Развернуть n8n просто, а работать с ним — нет. Обновления ломают рабочие сценарии: вчерашний воркфлоу падает, транскрибация из Telegram выдаёт неясную ошибку, модель через российский агрегатор не цепляется. За последний год в n8n нашли пять критических уязвимостей, две из них позволяли выполнять код на сервере без входа в систему. В облачной версии такие дыры латает сам n8n, а на своём сервере следить за патчами и обновляться придётся владельцу или его разработчику.
Большинство сценариев в n8n сегодня завязано на AI-агентов, а им нужна языковая модель. Из России напрямую к OpenAI или Anthropic не подключиться — нужен агрегатор. Наша Polza AI даёт единый API к сотням моделей, оплата в рублях, а n8n подключается к нам как к обычному OpenAI. Через нас проходит много n8n-воркфлоу, поэтому мы решили разобрать платформу подробно: как устроена, сколько стоит, чем отличается от Zapier и Make, как поднять в России, как не подставиться на безопасности и когда она не нужна.

Не нейросеть, а оркестратор
n8n часто путают с нейросетью. На самом деле это платформа автоматизации: она связывает модели, сервисы и данные в рабочие цепочки. Это визуальный редактор, в котором вы соединяете ноды-блоки по схеме «случилось событие → обработали данные → сделали действие». Название читается «эн-эйт-эн» (от nodemation). Компанию основал Ян Оберхаузер в Берлине в 2019 году как ответ на жёсткость Zapier и Make, где шаг влево от готовых интеграций стоит либо денег, либо невозможен вовсе.
Первые пять лет n8n был просто одной из платформ автоматизации. В 2024 году добавили ноду AI Agent на базе LangChain — и n8n перестал быть «ещё одной заменой Zapier». Основной сценарий использования сместился на сборку AI-агентов. Сейчас это, по данным инвесторов, главное направление: больше 80% воркфлоу на платформе используют AI. На GitHub репозиторий набрал больше 112 тысяч звёзд за 2025 год и занял первое место в рейтинге JavaScript Rising Stars. Среди клиентов — Vodafone, KPMG, Delivery Hero, но основная масса пользователей — малый бизнес, агентства автоматизации и соло-разработчики.
Почему n8n — не open source
n8n часто называют open source, но лицензия это не подтверждает.
С марта 2022 года n8n распространяется под собственной лицензией Sustainable Use License (SUL). Компания собирает такие лицензии под термином fair-code: код открыт, но с ограничениями на коммерческое использование. Open Source Initiative такие лицензии открытыми не признаёт: SUL ограничивает область использования. Использовать n8n внутри компании и для клиентов — можно. Перепродавать его как сервис, хостить для третьих лиц или встраивать в white-label продукт без коммерческой лицензии — нельзя. Часть кода в репозитории (файлы с «.ee» в пути) идёт под отдельной enterprise-лицензией.
На практике это означает:
Агентство автоматизации может законно строить клиентам воркфлоу на self-hosted n8n — это внутреннее и клиентское использование.
Стартап не может взять n8n, перекрасить и продавать как свою платформу.
Кому нужен именно open source — есть альтернативы без ограничений SUL: Activepieces под MIT, Kestra под Apache 2.0, Windmill под AGPLv3.
Как устроен n8n
Технически n8n — приложение на Node.js/TypeScript. Воркфлоу состоит из нод трёх типов:
Триггеры запускают выполнение — вебхук (запрос, который внешний сервис сам присылает n8n, когда у него что-то произошло), расписание, сообщение в Telegram, письмо по IMAP.
Action-ноды делают действия во внешних сервисах.
Ноды-трансформации перекладывают данные между ними — Set, IF, Switch, Merge, Split.
Отдельно стоят универсальные ноды: HTTP Request для любого API, для которого нет готовой интеграции, Code для произвольного кода и Execute Sub-workflow для вызова одного воркфлоу из другого.
Данные между нодами ходят как массив items: каждый item — объект с полем json для данных и binary для файлов. Это главное, что нужно удерживать в голове: большинство ошибок вида «нода получила не то» возникают именно здесь — нода выполняется для каждого item входного массива, а не один раз. Внутри параметров нод работают expressions — выражения в двойных фигурных скобках вида {{ $json.email }}, с доступом к данным любой предыдущей ноды через $('Имя ноды').
Code-нода: разница между JavaScript и Python
Code-нода поддерживает два языка, но равными их считать нельзя. JavaScript выполняется нативно на V8. У Python иначе: до версии 2.0 он работал через Pyodide — порт CPython в WebAssembly.
Это означало ограниченный список пакетов (только те, что собраны под Pyodide), накладные расходы на компиляцию при каждом запуске и заметно худшую скорость. На облачном n8n Python-режим вообще не даёт импортировать библиотеки, даже стандартные.
В n8n 2.0 Pyodide удалили полностью и заменили нативным Python через task runners — изолированные процессы-исполнители. Причина замены не только производительность: в песочнице Pyodide нашли серьёзную дыру — какую именно, расскажем в разделе про безопасность. Вывод: для Python-кода нужна ветка 2.x с включёнными task runners. На старых версиях Python-нода работает через компромисс, а в Cloud — почти бесполезна.
AI: агенты, RAG и MCP
AI-слой n8n построен поверх LangChain: нода AI Agent оборачивает его примитивы — модель, инструменты и память. Агент состоит из трёх элементов:
Модель — любой крупный провайдер. Для OpenAI (ChatGPT), Anthropic (Claude) и Google (Gemini) есть свои ноды; DeepSeek, Qwen и другие открытые модели подключаются через OpenAI-совместимый API с кастомным base URL; локальные — через Ollama. Российские GigaChat и YandexGPT тоже подключаются — через агрегаторы, OpenAI-совместимые эндпоинты или community-ноды.
Инструменты — от готовых интеграций до вызова других воркфлоу.
Память — Window Buffer (последние N сообщений), Summary (скользящее резюме) или внешняя на Redis/Postgres, если история должна пережить перезапуск.
RAG (ответы на основе вашей базы знаний) собирается из отдельных нод. Векторное хранилище на выбор одно из: Pinecone, Qdrant, Weaviate, PGVector, Supabase, Milvus, Redis, Chroma, Oracle, Zep или Simple Vector Store в памяти для тестов.
Пайплайн загрузки данных — четыре ноды: Document Loader → Text Splitter → Embeddings → Vector Store. Для запросов — тот же AI Agent, которому хранилище отдаётся как инструмент.

Архитектура не привязана к вендору: сменить Qdrant на Pinecone можно заменой одной ноды. Для полностью локального стека есть готовый AI Starter Kit: Ollama, Qdrant и PostgreSQL в одном docker-compose.
MCP (Model Context Protocol) n8n поддерживает с конца 2025 года в обе стороны:
MCP Server Trigger выставляет ваши воркфлоу наружу — Claude, GPT или Cursor могут вызывать их как функцию.
MCP Client Tool делает обратное: агент внутри n8n дёргает инструменты внешних MCP-серверов.
Важный момент: за nginx для MCP-эндпоинтов нужно отключать буферизацию прокси, иначе стриминг сломается.
Надёжность и масштабирование
Для надёжности у n8n есть три механизма:
retry на уровне ноды — повторить упавший шаг.
error workflow — отдельный воркфлоу, который запускается при падении основного (положить алерт в Telegram, записать инцидент).
sub-workflows — разбить большой сценарий на части.
Для нагрузки существует queue mode: главный инстанс принимает вебхуки и складывает задачи в Redis, а воркеры разбирают очередь и исполняют. Он требует PostgreSQL: SQLite не рассчитан на одновременную запись из нескольких процессов, и когда в базу пишут сразу несколько воркеров, данные рано или поздно повредятся.
Переход с SQLite на Postgres стоит делать при 5–10 тысячах выполнений в день. Queue mode — когда одновременно выполняется больше пятидесяти воркфлоу или нагрузка идёт всплесками. Это ориентиры из форума, не официальные цифры. Потолок одного инстанса по официальным бенчмаркам n8n: до 220 выполнений воркфлоу в секунду. Если нужно больше, добавляют воркеров командой docker compose up -d --scale n8n-worker=5.
Развёртывание и цены
n8n доступен в облаке (n8n Cloud) и для self-hosting. В облаке платите за готовую инфраструктуру. На своём сервере платите только за железо, но обновления и безопасность — ваша задача.
n8n Cloud
Облачные тарифы на 2026 год:

Российской картой подписку напрямую не оплатить.
Тарифы измеряют «выполнениями»: один полный прогон воркфлоу любой длины считается за единицу. Воркфлоу из 15 шагов, отработавший один раз, — это одно выполнение в n8n, пятнадцать задач в Zapier и пятнадцать операций в Make. Поэтому лобовое сравнение ценников трёх платформ бессмысленно — считать надо на своих сценариях. Лимитов на число активных воркфлоу и пользователей с 2026 года нет — платите только за объём выполнений.
У Cloud есть особенность, которая регулярно приводит людей на self-hosting: при исчерпании месячного лимита выполнений всё останавливается. Доплатить за превышение нельзя — воркфлоу просто не выполняются до следующего расчётного периода. Для автоматизаций, на которых висят клиентские процессы, это неприемлемо, и это одна из главных причин миграций на собственный сервер, которую пользователи прямо называют в обсуждениях на форуме n8n и Reddit.
Отдельно учтите, что часть функций доступна только в платных планах: публичный REST API, environments, SSO/LDAP, log streaming и версионный контроль через Git начинаются с Business. В бесплатной self-hosted версии их нет тоже.
Self-hosted
Десктопного приложения у n8n нет — поставить его двойным кликом не получится. Установка идёт через Docker (на Windows и macOS через Docker Desktop, на Ubuntu и других Linux — обычный docker compose) либо через npm. Docker остаётся рекомендуемым способом установки и локально, и на сервере, вариант с npm годится посмотреть на локальной машине, но не для продакшена.
Community Edition бесплатна и не ограничивает выполнения. Платите только за сервер, минимальный VPS для небольших нагрузок стоит $5–12 в месяц.
При первом запуске нужно три вещи.
Первая — N8N_ENCRYPTION_KEY. Это мастер-ключ, которым шифруются все сохранённые credentials. Если контейнер пересоздастся и сгенерирует новый ключ, все сохранённые доступы к сервисам превратятся в нечитаемый мусор: они зашифрованы старым ключом, а расшифровать данные другим ключом невозможно — в этом весь смысл шифрования. Восстановить их нельзя, только вводить заново.
Поэтому задайте ключ сами при первом запуске, не доверяйте автогенерации, и сохраните его в бэкап рядом с дампом базы. А если работаете в queue mode — проследите, чтобы на всех воркерах ключ был один и тот же.
Вторая — HTTPS и WEBHOOK_URL. Чтобы Telegram или CRM было куда слать вебхуки, у инстанса должен быть публичный HTTPS-адрес, а из этого следуют две покупки: домен (SSL-сертификат выдаётся на домен, а не на голый IP) и reverse proxy (он принимает HTTPS-запросы снаружи и передаёт их n8n).
Проще всего — Caddy: он сам выпускает и продлевает сертификаты Let's Encrypt, конфигурация минимальна. Nginx и Traefik тоже работают, но требуют больше ручной настройки. Получившийся публичный адрес пропишите в переменную WEBHOOK_URL: из неё n8n собирает ссылки для вебхуков, и если там остался внутренний адрес, внешние сервисы до воркфлоу не достучатся.
У Telegram тут свои заморочки. Его API проверяет сертификат, без валидного вебхук не зарегистрируется, отсюда ошибка «bad webhook: HTTPS url must be provided».
Без домена заманчиво использовать туннель — режим --tunnel у самого n8n или сервис ngrok, они выдают временный публичный адрес без всякой настройки. Но это только для тестов: при перезапуске адрес туннеля меняется, вебхук у Telegram остаётся привязан к старому, и бот перестаёт отвечать.
У одного бота — один вебхук. Для разработки заведите отдельного бота с отдельным токеном, иначе dev и prod будут перезаписывать вебхук.
Третья — фиксация версии. Релизы n8n выходят по несколько раз в неделю, и в свежих версиях регулярно всплывают баги: поломка Python-ноды в 1.86.0, интеграции, отвалившиеся после планового обновления и ожившие только после даунгрейда.
Поэтому в docker-compose указывают конкретную версию образа, а не тег latest: тег latest ведёт на свежий релиз, и очередной pull обновит контейнер незаметно. Перед обновлением делают бэкап базы, файлов и ключа шифрования, а само обновление сначала обкатывают на тестовом инстансе.
Дальше — база данных: для одиночного инстанса с небольшой нагрузкой достаточно SQLite, который включён по умолчанию. Postgres становится обязательным для queue mode и желательным задолго до него.
И последнее правило: порт 5678 наружу не выставляется никогда, доступ к n8n идёт только через reverse proxy.
Кто и для чего использует n8n
n8n используют по-разному. Вот пять типичных сценариев:
Маркетологи собирают лидогенерацию: форма → обогащение данных о компании → скоринг → CRM → уведомление менеджеру.
Отделы продаж автоматизируют синхронизацию CRM с почтой, мессенджерами и Google Таблицами.
Саппорт строит триаж тикетов и RAG-ботов по базе знаний — это сейчас самый горячий корпоративный сценарий.
Технические команды используют n8n как клей для DevOps-задач: алерты, дежурные дайджесты, лёгкий ETL.
Инди-разработчики и агентства автоматизации — сегмент, для которого n8n стал основным рабочим инструментом, лицензия это разрешает.
В официальной галерее больше всего шаблонов в категории AI — свыше 7 600 воркфлоу.
Примеры из практики — Telegram-бот с LLM и памятью диалога, транскрибация голосовых через Whisper, контент-конвейер «тема → черновик → согласование → публикация» (такие сборки называют «контент-заводами»), парсинг новостей с дайджестом по расписанию, RAG-бот по внутренней документации, обогащение CRM-контактов внешними данными.
Про табличные интеграции один нюанс, на котором спотыкаются: Google Sheets — одна из самых используемых нод вообще, а вот нода Microsoft Excel 365 работает с облачными книгами через аккаунт Microsoft, а не с файлом на диске. Локальные xlsx-файлы читают и собирают отдельные ноды конвертации — Extract from File и Convert to File.
Сравнение с альтернативами
Часто слышим возражение: ноды — это обёртки над POST-запросами, проще написать скрипт. Это правда, но не вся.
Да, нода Telegram под капотом делает те же HTTP-вызовы, что и скрипт на Python. Но в ноде уже написаны аутентификация, обновление токенов, пагинация, ретраи, обработка rate limits и нормализация ответов — всё то, что в скрипте пишется и поддерживается руками.
Вопрос не в том, можно ли написать самому — можно всегда. Вопрос в том, сколько времени уйдёт на поддержку, когда API провайдера изменится. Одноразовый скрипт на cron не нуждается в n8n. Двадцать интеграций, которые поддерживают годами — уже другой разговор.
Главное отличие n8n — ценовая модель. Он считает за выполнение всего воркфлоу: 10-шаговый сценарий с 10 тысячами прогонов в месяц — это 10 тысяч выполнений в n8n и 100 тысяч задач в Zapier, по одной за каждый шаг. На таких сценариях разница в счёте достигает 80–90%, а на self-hosted объём не ограничен вовсе. Минус — n8n требует технической подготовки. Фраза «без единой строчки кода» из рекламы не работает: серьёзные сценарии без expressions и Code-ноды не собрать.
Zapier
Самый простой вход и самый большой каталог (8 000+ приложений), но платится каждая задача, то есть каждый шаг. На объёме это дорого: 10 тысяч задач обходятся в $133–169 в месяц, и с ростом числа задач счёт растёт дальше.
Make
Дешевле Zapier — оплата за операции, и за один доллар операций у Make выходит примерно в десять раз больше, чем задач у Zapier. Ещё один плюс — визуальный редактор. Порог входа средний: интерфейс Make с его модулями и бандлами сложнее Zapier, первые сценарии собираются медленнее.
Node-RED
Node-RED лучше подходит для IoT и событийных потоков: устройства, MQTT, низкоуровневая обвязка. n8n лучше подходит для SaaS: готовые интеграции с CRM, почтой, таблицами, мессенджерами и встроенные AI-ноды. С датчиками и брокерами сообщений n8n не поможет — только потеряете время. А если на Node-RED вручную собираете бизнес-интеграции и хотите добавить LLM — n8n ускорит работу.
Kestra
Это не прямой конкурент, а инструмент для других задач. Kestra — декларативная оркестрация: воркфлоу описываются YAML-ом, живут в Git, работают по принципу Infrastructure-as-Code, лицензия Apache 2.0. Она для event-driven дата-пайплайнов, где важны версионирование, код-ревью и воспроизводимость. У n8n сильные стороны другие: визуальный редактор, сотни готовых интеграций и нативный AI-слой, но он слабее в декларативности и версионировании (Git только в платных планах). Ориентир: данные и оркестрация на масштабе — Kestra, бизнес-интеграции и AI-агенты — n8n.
Аналоги с открытым кодом
Если нужен именно open source, а не fair-code, кроме Kestra есть ещё два варианта:
Activepieces (MIT) — ближайший аналог по духу no-code, 700+ интеграций, удобен для смешанных команд.
Windmill (AGPLv3) — code-first платформа для разработчиков: скрипты на TypeScript, Python и Go, движок на Rust, хороша для внутренних инструментов.
Полноценного российского аналога у n8n нет. Из отечественных платформ автоматизации ближе всего Albato: оплата в рублях и российская юрисдикция, но это облачный конструктор интеграций без self-hosting, то есть главное преимущество n8n он не воспроизводит. Парадоксальным образом сам n8n закрывает вопрос локализации данных лучше — self-hosted инстанс на российском VPS держит все данные внутри страны.
Отдельно стоит Temporal — это не конкурент, а другой класс задач: durable execution с гарантиями исполнения для критичных распределённых процессов. Если процесс обязан выполниться ровно один раз и дойти до конца, даже когда сервер упал посередине, — это задача для Temporal: n8n под такое не спроектирован.
Есть и конкуренты со стороны AI-вендоров — OpenAI AgentKit и агентные инструменты вроде Claude Code, которыми уже собирают похожие сценарии текстом. Пока это разные ниши: агентные инструменты сильны в разовых задачах и генерации кода, n8n — в постоянно работающих процессах с расписаниями, вебхуками и мониторингом. Но граница будет размываться.
Краткая сводка:
Одна-две простые связки — Zapier, Make или скрипт на cron.
AI-агенты, RAG, большие объёмы, данные на своей территории — n8n.
Строгие гарантии исполнения — Temporal.
Оркестрация больших потоков данных — Kestra или Airflow.

Типичные проблемы на практике
Ниже — проблемы из нашего чата Polza AI и форума n8n, с причинами и решениями.
Проблема: транскрибация голосовых из Telegram
По опыту нашего чата — самая частая ловушка. Задумка простая: бот принимает голосовое, отправляет в Whisper, получает текст. На деле Telegram отдаёт голосовые в формате ogg/oga, причём нередко с MIME-типом application/octet-stream — «неопознанный бинарный файл». Стандартная нода OpenAI смотрит на MIME-тип: если не видит аудио, падает. Пользователи получают ошибки вроде «input.startsWith is not a function».

Рабочая схема: Telegram Trigger → получение файла → конвертация в base64 → HTTP Request на /v1/audio/transcriptions вместо стандартной ноды OpenAI.

Формат тела зависит от бэкенда: классический OpenAI принимает multipart/form-data, а агрегаторы обычно ждут JSON, где файл закодирован в base64. Кодирование — отдельный шаг. Можно использовать ноду Extract from File с операцией Move File to Base64 String или пару строк в Code-ноде. Без этого шага запрос вернёт 400: бинарник попадёт в тело как есть, и эндпоинт откажет.

Если провайдер не принимает сам формат ogg, дополнительно потребуется конвертация (FFmpeg на своём сервере или внешний конвертер). Для транскрибации HTTP Request надёжнее фирменной ноды, потому что даёт полный контроль над форматом запроса.
Проблема: подключение моделей через прокси и агрегаторы
В ноде OpenAI Chat Model переключатель «Use Responses API» меняет эндпоинт: новый /v1/responses (с n8n 1.117.0) или классический /v1/chat/completions. Почти все OpenAI-совместимые прокси и агрегаторы реализуют только классический эндпоинт, поэтому с включённой галочкой вы получите ошибки 400 на ровном месте. Отсюда же типичная жалоба: всё работало вчера, а сегодня сломалось без видимых причин. На форуме n8n описаны случаи, когда после обновления платформы нода начинала обращаться к Responses-эндпоинту, и запросы, вчера ходившие на /v1/chat/completions, падали с 404.

Решение — выставить галочку в соответствии с вашим бэкендом. Подключаетесь через прокси или агрегатор — снимайте. Обратная ситуация тоже существует: некоторым reasoning-моделям Responses API, наоборот, необходим для работы с инструментами — если у такой модели не работают function tools, галочку попробуйте включить.

Проблема: tool calling через OpenAI-совместимые прокси
Если агент с инструментами работает через прокси-эндпоинт, готовьтесь к ошибкам формата: n8n отправляет схему tools[].function в строгом виде, который прокси не всегда переваривают.
В GitHub-issues задокументированы характерные случаи:
AI Agent шлёт tools[0].strict = null, и бэкенд отвечает «Expected boolean, received null» с HTTP 400 (#23656).
Имена инструментов не проходят валидацию паттерна (#17802).
Аргументы инструментов не парсятся (#18051).
Универсального решения нет. Пробуйте по очереди: выключить Responses API, обновить n8n (формат AI Agent менялся между версиями), и в крайнем случае — вызвать модель через HTTP Request со своей схемой tools.

Проблема: эмбеддинги через кастомный эндпоинт
Нода Embeddings, превращающая текст в векторы для поиска по базе знаний, привязана к провайдерам сильнее, чем чатовые ноды. Документированные проявления:
При кастомном base URL в списке моделей не появляются модели без подстроки «embed» в названии (#16716).
Ручной ввод имени модели даёт «400 без тела ответа».
Некоторые прокси возвращают нулевые векторы: воркфлоу проходит без ошибок, но все документы в поиске становятся одинаковыми. Бот отвечает, но уже не на основе вашей базы.
Многие агрегаторы, построенные поверх OpenRouter-подобных бэкендов, вообще не проксируют /v1/embeddings — отсюда все три проявления сразу.

Перед сборкой RAG через агрегатор проверьте /v1/embeddings curl-запросом — это убережёт от долгой отладки.

Если агрегатор не отдаёт эмбеддинги, есть два варианта: подключить отдельного провайдера для эмбеддингов (чатовая модель и эмбеддинги могут быть от разных поставщиков) или развернуть локальную модель через Ollama — для внутренней базы её качества хватает.
Проблема: длинные операции и таймауты
Генерация видео занимает минуты, но n8n по умолчанию не ждёт так долго: выполнение обрывается по таймауту с ошибкой «Request timed out», хотя бэкенд ещё обрабатывает задачу. Синхронный паттерн «отправил запрос — жду результат в той же ноде» для таких задач не подходит.
Нужна асинхронная схема. Запрос на генерацию возвращает ID задачи, воркфлоу опрашивает статус по расписанию или через Wait-ноду и забирает результат по готовности. Ограничьте цикл опроса счётчиком попыток, иначе он зациклится. И задайте EXECUTIONS_TIMEOUT: без него зависшие выполнения накапливаются и расходуют память инстанса.
Если ответ кажется пропавшим, посмотрите в executions — журнал выполнений в интерфейсе n8n. Часто ответ приходит после отключения клиента.

Проблема: версионность воркфлоу в бесплатной версии
Git-версионирование в n8n есть только с плана Business. В бесплатной self-hosted версии истории изменений нет. Неудачная правка воркфлоу, и предыдущее состояние потеряно.
По опыту пользователей, обходных пути три: регулярный экспорт воркфлоу в JSON и коммит в git (вручную или по расписанию через CLI-команду n8n export:workflow), дублирование копий dev/prod внутри самого n8n и полный бэкап базы, где воркфлоу лежат целиком.
Ни один из способов не даёт нормальных диффов и код-ревью. Для команд от трёх человек это быстро становится аргументом либо за Business-план, либо за Kestra.
Безопасность self-hosted инстанса
Инстанс n8n хранит все ключи доступа: API-ключи, OAuth-токены, пароли к базам. Взлом n8n открывает доступ ко всему, что к нему подключено.
За 2025–2026 годы в n8n раскрыта серия критических уязвимостей.

CVE-2025-68613 включена в каталог CISA KEV — американский реестр уязвимостей, эксплуатация которых зафиксирована в реальных атаках. То есть непропатченные инстансы уже ломают.
Уязвимость «Ni8mare» работает без логина: атакующий читает ключ шифрования, подделывает админ-сессию и выполняет свой код.
В CVE-2026-25049 вредоносное выражение создаёт авторизованный пользователь, а срабатывает от любого внешнего запроса. Проблема затронула и ветку 2.x — новая мажорная версия не спасала.
Каждый патч закрывал конкретную дыру, но не устранял корень проблемы — поэтому уязвимости находили повторно.
Для self-hosted инстанса нужно пять обязательных правил:
Обновляться сразу при выходе security-фиксов, не откладывая. Сейчас актуальны 2.5.2 или 1.123.17+ — там закрыта серия expression-RCE, включая обход в ветке 2.x.
Не выставлять порт n8n в интернет напрямую, только через reverse proxy, в идеале с ограничением доступа к редактору по IP или VPN.
Ограничить доступ к редактору: по возможностям он равнозначен консоли сервера.
Включить N8N_BLOCK_ENV_ACCESS_IN_NODE=true, чтобы Code-ноды не читали переменные окружения.
Не вписывайте API-ключи в поля HTTP-нод. Ключ в параметре ноды попадает в каждый экспорт JSON и на каждый скриншот, а credentials шифруются и не утекают.
Проверьте воркфлоу перед публикацией.
Для AI-воркфлоу добавляется специфический риск — prompt injection: если агент читает внешние данные (письма, веб-страницы, документы) и имеет инструменты с правом действия, вредоносный текст во входных данных может заставить его выполнить чужую команду. Защищаются от этого ограничением прав: агенту выдают минимум инструментов, деструктивные действия (удаление, отправку денег, массовые рассылки) выносят за подтверждение человеком, error workflow и логи держат обязательными. Это же ответ на вопрос «а кто расхлёбывать, если ИИ ошибётся». Расхлёбывать придётся тому, кто не ввёл подтверждение необратимых операций.
Российская специфика
n8n в России не заблокирован и работает без VPN: self-hosted инстанс ставится на любой российский VPS. Проблема не в самом n8n, а в доступе к LLM: OpenAI и другие западные провайдеры отдают 403 с российских IP, а прямой оплаты российской картой нет. Обходные пути с VPN и зарубежными картами существуют, но строить на них постоянно работающий сервер плохая идея: нужен стабильный канал.
Решение — агрегаторы с OpenAI-совместимым API и оплатой в рублях. Подключаются одинаково: в credentials ноды OpenAI прописывают base URL агрегатора и его ключ. После этого одна нода открывает модели разных вендоров.

На рынке есть Polza AI, ProxyAPI, VseGPT, Amvera и другие. Дальше — пример на нашем сервисе.
Polza AI, OpenAI-совместимый API, оплата в рублях, VPN не нужен. Под n8n есть отдельный гайд в документации.
Модель указывается в формате provider/model — например, openai/gpt-4o или deepseek/deepseek-r1. Эмбеддинги, транскрибация аудио и генерация изображений/видео доступны отдельными эндпоинтами — пригодится для RAG и голосовых сценариев.

Три проблемы, специфичные для связки «n8n + агрегатор»:
Галочка Use Responses API. У большинства агрегаторов есть только классический эндпоинт /v1/chat/completions — с включённой галочкой n8n шлёт запрос на /v1/responses и получает ошибку. У Polza AI поддержка Responses API есть, но в бете: официальная инструкция советует при проблемах галочку отключать.
Эмбеддинги. Перед постройкой RAG проверьте, что агрегатор их вообще поддерживает — многие не проксируют /v1/embeddings.
Ключи после обновлений. После апдейта n8n иногда приходится пересоздавать credentials или перевыпускать ключи. При устойчивых 401 сначала проверьте, что base URL в credentials не остался дефолтным: ключ агрегатора, улетевший на api.openai.com, даёт ту же ошибку. Не помогло — перевыпустите ключ. И только потом беритесь за переписывание воркфлоу.

У связки с агрегатором есть неочевидный плюс: веб-поиск можно выдать агенту как инструмент. Это работает с любой моделью, даже без нативного поиска. Инструмент — HTTP Request к API агрегатора с плагином web. Для моделей без собственного поиска Polza AI использует поисковик Exa. Стоит пару рублей за запрос, отдельный поисковый сервис не нужен.

Можно обойтись без зарубежных моделей: GigaChat и YandexGPT подключаются напрямую. У YandexGPT есть OpenAI-совместимый эндпоинт; GigaChat частично совместим с OpenAI-форматом, но требует короткоживущий OAuth-токен. На практике его чаще подключают через community-ноды или адаптеры вроде gpt2giga. На сложных агентных сценариях они уступают фронтир-моделям, но для классификации, суммаризации и типовых ботов подходят.
С российскими сервисами, у которых нет официальных нод, ситуация иная. Битрикс24 и amoCRM подключаются через HTTP Request к REST API, как любой сервис без готовой интеграции. Для обоих есть community-ноды, но они обновляются неравномерно. С 1С сложнее: облачные CRM доступны снаружи, а локальную 1С придётся открывать для внешних запросов самостоятельно — публиковать HTTP-сервисы или настраивать обмен. Это проект, а не установка ноды. У Авито есть официальный API (объявления, сообщения, статистика), n8n ходит в него через HTTP Request — готовой ноды нет, авторизацию и вызовы придётся собрать руками по документации Авито.
Российские облака предлагают n8n как готовый сервис. Amvera — запуск в один клик, бесплатный домен с SSL. На SQLite были жалобы на откат данных при рестарте, поэтому берите Postgres. Timeweb Cloud — образ в маркетплейсе, SSL настраивается руками. Beget — облако с предустановленным n8n, разворачивается из панели. Сами мы n8n не хостим — Polza AI даёт доступ к моделям. Сервер выбирайте из списка выше.
Зарубежный VPS дешевле по железу, но требует зарубежной карты. n8n Cloud из России тоже не оплатить — так что для РФ остаётся self-hosting.
Экосистема и обучение
В официальной галерее — 11 000+ готовых воркфлоу с фильтрами по категориям. Community-нод — 5 834 по индексу awesome-n8n на январь 2026 года, каталог прирастает в среднем на 13–14 нод в день, самые востребованные среди них интеграции WhatsApp, ChatWoot и MCP-ноды.
Проект n8n-mcp, который передаёт знание о нодах AI-ассистентам, индексирует 2 285 нод. Это больше, чем официальные цифры (от 400 до 1700), потому что методики подсчёта разные.
Обучение — в документации docs.n8n.io. Там есть llms.txt: его можно загрузить в AI-ассистент и спрашивать по содержанию. Дальше — официальные бесплатные курсы n8n и форум community.n8n.io, где команда разбирает проблемы и анонсирует изменения. Платных курсов много, но большинство повторяет бесплатную документацию. Начните с неё, а курсы покупайте только если застрянете на задаче, которую она не решает.
Из сообществ англоязычное — r/n8n, русскоязычные — Telegram-каналы и чаты агрегаторов. Кураторский список нод, туториалов и инструментов — репозиторий awesome-n8n на GitHub.
Итог
n8n стоит выбирать при большом числе многошаговых сценариев, если нужны AI-агенты и RAG, данные должны остаться у вас или объёмы делают Zapier и Make слишком дорогими. Для пары простых связок он избыточен. Для процессов со строгими гарантиями исполнения — не подходит.
При развёртывании минимум такой: Docker с фиксированной версией образа, Postgres, Caddy с автосертификатом, N8N_ENCRYPTION_KEY в бэкапе, порт только за прокси, обновления безопасности — сразу.
Если выберете self-hosting с агрегатором — гайд по подключению Polza AI. С вопросами, которых нет в статье, пишите в наш чат — разбираем ежедневно.

