Где брать шаблоны n8n
Шаблон n8n — это готовый сценарий в формате JSON: набор узлов и связей между ними. Главный источник — официальная галерея n8n.io/workflows. 28 сентября 2026 года в ней было 12 574 шаблона, и это число постоянно меняется. Кнопка Templates в редакторе n8n ведёт туда же (документация). Что такое n8n и из чего состоит сценарий, мы разобрали в отдельной статье.
Бесплатны не все шаблоны. Мы прошли по публичному API галереи и насчитали 1 293 шаблона с ценой, это около 10%. У бесплатного шаблона на странице кнопка «Use for free». У платного — «Buy for $…», а оплата идёт по ссылке автора на внешнем сервисе, например Gumroad или Stripe.
Шаблоны собирают сама n8n и участники сообщества. В документации оговорено, что после импорта в шаблон может понадобиться вписать свои учётные данные и поправить настройки под себя.
Скачать шаблон n8n — значит получить JSON-файл. n8n хранит сценарии в JSON, и в редакторе импортировать их можно тремя способами: вставить скопированные узлы прямо в редактор или выбрать в меню сценария Import from File либо Import from URL. Так же ставятся шаблоны из подборок на GitHub и из архивов в Telegram-каналах. За такие подборки отвечает только их автор.
Если n8n стоит на вашем сервере, можно подключить собственную библиотеку шаблонов переменной N8N_TEMPLATES_HOST. Тогда в разделе шаблонов команда видит вашу библиотеку вместо общей галереи.
Импорт шаблона — это запуск чужого кода
Шаблон выглядит как схема из квадратиков, но работает как программа. Два узла в нём требуют особого внимания.
Узел Code запускает JavaScript или Python прямо внутри сценария. Что делает этот код, по схеме не видно: узел нужно открыть и прочитать. Узел HTTP Request отправляет запрос на любой адрес, который в нём записан.
Сама n8n относится к этим узлам настороженно. Во встроенном аудите безопасности есть отчёт об «официальных рискованных узлах»: через них можно получить и запустить любой код на сервере. В исходном коде аудита в этот список входят Code, HTTP Request, Execute Command, SSH и FTP.
Теперь цифры галереи. По данным её API на 28 сентября, узел Code есть в 7 219 шаблонах из 12 574, HTTP Request — в 6 421. Опасными шаблоны это не делает: без этих узлов почти ничего не собрать. Но это значит, что в большинстве шаблонов есть что прочитать до первого запуска.
Второй риск — ваши ключи. Когда вы подключаете к шаблону свой Google, Telegram или CRM, данные из этих сервисов проходят через все узлы сценария. HTTP Request с незнакомым адресом в конце цепочки может отправить их наружу, и в интерфейсе это будет выглядеть как обычный шаг.
Третий — чужие секреты. Документация n8n предупреждает: в экспортированном JSON остаются имена и идентификаторы учётных данных, а в узле HTTP Request, собранном из команды cURL, могут остаться заголовки авторизации. В файле, скачанном с форума, может оказаться чужой токен. В сценарии, который вы выложите сами, — ваш.
Исследователи Endor Labs сформулировали это так: «Импортируя готовый сценарий, вы наследуете не только его функции, но и чужие допущения о безопасности» (Endor Labs, январь 2026; здесь и дальше перевод наш).
Community-ноды: что случилось в январе 2026 года
Кроме встроенных узлов, у n8n есть узлы сообщества, community nodes. Это пакеты из реестра npm с интеграциями, которых во встроенном наборе нет. Непроверенные пакеты ставятся только на свой сервер, в облаке n8n их нет. Если шаблону нужен такой узел, сценарий заработает только после установки пакета.
9 января 2026 года Endor Labs опубликовала разбор атаки через такие пакеты. Пакет n8n-nodes-hfgjf-irtuinvcm-lasdqewriit выдавал себя за интеграцию с Google Ads. После установки он показывал обычную форму учётных данных, и пользователь вписывал туда OAuth-доступ к рекламному кабинету. n8n сохранял эти данные зашифрованными, как и положено. Но при запуске сценария узел получал их уже расшифрованными через стандартный механизм n8n и отправлял на сервер атакующих.
У главного пакета, по данным Endor Labs, было 3 498 загрузок в неделю. В таблице исследования девять вредоносных пакетов, нацеленных на n8n. На 13 января, дату обновления разбора, один из них ещё оставался в npm. The Hacker News в материале от 12 января писал о восьми пакетах, девятый Endor Labs подтвердила журналу позже.
Почему атака сработала, Endor Labs объясняет прямо: «Community-ноды работают с тем же уровнем доступа, что и сам n8n… Песочницы или изоляции между кодом узла и средой n8n нет». Документация n8n в разделе о рисках говорит то же: такой узел получает полный доступ к машине, на которой работает n8n, и к данным ваших сценариев.
Защита у n8n есть двух видов. Часть пакетов n8n проверяет и показывает в панели узлов как verified: они должны пройти требования к безопасности данных и системы. И есть блоклист: пакеты из него поставить нельзя, в том числе заведомо вредоносные.
Как отключить установку community-нод
На своём сервере это делается переменными окружения (полный список):
N8N_COMMUNITY_PACKAGES_ENABLED=falseвыключает community-ноды целиком, и проверенные, и непроверенные.N8N_UNVERIFIED_PACKAGES_ENABLED=falseоставляет только пакеты, которые проверила n8n.NODES_EXCLUDEзадаёт узлы, которыми нельзя пользоваться. По умолчанию в этом списке уже стоит Execute Command, который выполняет команды на сервере (документация).
В облаке n8n community-ноды отключаются в панели администратора. На своём сервере ставить пакеты из npm может только владелец или администратор, и перед установкой n8n просит отметить пункт «я понимаю риски установки непроверенного кода из публичного источника».
Уже работающий сервер проверяет команда n8n audit. Отчёт покажет рискованные узлы, установленные community-пакеты и учётные данные, которые не используются ни в одном сценарии.
Чек-лист: пять проверок до импорта шаблона
- Источник. Шаблон из галереи n8n или из подборки на GitHub либо архива в Telegram-канале? Во втором случае считайте файл непроверенным и читайте его целиком, а не только описание.
- Узлы. Откройте каждый узел Code и прочитайте: что он получает на вход и что отдаёт. В каждом HTTP Request посмотрите адрес: чей это домен и зачем туда что-то отправлять. Execute Command, SSH или FTP в шаблоне для малого бизнеса — повод остановиться и разобраться.
- Доступы. Сравните учётные данные, которые просит шаблон, с его задачей. Сценарию, который шлёт сводку в Telegram, не нужен доступ на запись к почте. Endor Labs советует заводить отдельные сервисные аккаунты с минимальными правами, а не подключать основной аккаунт владельца.
- Пакеты. Узел со значком Package — это community-нода. Найдите пакет в npm и на GitHub. Endor Labs называет тревожные признаки: пустое описание, случайное имя, мало загрузок, нет документации. У вредоносного пакета из их разбора не было README, а новые версии выходили одна за другой. Если сомневаетесь, держите
N8N_UNVERIFIED_PACKAGES_ENABLED=false. - Первый запуск. Запускайте шаблон на тестовом сервере или хотя бы на тестовых данных и с тестовым ботом. После запуска откройте историю выполнения и посмотрите, какие узлы сработали и куда ушли запросы. Endor Labs советует следить и за исходящим трафиком сервера n8n: так заметны обращения к незнакомым адресам.
Семь примеров автоматизации на n8n для малого бизнеса
Ниже семь типовых сценариев для малого бизнеса. Это примеры процессов, а не наши кейсы. По каждому указано, сколько примерно узлов в простой версии, нужна ли модель, какую метрику снять до запуска и когда проще обойтись без n8n. Число узлов — наша оценка, в шаблонах из галереи их бывает заметно больше.
Метрику «до» считайте по методу из статьи о том, что автоматизировать первым: сколько раз в неделю выполняется шаг, сколько минут он занимает и сколько людей в нём участвует. Перемножьте и переведите в часы за месяц. Запишите это число до запуска, иначе потом не с чем будет сравнить.
| Сценарий | Узлов | Модель | Метрика «до» |
|---|---|---|---|
| Заявка из формы или Telegram в таблицу и менеджеру | 4–5 | Не нужна | Минуты от заявки до первого ответа |
| Из мессенджера в CRM | 5–7 | По желанию | Минуты на перенос одного диалога |
| Утренняя сводка | 5–8 | По желанию | Часы ручной сборки в неделю |
| Напоминание о записи или оплате | 4–6 | Не нужна | Доля неявок или просрочек |
| Разбор писем и PDF | 5–7 | Нужна | Минуты на документ и доля ошибок ввода |
| Сверка оплат | 5–6 | Не нужна | Часы на сверку в месяц |
| Черновик ответа на типовой вопрос | 5–7 | Нужна | Время первого ответа |
1. Заявка из формы или Telegram — в таблицу и менеджеру
Триггер — форма n8n, вебхук с сайта или Telegram Trigger. Дальше один узел раскладывает ответы по полям, Google Sheets пишет строку, а Telegram присылает менеджеру карточку заявки. Модель здесь не нужна.
Метрика «до»: время от заявки до первого ответа и число заявок, на которые не ответили вовсе. Что на самом деле известно о скорости ответа, мы разбирали в статье «Сколько живёт заявка».
Если вы ищете шаблоны n8n для Telegram, начните с этого примера. В галерее около 1 500 шаблонов с узлом Telegram, и особенности у них общие. У бота может быть только один вебхук, поэтому тестовый и рабочий запуск перебивают друг друга, и n8n советует завести для тестов отдельного бота. Адрес сервера должен работать по HTTPS. В Telegram Trigger есть фильтр по чатам и пользователям. В служебном боте его стоит включить, чтобы сценарий не отзывался на посторонних.
Без n8n проще, если конструктор формы сам пишет ответы в таблицу и шлёт уведомление.
2. Из мессенджера в CRM
Сообщение клиента нужно превратить в контакт и сделку: найти клиента по телефону, создать или обновить карточку, поставить задачу менеджеру. Модель пригодится, если клиенты пишут свободным текстом. Узел Information Extractor достаёт из текста поля по заданной схеме: имя, телефон, что нужно.
Метрика «до»: сколько минут менеджер тратит на перенос одного диалога и какая доля диалогов за неделю так и не попала в CRM.
Именно здесь чаще всего тянутся за community-нодой. Для HubSpot и Pipedrive у n8n есть встроенные узлы. Для amoCRM и Bitrix24 мы встроенных узлов в документации n8n не нашли, а страница интеграции с Bitrix24 предлагает работать через HTTP Request. В HTTP Request вы видите каждый запрос к API своей CRM. В чужом пакете не видите, пока не прочитаете его код.
Без n8n проще, если у вашей CRM есть свой коннектор к мессенджеру.
3. Утренняя сводка
Schedule Trigger в восемь утра забирает данные из двух-трёх источников: таблицы продаж, CRM, почты. Цифры сводятся и уходят сообщением в Telegram. Модель может дописать к ним пару фраз, но сами цифры лучше считать узлами: так их можно проверить.
Метрика «до»: сколько часов в неделю кто-то собирает этот отчёт руками. Как выбрать числа для сводки — в статье об автоматизации отчётов.
Без n8n проще, если все данные лежат в одной системе и в ней есть отчёт по расписанию.
4. Напоминание о записи или оплате
Раз в час сценарий смотрит в таблицу или календарь, выбирает записи и счета на завтра, отправляет напоминание и отмечает, что оно ушло. Модель не нужна.
Метрика «до»: доля неявок или просроченных оплат за последние четыре недели. Что известно о пользе напоминаний, мы разбирали отдельно.
У Telegram есть ограничение: бот не может написать первым. Клиент должен сам запустить бота, например в момент записи. Иначе напоминание придётся отправлять по SMS или почте.
Без n8n проще, если напоминания уже встроены в систему записи.
5. Разбор писем и PDF
Письмо приходит на почту, узел Extract From File достаёт текст из PDF, модель в Information Extractor раскладывает его по полям: номер счёта, сумма, реквизиты, срок. Потом сценарий проверяет, все ли поля заполнены, и пишет результат в таблицу или учётную систему. Здесь модель — главная часть сценария.
Метрика «до»: минуты на один документ, число документов в неделю и доля ошибок ручного ввода. Ошибки удобно посчитать на выборке, например на последних 50 документах.
Осторожнее с правами. PDF от внешнего отправителя — это чужой текст, который попадает в модель. Если у той же модели есть доступ к вашим данным и инструменты, которые что-то записывают или отправляют, складывается смертельная тройка. Пусть модель только читает и заполняет поля, а записывает отдельный узел по понятным правилам.
Без n8n проще, если документов единицы в неделю: сценарий может не окупить свою поддержку.
6. Сверка оплат
Сценарий берёт выписку банка, файл CSV или XLSX, и таблицу выставленных счетов. Узел Compare Datasets сравнивает их по номеру счёта и сумме. Расхождения, то есть оплаты без счёта и счета без оплаты, уходят бухгалтеру списком. Модель не нужна: на одних и тех же данных сверка должна давать один и тот же результат.
Метрика «до»: часы на сверку в месяц и число расхождений, которые находят только в конце месяца.
Без n8n проще, если учётная программа сама загружает выписку и сверяет её со счетами.
7. Черновик ответа на типовой вопрос
Клиент пишет в Telegram, модель готовит ответ по вашему списку вопросов и ответов, а менеджер получает черновик с кнопками «одобрить» и «отклонить». В Telegram-узле n8n для этого есть операция Send and Wait for Response: сценарий ждёт, пока человек нажмёт кнопку, и только после одобрения отправляет ответ клиенту.
Метрика «до»: время первого ответа и доля типовых вопросов. Для второй возьмите последние 100 сообщений и отметьте, на какие можно было ответить из готового списка.
Без n8n проще, если типовых вопросов мало и хватает быстрых ответов в самом мессенджере.
Чего мы не знаем
Шаблоны, которые авторы присылают в галерею, до публикации ждут ревью: на форуме n8n автор пишет о статусе «Under review», а модератор n8n называет срок до двух недель. Что именно проверяют на ревью и входит ли туда безопасность, в документации мы не нашли, поэтому не утверждаем ни того, ни другого. Сколько серверов n8n поставили вредоносные пакеты из разбора Endor Labs, неизвестно: число загрузок из npm не равно числу пострадавших. Платные шаблоны мы не покупали и их содержимое не проверяли.
Честно о том, где тут мы
Семь сценариев выше — примеры процессов, а не наши кейсы. Клиентских проектов на n8n у нас пока не было, поэтому наших цифр в статье нет. Числа по галерее мы сняли 28 сентября 2026 года через её публичный API, и завтра они будут другими.
Предлагаем собрать сценарии на n8n под ключ и поставить их в контуре клиента: на его сервере и с его ключами, код и доступы остаются у него, а метрику «до» записываем до старта. Как это устроено, описано на странице настройки n8n под ключ.
Если процесс проходит через несколько систем и n8n в нём только одна из частей, начните со страницы об автоматизации бизнеса. А если хотите, чтобы кто-то со стороны посмотрел на ваш процесс до выбора шаблона, опишите его в анкете на главной. Разбор одного процесса придёт за 48 часов, бесплатно и без звонка.