Zum Hauptinhalt springen
Alle Artikel

Was ist ein MCP-Server? Erklärung, Beispiele und Sicherheit

Von Manuel HedingerKI · 8 Min. Lesezeit
MCP-Server als Verbindung zwischen KI-Assistent und Geschäftssystemen wie Buchhaltung, CRM und Dateiablage
Inhalt

Ein MCP-Server ist das Bindeglied, mit dem ein KI-Assistent auf Ihre Systeme zugreift: auf die Buchhaltung, das CRM, die Dateiablage oder eine Datenbank. Ohne ihn kann Claude oder ChatGPT nur mit dem arbeiten, was Sie in den Chat kopieren. Mit ihm kann die KI selbst Rechnungen abfragen, Kundendaten nachschlagen oder Dokumente suchen.

Dieser Beitrag erklärt, was ein MCP-Server ist, wie er aufgebaut ist, welche Programme ihn nutzen können und wo die Risiken liegen. Wer MCP speziell in Claude Code einrichten will, findet die Befehle im Beitrag Claude Code MCP.

Kurz erklärt

  • MCP heisst Model Context Protocol und ist ein offener Standard für die Verbindung von KI-Anwendungen mit externen Systemen.
  • Ein MCP-Server ist ein Programm, das Werkzeuge, Daten und Vorlagen für die KI bereitstellt.
  • Ein MCP-Client ist der Teil der KI-Anwendung, der sich mit dem Server verbindet.
  • Lokal oder remote: Der Server läuft entweder auf Ihrem Rechner (stdio) oder im Netz (HTTP).
  • Sicherheit: Jeder Server erhält Zugriff auf reale Daten. Er muss vertrauenswürdig sein und nur die nötigen Rechte haben.

Was ist das Model Context Protocol?

Das Model Context Protocol ist ein offener Standard, mit dem KI-Anwendungen auf Datenquellen, Werkzeuge und Arbeitsabläufe zugreifen. Die offizielle Dokumentation vergleicht ihn mit einem USB-C-Anschluss: ein einheitlicher Stecker, statt für jedes Gerät ein eigenes Kabel.

Anthropic hat MCP Ende 2024 veröffentlicht. Im Dezember 2025 wurde das Protokoll an die Agentic AI Foundation übergeben, einen Fonds unter dem Dach der Linux Foundation, der gemeinsam von Anthropic, Block und OpenAI gegründet wurde. Damit gehört der Standard keinem einzelnen Hersteller mehr.

Der praktische Nutzen: Ein Anbieter baut einen Server einmal, und jede Anwendung mit MCP-Unterstützung kann ihn verwenden. Vorher musste jede Kombination aus KI-Anwendung und Fremdsystem einzeln entwickelt werden.

Wie ein MCP-Server aufgebaut ist

Drei Rollen sind zu unterscheiden:

  • Host: die KI-Anwendung, zum Beispiel Claude Desktop, Claude Code oder Visual Studio Code.
  • Client: eine Komponente im Host, die die Verbindung zu genau einem Server hält. Bei drei verbundenen Servern erzeugt der Host drei Clients.
  • Server: das Programm, das die Fähigkeiten anbietet.

Als Bild: Der Host ist die Steckdosenleiste, jeder Server ein angeschlossenes Gerät, und der Client ist das jeweilige Kabel dazwischen. Die KI entscheidet im Gespräch, welches Gerät sie braucht.

Ein Server kann drei Arten von Fähigkeiten anbieten:

  • Tools: Funktionen, die die KI aufrufen kann, etwa «Rechnung suchen», «Kontakt anlegen» oder «Datenbank abfragen».
  • Resources: Daten als Kontext, zum Beispiel Dateiinhalte, Datensätze oder das Schema einer Datenbank.
  • Prompts: wiederverwendbare Vorlagen, die eine Interaktion strukturieren.

Ein Datenbank-Server bietet so typischerweise ein Tool für Abfragen, eine Resource mit dem Datenbankschema und eine Prompt-Vorlage mit Beispielen. In der Praxis sind Tools mit Abstand am häufigsten.

Lokale und Remote-Server

Der Begriff «MCP-Server» sagt nichts darüber aus, wo das Programm läuft. Die Spezifikation kennt zwei Übertragungswege.

Lokaler Server (stdio): Die KI-Anwendung startet das Programm auf Ihrem Rechner und spricht direkt mit ihm. Das Standardbeispiel ist der Dateisystem-Server, der Ordner auf Ihrem Computer lesbar macht. Es fliesst kein Netzwerkverkehr zum Server, er läuft aber mit den Rechten des angemeldeten Benutzers.

Remote-Server (Streamable HTTP): Das Programm läuft beim Anbieter oder auf einem eigenen Server und wird über eine URL angesprochen. Die Anmeldung erfolgt üblicherweise per OAuth. Ein Remote-Server bedient viele Nutzer gleichzeitig. Beispiel ist der offizielle Server von Sentry.

Für Firmen ist meist der Remote-Server relevant: Er lässt sich zentral betreiben, absichern und protokollieren. Lokale Server passen für persönliche Arbeitsplätze und Entwickler. Wie sich der Betrieb mit der neuen Protokollversion vereinfacht, beschreibt der Beitrag MCP-Update 2026.

Welche Programme MCP unterstützen

Die MCP-Dokumentation nennt als Clients unter anderem Claude, ChatGPT, Visual Studio Code und Cursor. Zum Start der Agentic AI Foundation wurden zudem Gemini und Microsoft Copilot als unterstützende Plattformen aufgeführt. Konkret:

  • Claude: In Claude im Browser und in der Desktop-App lassen sich Remote-Server als eigene Connectors hinzufügen. Laut Anthropic ist das in allen Plänen möglich, im kostenlosen Plan mit einem Connector. Lokale Server werden in der Desktop-App über eine Konfigurationsdatei eingebunden. In Claude Code geschieht die Einrichtung per Befehl claude mcp add.
  • ChatGPT: Remote-Server lassen sich über den Entwicklermodus und in Funktionen wie Deep Research anbinden. Lesende Abfragen laufen ohne Rückfrage, Schreibaktionen verlangen eine Bestätigung.
  • Cursor und Visual Studio Code: Beide binden MCP-Server direkt in die Entwicklungsumgebung ein.

Welche Funktionen in welchem Abo verfügbar sind, ändert sich häufig. Massgeblich ist die aktuelle Dokumentation des jeweiligen Anbieters.

Nützliche MCP-Server für den Geschäftsalltag

Ein MCP-Server ist nur so nützlich wie das System dahinter. Typische Einsatzfelder für Betriebe:

  • Buchhaltung: Offene Posten, Rechnungen und Belege abfragen, ohne die Software zu öffnen.
  • CRM: Kundenhistorie nachschlagen, Gesprächsnotizen ablegen, Aufgaben anlegen.
  • Dateiablage: In Verträgen, Offerten und Handbüchern suchen und daraus antworten.
  • Datenbanken: Auswertungen in Alltagssprache erfragen, idealerweise mit Nur-Lese-Zugriff.
  • Kommunikation und Projekte: Tickets, Nachrichten und Kalender einbeziehen.

Für gängige Entwicklerwerkzeuge (GitHub, Sentry, Datenbanken) existieren fertige Server. Für Schweizer Branchensoftware oder ältere ERP-Systeme meist nicht. Dort führt der Weg über einen eigenen Server oder über eine Automatisierung, die das System per API anspricht. Welche Variante passt, hängt davon ab, ob die KI frei entscheiden soll (MCP) oder ein fester Ablauf genügt. Zu Letzterem: n8n und KI-Agenten.

So verbinden Sie einen MCP-Server

Der Ablauf ist in allen Anwendungen ähnlich:

  1. Server auswählen: aus einer offiziellen Quelle, idealerweise vom Anbieter des Systems selbst.
  2. Hinzufügen: bei Remote-Servern die URL eintragen, bei lokalen Servern den Startbefehl in die Konfiguration.
  3. Anmelden: bei Remote-Servern meist über OAuth mit dem eigenen Konto. Die angezeigten Berechtigungen prüfen.
  4. Testen: zuerst mit unkritischen Daten und lesenden Abfragen.

Die Details für Claude Code, inklusive Konfigurationsebenen und Beispielen, stehen im Beitrag Claude Code MCP.

Sicherheit und Datenschutz

Ein MCP-Server gibt einer KI Zugriff auf reale Systeme. Die Risiken sind konkret:

Prompt Injection. Inhalte, die ein Server zurückliefert (eine E-Mail, ein Ticket, eine Webseite), können versteckte Anweisungen enthalten. Die KI kann sie als Auftrag missverstehen. Anthropic warnt in der Hilfe zu Connectors ausdrücklich davor und empfiehlt, nur vertrauenswürdige Server zu verbinden und Schreibaktionen zu deaktivieren, wo sie nicht nötig sind.

Lokale Server mit vollen Rechten. Ein lokaler Server läuft mit denselben Rechten wie die Anwendung. Ein Server aus unbekannter Quelle kann im schlimmsten Fall Dateien lesen oder Befehle ausführen. Die Spezifikation verlangt deshalb, dass Clients den genauen Startbefehl vor der Ausführung anzeigen und bestätigen lassen.

Zu weite Berechtigungen. Die Sicherheitsempfehlungen des Protokolls verlangen minimale Rechte: mit Lesezugriff beginnen, weitere Rechte erst bei Bedarf freigeben. Ein Zugriffstoken mit Vollzugriff richtet bei Verlust deutlich mehr Schaden an.

Mensch in der Schleife. Laut Spezifikation soll bei Tool-Aufrufen immer ein Mensch die Möglichkeit haben, sie abzulehnen. Lassen Sie Schreib- und Löschaktionen deshalb bestätigen, statt sie pauschal freizugeben.

Datenschutz in der Schweiz. Was ein Tool zurückliefert, wird zur Verarbeitung an das Sprachmodell des Anbieters übermittelt. Für Personendaten gelten damit die Regeln des revidierten Datenschutzgesetzes: Es braucht eine vertragliche Grundlage mit dem Anbieter, und bei der Verarbeitung im Ausland ist die Datenbekanntgabe zu prüfen. Besonders schützenswerte Daten, etwa Gesundheits- oder Personalakten, gehören nicht ohne Weiteres in eine KI-Anbindung. Eine Einordnung liefert der Beitrag Datenschutz bei KI-Tools. Wie ein Server hinter der Firewall bleibt, zeigt MCP Tunnels.

Einen eigenen MCP-Server bauen

Wenn für ein internes System kein Server existiert, lässt sich einer selbst entwickeln. Offizielle SDKs gibt es unter anderem für TypeScript und Python. Ein Server definiert seine Tools mit Name, Beschreibung und Eingabeschema. Die Beschreibung ist wichtig, denn die KI entscheidet anhand dieses Textes, wann sie ein Werkzeug aufruft.

Ein erster Prototyp mit zwei, drei Lese-Funktionen ist schnell gebaut. Der eigentliche Aufwand liegt woanders:

  • Anmeldung und Rechte: Wer darf welche Daten sehen? Die Rechte des Benutzers müssen im Server durchgesetzt werden, nicht nur in der KI-Anwendung.
  • Zuschnitt der Tools: Wenige, klar benannte Funktionen funktionieren besser als eine Vielzahl allgemeiner.
  • Betrieb: Hosting, Protokollierung, Updates. Seit der Protokollversion 2026-07-28 ist MCP zustandslos, was den Betrieb vereinfacht.

Hedinger-Digital baut solche Anbindungen als Teil von KI-Integration. Steht statt einer offenen KI-Anbindung ein fester, wiederkehrender Ablauf im Vordergrund, ist Prozessautomatisierung oft die einfachere Lösung.

Grenzen von MCP

  • Kein Sicherheitsmerkmal an sich. MCP regelt, wie Anwendungen sprechen, nicht ob ein Server vertrauenswürdig ist. Diese Prüfung bleibt bei Ihnen.
  • Die KI kann sich irren. Sie ruft Tools auf Basis von Wahrscheinlichkeiten auf. Für Buchungen, Löschungen oder Zahlungen braucht es eine Bestätigung durch einen Menschen.
  • Viele Tools verschlechtern die Ergebnisse. Je mehr Server und Tools verbunden sind, desto häufiger wird das falsche gewählt und desto mehr Kontext geht verloren.
  • Nicht jedes System braucht MCP. Für feste Abläufe ohne Interpretationsspielraum sind klassische Schnittstellen und Automatisierungen stabiler und günstiger im Betrieb.
  • Uneinheitliche Qualität. Viele Server stammen von Einzelpersonen und werden nicht gepflegt. Prüfen Sie Herkunft, Pflegestand und angeforderte Rechte.

Nächster Schritt

Wenn Sie ein System an einen KI-Assistenten anbinden möchten, klären Sie zuerst drei Punkte: welche Daten die KI sehen darf, ob sie nur lesen oder auch schreiben soll, und ob ein fertiger Server existiert. Für eine Einschätzung, ob sich ein eigener MCP-Server oder eine Automatisierung lohnt, können Sie Hedinger-Digital über die Seite KI-Integration oder direkt über den Kontakt erreichen.

Häufige Fragen

Was ist ein MCP-Server?

Ein MCP-Server ist ein Programm, das einer KI-Anwendung Werkzeuge, Daten und Vorlagen über das Model Context Protocol zur Verfügung stellt. Er sitzt zwischen dem KI-Assistenten und einem System wie Buchhaltung, CRM oder Dateiablage und legt fest, was die KI dort lesen oder ausführen darf.

Was bedeutet MCP?

MCP steht für Model Context Protocol. Es ist ein offener Standard, mit dem KI-Anwendungen wie Claude oder ChatGPT auf externe Systeme zugreifen. Anthropic hat ihn Ende 2024 veröffentlicht und im Dezember 2025 an die Agentic AI Foundation der Linux Foundation übergeben.

Was ist der Unterschied zwischen MCP-Client und MCP-Server?

Der Client ist Teil der KI-Anwendung (dem sogenannten Host) und hält die Verbindung zu einem Server. Der Server stellt die Fähigkeiten bereit. Eine Anwendung wie Claude Desktop oder VS Code startet pro verbundenem Server einen eigenen Client.

Was ist der Unterschied zwischen lokalen und Remote-MCP-Servern?

Ein lokaler Server läuft auf Ihrem Rechner und kommuniziert über stdio, also direkt mit der KI-Anwendung. Ein Remote-Server läuft im Internet oder im Firmennetz und wird über HTTP angesprochen, meist mit OAuth-Anmeldung. Lokale Server bedienen in der Regel einen einzelnen Client, Remote-Server viele.

Sind MCP-Server sicher?

Das hängt vom einzelnen Server ab. Ein lokaler Server läuft mit den Rechten des Benutzers und kann Dateien lesen oder Befehle ausführen. Ein Remote-Server erhält die Daten, die Sie ihm übergeben. Zusätzlich können Inhalte, die ein Server liefert, versteckte Anweisungen enthalten (Prompt Injection). Sicherer wird der Einsatz mit vertrauenswürdigen Quellen, minimalen Rechten, Read-only-Zugriff und manueller Freigabe von Schreibaktionen.

Welche MCP-Server gibt es?

Es gibt Server für Entwicklerwerkzeuge wie GitHub, für Datenbanken, Dateisysteme, Notion, Slack oder Sentry sowie zunehmend für Geschäftssoftware. Eine Übersicht bietet das Referenz-Repository modelcontextprotocol/servers auf GitHub und das offizielle MCP-Registry. Für viele interne Systeme existiert kein fertiger Server, dann wird einer gebaut.

Welche Programme unterstützen MCP?

Unter anderem Claude (Web, Desktop und Claude Code), ChatGPT, Cursor und Visual Studio Code. Zum Start der Agentic AI Foundation wurden ausserdem Gemini und Microsoft Copilot als unterstützende Plattformen genannt. Der Funktionsumfang unterscheidet sich je nach Anwendung und Abo.

Kann ich einen eigenen MCP-Server bauen?

Ja. Es gibt offizielle SDKs, unter anderem für TypeScript und Python. Ein einfacher Server mit ein paar Lese-Funktionen ist für Entwickler in wenigen Stunden gebaut. Aufwendiger sind Anmeldung, Berechtigungen, Betrieb und die saubere Beschreibung der Werkzeuge, damit die KI sie richtig einsetzt.

Quellen

  1. What is the Model Context Protocol (MCP)?modelcontextprotocol.io · Model Context Protocol · 2026
  2. Architecture overviewmodelcontextprotocol.io · Model Context Protocol · 2026
  3. Security Best Practicesmodelcontextprotocol.io · Model Context Protocol · 2026
  4. MCP Specification: Toolsmodelcontextprotocol.io · Model Context Protocol · 2026
  5. MCP joins the Agentic AI Foundationblog.modelcontextprotocol.io · Model Context Protocol · 2025
  6. Get started with custom connectors using remote MCPsupport.claude.com · Anthropic · 2026

Weitere Artikel

Alle Artikel

Was lässt sich bei Ihnen vereinfachen?

Im Erstgespräch klären Sie unverbindlich, welche Aufgaben sich eignen und was ein sinnvoller erster Schritt ist.

Ihre Angaben werden nur zur Beantwortung der Anfrage verwendet. Details in der Datenschutzerklärung.