Безопасность MCP: API-ключи, OAuth и доступы
MCP-доступ устроен так, чтобы ИИ-агент видел статистику ваших сайтов — и ничего кроме неё. На этой странице — что именно хранится, что передаётся модели и как всё это отключить.
OAuth-токены остаются в Сейке
Заголовок раздела «OAuth-токены остаются в Сейке»Когда вы подключаете Яндекс Метрику, Вебмастер, Search Console или GA4 в интеграциях, авторизация проходит на страницах самих Яндекса и Google — Сейка не видит ваши логины и пароли, а получает OAuth-токен доступа с правами только на чтение данных сервиса. Токены хранятся зашифрованными на серверах Сейки и никогда не передаются ни MCP-клиенту, ни модели: в конфиге вашего ИИ-клиента живёт только API-ключ Сейки.
Практическое следствие: где взять OAuth-токен Яндекс Метрики и как его обновлять — не ваша забота. Истёкшие токены Сейка продлевает сама; если сервис отзовёт доступ, вы увидите это в интеграциях.
API-ключ: один на аккаунт, отзыв за клик
Заголовок раздела «API-ключ: один на аккаунт, отзыв за клик»- Ключ выдаётся в профиле seyka.ru и передаётся заголовком
Authorization: Bearer …. - Ключ открывает только сервисы, подключённые вашим аккаунтом, — счётчики, сайты и свойства чужих аккаунтов недоступны в принципе.
- Удалили ключ в профиле — доступ прекращается немедленно, у всех клиентов сразу.
- Отключили сервис в интеграциях — его инструменты исчезают из MCP, даже при живом ключе.
Ключ — секрет: не коммитьте его в репозитории и не вставляйте в общие конфиги. В командных
.mcp.json подставляйте его через переменную окружения — пример в
инструкции Claude Code.
Только чтение
Заголовок раздела «Только чтение»Write-операции выключены: агент не может изменить настройки счётчика, целей, фильтров или свойств —
таких инструментов в каталоге просто нет. Единственное явно помеченное исключение —
webmaster_submit_recrawl: отправка страницы на переобход в
Яндексе. Она не меняет настройки сайта и ограничена дневной квотой самого Вебмастера.
Что видит модель
Заголовок раздела «Что видит модель»Модель получает то, что возвращают инструменты: статистику и метаданные ваших сервисов — цифры трафика, запросы, URL страниц, статусы индексации. Персональные данные посетителей ваших сайтов через эти API не проходят: и Метрика, и GSC отдают агрегированные данные.
Помните, что ответы инструментов попадают в контекст вашего ИИ-клиента и обрабатываются его провайдером (Anthropic, OpenAI и т.д.) по их правилам — как и любой текст, который вы отправляете в чат.
Доступ и условия
Заголовок раздела «Доступ и условия»- MCP-доступ получают только зарегистрированные пользователи Сейки; на старте он бесплатный.
- Вопросы и сообщения о проблемах безопасности: seyka.ru → обратная связь.
- Быстрый старт — подключение за пять минут
- Обзор MCP-сервера — архитектура и каталог инструментов