Модульбанк через API и MCP: выписка, платёжное поручение и почему подписание — это трата, а не создание
Разбираем публичный API Модульбанка изнутри: счета и выписки, платёжные поручения, приём платежей по СБП и отчётность по номинальным счетам — почему создание платёжного поручения ничего не тратит, а тратит только его подписание квалифицированной подписью, и как всё это доступно через MCP-сервер Mira без единой строки кода.
Обзор
Модульбанк — один из немногих российских банков для бизнеса с открытым и машиночитаемым API: не PDF-страница с примерами, а настоящая Swagger-спецификация прямо на боевом хосте. Подключиться можно самому, без заявок и одобрений — в личном кабинете есть кнопка «Интеграция с банком», которая выдаёт токен доступа сразу.
Mira подключает этот API — 34 действия из 38 операций спецификации — и отдаёт его в Claude через MCP. Ниже — что там есть на самом деле и что расходится с интуицией.
Что доступно
| Раздел | Действий | Что даёт |
|---|---|---|
| Счета и балансы | 4 | компании и счета пользователя, баланс, овердрафт |
| Выписка | 1 + составное | история операций по счёту с курсором по датам |
| Платёжные поручения | 3 | загрузка в JSON и в формате 1С, подписание КЭП |
| СБП: торговые точки и QR | 10 | регистрация точки, динамические QR-коды, возвраты |
| СБП: кассовые ссылки | 7 | многоразовая ссылка на оплату: активация, статус, операции |
| Номинальные счета | 9 | отчёты и анкеты бенефициарных владельцев (115-ФЗ) |
Подписание — это трата, создание — нет
Самое неочевидное место всего API. Загрузка платёжного поручения (POST /operation-upload) не двигает ни рубля — она кладёт документ в личный кабинет черновиком. Деньги трогает только отдельный вызов подписания (POST /operation-upload/sign): спецификация говорит об этом дословно — «после подписания платежи отправляются в банк и проводятся». Барьер записи в Mira делит пишущие действия на «просто меняет» и «ещё и тратит деньги» — и здесь эти два действия оказываются в разных категориях, хотя интуитивно кажется, что именно создание платежа должно быть самым опасным шагом.
Что здесь важно и для агента, и для человека: подписание требует Base64-подписи, изготовленной КриптоПро над строкой идентификаторов платежей с помощью квалифицированного сертификата компании. Это физическое действие с аппаратным токеном или файлом сертификата — агент такую подпись сделать не может, и не пытается. Инструмент передаёт банку уже готовую подпись, которую подготовил человек, — курьер, а не изготовитель подписи.
Тот же приём — в отчётности по номинальным счетам
Номинальные счета (эскроу-подобная конструкция для платформ, которые держат чужие деньги) требуют ежедневной отчётности о бенефициарных владельцах по 115-ФЗ — и подписания отчётов усиленной квалифицированной подписью. Устройство точно такое же: инструмент передаёт банку готовую подпись (Signature), а не изготавливает её сам.
Один self-service токен, а не OAuth-приложение
У Модульбанка есть два способа авторизации. Первый — self-service: человек сам генерирует токен в личном кабинете, привязанный к его учётной записи, без заявок и одобрений. Второй — партнёрский OAuth-поток для сторонних приложений, которые хотят авторизовывать ЛЮБОГО клиента банка через страницу согласия; он требует регистрации приложения по почте и отдельной пары ключей. Mira использует первый способ — он мгновенный и не требует ничьего одобрения. Второй остаётся зафиксированным долгом: он понадобится, если Mira когда-нибудь станет партнёрским приложением банка, а не просто читает данные одного подключённого пользователя.
Выписка листается сама
История операций по счёту отдаётся страницами до 50 записей и курсором skip/records. Инструмент добавляет составное действие operations_all, которое пролистывает всё само, до разумного потолка страниц — агенту нужна сводка за период, а не выгрузка истории счёта целиком за один вызов.
Живая проверка
Живых ключей от боевого личного кабинета Модульбанка нет — раздел появится, когда владелец счёта их даст. Разбор адреса и тела, барьер записи и Bearer-заголовок проверены против собственного HTTP-сервера в тестах (перехват на транспорте — тот же приём, что у Авито, Ozon Performance и ЮKassa), а не против api.modulbank.ru.
Новости в Telegram
Подпишитесь на каналы — новые статьи и обзоры каждый день.
Источники
Ещё по теме «MCP-серверы»
1С через OData: как достать данные учётной базы без единой строки кода на встроенном языке
Разбираем стандартный OData-интерфейс 1С:Предприятие: чем он отличается от API конкретного сервиса, как узнать, что вообще опубликовано на конкретной базе, как проводить и отменять проведение документов и как всё это работает через MCP-сервер Mira без единой строки кода на встроенном языке.
3 сентября 2026 г.CloudPayments через API и MCP: 32 метода, конверт отказа, который не отличает 400 от отклонённой карты, и Public ID, который просят дважды
Разбираем API CloudPayments изнутри: платежи, выплаты, подписки и счета чужого магазина — не биллинг самой Миры, — почему списание по сохранённому токену считается расходом, а обычная оплата картой нет, зачем платёжной ссылке СБП собственный Public ID в теле запроса поверх Basic Auth, и как всё это доступно через MCP-сервер Mira без единой строки кода.
3 сентября 2026 г.Финтабло через API и MCP: 112 методов финучёта, семь путей без объявленных параметров и почему тут нет отчётов
Разбираем API Финтабло изнутри: 112 методов финансового учёта — ДДС, счета, контрагенты, сделки, зарплата, имущество, ОПиУ, — где спецификация поставщика сама не дописывает параметры пути, почему у четырёх PUT-запросов id дублируется в теле и куда делись отчёты. Всё доступно через MCP-сервер Mira без единой строки кода.
3 сентября 2026 г.