MCP-сервер для управления рекламой: как AI-агент не может потратить деньги без человека

Разработчик из открытой беты рассказал, как построить AI-агента для Яндекс.Директа и Google Ads, который физически не способен потратить бюджет без одобрения человека. Разбираем архитектуру human-in-the-loop, пороги и защиту от двойного исполнения.

MCP-сервер для управления рекламой: как AI-агент не может потратить деньги без человека

Полгода назад по сети разошлась история про AI-агента, который слил 441 тысячу за один твит — у модели был доступ к исполнению, и никто не стоял между её решением и деньгами. С тех пор каждый раз, когда речь заходит о том, чтобы дать агенту управлять чем-то важным, всплывает один и тот же страх: а если он сделает глупость с реальными деньгами? Автор статьи на Хабре строит сервис, где AI-агент управляет рекламными кампаниями в Яндекс.Директе, Google Ads и VK — то есть ровно там, где ошибка агента стоит денег напрямую. И главный вопрос проектирования был не «как научить агента управлять рекламой», а «как сделать так, чтобы он физически не мог потратить деньги без человека».

Архитектура MCP-сервера: агент читает, но не тратит

Ключевая идея — разделение прав на чтение и запись. Агент свободно читает метрики, ищет аномалии, строит отчёты и дашборды, но любое действие, которое тратит бюджет, доступно только через три инструмента, и все они требуют подтверждения человека. Это значит, что у агента нет ни одной кнопки, которая сама списывает деньги. Вместо этого он может предложить действие, но исполнит его отдельный сервис только после клика человека.

В статье автор описывает контур human-in-the-loop: перед тратой сумма сверяется с порогом, выше порога агент не исполняет, а лишь предлагает. Если сумма ниже порога, агент всё равно не может списать деньги — он формирует запрос на подтверждение, и человек решает, выполнять ли его. Это снимает главный страх: даже если агент ошибётся в расчётах или попадёт под промпт-инъекцию, он не сможет нанести ущерб.

Предыстория: почему это стало возможным

Протокол MCP (Model Context Protocol) появился как стандарт для подключения AI-моделей к внешним инструментам. Он позволяет агенту вызывать функции, читать данные и выполнять действия. Но именно исполнение действий с деньгами стало камнем преткновения: модели склонны к галлюцинациям, а промпт-инъекции могут заставить их сделать что угодно. Инцидент с 441 тысячей — лишь один из примеров, когда агент получил слишком много прав.

Автор сервиса пошёл от обратного: он спроектировал систему так, чтобы агент был полезен в аналитике, но беспомощен в тратах. Это соответствует принципу наименьших привилегий, который давно используется в информационной безопасности, но редко применяется к AI-агентам. Вместо того чтобы доверять модели и надеяться на её «здравый смысл», он ограничил её возможности на уровне архитектуры.

Чем это отличается от обычного подключения агента к рекламному кабинету?

Обычно разработчики дают агенту API-ключ с полным доступом, и он может менять ставки, бюджеты и объявления. В этом случае любая ошибка модели или злонамеренная инструкция в промпте приводит к финансовым потерям. В архитектуре автора агент работает через MCP-сервер, который выступает прослойкой: он умеет читать метрики, но для записи использует механизм подтверждений. Это принципиально иной подход — агент становится советником, а не исполнителем.

Технические детали: как реализована защита

Автор описывает несколько уровней защиты. Во-первых, срок годности подтверждений: если человек не кликнул в течение определённого времени, запрос аннулируется. Во-вторых, защита от двойного исполнения: каждый запрос имеет уникальный идентификатор, и повторное выполнение блокируется. В-третьих, белый список исполняемого: агент может предлагать только те действия, которые заранее разрешены, например, изменение ставки в пределах лимита.

Также используется prepaid-модель как естественный ограничитель: бюджет выделяется на счёт, и агент не может выйти за его пределы, даже если получит подтверждение. Это добавляет ещё один барьер: даже если человек случайно подтвердит действие, сумма не спишется сверх лимита. Все эти механизмы работают вместе, создавая многослойную защиту, которая делает инцидент невозможным by design, а не по воле случая.

Кого затронет и как

Эта архитектура полезна маркетологам, которые хотят автоматизировать управление рекламой, но боятся доверить бюджет нейросети. Она также интересна разработчикам, создающим AI-агентов для финансовых операций: принципы human-in-the-loop и порогов можно перенести на другие домены — от криптовалют до банковских переводов. В России и СНГ, где Яндекс.Директ и VK занимают значительную долю рынка, такой подход может стать стандартом для рекламных агентств.

Для бизнеса это означает снижение рисков: AI-агент может анализировать кампании, находить аномалии и предлагать оптимизации, но окончательное решение всегда остаётся за человеком. Это особенно важно для малого бизнеса, где даже небольшая ошибка может быть критичной. Автор отмечает, что сервис в открытой бете, и агент ни разу не пытался сделать «дичь», но статья — не про пойманный инцидент, а про архитектуру, спроектированную так, чтобы инцидент был невозможен.

Что будет дальше

Судя по всему, автор планирует развивать сервис, добавляя новые инструменты и улучшая аналитические возможности. Вероятно, в будущем появятся более сложные сценарии, например, автоматическое A/B-тестирование или оптимизация бюджетов в реальном времени, но с сохранением принципа подтверждения. Также возможно, что MCP-сервер станет открытым, и другие разработчики смогут использовать его как референс для своих проектов.

В индустрии наблюдается тренд на безопасное внедрение AI-агентов: компании всё чаще осознают, что давать модели полный доступ — это риск. Архитектура, описанная в статье, — один из первых практических примеров, как можно сочетать пользу от AI и контроль человека. Если этот подход получит распространение, он может изменить то, как мы доверяем нейросетям деньги.

Итог

Главный вывод: AI-агент может быть полезным в рекламе, но только если он не имеет прямого доступа к деньгам. Архитектура с human-in-the-loop, порогами и prepaid-моделью позволяет использовать сильные стороны нейросетей в аналитике, не подвергая бюджет риску. Это важный шаг к тому, чтобы AI стал надёжным помощником, а не источником проблем. Следить за этой темой стоит всем, кто работает с рекламой или разрабатывает AI-решения для финансовой сферы.