~/guides/mcp-json-npm-v12-compatibility

AI Agents

mcp.json и npm v12: что стоит проверить в конфиге MCP-серверов перед обновлением npm

Практический разбор, какие поля mcp.json стоит пересмотреть перед переходом на npm v12, и как избежать неожиданных сбоев MCP-серверов.

Обновление npm до v12 затрагивает не только ваш собственный проект, но и любые MCP-серверы для AI-агентов, которые запускаются через npx. Проблема в том, что mcp.json обычно настраивается один раз и потом не пересматривается месяцами — а значит риск от npm v12 остаётся невидимым, пока сервер однажды не откажется стартовать.

Что именно стоит проверить в существующем mcp.json

Пройдитесь по каждой записи в mcpServers или servers и обратите внимание на поле command — если это npx, стоит выяснить, есть ли у пакета install-скрипты, требующие нативной сборки.

{
  "mcpServers": {
    "sentry": {
      "command": "npx",
      "args": ["-y", "mcp-remote@latest", "https://mcp.sentry.dev/mcp"]
    },
    "local-tool": {
      "command": "node",
      "args": ["/opt/mcp-servers/local-tool/index.js"]
    }
  }
}

Первый сервер запускается через npx и потенциально в зоне риска, второй использует прямой путь к уже установленному файлу и не подвержен этой конкретной проблеме, потому что установка происходит не при каждом запуске.

Практическая стратегия снижения риска

Для серверов, критичных для повседневной работы, разумнее перейти от запуска через npx к предварительной установке — глобальной или локальной, с явным ревью и одобрением нужных install-скриптов один раз, вместо повторяющейся неявной установки при каждом старте.

Стратегия Надёжность под npm v12 Затраты на поддержку
npx при каждом запуске Низкая, зависит от allowScripts Минимальные — ничего не нужно делать заранее
Предустановка с ревью install-скриптов Высокая Требует разового явного шага одобрения
Прямой путь к уже установленному бинарнику Высокая Требует организовать установку отдельно

Как узнать, есть ли у зависимости install-скрипт, не пробуя вручную

Если у вас уже настроен advisory-режим npm 11.16.0+ для собственного проекта, полезно временно установить интересующий MCP-сервер локально тем же способом и посмотреть на предупреждения — это покажет реальное наличие install-скрипта без риска сломать что-то в продакшене.

Как проверить весь mcp.json за один проход

Вычитывать каждую запись вручную и решать, какая из них в зоне риска, не обязательно. MCP Server npm v12 Compatibility Checker разбирает mcp.json и помечает все серверы, запускаемые через npx, автоматически.

Итоговый чеклист

Поле command со значением npx — главный признак потенциального риска под npm v12, серверы с прямым путём к предустановленному файлу не подвержены этой конкретной проблеме.

Для критичных серверов разумнее перейти на предустановку с явным одобрением install-скриптов, а не полагаться на автоматическую установку при каждом запуске.

mcp.json стоит пересматривать не только при добавлении новых серверов, но и при значимых обновлениях npm — риск, невидимый сегодня, может стать реальной поломкой завтра.