Model Context Protocol (Abkürzung MCP) ist ein offener Standard für die Anbindung von KI-Anwendungen – insbesondere von großen Sprachmodellen – an externe Datenquellen, Werkzeuge und Aktionen, der am 25. November 2024 von Anthropic veröffentlicht wurde und seither zur dominanten Lösung für die Integration zwischen LLM-basierten Clients und beliebigen Drittanbieter-Systemen geworden ist.
MCP definiert ein einheitliches Client-Server-Protokoll auf Basis von JSON-RPC 2.0, das festlegt, wie ein KI-Client (etwa ein Chat-Assistent, eine Coding-IDE oder ein agentisches System) auf strukturierte Weise Ressourcen lesen, Werkzeuge aufrufen und vordefinierte Prompts beziehen kann.
Die Pointe ist die Reduktion einer kombinatorischen Komplexität auf eine lineare: Statt für jede Kombination aus KI-Anwendung und Datenquelle eine eigene Integration zu bauen, müssen Anwendungen nur den MCP-Client und Datenquellen nur den MCP-Server implementieren.
In der Sekundärliteratur und in Pressemitteilungen wird die Architektur häufig mit dem Language Server Protocol (LSP) von Microsoft verglichen, das in den 2010er Jahren eine analoge Standardisierung in der Code-Editor-Integration leistete.
Zusammenfassung
MCP ist Stand 2025/2026 ein offener, MIT-lizenzierter Standard mit JSON-RPC-2.0-basiertem Protokoll und drei zentralen Konzept-Primitiven: Resources (lesbare Datenquellen), Tools (ausführbare Aktionen) und Prompts (vordefinierte Vorlagen). Hinzu kommen definierte Transport-Mechanismen über stdio (lokale Subprozess-Kommunikation), Server-Sent Events mit HTTP (frühe Spezifikation) und Streamable HTTP (aktuelle Standard-Variante seit März 2025).
Anthropic veröffentlichte gleichzeitig mit der Protokoll-Spezifikation eine Reihe von Referenz-Servern (Google Drive, GitHub, Slack, PostgreSQL, Puppeteer, Filesystem u. a.) und SDKs in Python, TypeScript, Java, C# und weiteren Sprachen.
Die Verbreitung erfolgte ungewöhnlich schnell: Innerhalb von etwa fünf Monaten nach Veröffentlichung übernahmen die wichtigsten Konkurrenten den Standard offiziell. Dazu zählten OpenAI (Ankündigung März 2025), Google DeepMind (April 2025) und Microsoft (in Copilot, GitHub und Azure-Diensten) – sie integrierten MCP jeweils in ihre eigenen Produkte. Stand 2026 ist MCP das de-facto-Standardprotokoll für Werkzeug- und Datenintegration in der LLM-Ökosphäre.
Begriffsgeschichte
Vorgeschichte: Tool-Use und Function Calling (2023–2024)
Die Vorgeschichte des MCP liegt in der Function-Calling- und Tool-Use-Tradition der LLM-Frontier-Labs.
OpenAI führte Function Calling im Juni 2023 in seine API ein; Anthropic veröffentlichte Tool Use in Claude im Mai 2024; Google ergänzte Function Calling in Gemini. Diese Verfahren etablierten die Möglichkeit, dass LLMs strukturierte JSON-Aufrufe für externe Funktionen generieren – allerdings jeweils in herstellerspezifischer Form ohne übergreifenden Standard.
Parallel entstanden Plugin-Architekturen wie ChatGPT Plugins (März 2023, von OpenAI im April 2024 eingestellt) und vergleichbare Ansätze. Diese Plugin-Ökosysteme litten unter der kombinatorischen Komplexität: Jede Integration zwischen Modell-Anbieter und Drittanbieter erforderte spezifische Engineering-Arbeit auf beiden Seiten.
Anthropics Veröffentlichung (November 2024)
Anthropic kündigte MCP am 25. November 2024 in einem Blog-Beitrag und in dokumentierter Form unter modelcontextprotocol.io an.
Die ursprüngliche Spezifikation umfasste das JSON-RPC-2.0-basierte Protokoll, die drei Primitive (Resources, Tools, Prompts), Transportprofile (stdio und HTTP+SSE), Referenz-SDKs in Python und TypeScript sowie eine Sammlung erster Referenz-Server. Die Lizenzierung erfolgte unter MIT-Lizenz, und das Projekt wurde als gemeinschaftlich gepflegter offener Standard positioniert.
OpenAI-Adoption (März 2025)
Sam Altman kündigte am 26. März 2025 öffentlich an, dass OpenAI den MCP-Standard in seine Produkte – ChatGPT Desktop, OpenAI Responses API und das OpenAI Agents SDK – integrieren werde. Diese Entscheidung war methodisch und kommerziell bemerkenswert, weil OpenAI als direkter Konkurrent Anthropics damit einen von einem Wettbewerber initiierten Standard übernahm. Die Adoption beschleunigte die Etablierung von MCP als Industriestandard erheblich.
Google-, Microsoft- und sonstige Adoptionen (2025)
Im April 2025 kündigte Demis Hassabis öffentlich an, dass Google DeepMind MCP in Gemini-Produkten unterstützen werde. Microsoft integrierte MCP-Unterstützung in GitHub Copilot, Visual Studio Code, Azure AI Foundry und weitere Microsoft-Produkte. Block (vormals Square), Apollo, Sourcegraph, Zed, Replit, Codeium, JetBrains und zahlreiche weitere Unternehmen übernahmen den Standard.
Spezifikations-Erweiterungen (2025)
Im März 2025 erfolgte eine bedeutende Spezifikations-Aktualisierung: Streamable HTTP ersetzte die ursprüngliche HTTP+SSE-Variante als empfohlener Transport für Remote-Server. Ein Authorization-Framework auf Basis von OAuth 2.1 wurde eingeführt, um sichere Remote-Server-Konfigurationen zu ermöglichen. Eine Roots-Primitive für Datei-Kontexte wurde ergänzt.
Im Verlauf des Jahres 2025 erschienen mehrere weitere Spezifikations-Revisionen, die Erweiterungen für Sampling (LLM-Aufrufe vom Server zum Client), Multi-Server-Koordination und verbesserte Discovery-Mechanismen einführten.
MCP-Server-Ökosystem (2025–2026)
Bereits in den ersten Monaten nach Veröffentlichung entstand ein umfangreiches Ökosystem öffentlich verfügbarer MCP-Server.
Stand Dezember 2025 sind über 10.000 aktive öffentliche MCP-Server verfügbar – sowohl als offizielle Server der jeweiligen Unternehmen als auch als Community-Beiträge. Sie decken Anwendungen wie Google Workspace, Notion, Asana, Linear, Jira, Salesforce, PostgreSQL, MongoDB, Browser-Steuerung, Filesystem-Zugriff, lokale Code-Ausführung und zahlreiche weitere Domänen ab.
Eine offizielle MCP-Registry (registry.modelcontextprotocol.io) katalogisiert diese Server community-getrieben über GitHub.
Übertragung an die Agentic AI Foundation (Dezember 2025)
Am 9. Dezember 2025 übertrug Anthropic die Trägerschaft des MCP-Standards an die neu gegründete Agentic AI Foundation (AAIF) – einen directed fund unter der Linux Foundation.
Die AAIF wurde gemeinsam von Anthropic, Block und OpenAI initiiert und wird von Google, Microsoft, AWS, Cloudflare und Bloomberg unterstützt. Mit diesem Schritt beantwortete Anthropic die zuvor vielfach diskutierte Frage nach einer dauerhaften, herstellerneutralen Governance des Standards (siehe Abschnitt Herausforderungen).
Spezifikations-Erweiterungen (2026)
Die Spezifikationsarbeit setzte sich 2026 fort: Ein Release Candidate vom 28. Juli 2026 führte unter anderem Enterprise Managed Authentication ein – einen Authentifizierungs-Mechanismus speziell für unternehmensweite Bereitstellungen.
Methodische Grundlagen
Architektur: Client und Server
MCP folgt einer Client-Server-Architektur. Ein MCP-Host (etwa Claude Desktop, ChatGPT Desktop, Cursor, VS Code mit Copilot, Claude Code) instantiiert einen oder mehrere MCP-Clients, die jeweils eine Verbindung zu einem MCP-Server halten.
Der Server bietet Resources, Tools und Prompts an; der Client vermittelt zwischen Server und LLM. Die Trennung ermöglicht eine klare Sicherheitsabgrenzung – der Server hat keinen direkten Zugriff auf das LLM.
Resources
Resources sind durch URIs identifizierte lesbare Daten, die ein Server dem Client als Kontext zur Verfügung stellt – Dateien, Datenbank-Inhalte, API-Antworten, Logdateien. Resources werden vom Client gelesen und ins Kontext-Fenster des Modells eingespeist.
Tools
Tools sind ausführbare Aktionen, die der Server bereitstellt – Datenbank-Abfragen, API-Aufrufe, Datei-Manipulationen, externe Berechnungen. Jedes Tool ist mit einem JSON-Schema beschrieben, das Parameter und erwartete Antworten festlegt. Das LLM kann Tools aufrufen, indem es einen entsprechenden Aufruf in seinem Output erzeugt.
Prompts
Prompts sind vordefinierte, parametrisierbare Vorlagen, die ein Server für wiederkehrende Aufgaben anbietet – etwa Code-Review-Templates, Recherche-Workflows oder strukturierte Berichts-Generierung. Sie sind eine Art geteilte Bibliothek bewährter Prompt-Muster.
JSON-RPC 2.0
Die Kommunikation zwischen Client und Server erfolgt über JSON-RPC 2.0, einen leichtgewichtigen RPC-Standard. Dies erlaubt bidirektionale Kommunikation, asynchrone Aufrufe und strukturierte Fehlerbehandlung.
Transport-Mechanismen
MCP definiert mehrere Transport-Profile. Stdio ermöglicht lokale Server, die als Subprozesse des Clients laufen – typisch für persönliche Werkzeuge und Entwicklungs-Szenarien. Streamable HTTP ist der empfohlene Transport für Remote-Server seit März 2025; er ermöglicht bidirektionales Streaming über HTTP-Verbindungen.
Sampling
Eine bemerkenswerte Primitive ist Sampling: Der Server kann den Client bitten, einen LLM-Aufruf in seinem Namen durchzuführen. Diese Umkehrung der üblichen Richtung ermöglicht Server, die selbst LLM-Inferenz benötigen, ohne eigene Modell-Anbindung halten zu müssen.
Anwendungsfelder
Coding-IDEs und Entwicklungs-Werkzeuge
Stand 2025/2026 die dominante Anwendungslinie. Claude Code, Cursor, VS Code mit Copilot, JetBrains-Tools, Zed, Codeium, Sourcegraph Amp und vergleichbare Werkzeuge integrieren MCP zur Anbindung an Codebases, Versionskontrolle, Datenbanken und Build-Systeme.
Desktop- und Browser-Agenten
Anthropic Computer Use (Oktober 2024) und nachfolgende Browser-/Desktop-Agenten verschiedener Anbieter nutzen MCP zur strukturierten Werkzeug-Integration.
Enterprise-Integration
Microsoft Azure AI Foundry, Salesforce Agentforce, Google Workspace, Notion AI und vergleichbare Enterprise-Produkte verwenden MCP für die Anbindung an unternehmensinterne Datenquellen.
Wissenschaftliche und Forschungs-Workflows
MCP-Server für wissenschaftliche Datenbanken (PubMed, arXiv, Semantic Scholar), für Laborsteuerung und Simulationsumgebungen werden zunehmend etabliert.
Persönliche Produktivität
Persönliche MCP-Server für E-Mail, Kalender, Notizen, Aufgabenverwaltung sind in der Community weit verbreitet.
Herausforderungen
Sicherheit und Vertrauen
MCP-Server können beliebigen Code ausführen und auf sensible Daten zugreifen. Zentral ist die Frage des Vertrauensmodells: Welche Server darf ein Nutzer installieren? Wie werden Berechtigungen verwaltet? Die Spezifikation definiert OAuth-2.1-basierte Authorization, lässt aber Implementierungsdetails der Hosts offen.
Prompt Injection über Tool-Ausgaben
Eine substantielle Sicherheits-Herausforderung ist die Möglichkeit, dass Tool-Ausgaben (etwa von externen APIs) injizierte Anweisungen enthalten, die das LLM zu unautorisierten Handlungen veranlassen. Mehrere Sicherheitsstudien (Apollo Research, Embrace The Red, weitere) haben solche Angriffe in 2025 dokumentiert.
Versionierungs- und Kompatibilitäts-Fragen
Die rasche Spezifikations-Entwicklung führt zu Versionierungs-Inkompatibilitäten zwischen älteren und neueren Clients und Servern.
Governance des offenen Standards
MCP war ursprünglich ein nominell offener, aber maßgeblich von Anthropic gepflegter Standard.
Die zuvor offene Frage einer dauerhaften, herstellerneutralen Governance – etwa über eine eigenständige Standards-Organisation – wurde am 9. Dezember 2025 beantwortet: Anthropic übertrug MCP an die neu gegründete Agentic AI Foundation (AAIF), einen directed fund unter der Linux Foundation, mitgegründet von Anthropic, Block und OpenAI und unterstützt von Google, Microsoft, AWS, Cloudflare und Bloomberg (siehe Abschnitt Begriffsgeschichte).
MCP wird damit nicht mehr allein von Anthropic, sondern unter dem Dach einer breit getragenen, herstellerneutralen Stiftungsstruktur weiterentwickelt.
Fragmentierung durch konkurrierende Erweiterungen
Mehrere Anbieter haben proprietäre Erweiterungen oder alternative Standards vorgeschlagen (etwa Googles Agent2Agent-Protokoll April 2025), die teilweise mit MCP konkurrieren, teilweise komplementär sind.
Stand 2025/2026
Stand Mai 2026 ist MCP der de-facto-Industriestandard für Werkzeug- und Datenintegration in LLM-basierten Anwendungen. Die rasche und breite Adoption – innerhalb von etwa achtzehn Monaten nach Erstveröffentlichung von praktisch allen großen Frontier-Labs übernommen – hat eine methodische Konvergenz erreicht, die in der KI-Industrie ungewöhnlich ist.
Das Ökosystem öffentlich verfügbarer MCP-Server umfasst über 10.000 aktive Implementierungen (Stand Dezember 2025) für nahezu alle relevanten SaaS-Produkte, Datenbanken und Entwicklungs-Werkzeuge, katalogisiert unter anderem über die offizielle MCP-Registry (registry.modelcontextprotocol.io). SDKs sind in den wichtigsten Programmiersprachen verfügbar.
Die langfristige Governance-Struktur wurde im Dezember 2025 mit der Übertragung an die Agentic AI Foundation geklärt (siehe Abschnitt Herausforderungen).
Offene Fragen umfassen weiterhin einheitliche Sicherheits-Standards für Server-Vertrauensmodelle, Schutz gegen Prompt-Injection über Tool-Ausgaben, das Verhältnis zu konkurrierenden Protokollen wie Agent2Agent (A2A), und die Verbindung zu emergent-agentischen Systemen, die mehrere MCP-Server koordiniert nutzen.
Verwandte Begriffe
- Tool Use / Function Calling – Vorgeschichte
- JSON-RPC 2.0 – zugrundeliegendes RPC-Protokoll
- Language Server Protocol (LSP) – strukturell analoger Standard
- OAuth 2.1 – Autorisierungs-Standard für Remote-Server
- Streamable HTTP – Transport-Profil seit März 2025
- Prompt Injection – Sicherheits-Risiko
- Agent2Agent (A2A) – verwandtes Protokoll
Quellenangaben
- Altman, Sam, 2025. Ankündigung der MCP-Adoption durch OpenAI. Öffentliche Mitteilung, 26. März 2025.
- Anthropic, 2024. Introducing the Model Context Protocol. anthropic.com/news/model-context-protocol, 25. November 2024.
- Anthropic, 2025. Donating the Model Context Protocol and establishing the Agentic AI Foundation. anthropic.com/news/donating-the-model-context-protocol-and-establishing-of-the-agentic-ai-foundation, 9. Dezember 2025.
- Block, 2025. Block Open Source Introduces „codename goose” – an Open Framework for AI Agents. block.xyz/inside, 28. Januar 2025.
- GitHub Changelog, 2025. Model Context Protocol (MCP) Support in VS Code Is Generally Available. github.blog/changelog, 14. Juli 2025.
- Greshake, Kai u. a., 2023. Not What You’ve Signed Up For: Compromising Real-World LLM-Integrated Applications with Indirect Prompt Injection. In: Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security (AISec 2023), S. 79–90. DOI: 10.1145/3605764.3623985.
- Hardt, Dick (Hrsg.), 2012. The OAuth 2.0 Authorization Framework. RFC 6749, IETF. DOI: 10.17487/RFC6749.
- JSON-RPC Working Group, 2013. JSON-RPC 2.0 Specification. jsonrpc.org/specification.
- Microsoft, 2016. Language Server Protocol Specification. microsoft.github.io/language-server-protocol.
- Model Context Protocol, 2024–2026. Specification. modelcontextprotocol.io/specification.
- Model Context Protocol, 2024–2026. Architecture Overview. modelcontextprotocol.io/docs/concepts/architecture.
- Model Context Protocol, 2026. MCP Registry. registry.modelcontextprotocol.io.
- Model Context Protocol, 2026. Release Candidate 2026-07-28: Enterprise Managed Authentication. modelcontextprotocol.io/specification, 28. Juli 2026.
- Surapaneni, Rao / Jha, Miku / Vakoc, Michael / Segal, Todd, 2025. Announcing the Agent2Agent Protocol (A2A). Google Developers Blog, 9. April 2025.
- Wiggers, Kyle, 2025. OpenAI Adopts Rival Anthropic’s Standard for Connecting AI Models to Data. TechCrunch, 26. März 2025.