Каждый новый MCP появляется за день, а владелец теряется за неделю. Без реестра — shadow MCP: инструмент с прод-доступом без approve, версионирования и аудита. Registry делает инвентарь явным, а доступ — управляемым.
Почему без реестра — хаос
Три симптома: нет владельца (кто approve scope?), нет версии (что изменилось в tools/list?), нет lifecycle (кто отзовёт?). Wiz в 2026 прямо требует enforce mTLS for service-to-service, OIDC with audience/scope for user flows чтобы отсечь rogue registration. Без registry gateway не знает кому доверять.
Что хранит registry: 6 полей
- Identity —
mcp_server_id,CNиз X.509 илиclient_idOIDC, подпись/SBOM. - Owner — команда + человек (RACI), контакт для approve.
- Version — semver +
tools/listsnapshot + changelog. - Scope — tool allowlist, audience, data classification (PII/secret).
- Transport — endpoint, mTLS cert, OIDC issuer, network policy.
- Lifecycle state —
draft → approved → deployed → deprecated → retired+approved_by.
Без любого поля — это не реестр, а список ссылок.
Lifecycle из 5 этапов
- Register — команда заводит сервер с манифестом (tools, scope, endpoint), проходит lint (нет
*scope). - Approve — владелец данных и security дают подпись (двойной approve для прод-БД).
- Version — каждое изменение
tools/list— новая версия с diff, без silent update. - Deploy — gateway подтягивает approved версию, публикует
tools/listчерез filtered discovery. - Retire — revoke cert/token,
retiredFrom, каскад revocation на AEBA, аудит «кто последний вызывал».
Между 3 и 4 — verify-codenik-site-подобный гейт: verify-registry-sync.
Защита от rogue registration
- service-to-service — только
mTLSс CA из registry; - user-facing —
OIDCсaud/scopeвалидацией; requestCert: true, rejectUnauthorized: trueна прокси или passthrough;- любой
registerбез подписи —draft, неdeployed.
Так shadow MCP не попадает в прод — ему нечем аутентифицироваться.
Связь с AEBA revocation
Registry — Trust Registry из AEBA draft. При policy_violation или malicious_behaviour registry публикует revocation (specific_type:mcp_tool с revokedFrom), consumer (SIEM, gateway) блочит события. Каскад по delegation chain — отзыв родителя отзывает все его инструменты.
Где Codenik
Codenik — это MCP Registry + Gateway в одном: единый каталог с владельцами и версиями, approve workflow, filtered discovery (tools/list только approved), mTLS/OIDC на входе, versioned Cedar-политики на каждый tools/call и audit с registry_version. Добавить MCP — один register в registry, а не правка конфигов агентов.
Короткий вывод
Registry превращает MCP из набора ссылок в управляемый актив. Заведите 6 полей, 5 этапов и mTLS/OIDC на входе — и каждый новый MCP будет с владельцем, а не с долгом.