Was ist ein MCP-Server

Tools und Infrastruktur3 Min. Lesezeit

Ein MCP-Server ist ein schlanker Prozess, der einem Sprachmodell über das Model Context Protocol Fähigkeiten bereitstellt, etwa Dateizugriff, Datenbankabfragen oder API-Aufrufe. Er ermöglicht es einem Modell, externe Ressourcen auf strukturierte und einheitliche Weise anzufordern und zu nutzen, ohne dass für jedes Tool eigener Integrationscode erforderlich ist.

Hintergrund

Sprachmodelle haben keinen dauerhaften Zugriff auf Systeme außerhalb ihres Inferenzaufrufs. Wenn ein Modell eine Datei lesen, eine Datenbank abfragen oder eine API aufrufen muss, muss die Anwendung diese Verbindung herstellen. Bevor ein Standard existierte, löste jedes Team dies anders: eigene Funktionsschemata, individuelle JSON-Formate, handgeschriebener Verbindungscode.

Anthropic veröffentlichte das Model Context Protocol (MCP) Ende 2024, um die Kommunikation zwischen Modellen und Tools zu standardisieren. Es definiert eine Client-Server-Architektur. Die modelllseitige Anwendung ist der Client; jede externe Fähigkeit wird in einem Server gekapselt.

Was ein MCP-Server konkret tut

Ein MCP-Server deklariert drei Arten von Elementen:

  • Tools. Funktionen, die das Modell aufrufen kann, etwa das Ausführen eines Shell-Befehls, das Durchsuchen einer Codebasis oder das Absenden eines Formulars.
  • Resources. Lesbare Datenquellen wie Dateien, Datenbankzeilen oder API-Antworten, die auf Anfrage bereitgestellt werden.
  • Prompts. Wiederverwendbare Prompt-Vorlagen, die der Server bereitstellt, damit der Client sie namentlich aufrufen kann.

Der Server läuft als separater Prozess. Er kommuniziert mit dem Client über eine Transportschicht, in der Regel Standard-Ein-/Ausgabe bei lokalen Servern oder HTTP mit Server-Sent Events bei entfernten Servern. Der Client ermittelt beim Start, was der Server anbietet, indem er dessen Manifest abfragt.

Warum ein standardisiertes Protokoll hilfreich ist

Ohne ein gemeinsames Protokoll erfordert die Anbindung eines Modells an zehn verschiedene Tools das Schreiben von zehn verschiedenen Integrationsschichten, die bei Änderungen der Tool-Schnittstellen gepflegt werden müssen. MCP macht Tool-Verbindungen komponierbar. Ein Client, der MCP spricht, kann sich mit jedem konformen Server verbinden, ohne individuellen Code zu benötigen.

Das ist besonders relevant für Agentic Coding und übergeordnete agentische Workflows, bei denen ein Modell möglicherweise viele Tools nacheinander aufrufen und Ergebnisse von einem in das nächste übergeben muss. Ein standardisiertes Protokoll reduziert die Angriffsfläche für Fehler.

Es macht Fähigkeitsgrenzen auch explizit. Der Server deklariert genau, was er bereitstellt. Das Modell kann über diese Deklaration nicht hinausgreifen, was aus Sicherheitsperspektive relevant ist: Ein falsch konfigurierter oder bösartiger Server stellt eine definierte Angriffsfläche dar und keinen offenen Socket.

Wie MCP-Server in Produktionssysteme integriert werden

In der Praxis könnte ein Entwicklungsteam mehrere MCP-Server parallel zu seiner Anwendung betreiben:

  • Einen, der die interne Dokumentation als Resource bereitstellt
  • Einen, der die Datenbank mit schreibgeschützten Abfrage-Tools kapselt
  • Einen, der Zugriff auf eine Code-Ausführungs-Sandbox bietet

Der KI-Agent oder das Coding-Tool verbindet sich beim Start mit jedem dieser Server und nutzt die Fähigkeiten, die die jeweilige Aufgabe erfordert. Der Client, häufig ein AI Gateway oder eine Orchestrierungsschicht, übernimmt das Routing.

MCP ist vergleichsweise neu. Die Verbreitung wächst im Bereich der Entwickler-Tools und Coding-Agenten, aber der Reifegrad von Produktivdeployments variiert stark. Teams, die darauf aufbauen, sollten damit rechnen, dass sich die Spezifikation weiterentwickeln wird.

Risiken, die man kennen sollte

MCP-Server erweitern die Möglichkeiten eines Modells, was die Konsequenzen von Fehlern vergrößert. Ein Tool, das in eine Datenbank schreibt oder Code ausführt, kann echten Schaden anrichten, wenn das Modell es missbraucht. Prompt Injection ist ein besonderes Risiko: Eine bösartige Eingabe könnte das Modell anweisen, ein destruktives Tool aufzurufen.

Gute Praxis behandelt MCP-Tool-Berechtigungen genauso wie API-Berechtigungen: minimale Rechte, explizite Scopes, Protokollierung aller durchgeführten Aufrufe.

Was wir prüfen

Engineers, die mit agentischen Systemen arbeiten, müssen verstehen, wie Tools für Modelle zugänglich gemacht werden und wo die Fehlerpunkte liegen. Unsere Eignungsprüfung deckt dies direkt ab: In der AI-native-Bewertung werden Kandidaten anhand von Tool-Orchestrierung und Verifizierung von KI-Output bewertet, beides kommt schnell zum Vorschein, wenn jemand einen MCP-gestützten Workflow entwirft oder debuggt. Spec-Driven Development ist hier ebenfalls relevant, da schlechte Tool-Definitionen dieselben schlechten Ergebnisse liefern, unabhängig davon, ob die Grenze ein Funktionsaufruf oder ein MCP-Interface ist. Vollständige Details unter how we vet.

Kurze Antworten

Ist MCP spezifisch für Claude oder Anthropic-Modelle?

Nein. Anthropic hat die Spezifikation veröffentlicht, aber MCP ist ein offenes Protokoll. Jeder Modell-Client kann es implementieren, und mehrere Coding-Tools und Frameworks außerhalb des Anthropic-Ökosystems haben MCP-Unterstützung hinzugefügt.

Was ist der Unterschied zwischen einem MCP-Server und einem Function-Calling-Schema?

Function-Calling-Schemata werden je Modell und je Integration definiert. MCP ist ein Standard auf Transportebene: Jeder konforme Client verbindet sich ohne individuellen Code mit jedem konformen Server. Es kapselt das Konzept aufrufbarer Tools in einem einheitlichen Protokoll.

Kann ein MCP-Server Lese- und Schreibzugriff auf eine Datenbank bereitstellen?

Ja, aber damit sollte sorgfältig umgegangen werden. Der Server kann Schreib-Tools bereitstellen, der Zugriff sollte jedoch dem Prinzip der minimalen Rechte folgen. Es empfiehlt sich, jeden Tool-Aufruf des Modells zu protokollieren, bevor destruktive Fähigkeiten gewährt werden.

Kontakt aufnehmen

Shortlist innerhalb von fünf Werktagen erhalten

Sie schicken uns die Rollen und den Stack, entweder in einem kurzen Formular oder in einem 30-Minuten-Gespräch. Innerhalb von fünf Werktagen erhalten Sie namentlich benannte Senior Engineers zur Prüfung, jeweils mit beiden Scorecards.

Bewertet aufClutch4.9 von 5 bei 36 Bewertungen
ISO 27001
Zertifiziert

Dreißig Minuten mit Dale buchen

Der Kalender wird von HubSpot bereitgestellt und setzt eigene Cookies. Laden Sie ihn hier, oder buchen Sie direkt auf der HubSpot-Seite.

Buchungsseite öffnen