Регламент эксплуатации

Как дать ИИ-агенту доступ к почте и не пожалеть об этом

Автор: Alexey Bulygin
Права и ограничения ИИ-агента с доступом к электронной почте

Помощник, который читает почту, создаёт ящики и исправляет DNS, действительно полезен. Но однажды он может удалить не тот ящик, неправильно поняв, какой вы имели в виду.

Поэтому главный вопрос о почтовом MCP-сервере не в том, что умеет агент, а в последствиях его ошибки. Их во многом определяют права доступа и ограничения вокруг сервера. Полагаться только на способности модели нельзя.

Разберём, что такое MCP-сервер, какие задачи он позволяет выполнять на почтовой платформе и какие меры снижают риск: отдельные токены, минимальные права, подтверждение опасных действий и журнал событий. Ни одна из них сама по себе не делает автономную работу безопасной.

Что такое MCP-сервер

Model Context Protocol задаёт общий способ, которым ИИ-клиент обнаруживает и вызывает инструменты внешней системы. MCP-сервер публикует инструменты с именами, описаниями и схемами аргументов. Клиент передаёт эту информацию модели. Когда она выбирает инструмент, клиент выполняет вызов и возвращает результат.

Преимущество в том, что интеграция не привязана к одному клиенту. Один сервер может работать с Claude Desktop, Claude Code, Cursor, Windsurf и другими совместимыми приложениями. При этом нужно проверить поддержку транспорта, авторизации и нужных возможностей. Общий протокол сокращает объём отдельной разработки для каждого клиента, но не отменяет настройку подключения.

Для почтовой платформы это естественная схема: многие операции уже доступны через API. MCP-сервер описывает их как инструменты поверх REST API. Поэтому ограничения доступа зависят не только от агента: их должны обеспечивать API, сервер и клиентская интеграция.

Что агент может делать через MCP-сервер

В исходной версии сервер предоставляет более 200 инструментов примерно в следующих группах. Фактически доступный набор зависит от версии, настроек, прав и тарифа:

ОбластьПримеры
Домены и DNSДобавление доменов, получение требуемых записей, запуск проверок DNS, настройка DNS через Cloudflare, повторная настройка DKIM
Почтовые ящикиСоздание, просмотр и изменение, приостановка работы, смена паролей, управление псевдонимами и пересылкой, восстановление из корзины
ПисьмаЧтение, поиск, отправка, ответы, пересылка, черновики, отложенная отправка, перемещение, отметки и сообщения о спаме или ошибочном попадании в спам
Папки и правилаСоздание и переименование папок, фильтры, загрузка кода Sieve, настройка автоответа
Контакты и календарьСоздание и изменение контактов и групп, импорт и экспорт, создание и изменение событий
ДискПросмотр, загрузка, перемещение, общий доступ, массовые операции, пароли для устройств синхронизации
МиграцияПроверка соединений, запуск переноса, просмотр прогресса по папкам, отмена и повторные попытки
ДоставляемостьСводки отправки и доставки, возвраты по получателям с ответом SMTP-сервера
БрендингНастройки собственного бренда для домена, требуемые CNAME, проверка DNS
Поддержка и оплатаОбращения, счета и состояние тарифа

Некоторые инструменты позволяют не передавать модели секреты. Настройки почтового клиента можно получить в структурированном виде: серверы, порты и имена пользователей для Outlook, без пароля ящика. Аналогично формируются профили настройки Apple Mail. Агент может помочь сотруднику настроить почту, не получая пароль. Другие инструменты могут работать с учётными данными, поэтому отдельно проверяйте их ответы и права.

Зачем нужны разные токены

Важное решение для статических токенов: доступ к инфраструктуре отделён от доступа к содержимому писем. В OAuth-подключениях дополнительно учитываются выданные разрешения.

Административный токен (tm_live_)Токен для писем (tm_msg_)
ДоступДомены, ящики, DNS, пересылка, оплата и миграции в пределах выданных правСодержимое писем, папки, вложения, контакты и календарь в пределах выданных прав
Не позволяет напрямуюЧитать тело письма через API сообщенийСоздавать ящики или изменять DNS
Обычное применениеСкрипт создания ресурсов или помощник администратораПомощник для разбора входящей почты

Разделение уменьшает масштаб возможного ущерба. Автоматизации, создающей ящики для новых сотрудников, не нужен доступ к письмам. Помощнику, который готовит ответы, не нужно право удалять домен. Однако широкий административный доступ, включая управление токенами сообщений, паролями или пересылкой, может создать косвенный путь к почте. Ограничивайте именно набор полномочий, а не только тип токена.

Поэтому утечка административного токена остаётся серьёзным событием. Сам по себе он не читает тело письма, но последствия зависят от того, что ему разрешено менять и создавать.

Общие и детальные права

Внутри каждого типа токена доступ дополнительно ограничивается разрешениями. При OAuth-подключении используются понятные пользователю группы и более точные проверки API.

В исходной схеме экран согласия показывал пять крупных групп прав: mail:read, mail:write, mail:admin, messages:read, messages:send. Короткий список легче оценить, чем десятки мелких пунктов. Сейчас доступны и дополнительные разрешения, поэтому читайте фактический экран согласия: например, управление черновиками и отправку нужно различать.

API проверяет детальные права для конкретных операций: например, чтение настроек пересылки и их изменение требуют разных полномочий. Понятные группы при выдаче доступа не должны заменять точную проверку при выполнении запроса.

Доступные права зависят также от тарифа и действующих возможностей аккаунта. В исходном описании Nano ограничен проверкой адресов, Starter предоставляет чтение и проверку адресов, а Pro и Agency открывают более широкий набор операций. Текущие права могут включать дополнительные возможности, в том числе связанные с Диском и отдельными услугами. Проверяйте доступный набор при выдаче токена, а не рассчитывайте на название тарифа.

Практическое правило: выдавайте отдельный токен каждой автоматизации с минимальными необходимыми правами. Не используйте один токен для разных задач. Общий токен нескольких скриптов объединяет их полномочия и мешает установить, какой скрипт выполнил действие. Подробности в разделе права и разрешения API.

Подтверждение удаления

Уверенный ответ модели не означает, что она правильно выбрала ресурс. Особенно опасно полагаться на эту уверенность при удалении.

Для удаления ящика сначала создаётся запрос на удаление, который сам ничего не удаляет. Он описывает, что произойдёт при подтверждении, и возвращает сведения о затрагиваемом ресурсе и рисках, включая связанные настройки и активные миграции. По умолчанию запрос действует десять минут. Не переносите эту схему автоматически на удаление домена: у него другой порядок действий.

Следующий вызов подтверждает запрос и требует явного заголовка подтверждения. Промежуточная проверка последствий полезна, но не гарантирует защиту: агент, имеющий оба инструмента, может выполнить оба шага. Если нужен контроль человека, организуйте отдельное одобрение и ограничьте доступ к подтверждению.

Удалённый ящик сначала попадает в корзину. Его можно восстановить в течение срока хранения; после окончательной очистки это уже невозможно. У доменов нет аналогичной корзины. API не удаляет домен с активными ящиками и требует разобраться со связанными доменами. Удаление аккаунта имеет собственные последствия и не становится обратимым благодаря запросу на удаление ящика.

Для отправки писем и миграций предусмотрены отдельные ограничения. Подробности в разделе защитные ограничения и запросы на удаление.

Повторные запросы и идемпотентность

После тайм-аута агент может повторить запрос, как и обычный клиент. Если операция уже выполнена, а потерялся только ответ, наивный повтор способен создать ресурс повторно.

На соответствующих изменяющих операциях API использует ключ идемпотентности. Повторяйте тот же запрос с тем же ключом в пределах срока хранения результата. Тогда API может вернуть сохранённый ответ вместо повторного выполнения. Изменение данных с тем же ключом вызывает конфликт; механизм не означает бессрочную гарантию отсутствия повторов. Это важно и для создания ящиков, и для отправки писем: повторная отправка неприятно удивит клиента.

Лимиты могут действовать на токен, аккаунт или ящик. При ограничении клиент должен учитывать заголовок Retry-After и делать паузу. Для опасных операций предусмотрены более строгие лимиты. Они сдерживают ошибочный цикл, но не отменяют ущерб от действий, которые успели выполниться.

Зачем нужен журнал аудита

В панели доступны события аудита с указанием токена, операции, ресурса и времени. Срок хранения по умолчанию составляет 90 дней. Не считайте это гарантией записи каждого вызова: покрытие зависит от операции и настроек, а чтение сообщений может журналироваться выборочно.

Журнал нужен не только для отчётности. Он помогает восстановить последовательность действий, когда постоянное наблюдение за агентом невозможно. Например, выяснить, кто настроил пересылку на незнакомый адрес. Но журнал не заменяет ограничения доступа и не всегда содержит достаточно данных, чтобы ответить на любой вопрос.

Он также помогает заметить необычную активность токена. Отзыв отдельного токена ограничивает дальнейшие вызовы этой автоматизации, но уже выполненные действия и действующие дополнительные учётные данные нужно проверять отдельно.

Полезные сценарии автоматизации

Самые полезные задачи обычно довольно будничны.

Приём и увольнение сотрудников.Новому сотруднику нужны ящик, псевдонимы, группы и инструкции по настройке. При увольнении нужно отозвать доступ, решить вопрос с пересылкой и архивом. Автоматизация помогает выполнять чек-лист последовательно, но её результаты всё равно нужно проверять. Она не гарантирует одинаково правильное выполнение каждый раз.

Подключение доменов клиентов агентства.Добавить домен, настроить DNS, создать ящики, проверить результат и подготовить отчёт. Повторяющиеся этапы подключения хорошо подходят для автоматизации в пределах согласованных прав.

Контроль доставляемости.Получать данные о возвратах с ответом SMTP-сервера, группировать причины и выделять вероятные ошибки настройки. Еженедельная сводка помогает заметить проблему с SPF-записью, но не гарантирует обнаружение всех нарушений доставки.

Контроль миграции.Запустить пакет, следить за прогрессом по папкам, разбирать ошибки и подготовить отчёт о сверке переноса. Не путайте завершение задачи с доказательством полноты копии; см. массовый перенос почты.

Разбор входящих с доступом только для чтения.Агент может составлять сводки и предлагать категории. С таким токеном он не отправляет письма, но и изменение отметок требует отдельного права записи. Для применения категорий и отметок выдавайте только необходимые права, без разрешения на отправку.

Чего делать не стоит

Не выдавайте токену все права ради удобства настройки. Через несколько лет он может всё ещё действовать с избыточными полномочиями.

Не разрешайте агенту самостоятельно отправлять письма внешним получателям, пока не проверили качество его черновиков. Подготовка черновиков и отправка требуют разных прав, хотя некоторые крупные группы могут включать обе возможности. Проверьте фактически выданные разрешения.

Не храните токены в репозитории.Используйте переменные окружения или хранилище секретов, исключённое из Git. Убедитесь, что секреты не попадают в логи и ответы инструментов.

Не игнорируйте журнал аудита.Проверьте его в первую неделю. Сопоставьте записи с ожидаемыми действиями и выясните, какие операции в нём не отражаются.

Не автоматизируйте удаление доменов.У них нет корзины. Для таких действий нужен человек, который проверит ресурс и последствия, а не только повторит подтверждение модели.

Частые вопросы

Какие ИИ-клиенты работают с MCP-сервером?

Совместимые с MCP приложения, в том числе Claude Desktop, Claude Code, Cursor и Windsurf. Общий протокол упрощает интеграцию, но поддержку транспорта и авторизации, версию клиента и настройку подключения нужно проверить.

Агент может читать мою почту?

Для прямого чтения через API сообщений нужен токен сообщений с правом чтения либо соответствующий OAuth-доступ. Административный токен напрямую не читает тело письма, однако широкие права на создание токенов, пароли или пересылку могут открыть косвенный доступ. Не выдавайте их без необходимости.

Что мешает агенту удалить важный ресурс?

Для ящика предусмотрены запрос на удаление со сроком действия по умолчанию десять минут и последующее подтверждение с явным заголовком. Ящик можно восстановить из корзины до окончательной очистки. Это не гарантия проверки человеком. Удаление домена устроено иначе, не имеет корзины и не должно выполняться автономно.

MCP-сервер передаёт письма поставщику ИИ?

Данные, которые получает агент, могут передаваться используемой модели в зависимости от клиента и места её запуска. При облачной модели это может означать передачу внешнему поставщику; локальная обработка устроена иначе. Ограничивайте доступ, проверяйте правила обработки данных и косвенные пути получения почты. Один лишь запрет прямого чтения не гарантирует отсутствие утечки.

Для операций с письмами нужен отдельный токен?

Для статических токенов инфраструктура и сообщения используют разные типы. При OAuth-подключении учитываются разрешения авторизации и создаваемые для неё токены. Разделение снижает риск, но не делает любые широкие административные права безопасными.

Что происходит при превышении лимита?

Запрос отклоняется, а клиент должен учесть Retry-After и повторить его позже, если это уместно. Лимиты опасных операций строже, но не гарантируют, что ошибочный цикл не успеет причинить ущерб.

Можно узнать, что агент делал на прошлой неделе?

В журнале панели можно посмотреть записанные события, токен и затронутый ресурс. По умолчанию они хранятся 90 дней. Учитывайте покрытие аудита и выборочную запись некоторых чтений: журнал не обязательно содержит каждый вызов.

За доступ к MCP-серверу нужно платить отдельно?

В исходном описании доступ к API и MCP включён в тариф: Nano предназначен для проверки адресов, Starter предоставляет ограниченные операции, Pro и Agency открывают более широкий набор. Проверяйте действующие возможности аккаунта и доступные права. Отдельные услуги, расходные кредиты и использование внешней модели могут оплачиваться отдельно.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.