Am 25. November 2024 hat Anthropic einen technischen Standard vorgestellt, den viele IT-Verantwortliche zunächst für eine Randnotiz hielten: das Model Context Protocol (MCP). Ein offenes Protokoll, das beschreibt, wie ein Sprachmodell mit externen Werkzeugen, Datenquellen und Anwendungen spricht.
Knapp zwei Jahre später ist daraus ein Industriestandard geworden. OpenAI, Microsoft, Google und AWS haben MCP im Lauf des Jahres 2025 übernommen, im Dezember 2025 ging das Projekt an die Linux Foundation, und am 28. Juli 2026 ist eine Spezifikation erschienen, die das Protokoll deutlich vereinfacht. Für Unternehmen im deutschsprachigen Raum stellt sich damit eine konkrete Frage: Wie viel MCP brauchen wir wirklich, und wann?
Dieser Leitfaden ist eine strategische Einordnung, kein Code-Tutorial. Er erklärt, was MCP ist und was nicht, was sich mit der neuen Spezifikation ändert, welche Anbieter heute produktive Server bereitstellen, welche Sicherheitsrisiken die OWASP MCP Top 10 benennt und wie ein pragmatischer Einstieg in vier Stufen aussieht.
Das Wichtigste in Kürze
- MCP ist ein offenes Protokoll für die Werkzeuganbindung von KI-Modellen, vorgestellt von Anthropic am 25. November 2024 auf Basis von JSON-RPC 2.0 und seit dem 9. Dezember 2025 unter dem Dach der Agentic AI Foundation der Linux Foundation.
- Die Verbreitung ist entschieden: Das MCP-Projekt meldete am 28. Juli 2026 fast eine halbe Milliarde Downloads pro Monat über seine wichtigsten SDKs. Im Dezember 2025 nannte Anthropic noch mehr als 97 Millionen monatliche Downloads und mehr als 10.000 aktive öffentliche Server.
- Die Spezifikation vom 28. Juli 2026 macht das Protokoll zustandslos und kündigt die dynamische Client-Registrierung zugunsten von Client ID Metadata Documents ab. Die Roadmap vom 22. August 2026 setzt unter anderem auf Agenten-Identität und Sicherheit im Unternehmen.
- MCP ist kein Sicherheitsstandard. Die OWASP MCP Top 10 stehen in der Beta-Phase und listen unter anderem Tool Poisoning, schleichende Rechteausweitung und Schatten-Server ohne Freigabe; die nächste Fassung ist für Oktober 2026 angekündigt.
- Pragmatischer Einstieg: ein offizieller Hersteller-Server, eine Freigabeliste, ein lesender Anwendungsfall, vollständige Protokollierung. Alles Weitere folgt daraus.
Was ist das Model Context Protocol (MCP)?
Das Model Context Protocol ist ein offener Standard dafür, wie ein KI-System externe Werkzeuge und Datenquellen findet, aufruft und deren Ergebnisse verarbeitet. Ein Modell spricht MCP, ein System stellt einen MCP-Server bereit, und beide passen zusammen, ohne für jede Kombination einen eigenen Adapter zu brauchen.
Vor MCP musste jede Verbindung zwischen einem Sprachmodell und einem System einzeln programmiert werden. Wer einen Assistenten wollte, der in Confluence sucht, Tickets in Jira anlegt und Daten aus dem ERP zieht, brauchte für jede Kombination aus Modell und System einen Adapter. Die Zahl der Integrationen wuchs multiplikativ, nicht linear. Anthropic beschreibt den Standard in der ursprünglichen Ankündigung als „USB-C für KI“; die Analogie hat sich durchgesetzt.
M mal N Adapter
Bei 4 Modellen und 10 Datenquellen mussten bis zu 40 einzelne Integrationen gebaut, gepflegt und sicherheitstechnisch abgenommen werden. Jeder Modellwechsel löste Folgeprojekte aus.
M plus N Adapter
Jedes Modell spricht einmal MCP, jedes System stellt einmal einen Server bereit. Bei 4 Modellen und 10 Datenquellen genügen 14 standardisierte Anbindungen.
MCP ist nicht dasselbe wie Function Calling, auch wenn beides verwandt ist. Function Calling ist die modellspezifische Konvention, wie ein Modell eine Funktion aufruft. MCP liegt eine Ebene darüber: Es beschreibt, wie ein Host, etwa eine Entwicklungsumgebung oder eine Unternehmens-KI-Plattform, externe Server findet, sich authentifiziert und deren Werkzeuge und Ressourcen dem Modell anbietet, unabhängig vom Anbieter des Modells.
Technisch baut MCP auf JSON-RPC 2.0 auf, lehnt sich an das Language Server Protocol an und unterstützt lokale Verbindungen sowie entfernte Verbindungen über Streamable HTTP. Spezifikation und SDKs für Python, TypeScript, C#, Java, Kotlin, Go und Rust stehen auf modelcontextprotocol.io.
Wie aus einem Anbieterprojekt ein Industriestandard wurde
MCP ist in weniger als zwei Jahren vom Anbieterprojekt zum Industriestandard geworden: vorgestellt im November 2024, von den großen Modellanbietern übernommen, seit Dezember 2025 unter neutraler Verwaltung. Der Verlauf ähnelt dem von OAuth 2.0 oder OpenTelemetry.
| Datum | Meilenstein |
|---|---|
| 25. November 2024 | Anthropic veröffentlicht MCP als Open-Source-Projekt, mit ersten Referenzservern unter anderem für Google Drive, Slack, GitHub und PostgreSQL. |
| März bis Mai 2025 | OpenAI nimmt MCP in das Agents SDK auf, Microsoft kündigt Unterstützung in Copilot Studio an und zeigt auf der Build 2025 MCP in GitHub Copilot, VS Code, Azure und Windows 11. Google kündigt MCP-Unterstützung für Gemini an. |
| 9. Dezember 2025 | Die Linux Foundation gründet die Agentic AI Foundation. Platin-Gründungsmitglieder: AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft, OpenAI. Eingebracht werden MCP, AGENTS.md und goose; die Linux Foundation nennt mehr als 10.000 veröffentlichte MCP-Server. |
| 28. Juli 2026 | Die Spezifikation 2026-07-28 erscheint: zustandsloses Protokoll, neue Abfrage server/discover, gehärtete Autorisierung, Aufgaben als offizielle Erweiterung. |
| 22. August 2026 | Neue Roadmap mit den Arbeitsgruppen Agents, Transports, Triggers & Events und Server Card. Schwerpunkte: Agenten-Identität, einheitlicher HTTP-Transport, bessere Werkzeug-Primitive. |
Was die Spezifikation vom 28. Juli 2026 ändert
Die aktuelle Fassung vereinfacht das Protokoll und härtet die Autorisierung. Vier Punkte sind für Entscheider relevant:
- Zustandslos statt Sitzung. Der einleitende Handschlag und die Sitzungskennung entfallen; jede Anfrage trägt Protokollversion und Fähigkeiten mit sich. Das vereinfacht den Betrieb hinter Lastverteilern und in Containern erheblich.
- Neue Abfrage server/discover. Server müssen ihre unterstützten Versionen, Fähigkeiten und ihre Identität auf Anfrage nennen. Für die Inventarisierung angebundener Server ist das die Grundlage.
- Registrierung über Client ID Metadata Documents. Die dynamische Client-Registrierung nach RFC 7591 gilt als abgekündigt und bleibt nur aus Gründen der Rückwärtskompatibilität erhalten.
- Klare Abkündigungsregeln. Roots, Sampling und Logging sind abgekündigt, ebenso der ältere HTTP-Transport mit Server-Sent Events. Neu ist eine Lebenszyklus-Regel mit einer Mindestfrist von zwölf Monaten, bevor eine Funktion entfällt. Das gibt Planungssicherheit für eigene Server.
Praktische Folge: Wer eigene MCP-Server betreibt oder betreiben lässt, sollte prüfen, welche Protokollversion im Einsatz ist und ob abgekündigte Funktionen verwendet werden. Für zugekaufte Server gehört diese Frage in die Anbieterauswahl.
Warum MCP für Unternehmen jetzt relevant ist
Drei Entwicklungen treffen 2026 zusammen und machen die Werkzeuganbindung zur Architekturfrage.
Erstens die Agenten-Welle. Statt einzelner Chatbots stehen heute Anwendungen im Vordergrund, die mehrere Werkzeuge selbstständig nutzen und Arbeitsschritte über Systemgrenzen hinweg erledigen. Gartner erwartete im August 2025, dass Ende 2026 rund 40 % der Unternehmensanwendungen aufgabenspezifische KI-Agenten enthalten, gegenüber weniger als 5 % im Jahr 2025. Forrester rechnet damit, dass 30 % der Anbieter von Unternehmenssoftware eigene MCP-Server starten.
Zweitens die Mehr-Modell-Realität. Die führenden Modellfamilien von Anthropic, OpenAI und Google lösen sich im Quartalstakt ab und sind je nach Aufgabe unterschiedlich stark. Wer Integrationen an ein einzelnes Modell bindet, zahlt bei jedem Wechsel doppelt.
Drittens die Standardisierungslogik. Solange jeder Anbieter eigene Werkzeugschnittstellen baut, gewinnt der Anbieter mit dem dichtesten Ökosystem. MCP ist das Mittel, mit dem die Branche das Risiko einer neuen Abhängigkeit früh begrenzt. Genau deshalb sitzen die großen Anbieter heute im selben Gremium.
Wer stellt heute produktive MCP-Server bereit?
Eigene MCP-Server oder MCP-Unterstützung bieten heute unter anderem Microsoft, Anthropic, OpenAI, Google, AWS, Atlassian und HubSpot. Die Übersicht ist eine Momentaufnahme vom September 2026 und keine vollständige Liste.
Für Unternehmen zählen vor allem die Server, die der Hersteller selbst pflegt: Sie bringen dokumentierte Schnittstellen, Authentifizierung über die jeweilige Plattform und Wartung mit Support mit.
| Anbieter | Angebot (Stand September 2026) |
|---|---|
| Microsoft | Azure MCP Server, MCP-Unterstützung in GitHub Copilot, VS Code und Visual Studio, Agent-Registry in Windows 11. |
| Anthropic | Erstgeber des Protokolls, Referenzserver und SDKs, MCP-Unterstützung in den eigenen Anwendungen. |
| OpenAI | MCP-Unterstützung im Agents SDK, dazu AGENTS.md als Schwester-Projekt unter demselben Dach. |
| MCP-Unterstützung für Gemini, angekündigt im April 2025. | |
| AWS | Eigene MCP-Server, darunter der vollständig verwaltete AWS Knowledge MCP Server für Dokumentation und Referenzarchitekturen. |
| Atlassian | Remote MCP Server für Jira und Confluence, für Cloud-Kunden verfügbar, mit Ratenbegrenzung je Plan; FedRAMP und HIPAA werden nicht abgedeckt. |
| HubSpot | Remote-Server mit Lese- und Schreibzugriff auf zentrale CRM-Objekte wie Kontakte, Firmen, Deals, Tickets und Angebote, dazu ein Entwickler-Server für die CLI. |
Wichtig: Eine vorhandene MCP-Anbindung ist noch keine Empfehlung. Wenn in einem System besonders geschützte personenbezogene Daten liegen, hilft das beste Protokoll nichts, solange der Datenfluss datenschutzrechtlich nicht sauber ist.
Welche Vorteile bringt MCP im Unternehmen?
MCP senkt die Abhängigkeit vom einzelnen Modell, trennt Werkzeug und Modell sauber, macht Anbindungen wiederverwendbar und öffnet den Zugang zu einem großen Ökosystem. Diese vier Vorteile tragen in der Praxis.
Weniger Abhängigkeit vom einzelnen Modell
Wer Werkzeuge über MCP statt über proprietäre Integrationen anbindet, entkoppelt die Datenanbindung vom Modell. Ein Wechsel zwischen den Modellfamilien von Anthropic, OpenAI oder Google wird damit zur Konfigurationsänderung und nicht zum Reintegrationsprojekt.
Klare Trennung von Werkzeug und Modell
Der Server beschreibt sein Werkzeug samt Parametern und Schema, das Modell entscheidet über die Nutzung. Diese Trennung macht Tests, Freigaben und Nachweise leichter, wie sie für Hochrisiko-Systeme nach Artikel 12 und 15 der KI-Verordnung ab Dezember 2027 verlangt werden.
Wiederverwendung über Anwendungsfälle hinweg
Ein einmal gebauter Server für Personalstammdaten bedient den Recruiting-Assistenten, den Self-Service-Chat und den Auswertungslauf gleichermaßen. Das senkt die Kosten jedes weiteren Anwendungsfalls und hilft dort, wo Piloten sonst stecken bleiben.
Anschluss an ein großes Ökosystem
Für die meisten Standardsysteme gibt es bereits Implementierungen. Sie schreiben nicht jede Anbindung neu, sondern wählen aus, prüfen die Sicherheitsannahmen und binden ein, ähnlich wie bei Open-Source-Bibliotheken.
Zur Einordnung der genannten Fristen der KI-Verordnung nach dem Digital Omnibus:
Was MCP nicht ist
MCP ist weder Sicherheitsschicht noch Datenspeicher, keine Agenten-Logik und kein Ende der Anbieterabhängigkeit. Wer das übersieht, baut sich neue Risiken ein.
„MCP macht unsere KI-Integration sicher.“
Falsch. MCP ist ein Transport- und Protokollstandard. Authentifizierung, Berechtigungen, Datenflusskontrolle und Auswertung der Protokolle bleiben Ihre Aufgabe.
„Mit MCP brauchen wir kein RAG mehr.“
Falsch. MCP ist der Vertrag für den Zugriff, nicht der Speicherort Ihrer Daten. Indexierung, Suche und Quellenangaben bleiben nötig. Details in unserem RAG-Leitfaden.
„MCP ist die Architektur für KI-Agenten.“
Nur zur Hälfte. MCP standardisiert, wie ein Agent Werkzeuge nutzt. Wann er sie nutzt, wie er plant und wie er bewertet wird, regeln die Agenten-Frameworks darüber.
„Mit MCP sind wir anbieterneutral.“
Nur teilweise. Das Modell, sein Betrieb, der Datenstandort und die Identitätsverwaltung bleiben anbieterabhängig. Souveränität ist mehr als ein Protokoll.
Welche Sicherheitsrisiken bringt MCP?
Die größten Risiken sind manipulierte Werkzeuge, versteckte Anweisungen in Antworten und schleichend wachsende Berechtigungen. Sie entstehen nicht im Protokoll selbst, sondern in den angebundenen Servern und ihrer Freigabe.
Die OWASP MCP Top 10 sind der erste systematische Versuch, MCP-eigene Risiken zu ordnen. Sie stehen weiterhin in Phase 3 (Beta und Pilotierung), die nächste Fassung ist für Oktober 2026 angekündigt. Drei Einträge verdienen besondere Aufmerksamkeit.
Manipulierte Werkzeuge und Antworten
Angreifer verändern die Beschreibung eines Werkzeugs, sodass eine harmlos wirkende Funktion etwas anderes tut, oder schleusen versteckte Anweisungen in Antworten ein, die im Kontext des Modells landen und dort als vertrauenswürdig gelten.
Schutz: signierte Schemata, eine eigene Registry mit Versionsstand, Freigabelisten erlaubter Server, strukturierte Ausgaben statt Freitext und Berechtigungen auf der Serverseite statt Vorgaben im Systemprompt.
Der Agent verfolgt ein fremdes Ziel
Versteckte Anweisungen in Dokumenten, Datensätzen, E-Mails oder Antworten lenken den Agenten vom Auftrag der Nutzerin ab. Das ist die MCP-Ausprägung der indirekten Prompt Injection. Microsoft hat dazu eine Handreichung für Entwickler mit Gegenmaßnahmen veröffentlicht (siehe Quellen). Wirksam sind vor allem strukturierte Ausgaben, geprüfte Werkzeugbeschreibungen und die Regel, dass Inhalte aus Werkzeugen nie als Anweisung gelten.
Berechtigungen wachsen unbemerkt
Jeder Server bringt eigene Berechtigungen mit. Bei dreißig angebundenen Servern hat ein Agent in Summe Rechte, die kein einzelner Mensch je hätte.
Die Spezifikation vom 28. Juli 2026 hat hier nachgeschärft: Clients registrieren sich bevorzugt über Client ID Metadata Documents, die dynamische Registrierung ist abgekündigt. Die Roadmap vom August 2026 priorisiert Agenten-Identität. Das Grundprinzip bleibt: Rechte je Server bewusst klein halten und regelmäßig prüfen. Eng verwandt sind MCP08 (fehlende Protokollierung) und MCP09 (Schatten-Server ohne Freigabe).
MCP ist für die Werkzeuganbindung das, was REST für Schnittstellen war: ein offener Standard, der die Branche zusammenführt. Gleichzeitig entsteht eine neue Klasse von Governance-Fragen. Wer MCP-Server unkritisch installiert wie Open-Source-Pakete, wiederholt die Lieferkettenfehler der frühen Webentwicklung.
Wie gehen Unternehmen MCP pragmatisch an?
Pragmatisch heißt: in vier Stufen vom Beobachten über einen risikoarmen Piloten bis zur festen Verankerung in Architektur und Einkauf. Sie müssen MCP nicht morgen einbauen, sollten aber einen Plan haben, wann Sie es tun.
- Lesen Sie die Spezifikation auf modelcontextprotocol.io, mindestens das Architekturkapitel und den Änderungsstand 2026-07-28.
- Prüfen Sie Ihre wichtigsten Systeme (CRM, Wiki, Helpdesk, ERP): Gibt es einen offiziellen Server des Herstellers?
- Klären Sie, welche MCP-Unterstützung Ihre KI-Plattform heute bietet und wer dort Server freigeben darf.
- Wählen Sie einen klar abgegrenzten Anwendungsfall mit überschaubarem Datenrisiko. Klassiker ist die interne Wissenssuche über einen Confluence- oder SharePoint-Server, schreibgeschützt.
- Legen Sie eine Freigabeliste erlaubter Server fest. Einen freien Server-Markt gibt es in der Produktion nicht.
- Lesender Zugriff ist der Standard. Schreibrechte bekommt der Agent nur dort, wo ein Anwendungsfall es verlangt, und dann mit menschlicher Freigabe.
- Protokollieren Sie jeden Werkzeugaufruf mit Nutzerbezug, Werkzeug, Parametern und Ergebnis. Wie Sie diese Daten auswerten, zeigt der Beitrag zu AI Observability.
- Führen Sie ein Verzeichnis der angebundenen Server mit Risikoeinstufung: offiziell vom Hersteller, intern betrieben, aus der Community, nicht erlaubt.
- Legen Sie ein Freigabeverfahren fest: Wer darf einen Server einbinden, wer prüft Aktualisierungen? Der Rahmen dafür gehört in Ihre KI-Richtlinie.
- Nehmen Sie MCP-eigene Tests in Ihre Sicherheitsprüfungen auf: manipulierte Werkzeugbeschreibungen, versteckte Anweisungen in Antworten, Schatten-Server ohne Freigabe.
- Definieren Sie Eskalations- und Reaktionswege für Vorfälle mit Werkzeugbezug.
- Machen Sie MCP zur Anforderung in der Anbieterauswahl: Jedes neue System sollte einen offiziellen Server oder einen dokumentierten Fahrplan dafür haben.
- Bauen Sie eigene Server für Ihre wertvollsten Datenquellen, mit klarer Zuständigkeit, Versionierung und Service-Level.
- Verbinden Sie die Protokolle mit Ihrer Sicherheitsüberwachung und mit der Kostenauswertung.
Vier typische Fehler und wie Sie sie vermeiden
Die typischen Fehler sind ein Neubau aus Prinzip, ungeprüfte Community-Server, zu großzügige Schreibrechte und reines Abwarten. Alle vier lassen sich mit wenigen Regeln vermeiden.
„Wir bauen alles neu, nativ in MCP.“
Riskant. MCP ist kein Grund, funktionierende Integrationen abzureißen. Meist ist der gemischte Weg besser: MCP für neue Anwendungsfälle, bestehende Schnittstellen bleiben.
„Wir installieren einfach Server aus der Community.“
Gefährlich. Die meisten öffentlich gelisteten Server sind unmoderiert. Behandeln Sie sie wie Open-Source-Pakete: Herkunft prüfen, Version festschreiben, Aktualisierungen bewerten.
„Ohne volle Schreibrechte bringt der Agent nichts.“
Falsch. In der Praxis liegt der größte Hebel beim lesenden Zugriff auf Wissen plus vorbereiteten Schreibaktionen mit menschlicher Freigabe. Volle Autonomie bringt selten den größten Nutzen und fast immer das größte Risiko.
„Wir warten, bis der Standard stabil ist.“
Schwierig. Der Standard entwickelt sich in klaren Versionen weiter und hat mit der Fassung vom 28. Juli 2026 eine Abkündigungsfrist von zwölf Monaten eingeführt. Wer ganz wartet, steht in einem Jahr mit unbearbeiteten Piloten da.
Wie Plotdesk MCP einordnet
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und stützt sich dabei auf 1.200+ Use Cases in 15 Branchen. Für die Werkzeug- und Datenanbindung gibt es mehrere Wege, die sich ergänzen:
- MCP-Server anbinden. Wo ein Hersteller einen offiziellen Server betreibt, ist er der pragmatischste Weg, besonders wenn er Authentifizierung und Berechtigungen selbst kontrolliert. Auch Systeme ohne eigene App im Katalog lassen sich so anbinden, sofern der Hersteller einen MCP-Server anbietet.
- App-Katalog. Mehr als 77 Apps decken gängige Systeme ab, darunter SharePoint, OneDrive, Google Drive, Confluence, Jira, HubSpot, Slack und Microsoft Teams, GitHub, SQL Connector, Snowflake und Azure AI Search.
- Plotdesk Connect und REST-API. Lokale Systeme wie Fileserver, ERP, Ticketsysteme und ältere Datenbanken werden über Plotdesk Connect erreichbar; für eigene Abläufe steht die REST-API bereit.
- Model Garden. Mehr als 100 Modellvarianten aus zehn Provider-Typen stehen zur Verfügung und lassen sich je Team steuern. Die Werkzeuganbindung bleibt davon unberührt, und genau das ist der Sinn des Standards.
- Governance und Betrieb. SSO, Rollen und mehr als 40 Berechtigungen, verschlüsselte Zugangsdaten, Audit-Logs sowie Kostensteuerung je Bereich. Betrieben wird Plotdesk als dedizierte Instanz in der EU oder im eigenen Tenant, etwa in Azure, mit DSGVO-konformem Auftragsverarbeitungsvertrag.
Unsere Empfehlung an Kundinnen und Kunden lautet, MCP pragmatisch zu behandeln: Wo das Hersteller-Ökosystem konvergiert, ist der offizielle Server der richtige Weg. Wo bewährte, fein berechtigte Anbindungen bereits bestehen, gibt es keinen Grund, die Architektur umzubauen.
Häufige Fragen zum Model Context Protocol
Müssen wir 2026 zwingend MCP einsetzen?
Was hat sich mit der Spezifikation vom 28. Juli 2026 geändert?
Ist MCP DSGVO-konform?
Wie verhält sich MCP zu AGENTS.md?
Wie groß ist das Sicherheitsrisiko wirklich?
Lohnt sich ein eigener MCP-Server für interne Systeme?
Fazit: Standard mit Wirkung, aber kein Selbstläufer
MCP ist die wahrscheinlichste Grundlage für die Werkzeuganbindung von KI-Systemen im Unternehmen: Die großen Anbieter stehen dahinter, die Linux Foundation liefert die neutrale Verwaltung, und die Spezifikation entwickelt sich in klaren Versionen mit festen Abkündigungsfristen. Wer den Standard ignoriert, riskiert neue Abhängigkeiten von einzelnen Anbietern.
Vier Punkte zum Mitnehmen:
- MCP löst das M-mal-N-Problem zwischen Modellen und Werkzeugen, ist aber weder ein Sicherheits- noch ein Datenspeicher-Layer.
- Der Hauptwert ist die Entkopplung vom Modell. Ein Wechsel zwischen Modellfamilien wird zur Konfigurationsfrage.
- Sicherheit ist nicht mitgeliefert. Manipulierte Werkzeuge, versteckte Anweisungen und wachsende Berechtigungen sind reale Risiken und gehören in eine Lieferketten-Logik.
- Pragmatisch starten: lesender Zugriff vor Schreibrechten, offizielle Hersteller-Server vor Community-Servern, ein Anwendungsfall mit klarem Nutzen vor großer Architekturdebatte.
Wer in den nächsten sechs Monaten einen Piloten mit einem offiziellen Server, einer Freigabeliste und einem schreibgeschützten Anwendungsfall aufsetzt, hat die wichtigsten Lernkurven hinter sich, bevor die nächste Welle agentischer Anwendungen kommt.
Quellen und weiterführende Links
- Anthropic: Introducing the Model Context Protocol, 25. November 2024: anthropic.com
- MCP-Spezifikation 2026-07-28, Änderungsübersicht: modelcontextprotocol.io
- MCP-Blog: Ankündigung zur Spezifikation und SDK-Downloads, 28. Juli 2026: blog.modelcontextprotocol.io
- MCP-Roadmap, 22. August 2026: blog.modelcontextprotocol.io
- Linux Foundation: Gründung der Agentic AI Foundation, 9. Dezember 2025: linuxfoundation.org
- Anthropic: Übergabe von MCP an die Agentic AI Foundation, mit Nutzungszahlen, 9. Dezember 2025: anthropic.com
- Gartner: Prognose zu aufgabenspezifischen KI-Agenten in Unternehmensanwendungen, 26. August 2025: gartner.com
- OWASP MCP Top 10 (Beta): owasp.github.io
- AGENTS.md: agents.md
- Microsoft: Schutz vor indirekten Prompt-Injection-Angriffen in MCP: developer.microsoft.com
- Forrester: Predictions 2026 zu KI-Agenten, 5. November 2025: forrester.com
Hinweis: Dieser Beitrag ist eine strategisch-technische Orientierung und ersetzt keine Rechtsberatung. Für die Bewertung Ihrer Architektur, Datenflüsse und Verträge binden Sie Datenschutz, IT-Sicherheit und gegebenenfalls spezialisierte Beratung ein.