Stand: 28. September 2026 · Source-first Referenz57 dokumentierte Agenten & Plattformen · Keine bezahlten Rankings

Protokolle

MCP erklärt: Model Context Protocol für KI-Agenten

Was MCP ist, welche Rolle Tools und Ressourcen spielen und warum das Protokoll für agentische Systeme relevant ist.

ProtokolleStand: 28.09.2026

MCP steht für Model Context Protocol. Es ist ein offenes Protokoll, mit dem KI-Anwendungen standardisiert auf Werkzeuge, Ressourcen und kontextgebende Systeme zugreifen können.

Welches Problem löst MCP?

Ohne Standard muss jede KI-Anwendung für Datenbanken, Dateien, APIs oder Tools eigene Integrationen bauen. MCP definiert gemeinsame Strukturen für Ressourcen, Prompts und ausführbare Tools. Dadurch kann ein kompatibler Client mit unterschiedlichen MCP-Servern arbeiten, ohne jede Integration vollständig neu zu entwerfen.

Warum ist MCP für KI-Agenten wichtig?

Agenten werden nützlich, wenn sie auf Informationen und Aktionen außerhalb des Modells zugreifen können. MCP kann diese Verbindung standardisieren. Das Protokoll macht einen Agenten nicht automatisch sicher; Authentifizierung, Berechtigungen und Freigaben bleiben eigene Designaufgaben.

MCP ist nicht A2A

MCP verbindet KI-Anwendungen mit Tools und Kontext. A2A fokussiert die Kommunikation zwischen Agenten. Beide Konzepte können sich ergänzen.

A2A ausführlich erklärt →

Wie MCP grundsätzlich aufgebaut ist

Das Model Context Protocol standardisiert, wie KI-Anwendungen externe Fähigkeiten und Kontextquellen ansprechen können. Vereinfacht gibt es eine Host-Anwendung, einen MCP-Client und einen oder mehrere MCP-Server. Ein Server stellt definierte Fähigkeiten bereit; der Client vermittelt sie an das KI-System.

KI-Anwendung / Host↔MCP-Client↔MCP-Server↔Tool, Datenquelle oder Dienst

Der Vorteil liegt in einer gemeinsamen Schnittstelle. Ohne Standard müsste jede Agentenanwendung für jeden Dienst eine eigene Integration bauen. MCP kann diesen Integrationsaufwand reduzieren und macht Tools leichter austauschbar oder wiederverwendbar.

Tools, Ressourcen und weitere Fähigkeiten

MCP-Server können unterschiedliche Arten von Fähigkeiten bereitstellen. Tools erlauben Aktionen oder Berechnungen. Ressourcen stellen Kontext oder Daten bereit. Je nach Spezifikation und Implementierung können weitere Interaktionsmuster hinzukommen. Für Nutzer ist weniger die interne Bezeichnung wichtig als die Frage, ob eine Fähigkeit nur liest oder tatsächlich Veränderungen ausführen kann.

Warum MCP kein Sicherheitsmechanismus an sich ist

Ein standardisiertes Protokoll macht Integrationen einfacher, aber nicht automatisch sicher. Ein MCP-Server kann weitreichende Dateisystem-, Datenbank- oder API-Rechte besitzen. Hosts sollten Server und Tools deshalb nur aus vertrauenswürdigen Quellen zulassen, Berechtigungen minimieren und sensible Aktionen sichtbar bestätigen lassen.

MCP-Sicherheitsfragen
  • Wer betreibt oder veröffentlicht den Server?
  • Welche Daten kann er lesen?
  • Welche Systeme kann er verändern?
  • Wie werden Authentifizierung und Tokens gehandhabt?
  • Werden Tool-Aufrufe protokolliert?
  • Kann der Nutzer einzelne Tools sperren oder bestätigen?

MCP oder klassische API?

MCP ersetzt APIs nicht. Häufig sitzt ein MCP-Server sogar vor einer bestehenden API und übersetzt deren Funktionen in ein agentenfreundliches Schema. APIs bleiben die eigentliche programmatische Schnittstelle eines Dienstes; MCP standardisiert, wie KI-Anwendungen solche Fähigkeiten entdecken und aufrufen können.

MCP und A2A erfüllen unterschiedliche Aufgaben

MCP verbindet einen Agenten beziehungsweise eine KI-Anwendung vor allem mit Tools und Kontext. A2A zielt auf Zusammenarbeit zwischen Agenten beziehungsweise Agentensystemen. In einer größeren Architektur können beide Protokolle nebeneinander eingesetzt werden.

Ein einfaches MCP-Beispiel

Ein Coding-Agent soll ein Ticket lesen, das zugehörige Repository untersuchen und anschließend einen Status in einem Projekttool aktualisieren. Statt drei proprietäre Integrationen in den Agenten einzubauen, können entsprechende MCP-Server diese Fähigkeiten standardisiert anbieten. Der Host sieht die verfügbaren Tools und kann dem Modell nur diejenigen zugänglich machen, die für die Aufgabe benötigt werden.

Warum Tool Discovery wichtig ist

Ein Agent braucht eine maschinenlesbare Beschreibung, welche Werkzeuge existieren, was sie tun und welche Parameter sie erwarten. Standardisierte Beschreibungen erleichtern es, Tools zwischen Anwendungen wiederzuverwenden. Gleichzeitig steigt die Verantwortung des Hosts: Er muss entscheiden, welche Server vertrauenswürdig sind und welche Tools ein konkreter Agent sehen darf.

MCP und Berechtigungen

MCP definiert Kommunikation, aber die tatsächlichen Rechte liegen bei Server, Host und zugrunde liegendem Dienst. Ein Dateisystem-Server kann beispielsweise nur einen Projektordner oder die gesamte Festplatte sehen – das ist eine Konfigurationsfrage. Ebenso kann ein CRM-Tool nur lesen oder Datensätze verändern. Agenten sollten standardmäßig die engste sinnvolle Berechtigung erhalten.

Prompt Injection über externe Inhalte

Wenn ein Agent Webseiten, Dokumente oder Nachrichten liest, können darin Anweisungen stehen, die nicht vom Nutzer stammen. Ein robustes System muss externe Inhalte als Daten behandeln und darf ihnen nicht automatisch dieselbe Autorität wie Systemregeln geben. Tool-Freigaben und klare Trust Boundaries bleiben auch mit MCP nötig.

MCP im Unternehmen

Unternehmen benötigen häufig eine Registry zugelassener Server, Versionierung, Security Review, Secrets-Management und Logging. Sonst kann jeder neue MCP-Server zu einem unkontrollierten Integrationspfad werden. Ein sinnvoller Governance-Prozess behandelt MCP-Tools ähnlich wie andere produktive APIs oder Automationsbausteine.

Wann lohnt sich MCP?

MCP ist besonders interessant, wenn mehrere KI-Anwendungen auf dieselben Tools oder Datenquellen zugreifen sollen oder wenn ein Anbieter seine Fähigkeiten agentenfreundlich verfügbar machen möchte. Für eine einzelne, stabile Integration kann eine direkte API weiterhin einfacher sein. Standards schaffen ihren größten Nutzen, wenn Interoperabilität tatsächlich gebraucht wird.

Host, Client und Server verständlich erklärt

Der Host ist die Anwendung, in der der Nutzer mit der KI arbeitet. Der MCP-Client ist der Teil dieser Anwendung, der das Protokoll spricht. Der MCP-Server stellt Fähigkeiten bereit. Ein Host kann mehrere Server anbinden und entscheidet, welche davon in einer Sitzung oder für einen Agenten sichtbar werden.

MCP, Plugin und API im Vergleich

AnsatzZweckStärke
APIallgemeine Programmschnittstellepräzise und anwendungsunabhängig
proprietäres PluginIntegration in ein konkretes Produktenge Produktintegration
MCPstandardisierte Agenten-/KI-AnbindungWiederverwendung zwischen kompatiblen Hosts

Warum MCP auch für Endnutzer relevant wird

Privatnutzer müssen das Protokoll nicht implementieren. Relevant wird MCP, wenn ein Agent neue Dienste oder lokale Werkzeuge leichter anbinden kann. Gleichzeitig sollten Nutzer verstehen, dass jeder zusätzliche Server neue Rechte und Datenpfade eröffnet.

Verwandte Themen

Die Zusammenarbeit zwischen Agenten behandelt A2A. Allgemeine Tool-Nutzung wird unter Tool Use erklärt. Für die Sicherheitsseite siehe KI-Agenten-Sicherheit.

Offizielle Quellen

  1. Model Context Protocol – Overview (Model Context Protocol)
  2. The 2026-07-28 Specification (Model Context Protocol)