MCP-сервер Webasyst для AI-агентов

Model Context Protocol для Webasyst

Открытый MCP-сервер: подключите Cursor, Claude Desktop или своего агента к инструментам Webasyst через единый JSON-RPC endpoint. Только HTTP и MySQL - работает на shared-хостинге.

5.0

3 оценки

Ваш отзыв

50+

установок

Креатив IT

Топ-разработчик #4
c 2015 года

10 августа 2026

последний релиз
версия 1.4.0

Поддержка
Лицензия
LGPL
Требования к серверу
  • Версия PHP 8.0.0
  • Фреймворк, версия >=4.2.0.1151

Один POST /mcp/ вместо десятка интеграций

Большинство интеграций с Webasyst устроены одинаково: разработчик пишет код, который обращается к моделям Shop-Script, CRM, Helpdesk или других приложений через десятки разных методов. MCP меняет этот подход. Ваш AI-агент подключается к одному JSON-RPC endpoint вашего сайта - POST /mcp/ - и через него вызывает любой из сотен инструментов, которые зарегистрированы плагинами MCP.Не нужно поднимать отдельный сервис, разворачивать Docker-контейнеры или настраивать очереди сообщений. Не нужен VPS. Всё работает на том же shared-хостинге, где живёт ваш Webasyst - на PHP 7.4+ и MySQL. Каждый запрос проходит через стандартный waFrontController, авторизуется через mcpTokenAuth и маршрутизируется в нужный плагин через mcpToolRegistry.Это та же простота, которую даёт Webasyst для обычных сайтов: поставил - работает. Только теперь эта простота распространяется и на AI-агентов.

Один токен на клиента - точечный scope

В MCP нет OAuth2, нет регистрации клиентских приложений, нет client_secret с ротацией каждые 90 дней. Вместо этого - простая и понятная модель: администратор создаёт токен в backend UI, выбирает набор прав, получает пару client_id:secret - и отдаёт её MCP-клиенту. Каждый токен привязан к конкретному сценарию использования. Отдельный токен для Cursor - с правами только на чтение товаров. Отдельный токен для Claude Desktop - с правами на создание заявок в Helpdesk. Отдельный токен для CI-сборки - с правами на деплой и очистку кеша. Когда сценарий закрывается - токен отзывается в один клик, и следующий вызов получает 401 Unauthorized. Список прав регистрируется каждым плагином автоматически: mcp_shop, mcp_shop.product.read, mcp_shop.order.write, mcp_blog, mcp_blog.post.publish и так далее. В UI - multi-select с подсчётом выбранных прав и поиском по названию. AI-агент видит только те инструменты, на которые есть право у его токена. Никаких утечек через лишние тулы.
  • Это безопасно?

    Да. Каждый MCP-клиент получает отдельный токен с ограниченным набором прав. Все вызовы пишутся в журнал аудита с указанием метода, токена, IP-адреса, длительности и тел запроса и ответа. Токен можно отозвать в любой момент в backend UI — следующий вызов получит ошибку 401 Unauthorized. Старые вызовы остаются в журнале для последующего анализа. Дополнительно: можно настроить retention (срок хранения журнала), ограничить токен по IP-адресу (через backend-фильтр), включить автоматическую ротацию секретов.
  • Что если у меня не установлено какое-то приложение Webasyst?

    Ничего страшного. Плагин этого приложения не появится в списке инструментов автоматически — он регистрируется только если соответствующее приложение установлено и активно. Остальные плагины работают как обычно. Например, если у вас нет Shop-Script, плагин shop не появится в tools/list, но плагины blog, crm, helpdesk продолжат работать. AI-агент просто не увидит тулы с префиксом shop_.
  • Какие MCP-клиенты поддерживаются?

    Любой клиент с поддержкой HTTP-транспорта MCP. Тестировали и подтвердили работу с Cursor, Claude Desktop, Hermes, OpenClaw, Cline (расширение VS Code), Zed, Continue. Для клиентов, которые работают только через stdio-транспорт (например, некоторые CLI-утилиты), используется обёртка mcp-remote — она запускается локально и проксирует запросы к вашему HTTP endpoint. Также вы можете написать собственного MCP-клиента на любом языке программирования — Python, Node.js, Go, Rust. Спецификация MCP открыта, а наш сервер реализует актуальную версию 2025-06-18.