MCP server for Sberbank business API enabling account management, balance checks, statements, payments, and counterparty operations.
Claim it to get a verified publisher badge, a free copy of our full audit findings, and direct contact for any high-priority issues we find.
Install from
M8ven verifies MCPs across every public registry — install directly from whichever one you prefer.
Disclosed vulnerabilities in this server's declared npm dependencies (via OSV). Whether each is reachable depends on the installed versions.
@modelcontextprotocol/sdk has cross-client data leak via shared server/transport instance reuse
Anthropic's MCP TypeScript SDK has a ReDoS vulnerability
Model Context Protocol (MCP) TypeScript SDK does not enable DNS rebinding protection by default
process.env. You'll be asked to provide them before it can run.PORT— 3000 npx -y @theyahia/sber-mcp --httpSBER_ACCESS_TOKEN— SBER_TOKEN один из Прямой Bearer-токен API (синоним )SBER_BASE_URL— нет API-хост (дефолт https://fintech.sberbank.ru:9443)SBER_CA_PATH— SBER_CERT_PATH / SBER_KEY_PATH / нет mTLS: отдельные PEM-файлы (альтернатива PFX)SBER_CERT_PATH— / SBER_KEY_PATH / SBER_CA_PATH нет mTLS: отдельные PEM-файлы (альтернатива PFX)SBER_CLIENT_ID— + SBER_CLIENT_SECRET один из OAuth client_credentialsSBER_CLIENT_SECRET— SBER_CLIENT_ID + один из OAuth client_credentialsSBER_KEY_PATH— SBER_CERT_PATH / / SBER_CA_PATH нет mTLS: отдельные PEM-файлы (альтернатива PFX)SBER_OAUTH_SCOPE— нет Space-separated scope (дефолт GET_STATEMENT_ACCOUNT PAY_DOC_RU GET_CLIENT_ACCOUNTS)SBER_OAUTH_URL— нет OAuth-эндпоинт (дефолт https://api.sberbank.ru:8443/prod/tokens/v2/oauth)SBER_PFX_PASSPHRASE— SBER_PFX_PATH / нет mTLS: путь к .p12/.pfx и парольSBER_PFX_PATH— / SBER_PFX_PASSPHRASE нет mTLS: путь к .p12/.pfx и парольSBER_TIMEOUT_MS— нет Таймаут запроса в мс (дефолт 30000)SBER_TOKEN— "": "ваш-bearer-токен"[](https://m8ven.ai/mcp/theyahia-sber-mcp-g1zdeq)