Claude пересказал документ, прочитав только начало: скрытая обрезка ответа MCP-сервера
Claude уверенно пересказал большой документ, хотя реально прочитал только его начало. Автор подключил mcp-server-fetch и попросил агента вытащить фрагменты текста — ответ выглядел складно, но при разборе трафика JSON-RPC выяснилось: сервер обрезал результат на 6000 символах и пометил его как успешный, а в конце дописал модели скрытую инструкцию.
AI-обработка оригинала Habr AI; редакция Hamidun News
Разработчик обнаружил, что Claude уверенно пересказал большой документ, хотя фактически прочитал только его начало — причиной оказалась незаметная обрезка ответа со стороны MCP-сервера.
Что обнаружил разработчик
Автор подключил к Claude инструмент mcp-server-fetch и попросил агента извлечь из документа несколько конкретных фрагментов. Модель ответила складно и уверенно, ничем не выдав проблему: текст выглядел так, будто агент действительно проработал весь документ целиком. Только разобрав трафик JSON-RPC между клиентом и сервером — то есть заглянув в сырой обмен сообщениями между Claude и подключённым инструментом — разработчик увидел, что содержимое документа было обрезано на отметке в 6000 символов.
При этом сервер пометил обрезанный ответ как успешный, без единой пометки об ошибке или усечении. Формально с точки зрения протокола запрос завершился штатно: код ответа не сигнализировал ни о таймауте, ни о превышении лимита, ни о каком-либо ином сбое. Модель получила частичные данные и обработала их как полные.
- Инструмент — mcp-server-fetch, используется для получения веб-контента и передачи его модели
- Ответ был усечён на отметке 6000 символов
- Сервер отметил обрезанный ответ как успешный, без флага ошибки
- В конце усечённого текста сервер добавил модели скрытую инструкцию
- Проблема обнаружена только при ручном анализе трафика JSON-RPC между клиентом и сервером
Почему это опасно для агентов
MCP (Model Context Protocol) — открытый протокол, по которому AI-модели вроде Claude подключаются к внешним инструментам: файловым системам, базам данных, веб-запросам. Когда такой инструмент возвращает урезанные данные без явного сигнала об ошибке, модель не имеет способа отличить полный ответ от частичного — она просто работает с тем, что получила, и выдаёт результат с той же уверенностью, как если бы прочитала документ целиком. Внешне для пользователя разницы нет: ответ так же связен, так же логичен и так же убедителен.
Особенно тревожен второй момент из находки автора: в самом конце обрезанного ответа сервер добавил текстовую инструкцию, адресованную модели. Формально это часть контента, который агент интерпретирует как данные из документа, но фактически — управляющий текст, вставленный самим инструментом уже после того, как реальное содержимое закончилось. Для пользователя, который не заглядывает под капот JSON-RPC-обмена и видит только финальный ответ модели, такая подмена остаётся полностью незаметной: связный текст, уверенный тон, никаких видимых признаков сбоя или недостоверности.
Это иллюстрирует более общую проблему цепочки «модель — инструмент»: доверие к результату инструмента редко проверяется на практике, потому что сам факт наличия ответа воспринимается как подтверждение его полноты. Пока протокол не требует явно сигнализировать об усечении, ответственность за проверку фактически ложится на разработчика, который должен отдельно логировать и сверять сырой трафик, а не полагаться на итоговый текст модели.
Что это значит
По мере того как агенты на базе Claude и других моделей всё активнее используют MCP-серверы для доступа к внешним данным, тихие обрезки и скрытые инструкции внутри ответов инструментов становятся практическим риском для качества и надёжности агентных систем. Разработчикам, которые строят пайплайны на MCP, стоит закладывать проверку на признаки усечения в самих инструментах и не доверять инструментам вслепую — даже если итоговый ответ модели выглядит абсолютно убедительно.
Хотите не читать про ИИ, а внедрить его?
«AI News» — это полезные новости из мира ИИ. Системно научиться работать с нейросетями и применять их в работе — в Hamidun Academy.
Главное из мира ИИ — раз в неделю
7 ключевых событий недели, отобранных вручную. Без шума, репостов и пресс-релизов.
Готово! Проверьте почту — мы отправили подтверждение.