Bitrix24 MCP с двумя контурами доступа
bitrix24-mcp
MCP-сервер для Битрикс24 с раздельными эндпоинтами: полный админский доступ и урезанный контур для сотрудников через guard.cjs
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Админский эндпоинт вызывает любой метод Битрикс24 без ограничений
- Универсальный bitrix_call дает прямой доступ к REST API
- Секреты передаются в заголовке или адресе без ротации
Установка
Ручная установка
npm install && node index.jsПеред запуском задайте переменные BITRIX_WEBHOOK_URL, BITRIX_ADMIN_WEBHOOK_URL и MCP_SHARED_SECRET в окружении.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Сервер на express и официальном SDK Model Context Protocol поднимает два эндпоинта поверх одного набора инструментов. /mcp работает с личным админским вебхуком и вызывает Битрикс24 напрямую, /mcp-staff идет через отдельный вебхук и проходит проверку в guard.cjs, который разрешает или отклоняет метод по политике. Инструменты покрывают сделки CRM (список, карточка, создание) и универсальный bitrix_call для любого метода REST API, а сотрудникам сервер объясняет в описании инструмента, что делать разрешено, а не обещает безграничный доступ. Секрет передается заголовком X-MCP-Secret или параметром key, потому что коннектор Claude не всегда умеет слать произвольные заголовки.
Для кого. Для владельца портала Битрикс24, который хочет дать себе полный доступ через MCP, а сотрудникам только ограниченный набор операций.
Подходит, если
- Нужно разделить доступ агента: полный для себя, урезанный для команды
- Нужен универсальный вызов bitrix_call для методов, которых нет среди готовых инструментов
- Коннектор агента не умеет слать кастомные заголовки, нужна авторизация параметром в адресе
Не подходит, если
- Нужна подробная документация: в репозитории нет README, поведение видно только по коду
- Нужен готовый список инструментов CRM без ручного развертывания своего сервера
- Важна проверенная политика guard.cjs с описанием, какие методы она реально разрешает
Пример запроса к агенту
Покажи список открытых сделок и создай новую по контакту ИвановОграничения
В репозитории нет README: описание составлено по чтению index.js, guard.cjs и public/index.html. Нет лицензии и тестов, автор один, звезд нет. Политика guard.cjs для сотрудников не задокументирована отдельно, ее нужно читать в коде перед использованием на реальных сотрудниках.
Как отключить. Остановите сервис и удалите блок сервера из конфигурации MCP клиента.
MCP
- Транспорт
- http
- Авторизация
- API-ключ
| Переменные окружения | |
|---|---|
| BITRIX_WEBHOOK_URL обязательная, секрет | Вебхук для контура сотрудников, используется через guard.cjs |
| BITRIX_ADMIN_WEBHOOK_URL обязательная, секрет | Личный админский вебхук с полными правами для /mcp |
| MCP_SHARED_SECRET обязательная, секрет | Секрет для авторизации личного эндпоинта /mcp |
| MCP_STAFF_SHARED_SECRET секрет | Отдельный секрет для эндпоинта /mcp-staff |
Проверка безопасности
- Админский эндпоинт вызывает любой метод Битрикс24 без ограничений
- Универсальный bitrix_call дает прямой доступ к REST API
- Секреты передаются в заголовке или адресе без ротации
Коротко о README
Отдельного README нет. По коду index.js видно два эндпоинта с разной моделью доступа, комментарии на русском объясняют назначение каждой переменной окружения и оба способа передачи секрета. package.json описывает проект как MCP-сервер, связывающий Claude с Битрикс24 через вебхук с двусторонним доступом.
Частые вопросы
Чем /mcp отличается от /mcp-staff?
/mcp вызывает Битрикс24 напрямую полным админским вебхуком, /mcp-staff проходит через guard.cjs, который проверяет метод по политике перед вызовом.
Как передать секрет, если коннектор не шлет заголовки?
Добавить его параметром ?key=<секрет> в адрес эндпоинта.
Похожие
Официальный MCP-сервер Salesforce DX: работа с org, метаданными, данными, пользователями и тестами Apex из агента
Официальный набор скиллов Яндекса: каталог, цены, остатки, заказы, витрина и еженедельная ревизия магазина на Яндекс.Кит через Claude Code или Codex
YouGile MCP от Indalo
YouGile MCP
Полное покрытие API YouGile из 65 операций с настраиваемыми правами, подтверждением записи и общим лимитом на компанию
Официальный MCP конкретного портала Битрикс24: внешний агент по OAuth или токену читает и меняет задачи, сделки, встречи и письма