hh-mcp-pro: hh.ru через OAuth Android-приложения
hh-mcp-pro
MCP-сервер на FastMCP с 43 инструментами hh.ru: вход через OAuth официального Android-приложения, без регистрации своего приложения на dev.hh.ru
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- apply_to_vacancy, apply_two_step и send_message пишут в живой аккаунт и переписку с работодателем напрямую
- Вход через OAuth официального мобильного приложения hh.ru вместо собственного приложения может нарушать условия сервиса
- Токен дает широкий доступ к резюме, откликам и перепискe соискателя
Установка
Ручная установка
uv sync && hh-mcp-pro --loginУстановка зависимостей и одноразовый вход через браузер, команды из README.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Вместо обычной регистрации OAuth-приложения на dev.hh.ru сервер использует так называемый hhandroid-OAuth: авторизацию от лица официального мобильного приложения hh.ru, что снимает необходимость заводить свое приложение и ждать его одобрения. Команда hh-mcp-pro --login открывает браузер для входа и сохраняет токен, дальше становятся доступны 43 инструмента: поиск вакансий и работодателей, статистика зарплат, свои резюме, отклик на вакансию в один или два шага (apply_to_vacancy, apply_two_step), список и чтение переговоров, отправка сообщения в переписке (send_message), справочники регионов, ролей и отраслей, а также аналитика: TF-IDF скоринг вакансии против резюме, разрыв в навыках, статистика по зарплатным вилкам и скелет сопроводительного письма. Архитектура разделена на слои composition/application/domain/infra с OpenTelemetry-трейсингом, health-эндпоинтами readiness и liveness и обязательной bearer-авторизацией для защищенных инструментов.
Для кого. Для разработчиков, которые хотят полный набор действий соискателя на hh.ru без регистрации собственного OAuth-приложения и готовы к правовой неопределенности такого способа входа.
Подходит, если
- Нужен полный набор действий соискателя: поиск, отклик в один или два шага, переписка, резюме, без ожидания одобрения приложения на dev.hh.ru
- Нужна встроенная аналитика: скоринг вакансии, разрыв в навыках, скелет сопроводительного письма
- Устраивает архитектура на FastMCP v3 с трейсингом и health-проверками для продакшен-развертывания
Не подходит, если
- Не хотите входить через OAuth-механизм официального Android-приложения hh.ru вместо своего зарегистрированного приложения: это может нарушать условия hh.ru
- Не готовы, что инструменты apply_to_vacancy и send_message выполняются напрямую без встроенного подтверждения
- Нужна стабильная версия: README одновременно указывает 35 и 43 инструмента, а часть документации помечена как «deferred»
Пример запроса к агенту
Найди вакансии Python-разработчика, оцени топ-3 по совпадению с моим резюме и подготовь скелет сопроводительного письмаОграничения
Лицензия в репозитории не зарегистрирована на GitHub, хотя pyproject.toml и README указывают MIT. hhandroid-OAuth означает вход от лица официального мобильного приложения hh.ru, а не собственного зарегистрированного OAuth-клиента, что находится в серой зоне условий использования API hh.ru. Название репозитория и заголовок README расходятся в числе инструментов: 35 в описании репозитория и plugin.json против 43 в основном тексте README. Значительная часть документации в docs/notes помечена как «deferred» (отложено), то есть не реализована до конца.
Как отключить. Удалите блок hh-mcp-pro из конфигурации MCP клиента и файлы token.json и state.json с сохраненной сессией.
MCP
- Транспорт
- stdio, http
- Авторизация
- OAuth
| Переменные окружения | |
|---|---|
| HH_ACCESS_TOKEN секрет | Готовый токен доступа, если не хотите входить через browser-flow, имеет высший приоритет. |
| HH_JWT_PUBLIC_KEY | Публичный ключ для проверки bearer-токена в HTTP-режиме сервера. |
Проверка безопасности
- apply_to_vacancy, apply_two_step и send_message пишут в живой аккаунт и переписку с работодателем напрямую
- Вход через OAuth официального мобильного приложения hh.ru вместо собственного приложения может нарушать условия сервиса
- Токен дает широкий доступ к резюме, откликам и перепискe соискателя
Коротко о README
README описывает MCP-сервер на FastMCP 3.4.7 с 43 инструментами по пяти пространствам имен: auth, vacancies, resumes, applications, dictionaries, плюс аналитика и диагностика. Дана таблица всех инструментов с примерами вызовов, порядок входа через hhandroid-OAuth с приоритетом источника токена, архитектурные слои composition/application/domain/infra с OpenTelemetry и health-эндпоинтами. Отдельно описаны улучшения FastMCP v3+: lifespan management, middleware, пул httpx-клиента. Лицензия MIT.
Частые вопросы
Нужно ли регистрировать приложение на dev.hh.ru?
Нет, сервер входит через hhandroid-OAuth, механизм официального мобильного приложения hh.ru, что и заменяет обычную регистрацию.
Может ли сервер отправить отклик или сообщение сам?
Да, инструменты apply_to_vacancy, apply_two_step и send_message выполняют это напрямую без встроенного шага подтверждения.
Похожие
Самостоятельно размещаемая база знаний с блочными ссылками и встроенным MCP-сервером для подключения AI-агентов к заметкам
CLI для всех API Google Workspace с выводом в JSON и набором скиллов для агентов: Drive, Gmail, Calendar, Sheets и другие
Локальный поиск по заметкам, документации и расшифровкам встреч в Markdown: ключевые слова, смысловой поиск и ранжирование, есть MCP
Менеджер задач для AI-разработки: разбирает PRD на задачи с зависимостями и ведет агента по ним через MCP или CLI