат как «одна учётка, read-only на совести клиента, отдельного журнала нет», у вас коннектор, а не управляемый шлюз для 1С.

Что делать дальше

Feenlace собирает обе плоскости в одном self-contained бинаре, который ставится в вашем контуре. Открытая редакция бесплатна и с открытым кодом: тот самый персональный MCP сервер для разработчика остаётся при вас, отказываться от бесплатного пути не нужно. Корпоративная добавляет управляемый шлюз для 1С: ролевые профили, полный журнал ИИ-обращений, fail-closed read-only на проде, маршрутизацию по базам с квотами, управление рабочими местами команды. На стороне разработчика в продукте остаются SAST для кода BSL, сравнение конфигураций и генерация тестов на YAxUnit и Vanessa.

Если вы уже попробовали бесплатный MCP и он понравился, это хороший знак: базовое подключение работает. Следующий вопрос звучит иначе, не «какой коннектор выбрать», а «кто, к какой базе и что именно». Посмотреть, как это выглядит в управляемом варианте, можно на feenlace.ru.