Контроль витрат для платних інструментів Model Context Protocol через HTTP x402
Нова архітектурна модель поєднує Model Context Protocol із платіжним стандартом HTTP x402 для безпечної тарифікації викликів інструментів. Вважаючи агентне середовище потенційно скомпрометованим, розробники відокремлюють пошук інструментів від резервування бюджету й підписання.

Вплив: Високий
Чому це важливо
Ви зможете запобігти вичерпанню бюджетів на API автономними агентами, перенісши авторизацію витрат на ізольований сервіс-шлюз.
TL;DR
- 01Ніколи не надавайте автономним агентам прямий доступ до приватних ключів підпису чи необмежених балансів.
- 02Використовуйте серіалізацію RFC 8785 для зв'язування параметрів виклику, ціни та часової мітки у хеш SHA-256.
- 03Резервуйте кошти атомарно в ізольованому сервісі авторизації до фактичної відправки запиту до API.
Ключові факти
- Ревізія специфікації MCP
- 2026-07-28 (валідація емітента за RFC 9207)
- Версія протоколу x402
- v2 (грудень 2025)
- Базові HTTP-заголовки
- PAYMENT-REQUIRED, PAYMENT-SIGNATURE, PAYMENT-RESPONSE
- Стандарт канонізації
- RFC 8785
Видимість у заголовках проти права на витрати
Оновлення протоколів Model Context Protocol (ревізія 2026-07-28) та HTTP x402 v2 перенесли цінові й маршрутні метадані в HTTP-заголовки. MCP прибрав Mcp-Session-Id, додавши заголовки Mcp-Method і Mcp-Name, а також посилив авторизацію згідно з RFC 9207. Своєю чергою x402 v2 стандартизував заголовки PAYMENT-REQUIRED, PAYMENT-SIGNATURE та PAYMENT-RESPONSE.
Це дозволяє прикордонним шлюзам і WAF відстежувати тарифікацію без декодування тіл JSON-RPC. Проте передача агенту права самостійно узгоджувати платні виклики несе критичні ризики перевитрат.
Конвеєр безпеки з нульовою довірою до агента
Архітектура реалізує модель загроз, у якій процес агента вважається скомпрометованим, і розділяє процес на п'ять ролей:
1. Воркер (Агент): Формує план роботи, але не зберігає приватні ключі й платіжні токени. 2. Шлюз (Gateway): Проводить трансляцію контексту, перевіряє сертифікати й фіксує отримані від сервера фінансові умови під час безкоштовного пошуку інструментів. 3. Сервіс авторизації: Отримує підтверджені шлюзом тарифи, перевіряє інструмент на відповідність політикам і виконує атомарне резервування коштів до запуску виклику. 4. Кастодіальний сервіс: Зберігає невивантажувані ключі підпису, парсить структуровані параметри запиту та відхиляє підписання за найменшого порушення власних лімітів. 5. Сервер ресурсів: Платний MCP-інструмент, що віддає результат.
Атомарне резервування та канонізація
Щоб запобігти колізіям паралельних агентів із загальним балансом, сервіс авторизації канонізує поля дії за стандартом RFC 8785 та обчислює хеш SHA-256. Резервування коштів здійснюється атомарно до виклику, а не постфактум.
Спробуй за 2 хвилини
const fields = deriveActionFields(proposal, witnessedTerms, selection);
const digest = sha256(canonicalize(fields)); // RFC 8785 serialization
await reserveAtomically(allocation, ceiling); // before any attempttypescript
✓ Коли використовувати
- Розгортання автономних фонових агентів, що викликають платні API та комерційні MCP-інструменти.
- Мультитенантні системи, в яких кілька агентів використовують спільний корпоративний баланс.
✕ Коли НЕ варто
- Внутрішні середовища розробки, де всі MCP-інструменти є локальними або безкоштовними.
- Синхронні CLI-сесії за участю людини, де інженер вручну підтверджує кожну транзакцію.
Що зробити сьогодні
- Проведіть аудит шлюзів MCP-серверів на підтримку заголовків Mcp-Method та PAYMENT-REQUIRED.
- Переконайтеся, що маршрути пошуку інструментів повертають тарифи безпосередньо у шлюз, а не через агента.
- Впровадьте канонізацію JSON за RFC 8785 для корисного навантаження авторизації викликів.
Джерела