Model Context Protocol (MCP)
Was MCP ist, wie KI-Agenten es nutzen, um Inhalte zur Laufzeit abzurufen und mit ihnen zu interagieren, warum es für SEO wichtig ist, da agentische KI zu einem Content-Verteilungskanal wird, und wie Sie Ihre Inhalte über MCP bereitstellen.
Sprachen
MCP (Model Context Protocol) ist ein offener Standard, den Anthropic im November 2024 entwickelt und als Open Source veröffentlicht hat, um KI-Anwendungen zur Laufzeit mit externen Tools und Daten zu verbinden. Es basiert auf einer Host-Client-Server-Architektur mit drei Server-Primitiven – Tools, Ressourcen und Prompts – und ist die technische Grundlage für 'agentische' KI. Verwechseln Sie es nicht mit llms.txt (einer statischen, einseitigen Datei, die auf Seiten verweist) oder mit einfachem Function Calling (einer Modellfähigkeit): MCP ist das herstellerübergreifende Protokoll, das standardisiert, wie Tools und Daten über viele Apps und Server hinweg entdeckt und aufgerufen werden. OpenAI hat es im März 2025 übernommen, und Anthropic hat es im Dezember 2025 an die Agentic AI Foundation der Linux Foundation gespendet. Es gibt keine Google- oder Bing-Anleitung für 'MCP für SEO' – die Bereitstellung eines MCP-Servers macht Ihre Daten für Agenten nutzbar, die Aufgaben ausführen, was sich von der Sichtbarkeit in der Suche oder in KI-Antworten unterscheidet. Es birgt auch reale, ungelöste Risiken durch Prompt-Injection und Tool-Poisoning.
TL;DR — MCP (Model Context Protocol) ist eine standardisierte Möglichkeit für KI-Apps wie Claude oder ChatGPT, externe Tools und Daten anzubinden – etwa Dateien, Datenbanken oder Such-APIs –, damit ein KI-Agent sie tatsächlich nutzen kann. Seine Entwickler beschreiben es als “a USB-C port for AI applications.” (Übersetzung) „einen USB-C-Anschluss für KI-Anwendungen“. MCP ist nicht dasselbe wie llms.txt (eine statische Datei, die lediglich Seiten auflistet) und kein Google-Ranking-Faktor.
Was MCP in einem Satz ist
Das Model Context Protocol ist ein offenes Protokoll zum Verbinden von KI-Anwendungen mit externen Datenquellen und Tools. Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: Introduction Seine Architektur definiert Hosts, Clients und Server sowie Server-Primitive einschließlich Ressourcen, Prompts und Tools. Evidence for this claim MCP defines host, client, and server roles and server primitives including resources, prompts, and tools. Scope: Current MCP architecture; negotiated capabilities determine which features a connection supports. Confidence: high · Verified: MCP: Architecture
Das Model Context Protocol ist ein offener Standard, der es KI-Anwendungen ermöglicht, sich über einen gemeinsamen Anschluss mit externen Tools und Datenquellen zu verbinden, statt über eine individuelle Integration für jede Kombination. Anthropic – das Unternehmen hinter Claude – hat es entwickelt und im November 2024 als Open Source veröffentlicht.
Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: IntroductionDie Analogie, die alle verwenden (einschließlich Anthropic), ist ein USB-C-Port für KI. Vor USB-C hatte jedes Gerät seinen eigenen Anschluss. MCP versucht, der eine Anschluss zu sein, auf den sich jede KI-App und jedes Tool oder jede Datenquelle einigen können.
Warum es gerade jetzt wichtig ist
Sie hören wahrscheinlich „MCP“ wegen des Aufschwungs von KI-Agenten – KI, die nicht nur eine Frage beantwortet, sondern losgeht und etwas tut: Ihren Kalender nachschlägt, eine Datenbank abfragt, ein Ticket einreicht, den Live-Preis eines Produkts prüft. Damit ein Agent das tun kann, braucht er einen zuverlässigen Weg, die Außenwelt zu erreichen. Das bietet MCP.
Ahrefs bringt es in seinem Leitfaden zu agentischem SEO auf den Punkt:
“MCP (Model Context Protocol) is how your agent reaches the outside world. It’s the standard plug that connects an agent to data and actions.” (Übersetzung) „Über MCP (Model Context Protocol) erreicht Ihr Agent die Außenwelt. Es ist der Standardanschluss, der einen Agenten mit Daten und Aktionen verbindet.“
und, einprägsam:
“Without MCPs, your agent is just a chatbot with opinions.” (Übersetzung) „Ohne MCPs ist Ihr Agent nur ein Chatbot mit Meinungen.“
Der Teil, bei dem die Leute durcheinanderkommen
MCP ist nicht llms.txt. Diese Website hat einen separaten llms.txt-Erklärer, und die kurze Version ist: llms.txt ist eine statische Datei, die Sie auf Ihrer Website platzieren und die Seiten für eine KI zum Lesen auflistet – ein Einweg-Verweis. MCP ist ein Live-Protokoll, das es einem KI-Agenten ermöglicht, Funktionen aufzurufen, Daten abzurufen und in Echtzeit Aktionen auszuführen. Das eine ist eine Karte; das andere ist ein Satz von Bedienelementen.
Und die Einrichtung eines MCP-Servers wird Ihre Rankings nicht verbessern. Es gibt keine Belege dafür, dass MCP ein Such- oder KI-Antwort-Ranking-Signal ist. Was es tun kann, ist, Ihre Daten und Tools für Agenten, die Aufgaben ausführen, nutzbar zu machen. Das ist ein realer und wachsender Anwendungsfall – aber es ist etwas anderes, als in Suchergebnissen aufzutauchen oder in einer KI-Antwort zitiert zu werden.
Möchten Sie die Architektur, die Geschichte, die Sicherheitshinweise und wo dies SEO-Workflows berührt? Wechseln Sie zum Erweitert-Tab.
TL;DR — MCP ist ein offenes, auf JSON-RPC basierendes Protokoll (Anthropic, Open Source seit Nov. 25. 2024) zum Verbinden von KI-Anwendungen mit externen Tools und Daten. Es läuft Host → Client → Server, wobei Server Werkzeuge, Ressourcen und Prompts bereitstellen. Es löst das N×M-Integrationsproblem (macht daraus N+M). Es ist ein Protokoll, nicht „Function Calling“ und nicht llms.txt. OpenAI hat es im März 2025 übernommen; Anthropic hat es im Dez. 2025 an die Agentic AI Foundation der Linux Foundation gespendet. Es gibt keine Google-/Bing-„MCP für SEO“-Anleitung – das Bereitstellen eines MCP-Servers dient Agenten, die Aufgaben ausführen, nicht der Such-Sichtbarkeit – und es birgt reale, ungelöste Risiken von Prompt-Injection und Tool-Poisoning.
Das Problem, das MCP löst
MCP standardisiert eine Kommunikationsgrenze zwischen einem KI-Host und externen Fähigkeiten; es macht verbundene Daten nicht vertrauenswürdig und autorisiert nicht automatisch jede Aktion. Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: Introduction Die Spezifikation weist Hosts, Clients und Servern unterschiedliche Rollen zu und dokumentiert die Fähigkeitsaushandlung. Evidence for this claim MCP defines host, client, and server roles and server primitives including resources, prompts, and tools. Scope: Current MCP architecture; negotiated capabilities determine which features a connection supports. Confidence: high · Verified: MCP: Architecture
Vor MCP bedeutete die Anbindung einer KI-Anwendung an eine Datenquelle eine maßgeschneiderte Integration für genau diese Kombination. Wenn Sie N KI-Apps mit M Tools verbinden, sind Sie für etwa N×M benutzerdefinierte Integrationen verantwortlich – die Kombinatorik wird schnell unübersichtlich. MCP standardisiert die Schnittstelle, sodass jede App MCP einmal implementiert und jedes Tool MCP einmal implementiert, wodurch das Problem auf N+M reduziert wird. Es ist dasselbe Argument, das Protokolle wie HTTP oder das Language Server Protocol lohnenswert gemacht hat.
Beim Start formulierte der Block-CTO das “Warum” so:
“Open technologies like the Model Context Protocol are the bridges that connect AI to real-world applications, ensuring innovation is accessible, transparent, and rooted in collaboration.” (Übersetzung) „Offene Technologien wie das Model Context Protocol schlagen die Brücke zwischen KI und realen Anwendungen und sorgen dafür, dass Innovation zugänglich, transparent und in Zusammenarbeit verankert ist.“
Die Architektur: Host, Client, Server
MCP basiert auf einem Host–Client–Server-Modell. Drei Rollen:
- Host – die KI-Anwendung selbst (Claude Desktop, Claude Code, ein IDE-basierter Codierungsagent, eine Chat-App mit Konnektoren).
- Client – der Host startet einen MCP-Client pro Server, mit dem er verbunden ist. Der Client verwaltet diese eine Verbindung.
- Server – ein Programm, das eine Fähigkeit oder Daten bereitstellt. Ein Server könnte Ihr Dateisystem umschließen; ein anderer Ihre Datenbank; ein weiterer eine Websuch-API.
Der Host kann gleichzeitig eine Verbindung zu vielen Servern herstellen, jeweils über einen
eigenen Client. Lokale Server kommunizieren normalerweise über STDIO (Standardeingabe und
-ausgabe, ein Client); entfernte Server verwenden meist Streamable HTTP (viele Clients),
wobei OAuth für Bereitstellungen mit delegierter Autorisierung verfügbar ist. Technisch
basiert das Protokoll auf JSON-RPC 2.0. Der aktuelle Kern 2026-07-28 ist
zustandslos: Protokollversion, Client-Metadaten, Methode und der jeweils verwendete
Tool-, Ressourcen- oder Prompt-Name werden mit jeder Anfrage übertragen;
server/discover legt die unterstützten modernen Versionen und Fähigkeiten des Servers
offen. Zwischenspeicherbare Discovery- und Listenergebnisse können mit ttlMs und
cacheScope Cache-Hinweise veröffentlichen. Ältere Clients aus der 2025er-Ära verwenden
weiterhin den Initialisierungs-Handshake und gegebenenfalls Streamable-HTTP-Sitzungen.
Produktionsserver benötigen während des Übergangs daher häufig Unterstützung für beide
Protokollgenerationen. Die Versionshinweise zu 2026-07-28
und die Migrationshinweise für das TypeScript SDK
grenzen dieses Verhalten auf die genannte Protokollrevision und ihren Kompatibilitätspfad ein.
One AI host, such as a chat app or agent, connects to three MCP servers. The host creates a separate MCP client for the files server, database server, and search server. Each server may expose tools, resources, and prompts. The diagram shows protocol roles, not a trust guarantee or authorization model.
© Patrick Stox LLC · CC BY 4.0 ·
Die drei Server-Primitive
Jeder MCP-Server stellt seine Fähigkeiten über drei Kernbausteine bereit:
- Werkzeuge – ausführbare Funktionen, die der Agent aufrufen kann, um etwas zu tun (eine Abfrage ausführen, eine Nachricht senden, einen Live-Preis abrufen).
- Ressourcen – kontextuelle Daten, die der Agent lesen kann (eine Datei, ein Datenbankeintrag, eine API-Antwort).
- Prompts – wiederverwendbare Interaktionsvorlagen, die einen gemeinsamen Arbeitsablauf bündeln.
Jeder Primitive-Typ hat seine eigene Discovery-, Lese- und Ausführungssemantik, und
sie sind nicht austauschbar – ein Client listet auf, was verfügbar ist, mit einem */list-
Aufruf (tools/list, resources/list, prompts/list), liest oder ruft dann
spezifisch einen nach Namen auf (tools/call zum Ausführen eines Tools; ein get/read-artiger Aufruf für
eine Ressource oder einen Prompt). Jede Serverfähigkeit als “ein Tool” zu behandeln, übersieht,
dass eine Ressource zum Lesen gedacht ist, nicht zum Ausführen, und ein Prompt eine Vorlage zum
Einfügen ist, keine Aktion zum Ausführen.
Erweiterungen sind nun der formale Weg für Fähigkeiten außerhalb des Kerns.
MCP Apps können einem Tool-Ergebnis eine servergerenderte Benutzeroberfläche
beifügen, während Tasks von seiner experimentellen Kernform in eine Erweiterung für
dauerhafte, langlaufende Arbeit verschoben wurde. Die Revision 2026-07-28 stuft außerdem
Roots, Sampling und Logging im Kern als veraltet ein. Tools, Ressourcen und Prompts
bleiben die wichtigsten serverseitigen Primitive; die Unterstützung eines Primitivs oder
einer Erweiterung bedeutet nie automatisch, dass alle unterstützt werden.
Die Versionshinweise zu 2026-07-28
beschreiben die Änderungen an Erweiterungen und veralteten Kernfunktionen.
MCP vs. llms.txt vs. Function Calling vs. WebMCP
Diese vier werden ständig verwechselt. Sie auseinanderzuhalten ist der größte Wert dieser Seite:
| Konzept | Was es ist | Richtung | Verantwortliche |
|---|---|---|---|
| MCP | Ein Laufzeitprotokoll, das KI-Apps mit Tools und Daten verbindet | Aktiv; zustandslose Kernanfragen in der Revision von 2026 | Anthropic (2024), heute die Agentic AI Foundation |
| llms.txt | Eine statische Markdown-Datei mit einer Liste lesenswerter Seiten | Einseitig, empfehlend | 2024 von Jeremy Howard vorgeschlagen; von Google nicht übernommen |
| Function Calling | Eine Modellfähigkeit: Ein Modell erhält Funktionsbeschreibungen und entscheidet, ob es eine Funktion aufruft | Modellebene, einzelner Anbieter | Jeder LLM-Anbieter unabhängig |
| WebMCP | Ein browsernaher Vorschlag, die seiteneigenen Aktionen einer Website einem Agenten im Browser bereitzustellen | Auf den Browser begrenzt | Entwurf der W3C Web Machine Learning Community Group |
The left lane shows WebMCP: a browser agent interacts with an open web page, which owns a JavaScript tool and current visible session state. The page must be open for those tools to exist. The right lane shows remote MCP: an AI application connects through an MCP client to a persistent MCP server, which can remain available outside a browser tab. The two lanes are complementary rather than replacements.
© Patrick Stox LLC · CC BY 4.0 ·
Zwei Unterscheidungen, die es wert sind, ausgeführt zu werden:
- MCP ist nicht “Function calling”. Function calling ist eine Funktion auf Modellebene: Ein Modell erfährt, welche Funktionen existieren, und wählt eine aus, um sie aufzurufen. MCP ist das anbieterübergreifende Protokoll, das standardisiert, wie Tools und Daten über viele Apps und viele Server hinweg entdeckt, beschrieben und aufgerufen werden, unabhängig von einem einzelnen Modell. MCP-Server implementieren ihre Tools oft mithilfe von Definitionen im Stil des Function Calling – aber MCP ist die Interoperabilitätsschicht darüber, kein Synonym.
- WebMCP ist nicht MCP. WebMCP ist ein separater, browser-nativer Vorschlag, der MCP-ähnliche Konzepte nutzt, um die Funktionalität einer bestimmten Website – In-den-Warenkorb, Checkout, Formularübermittlung – einem Agenten zugänglich zu machen, der sich bereits im Browser befindet. MCP ist das breitere, ältere Protokoll zum Verbinden von KI-Anwendungen mit externen Tools und Daten im Allgemeinen. Für die Identitäts-/Entdeckungsseite derselben Landschaft siehe den llms.txt-Artikel sowie Entity-SEO und Schema-Markup für KI.
Eine kurze Zeitleiste
- 25. November 2024 – Anthropic veröffentlicht MCP als Open Source, zusammen mit frühen Partnern und vorkonfigurierten Servern für Google Drive, Slack, GitHub, Git, Postgres und weitere Dienste.
- 26. März 2025 – OpenAI kündigt die Übernahme von MCP an. Unterstützung soll zunächst im Agents SDK und später in der ChatGPT-Desktop-App sowie der Responses API folgen. Auch Google DeepMind unterstützt das Protokoll. Damit wird MCP von einem Anthropic-Projekt zu einem faktischen Branchenstandard.
- 9. Dezember 2025 – Anthropic überträgt MCP an die neu gegründete Agentic AI Foundation (AAIF), einen zweckgebundenen Fonds unter dem Dach der Linux Foundation, den Anthropic gemeinsam mit Block und OpenAI gründet und den weitere große Anbieter unterstützen. Dadurch soll das Protokoll offen, anbieterneutral und nicht im Besitz eines einzelnen Unternehmens bleiben.
- 28. Juli 2026 – Die größte Protokollrevision seit der Einführung bringt einen zustandslosen Kern, erstklassige Erweiterungen, Routing- und Cache-Metadaten, eine strengere Autorisierung sowie eine formale Richtlinie für veraltete Funktionen. Versionshinweise
Ist MCP ein Google- oder Bing-Rankingfaktor?
Nein – und es ist wichtig, das klar zu sagen. Google hat keine formelle Anleitung in der Search Central zu MCP herausgegeben. Es gibt kein “MCP für SEO”-Dokument von Google Search Central, keine Search-Off-the-Record-Episode, keine Search-Essentials-Seite, die sich damit befasst. Was existiert, ist eine allgemeine Google-Cloud-Erklärung, die sich an Entwickler richtet und eine Anbieterübersicht ist, kein Dokument zu Ranking-Signalen.
Auf der Microsoft-Seite ist das Bild ähnlich: Microsoft hat MCP stark als Plattformanbieter übernommen – es dokumentiert MCP unter Windows, pflegt einen Katalog von MCP-Servern und arbeitete mit Anthropic am offiziellen C#-SDK. Aber das ist Infrastrukturunterstützung, keine Bing-Webmaster-Richtlinien, die Ihnen sagen, dass MCP Suchrankings beeinflusst. Das tut es nicht.
Das Nächste, was es an einem offiziellen Google-Signal im SEO-nahen Bereich gibt, ist WebMCP (nochmals: nicht MCP selbst). In einer Diskussion über llms.txt sagte Googles John Mueller, dass er den WebMCP-Ansatz bevorzugt, weil er konkrete, gut abgegrenzte Ziele hat:
Mueller wird in Roger Monttis Berichterstattung im Search Engine Journal zitiert (zum Zitat springen). In derselben Diskussion machte er auch den grundlegenderen Punkt, dass das größere Problem für die meisten Publisher schlicht darin besteht, Agenten das Abrufen einer Website überhaupt nicht zu blockieren – eine niedrigere Hürde als die Einführung einer neuen Datei oder eines neuen Protokolls; ich gebe diese Rahmung wieder, anstatt sie zu zitieren.“I like the WebMCP approach, as well as the commerce integrations – they have clear goals & processes: ‘Given the agent is already on your site, how can it properly do task X?’ (for example, determine the final price of a product, including all fees & potential discounts).” (Übersetzung) „Mir gefällt der WebMCP-Ansatz ebenso wie die Commerce-Integrationen: Sie haben klare Ziele und Abläufe. Wenn sich der Agent bereits auf Ihrer Website befindet, wie kann er Aufgabe X ordnungsgemäß erledigen? Zum Beispiel den endgültigen Produktpreis einschließlich aller Gebühren und möglicher Rabatte bestimmen.“
Also: Die ehrliche Antwort auf „Hilft MCP meinem SEO?“ ist, dass das Bereitstellen eines MCP-Servers Ihre Daten und Aktionen für Agenten, die Aufgaben ausführen, nutzbar machen kann, was ein wirklich anderes Wertversprechen ist als Sichtbarkeit in der Suche oder bei KI-Antworten. Ordnen Sie es nicht den Ranking-Faktoren zu.
Wie MCP in SEO- und Marketing-Workflows auftaucht
Wo MCP unsere Welt heute berührt, ist auf der Praktiker-Seite – KI-Agenten die Möglichkeit zu geben, die Tools abzufragen, die wir bereits nutzen:
- Ahrefs bietet einen MCP-Connector, über den ein KI-Agent Ahrefs-Daten direkt abrufen kann, anstatt sie exportieren und einfügen zu müssen. Der Ahrefs-Leitfaden zu agentischem SEO erläutert diesen Ansatz. Der Beitrag stammt von Mateusz Makosiewicz und wurde von Ryan Law geprüft – nicht von mir.
- MCP-Server für die Google Search Console sind im Ökosystem verfügbar, sodass ein Agent GSC-Leistungsdaten in einem Arbeitsablauf auslesen kann.
- Ein MCP-Server für die Bing-Suche stellt die Web-, Nachrichten- und Bildersuche von Bing als aufrufbare Tools bereit.
Das mentale Modell: MCP ist die „Sollten wir eine API bauen?“-Frage des Agenten-Zeitalters. Das Bereitstellen Ihrer Daten über einen MCP-Server geht darum, sie für Agenten nutzbar zu machen, nicht um Ranking. Wenn Ihr Publikum zunehmend über Agenten arbeitet, könnte diese Nutzbarkeit wichtig sein – aber behandeln Sie es als Verteilungs-/Integrationsentscheidung, nicht als SEO-Entscheidung. Dies ist die „Fähigkeit/Aktion“-Wette, während llms.txt die „Identität/Entdeckung“-Wette ist.
Sicherheit: echte, ungelöste Risiken
Gehen Sie nicht davon aus, dass MCP sicher ist, nur weil es ein offener Standard eines seriösen Unternehmens ist. In dem Moment, in dem Sie einem KI-Agenten Tools geben, die handeln können und es unvertrauten Eingaben aussetzen, haben Sie eine Angriffsfläche geöffnet. Simon Willison – eine der glaubwürdigeren unabhängigen Stimmen zu LLM-Tools und Sicherheit – hat es dargelegt:
“Any time you mix together tools that can perform actions on the user’s behalf with exposure to potentially untrusted input you’re effectively allowing attackers to make those tools do whatever they want.” (Übersetzung) „Sobald Sie Tools, die im Namen eines Nutzers handeln können, mit potenziell nicht vertrauenswürdigen Eingaben zusammenbringen, ermöglichen Sie Angreifern faktisch, diese Tools zu beliebigen Aktionen zu veranlassen.“
Er weist sorgfältig darauf hin, dass dies kein MCP-spezifischer Fehler ist:
“These vulnerabilities are not inherent to the MCP protocol itself—they’re present any time we provide tools to an LLM that can potentially be exposed to untrusted inputs.” (Übersetzung) „Diese Schwachstellen sind nicht dem MCP-Protokoll selbst inhärent. Sie treten immer dann auf, wenn wir einem LLM Tools zur Verfügung stellen, die potenziell nicht vertrauenswürdigen Eingaben ausgesetzt sein können.“
Zu den dokumentierten Risiken im MCP-Kontext gehören Prompt-Injection, Tool-Poisoning (bösartige Anweisungen in einer Tool-Beschreibung) und sogenannte Rug Pulls (ein Tool ändert sein Verhalten nach der Installation). Zum Zeitpunkt dieses Artikels sind das reale, ungelöste Probleme. Behandeln Sie bereitgestellte oder angebundene MCP-Server daher wie jede andere nicht vertrauenswürdige Integration: Arbeiten Sie nach dem Prinzip der geringsten Rechte, verlangen Sie für folgenreiche Aktionen eine menschliche Freigabe und prüfen Sie sorgfältig, welchen Servern Sie vertrauen.
Die Sicherheitshinweise der MCP-Spezifikation nennen konkrete Angriffskategorien, gegen die Server- und Client-Entwickler Schutzmaßnahmen vorsehen sollen. Diese Kategorien sind auch dann relevant, wenn Sie lediglich einen Server eines Drittanbieters bewerten. Die nachfolgend genannte Sitzungsübernahme betrifft das ältere Sitzungsmodell; im Kern von 2026 entfallen Streamable-HTTP-Sitzungen auf Protokollebene, während die übrigen Vertrauens- und Autorisierungsrisiken bestehen bleiben. Die Versionshinweise von 2026 grenzen diese Änderung auf die aktuelle Protokollrevision ein:
- Confused Deputy – Ein Proxy-MCP-Server mit einer einzigen statischen OAuth-Client-ID kann dazu verleitet werden, die nutzerbezogene Einwilligung für eine angebundene Drittanbieter-API zu umgehen.
- Token-Passthrough – Nimmt ein Server das Token eines Clients an und leitet es ungeprüft an eine nachgelagerte API weiter, untergräbt er Audit-Trails und Sicherheitskontrollen. Laut Spezifikation dürfen Server dies nicht tun.
- Server-Side Request Forgery (SSRF) – Ein bösartiger Server kann die OAuth-Erkennung auf interne IP-Adressen oder Cloud-Metadaten-Endpunkte richten und einen Client zum Abruf verleiten.
- Übernahme älterer Sitzungen – Bei älteren Bereitstellungen mit Sitzungen kann eine erratbare oder nicht zufällige Sitzungs-ID einem Angreifer ermöglichen, sich als Client auszugeben. Sitzungs-IDs verwalten Zustand und ersetzen nie die Authentifizierung. Die Sicherheitshinweise des Protokolls ziehen diese Grenze ausdrücklich für das ältere Sitzungsmodell.
- Kompromittierung lokaler Server – Ein lokal installierter MCP-Server läuft mit den Rechten des Nutzers. Ein bösartiger oder kompromittierter Server kann daher Dateien lesen, Zugangsdaten abziehen oder beliebige Befehle ausführen. Abhilfe schaffen eine Sandbox, eine Startkonfiguration mit minimalen Rechten und die Prüfung dessen, was eine Ein-Klick-Installation tatsächlich ausführt.
Nichts davon wird dadurch gelöst, dass es sich um einen „offenen Standard“ handelt oder dass man OAuth aktiviert. Protokollkonformität, die Verwendung eines offiziellen SDKs, die Aktivierung der Autorisierung oder das Sandboxing eines Servers schließen jeweils spezifische Angriffspfade ab – keiner davon, weder allein noch zusammen, garantiert, dass eine Integration sicher ist, dass ein Modell ein Tool korrekt verwendet oder dass ein Server breite Akzeptanz findet. Die Unterstützung der Autorisierung selbst ist in der Spezifikation optional und versionsabhängig, keine pauschale Sicherheitsgarantie.
Häufige Mythen
- „MCP und llms.txt sind dasselbe / sie konkurrieren.“ Nein – llms.txt ist eine statische, einseitige Datei; MCP ist ein lebendiges, bidirektionales Protokoll. Unterschiedliche Probleme.
- „MCP ist nur umbenanntes Function Calling.“ Nein – Function Calling ist eine Modellfähigkeit; MCP ist ein herstellerübergreifendes Protokoll, das auf dieser Idee aufbaut.
- „MCP ist ein Google- oder OpenAI-Standard.“ Nein – Anthropic hat es entwickelt (Nov. 2024). OpenAI und Google DeepMind haben es später übernommen; jetzt wird es von der herstellerneutralen Agentic AI Foundation verwaltet.
- „Die Einrichtung eines MCP-Servers verbessert meine Rankings.“ Dafür gibt es keine Belege. Es dient Agenten, die Aufgaben ausführen, nicht der Sichtbarkeit in Suchmaschinen.
- „MCP ersetzt APIs.“ Nein – MCP-Server sind in der Regel dünne Wrapper, die bestehende APIs und Daten auf standardisierte Weise für die Nutzung durch KI bereitstellen.
- „Es stammt von Anthropic, also ist es standardmäßig sicher.“ Nein – es gibt reale Risiken durch Prompt-Injection und Tool-Poisoning, die nicht vollständig gelöst sind.
Wo dies im KI-Suchbild einzuordnen ist
MCP ist die Aktionsebene des agentischen Stacks. Darum herum runden die Entdeckungs- und Identitätsebenen – llms.txt, Entity-SEO, Schema-Markup für KI und wie agentische Suche tatsächlich Aufgaben plant und ausführt – die Karte ab. Wenn Sie die Ebenen klar unterscheiden, wird der Hype viel leichter zu durchschauen.
KI-Zusammenfassung
Eine komprimierte Darstellung der erweiterten Version:
- MCP = ein offenes Protokoll (Anthropic, Open-Source seit 25.11.2024) zur Verbindung von KI-Anwendungen mit externen Tools und Daten. „Ein USB-C-Anschluss für KI-Anwendungen.“
- Architektur: Host → Client → Server. Der Host führt einen Client pro Server aus; Server stellen Werkzeuge (Aktionen), Ressourcen (Daten) und Prompts (Vorlagen) bereit. Basiert auf JSON-RPC 2.0; der aktuelle Kern ist pro Anfrage zustandslos, während ältere Clients eine Initialisierungs-/Session-Ära verwenden.
- Überarbeitung 2026:
server/discover, Metadaten pro Anfrage, Routing-Header und Cache-Hinweise ersetzen das obligatorische Handshake-/Session-Modell. MCP Apps und Tasks sind Erweiterungen; Roots, Sampling und Logging sind im Kern veraltet. - Das Problem, das es löst: verwandelt ein N×M-Integrationschaos in N+M.
- Nicht llms.txt (eine statische, einseitige Datei, die Seiten auflistet) und kein Function Calling (eine Modellfähigkeit). MCP ist das herstellerübergreifende Interoperabilitäts-Protokoll. WebMCP ist ein separater, browserbezogener Vorschlag zur Bereitstellung der eigenen In-Page-Aktionen einer Website für einen Agenten.
- Zeitplan: Start Nov. 2024 → OpenAI übernahm es am 26.03.2025 → Anthropic spendete es am 09.12.2025 an die Agentic AI Foundation der Linux Foundation.
- Kein Ranking-Faktor: Google hat keine Search-Central-Anleitung zu MCP herausgegeben; Bing/Microsoft unterstützen es als Plattform, nicht als SEO-Anleitung. Die Bereitstellung eines MCP-Servers dient Agenten, die Aufgaben ausführen, nicht der Such-Sichtbarkeit.
- Sicherheit: reale, ungelöste Prompt-Injection-, Tool-Poisoning- und Rug-Pull- Risiken – nicht „standardmäßig sicher“. Die Spezifikation selbst nennt Confused-Deputy-, Token- Passthrough-, SSRF-, Legacy-Session-Hijacking- und lokale Server-Kompromittierung als Angriffskategorien; OAuth/Autorisierung ist optional und versionsabhängig, keine pauschale Sicherheitsgarantie.
Offizielle Dokumentation
Primärquellen-Dokumentation zu MCP.
Anthropic / MCP-Projekt
- Einführung des Model Context Protocol – die ursprüngliche Ankündigung vom November 2024: das N×M-Problem, Startpartner und die USB-C-Rahmung.
- Spende des Model Context Protocol und Gründung der Agentic AI Foundation – der Governance-Schritt zur Linux Foundation im Dezember 2025.
- Was ist das Model Context Protocol (MCP)? – die offizielle Einführung für den Einstieg.
- Architekturübersicht – Host/Client/Server, Primitive, Daten- und Transportschichten, JSON-RPC-Mechanik.
- MCP-Release-Übersicht 2026-07-28 – der zustandslose Kern, Erweiterungen, Autorisierungshärtung, Caching und Deprecation-Richtlinie.
- Discovery (
server/discover) – moderne Fähigkeits-/Versionserkennung und ihr cachebarer Antwortvertrag. - Streamable-HTTP-Transport – Protokoll pro Anfrage und Routing-Header plus Transportsicherheitsanforderungen.
- MCP-Spezifikation (2025-11-25) – die vorherige Handshake-/Session-Ära-Spezifikation, weiterhin relevant für Kompatibilität.
- Was ist das Model Context Protocol (MCP)? Ein Leitfaden – Googles allgemeiner Entwickler-Erklärer (kein Such-Ranking-Dokument).
Microsoft / Bing
- Übersicht über das Model Context Protocol (MCP) unter Windows – die geräteinterne Agentenregistrierung von Windows.
- microsoft/mcp – Microsofts Katalog von MCP-Server-Implementierungen.
- Microsoft und Anthropic entwickeln gemeinsam das offizielle C# SDK – das offizielle C# SDK.
Zitate aus der Quelle
Aussagen auf der Grundlage öffentlicher Quellen. Deep Links springen zur zitierten Passage, sofern die Quellseite dies unterstützt.
Anthropic / Startpartner – warum MCP
- “Open technologies like the Model Context Protocol are the bridges that connect AI to real-world applications, ensuring innovation is accessible, transparent, and rooted in collaboration.” (Übersetzung) „Offene Technologien wie das Model Context Protocol sind die Brücken, die KI mit realen Anwendungen verbinden und sicherstellen, dass Innovation zugänglich, transparent und in Zusammenarbeit verwurzelt ist.“ — Dhanji R. Prasanna, CTO, Block, in der Ankündigung von Anthropic. Zum Zitat springen
OpenAI – Übernahme eines Standards des Konkurrenten
- Am 26. März 2025 kündigte Sam Altman von OpenAI an, dass OpenAI MCP-Unterstützung in seine Produkte integrieren werde, beginnend mit dem Agents SDK und anschließend mit ChatGPT Desktop und der Responses API. TechCrunch-Berichterstattung (Paraphrasiert aus Altmans öffentlichem Beitrag, wie von TechCrunch berichtet – ich zitiere hier nicht wörtlich seine genaue Formulierung.)
Google – WebMCP (nicht MCP selbst)
- “I like the WebMCP approach, as well as the commerce integrations – they have clear goals & processes: ‘Given the agent is already on your site, how can it properly do task X?’ (for example, determine the final price of a product, including all fees & potential discounts).” (Übersetzung) „Ich mag den WebMCP-Ansatz sowie die Commerce-Integrationen – sie haben klare Ziele und Prozesse: ‚Angenommen, der Agent ist bereits auf Ihrer Website, wie kann er Aufgabe X ordnungsgemäß ausführen?‘ (zum Beispiel den Endpreis eines Produkts ermitteln, einschließlich aller Gebühren und möglicher Rabatte).“ — John Mueller, Google Search Advocate. Zum Zitat springen Übermittelt über Roger Monttis Beitrag im Search Engine Journal; beachten Sie, dass WebMCP ein browserbezogener Vorschlag ist, der sich von MCP unterscheidet.
Sicherheit – eine unabhängige Stimme
- “Any time you mix together tools that can perform actions on the user’s behalf with exposure to potentially untrusted input you’re effectively allowing attackers to make those tools do whatever they want.” (Übersetzung) „Jedes Mal, wenn Sie Tools, die Aktionen im Namen des Benutzers ausführen können, mit potenziell nicht vertrauenswürdigen Eingaben kombinieren, ermöglichen Sie Angreifern effektiv, diese Tools nach Belieben zu nutzen.“ und “These vulnerabilities are not inherent to the MCP protocol itself—they’re present any time we provide tools to an LLM that can potentially be exposed to untrusted inputs.” (Übersetzung) „Diese Schwachstellen sind nicht inhärent für das MCP-Protokoll selbst – sie treten immer dann auf, wenn wir einem LLM Tools bereitstellen, die potenziell nicht vertrauenswürdigen Eingaben ausgesetzt sein können.“ — Simon Willison. Zum Zitat springen
Für ein SEO-Publikum
- “MCP (Model Context Protocol) is how your agent reaches the outside world. It’s the standard plug that connects an agent to data and actions.” (Übersetzung) „MCP (Model Context Protocol) ist die Art und Weise, wie Ihr Agent die Außenwelt erreicht. Es ist der Standardstecker, der einen Agenten mit Daten und Aktionen verbindet.“ und “Without MCPs, your agent is just a chatbot with opinions.” (Übersetzung) „Ohne MCPs ist Ihr Agent nur ein Chatbot mit Meinungen.“ — Ahrefs Blog, „What Is Agentic SEO?“ (Mateusz Makosiewicz, überarbeitet von Ryan Law). Beitrag lesen
Checkliste zur Überprüfung von MCP-Servern
- Definieren Sie die Benutzeraufgabe und warum MCP einer statischen Seite, einem API-Aufruf oder einer integrierten Funktionsintegration vorzuziehen ist.
- Veröffentlichen Sie unterstützte Protokollversionen und testen Sie modernes
server/discoversowie jeden Legacy-Initialisierungspfad, den Sie bewusst beibehalten. - Validieren Sie Streamable-HTTP-Protokoll-/Methoden-/Namens-Routing-Header gegen den JSON-RPC-Body vor der Weiterleitung.
- Klassifizieren Sie jede Fähigkeit korrekt als Tool, Ressource oder Prompt.
- Geben Sie jeder Fähigkeit eine enge, sachliche Beschreibung mit expliziten Eingaben und Ausgaben.
- Wenden Sie das Prinzip der geringsten Rechte auf Anmeldeinformationen, Dateisystemzugriff, Netzwerkzugriff und Schreiboperationen an.
- Verlangen Sie eine Bestätigung vor destruktiven, finanziellen, veröffentlichenden oder externen Nachrichtenaktionen.
- Behandeln Sie serverbereitgestellte Beschreibungen und abgerufene Inhalte als nicht vertrauenswürdige Eingaben; testen Sie Pfade für Prompt-Injection und Tool-Poisoning.
- Validieren Sie Argumente serverseitig, anstatt sich auf modellgenerierte Parameter zu verlassen.
- Protokollieren Sie Tool-Auswahl, bereinigte Eingaben, Ergebnisse und Fehler, ohne Geheimnisse oder unnötige personenbezogene Daten zu speichern.
- Testen Sie Fehler-, Timeout-, Abbruch- und Teilergbnisverhalten.
- Dokumentieren Sie Eigentum, Versionierung, Widerruf und einen Pfad zur Deaktivierung bei Vorfällen.
MCP auf einen Blick – Spickzettel
Die vier Dinge, die Menschen verwechseln
| Begriff | Einzeiler | Ranking-Faktor? |
|---|---|---|
| MCP | Laufzeitprotokoll: KI-App ↔ Tools/Daten | Nein |
| llms.txt | Statische Datei, die Seiten zum Lesen auflistet | Nein (Google ignoriert sie) |
| Function Calling | Die Fähigkeit eines Modells, eine beschriebene Funktion aufzurufen | Nein |
| WebMCP | Browser-Vorschlag, die eigenen Aktionen einer Website einem Agenten zugänglich zu machen | Nicht als solcher dokumentiert |
Die Architektur in drei Worten: Host → Client → Server. Ein Client pro Server; ein Host kann viele enthalten.
Die drei Server-Primitive
- Werkzeuge – ausführbare Aktionen (etwas tun).
- Ressourcen – kontextuelle Daten (etwas lesen).
- Prompts – wiederverwendbare Interaktionsvorlagen.
Schnelle Fakten
- Erstellt von Anthropic, Open-Source seit 25. November 2024.
- Basiert auf JSON-RPC 2.0; zustandslos pro Anfrage in
2026-07-28, mitserver/discoverfür moderne Fähigkeits-/Versionserkennung. - Lokale Server: STDIO. Remote-Server: Streamable HTTP (+ OAuth).
- Legacy-2025-Clients verwenden weiterhin Initialisierung; Produktionsserver benötigen möglicherweise beide Epochen.
- MCP-Apps und Tasks sind Erweiterungen; Roots, Sampling und Logging sind im Kern veraltet.
- OpenAI hat es am 26. März 2025 übernommen; Google DeepMind ebenfalls.
- Verwaltet von der Agentic AI Foundation (Linux Foundation) seit dem 9. Dezember 2025.
- Keine Google-/Bing-„MCP für SEO“-Leitlinien vorhanden.
- Echte, ungelöste Prompt-Injection-/Tool-Poisoning-Risiken – nicht standardmäßig sicher.
Die mentalen Modelle
1. Karte oder Steuerung. llms.txt ist eine Karte: eine statische Seitenliste, die einer KI zeigt, was sie lesen soll. MCP stellt Steuerungen bereit: eine Live-Schnittstelle, über die ein Agent Funktionen aufruft und Aktionen ausführt. Wenn Sie nur einen Punkt behalten, dann den Unterschied zwischen diesen beiden Aufgaben.
2. Fähigkeit vs. Protokoll. Function Calling ist eine Fähigkeit, die in ein Modell eingebaut ist. MCP ist ein Protokoll, das standardisiert, wie diese Fähigkeit viele Tools in vielen Apps erreicht. MCP-Server verwenden intern oft Definitionen im Stil von Function Calling, aber das Protokoll ist die Interoperabilitätsschicht darüber – setzen Sie die beiden nicht gleich.
3. N×M → N+M. Jede Punkt-zu-Punkt-Integration zwischen KI und Tool ist eine von N×M. Implementieren Sie MCP einmal auf jeder Seite und Sie sind bei N+M. Dieser Zusammenbruch ist der Grund, warum der Standard existiert.
4. Agentenfähigkeit ≠ Suchsichtbarkeit. Das Bereitstellen eines MCP-Servers macht Ihre Daten für Agenten, die Aufgaben ausführen, nutzbar. Das ist eine Vertriebs-/Integrationsentscheidung, keine Ranking-Entscheidung. MCP unter „SEO-Taktiken, die Rankings verbessern“ einzuordnen, ist ein Kategorienfehler.
5. Tools und nicht vertrauenswürdige Eingaben ergeben eine Angriffsfläche. Sobald ein Agent sowohl handeln als auch nicht vertrauenswürdige Eingaben lesen kann, wird Prompt-Injection zum Risiko. Behandeln Sie jeden angebundenen MCP-Server wie eine nicht vertrauenswürdige Integration: mit geringstmöglichen Rechten, menschlicher Freigabe für folgenreiche Aktionen und sorgfältiger Auswahl vertrauenswürdiger Server.
MCP mistakes to avoid
MCP als Ranking-Faktor bezeichnen
MCP stellt kompatiblen Agenten zur Laufzeit Daten und Aktionen bereit. Dadurch wird ein Server weder für Google noch für Bing zu einem Ranking-Signal.
Einem Server standardmäßig weitreichende Zugangsdaten geben
Ein Agent benötigt für eine eng begrenzte Aufgabe keinen uneingeschränkten Zugriff. Beschränken Sie Tokens, Ressourcen, Hosts und Schreibrechte auf das erforderliche Minimum.
Tool-Beschreibungen als sichere Anweisungen behandeln
Beschreibungen und abgerufene Inhalte können manipuliert sein oder Prompt-Injection enthalten. Verwenden Sie festgelegte vertrauenswürdige Server, prüfen Sie Änderungen an Fähigkeiten und erzwingen Sie Richtlinien außerhalb des Modelltexts.
Folgenreiche Schreibvorgänge hinter unklaren Tool-Namen verbergen
Namen wie „verwalten“ oder „verarbeiten“ verschleiern die Wirkung. Benennen Sie klar, ob ein Tool liest, erstellt, aktualisiert, veröffentlicht, Gebühren auslöst oder etwas versendet, und verlangen Sie erforderlichenfalls eine Bestätigung.
Einen MCP-Server bereitstellen, obwohl ein Dokument genügt
Statische öffentliche Informationen benötigen nicht automatisch eine ausführbare Integration. Verwenden Sie MCP, wenn Laufzeiterkennung, Abruf oder Aktionen einen echten Mehrwert für Nutzer schaffen.
Ressourcen, die Ihre Zeit wert sind
Meine weiterführenden Artikel
- Einsteigerleitfaden für technische SEO – ordnet Themen der KI-Suche in die technischen Grundlagen ein.
- Neue Webcrawler: KI-Bots holen gegenüber Suchmaschinen-Bots auf – beschreibt den breiteren Wandel hin zu KI-Systemen, die Webinhalte abrufen und verwenden; MCP ist ein Teil davon.
Meine Vorträge
- So funktioniert die Suche (SlideShare) – mein Überblick über Crawling, Rendering, Indexierung und Ranking als Kontext dafür, wie die Suchseite neben der Agentenseite funktioniert. Mein üblicher Hinweis gilt: “This is my understanding of systems… not going to be 100% complete or accurate.” (Übersetzung) „Dies ist mein Verständnis der Systeme und wird nicht zu 100 Prozent vollständig oder korrekt sein.“
Aus der Branche
- Einführung in das Model Context Protocol (Anthropic) – die ursprüngliche Ankündigung und das N×M-Modell.
- Offizielle Dokumentation zum Model Context Protocol und die Architekturübersicht – die maßgebliche technische Referenz.
- Übersicht zur MCP-Version 2026-07-28 – der zustandslose Kern und die einschneidenden Migrationsänderungen.
- OpenAI übernimmt den Standard des Konkurrenten Anthropic zur Verbindung von KI-Modellen mit Daten (TechCrunch) – der Übernahmezeitpunkt im März 2025.
- Wie das Model Context Protocol die Zukunft von KI und Suchmarketing prägt (Search Engine Land, Constance Chen) – der zentrale Branchenbeitrag zu MCP und SEO; er erschien vor den WebMCP-Kommentaren und der Übertragung an die AAIF.
- Was ist agentische SEO? (Ahrefs, Mateusz Makosiewicz, geprüft von Ryan Law) – MCP als Bestandteil agentischer SEO und der MCP-Connector von Ahrefs.
- Das Model Context Protocol hat Sicherheitsprobleme durch Prompt-Injection (Simon Willison) – die Sicherheitsvorbehalte aus einer glaubwürdigen unabhängigen Perspektive.
- Elf neue KI-Sicherheitsrisiken durch MCP (Checkmarx Zero) – ein ausführlicherer Katalog der Angriffsfläche.
- Model Context Protocol (Wikipedia) – eine neutrale Übersicht mit Zeitleiste und Übertragung an die AAIF.
Wissenstest: Model Context Protocol (MCP)
Fünf kurze Fragen dazu, was MCP ist und was nicht. Wählen Sie für jede eine Antwort aus und prüfen Sie dann.
Änderungsprotokoll
Aktualisiert am 21. Aug. 2026.
Redaktionelle Zusammenfassung und aufgezeichnete Änderungsdetails.Änderungsdetails
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
Vollständiger Vergleich nicht verfügbar — für diese Version wurde kein früherer Schnappschuss archiviert.
Aktualisiert am 21. Aug. 2026.
Redaktionelle Zusammenfassung und aufgezeichnete Änderungsdetails.Änderungsdetails
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
Vollständiger Vergleich nicht verfügbar — für diese Version wurde kein früherer Schnappschuss archiviert.
Aktualisiert am 4. Aug. 2026.
Redaktionelle Zusammenfassung und aufgezeichnete Änderungsdetails.Änderungsdetails
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
Vollständiger Vergleich nicht verfügbar — für diese Version wurde kein früherer Schnappschuss archiviert.
Aktualisiert am 30. Juli 2026.
Redaktionelle Zusammenfassung und aufgezeichnete Änderungsdetails.Änderungsdetails
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
Vollständiger Vergleich nicht verfügbar — für diese Version wurde kein früherer Schnappschuss archiviert.
Aktualisiert am 18. Juli 2026.
Redaktionelle Zusammenfassung und aufgezeichnete Änderungsdetails.Änderungsdetails
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
Vollständiger Vergleich nicht verfügbar — für diese Version wurde kein früherer Schnappschuss archiviert.
Aktualisiert am 17. Juli 2026.
Redaktionelle Zusammenfassung und aufgezeichnete Änderungsdetails.Änderungsdetails
-
Detaillierte Änderungsangaben sind derzeit auf Englisch verfügbar.
Vollständiger Vergleich nicht verfügbar — für diese Version wurde kein früherer Schnappschuss archiviert.