Какой веб-поиск подключить к Claude Code в России и как не навредить?
Заключительная статья серии о бесплатном поиске для Claude Code: что работает у пользователей из России, чем опасен поисковый MCP-сервер, что известно о качестве и расходе токенов, и итоговая шпаргалка «что выбрать».

Коротко
- Россия не входит в список стран, где официально работают сервисы Anthropic. Через сторонние шлюзы встроенный WebSearch, скорее всего, не выполняется, поэтому поисковый MCP-сервер для российского пользователя Claude Code — необходимость.
- Бесплатно русскоязычную выдачу дают свой SearXNG и мультидвижковые серверы без ключей (agent-search-mcp включает Яндекс). Платно и с российской оплатой — Yandex Search API с официальным MCP-сервером: 488 ₽ за 1000 синхронных запросов днём (с НДС), бесплатного лимита нет.
- Любой поисковый сервер приносит в контекст агента чужой текст. Anthropic прямо предупреждает о риске prompt injection и не проверяет сторонние MCP-серверы на безопасность.
- В единственном независимом бенчмарке поисковых API (AIMultiple, 8 сервисов, 100 англоязычных запросов) первые четыре места статистически неразличимы. Бенчмарков на русском языке нет.
- Устойчивая схема на сентябрь 2026 года — два слоя: свой SearXNG как основа и один-два облачных эндпоинта с ежемесячной бесплатной квотой как запасной вариант.
Это пятая, заключительная статья из пяти в серии «Бесплатный поиск в интернете для Claude Code». В серии: встроенные WebSearch и WebFetch и подключение MCP; сервисы с API и бесплатным тарифом; поиск без ключей и на своём сервере (SearXNG, DuckDuckGo, мультидвижковые серверы); браузеры, скрейперы, обходные пути и то, что перестало работать; и эта статья — Россия, безопасность, качество, расход токенов и итоговая шпаргалка «что выбрать». Все данные проверены 17 сентября 2026 года.
Сначала два определения, на которых держится вся статья. Claude Code — это ИИ-агент Anthropic для разработки, который работает в терминале: читает код, запускает команды и может искать информацию в интернете. MCP-сервер (Model Context Protocol) — это отдельная программа или удалённый сервис, который добавляет агенту новые инструменты, например поиск через определённый поисковик. Подключается он командой claude mcp add и работает рядом со встроенными инструментами.
Работает ли поиск Claude Code из России?
Официально — нет: Россия не входит в список стран, где работают сервисы Anthropic (Anthropic supported countries; Help Center). Официального ответа, работает ли встроенный инструмент WebSearch в неподдерживаемом регионе, Anthropic не даёт.
На практике российские пользователи часто работают через сторонние шлюзы — посреднические API, которые пересылают запросы к модели. WebSearch в Claude Code выполняется на стороне серверов Anthropic, и через такой шлюз он, скорее всего, не работает (подробно об устройстве WebSearch — в первой статье серии). Поэтому поисковый MCP-сервер для российского пользователя — необходимость, а не опция.
Второй вопрос — оплата. Принимают ли Brave, Tavily и Exa российские карты, первичных источников найти не удалось. Для бесплатных тарифов без привязки карты (Tavily, Firecrawl и, по пересказу, Exa) вопрос оплаты не стоит, пока вы укладываетесь в лимит.
Какой поисковый API для агента можно оплатить из России?
Из рассмотренных в серии платных API только Yandex Search API оплачивается через российский биллинг — через Yandex Cloud. У него есть официальный MCP-сервер, так что подключение к Claude Code не требует самописного кода.
Yandex Search API и официальный MCP-сервер
Официальный сервер yandex-search-mcp-server даёт агенту два инструмента: web_search_post возвращает результаты поиска с источниками, ai_search_post — ответ, сгенерированный моделью. Статус — платно, бесплатного лимита нет.
Подключить сервер можно тремя способами: через удалённый SSE-эндпоинт на Yandex API Gateway (SSE — протокол, по которому сервер передаёт данные клиенту потоком по HTTP), через Docker или локально на Python 3.10 и новее. Для работы нужны:
- API-ключ со scope (областью действия)
yc.search-api.execute; - идентификатор каталога Yandex Cloud (folder ID);
- роль
search-api.editorу сервисного аккаунта.
Claude Code в README сервера не упоминается, но подключение по SSE или stdio (запуск сервера как локального процесса) для Claude Code стандартное.
Сколько стоит Yandex Search API?
Синхронный запрос днём стоит 488 ₽ за 1000 запросов, ночью — 366 ₽ (по тарифам Yandex AI Studio, цены с НДС, проверено 17.09.2026). В англоязычной версии документации те же тарифы указаны в долларах без НДС. Запросы, завершившиеся ошибкой сервера или авторизации, не тарифицируются.
| Режим Yandex Search API | Цена за 1000 запросов, ₽ с НДС | Цена за 1000 запросов, USD без НДС |
|---|---|---|
| Синхронный, днём | 488 | ~$4,00 |
| Синхронный, ночью (00:00–07:59 МСК) | 366 | ~$3,00 |
| Отложенный, днём | 30,50 | ~$0,25 |
| Отложенный, ночью | 25,41 | ~$0,21 |
| С генеративным ответом | 5080 | ~$41,64 |
| «Умные сниппеты» (регион RU) | 1500 | ~$12,30 |
Отдельного бесплатного лимита у Search API нет. Можно потратить стартовый грант Yandex Cloud — он выдаётся один раз на физлицо или организацию (документация Yandex Cloud). Сумма гранта «4000 ₽» известна только из сторонних сайтов и первоисточником не подтверждена; распространяется ли грант на Search API, тоже не подтверждено.
Отложенный режим в 16 раз дешевле синхронного, но для интерактивного агента он, судя по названию, неудобен: ответ приходит не сразу. Это наш вывод, в документации он не проверен.
Есть ли неофициальные MCP-серверы для Яндекса?
Есть, но они тоже работают через платный Search API. Проект altrr2/yandex-tools-mcp (64 звезды на GitHub) требует переменные YANDEX_SEARCH_API_KEY и YANDEX_FOLDER_ID. Ещё один вариант — stufently/yandex-mcp. Для рабочих задач мы бы выбирали официальный сервер: причины — в разделе о безопасности ниже.
Можно ли бесплатно искать по-русски из Claude Code?
Да, но только через свои или скрейпинговые решения: популярного бесплатного российского поискового MCP без ключа не нашлось.
Русскоязычную выдачу бесплатно дают два типа решений:
- Свой SearXNG. SearXNG — это открытый метапоисковик: вы разворачиваете его на своём сервере в Docker, он сам опрашивает поисковые системы и отдаёт сводную выдачу. К Claude Code его подключают сервером
mcp-searxng. Ни ключей, ни квот, ни третьей стороны между вами и поисковиками. Подробная настройка — в третьей статье серии. - Мультидвижковые серверы без ключей. Это MCP-серверы, которые сами обращаются к нескольким поисковикам через скрейпинг — разбор обычных страниц выдачи. lennney/agent-search-mcp явно включает Yandex в свои восемь движков (по каталогу awesome-mcp-servers).
Насколько стабильно работает движок Yandex внутри SearXNG и как часто Google показывает капчу российским IP-адресам, источники не сообщают. Если сервер для агента стоит у вас в офисе или в российском облаке, это стоит проверить на своих запросах до того, как команда начнёт на него полагаться. Сервер под SearXNG не требует мощного железа, но его нужно где-то держать и обслуживать — это обычная задача для собственной серверной или арендованной виртуальной машины.

Чем опасен поисковый MCP-сервер для агента?
Главный риск — prompt injection: поиск приносит в контекст агента чужой текст, а в нём могут быть спрятаны инструкции для модели. Prompt injection — это атака, при которой злоумышленник встраивает команды в данные (страницу, сниппет, описание инструмента), и модель выполняет их как указания пользователя.
Anthropic предупреждает об этом прямо: «Servers that fetch external content can expose you to prompt injection risk» — серверы, загружающие внешний контент, подвергают вас риску prompt injection (документация Claude Code по MCP). Там же сказано, что Anthropic «does not security-audit or manage any MCP server», то есть не проверяет безопасность сторонних серверов и не управляет ими (раздел Security).
Чем поисковый MCP отличается от встроенного WebFetch?
Встроенный инструмент лучше изолирован. WebFetch обрабатывает страницу в отдельном контекстном окне, а сырые результаты поискового MCP попадают прямо в основной контекст агента — особенно когда сервер извлекает полный текст страниц. Контекст — это всё, что модель «видит» в текущей сессии: ваши инструкции, код, результаты инструментов.
Anthropic рекомендует:
- проверять команды перед одобрением;
- запускать работу с внешними веб-сервисами в виртуальной машине или dev-контейнере;
- не одобрять автоматически
curlиwget; - периодически просматривать выданные разрешения командой
/permissions.
Какие атаки направлены на сами MCP-серверы?
Кроме вредного текста в выдаче, опасен сам сервер. Invariant Labs описала три типа атак (Invariant Labs):
- Tool poisoning («отравление инструмента») — инструкции прячутся в описании инструмента: модель их видит, пользователь нет.
- Shadowing («затенение») — вредоносный сервер переопределяет поведение другого, доверенного сервера.
- Rug pull («выдернутый ковёр») — описание инструмента меняется уже после того, как вы его одобрили.
Первый публичный PoC (proof of concept, демонстрация атаки) в апреле 2025 года выкачивал содержимое приватного репозитория без участия пользователя (Cloud Security Alliance). OWASP ведёт каталог рисков MCP Top 10, на сентябрь 2026 года он в статусе beta (OWASP).
В обзорах часто цитируют цифры «30+ CVE за январь–февраль 2026 года» и «78,3% успешных атак при пяти подключённых серверах». Они встречаются только во вторичных пересказах (Practical DevSecOps) и первоисточником не подтверждены — опираться на них мы не советуем.
Отдельного аудита безопасности конкретных поисковых MCP-серверов (Brave, Tavily, Exa, SearXNG, Yandex) найти не удалось.
Как защитить агента: практические правила
- Берите официальные серверы вендоров или код, который вы прочитали.
- Вместо
npx -y …@latestфиксируйте версию пакета — это защита от rug pull: обновление не приедет без вашего решения. - Держите ключи в переменных окружения и в конфигурации со scope
user(личные настройки пользователя), а не в файле.mcp.jsonрепозитория, который видят все участники проекта. - Не сочетайте поисковый MCP с широкими автоматическими разрешениями на Bash и запись файлов: именно эта пара превращает вредную инструкцию со страницы в выполненную команду.
- Не давайте fetch-серверам доступ к внутренней сети. README эталонного сервера fetch сам предупреждает об обращениях к локальным IP-адресам.
- Будьте особенно осторожны с анонимными прокси (ContextX), сервисами, которые регистрируют пользователя от имени агента (anysearch), и проектами без лицензии.
Для компании эти правила — часть общей модели угроз: агент с доступом к коду, секретам и внутренней сети должен проходить ту же оценку рисков, что и любая другая система. Этим занимается направление информационной безопасности: мы разбираем, какие данные доступны агенту, и ограничиваем права до необходимых.
Какой поисковый API для агентов лучше по качеству?
Однозначного победителя нет: в единственном независимом бенчмарке первые четыре API статистически неразличимы. Это сравнение AIMultiple «Agentic Search: Benchmark 8 Search APIs for Agents» (опубликовано 25.05.2026, обновлено 16.09.2026).
Методика: 100 реальных запросов, по 5 результатов на каждый, оценку ставит модель GPT-5.2 при temperature 0 (без случайности в ответах), около 10% оценок перепроверены людьми (AIMultiple). Agent Score — сводная оценка бенчмарка, которая учитывает релевантность и качество результатов.
| Место | API | Agent Score | Релевантных из 5 | Качество из 5 | Задержка |
|---|---|---|---|---|---|
| 1 | Brave Search | 14,89 | 4,28 | 3,48 | 669 мс |
| 2 | Firecrawl | 14,58 | 4,30 | 3,39 | 1335 мс |
| 3 | Exa | 14,39 | 4,32 | 3,33 | ~1,2 с |
| 4 | Parallel Search Pro | 14,21 | 4,32 | 3,29 | 13,6 с |
| 5 | Tavily | 13,67 | 4,18 | 3,27 | 998 мс |
| 6 | Parallel Base | 13,50 | 4,18 | 3,23 | ~2,9 с |
| 7 | Perplexity | 12,96 | 4,00 | 3,24 | 11+ с |
| 8 | SerpAPI | 12,28 | 3,58 | 3,43 | 2,4 с |
Первые четыре участника статистически неразличимы: их доверительные интервалы пересекаются. Зато задержка различается в двадцать раз — от 669 мс у Brave до 13,6 с у Parallel Search Pro, и для интерактивной работы это заметнее, чем разница в баллах.
Каковы ограничения этого бенчмарка?
- Запросы взяты из трафика самого AIMultiple, поэтому смещены к теме AI и LLM.
- Все запросы англоязычные.
- У AIMultiple есть коммерческая линия платных бенчмарков.
- SearXNG, DuckDuckGo-скрейперы и Yandex в нём не тестировались.
Бенчмарков на русском языке не нашлось вообще.
Сравнения от Exa («на 27% быстрее Tavily на p90», то есть по времени ответа для 90% запросов), Parallel, Firecrawl и fastCRW — это данные самих вендоров (Exa; Parallel; fastCRW). Сайт openbenchmarks.com называет себя независимым, но его методику и владельцев проверить не удалось, поэтому его цифры мы не используем.
ИИ-решения, которые работают из России
Разворачиваем в российском контуре: с Yandex Search API или собственным поиском и защитой от вредных инструкций.
ИИ-база знаний и консультант
ИИ сам собирает базу «вопрос — ответ» с вашего сайта и из истории рабочих чатов, обновляет её, когда меняются страницы, и отвечает клиентам по этой базе. Если нужно, ответ сначала уходит сотруднику на одобрение.
Запросить КПИИ-секретарь руководителя
Личный ИИ-ассистент в вашем Telegram: разбирает почту и отсеивает фишинг, находит задачи в рабочих чатах, ищет договоры и счета по смыслу, готовит письма, таблицы и документы и напоминает о делах. Ничего не отправляет без вашего «да».
Запросить КПКонтроль серверов, доменов и DNS
Следим за серверами и сразу сообщаем в Telegram, если сервис остановился. Ведём паспорт каждого сервера, сроки SSL-сертификатов, домены и DNS. Любое изменение DNS и доменов проходит через план с проверкой, подтверждением и возможностью отката.
Запросить КПСколько токенов тратит поиск в Claude Code?
Точных замеров по каждому поисковому MCP-серверу нет, но правило простое: сниппеты дешевле полных страниц. Токен — это единица текста, которой модель считает объём контекста и стоимость работы.
Ориентиры задаёт документация: вывод MCP-инструмента ограничен 25 000 токенов, предупреждение появляется после 10 000 (документация Claude Code по MCP). Значит, несколько «жирных» извлечений страниц быстро заполняют контекст.
- Встроенный WebSearch отдаёт только заголовки и URL, и каждая прочитанная страница стоит ещё одного вызова WebFetch. Правда, WebFetch возвращает пересказ, подготовленный маленькой моделью, а не всю страницу (Tools reference).
- Серверы со сниппетами — короткими фрагментами текста рядом со ссылкой (SearXNG, Brave, Tavily в режиме basic) — экономят ходы. Полнотекстовые режимы (extract, crawl, «LLM context») разумно вызывать только для отобранных URL.
- Самый дорогой вариант — браузерная автоматизация. Microsoft сама называет CLI-режим Playwright экономнее MCP-режима (playwright-mcp), а Anthropic предупреждает, что интеграция с Chrome по умолчанию увеличивает расход контекста (документация Claude in Chrome).
- Если tool search выключен (например, при стороннем
ANTHROPIC_BASE_URL, то есть при работе через шлюз), описания всех MCP-инструментов загружаются в контекст сразу. Tool search — механизм, который подгружает описания инструментов только по мере надобности. Для серверов с десятками инструментов это ощутимо. У Bright Data набор можно сократить через переменныеGROUPSилиTOOLS(brightdata-mcp).
Сколько инструментов добавляет сервер: Bright Data — около 69, Firecrawl — 25, Jina — около 21. Для российских пользователей, которые часто работают через шлюз, последний пункт особенно важен: лишний сервер съедает контекст ещё до первого запроса.
Какой поиск выбрать для Claude Code: шпаргалка
Если есть Docker — свой SearXNG с сервером mcp-searxng; если ставить ничего не хочется — Tavily или Exa через удалённый эндпоинт; из России с оплатой в рублях — Yandex Search API. Остальные случаи — в таблице. Данные на 17 сентября 2026 года.
| Ситуация | Выбор | Почему |
|---|---|---|
| Есть Docker, нужен бесплатный поиск без лимитов вендора | SearXNG + mcp-searxng (в настройках SearXNG включить формат json) | Без ключа: нет ключей и квот, запросы не проходят через третью сторону, самый активный проект |
| Ничего не ставить, работать бесплатно постоянно | Tavily (1000 кредитов в месяц) или Exa ($10 в месяц) через удалённый HTTP-эндпоинт | Бесплатный тариф с ежемесячным пополнением, карта не нужна (для Exa — по пересказу, вендор этого явно не пишет), Exa отвечает даже без ключа |
| Попробовать прямо сейчас, без регистрации | Parallel Search MCP, Exa без ключа, You.com ?profile=free, Firecrawl без ключа | Одна команда claude mcp add --transport http |
| Нужно извлекать страницы и обходить сайты | Firecrawl (1000 кредитов в месяц) или Crawl4AI на своём сервере | Crawl4AI бесплатен, но сам не ищет: нужна пара «поиск + Crawl4AI» |
| Без Docker и без аккаунтов | duckduckgo-mcp-server[browser], free-search-mcp, agent-search-mcp, wigolo | Всё это скрейпинг: возможны капчи и поломки |
| Нужно сложить несколько бесплатных квот | mcp-omnisearch с ключами Tavily, Exa, Brave | Агрегатор: провайдеры без ключа просто пропускаются |
| Сайты с логином, JS-приложения | Playwright MCP (режим --extension) или Claude in Chrome (только на платном плане) | Настоящий браузер; дорого по токенам |
| Выдача Google бесплатно | Gemini API с grounding: без оплаты до 500 запросов в день на Gemini 2.5 Flash и Flash-Lite (помнить, что на бесплатном уровне данные используются Google) | Скрейперы Google хрупки и нарушают правила использования сервиса |
| Пользователь из России, нужно бесплатно | Свой SearXNG или agent-search-mcp (есть Яндекс) | Не нужны оплата и регистрация у зарубежных сервисов |
| Пользователь из России, нужна качественная русская выдача | Yandex Search API + официальный MCP (488 ₽ с НДС за 1000 запросов днём) | Платно, оплата через Yandex Cloud |
| Работа через Amazon Bedrock или сторонний шлюз | Любой поисковый MCP вместо WebSearch; в разрешениях "deny": ["WebSearch"] | Серверный WebSearch там недоступен, запрет убирает бесполезные попытки его вызвать |
| Не использовать | Gemini CLI на бесплатном аккаунте, Bing Search API, новые ключи Google Custom Search, pskill9/web-search, ContextX | Закрыто, заброшено или непрозрачно |
Почему в «не использовать» попали известные сервисы: Bing Search API отключён 11.08.2025, Google Custom Search закрыт для новых клиентов и прекращает работу 01.01.2027, бесплатный Gemini CLI перестал обслуживать запросы 18.06.2026. Полная таблица закрытых сервисов с источниками — в предыдущей статье серии.
Какой итог серии?
За полтора года бесплатный веб-поиск для агентов сместился от «щедрых корпораций» к «своей инфраструктуре». Бесплатные входы, которые держались на крупных платформах (Bing API, Google Custom Search, бесплатный план Brave, Gemini CLI, бесплатный OAuth в Qwen Code), закрылись один за другим. Gemini CLI и Qwen — всего за два месяца 2026 года: Qwen 15 апреля, Gemini CLI 18 июня.
Уцелевшие бесплатные тарифы — маркетинговые воронки стартапов (Tavily, Exa, Firecrawl, Parallel). Они щедры, пока компании растут, и их условия меняются без предупреждения. Так случилось с Brave: в феврале 2026 года он убрал бесплатный план и стал требовать карту.
Устойчивая стратегия строится в два слоя. Основа — то, что зависит только от вас: свой SearXNG. Сверху — один-два облачных эндпоинта с ежемесячной квотой на случай, когда метапоиск упирается в капчу. Любую инструкцию старше полугода стоит сверять со списком закрытых сервисов.
Качество при этом почти не зависит от выбора среди лидеров: первые четыре API в единственном независимом бенчмарке неразличимы. Реальную разницу дают три вещи, которые в обзорах обычно не сравнивают:
- сколько текста сервер возвращает в контекст;
- кто видит ваши запросы;
- насколько вы доверяете коду сервера.
Для русскоязычного пользователя главный пробел — полное отсутствие бенчмарков на русских запросах. Честнее всего проверить SearXNG, мультидвижковые серверы с Яндексом и Yandex Search API на собственных типовых запросах.
Если нужно развернуть такой поиск и подключить ИИ-агентов к инфраструктуре компании с разумными правами доступа, мы поможем с настройкой.
Как мы это делаем
Аудит задач и ограничений
Выясняем, какие задачи решают агенты, через какого провайдера и шлюз работает модель, есть ли доступ к сервисам из России и какие данные агент не должен видеть или отправлять наружу.
Список требований к поиску: язык выдачи, объём запросов, допустимые внешние сервисы
Выбор поиска
Сравниваем облачные API с бесплатной квотой, Yandex Search API и свой SearXNG. Проверяем кандидатов на ваших типовых запросах, в том числе русскоязычных, и оцениваем расход токенов.
Выбранная схема: основа и запасной вариант с обоснованием
Развёртывание в вашем контуре
Поднимаем SearXNG и MCP-серверы в Docker на вашем сервере или в российском облаке, фиксируем версии пакетов, подключаем их к Claude Code и другим агентам с нужным scope.
Работающий поиск у агентов команды без зависимости от одного вендора
Права и защита от prompt injection
Ограничиваем автоматические разрешения на Bash и запись файлов, закрываем fetch-серверам доступ во внутреннюю сеть, выносим ключи из репозиториев, настраиваем изоляцию в контейнерах.
Согласованная политика прав для агентов и понятная модель угроз
Поддержка
Следим за обновлениями серверов и условиями бесплатных тарифов, обновляем версии после проверки, помогаем разработчикам при сбоях поиска и капчах.
Поиск продолжает работать, когда вендоры меняют условия
Настроим поиск для ИИ-агентов в России
Расскажите, как вы подключаете модель и какие данные агент видит. Предложим поиск (Yandex Search API или свой SearXNG) и правила безопасности.
- Ответим в течение рабочего дня
- Уточним задачу и ограничения
- Предложим решение и сроки пилота
Удобнее в мессенджере?
+79262103289Сотрудники отвечают с 9:00 до 23:00 МСК, каждый день
Чем мы поможем

ИИ-агенты
Не демонстрационный чат-бот, а помощник на ваших данных: из 1С, СКУД, CRM и регламентов. Отвечает гостям, подсказывает сотрудникам и берёт на себя типовые операции.
YandexGPTGigaChat1ССКУД
Информационная безопасность
Находим, где бизнес уязвим, считаем, во что обойдётся инцидент, и проектируем защиту, которая не мешает работать.
152-ФЗСетевое оборудованиеСерверы и СХД1С
Серверные и ЦОД
Проект, стойки, ИБП, сеть, резервирование. Серверная — место, где сходятся все системы объекта, поэтому и относимся к ней соответственно.
Серверы и СХДИБПСетевое оборудованиеСКСЧастые вопросы
Работает ли встроенный WebSearch в Claude Code из России?
Официально Россия не входит в список стран, где работают сервисы Anthropic, и официального ответа о работе WebSearch в неподдерживаемых регионах нет. Через сторонние шлюзы серверный WebSearch, скорее всего, не выполняется. Поэтому российским пользователям стоит подключить поисковый MCP-сервер, например свой SearXNG.
Какой бесплатный поиск на русском языке можно подключить к Claude Code?
Популярного бесплатного российского поискового MCP-сервера без ключа на сентябрь 2026 года нет. Русскоязычную выдачу бесплатно дают свой SearXNG с сервером mcp-searxng и мультидвижковые серверы без ключей: lennney/agent-search-mcp включает Яндекс в свои восемь движков. Стабильность движка Яндекса и частоту капч для российских IP источники не сообщают.
Сколько стоит Yandex Search API для ИИ-агента?
По тарифам Yandex AI Studio на сентябрь 2026 года 1000 синхронных запросов стоят 488 ₽ днём и 366 ₽ ночью, отложенных — 30,50 ₽ и 25,41 ₽, запросов с генеративным ответом — 5080 ₽ (цены с НДС). Отдельного бесплатного лимита нет, но можно использовать разовый стартовый грант Yandex Cloud; распространяется ли он на Search API, не подтверждено.
Что такое tool poisoning в MCP?
Tool poisoning — атака, при которой вредные инструкции прячутся в описании инструмента MCP-сервера: модель их видит и выполняет, а пользователь нет. Invariant Labs описала её вместе с атаками shadowing и rug pull. Первый публичный PoC в апреле 2025 года выкачивал содержимое приватного репозитория без участия пользователя.
Как защитить Claude Code от prompt injection через поиск?
Используйте официальные серверы вендоров или код, который вы прочитали, и фиксируйте версии пакетов вместо @latest. Не сочетайте поисковый MCP с широкими автоматическими разрешениями на Bash и запись файлов, не давайте fetch-серверам доступ к внутренней сети и запускайте работу с веб-сервисами в контейнере или виртуальной машине. Периодически проверяйте разрешения командой /permissions.
Какой поисковый API для ИИ-агентов лучший по качеству?
В единственном независимом бенчмарке AIMultiple (8 API, 100 англоязычных запросов, обновлён 16.09.2026) первые четыре места — Brave Search, Firecrawl, Exa и Parallel Search Pro — статистически неразличимы. Сильнее они отличаются задержкой: от 669 мс у Brave до 13,6 с у Parallel Search Pro. Бенчмарков на русском языке нет.
Сколько токенов может занять ответ поискового MCP-сервера?
В Claude Code вывод MCP-инструмента ограничен 25 000 токенов, предупреждение появляется после 10 000. Серверы со сниппетами расходуют заметно меньше, чем полнотекстовое извлечение страниц или браузерная автоматизация. При работе через сторонний шлюз tool search может быть выключен, и описания всех инструментов сразу попадают в контекст.
Источники
- Anthropic: список поддерживаемых стран — anthropic.com, проверено 17.09.2026.
- Claude Help Center: где доступен Claude — support.claude.com, проверено 17.09.2026.
- yandex/yandex-search-mcp-server — github.com, проверено 17.09.2026.
- Yandex AI Studio: правила тарификации Search API (цены в рублях) — aistudio.yandex.ru, проверено 17.09.2026.
- Yandex AI Studio: Search API pricing (цены в долларах) — aistudio.yandex.ru, проверено 17.09.2026.
- Yandex Cloud: стартовый грант — cloud.yandex.ru, проверено 17.09.2026.
- altrr2/yandex-tools-mcp, README — raw.githubusercontent.com, проверено 17.09.2026.
- punkpeye/awesome-mcp-servers, README — raw.githubusercontent.com, проверено 17.09.2026.
- Документация Claude Code: MCP — code.claude.com, проверено 17.09.2026.
- Документация Claude Code: Security — code.claude.com, проверено 17.09.2026.
- Invariant Labs: tool poisoning attacks в MCP — invariantlabs.ai, проверено 17.09.2026.
- Cloud Security Alliance: исследовательская заметка о tool poisoning в MCP — labs.cloudsecurityalliance.org, проверено 17.09.2026.
- OWASP MCP Top 10 — owasp.org, проверено 17.09.2026.
- OWASP MCP Top 10 (обзор) — practical-devsecops.com, вторичный источник, проверено 17.09.2026.
- Agentic Search: Benchmark 8 Search APIs for Agents — aimultiple.com, опубликовано 25.05.2026, обновлено 16.09.2026, проверено 17.09.2026.
- Exa: сравнение с Tavily — exa.ai, данные вендора, проверено 17.09.2026.
- Parallel: бенчмарки — parallel.ai, данные вендора, проверено 17.09.2026.
- fastCRW: поисковые API для ИИ-агентов — fastcrw.com, данные вендора, проверено 17.09.2026.
- Документация Claude Code: Tools reference — code.claude.com, проверено 17.09.2026.
- microsoft/playwright-mcp — github.com, проверено 17.09.2026.
- Документация Claude Code: Chrome — code.claude.com, проверено 17.09.2026.
- brightdata/brightdata-mcp — github.com, проверено 17.09.2026.
Другие статьи серии

Поиск в Claude Code: WebSearch, WebFetch и MCP
Разбираем встроенные инструменты WebSearch и WebFetch в Claude Code: что они возвращают, сколько стоят, где не работают и почему поисковик в них не заменить. И показываем, как подключить поисковый MCP-сервер одной командой и не наступить на грабли со scope, ключами и разрешениями.

Поиск без ключей для Claude Code: SearXNG и другие
Свой SearXNG остаётся самым надёжным бесплатным поиском для Claude Code: ни ключей, ни квот, ни посредника. Разбираем его настройку и ловушку с JSON, DuckDuckGo-сервер, 12 проектов с GitHub и локальные research-стеки.

Браузеры, скрейперы и закрытые сервисы для ИИ-агентов
Разбираем обходные пути без платного поискового API: браузер под управлением агента, скрейперы Google, Crawl4AI и Firecrawl на своём сервере, делегирование поиска Gemini. В конце — таблица сервисов, закрытых в 2025–2026 годах.