Инструменты · 13 мин чтения

Шаблоны n8n и примеры использования: где брать и что проверить до импорта

В официальной галерее n8n на 28 сентября 2026 года 12 574 шаблона, и больше половины из них содержат узел Code. Импортировать шаблон — значит запустить в своём n8n чужую логику со своими ключами. Разбираем, где брать шаблоны, что проверить до первого запуска и с каких семи сценариев малому бизнесу разумно начинать.

Схема из узлов, соединённых линиями, лежит под лупой. Один узел в середине цепочки выделен цветом, в нём видны строки кода, а от него к краю листа уходит пунктирная стрелка

Где брать шаблоны n8n

Шаблон n8n — это готовый сценарий в формате JSON: набор узлов и связей между ними. Главный источник — официальная галерея n8n.io/workflows. 28 сентября 2026 года в ней было 12 574 шаблона, и это число постоянно меняется. Кнопка Templates в редакторе n8n ведёт туда же (документация). Что такое n8n и из чего состоит сценарий, мы разобрали в отдельной статье.

Бесплатны не все шаблоны. Мы прошли по публичному API галереи и насчитали 1 293 шаблона с ценой, это около 10%. У бесплатного шаблона на странице кнопка «Use for free». У платного — «Buy for $…», а оплата идёт по ссылке автора на внешнем сервисе, например Gumroad или Stripe.

Шаблоны собирают сама n8n и участники сообщества. В документации оговорено, что после импорта в шаблон может понадобиться вписать свои учётные данные и поправить настройки под себя.

Скачать шаблон n8n — значит получить JSON-файл. n8n хранит сценарии в JSON, и в редакторе импортировать их можно тремя способами: вставить скопированные узлы прямо в редактор или выбрать в меню сценария Import from File либо Import from URL. Так же ставятся шаблоны из подборок на GitHub и из архивов в Telegram-каналах. За такие подборки отвечает только их автор.

Если n8n стоит на вашем сервере, можно подключить собственную библиотеку шаблонов переменной N8N_TEMPLATES_HOST. Тогда в разделе шаблонов команда видит вашу библиотеку вместо общей галереи.

12 574
шаблона в галерее n8n на 28 сентября 2026 года
57%
из них содержат узел Code, в котором выполняется произвольный JavaScript или Python
3 498
загрузок в неделю набрал вредоносный пакет под видом узла Google Ads (Endor Labs, январь 2026)

Импорт шаблона — это запуск чужого кода

Шаблон выглядит как схема из квадратиков, но работает как программа. Два узла в нём требуют особого внимания.

Узел Code запускает JavaScript или Python прямо внутри сценария. Что делает этот код, по схеме не видно: узел нужно открыть и прочитать. Узел HTTP Request отправляет запрос на любой адрес, который в нём записан.

Сама n8n относится к этим узлам настороженно. Во встроенном аудите безопасности есть отчёт об «официальных рискованных узлах»: через них можно получить и запустить любой код на сервере. В исходном коде аудита в этот список входят Code, HTTP Request, Execute Command, SSH и FTP.

Теперь цифры галереи. По данным её API на 28 сентября, узел Code есть в 7 219 шаблонах из 12 574, HTTP Request — в 6 421. Опасными шаблоны это не делает: без этих узлов почти ничего не собрать. Но это значит, что в большинстве шаблонов есть что прочитать до первого запуска.

Второй риск — ваши ключи. Когда вы подключаете к шаблону свой Google, Telegram или CRM, данные из этих сервисов проходят через все узлы сценария. HTTP Request с незнакомым адресом в конце цепочки может отправить их наружу, и в интерфейсе это будет выглядеть как обычный шаг.

Третий — чужие секреты. Документация n8n предупреждает: в экспортированном JSON остаются имена и идентификаторы учётных данных, а в узле HTTP Request, собранном из команды cURL, могут остаться заголовки авторизации. В файле, скачанном с форума, может оказаться чужой токен. В сценарии, который вы выложите сами, — ваш.

Исследователи Endor Labs сформулировали это так: «Импортируя готовый сценарий, вы наследуете не только его функции, но и чужие допущения о безопасности» (Endor Labs, январь 2026; здесь и дальше перевод наш).

Community-ноды: что случилось в январе 2026 года

Кроме встроенных узлов, у n8n есть узлы сообщества, community nodes. Это пакеты из реестра npm с интеграциями, которых во встроенном наборе нет. Непроверенные пакеты ставятся только на свой сервер, в облаке n8n их нет. Если шаблону нужен такой узел, сценарий заработает только после установки пакета.

9 января 2026 года Endor Labs опубликовала разбор атаки через такие пакеты. Пакет n8n-nodes-hfgjf-irtuinvcm-lasdqewriit выдавал себя за интеграцию с Google Ads. После установки он показывал обычную форму учётных данных, и пользователь вписывал туда OAuth-доступ к рекламному кабинету. n8n сохранял эти данные зашифрованными, как и положено. Но при запуске сценария узел получал их уже расшифрованными через стандартный механизм n8n и отправлял на сервер атакующих.

У главного пакета, по данным Endor Labs, было 3 498 загрузок в неделю. В таблице исследования девять вредоносных пакетов, нацеленных на n8n. На 13 января, дату обновления разбора, один из них ещё оставался в npm. The Hacker News в материале от 12 января писал о восьми пакетах, девятый Endor Labs подтвердила журналу позже.

Почему атака сработала, Endor Labs объясняет прямо: «Community-ноды работают с тем же уровнем доступа, что и сам n8n… Песочницы или изоляции между кодом узла и средой n8n нет». Документация n8n в разделе о рисках говорит то же: такой узел получает полный доступ к машине, на которой работает n8n, и к данным ваших сценариев.

Защита у n8n есть двух видов. Часть пакетов n8n проверяет и показывает в панели узлов как verified: они должны пройти требования к безопасности данных и системы. И есть блоклист: пакеты из него поставить нельзя, в том числе заведомо вредоносные.

Как отключить установку community-нод

На своём сервере это делается переменными окружения (полный список):

  • N8N_COMMUNITY_PACKAGES_ENABLED=false выключает community-ноды целиком, и проверенные, и непроверенные.
  • N8N_UNVERIFIED_PACKAGES_ENABLED=false оставляет только пакеты, которые проверила n8n.
  • NODES_EXCLUDE задаёт узлы, которыми нельзя пользоваться. По умолчанию в этом списке уже стоит Execute Command, который выполняет команды на сервере (документация).

В облаке n8n community-ноды отключаются в панели администратора. На своём сервере ставить пакеты из npm может только владелец или администратор, и перед установкой n8n просит отметить пункт «я понимаю риски установки непроверенного кода из публичного источника».

Уже работающий сервер проверяет команда n8n audit. Отчёт покажет рискованные узлы, установленные community-пакеты и учётные данные, которые не используются ни в одном сценарии.

Чек-лист: пять проверок до импорта шаблона

  1. Источник. Шаблон из галереи n8n или из подборки на GitHub либо архива в Telegram-канале? Во втором случае считайте файл непроверенным и читайте его целиком, а не только описание.
  2. Узлы. Откройте каждый узел Code и прочитайте: что он получает на вход и что отдаёт. В каждом HTTP Request посмотрите адрес: чей это домен и зачем туда что-то отправлять. Execute Command, SSH или FTP в шаблоне для малого бизнеса — повод остановиться и разобраться.
  3. Доступы. Сравните учётные данные, которые просит шаблон, с его задачей. Сценарию, который шлёт сводку в Telegram, не нужен доступ на запись к почте. Endor Labs советует заводить отдельные сервисные аккаунты с минимальными правами, а не подключать основной аккаунт владельца.
  4. Пакеты. Узел со значком Package — это community-нода. Найдите пакет в npm и на GitHub. Endor Labs называет тревожные признаки: пустое описание, случайное имя, мало загрузок, нет документации. У вредоносного пакета из их разбора не было README, а новые версии выходили одна за другой. Если сомневаетесь, держите N8N_UNVERIFIED_PACKAGES_ENABLED=false.
  5. Первый запуск. Запускайте шаблон на тестовом сервере или хотя бы на тестовых данных и с тестовым ботом. После запуска откройте историю выполнения и посмотрите, какие узлы сработали и куда ушли запросы. Endor Labs советует следить и за исходящим трафиком сервера n8n: так заметны обращения к незнакомым адресам.

Семь примеров автоматизации на n8n для малого бизнеса

Ниже семь типовых сценариев для малого бизнеса. Это примеры процессов, а не наши кейсы. По каждому указано, сколько примерно узлов в простой версии, нужна ли модель, какую метрику снять до запуска и когда проще обойтись без n8n. Число узлов — наша оценка, в шаблонах из галереи их бывает заметно больше.

Метрику «до» считайте по методу из статьи о том, что автоматизировать первым: сколько раз в неделю выполняется шаг, сколько минут он занимает и сколько людей в нём участвует. Перемножьте и переведите в часы за месяц. Запишите это число до запуска, иначе потом не с чем будет сравнить.

Сценарий Узлов Модель Метрика «до»
Заявка из формы или Telegram в таблицу и менеджеру 4–5 Не нужна Минуты от заявки до первого ответа
Из мессенджера в CRM 5–7 По желанию Минуты на перенос одного диалога
Утренняя сводка 5–8 По желанию Часы ручной сборки в неделю
Напоминание о записи или оплате 4–6 Не нужна Доля неявок или просрочек
Разбор писем и PDF 5–7 Нужна Минуты на документ и доля ошибок ввода
Сверка оплат 5–6 Не нужна Часы на сверку в месяц
Черновик ответа на типовой вопрос 5–7 Нужна Время первого ответа

1. Заявка из формы или Telegram — в таблицу и менеджеру

Триггер — форма n8n, вебхук с сайта или Telegram Trigger. Дальше один узел раскладывает ответы по полям, Google Sheets пишет строку, а Telegram присылает менеджеру карточку заявки. Модель здесь не нужна.

Метрика «до»: время от заявки до первого ответа и число заявок, на которые не ответили вовсе. Что на самом деле известно о скорости ответа, мы разбирали в статье «Сколько живёт заявка».

Если вы ищете шаблоны n8n для Telegram, начните с этого примера. В галерее около 1 500 шаблонов с узлом Telegram, и особенности у них общие. У бота может быть только один вебхук, поэтому тестовый и рабочий запуск перебивают друг друга, и n8n советует завести для тестов отдельного бота. Адрес сервера должен работать по HTTPS. В Telegram Trigger есть фильтр по чатам и пользователям. В служебном боте его стоит включить, чтобы сценарий не отзывался на посторонних.

Без n8n проще, если конструктор формы сам пишет ответы в таблицу и шлёт уведомление.

2. Из мессенджера в CRM

Сообщение клиента нужно превратить в контакт и сделку: найти клиента по телефону, создать или обновить карточку, поставить задачу менеджеру. Модель пригодится, если клиенты пишут свободным текстом. Узел Information Extractor достаёт из текста поля по заданной схеме: имя, телефон, что нужно.

Метрика «до»: сколько минут менеджер тратит на перенос одного диалога и какая доля диалогов за неделю так и не попала в CRM.

Именно здесь чаще всего тянутся за community-нодой. Для HubSpot и Pipedrive у n8n есть встроенные узлы. Для amoCRM и Bitrix24 мы встроенных узлов в документации n8n не нашли, а страница интеграции с Bitrix24 предлагает работать через HTTP Request. В HTTP Request вы видите каждый запрос к API своей CRM. В чужом пакете не видите, пока не прочитаете его код.

Без n8n проще, если у вашей CRM есть свой коннектор к мессенджеру.

3. Утренняя сводка

Schedule Trigger в восемь утра забирает данные из двух-трёх источников: таблицы продаж, CRM, почты. Цифры сводятся и уходят сообщением в Telegram. Модель может дописать к ним пару фраз, но сами цифры лучше считать узлами: так их можно проверить.

Метрика «до»: сколько часов в неделю кто-то собирает этот отчёт руками. Как выбрать числа для сводки — в статье об автоматизации отчётов.

Без n8n проще, если все данные лежат в одной системе и в ней есть отчёт по расписанию.

4. Напоминание о записи или оплате

Раз в час сценарий смотрит в таблицу или календарь, выбирает записи и счета на завтра, отправляет напоминание и отмечает, что оно ушло. Модель не нужна.

Метрика «до»: доля неявок или просроченных оплат за последние четыре недели. Что известно о пользе напоминаний, мы разбирали отдельно.

У Telegram есть ограничение: бот не может написать первым. Клиент должен сам запустить бота, например в момент записи. Иначе напоминание придётся отправлять по SMS или почте.

Без n8n проще, если напоминания уже встроены в систему записи.

5. Разбор писем и PDF

Письмо приходит на почту, узел Extract From File достаёт текст из PDF, модель в Information Extractor раскладывает его по полям: номер счёта, сумма, реквизиты, срок. Потом сценарий проверяет, все ли поля заполнены, и пишет результат в таблицу или учётную систему. Здесь модель — главная часть сценария.

Метрика «до»: минуты на один документ, число документов в неделю и доля ошибок ручного ввода. Ошибки удобно посчитать на выборке, например на последних 50 документах.

Осторожнее с правами. PDF от внешнего отправителя — это чужой текст, который попадает в модель. Если у той же модели есть доступ к вашим данным и инструменты, которые что-то записывают или отправляют, складывается смертельная тройка. Пусть модель только читает и заполняет поля, а записывает отдельный узел по понятным правилам.

Без n8n проще, если документов единицы в неделю: сценарий может не окупить свою поддержку.

6. Сверка оплат

Сценарий берёт выписку банка, файл CSV или XLSX, и таблицу выставленных счетов. Узел Compare Datasets сравнивает их по номеру счёта и сумме. Расхождения, то есть оплаты без счёта и счета без оплаты, уходят бухгалтеру списком. Модель не нужна: на одних и тех же данных сверка должна давать один и тот же результат.

Метрика «до»: часы на сверку в месяц и число расхождений, которые находят только в конце месяца.

Без n8n проще, если учётная программа сама загружает выписку и сверяет её со счетами.

7. Черновик ответа на типовой вопрос

Клиент пишет в Telegram, модель готовит ответ по вашему списку вопросов и ответов, а менеджер получает черновик с кнопками «одобрить» и «отклонить». В Telegram-узле n8n для этого есть операция Send and Wait for Response: сценарий ждёт, пока человек нажмёт кнопку, и только после одобрения отправляет ответ клиенту.

Метрика «до»: время первого ответа и доля типовых вопросов. Для второй возьмите последние 100 сообщений и отметьте, на какие можно было ответить из готового списка.

Без n8n проще, если типовых вопросов мало и хватает быстрых ответов в самом мессенджере.

Чего мы не знаем

Шаблоны, которые авторы присылают в галерею, до публикации ждут ревью: на форуме n8n автор пишет о статусе «Under review», а модератор n8n называет срок до двух недель. Что именно проверяют на ревью и входит ли туда безопасность, в документации мы не нашли, поэтому не утверждаем ни того, ни другого. Сколько серверов n8n поставили вредоносные пакеты из разбора Endor Labs, неизвестно: число загрузок из npm не равно числу пострадавших. Платные шаблоны мы не покупали и их содержимое не проверяли.

Честно о том, где тут мы

Семь сценариев выше — примеры процессов, а не наши кейсы. Клиентских проектов на n8n у нас пока не было, поэтому наших цифр в статье нет. Числа по галерее мы сняли 28 сентября 2026 года через её публичный API, и завтра они будут другими.

Предлагаем собрать сценарии на n8n под ключ и поставить их в контуре клиента: на его сервере и с его ключами, код и доступы остаются у него, а метрику «до» записываем до старта. Как это устроено, описано на странице настройки n8n под ключ.

Если процесс проходит через несколько систем и n8n в нём только одна из частей, начните со страницы об автоматизации бизнеса. А если хотите, чтобы кто-то со стороны посмотрел на ваш процесс до выбора шаблона, опишите его в анкете на главной. Разбор одного процесса придёт за 48 часов, бесплатно и без звонка.

Читать дальше

Цепочка из трёх кружков-узлов: знак запуска, шестерёнка, выделенная цветом, и галочка. Снизу первый и последний узлы соединяет второй путь — через простой лист бумаги с тремя строчками
Инструменты · 12 мин чтения

n8n: что это простыми словами, как работает и когда он не нужен

Что такое n8n без жаргона: сценарий, триггер, узел, выполнение и доступы. Облако или свой сервер, чем он отличается от скрипта и Zapier, бесплатные курсы n8n Academy и план на две недели.

Покажите свой процесс — верну карту автоматизации за 48 часов

Шесть вопросов о том, как у вас всё устроено сейчас. На выходе — схема, что можно снять с людей, в каком порядке и сколько это стоит.

Пройти квиз · 6 вопросов Написать в Telegram Бесплатно · без созвона на входе