Обновление npm до v12 затрагивает не только ваш собственный проект, но и любые MCP-серверы для AI-агентов, которые запускаются через npx. Проблема в том, что mcp.json обычно настраивается один раз и потом не пересматривается месяцами — а значит риск от npm v12 остаётся невидимым, пока сервер однажды не откажется стартовать.
Что именно стоит проверить в существующем mcp.json
Пройдитесь по каждой записи в mcpServers или servers и обратите внимание на поле command — если это npx, стоит выяснить, есть ли у пакета install-скрипты, требующие нативной сборки.
{
"mcpServers": {
"sentry": {
"command": "npx",
"args": ["-y", "mcp-remote@latest", "https://mcp.sentry.dev/mcp"]
},
"local-tool": {
"command": "node",
"args": ["/opt/mcp-servers/local-tool/index.js"]
}
}
}
Первый сервер запускается через npx и потенциально в зоне риска, второй использует прямой путь к уже установленному файлу и не подвержен этой конкретной проблеме, потому что установка происходит не при каждом запуске.
Практическая стратегия снижения риска
Для серверов, критичных для повседневной работы, разумнее перейти от запуска через npx к предварительной установке — глобальной или локальной, с явным ревью и одобрением нужных install-скриптов один раз, вместо повторяющейся неявной установки при каждом старте.
| Стратегия | Надёжность под npm v12 | Затраты на поддержку |
|---|---|---|
| npx при каждом запуске | Низкая, зависит от allowScripts | Минимальные — ничего не нужно делать заранее |
| Предустановка с ревью install-скриптов | Высокая | Требует разового явного шага одобрения |
| Прямой путь к уже установленному бинарнику | Высокая | Требует организовать установку отдельно |
Как узнать, есть ли у зависимости install-скрипт, не пробуя вручную
Если у вас уже настроен advisory-режим npm 11.16.0+ для собственного проекта, полезно временно установить интересующий MCP-сервер локально тем же способом и посмотреть на предупреждения — это покажет реальное наличие install-скрипта без риска сломать что-то в продакшене.
Как проверить весь mcp.json за один проход
Вычитывать каждую запись вручную и решать, какая из них в зоне риска, не обязательно. MCP Server npm v12 Compatibility Checker разбирает mcp.json и помечает все серверы, запускаемые через npx, автоматически.
Итоговый чеклист
Поле command со значением npx — главный признак потенциального риска под npm v12, серверы с прямым путём к предустановленному файлу не подвержены этой конкретной проблеме.
Для критичных серверов разумнее перейти на предустановку с явным одобрением install-скриптов, а не полагаться на автоматическую установку при каждом запуске.
mcp.json стоит пересматривать не только при добавлении новых серверов, но и при значимых обновлениях npm — риск, невидимый сегодня, может стать реальной поломкой завтра.