Перейти до вмісту
ГоловнаНовиниДайджестиКонцептиГайдиІнструменти
Про насПідписатисяEN
Підписатися

AI Today Brief

Щоденний бриф з AI-інженерії. Built in public. EN · UA.

XTelegramLinkedInYouTubeRSS

Слідкуйте за AI Today Brief у LinkedIn — щоденні оновлення з AI-інженерії та тижневий PDF «5 shifts that changed how developers work».

Огляд

НовиниДайджестиКонцептиГайди

Компанія

ПідписатисяРекламаПро нас

Правове

Редакційна політикаAI-розкриттяПриватністьУмови

© 2026 AI Today Brief. Усі права захищені.

  1. Головна/
  2. Новини/
  3. Агенти й MCP/
  4. Контроль витрат для платних інструментів Model Context Protocol через HTTP x402
Агенти й MCP

Контроль витрат для платних інструментів Model Context Protocol через HTTP x402

Нова архітектурна модель поєднує Model Context Protocol із платіжним стандартом HTTP x402 для безпечної тарифікації викликів інструментів. Вважаючи агентне середовище потенційно скомпрометованим, розробники відокремлюють пошук інструментів від резервування бюджету й підписання.

26 вересня 2026 р.· 6 хв читання
OKКуратор Oleksandr Kuzmenko, AI Product Engineer·Оновлено 26 вересня 2026 р.·Джерела вказані в кожному матеріалі
За участі AI · перевірено редактором·Як ми використовуємо AI
Контроль витрат для платних інструментів Model Context Protocol через HTTP x402

Вплив: Високий

Чому це важливо

Ви зможете запобігти вичерпанню бюджетів на API автономними агентами, перенісши авторизацію витрат на ізольований сервіс-шлюз.

TL;DR

  • 01Ніколи не надавайте автономним агентам прямий доступ до приватних ключів підпису чи необмежених балансів.
  • 02Використовуйте серіалізацію RFC 8785 для зв'язування параметрів виклику, ціни та часової мітки у хеш SHA-256.
  • 03Резервуйте кошти атомарно в ізольованому сервісі авторизації до фактичної відправки запиту до API.

Ключові факти

Ревізія специфікації MCP
2026-07-28 (валідація емітента за RFC 9207)
Версія протоколу x402
v2 (грудень 2025)
Базові HTTP-заголовки
PAYMENT-REQUIRED, PAYMENT-SIGNATURE, PAYMENT-RESPONSE
Стандарт канонізації
RFC 8785

Видимість у заголовках проти права на витрати

Оновлення протоколів Model Context Protocol (ревізія 2026-07-28) та HTTP x402 v2 перенесли цінові й маршрутні метадані в HTTP-заголовки. MCP прибрав Mcp-Session-Id, додавши заголовки Mcp-Method і Mcp-Name, а також посилив авторизацію згідно з RFC 9207. Своєю чергою x402 v2 стандартизував заголовки PAYMENT-REQUIRED, PAYMENT-SIGNATURE та PAYMENT-RESPONSE.

Це дозволяє прикордонним шлюзам і WAF відстежувати тарифікацію без декодування тіл JSON-RPC. Проте передача агенту права самостійно узгоджувати платні виклики несе критичні ризики перевитрат.

Конвеєр безпеки з нульовою довірою до агента

Архітектура реалізує модель загроз, у якій процес агента вважається скомпрометованим, і розділяє процес на п'ять ролей:

1. Воркер (Агент): Формує план роботи, але не зберігає приватні ключі й платіжні токени. 2. Шлюз (Gateway): Проводить трансляцію контексту, перевіряє сертифікати й фіксує отримані від сервера фінансові умови під час безкоштовного пошуку інструментів. 3. Сервіс авторизації: Отримує підтверджені шлюзом тарифи, перевіряє інструмент на відповідність політикам і виконує атомарне резервування коштів до запуску виклику. 4. Кастодіальний сервіс: Зберігає невивантажувані ключі підпису, парсить структуровані параметри запиту та відхиляє підписання за найменшого порушення власних лімітів. 5. Сервер ресурсів: Платний MCP-інструмент, що віддає результат.

Атомарне резервування та канонізація

Щоб запобігти колізіям паралельних агентів із загальним балансом, сервіс авторизації канонізує поля дії за стандартом RFC 8785 та обчислює хеш SHA-256. Резервування коштів здійснюється атомарно до виклику, а не постфактум.

Спробуй за 2 хвилини

const fields = deriveActionFields(proposal, witnessedTerms, selection);
const digest = sha256(canonicalize(fields)); // RFC 8785 serialization
await reserveAtomically(allocation, ceiling); // before any attempt

typescript

✓ Коли використовувати

  • Розгортання автономних фонових агентів, що викликають платні API та комерційні MCP-інструменти.
  • Мультитенантні системи, в яких кілька агентів використовують спільний корпоративний баланс.

✕ Коли НЕ варто

  • Внутрішні середовища розробки, де всі MCP-інструменти є локальними або безкоштовними.
  • Синхронні CLI-сесії за участю людини, де інженер вручну підтверджує кожну транзакцію.

Що зробити сьогодні

  • →Проведіть аудит шлюзів MCP-серверів на підтримку заголовків Mcp-Method та PAYMENT-REQUIRED.
  • →Переконайтеся, що маршрути пошуку інструментів повертають тарифи безпосередньо у шлюз, а не через агента.
  • →Впровадьте канонізацію JSON за RFC 8785 для корисного навантаження авторизації викликів.
#Model Context Protocol#x402

Джерела

  • x402 + MCP: where does the budget check go?
ПоділитисяПоділитися в XПоділитися в LinkedIn
← Попередня новинаВайб-кодинг підігріває витоки: 16 000 баз Supabase відкрили конфіденційні даніНаступна новина →Витягування лог-імовірностей LLM для класифікації тексту та зображень в один токен

Схожі матеріали

  • Агенти й MCPВодяні знаки в LLM спричиняють дрейф вибірки та помилки виклику інструментів
  • Агенти й MCPКоманда Cursor поділилася промптом для скорочення витрат агентів на токени
  • Агенти й MCPAnthropic випустила референсні фінансові агенти та конектори Model Context Protocol
  • Агенти й MCPБенчмарк Claude Opus 5.5: Чому скіли агентів та оновлення CLI залишаються важливими

Email-дайджест

Отримуйте ранковий AI-бриф

Один лист на день — історії, що важливі для інженерів, фаундерів і техлідів. Редагує людина, з посиланнями на першоджерела.

  • ✓120+ джерел щодня
  • ✓Редагує людина
  • ✓1 лист на день
  • ✓EN + UA

Підписуючись, ви погоджуєтесь з політикою конфіденційності.