Skip to content
DigitalNeuron
Agenten & Automatisierung

Model Context Protocol (MCP)

MCP

Kurz gesagt

Das Model Context Protocol ist ein offener Standard, der definiert, wie eine KI-Anwendung externe Tools, Ressourcen und Prompts entdeckt und aufruft. Ein Server implementiert es einmal und jeder kompatible Client kann es nutzen, wodurch produktspezifische benutzerdefinierte Konnektoren ersetzt werden.

MCP standardisiert den Vertrag zwischen einer KI-Anwendung und der Außenwelt. Ein Server wirbt mit drei Arten von Fähigkeiten:

  • Tools — Funktionen, die das Modell aufrufen kann, mit einem Namen, einer Beschreibung und einem Argument-Schema.
  • Ressourcen — Daten, die die Anwendung in den Kontext einlesen kann, wie z. B. Dateien oder Datensätze.
  • Prompts — wiederverwendbare Vorlagen, die der Benutzer aufrufen kann.

Der Client – ein Desktop-Assistent, eine IDE, ein Agenten-Framework – entdeckt, was ein Server anbietet, und präsentiert es dem Modell. Da die Schnittstelle standardisiert ist, funktioniert ein für ein Produkt geschriebener Server auch mit den anderen.

Zwei Punkte sind es wert, klarzustellen. Erstens ist MCP "Plumbing", keine Erlaubnis. Es beschreibt, wie ein Tool exponiert wird; die Entscheidung, wer es aufrufen darf und ob eine Aktion menschliche Genehmigung erfordert, bleibt bei der Host-Anwendung. Ein Protokoll als Autorisierungsmodell zu behandeln, ist ein Kategorienfehler mit realen Konsequenzen.

Zweitens ist jeder MCP-Server eine Erweiterung der Angriffsfläche. Ein Server, der externe Inhalte liest, kann Prompt Injection direkt in den Kontext des Modells einschleusen. Installieren Sie Server so, wie Sie Software mit demselben Zugriff installieren würden – bewusst, aus vertrauenswürdigen Quellen, mit dem engsten Umfang, der die Aufgabe erfüllt.

Häufige Fragen

Welches Problem löst MCP?
Davor benötigte jede KI-Anwendung einen eigenen Konnektor für jedes System. MCP standardisiert die Schnittstelle, sodass eine Serverimplementierung vielen Clients dient.
Ist MCP eine Sicherheitsgrenze?
Nein. Es beschreibt, wie Werkzeuge offengelegt werden, nicht wer sie verwenden darf. Authentifizierung, Autorisierung und Genehmigungsgateways bleiben die Verantwortung der Hostanwendung.

Siehe auch

Zuletzt aktualisiert am 22. Aug. 2026