iiko-mcp: отладка запросов к iikoTransport API

iiko-mcp

Легкий MCP-сервер для ручной отладки iikoTransport API (api-ru.iiko.services) с авторизацией v2 и универсальным инструментом произвольного запроса

MCP-сервер

Средний риск

Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

Почему такой уровень

  • iiko_request может вызвать любой метод API, включая потенциально изменяющие данные, без встроенного подтверждения
  • Креды iiko (apiKey, appId, clientSecret) хранятся в конфиге клиента или .env и должны оставаться секретом
Все причины и проверки
Российский стек

steamn/iiko-mcp

Установка

Ручная установка

git clone https://github.com/steamn/iiko-mcp.git && cd iiko-mcp && npm install && npm run build

Установка и сборка из README.

Проверка безопасности

Как мы проверяем

Средний рискСредний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

  • iiko_request может вызвать любой метод API, включая потенциально изменяющие данные, без встроенного подтверждения
  • Креды iiko (apiKey, appId, clientSecret) хранятся в конфиге клиента или .env и должны оставаться секретом

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Сервер авторизуется в iikoTransport по новой схеме v2 (POST /api/v2/access_token с apiKey, appId и clientSecret), получает JWT на час и кэширует его в памяти, потому что старая схема /api/1/access_token отключается на стороне iiko. Шесть инструментов: iiko_request, универсальный вызов любого метода, пути и тела с автоматической авторизацией, возвращает статус, correlationId и тело ответа; iiko_access_token получает или обновляет токен для отладки самой авторизации; iiko_organizations, iiko_nomenclature, iiko_stop_lists и iiko_deliveries_by_id, готовые шорткаты для соответствующих эндпоинтов /api/1. Инструмент iiko_request позволяет вызвать любой метод из документации iiko, даже если для него еще нет отдельного инструмента.

Для кого. Для разработчиков, интегрирующих iikoTransport API, которым нужен быстрый способ вручную подергать эндпоинт и посмотреть сырой ответ из агента, без Postman.

Подходит, если

  • Нужно вручную отладить конкретный запрос к iikoTransport API и посмотреть сырой ответ с correlationId
  • Нужен готовый шорткат для организаций, номенклатуры, стоп-листов или доставок по ID
  • Нужен доступ к эндпоинту, для которого еще нет отдельного инструмента, через iiko_request

Не подходит, если

  • Нужен готовый набор инструментов на десятки операций, а не отладочный минимум из шести
  • Не хотите, чтобы агент мог вызвать произвольный write-метод через iiko_request без встроенного подтверждения
  • Нужна классическая авторизация iikoServer по логину и паролю: здесь именно iikoTransport с ключом, app id и client secret

Пример запроса к агенту

Вызови POST /api/1/nomenclature для организации X и покажи сырой ответ

MCP

Транспорт
stdio
Авторизация
API-ключ

Переменные окружения

IIKO_API_LOGIN обязательная, секрет
API-ключ (apiKey) из iikoWeb, раздел Интеграции → API-ключи.
IIKO_APP_ID обязательная, секрет
appId, выдается на портале разработчика iiko.
IIKO_CLIENT_SECRET обязательная, секрет
clientSecret с портала разработчика, показывается один раз при создании приложения.

Ограничения

Проект прямо позиционирует себя как инструмент для ручной отладки, а не production-интеграции. iiko_request не ограничивает вызываемые методы: через него можно дойти и до write-эндпоинтов без отдельного подтверждения на уровне сервера. Автор явно предупреждает не коммитить реальные apiKey и clientSecret и держать их только в .env или конфиге клиента вне репозитория.

Как отключить. Удалите блок iiko из конфигурации MCP клиента (.cursor/mcp.json или claude_desktop_config.json).

Частые вопросы

Чем отличается авторизация v2 от старой?

v2 использует POST /api/v2/access_token с apiKey, appId и clientSecret и выдает JWT на час, старая схема /api/1/access_token отключается iiko.

Можно ли вызвать эндпоинт без готового шортката?

Да, iiko_request принимает любой метод, путь и тело и сам проставляет авторизацию.

MCP-серверы
Выбор редакции

MCP-сервер со справкой по нодам и шаблонам n8n: агент подбирает ноды, проверяет конфигурацию и при наличии API создает воркфлоу в вашем n8n

MCP-серверВысокий риск23 тыс.Звезды репозитория
Официальный

Официальный плагин Zapier MCP: агент получает доступ к действиям в тысячах приложений через подключенный аккаунт Zapier

ПлагинВысокий риск421Звезды репозитория

Каталог скиллов и плагинов для Claude и других агентов, плюс собственные скиллы автоматизации 78 SaaS-сервисов через Composio

СкиллВысокий риск75,8 тыс.Звезды репозитория

Плагин и каталог CLI для агентов: генерирует командный интерфейс к GUI-программам вроде GIMP и Blender и ставит готовые через CLI-Hub

ПлагинВысокий риск50,9 тыс.Звезды репозитория

Коротко о README

Двуязычное README описывает MCP-сервер для ручной отладки iikoTransport API с авторизацией v2, шагами получения apiKey и appId/clientSecret, таблицей переменных окружения и двумя способами передачи кредов: через блок env клиента или файл .env. Перечислены шесть инструментов с акцентом на универсальный iiko_request, даны конфигурации для Cursor и Claude Desktop и раздел безопасности про хранение секретов вне репозитория. Лицензия MIT.

Foxx AIiiko-mcp: отладка запросов к iikoTransport API

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.