Home Assistant 2026.10 — небольшое, но заметное изменение в том, как умный дом может взаимодействовать с внешними программами. В выпуске появился более понятный раздел настроек ИИ, сервер Model Context Protocol стало проще включить, а некоторые приложения со своим MCP-сервером теперь обнаруживаются автоматически. Заодно добавлены обычные функции обслуживания: панель подключений Modbus и более информативные карточки на дашбордах.

Рука остановилась над планшетом умного дома с общими настройками безопасности и разрешений в светлой гостиной.

Главная новинка — не новый датчик и не очередной стандарт беспроводной связи. Это более короткий путь между Home Assistant и приложением с ИИ, например Claude, ChatGPT или Cursor. При удачной настройке можно спрашивать о состоянии устройств, читать текущие значения и управлять ограниченным набором сущностей. При неудачной широкое разрешение администратора превращается в удалённый пульт для замков, гаражных ворот, сигнализации, отопления и другого оборудования, где ошибка может дорого обойтись.

Разумная реакция — не избегать обновления, а превратить новый экран настройки в повод пересмотреть разрешения. Если интеграция Home Assistant MCP уже используется, выпуск 2026.10 — хороший момент проверить, что именно открыто внешнему клиенту. Если вы ей не пользуетесь, выпуск можно установить, вообще не включая эту возможность.

Что изменилось в Home Assistant 2026.10

Октябрьский выпуск, опубликованный 7 октября, добавляет карточку Model Context Protocol на страницу ИИ в разделе «Настройки > Система». Home Assistant описывает MCP как способ подключить внешнее приложение с ИИ к Assist API Home Assistant. Новая карточка позволяет включить сервер одним действием и показывает URL-адреса подключения, которые нужно скопировать в совместимый клиент.

В основном это улучшение удобства. Сам сервер MCP не был создан в этом выпуске: документация Home Assistant указывает, что интеграция появилась раньше. Важное изменение в другом: пользователю больше не нужно искать нужную интеграцию в списке, выяснять, какой endpoint подходит, и вручную собирать параметры подключения, прежде чем начать работу.

В новых настройках по умолчанию открыты все доступные LLM API, включая API, добавленные позднее, а подключение по умолчанию ограничено учётными записями администраторов. Оба параметра можно изменить в конфигурации интеграции. Эти значения полезны как стартовая точка, но не заменяют решения о том, что именно подключённое приложение должно уметь делать.

Проще стала и обратная связь. Приложения, которые предоставляют собственный MCP-сервер, теперь могут автоматически обнаруживаться интеграцией Home Assistant MCP. Подключение одного из таких приложений требует подтверждения, а не длительного ручного поиска. Это удобно, но одновременно повышает важность экрана подтверждения: не следует принимать каждый найденный сервис, не прочитав, что именно предлагается подключить.

Home Assistant 2026.10 также улучшает описание некоторых инструментов для клиентов с ИИ. В документации разработчика сказано, что LLM-инструменты теперь возвращают структурированный ToolResult и могут объявлять метаданные: является ли инструмент только для чтения, разрушительным, идемпотентным или способным обращаться за пределы Home Assistant. Такие метки дают клиенту больше сведений о поведении инструмента, но сами по себе не превращают небезопасную границу разрешений в безопасную.

MCP — это не доступ ИИ ко всей установке

Слово «ИИ» может создавать впечатление, будто функция шире, чем она есть на самом деле. Встроенный Assist API рассчитан на сущности и возможности, которые предоставляет Home Assistant. Он не даёт общего административного доступа к установке Home Assistant. В официальной документации разработчика прямо сказано, что встроенный Assist API не умеет выполнять административные задачи.

Это полезное ограничение. Клиент ИИ, подключённый к Assist, может прочитать температуру, включить лампу или активировать открытую скриптовую команду, но это не означает, что он способен редактировать автоматизации, переписывать дашборд, просматривать каждый журнал или менять операционную систему. Это отдельные возможности, и их нельзя подразумевать только потому, что клиент управляет устройством.

При этом граница всё равно может оказаться шире, чем ожидает семья. Подключённый клиент способен получить текущий снимок открытого контекста, а сущность может содержать сведения о присутствии людей, состоянии безопасности, расходе энергии или личных привычках. Лампа обычно представляет небольшой риск. Замок, гаражные ворота, камера, сигнализация, водяной клапан или отопительный прибор — совсем другой случай.

Документация интеграции MCP говорит, что клиент может управлять только сущностями, доступными через выбранный LLM API и настройки открытых сущностей. Именно этим механизмом и стоит пользоваться. Вопрос не в том, заслуживает ли доверия клиент ИИ вообще. Вопрос в том, насколько ограничен конкретный набор открытых сущностей и сможете ли вы исправить последствия ошибки.

Первая проверка: пересмотрите открытые сущности

До подключения приложения с ИИ откройте настройки экспонирования для голосового помощника или Assist и просмотрите список по одному устройству. Уберите всё, чему не нужны голосовое или ИИ-управление. В собственных рекомендациях Home Assistant советует открывать минимальное число сущностей: меньший набор улучшает сопоставление команд, сокращает контекст и снижает вероятность того, что помощник выберет не то устройство.

Начните с устройств с небольшими последствиями ошибки. Настольная лампа, медиаплеер, вентилятор или датчик температуры лучше подходят для теста, чем замок или сигнализация. Цель первого эксперимента — убедиться, что подключение работает, не превращая проверку в событие, затрагивающее безопасность.

Затем проверьте названия и помещения. ИИ-система должна различать «свет в спальне», «вентилятор в спальне» и «обогреватель в спальне». Понятные имена и правильные назначения комнат уменьшают неоднозначность. Не давайте нескольким устройствам почти одинаковые имена, особенно если последствия их запуска различаются. «Замок входной двери» и «свет у крыльца» различить проще, чем две сущности с названием «передний».

Документация Home Assistant по экспонированию отдельно предупреждает, что чувствительными устройствами, например замками и гаражными воротами, нельзя случайно управлять голосом. То же относится к клиенту ИИ через MCP. Если сущность не нужно контролировать в диалоге, оставьте её закрытой. Дашборд при этом может оставаться доступным для ручного управления, не превращаясь в инструмент ИИ.

Осторожнее со скриптами. В руководстве по Assist отмечено, что скрипты, открытые для LLM, могут стать инструментами, а не обычными сущностями. Это мощная возможность: хорошо спроектированный скрипт способен описывать целую процедуру. Но тогда важны его описание и фактическое поведение. Скрипт с названием «ночной режим» не должен незаметно открывать двери, отключать охранные устройства или выключать оборудование, отвечающее за безопасность.

Для процедур, затрагивающих несколько устройств, создавайте узкий скрипт с ясной целью и предсказуемыми границами. Подходящий пример — «выключить свет на первом этаже». Гораздо рискованнее команда «я ухожу», если за ней одновременно следуют открытие гаражных ворот, смена режима сигнализации, изменение отопления и отправка уведомления другим людям. Разделяйте последствия, чтобы у помощника было меньше возможностей случайно объединить их.

Вторая проверка: нужен ли администратор

В Home Assistant 2026.10 доступ только для администраторов включён по умолчанию в новых настройках MCP. Это безопаснее, чем считать обычную семейную учётную запись достаточной для любого API. Одновременно это сигнал: к подключению нужно относиться так же внимательно, как к любой другой привилегированной интеграции.

Официальная пользовательская документация различает учётные записи администраторов и обычных пользователей. Администраторы могут настраивать интеграции, устройства и параметры системы, а обычные пользователи имеют ограниченный доступ к разделам конфигурации и системы. Документация MCP говорит, что базовый endpoint можно настроить с обязательным требованием администратора, а API, отличные от встроенного Assist API, требуют аутентифицированной учётной записи администратора.

Не делайте повседневную учётную запись члена семьи администраторской только потому, что этого просит приложение ИИ. Если клиент действительно нуждается в привилегированном API, создайте отдельную учётную запись для этой цели, используйте сильный уникальный пароль и регулярно проверяйте её роль и список открытых сущностей. Сервисная учётная запись без привязанного человека может быть полезна для интеграций, но она не должна превращаться в забытого постоянного суперпользователя.

В рекомендациях Home Assistant по безопасности советуют использовать сильные уникальные пароли, многофакторную аутентификацию и ограничивать права администратора учётными записями, которым они действительно нужны. Эти советы ещё важнее, когда клиент способен использовать токен или аутентифицированное удалённое подключение. Относитесь к токенам доступа как к учётным данным. Не вставляйте их в публичные задачи, скриншоты, чаты или общие заметки.

Если внешнее управление ИИ вашей семье не нужно, нет причин включать MCP. Установка Home Assistant 2026.10 и использование обычных дашбордов, автоматизаций, возможностей Assist или интеграций устройств не требуют подключения внешнего MCP-клиента. Самое безопасное разрешение — то, которое не пришлось выдавать.

Третья проверка: как подключение попадает в ваш дом

Сервер MCP доступен по endpoint вроде /api/mcp, а клиент должен пройти аутентификацию. Локальный клиент в той же сети и размещённый сервис, подключающийся к Home Assistant через интернет, имеют разный профиль риска. Прежде чем подтвердить подключение, выясните, какой именно вариант вы настраиваете.

В документации Home Assistant по безопасности рекомендуется использовать защищённый способ удалённого доступа, а не выставлять установку напрямую в интернет. В качестве вариантов перечислены Home Assistant Cloud, TLS с сертификатом, VPN и SSH-туннель; у каждого свой объём настройки и обслуживания. Проброс порта к экземпляру Home Assistant напрямую в публичный интернет — плохой короткий путь для эксперимента с ИИ.

Если вы используете обратный прокси, туннель или размещённый MCP-клиент, внимательно проверьте имя хоста и процесс аутентификации. Документация MCP отмечает, что удалённым клиентам может потребоваться совпадение имени хоста с внутренним или внешним URL, настроенным в Home Assistant. Подключение, которое не работает из-за несовпадения URL, — неудобство. Подключение, которое заработало через непреднамеренный публичный маршрут, — уже проблема безопасности.

Поддержка OAuth не отменяет необходимости понимать, какое разрешение вы выдаёте. Она может упростить вход, но клиент всё равно получает именно те возможности, которые разрешены выбранным API и открытыми сущностями. Если приложение предлагает несколько способов подключения, выбирайте тот, где понятнее управление учётной записью, токенами и отзывом доступа.

После настройки проверьте список инструментов или экран подключения в клиенте. Убедитесь, что ему видны только запланированные сущности. Затем отзовите или удалите подключение и проверьте, что доступ действительно прекратился. Системе разрешений легче доверять, когда проверены и путь разрешения, и путь удаления.

Более безопасное развёртывание для настоящего дома

Практическое развёртывание можно выполнить поэтапно. Сначала обновите Home Assistant и дайте ему штатно перезапуститься. Проверьте важные автоматизации, дашборды и интеграции устройств. В примечаниях к выпуску есть обратно несовместимые изменения, в том числе нормализация имён пользователей: теперь имена обрабатываются в нижнем регистре, а начальные и конечные пробелы удаляются. Если Home Assistant показывает исправление или предупреждение об учётной записи, разберитесь с ним до добавления нового подключения ИИ.

Затем составьте короткий список задач, которые вы действительно хотите поручить клиенту ИИ. «Скажи, открыта ли дверь гаража» точнее, чем «управляй домом». «Включи свет на кухне» лучше подходит для первой проверки управления, чем «запусти режим отсутствия». Если желаемое действие невозможно описать одним предложением, для первого этапа оно, вероятно, слишком широкое.

Откройте только датчики и устройства, необходимые для этих задач. Сначала используйте проверки только для чтения. Спросите текущее состояние датчика температуры, лампы или дверного контакта. Посмотрите, правильно ли ответ определяет комнату и устройство. Если нет, исправьте названия и список экспонирования, прежде чем разрешать управление.

Следующим шагом добавьте одно управление с низким риском. Включите лампу или запустите вентилятор, затем убедитесь, что команда дошла до нужной сущности. Не используйте для первой проверки замок, гаражные ворота, обогреватель, духовку, водяной клапан или сигнализацию. Успешная первая команда доказывает лишь работоспособность подключения, но не гарантирует, что клиент всегда правильно интерпретирует естественную речь.

Если позднее вы откроете устройство с серьёзными последствиями, добавьте явное подтверждение в окружающий процесс. Например, используйте скрипт, который просит чётко подтвердить изменение состояния сигнализации, или оставьте последнее действие ручным. Не полагайтесь на расплывчатую команду вроде «сделай дом безопасным», если результат зависит от того, какие двери, окна, камеры и датчики ИИ сочтёт частью безопасности.

Запишите подключение в семейной заметке: какой клиент подключён, какую учётную запись он использует, какие сущности открыты и как отозвать доступ. Это особенно полезно, когда подключение настраивает один член семьи, а за обслуживание умного дома отвечает другой. Незафиксированная интеграция часто переживает момент, когда все уже забыли, зачем она нужна.

Что стоит проверить после обновления

Новая страница ИИ — очевидное место для проверки, но в выпуске есть несколько не связанных с ИИ изменений. Новая панель Modbus в разделе «Настройки > Подключение» показывает последовательные и сетевые соединения, устройства на них и использующие их интеграции. Это полезно в домах с инверторами, счётчиками энергии, отопительным оборудованием и другой аппаратурой Modbus, особенно когда одно соединение используют несколько интеграций.

Home Assistant также улучшает видимость условий на дашбордах. Теперь вкладка Visibility показывает, видна ли карточка в данный момент и выполняется ли каждое условие. Это помогает понять, почему на дашборде пропал элемент управления, не переписывая сразу карточку или автоматизацию.

Улучшено и поведение поиска медиа. Home Assistant сообщает, что ИИ, попросивший включить музыку, может получить список результатов и выбрать более подходящий вариант; поиск среди исполнителей, альбомов и плейлистов также улучшен для поддерживаемых медиасистем. Это удобно, но остаётся малорисковым способом оценить подключение. Неверно выбранная песня — досада, а изменение состояния замка — инцидент безопасности.

Некоторые дома столкнутся и с изменениями в отдельных интеграциях. В примечаниях к выпуску упомянуты изменённое поведение для автомобилей Teslemetry, удалённый путь перенастройки UniFi Network и нормализация имён пользователей. У пользовательских интеграций могут быть собственные требования совместимости. Если установка зависит от компонентов HACS или необычных интеграций производителей, изучите примечания к выпуску и раздел исправлений, прежде чем считать все устройства затронутыми одинаково.

Резервные копии особенно важны при изменении разрешений

Создайте свежую резервную копию до изменения аутентификации, добавления новой интеграции или открытия большого набора устройств. Резервная копия не помешает ИИ принять неправильное решение, но даст точку восстановления, если изменение конфигурации нарушит работу установки. Храните хотя бы одну копию не на самом узле Home Assistant: резервная копия на единственном неисправном устройстве не является полноценным планом восстановления.

Важно понимать границы такой копии. Документация Home Assistant по восстановлению предупреждает, что восстановление полной резервной копии заменяет текущую установку Home Assistant, приложения и их данные содержимым копии. Изменения, сделанные после создания копии, будут потеряны. Поэтому восстановление — операция аварийного возврата, а не кнопка отмены одной ошибочной голосовой команды.

При изменении разрешений ИИ зафиксируйте исходный список открытых сущностей или сделайте скриншоты соответствующих настроек. Если новая конфигурация станет непонятной, возможно, разрешения придётся восстановить вручную, а не откатывать весь дом. Простая письменная опись часто полезнее большой резервной копии, когда проблема формулируется так: «какую сущность я открыл?»

Стоит ли включать MCP сейчас

Включайте MCP сейчас, если у вас есть конкретный локальный или удалённый сценарий с ИИ, вы понимаете учётную запись и сетевой маршрут и готовы поддерживать небольшой список открытых сущностей. Интерфейс 2026.10 должен упростить такую настройку, а Assist API задаёт более узкую границу, чем общий административный доступ. Начните с датчиков только для чтения и устройств с небольшими последствиями ошибки.

Подождите, если интерес вызван только новизной функции, если вы не можете определить, какой клиент подключится, или если у вас ещё нет надёжного способа отозвать доступ. От отсрочки вы почти ничего не теряете. Home Assistant по-прежнему будет управлять домом через обычное приложение, дашборды, автоматизации и совместимые голосовые сценарии.

Не включайте MCP как замену резервной копии, системе безопасности или тщательно спроектированной автоматизации. ИИ может интерпретировать запрос, но не знает правил безопасности вашей семьи, если вы не определили их и не ограничили границу инструментов. Он также может неправильно понять неоднозначную команду, сохраняя уверенный тон.

Полезный вывод из Home Assistant 2026.10 связан поэтому не столько с энтузиазмом вокруг ИИ, сколько с проектированием разрешений. Более короткий путь настройки — хорошая работа над продуктом. Он должен убрать лишнее трение вокруг уже принятого вами решения, а не принять решение за вас. Давайте клиенту видеть только необходимое, используйте наименее привилегированную подходящую учётную запись, осознанно настраивайте удалённый доступ, проверяйте отзыв разрешений и оставляйте действия с серьёзными последствиями за ручным подтверждением.

Так новый механизм остаётся практичным и не превращает умный дом в непроверенное продолжение каждого приложения с ИИ в сети.

Источники

Материал опирается на публикацию Home Assistant о выпуске 2026.10 «You are here», документацию интеграции Model Context Protocol Server, руководство разработчика по API для больших языковых моделей и заметку о ToolResult и метаданных LLM-инструментов. Также использованы рекомендации Home Assistant по работе с Assist, экспонированию сущностей, настройке пользователей, защите установки и восстановлению из полной резервной копии, а также обсуждение выпуска в Home Assistant Community.

Ссылки на исходные материалы: