
Security News
Open VSX Unblocks Extension IDs Used in Malware Campaign
Open VSX has removed three extension IDs from its malicious-extension list as the legitimate publishers they impersonated move to claim the names for themselves.
mcp-yandex-audience
Advanced tools
MCP server for the Yandex Audience API — audience segments (CRM uploads, lookalike, pixel-based), tracking pixels and access grants for AI agents.
Яндекс Аудитории MCP подключает AI-приложение к сегментам, пикселям и доступам Яндекс Аудиторий. Попросите на естественном языке показать, что уже есть в аккаунте, подготовить сегмент из CRM, собрать похожую аудиторию или выдать доступ коллегам — ассистент выполнит это через ваш аккаунт. Подключение начинается прямо в диалоге: не нужно заранее создавать токен или редактировать конфигурацию.
npx на Node.js 20+ и подключается к AI-клиенту по stdio.Попробуйте первым сообщением:
Покажи мои сегменты в Яндекс Аудиториях: названия, типы и текущие статусы.
Подключить сервер · Посмотреть сценарии · Открыть техническую документацию
Вы: Подключи Яндекс Аудитории.
Ассистент: Даёт ссылку на вход в Яндекс. Откройте её под аккаунтом, которому принадлежат нужные сегменты (или которому они доверены), подтвердите доступ и пришлите показанный код.
Вы: Отправляет код со страницы Яндекса.
Ассистент: Подключает Аудитории, проверяет, видны ли сегменты, и сообщает результат. Перезапускать приложение не нужно.
Вы: Загрузи
buyers.csvкак CRM-сегмент «Покупатели 2026» и остановись после загрузки.Ассистент: Загружает файл — в аккаунте появляется сегмент со статусом
uploaded, показывает его id, имя и параметры и ждёт отдельного подтверждения. После подтверждения обработка идёт не мгновенно, поэтому статус проверяется через список сегментов.
Нужны Node.js 20 или новее и аккаунт Яндекс Аудиторий. Сервер запускается через npx, поэтому отдельно устанавливать пакет не требуется. Токен заранее не нужен — подключение проходит прямо в диалоге; для CI можно задать готовый токен, см. Подключение и настройка.
Через интерфейс приложения:
npx -y mcp-yandex-audience@latest.Через командную строку:
codex mcp add yandex-audience -- npx -y mcp-yandex-audience@latest
Проверьте подключение:
codex mcp list
Затем в чате Codex попросите: «Подключи Яндекс Аудитории».
claude mcp add --transport stdio --scope user yandex-audience -- npx -y mcp-yandex-audience@latest
Проверьте подключение:
claude mcp list
Затем начните диалог с просьбы подключить Яндекс Аудитории.
mcpServers:{
"mcpServers": {
"yandex-audience": {
"command": "npx",
"args": ["-y", "mcp-yandex-audience@latest"]
}
}
}
Если кнопки Edit Config нет, откройте файл напрямую:
~/Library/Application Support/Claude/claude_desktop_config.json%APPDATA%\Claude\claude_desktop_config.jsonПосле сохранения откройте новый диалог и попросите подключить Яндекс Аудитории.
Пользовательский локальный сервер добавляется в Cursor через файл mcp.json:
~/.cursor/mcp.json%USERPROFILE%\.cursor\mcp.json{
"mcpServers": {
"yandex-audience": {
"type": "stdio",
"command": "npx",
"args": ["-y", "mcp-yandex-audience@latest"]
}
}
}
В чате Cursor сервер появится среди доступных инструментов. Попросите подключить Яндекс Аудитории и пройдите вход через Яндекс.
Откройте палитру команд и выполните MCP: Open User Configuration. VS Code создаст пользовательский файл MCP. Добавьте в него:
{
"servers": {
"yandex-audience": {
"type": "stdio",
"command": "npx",
"args": ["-y", "mcp-yandex-audience@latest"]
}
}
}
Проверьте запуск командой MCP: List Servers, затем откройте чат и попросите подключить Яндекс Аудитории.
email, phone, ext_id или external_id.raw_request нужен для операций, у которых пока нет отдельного инструмента: например, повторной обработки сегмента или восстановления пикселя. Это инструмент для технических специалистов: он может выполнить запись или удаление, поэтому для обычных задач лучше использовать отдельные команды выше.
Полные входные параметры, ответы и статусы собраны в справочнике инструментов.
Сервер работает с тремя сущностями Яндекс Аудиторий:
| Сущность | Что с ней можно делать |
|---|---|
| Сегмент | Список со статусами обработки, загрузка из CRM-файла, похожая аудитория, сегмент по пикселю, переименование и удаление. |
| Пиксель | Список с охватами за 7, 30 и 90 дней, создание, переименование и удаление. |
| Доступ | Кому доступен сегмент; выдача и отзыв прав на просмотр или редактирование. |
Сегмент из файла создаётся в два шага:
uploaded.Готовность появляется не мгновенно: сервер проверяет статус через список сегментов, где возможны состояния обработки, ошибки или недостаточного объёма данных. Для CRM используйте CSV с заголовками email, phone, ext_id или external_id. Для хешированных данных API принимает SHA256; MD5 не поддерживается.
Сервер не управляет рекламными кампаниями, ставками и объявлениями в Яндекс Директе. Готовый сегмент подключается к кампании вне этого MCP-сервера.
Яндекс Аудитории — API с операциями записи. MCP-сервер передаёт AI-клиенту информацию о том, какие инструменты читают, изменяют или удаляют данные, но правила подтверждения задаёт само AI-приложение.
| Действие | Что происходит | Изменяет аккаунт |
|---|---|---|
| Просмотр сегментов, пикселей и доступов | Читает доступные объекты и их состояние | Нет |
| Загрузка файла | Создаёт объект сегмента со статусом uploaded | Да |
| Подтверждение сегмента | Сохраняет параметры и запускает обработку | Да |
| Создание похожего или пиксельного сегмента | Создаёт новый сегмент | Да |
| Переименование сегмента или пикселя | Изменяет название существующего объекта | Да |
| Выдача и отзыв доступа | Меняет права пользователя на сегмент | Да |
| Удаление сегмента | Удаляет сегмент без возможности восстановления | Да, необратимо |
| Удаление пикселя | Удаляет пиксель; восстановление возможно отдельным методом API | Да |
Сервер не объединяет загрузку файла и подтверждение в один скрытый вызов. При сетевой ошибке или ответе сервера 5xx он не повторяет операции записи автоматически: операция могла уже выполниться. В такой ситуации сначала проверьте состояние через список сегментов, пикселей или доступов.
Для обычного использования токен заранее не нужен:
Сервер использует PKCE: код из чата сам по себе нельзя обменять на токен. Полученный токен хранится локально в ~/.config/mcp-yandex-audience/credentials.json с правами только для владельца, а доступ продлевается автоматически. Сервер просит два права — чтение и изменение сегментов Аудиторий; кампании, объявления и остальные сервисы Яндекса ему недоступны.
Проверить состояние — попросите «покажи статус подключения к Аудиториям», отключить — «отключи Аудитории». Выданный приложению доступ отзывается в Яндекс ID.
Для CI и нестандартных установок доступна настройка через переменные окружения:
| Переменная | Назначение |
|---|---|
YANDEX_AUDIENCE_TOKEN | Готовый OAuth-токен; имеет приоритет над подключением из чата. Такой токен сервер не обновляет и не удаляет. |
YANDEX_AUDIENCE_OAUTH_CLIENT_ID | Client ID собственного OAuth-приложения вместо приложения A1-x-Tech; Redirect URI — https://oauth.yandex.ru/verification_code. |
YANDEX_AUDIENCE_API_HOST | Хост API; по умолчанию https://api-audience.yandex.ru, для международных аккаунтов можно указать .com. |
YANDEX_AUDIENCE_TIMEOUT_MS | Таймаут одного запроса; по умолчанию 60 000 мс. |
YANDEX_AUDIENCE_MAX_RETRIES | Число повторов при ограничении API; по умолчанию 3. Для 5xx и сетевых ошибок повторяются только запросы чтения. |
ASKADS_TELEMETRY | 0, false, off или no отключает анонимную телеметрию. |
Готовый токен для YANDEX_AUDIENCE_TOKEN можно получить через собственное OAuth-приложение:
YANDEX_AUDIENCE_TOKEN.Токен привязан к аккаунту Яндекса: сервер увидит только собственные и доверенные сегменты владельца токена. Такой токен хранится открытым текстом в конфигурации AI-клиента — относитесь к нему как к паролю и не добавляйте конфигурацию с реальным токеном в Git. Подробнее — в официальной документации по авторизации API Яндекс Аудиторий.
Сервер запускается на вашей машине и обращается к api-audience.yandex.ru напрямую. OAuth-токен добавляется только к запросам Audience API — даже raw_request принимает относительный путь, а переход на посторонний хост блокируется. При входе из диалога сервер дополнительно ходит на oauth.yandex.ru, чтобы обменять код подтверждения и продлевать доступ; при загрузке через file_path читает указанный локальный файл и передаёт его в Яндекс Аудитории.
По умолчанию сервер отправляет на usage.gistrec.cloud анонимную техническую телеметрию: запуск сервера (в том числе без настроенного токена), имя вызванного инструмента и код причины проблемы с конфигурацией — вместе со случайным идентификатором установки, версией пакета, именем и версией AI-клиента, версией Node.js и операционной системой. OAuth-токен, данные аккаунта, содержимое файлов, аргументы инструментов и тексты запросов не читаются и не отправляются. Отправка выполняется в фоне с таймаутом 2 секунды и не влияет на работу сервера; реализация находится в src/telemetry.ts.
Чтобы отключить телеметрию, задайте переменную окружения:
ASKADS_TELEMETRY=0
raw_request.check_size: false, но такой сегмент нельзя использовать в Директе, пока размер не вырастет.YANDEX_AUDIENCE_MAX_RETRIES; ответ 429 не означает, что нужно создавать объект заново.mcp-yandex-audience.Нашли ошибку или не хватает сценария? Создайте issue или напишите в Telegram.
FAQs
MCP server for the Yandex Audience API — audience segments (CRM uploads, lookalike, pixel-based), tracking pixels and access grants for AI agents.
The npm package mcp-yandex-audience receives a total of 487 weekly downloads. As such, mcp-yandex-audience popularity was classified as not popular.
We found that mcp-yandex-audience demonstrated a healthy version release cadence and project activity because the last version was released less than a year ago. It has 1 open source maintainer collaborating on the project.

Security News
Open VSX has removed three extension IDs from its malicious-extension list as the legitimate publishers they impersonated move to claim the names for themselves.

Product
Socket’s PHP and Composer support is now in Beta for all customers, with PHP reachability analysis generally available.

Product
Socket is bringing experimental protection to Firefox, scanning 97,000+ extensions in Mozilla's official directory for malware and risky updates.