Open-source и свой сервер 4 мин чтения

ИИ-агент спрашивает базу данных компании: MCP Toolbox

MCP Toolbox for Databases это открытый сервер от Google, который даёт ИИ-агенту доступ к базе компании через MCP. Разбираем, как его настроить через tools.yaml и как защитить базу: учётная запись только на чтение, заготовленные запросы, журнал и персональные данные в 152-ФЗ.

MCPИИ-агентыбазы данныхбезопасность
Коротко. MCP Toolbox for Databases это бесплатный сервер с открытым кодом от Google (лицензия Apache-2.0). Он подключает ИИ-агента к вашей базе данных через протокол MCP, и агент отвечает на вопросы про заказы, склад и клиентов обычным языком. Для PostgreSQL, MySQL и SQLite Google Cloud не нужен, всё можно держать на своём сервере. Главный риск в безопасности, поэтому половина статьи про то, как агента к базе допускать: только на чтение, через заранее написанные запросы и без персональных данных во внешней модели.

Вопрос про остатки висит до вечера

Знакомая сцена. Руководитель спрашивает, сколько заказов за неделю ушло с просрочкой и у каких клиентов. Менеджер идёт к программисту, программист пишет запрос, выгружает таблицу, присылает в экселе. Через день вопрос чуть другой, и всё по новой.

Данные в базе есть. Не хватает человека, который переведёт вопрос на язык запросов. Если программист на этом сидит два часа в неделю (грубая оценка), за год набегает больше десяти рабочих дней. И ответ нужен сейчас, а приходит завтра.

Здесь и пригождается агент, который умеет спросить базу сам. Один из готовых вариантов называется MCP Toolbox for Databases, проект с открытым кодом. Что такое MCP, разбирали в статье про Model Context Protocol: единый разъём, через который модель получает доступ к внешним системам.

Что это и как устроено

По данным репозитория, проект открыт под лицензией Apache-2.0, у него около 16,5 тысячи звёзд на GitHub, последний релиз v1.13.1 вышел 25 сентября 2026 года. Раньше он назывался genai-toolbox, репозиторий потом переименовали в mcp-toolbox. Версия 1.x, семантическое версионирование. Разработчики сами пишут, что бета-функции могут появляться в минорных релизах.

Базы, которые указаны в документации: PostgreSQL, MySQL, MariaDB, SQLite, SQL Server, Oracle, MongoDB, Redis, ClickHouse и ещё ряд других, плюс облачные Google: AlloyDB, BigQuery, Cloud SQL, Spanner, Firestore. 1С в списке нет. Если ваша учётная система живёт в 1С, к ней сначала нужно сделать отдельный слой, например выгрузку нужных таблиц в PostgreSQL.

Работает так. Вы запускаете сервер из одного бинарника, через Docker или командой npx @toolbox-sdk/server. Есть быстрый режим: флаг --prebuilt=postgres и переменные окружения с адресом базы, и агент сразу получает инструменты list_tables и execute_sql. Для продакшена предусмотрен второй режим. Вы описываете в файле tools.yaml источники (куда подключаться) и инструменты (что агенту разрешено). Инструмент это готовый SQL-запрос с параметрами, например «заказы клиента за период». Наборы инструментов можно выдавать разным агентам по отдельности.

Подключается к тем, кто понимает MCP. В README названы Gemini CLI, Google Antigravity, Claude Code и Codex, также есть SDK для Python, JavaScript, Go и Java, интеграции с LangChain и LlamaIndex. Для Cursor отдельных инструкций я не нашёл.

Как не дать агенту навредить базе

Агент с доступом к базе это риск. У модели есть три слабых места: она может ошибиться и выполнить запрос на изменение, может выдать лишние данные, и её можно подтолкнуть текстом в письме или карточке клиента (это называют промпт-инъекцией). Поэтому защита многослойная.

  • Учётная запись только на чтение. Создайте в базе отдельного пользователя с правом SELECT на нужные таблицы. Документация Toolbox прямо говорит, что права на выполнение запросов определяются правами пользователя базы, так что запретить удаление можно на уровне самой базы. Эту защиту вы настраиваете в самой базе, она главная.
  • Подготовленные запросы вместо произвольного SQL. В режиме tools.yaml агент не пишет SQL сам. Он выбирает инструмент и подставляет параметры, а текст запроса зафиксирован вами. Универсальный execute_sql в продакшене лучше не включать совсем.
  • Ограничение таблиц и полей. Выдавайте права только на нужные таблицы и колонки или отдайте агенту представление (view) без телефонов, адресов и паспортных данных.
  • Журнал. Toolbox отдаёт трассы и метрики через OpenTelemetry. Дополнительно включите журнал запросов на стороне самой базы, чтобы по каждому ответу агента можно было понять, что именно он спрашивал.
  • Персональные данные не уходят во внешнюю модель. Если модель работает за рубежом, всё, что агент прочитал, попадает туда. В статье 18 части 5 закона 152-ФЗ записано, что при сборе персональных данных их запись, хранение и извлечение для граждан России с использованием баз за пределами РФ не допускаются, кроме случаев, указанных в самом законе. Текст нормы есть на consultant.ru. Как закон трактует разовую отправку фрагмента в зарубежную модель, нужно решать с юристом. Надёжный путь: агенту отдаются только обезличенные цифры и агрегаты, а карточки людей остаются за его пределами.

Похожий подход к лимитам мы обсуждали в разборе про MCP-доступ к банковским операциям: чтение отдельно, действия отдельно, суммы и права ограничены заранее.

Что важно учесть

Про Google Cloud. Для PostgreSQL, MySQL и SQLite он не обязателен: источник описывается обычным адресом, портом, пользователем и паролем. Облачные базы Google, понятно, потребуют аккаунт Google Cloud.

Русский язык вопросов зависит от модели. Сервер только отдаёт инструменты. Как хорошо агент поймёт «покажи просрочки за прошлую неделю», определяет выбранная модель, а в документации проекта про русский ничего нет. Проверять нужно на ваших реальных вопросах.

Названия таблиц и колонок в боевых базах часто невнятные: t_ord_x2, f1. Агенту нужно описание каждого инструмента и параметра обычными словами, иначе он выберет не тот запрос.

Ещё один момент: агент отвечает уверенно, даже когда ошибся. Для цифр в отчёте для собственника первое время сверяйте ответы с привычной выгрузкой.

Для графиков и дашбордов лучше подойдёт BI-система, например Metabase. Агент нужен для быстрых точечных вопросов.

Что можно сделать уже сейчас

  1. Выпишите 10 вопросов, которые чаще всего задают программисту или аналитику про базу. Они станут вашими первыми инструментами.
  2. Создайте в базе отдельного пользователя только на чтение, с доступом к нужным таблицам или представлениям без персональных данных.
  3. Поднимите Toolbox на тестовой копии базы, а не на боевой. На PostgreSQL это вопрос одного вечера.
  4. Опишите эти 10 вопросов как инструменты в tools.yaml и проверьте, как агент отвечает на русском, с разными формулировками.

Если нужна готовая постановка под вашу компанию, посмотрите наше предложение ИИ-аналитик данных.

Частые вопросы

Нужно ли платить Google?

За сам сервер нет, он бесплатный, лицензия Apache-2.0. Платить придётся за модель, к которой вы подключите агента, и за хостинг, если не держите всё на своём компьютере.

Можно подключить 1С?

Напрямую нет, 1С в списке поддерживаемых баз не заявлена. Обычный путь: выгружать нужные данные в PostgreSQL и подключать агента к нему.

Может ли агент удалить данные?

Если у пользователя базы нет прав на изменение, то нет. Поэтому учётная запись только на чтение настраивается первой, до всего остального.

Коротко о главном

MCP Toolbox даёт агенту ровно столько доступа к базе, сколько вы пропишете. Чем меньше прав и свободы в SQL, тем безопаснее. Хороший старт: один тестовый набор из десяти заготовленных запросов и пользователь только на чтение.

Мы подключаем агента к вашей базе безопасно, только на чтение, с заранее описанными запросами и без выдачи персональных данных наружу. Подробности по разработке ИИ-агентов. Напишите мне в Telegram кодовое слово «ЗАПРОСЫ», и я пришлю вопросы, по которым понятно, подойдёт ли это вашей базе.

Ещё open-source для бизнеса

Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх