[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"portal-settings:stajic:de":3,"public-menus:all":37,"post:mcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits:de":204,"related:post:mcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits:de:1":3518},{"statusCode":4,"data":5,"message":36},200,{"tenantId":6,"lang":7,"defaultLang":7,"siteUrl":8,"contactEmail":9,"brandName":10,"logoUrl":11,"siteName":10,"siteDescription":12,"ogImage":9,"robotsIndex":13,"socialLinks":9,"reservedSlugs":9,"seoPolicy":14},"stajic","de","https:\u002F\u002Fstajic.de",null,"Stajic Platform","\u002FLogo_Planet.svg","Stajic Portal",true,{"branding":15,"relatedContent":16,"crossDomainLinks":17},{"logoUrl":11},{"enabled":13},[18,21,24,27,30,33],{"url":19,"label":20,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Ffigure.rocks","figure.rocks",{"url":22,"label":23,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Floving.rocks","loving.rocks",{"url":25,"label":26,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.com","bazify.com",{"url":28,"label":29,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.de","bazify.de",{"url":31,"label":32,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.at","bazify.at",{"url":34,"label":35,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.ba","bazify.ba","Portal settings resolved",[38,44],{"id":39,"name":40,"location":41,"isActive":13,"isDefault":42,"items":43},1,"main-navigation","header",false,[],{"id":45,"name":46,"location":47,"isActive":13,"isDefault":13,"items":48},4,"main-menu","sidebar",[49,65,78,92,102,117,132],{"id":50,"title":51,"url":59,"target":60,"icon":61,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":63,"portfolioId":9,"children":64},"item-18",{"de":52,"en":53,"es":54,"fr":55,"it":53,"ru":56,"sr":57,"zh":58},"Startseite","Home","Inicio","Accueil","Главная","Почетна","首页","\u002Ffull-stack-web-developer-munich-performance-seo-and-maintainable-builds","_self","i-lucide-home","page",111,[],{"id":66,"title":67,"url":74,"target":60,"icon":75,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":76,"portfolioId":9,"children":77},"item-22",{"de":68,"en":68,"es":69,"fr":68,"it":70,"ru":71,"sr":72,"zh":73},"Vision","Visión","Visione","Видение","Визија","想象","\u002Fueber-uns-webdesign-muenchen-webaplikation","i-lucide-eye",113,[],{"id":79,"title":80,"url":88,"target":60,"icon":89,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":90,"portfolioId":9,"children":91},"item-19",{"de":81,"en":82,"es":83,"fr":82,"it":84,"ru":85,"sr":86,"zh":87},"Leistungen","Services","Servicios","Servizi","Услуги","Услуге","服务","\u002Fservices-dienstleistungen-muenchen","i-lucide-wrench",116,[],{"id":93,"title":94,"url":98,"target":60,"icon":99,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":100,"portfolioId":9,"children":101},"item-23",{"de":95,"en":95,"es":95,"fr":95,"it":95,"ru":96,"sr":96,"zh":97},"Blog","Блог","博客","\u002Fblog","i-lucide-book-open",112,[],{"id":103,"title":104,"url":113,"target":60,"icon":114,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":115,"portfolioId":9,"children":116},"item-32",{"de":105,"en":106,"es":107,"fr":108,"it":109,"ru":110,"sr":111,"zh":112},"Neue Technologien","New Technologies","Nuevas tecnologías","Nouvelles technologies","Nuove tecnologie","Новые технологии","Нове технологије","新技术！","\u002Fneue-webtechnologien","i-lucide-sparkles",122,[],{"id":118,"title":119,"url":128,"target":60,"icon":129,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":130,"portfolioId":9,"children":131},"item-20",{"de":120,"en":121,"es":122,"fr":123,"it":124,"ru":125,"sr":126,"zh":127},"Kontakt","Contact us!","Contacto","Contact","Contatto","Контакт","Контактирајте нас","联系我们！","\u002Fcontact","i-lucide-mail",115,[],{"id":133,"title":134,"url":143,"target":60,"icon":144,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":145,"portfolioId":9,"children":146},"item-21",{"de":135,"en":136,"es":137,"fr":138,"it":139,"ru":140,"sr":141,"zh":142},"Unsere Arbeit","Our Work","Nuestro trabajo","Nos réalisations","I nostri lavori","Наши работы","Наши радови","文件夹","\u002Fportfolio","i-lucide-briefcase",114,[147,160,174,180,192],{"id":148,"title":149,"url":143,"target":60,"icon":158,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":145,"portfolioId":9,"children":159},"item-24",{"de":150,"en":151,"es":152,"fr":153,"it":154,"ru":155,"sr":156,"zh":157},"Alle Projekte","All Projects","Todos los proyectos","Tous les projets","Tutti i progetti","Все проекты","Сви пројекти","所有项目","i-lucide-grid-3x3",[],{"id":161,"title":162,"url":170,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":173},"item-29",{"de":163,"en":164,"es":165,"fr":166,"it":167,"ru":168,"sr":169,"zh":142},"Local Roots, Global Reach","Local Roots - Global Reach","Empresa local ","Entreprise locale","Azienda locale","Местная компания","Локално предузеће глобално тржиште","\u002Fportfolio\u002Flocal-roots-global-reach-communication-media-systems-for-modern-business","i-lucide-folder","custom",[],{"id":175,"title":176,"url":178,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":179},"item-28",{"de":177,"en":177,"es":177,"fr":177,"it":177,"ru":177,"sr":177,"zh":177},"Solr Suggester","\u002Fportfolio\u002Fsolr-fuzzy-suggester-und-solr-infix-suggester-abfrage-ueber-ajax-und-filterung",[],{"id":181,"title":182,"url":190,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":191},"item-27",{"de":183,"en":184,"es":185,"fr":186,"it":187,"ru":188,"sr":189,"zh":184},"Firmenwebseite SEO","Company Website SEO","Sitio web corporativo SEO","Site web d’entreprise SEO","Sito web aziendale SEO","Корпоративный сайт SEO","Пословна веб-страница SEO","\u002Fportfolio\u002Fseo-sem-branding-mobile-webseite-muenchen",[],{"id":193,"title":194,"url":202,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":203},"item-31",{"de":195,"en":196,"es":197,"fr":198,"it":199,"ru":200,"sr":201,"zh":196},"Digitalisierungsportal","Digitalization Portal","Portal de digitalización","Portail de numérisation","Portale di digitalizzazione","Портал цифровизации","Портал за дигитализацију","\u002Fportfolio\u002Fdigitalisierungsportal-archiv-museum-bibliothek-ead-lido-mets-mods",[],{"statusCode":4,"data":205,"message":3517},{"id":206,"title":207,"slug":208,"content":209,"contentJson":210,"excerpt":1610,"featuredImage":1611,"featuredImageAlt":1612,"featuredImageCaption":9,"featuredImageTitle":9,"featuredImageCopyright":9,"featuredImageAuthor":9,"featuredImageSourceUrl":9,"featuredImageLicense":9,"featuredImageIsAiGenerated":42,"status":1613,"publishedAt":1614,"createdAt":1615,"updatedAt":1616,"seoLocalePaths":1617,"categories":1626,"author":1643,"translations":1648},"492","MCP erklärt: Was es verbindet, was es nicht tut und wo es passt","mcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u003Cp>Das Model Context Protocol (MCP) ist ein offenes Protokoll, um KI-Anwendungen über standardisierte Client-Server-Verträge mit externen Fähigkeiten und Informationen zu verbinden. Ein MCP-Server kann Tools, Ressourcen und Prompts bereitstellen; ein MCP-kompatibler Host oder Client entdeckt und nutzt diese Fähigkeiten im Auftrag einer KI-Anwendung. MCP erfordert nicht, dass der Server sein eigenes Sprachmodell ausführt, und es ersetzt nicht die Agent-Runtime, die geschäftliche Autorisierung, die Mandantentrennung, die Anwendungs-APIs oder die Domänenarchitektur hinter den bereitgestellten Fähigkeiten.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--info my-6 rounded-xl border p-5 border-blue-300 bg-blue-50 dark:border-blue-900 dark:bg-blue-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Direkte Antwort\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">\u003Cstrong>MCP standardisiert die Grenze zwischen einem KI-Host und externen Fähigkeitsanbietern.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>Ein nützliches mentales Modell ist:\u003Cbr>\u003Cstrong>Benutzer → KI-Host \u002F Agent-Runtime → MCP-Client → MCP-Server → Anwendung\u002FAPI\u002FDaten\u002FTool\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>Das Modell kann vollständig auf der Host-Seite bleiben. Der MCP-Server kann gewöhnliche deterministische Software sein, die strukturierte Fähigkeiten bereitstellt.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Ein MCP-Server benötigt kein eigenes KI-Modell\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Ein Dateisystem-MCP-Server kann Dateien auflisten oder lesen. Ein Datenbank-MCP-Server kann genehmigte Abfragen ausführen. Ein Jira-MCP-Server kann Issue-Operationen bereitstellen. Keiner dieser Server benötigt ein LLM, um den MCP-Vertrag zu erfüllen. Wenn ein Server intern KI verwendet, ist das eine Implementierungsentscheidung hinter der Protokollgrenze, keine MCP-Anforderung.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">MCP-Fähigkeit ist keine geschäftliche Berechtigung\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Wenn ein MCP-Server \u003Ccode>delete_file\u003C\u002Fcode>, \u003Ccode>refund_order\u003C\u002Fcode> oder \u003Ccode>deploy_service\u003C\u002Fcode> bereitstellt, bedeutet das nur, dass die Fähigkeit existiert. Der Server\u002Fdie Anwendung muss weiterhin Identität, Berechtigungen, Mandantenbereich, Geschäftsregeln, Bestätigungsanforderungen und Audit-Kontrollen durchsetzen. Protokollentdeckung darf niemals stillschweigend zu Autorisierung werden.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Hinweis zur aktuellen Quelle — 8. Oktober 2026\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Die aktuelle MCP-Spezifikationsrevision ist \u003Cstrong>2026-07-28\u003C\u002Fstrong>. Ihre wesentliche Änderung ist ein zustandsloser Protokollkern mit selbstbeschreibenden Anfragen, optionalem \u003Ccode>server\u002Fdiscover\u003C\u002Fcode>, routbaren HTTP-Headern, cachefähigen Listen-\u002FRessourcenantworten, Autorisierungshärtung und einem formalen Erweiterungsmodell. Das TypeScript SDK v2 ist die aktuelle stabile SDK-Linie, die diese Revision implementiert. Ältere Clients und Server aus der Zeit um 2025 existieren weiterhin, daher muss die Implementierungsanleitung versionsbewusst bleiben.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cnav class=\"editorjs-toc\" data-editorjs-toc=\"true\" aria-label=\"Inhalt\">\u003Cstrong class=\"editorjs-toc__title\">Inhalt\u003C\u002Fstrong>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-0\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-7\" class=\"editorjs-toc__link\">Was MCP wirklich standardisiert\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-11\" class=\"editorjs-toc__link\">Das einfachste Beispiel\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-16\" class=\"editorjs-toc__link\">Wo das einfache Beispiel endet\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-20\" class=\"editorjs-toc__link\">Die MCP-Architektur: Host, Client und Server\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-24\" class=\"editorjs-toc__link\">Die drei zentralen Server-Primitive\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-26\" class=\"editorjs-toc__link\">Tools: aufrufbare Fähigkeiten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-30\" class=\"editorjs-toc__link\">Ressourcen: lesbarer Kontext und Daten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-34\" class=\"editorjs-toc__link\">Prompts: wiederverwendbare Vorlagen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-38\" class=\"editorjs-toc__link\">Tool oder Ressource?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-40\" class=\"editorjs-toc__link\">Wo ist das KI-Modell?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-45\" class=\"editorjs-toc__link\">MCP ersetzt keine APIs\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-49\" class=\"editorjs-toc__link\">MCP vs. Function Calling\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-52\" class=\"editorjs-toc__link\">MCP erzeugt nicht die Agent-Schleife\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-56\" class=\"editorjs-toc__link\">MCP vs. A2A\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-61\" class=\"editorjs-toc__link\">Lokale und entfernte MCP-Nutzung haben unterschiedliche Transportrealitäten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-65\" class=\"editorjs-toc__link\">Warum MCP-Versionsbewusstsein wichtig ist\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-69\" class=\"editorjs-toc__link\">Was sich in MCP 2026-07-28 geändert hat\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-71\" class=\"editorjs-toc__link\">Roots, Sampling und Logging sind nicht mehr die Richtung für neue Implementierungen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-75\" class=\"editorjs-toc__link\">Lang laufende Arbeit ist nicht dasselbe wie ein gewöhnlicher MCP-Tool-Aufruf\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-79\" class=\"editorjs-toc__link\">MCP Apps erweitern die UI-Fähigkeiten, ohne das Kernprotokoll neu zu definieren\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-83\" class=\"editorjs-toc__link\">MCP-Autorisierung ist nicht Ihr vollständiges Autorisierungsmodell\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-88\" class=\"editorjs-toc__link\">Identität kann mehrere Grenzen überschreiten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-92\" class=\"editorjs-toc__link\">Mandantentrennung bleibt außerhalb der MCP-Fähigkeitserkennung\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-96\" class=\"editorjs-toc__link\">MCP definiert keine Single Source of Truth\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-100\" class=\"editorjs-toc__link\">MCP und Kontext-Engineering\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-104\" class=\"editorjs-toc__link\">MCP-Tools um Ergebnisse und Risikogrenzen herum entwerfen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-106\" class=\"editorjs-toc__link\">Genehmigungen gehören in die Ausführungsarchitektur\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-110\" class=\"editorjs-toc__link\">MCP-Observability sollte Protokollaufrufe mit Domänenaktionen verbinden\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-114\" class=\"editorjs-toc__link\">Was MCP nicht beheben kann\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-116\" class=\"editorjs-toc__link\">Ursprünglicher Implementierungsnachweis: Aaasaasa AI Client\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-124\" class=\"editorjs-toc__link\">Wann MCP gut passt\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-126\" class=\"editorjs-toc__link\">Wann Sie MCP nicht benötigen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-130\" class=\"editorjs-toc__link\">MCP-Sicherheitscheckliste\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-132\" class=\"editorjs-toc__link\">Häufige Missverständnisse\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-134\" class=\"editorjs-toc__link\">Eine praktische MCP-Designsequenz\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-136\" class=\"editorjs-toc__link\">MCP-Architekturcheckliste\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-138\" class=\"editorjs-toc__link\">Randfälle und Einschränkungen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-144\" class=\"editorjs-toc__link\">Was würde diese Antwort ändern?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-148\" class=\"editorjs-toc__link\">Verwandtes kanonisches Wissen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-153\" class=\"editorjs-toc__link\">Häufig gestellte Fragen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-155\" class=\"editorjs-toc__link\">Glossar\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-157\" class=\"editorjs-toc__link\">Fazit\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-161\" class=\"editorjs-toc__link\">Primärquellen und aktuelle Dokumentation\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fnav>\n\u003Ch2 id=\"section-7\">Was MCP wirklich standardisiert\u003C\u002Fh2>\n\u003Cp>Vor MCP konnte jede KI-Anwendung externe Systeme über ihr eigenes Tool-Schema, Plugin-Format, ihre eigene Authentifizierungskonvention und ihren eigenen Verbindungscode integrieren. Derselbe Dienst konnte für einen Desktop-KI-Client, einen IDE-Agenten und eine benutzerdefinierte Anwendung unterschiedliche Adapter benötigen.\u003C\u002Fp>\n\u003Cp>MCP schafft eine wiederverwendbare Protokollgrenze. Das externe System stellt Fähigkeiten über einen MCP-Server bereit, während kompatible KI-Hosts einen MCP-Client implementieren. Dies reduziert die Integrationskopplung zwischen der KI-Anwendung und dem zugrunde liegenden Tool- oder Datenanbieter.\u003C\u002Fp>\n\u003Cp>Das Protokoll standardisiert nicht die gesamte Anwendung. Es standardisiert, wie Fähigkeiten über diese Grenze hinweg beschrieben, entdeckt und aufgerufen werden.\u003C\u002Fp>\n\u003Ch2 id=\"section-11\">Das einfachste Beispiel\u003C\u002Fh2>\n\u003Cp>Angenommen, eine KI-Programmieranwendung benötigt Zugriff auf ein lokales Projektverzeichnis. Ohne MCP könnte die Anwendung ihre eigene Dateisystemintegration direkt implementieren.\u003C\u002Fp>\n\u003Cp>Mit MCP kann ein Dateisystem-Server Fähigkeiten wie das Auflisten von Verzeichnissen, das Lesen genehmigter Dateien oder das Schreiben innerhalb eines erlaubten Arbeitsbereichs bereitstellen. Der KI-Host verbindet sich über einen MCP-Client und präsentiert diese Fähigkeiten dem Modell oder der Agent-Runtime.\u003C\u002Fp>\n\u003Cp>Der Server muss die natürlichsprachliche Anfrage des Benutzers nicht verstehen. Der Host\u002Fdas Modell entscheidet, welche Fähigkeit nützlich ist; der MCP-Server führt die strukturierte Anfrage unter seinen eigenen Sicherheitsregeln aus.\u003C\u002Fp>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Ein grundlegender MCP-Tool-Aufruf\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Host verbindet sich mit Server\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Die MCP-fähige Anwendung konfiguriert den Zugriff auf den externen MCP-Server.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Fähigkeiten werden entdeckt\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Der Client erfährt, welche Tools, Ressourcen oder Prompts der Server bereitstellt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Modell oder Runtime wählt eine Fähigkeit aus\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Die KI-Anwendung entscheidet, dass eine bereitgestellte Fähigkeit benötigt wird.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Client sendet strukturierte Anfrage\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Argumente werden über MCP an den Server gesendet.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Server autorisiert und führt aus\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Der Server validiert die Anfrage und ruft sein zugrunde liegendes System auf.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Ergebnis kehrt zum Host zurück\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Das Ergebnis wird zu einer Beobachtung oder einem Kontexteingang.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Host entscheidet, was als Nächstes passiert\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Das Modell\u002Fdie Runtime kann antworten, ein weiteres Tool aufrufen oder einen Workflow fortsetzen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-16\">Wo das einfache Beispiel endet\u003C\u002Fh2>\n\u003Cp>MCP definiert nicht, wie der Host ein Tool auswählt, wie ein Agent plant, wie ein Geschäftsworkflow modelliert wird oder wie sich ein Domänenobjekt wie eine Rechnung oder ein Deployment verhalten soll.\u003C\u002Fp>\n\u003Cp>Ein Protokoll kann die Integration interoperabel machen, während die zugrunde liegende Anwendung falsch, unsicher oder schlecht entworfen bleibt. Eine vollkommen gültige MCP-Anfrage kann dennoch die falsche geschäftliche Fähigkeit aufrufen.\u003C\u002Fp>\n\u003Cp>Die zentrale Abgrenzung ist: MCP standardisiert Integrationssemantik, nicht Anwendungswahrheit oder geschäftliche Korrektheit.\u003C\u002Fp>\n\u003Ch2 id=\"section-20\">Die MCP-Architektur: Host, Client und Server\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Komponente\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Verantwortlichkeit\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">KI-Host\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benutzerorientierte KI-Anwendung oder Laufzeitumgebung, die Modellinteraktion, Kontext und den gesamten Workflow verantwortet\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP-Client\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Protokollseitige Komponente, die vom Host verwendet wird, um mit einem MCP-Server zu kommunizieren\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP-Server\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Veröffentlicht Fähigkeiten und verarbeitet MCP-Anfragen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zugrundeliegendes System\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendung, API, Datenbank, Dateisystem, SaaS-Plattform oder Dienst hinter dem MCP-Server\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wählt Fähigkeiten aus oder reflektiert über sie gemäß dem Host-\u002FLaufzeitdesign; es befindet sich nicht notwendigerweise im MCP-Server\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorisierungs-\u002FGeschäftsrichtlinie\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bestimmt, ob eine angeforderte Operation tatsächlich erlaubt ist\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Ein Host kann sich mit mehreren MCP-Servern verbinden, und ein MCP-Server kann einem oder mehreren zugrundeliegenden Systemen vorgelagert sein. Der Host bleibt dafür verantwortlich, MCP-Ergebnisse in die übergeordnete KI-Anwendung zu integrieren.\u003C\u002Fp>\n\u003Cp>Der Server kann lokal beim Host laufen, als separater Prozess ausgeführt werden oder remote über einen Netzwerktransport erreichbar sein. Hosting-Topologie und Modellstandort sind unabhängige Entscheidungen.\u003C\u002Fp>\n\u003Ch2 id=\"section-24\">Die drei zentralen Server-Primitive\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Tools, Ressourcen und Prompts lösen unterschiedliche Anforderungen\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Tools\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Ressourcen\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Prompts\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Hauptzweck\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Typische Interaktion\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Beispiel\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Typisches Risiko\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-26\">Tools: aufrufbare Fähigkeiten\u003C\u002Fh2>\n\u003Cp>Tools sind strukturierte Operationen, die ein MCP-Server dem Host zur Verfügung stellt. Ein Tool hat einen Namen, eine Beschreibung und ein Eingabeschema; moderne Implementierungen können auch strukturierte Ausgaben bereitstellen.\u003C\u002Fp>\n\u003Cp>Beispiele sind das Durchsuchen eines Repositorys, das Lesen eines Kundendatensatzes, das Erstellen eines Tickets, das Ausführen eines Builds oder das Senden einer Nachricht. Tools können schreibgeschützt sein oder Nebenwirkungen haben.\u003C\u002Fp>\n\u003Cp>Eine gute MCP-Tool-Oberfläche sollte kohärente Benutzer- oder Agentenziele abbilden, anstatt jeden internen API-Endpunkt mechanisch zu spiegeln. Operationen mit unterschiedlichen Berechtigungen, Bestätigungsanforderungen oder Auswirkungsradius sollten in der Regel separate Tools sein.\u003C\u002Fp>\n\u003Ch2 id=\"section-30\">Ressourcen: lesbarer Kontext und Daten\u003C\u002Fh2>\n\u003Cp>Ressourcen stellen Daten oder Inhalte bereit, die ein Client auflisten oder lesen kann. Sie passen natürlich, wenn die semantische Operation „Gib mir dieses Artefakt oder diese Information“ lautet statt „Führe diese Aktion aus“.\u003C\u002Fp>\n\u003Cp>Eine Ressourcen-URI ist keine Autorisierungsgewährung. Der Server behält die Zugriffskontrolle und muss überprüfen, welcher Prinzipal das zugrundeliegende Objekt lesen darf.\u003C\u002Fp>\n\u003Cp>Die Protokollrevision vom 2026-07-28 fügt Cache-Semantik für Listen- und Ressourcenleseantworten hinzu, einschließlich Aktualität und Cache-Geltungsbereich, wodurch das Caching-Verhalten expliziter wird.\u003C\u002Fp>\n\u003Ch2 id=\"section-34\">Prompts: wiederverwendbare Vorlagen\u003C\u002Fh2>\n\u003Cp>MCP-Prompts ermöglichen es einem Server, wiederverwendbare Prompt-Vorlagen für kompatible Clients zu veröffentlichen. Dadurch können domänenspezifische Anweisungen näher beim Fähigkeitsanbieter bleiben.\u003C\u002Fp>\n\u003Cp>Ein von einem MCP-Server bereitgestellter Prompt hat nicht automatisch Vorrang vor den System- oder Sicherheitsanweisungen des Hosts. Der Host entscheidet, wie Prompt-Material in seine Kontexthierarchie eingeht.\u003C\u002Fp>\n\u003Cp>Vom Protokoll bereitgestellter Prompt-Inhalt sollte daher als Fähigkeitsdaten mit expliziter Vertrauenssemantik behandelt werden, nicht als uneingeschränkte Instruktionsautorität.\u003C\u002Fp>\n\u003Ch2 id=\"section-38\">Tool oder Ressource?\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Bedarf\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Bevorzugen\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eine Aktion mit strukturierten Argumenten ausführen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein bestimmtes stabiles Artefakt lesen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ressource\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dynamisch suchen oder berechnen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Normalerweise Tool\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externen Zustand ändern\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wiederverwendbare Prompt-Anweisungen paketieren\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prompt\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lang laufende asynchrone Ausführung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool plus Anwendungs-\u002FLaufzeit-Aufgabenverwaltung oder eine MCP-Erweiterung\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-40\">Wo ist das KI-Modell?\u003C\u002Fh2>\n\u003Cp>MCP erfordert nicht, dass das Modell auf dem MCP-Server läuft. Das Modell kann in der Cloud gehostet, lokal gehostet, in die Desktop-Anwendung eingebettet oder über einen anderen Anbieter erreicht werden.\u003C\u002Fp>\n\u003Cp>Der Host besitzt normalerweise die Modellinteraktion. Der MCP-Server stellt externe Fähigkeiten bereit. Ein lokaler MCP-Server kann daher von einem Host verwendet werden, dessen Modell in der Cloud läuft, und ein entfernter MCP-Server kann von einem Host verwendet werden, dessen Modell lokal läuft.\u003C\u002Fp>\n\u003Cp>Wenn der MCP-Server selbst intern ein LLM aufruft, ist dieses Modell Teil der Server-Implementierung hinter der Protokollgrenze; es wird nicht von MCP erfordert.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Protokollstandort ≠ Inferenzstandort\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">\u003Cstrong>Lokales MCP impliziert keine lokale Inferenz, und entferntes MCP impliziert keine entfernte Inferenz.\u003C\u002Fstrong> Verbindungsstandort, Tool-Ausführungsstandort und Modell-\u002FAnbieterstandort sind separate Architektur-Dimensionen.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-45\">MCP ersetzt keine APIs\u003C\u002Fh2>\n\u003Cp>Ein MCP-Server umhüllt oft bestehende APIs oder Dienste. REST, GraphQL, SQL, SDK-Aufrufe und interne Dienstverträge können genau dort bleiben, wo sie sind.\u003C\u002Fp>\n\u003Cp>MCP fügt eine KI-orientierte Interoperabilitätsschicht hinzu. Die zugrunde liegende Domänen-API kann der maßgebliche Anwendungsvertrag für gewöhnliche deterministische Clients bleiben.\u003C\u002Fp>\n\u003Cp>Die übliche Architektur ist daher API\u002FDienst zuerst, ausgewählte KI-orientierte Fähigkeit zweitens — nicht „jede API durch MCP ersetzen“.\u003C\u002Fp>\n\u003Ch2 id=\"section-49\">MCP vs. Function Calling\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Function Calling und MCP sind verwandt, aber nicht identisch\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Function Calling\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">MCP\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Umfang\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Tool-Definition\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Portabilität\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Können sie koexistieren?\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Cp>OpenAI stellt derzeit entfernte MCP-Server als einen Tool-Typ neben gewöhnlichem Function Calling, Websuche, Shell und anderen Tools bereit. Diese Implementierung veranschaulicht die architektonische Beziehung: MCP-Konnektivität und die eigene Tool-Aufruf-Schnittstelle des Modells können kombiniert werden.\u003C\u002Fp>\n\u003Ch2 id=\"section-52\">MCP erzeugt nicht die Agent-Schleife\u003C\u002Fh2>\n\u003Cp>Ein KI-Agent benötigt eine Laufzeitumgebung, die entscheiden, Tools aufrufen, Ergebnisse beobachten, Zustand aktualisieren und fortfahren oder stoppen kann. MCP kann einige der Tools und Daten bereitstellen, die von dieser Schleife verwendet werden.\u003C\u002Fp>\n\u003Cp>Der MCP-Server wird nicht automatisch zum Planer, Gedächtnissystem oder Orchestrator. Diese Verantwortlichkeiten bleiben normalerweise im Host oder in der Agent-Laufzeitumgebung.\u003C\u002Fp>\n\u003Cp>Eine nicht-agentische Anwendung kann ebenfalls MCP verwenden. Ein deterministischer MCP-Tool-Aufruf erfordert keinen autonomen mehrstufigen Agenten.\u003C\u002Fp>\n\u003Ch2 id=\"section-56\">MCP vs. A2A\u003C\u002Fh2>\n\u003Cp>MCP verbindet in erster Linie einen KI-Host oder Agenten mit Fähigkeiten wie Tools, Ressourcen und Daten. A2A zielt auf die Zusammenarbeit zwischen unabhängigen Agentensystemen ab.\u003C\u002Fp>\n\u003Cp>Ein Remote-Agent kann intern MCP nutzen, um auf Datenbanken und Tools zuzugreifen, während er anderen Agenten eine A2A-Schnittstelle bereitstellt. Die Protokolle können daher geschichtet statt ersetzt werden.\u003C\u002Fp>\n\u003Cp>Der bestehende Artikel zum Protokoll-Stack behandelt den breiteren Vergleich von MCP\u002FA2A\u002FUCP\u002FAP2\u002FA2UI; G02 bleibt die kanonische MCP-Definition.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">MCP vs. A2A vs. UCP vs. AP2 vs. A2UI: Der Agent-Protokoll-Stack erklärt\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Eine breitere Verantwortlichkeitskarte, die zeigt, wie MCP mit Agentenzusammenarbeit, Commerce, Zahlungsbefugnis und agentengesteuerten UI-Protokollen zusammenspielt.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Den Protokoll-Stack lesen →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-61\">Lokale und entfernte MCP-Nutzung haben unterschiedliche Transportrealitäten\u003C\u002Fh2>\n\u003Cp>MCP kann sich mit lokalen und entfernten Servern verbinden. Lokale Desktop-Integrationen verwenden üblicherweise Transporte auf Prozessebene wie stdio; entfernte Server verwenden HTTP-orientierten Transport.\u003C\u002Fp>\n\u003Cp>Die Revision vom 28.07.2026 macht den Protokollkern zustandslos. Anfragen tragen die für die Protokollverarbeitung erforderlichen Informationen, anstatt vom früheren sitzungsorientierten Modell auf Protokollebene abzuhängen.\u003C\u002Fp>\n\u003Cp>Die aktuelle Revision platziert außerdem Methoden- und Fähigkeitsnamen in HTTP-Headern, damit Gateways, WAFs, Rate-Limiter und Load-Balancer MCP-Datenverkehr natürlicher routen und messen können.\u003C\u002Fp>\n\u003Ch2 id=\"section-65\">Warum MCP-Versionsbewusstsein wichtig ist\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Protokoll-Ära\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Betriebliche Eigenschaft\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">25.11.2025 und früher\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Handshake-\u002Fsitzungsorientierter Lebenszyklus und älteres Streamable-HTTP-Verhalten\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">28.07.2026\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zustandsloser Kern, optionale Server-Erkennung, selbstbeschreibende Anfragen, Routing-Header, Cache-Hinweise, MRTR und Autorisierungs-Härtung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Erweiterungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fähigkeiten wie Tasks und MCP Apps können unabhängig vom Basisprotokoll versioniert werden\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>SDK-Version und Protokollversion sind ebenfalls unterschiedliche Dinge. Das aktuelle TypeScript v2 SDK ist die stabile Linie für die Revision vom 28.07.2026, während ältere v1.x eine Wartungslinie für das Verhalten der 2025-Ära bleibt.\u003C\u002Fp>\n\u003Cp>Architekturdokumentation sollte sowohl die SDK-\u002FBibliotheksversion als auch die Protokollrevision erfassen, wenn Interoperabilitätsverhalten davon abhängt.\u003C\u002Fp>\n\u003Ch2 id=\"section-69\">Was sich in MCP 2026-07-28 geändert hat\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Änderung\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Warum sie wichtig ist\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zustandsloser Kern\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Entfernte Server können hinter gewöhnlichen Load-Balancern ohne Protokoll-Sticky-Sessions skalieren\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">server\u002Fdiscover\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Clients können bei Bedarf Serverfähigkeiten prüfen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Selbstbeschreibende Anfragen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Protokollversion und Client-Fähigkeitsmetadaten werden pro Anfrage übertragen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mcp-Method \u002F Mcp-Name Header\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gateways können routen, messen und Richtlinien anwenden, ohne Bodies zu parsen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cache-Hinweise\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Listen-\u002FRessourcenlesevorgänge kommunizieren Aktualität und Freigabebereich\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Multi Round-Trip Requests\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Server können zusätzliche Eingaben anfordern, ohne das ältere bidirektionale Anfragemodell\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorisierungs-Härtung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Issuer-Validierung und Credential-Bindung stärken das Verhalten der entfernten Authentifizierung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Erweiterungsframework\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tasks, MCP Apps und andere Fähigkeiten können sich separat weiterentwickeln\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-71\">Roots, Sampling und Logging sind nicht mehr die Richtung für neue Implementierungen\u003C\u002Fh2>\n\u003Cp>Die Veröffentlichung vom 28.07.2026 kennzeichnet Roots, Sampling und Logging als veraltete Protokollfähigkeiten mit einem definierten Kompatibilitätsfenster.\u003C\u002Fp>\n\u003Cp>Ältere Tutorials zeigen diese Funktionen möglicherweise noch als zentrale Primitive. Neue Implementierungsarbeiten sollten der aktuellen Spezifikation folgen, anstatt ältere Lebenszyklusdiagramme blind zu kopieren.\u003C\u002Fp>\n\u003Cp>Veraltung bedeutet nicht sofortige Entfernung. Es bedeutet, dass neue Systeme unnötige neue Abhängigkeiten von Fähigkeiten vermeiden sollten, von denen sich das Protokoll entfernt.\u003C\u002Fp>\n\u003Ch2 id=\"section-75\">Lang laufende Arbeit ist nicht dasselbe wie ein gewöhnlicher MCP-Tool-Aufruf\u003C\u002Fh2>\n\u003Cp>Lang laufende Operationen benötigen Lebenszyklus-Semantik, die über ein einfaches sofortiges Tool-Ergebnis hinausgeht. Im aktuellen Ökosystem wurden Tasks in eine dedizierte MCP-Erweiterung verschoben.\u003C\u002Fp>\n\u003Cp>Dies bekräftigt ein nützliches Designprinzip: Das Basisprotokoll muss nicht jedes Anliegen der Agenten-Laufzeit absorbieren.\u003C\u002Fp>\n\u003Cp>Eine Anwendung kann die Verantwortung für lang laufende Workflows auch vollständig in ihrer eigenen Laufzeit behalten und gewöhnliche MCP-Tools als zugrunde liegende Operationen verwenden.\u003C\u002Fp>\n\u003Ch2 id=\"section-79\">MCP Apps erweitern die UI-Fähigkeiten, ohne das Kernprotokoll neu zu definieren\u003C\u002Fh2>\n\u003Cp>MCP Apps verknüpfen reichhaltigere interaktive UI-Erlebnisse durch das Erweiterungsmodell mit MCP-Tools.\u003C\u002Fp>\n\u003Cp>Der Host kontrolliert weiterhin, wie diese UI eingebettet, in einer Sandbox ausgeführt und abgesichert wird.\u003C\u002Fp>\n\u003Cp>Der Austausch von Kernfähigkeiten und das UI-Rendering sollten daher getrennte Architekturverantwortlichkeiten bleiben.\u003C\u002Fp>\n\u003Ch2 id=\"section-83\">MCP-Autorisierung ist nicht Ihr vollständiges Autorisierungsmodell\u003C\u002Fh2>\n\u003Cp>Remote-MCP benötigt Authentifizierungs- und Autorisierungsmechanismen auf Protokollebene, damit Clients und Server vertrauenswürdigen Zugriff herstellen können. Die aktuelle Spezifikation härtet weiterhin das Verhalten im Zusammenhang mit OAuth\u002FOIDC.\u003C\u002Fp>\n\u003Cp>Diese Schicht beantwortet, ob ein Client eine Verbindung herstellen oder Protokoll-Scopes anfordern darf. Sie beantwortet nicht automatisch, ob Alice Bestellung 123 erstatten darf, ob ein Agent Produktionskonfiguration schreiben darf oder ob Mandant A Daten von Mandant B lesen darf.\u003C\u002Fp>\n\u003Cp>Diese Domänenentscheidungen gehören in das Autorisierungsmodell des Servers\u002Fder Anwendung und müssen durchgesetzt werden, bevor die zugrunde liegende Operation aufgerufen wird.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Setzen Sie niemals „authentifizierter MCP-Client“ mit „vertrauenswürdig für jedes Tool“ gleich\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Verbindungsvertrauen, Tool-Sichtbarkeit, Tool-Berechtigung, Benutzerautorisierung, Mandantentrennung und Geschäftsgenehmigung sind unterschiedliche Kontrollen. Halten Sie sie getrennt.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-88\">Identität kann mehrere Grenzen überschreiten\u003C\u002Fh2>\n\u003Cp>Eine MCP-Anfrage kann die MCP-Client-Anwendung, den angemeldeten Menschen, eine Agenten-\u002FSitzungsidentität und ein nachgelagertes Dienstkonto umfassen.\u003C\u002Fp>\n\u003Cp>Der Server benötigt eine explizite Richtlinie, im Namen welches Prinzipals die Operation ausgeführt wird. Andernfalls kann eine leistungsstarke Dienstanmeldeinformation zu einem Confused-Deputy-Pfad werden.\u003C\u002Fp>\n\u003Cp>Für den Unternehmenseinsatz ist die Korrelation zwischen Benutzeridentität, Agentenidentität, MCP-Verbindung und nachgelagerter Autorisierung ebenso wichtig wie die Protokollkompatibilität.\u003C\u002Fp>\n\u003Ch2 id=\"section-92\">Mandantentrennung bleibt außerhalb der MCP-Fähigkeitserkennung\u003C\u002Fh2>\n\u003Cp>Ein mandantenfähiger MCP-Server muss den Mandantenbereich anwenden, wenn er mandanteneigene Ressourcen liest oder ändert. Die Rückgabe eines Tools namens search_documents definiert nicht, welche Dokumente welches Mandanten zulässig sind.\u003C\u002Fp>\n\u003Cp>Der Mandantenbereich sollte aus einer vertrauenswürdigen Identität oder Mitgliedschaft abgeleitet und in Datenbanken, Caches, Vektorsuche, Objektspeicher und nachgelagerte APIs übernommen werden.\u003C\u002Fp>\n\u003Cp>Das Abrufen mandantenübergreifender Inhalte und die Aufforderung an das Modell, sie nicht zu verwenden, ist bereits ein Isolationsfehler.\u003C\u002Fp>\n\u003Ch2 id=\"section-96\">MCP definiert keine Single Source of Truth\u003C\u002Fh2>\n\u003Cp>Ein MCP-Server kann eine Datenbank, ein Dokumentenrepository, einen Web-Suchdienst oder eine KI-generierte Zusammenfassung bereitstellen. Das Protokoll erklärt nicht, welche Quelle für eine Aussage maßgeblich ist.\u003C\u002Fp>\n\u003Cp>Regeln zur Single Source of Truth gehören zur Anwendungs-\u002FDomänenarchitektur. Der Host oder Server kann Autorität durch Tool-Design, Metadaten, Zugriffsrichtlinien oder Validierung kodieren, aber MCP selbst macht eine Fähigkeit nicht „wahr“.\u003C\u002Fp>\n\u003Cp>Ein Tool kann daher über MCP einwandfrei aufrufbar sein und dennoch veraltete, sekundäre oder nicht maßgebliche Informationen zurückgeben.\u003C\u002Fp>\n\u003Ch2 id=\"section-100\">MCP und Kontext-Engineering\u003C\u002Fh2>\n\u003Cp>MCP kann die Fähigkeiten und Informationen erweitern, die einer KI-Anwendung zur Verfügung stehen, aber Kontext-Engineering bestimmt weiterhin, was das Modell erreicht.\u003C\u002Fp>\n\u003Cp>Tool-Kataloge verbrauchen in vielen Hosts modellsichtbaren Kontext. Tool-Ergebnisse können groß sein. Ressourcen können zahlreich sein. Ein Host benötigt Auswahl, Filterung, dynamisches Laden und Komprimierung, anstatt bei jedem Turn alles offenzulegen.\u003C\u002Fp>\n\u003Cp>Verfügbarkeit von Fähigkeiten und modellsichtbarer Kontext sollten daher als getrennte Schichten behandelt werden.\u003C\u002Fp>\n\u003Ch2 id=\"section-104\">MCP-Tools um Ergebnisse und Risikogrenzen herum entwerfen\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Schwaches Tool-Design\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Stärkeres Tool-Design\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">execute_api(method,url,body)\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eng gefasste Domänen-Tools mit validierten Operationen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein Admin-Tool für alle Aktionen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Getrennte Lese-\u002FSchreib-\u002FGenehmigungsoperationen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rohe interne API 1:1 gespiegelt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">KI-orientierter Vertrag rund um kohärente Benutzerziele\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein breites Dateisystem-Tool\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Arbeitsbereichsbezogene Lese-\u002FSchreiboperationen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sicherheitsrichtlinie nur in der Beschreibung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Server erzwingt Richtlinie im Code\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unbegrenzte Rohantwort\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Strukturierte, entscheidungsrelevante Ausgabe\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Löschen\u002FAktualisieren mit Lesen vermischt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Getrennte Seiteneffekt-Tools mit Bestätigungsrichtlinie\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-106\">Genehmigungen gehören in die Ausführungsarchitektur\u003C\u002Fh2>\n\u003Cp>Ein Host kann vor dem Aufruf ausgewählter MCP-Tools eine Benutzergenehmigung verlangen. Die aktuelle MCP-Integration von OpenAI unterstützt automatische oder explizit genehmigende Ausführungsmuster.\u003C\u002Fp>\n\u003Cp>Host-Genehmigung ist nützlich, sollte aber nicht der einzige Schutz des Servers sein, da ein anderer kompatibler MCP-Client ein anderes Genehmigungsmodell verwenden kann.\u003C\u002Fp>\n\u003Cp>Für destruktive oder finanziell folgenreiche Aktionen verwenden Sie Defense in Depth: klarer Tool-Vertrag, Laufzeitgenehmigung wo angemessen, serverseitige Autorisierung, Geschäftsvalidierung und Audit.\u003C\u002Fp>\n\u003Ch2 id=\"section-110\">MCP-Observability sollte Protokollaufrufe mit Domänenaktionen verbinden\u003C\u002Fh2>\n\u003Cp>Ein MCP-Trace ist am nützlichsten, wenn er mit dem zugrunde liegenden Anwendungsaufruf, der Datenbankänderung oder der Geschäftstransaktion korreliert werden kann.\u003C\u002Fp>\n\u003Cp>Der Ökosystem-Standard vom 2026-07-28 standardisiert W3C Trace Context Propagation-Konventionen und erleichtert es, eine Anfrage über Host, Client, Server und nachgelagerte Dienste hinweg zu verfolgen.\u003C\u002Fp>\n\u003Cp>Protokolllogs allein reichen für folgenreiche Operationen nicht aus. Audit-Nachweise sollten auch den relevanten Principal, Tenant, die Zielressource, die Genehmigung und die resultierende Zustandsänderung aufzeichnen.\u003C\u002Fp>\n\u003Ch2 id=\"section-114\">Was MCP nicht beheben kann\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Problem\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Warum MCP es nicht löst\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schlechte Business-API\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP kann die schlechte API konsistenter offenlegen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Falsche Daten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Protokollgültigkeit erzeugt keine faktische Korrektheit\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fehlende Tenant-Isolation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Erkennung erzwingt keine Ressourceneigentümerschaft\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Übermäßige Berechtigungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein standardisiertes Tool kann dennoch überprivilegiert sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schlechte Agent-Planung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP legt Fähigkeiten offen; Laufzeit\u002FModell entscheidet weiterhin, wie sie genutzt werden\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schlechtes Retry-\u002FIdempotenz-Design\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Protokollaufrufe machen Seiteneffekte nicht sicher\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Keine Single Source of Truth\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP entscheidet nicht, welches System einen Fakt besitzt\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schwache Evaluierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interoperabilität beweist keinen Aufgabenerfolg\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Keine Audit-Richtlinie\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Transport-Traces definieren keine Aufbewahrung oder Verantwortlichkeit\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Protokoll-Mismatch\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Alte\u002Fneue Versionen können weiterhin Migration oder Kompatibilitätsbehandlung erfordern\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-116\">Ursprünglicher Implementierungsnachweis: Aaasaasa AI Client\u003C\u002Fh2>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Implementierungsnachweis\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Aaasaasa AI Client enthält einen authentifizierten lokalen MCP-Connector\u002FBroker für genehmigte lokale Verzeichnisse und Integration über Secure MCP Tunnel. Dies ist ein konkreter Implementierungsnachweis für die Protokollgrenze und die Berechtigungsarchitektur, keine Behauptung einer universellen kommerziellen MCP-Plattform.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cp>Die Anwendung kann einen authentifizierten Streamable HTTP MCP-Endpunkt auf Loopback ausführen. Der Endpunkt stellt nur Verzeichnisse bereit, die über den zentralen Workspace-Berechtigungsbroker ausgewählt wurden.\u003C\u002Fp>\n\u003Cp>Der lokale Endpunkt und die Remote-Route sind getrennte Anliegen: Der lokale Connector kann nur an Loopback binden, während ein Secure MCP Tunnel den genehmigten MCP-Dienst für einen zulässigen externen AI-Client erreichbar machen kann, ohne den gesamten lokalen Rechner offenzulegen.\u003C\u002Fp>\n\u003Cp>Das zentrale Berechtigungsmodell unterscheidet Profile für Nur-Chat, Nur-Lesen, Projekt-Schreiben und benutzerdefinierte Verzeichnisse. Direct Chat hat keinen Dateisystem- oder Shell-Zugriff; tool-fähige Agent-Laufzeiten verwenden das ausgewählte Berechtigungsprofil.\u003C\u002Fp>\n\u003Cp>Dies ist eine direkte Implementierung der G02-Grenze: MCP bietet die standardisierte Fähigkeitsverbindung, während der anwendungseigene Berechtigungsbroker entscheidet, welche Verzeichnisse der Server bereitstellen darf.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Implementiertes Element\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Architekturnachweis\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Authentifizierter lokaler MCP-Endpunkt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP-Server kann ein lokaler deterministischer Fähigkeitsdienst sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Loopback-Bindung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Netzwerkexposition und Protokollfähigkeit sind getrennte Entscheidungen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Secure MCP Tunnel Integration\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Privates\u002Flokales MCP kann über eine kontrollierte Route überbrückt werden\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zentraler Berechtigungsbroker\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP-Fähigkeit wird durch Anwendungsrichtlinie eingeschränkt\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ausgewählter Verzeichnisbereich\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dateisystemsichtbarkeit ist explizit begrenzt\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Direct Chat ohne OS-Tools\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modellzugriff impliziert nicht automatisch Tool-Zugriff\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Nachweisgrenze\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Die Implementierung demonstriert MCP-Konnektivität und berechtigungsbezogene lokale Verzeichnisbereitstellung. Sie impliziert nicht, dass jedes MCP-Primitiv, jedes Feature vom 2026-07-28 oder jede Unternehmensautorisierungserweiterung implementiert ist.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-124\">Wann MCP gut passt\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">MCP passt gut, wenn\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Eine direkte Integration kann einfacher sein, wenn\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dieselbe Fähigkeit über mehrere AI-Hosts hinweg wiederverwendbar sein soll\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eine Anwendung beide Seiten besitzt und Portabilität wenig Wert hat\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein externes System entdeckbare AI-orientierte Tools\u002FRessourcen veröffentlichen möchte\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein einzelner stabiler interner API-Aufruf ausreicht\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sie eine Standardgrenze um lokale Tools\u002FDaten wünschen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Es keine AI-orientierte Interoperabilitätsanforderung gibt\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Anbieter und AI-Clients sich unabhängig weiterentwickeln\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Integration absichtlich privat und eng gekoppelt ist\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sie ökosystemkompatible Fähigkeitserkennung wünschen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Fähigkeitsmenge winzig und im Anwendungscode fest ist\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-126\">Wann Sie MCP nicht benötigen\u003C\u002Fh2>\n\u003Cp>Fügen Sie MCP nicht allein deshalb hinzu, weil die Anwendung KI verwendet. Wenn Ihr Backend bereits eine interne API aufruft und kein unabhängiger MCP-Client diese Fähigkeit benötigt, kann ein gewöhnlicher Funktions- oder Dienstaufruf klarer sein.\u003C\u002Fp>\n\u003Cp>MCP schafft Mehrwert an einer Interoperabilitätsgrenze. Ohne diese Grenze kann das Protokoll zu einer unnötigen Adapterschicht werden.\u003C\u002Fp>\n\u003Cp>Die architektonische Frage lautet nicht „Verwendet dieses Projekt KI?“, sondern „Profitieren unabhängig voneinander weiterentwickelte KI-Hosts und Fähigkeitsanbieter von einem Standardvertrag?“\u003C\u002Fp>\n\u003Ch2 id=\"section-130\">MCP-Sicherheitscheckliste\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Grenze\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Frage\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Serveridentität\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mit welchem MCP-Server bin ich tatsächlich verbunden?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Clientidentität\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Anwendung\u002Fwelcher Client fordert Zugriff an?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Endbenutzeridentität\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">In wessen Namen wird der Vorgang ausgeführt?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Allowlist\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Fähigkeiten darf dieser Host\u002FAgent entdecken und aufrufen?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Geschäftsberechtigung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Darf dieser Prinzipal diesen Vorgang ausführen?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mandantenbereich\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Mandanten-\u002FRessourcengrenze gilt?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anmeldedatenisolierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sind Anmeldedaten korrekt gebunden und außerhalb des Modellkontexts gehalten?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Genehmigung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Nebenwirkungen erfordern eine menschliche Bestätigung?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eingabevalidierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werden Tool-Argumente unabhängig von der Modellausgabe validiert?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ausgabevertrauen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Können zurückgegebene Inhalte nicht vertrauenswürdige Anweisungen oder sensible Daten enthalten?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Netzwerkexposition\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist ein lokaler Server versehentlich über die vorgesehenen Schnittstellen hinaus exponiert?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Audit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann ein Protokollaufruf mit der nachgelagerten Aktion korreliert werden?\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-132\">Häufige Missverständnisse\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Missverständnis\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Korrektur\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Ein MCP-Server ist ein KI-Server.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Er kann gewöhnliche deterministische Software sein, die Fähigkeiten bereitstellt.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Ich brauche mein eigenes LLM auf dem MCP-Server.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nein. Das Modell kann vollständig auf der Host-Seite leben.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„MCP ersetzt REST-APIs.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP umhüllt oft bestehende APIs für KI-orientierte Interoperabilität.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„MCP ist ein Agenten-Framework.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP stellt Fähigkeiten bereit; eine Agenten-Laufzeitumgebung verwaltet Iteration und Zustand.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„MCP und Function Calling konkurrieren.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein Host kann MCP-Fähigkeiten in seine Modell-Tool-Schnittstelle überbrücken.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„MCP ersetzt A2A.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP konzentriert sich auf Fähigkeitsintegration; A2A konzentriert sich auf Agentenzusammenarbeit.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Wenn ein Tool aufgeführt ist, darf der Benutzer es aufrufen.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Entdeckung ist keine Autorisierung.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„OAuth löst Geschäftsberechtigungen.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verbindungsautorisierung ersetzt weder Domänenautorisierung noch Mandantenisolierung.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Lokales MCP bedeutet lokale KI.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der Standort des Tool-Servers und der Standort der Inferenz sind unabhängig.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„MCP macht Tool-Ausgaben vertrauenswürdig.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Datenqualität, Autorität und Herkunft liegen weiterhin bei der Quelle\u002FAnwendung.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Ein einziges riesiges generisches Tool ist flexibel.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Übermäßig breite Tools schwächen Berechtigungen, Validierung und Beobachtbarkeit.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Alte Tutorials sind implementierungsaktuell.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Revision vom 28.07.2026 hat Lebenszyklus- und Transportverhalten wesentlich geändert.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-134\">Eine praktische MCP-Designsequenz\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Entwerfen Sie die Grenze, bevor Sie den Server implementieren\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Identifizieren Sie die Interoperabilitätsgrenze\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Bestätigen Sie, dass unabhängige KI-Hosts tatsächlich wiederverwendbaren Zugriff benötigen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Halten Sie die Domänen-API maßgeblich\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Bewahren Sie den echten Anwendungs-\u002FDienstvertrag hinter MCP.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Wählen Sie Primitive bewusst\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verwenden Sie Tools, Ressourcen und Prompts entsprechend ihrer Semantik.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Teilen Sie nach Risiko und Berechtigung auf\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Trennen Sie Lese-, Schreib-, destruktive und genehmigungspflichtige Vorgänge.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Definieren Sie die Identitätsweitergabe\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Wissen Sie, welchen Client, Benutzer, Agenten und nachgelagerten Prinzipal jeder Aufruf repräsentiert.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Erzwingen Sie Geschäftsautorisierung\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Validieren Sie Berechtigungen, Mandantenbereich und Eigentümerschaft des Ziels.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Wählen Sie lokalen oder entfernten Transport\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Passen Sie die Bereitstellungstopologie an den tatsächlichen Bedarf an.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Legen Sie Protokoll-\u002FSDK-Erwartungen fest\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Dokumentieren Sie 28.07.2026 gegenüber älterer Kompatibilität.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">9\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">9. Fügen Sie Genehmigungen für folgenreiche Aktionen hinzu\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verwenden Sie risikogerechte Bestätigungskontrollen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">10\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">10. Entwerfen Sie strukturierte Ausgaben\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Geben Sie prägnante, maschinell nutzbare Ergebnisse zurück.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">11\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">11. Fügen Sie Tracing und Audit-Korrelation hinzu\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verbinden Sie MCP-Aufrufe mit nachgelagerten Dienst-\u002FGeschäftsereignissen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">12\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">12. Testen Sie Portabilität\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verifizieren Sie mehr als einen Client, wenn Interoperabilität eine erklärte Anforderung ist.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-136\">MCP-Architekturcheckliste\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Frage\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Erwartete Antwort\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Warum wird MCP benötigt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eine echte KI-orientierte Interoperabilitätsgrenze\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Was stellt der Server bereit?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Explizite Tools\u002FRessourcen\u002FPrompts\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wo läuft das Modell?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unabhängige Host-\u002FAnbieterentscheidung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wo läuft die Tool-Ausführung?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benannter Server-\u002FLaufzeitumgebungsstandort\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Protokollrevision wird erwartet?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Versionsbewusster Vertrag\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wer ist der anfragende Prinzipal?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Client-\u002FBenutzer-\u002FAgenten-Identitätsmodell\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Tools dürfen entdeckt werden?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Allowlist-\u002FFähigkeitsrichtlinie\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Vorgänge dürfen ausgeführt werden?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Serverseitige Geschäftsautorisierung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie wird der Mandanten-\u002FRessourcenbereich erzwungen?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vertrauenswürdige Prüfungen der Mandanten-\u002FRessourceneigentümerschaft\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Aktionen benötigen Genehmigung?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Risikobasierte Bestätigungsrichtlinie\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Anmeldedaten geschützt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vertrauenswürdiger Laufzeitspeicher, keine modellsichtbaren Geheimnisse\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie wird die Ausgabe begrenzt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Strukturierter relevanter Ergebnisvertrag\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Aufrufe nachverfolgt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Korrelation durch MCP bis zur nachgelagerten Aktion\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Was passiert, wenn MCP nicht verfügbar ist?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definiertes Fallback-\u002FFehlerverhalten\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann ein anderer kompatibler Host es verwenden?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Portabilität validiert, wo erforderlich\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-138\">Randfälle und Einschränkungen\u003C\u002Fh2>\n\u003Cp>Ein lokaler stdio-MCP-Server kann wenig Netzwerkexposition haben und dennoch gefährlich sein, wenn der Prozess selbst übermäßige Dateisystem- oder Shell-Berechtigungen hat.\u003C\u002Fp>\n\u003Cp>Ein entfernter MCP-Server kann nur öffentliche Dokumentation oder hochsensible Unternehmensaktionen bereitstellen. „Remote-MCP“ sagt ohne den Fähigkeits- und Autorisierungskontext wenig über das Risiko aus.\u003C\u002Fp>\n\u003Cp>Einige Server verwenden möglicherweise nur Tools und ignorieren Ressourcen\u002FPrompts. MCP-Kompatibilität erfordert nicht, dass jedes optionale Primitiv gleich wichtig ist.\u003C\u002Fp>\n\u003Cp>Ein Host kann zwischen seinem eigenen internen Tool-Modell und MCP übersetzen. Benutzer sehen die Protokollgrenze möglicherweise nie direkt, was akzeptabel ist, wenn Sicherheit und Zuordnung klar bleiben.\u003C\u002Fp>\n\u003Cp>MCP entwickelt sich weiterhin schnell. Erweiterungen, Autorisierungsmuster, SDK-APIs und Ökosystemkonventionen können sich schneller ändern als die zentrale architektonische Unterscheidung.\u003C\u002Fp>\n\u003Ch2 id=\"section-144\">Was würde diese Antwort ändern?\u003C\u002Fh2>\n\u003Cp>Zukünftige MCP-Revisionen können Lebenszyklus, Transporte, Autorisierung und Erweiterungsmechanismen ändern. Die Revision vom Juli 2026 zeigt bereits, warum implementierungsspezifische Aussagen datiert werden müssen.\u003C\u002Fp>\n\u003Cp>Die kanonische Grenze würde sich nur ändern, wenn MCP von einem Interoperabilitätsprotokoll zu einem End-to-End-Standard für Anwendungs-\u002FAgentenarchitekturen erweitert würde. Das ist nicht das, was das aktuelle Protokoll definiert.\u003C\u002Fp>\n\u003Cp>Überprüfen Sie für Implementierungsarbeiten immer die aktuelle Spezifikation und die genaue SDK-Version, anstatt versionssensible Beispiele aus älteren Tutorials zu kopieren.\u003C\u002Fp>\n\u003Ch2 id=\"section-148\">Verwandtes kanonisches Wissen\u003C\u002Fh2>\n\u003Cp>MCP gehört stromabwärts von Agentic AI: Verstehen Sie zuerst die Grenze zwischen Agent, Laufzeit und Werkzeug und verwenden Sie dann MCP, wenn externe Fähigkeiten einen portablen Protokollvertrag benötigen.\u003C\u002Fp>\n\u003Cp>MCP hängt auch von RBAC und Mandantenisolierung ab, da die Exposition von Fähigkeiten auf Protokollebene nicht die Anwendungsautorisierung bestimmt.\u003C\u002Fp>\n\u003Cp>Der breitere Artikel zum Protokollstapel erklärt, wo MCP neben A2A, UCP, AP2 und A2UI steht. G02 bleibt die kanonische Quelle für MCP selbst.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">Zuverlässigkeit von KI-Agenten: Warum die endgültige Antwort nicht ausreicht\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">MCP-Werkzeugaufrufe werden Teil einer Agententrajektorie; zuverlässige Systeme müssen Aktionen und Beobachtungen bewerten, nicht nur den endgültigen Text.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Lesen Sie den Artikel zur Agentenzuverlässigkeit →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-153\">Häufig gestellte Fragen\u003C\u002Fh2>\n\u003Csection class=\"editorjs-faq my-6 rounded-xl border border-gray-200 p-5 dark:border-gray-700\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Model Context Protocol FAQ\u003C\u002Fh3>\u003Cdiv id=\"faq1\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist MCP?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Das Model Context Protocol ist ein offenes Client-Server-Protokoll, das KI-Anwendungen über einen standardisierten Vertrag mit externen Werkzeugen, Ressourcen, Prompts und Fähigkeitsanbietern verbindet.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq2\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Benötigt ein MCP-Server ein KI-Modell?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. Ein MCP-Server kann vollständig deterministische Software sein. Das Modell läuft normalerweise im KI-Host oder in der Agentenlaufzeit, obwohl ein Server optional KI intern verwenden kann.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq3\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist der Unterschied zwischen einem MCP-Client und einem Server?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Der Client ist die Protokollkomponente, die von einem KI-Host verwendet wird, um mit Fähigkeitsanbietern zu kommunizieren. Der Server veröffentlicht und führt die von ihm bereitgestellten Fähigkeiten aus.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq4\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ersetzt MCP Funktionsaufrufe?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. Funktions-\u002FWerkzeugaufrufe sind die Art und Weise, wie ein Modell konfigurierte Fähigkeiten aufruft. MCP standardisiert die Entdeckung und Kommunikation mit externen Fähigkeitsservern. Ein Host kann beide verbinden.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq5\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ersetzt MCP REST-APIs?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. MCP-Server umhüllen häufig vorhandene REST-, GraphQL-, Datenbank- oder Dienst-APIs und bieten eine KI-orientierte Interoperabilitätsschicht.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq6\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ist MCP ein Agentenframework?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. MCP stellt Fähigkeiten bereit. Agentenplanung, Zustand, Gedächtnis, Kontextverwaltung, Wiederholungen, Orchestrierung und Stoppen gehören zur umgebenden Laufzeit.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq7\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist der Unterschied zwischen MCP und A2A?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">MCP verbindet in erster Linie einen KI-Host oder Agenten mit Werkzeug- und Datenanbietern. A2A verbindet unabhängige Agentensysteme für Zusammenarbeit und Delegation.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq8\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Übernimmt MCP die Autorisierung?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">MCP enthält Autorisierungsmechanismen auf Protokollebene, insbesondere für Remote-Server, aber die Anwendung muss weiterhin Geschäftsberechtigungen, Ressourceneigentum und Mandantenisolierung durchsetzen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq9\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Kann MCP mit lokalen Modellen arbeiten?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ja. Der Modellstandort ist unabhängig von MCP. Ein Host mit lokalem Modell kann lokale oder entfernte MCP-Server aufrufen, und ein Host mit Cloud-Modell kann genehmigte lokale oder entfernte MCP-Server über eine geeignete Verbindungsarchitektur nutzen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq10\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist die aktuelle MCP-Spezifikationsversion?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Stand 8. Oktober 2026 ist die aktuelle Spezifikationsrevision 2026-07-28. Ältere Implementierungen aus der Zeit um 2025 sind noch in Gebrauch, daher muss die Kompatibilität überprüft werden.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-155\">Glossar\u003C\u002Fh2>\n\u003Csection class=\"editorjs-glossary my-6 rounded-xl border border-gray-200 dark:border-gray-700 p-5\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Wichtige MCP-Begriffe\u003C\u002Fh3>\u003Cdl>\u003Cdiv id=\"mcp\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">MCP\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Model Context Protocol, ein offenes Protokoll für interoperable Verbindungen zwischen KI-Hosts\u002FClients und externen Fähigkeitsservern.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-host\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">MCP-Host\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Die KI-Anwendung oder Laufzeit, die die Modellinteraktion besitzt und MCP-Clients verwendet, um eine Verbindung zu Servern herzustellen.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-client\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">MCP-Client\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Protokollkomponente auf der Hostseite, die mit einem MCP-Server kommuniziert.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-server\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">MCP-Server\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Fähigkeitsanbieter, der MCP implementiert und Werkzeuge, Ressourcen, Prompts oder unterstützte Erweiterungen bereitstellt.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-tool\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Werkzeug\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Aufrufbare strukturierte Fähigkeit, die von einem MCP-Server bereitgestellt wird.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-resource\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Ressource\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Lesbare Daten oder Inhalte, die über MCP-Ressourcenmethoden bereitgestellt werden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-prompt\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Prompt\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Wiederverwendbare Prompt-Vorlage, die von einem MCP-Server für kompatible Hosts bereitgestellt wird.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"streamable-http\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Streamable HTTP\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">HTTP-orientierter MCP-Transport, der für die Kommunikation mit entfernten\u002Fvernetzten Servern verwendet wird.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"stdio\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">stdio\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Prozess-Standard-Ein-\u002FAusgabe-Transport, der häufig für lokale MCP-Server-Integrationen verwendet wird.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"server-discover\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">server\u002Fdiscover\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Moderne MCP-Methode, mit der ein Client die Serverfähigkeiten in der Protokollära 2026-07-28 überprüfen kann.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mrtr\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">MRTR\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Multi Round-Trip Requests, ein Mechanismus zum Einholen zusätzlicher Eingaben während einer Anfrage in der Protokollära 2026-07-28.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mcp-extension\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">MCP-Erweiterung\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Fähigkeit, die sich mit dem Basisprotokoll zusammensetzt und separat weiterentwickelt\u002Fversioniert werden kann, wie Tasks oder MCP Apps.\u003C\u002Fdd>\u003C\u002Fdiv>\u003C\u002Fdl>\u003C\u002Fsection>\n\u003Ch2 id=\"section-157\">Fazit\u003C\u002Fh2>\n\u003Cp>MCP ist am einfachsten zu verstehen, wenn seine Grenze eng bleibt: Es verbindet KI-Anwendungen über ein Standardprotokoll mit externen Fähigkeiten.\u003C\u002Fp>\n\u003Cp>Das Modell muss nicht auf dem MCP-Server leben. Der Server wird nicht zur Agentenlaufzeit. Ein aufgeführtes Werkzeug wird nicht zu einer autorisierten Geschäftsaktion. Und MCP ersetzt nicht die zugrunde liegende API, die Source of Truth, die Mandantenisolierung oder die Domänenarchitektur.\u003C\u002Fp>\n\u003Cp>Diese Enge ist die Stärke des Protokolls. MCP kann standardisieren, wie KI-Systeme auf Werkzeuge und Daten zugreifen, während es Anwendungseigentum, Sicherheit, Geschäftssemantik und Modellwahl in den Schichten belässt, die tatsächlich dafür verantwortlich sind.\u003C\u002Fp>\n\u003Ch2 id=\"section-161\">Primärquellen und aktuelle Dokumentation\u003C\u002Fh2>\n\u003Cp>MCP entwickelt sich schnell weiter, daher sind versionssensible Aussagen in diesem Artikel an den Stand vom 8. Oktober 2026 gebunden. Der Abschnitt zum Aaasaasa AI Client ist ursprüngliche Implementierungsnachweise und ausdrücklich auf den verifizierten MCP-Connector- und Berechtigungsbroker-Umfang beschränkt.\u003C\u002Fp>\n\u003Ca href=\"https:\u002F\u002Fts.sdk.modelcontextprotocol.io\u002Fv2\u002F\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Model Context Protocol — TypeScript SDK v2\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle stabile TypeScript-SDK-Dokumentation, die die MCP-Spezifikation 2026-07-28 und Server-\u002FClient-Primitive implementiert.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fblog.modelcontextprotocol.io\u002Fposts\u002F2026-07-28\u002F\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Model Context Protocol — Spezifikationsveröffentlichung 2026-07-28\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Offizielle Veröffentlichungserklärung für die aktuelle MCP-Protokollrevision, einschließlich zustandslosem Kern, MRTR, Routing, Caching, Autorisierungshärtung, Erweiterungen und Deprecations.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fts.sdk.modelcontextprotocol.io\u002Fv2\u002Fmigration\u002Fsupport-2026-07-28\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">MCP TypeScript SDK — Unterstützung der Protokollrevision 2026-07-28\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Versionsspezifische Implementierungsanleitung für die aktuelle Protokollrevision und Kompatibilität mit früheren Versionen.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Ftools-connectors-mcp\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — MCP-Server\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle OpenAI-Anleitung zum Verbinden von Modellen mit entfernten MCP-Servern und lokalen\u002Fprivaten MCP-Servern über Secure MCP Tunnel.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents-api\u002Ftools\u002Fmcp\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — MCP-Verbindungen für die Agents API\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle MCP-Verbindungsanleitung für Service-, Umgebungs- und stdio-Standorte sowie Steuerung erlaubter Tools.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Ftools\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Tools\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Übersicht, die entfernte MCP-Server neben Funktionsaufrufen, Websuche, Shell und anderen Modell-Tools einordnet.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fplugins\u002Fconcepts\u002Fmcp-server\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — MCP-Server-Konzept\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Beschreibung von MCP-Servern, die Tools, Ressourcen und Prompts für externe Dienstintegrationen bereitstellen.\u003C\u002Fp>\u003C\u002Fa>",{"time":211,"blocks":212,"version":1609},1791486693925,[213,219,227,234,241,248,256,261,266,271,276,281,286,291,296,325,330,335,340,345,350,377,382,387,392,426,431,436,441,446,451,456,461,466,471,476,481,486,491,516,521,526,531,536,542,547,552,557,562,567,596,601,606,611,616,621,626,631,636,641,650,655,660,665,670,675,692,697,702,707,739,744,749,754,759,764,769,774,779,784,789,794,799,804,809,814,819,825,830,835,840,845,850,855,860,865,870,875,880,885,890,895,900,905,910,939,944,949,954,959,964,969,974,979,984,1022,1027,1033,1038,1043,1048,1053,1079,1085,1090,1113,1118,1123,1128,1133,1138,1182,1187,1231,1236,1278,1283,1335,1340,1345,1350,1355,1360,1365,1370,1375,1380,1385,1390,1395,1400,1405,1413,1418,1464,1469,1515,1520,1525,1530,1535,1540,1545,1555,1564,1573,1582,1591,1600],{"id":214,"data":215,"type":217,"tunes":218},"intro",{"text":216},"Das Model Context Protocol (MCP) ist ein offenes Protokoll, um KI-Anwendungen über standardisierte Client-Server-Verträge mit externen Fähigkeiten und Informationen zu verbinden. Ein MCP-Server kann Tools, Ressourcen und Prompts bereitstellen; ein MCP-kompatibler Host oder Client entdeckt und nutzt diese Fähigkeiten im Auftrag einer KI-Anwendung. MCP erfordert nicht, dass der Server sein eigenes Sprachmodell ausführt, und es ersetzt nicht die Agent-Runtime, die geschäftliche Autorisierung, die Mandantentrennung, die Anwendungs-APIs oder die Domänenarchitektur hinter den bereitgestellten Fähigkeiten.","paragraph",{},{"id":220,"data":221,"type":225,"tunes":226},"direct",{"body":222,"title":223,"variant":224},"\u003Cstrong>MCP standardisiert die Grenze zwischen einem KI-Host und externen Fähigkeitsanbietern.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>Ein nützliches mentales Modell ist:\u003Cbr>\u003Cstrong>Benutzer → KI-Host \u002F Agent-Runtime → MCP-Client → MCP-Server → Anwendung\u002FAPI\u002FDaten\u002FTool\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>Das Modell kann vollständig auf der Host-Seite bleiben. Der MCP-Server kann gewöhnliche deterministische Software sein, die strukturierte Fähigkeiten bereitstellt.","Direkte Antwort","info","callout",{},{"id":228,"data":229,"type":225,"tunes":233},"server-no-ai",{"body":230,"title":231,"variant":232},"Ein Dateisystem-MCP-Server kann Dateien auflisten oder lesen. Ein Datenbank-MCP-Server kann genehmigte Abfragen ausführen. Ein Jira-MCP-Server kann Issue-Operationen bereitstellen. Keiner dieser Server benötigt ein LLM, um den MCP-Vertrag zu erfüllen. Wenn ein Server intern KI verwendet, ist das eine Implementierungsentscheidung hinter der Protokollgrenze, keine MCP-Anforderung.","Ein MCP-Server benötigt kein eigenes KI-Modell","success",{},{"id":235,"data":236,"type":225,"tunes":240},"boundary",{"body":237,"title":238,"variant":239},"Wenn ein MCP-Server \u003Ccode>delete_file\u003C\u002Fcode>, \u003Ccode>refund_order\u003C\u002Fcode> oder \u003Ccode>deploy_service\u003C\u002Fcode> bereitstellt, bedeutet das nur, dass die Fähigkeit existiert. Der Server\u002Fdie Anwendung muss weiterhin Identität, Berechtigungen, Mandantenbereich, Geschäftsregeln, Bestätigungsanforderungen und Audit-Kontrollen durchsetzen. Protokollentdeckung darf niemals stillschweigend zu Autorisierung werden.","MCP-Fähigkeit ist keine geschäftliche Berechtigung","warning",{},{"id":242,"data":243,"type":225,"tunes":247},"current",{"body":244,"title":245,"variant":246},"Die aktuelle MCP-Spezifikationsrevision ist \u003Cstrong>2026-07-28\u003C\u002Fstrong>. Ihre wesentliche Änderung ist ein zustandsloser Protokollkern mit selbstbeschreibenden Anfragen, optionalem \u003Ccode>server\u002Fdiscover\u003C\u002Fcode>, routbaren HTTP-Headern, cachefähigen Listen-\u002FRessourcenantworten, Autorisierungshärtung und einem formalen Erweiterungsmodell. Das TypeScript SDK v2 ist die aktuelle stabile SDK-Linie, die diese Revision implementiert. Ältere Clients und Server aus der Zeit um 2025 existieren weiterhin, daher muss die Implementierungsanleitung versionsbewusst bleiben.","Hinweis zur aktuellen Quelle — 8. Oktober 2026","note",{},{"id":249,"data":250,"type":254,"tunes":255},"toc",{"title":251,"maxLevel":252,"minLevel":253},"Inhalt",3,2,"tableOfContents",{},{"id":257,"data":258,"type":41,"tunes":260},"h-meaning",{"text":259,"level":253},"Was MCP wirklich standardisiert",{},{"id":262,"data":263,"type":217,"tunes":265},"p-meaning-1",{"text":264},"Vor MCP konnte jede KI-Anwendung externe Systeme über ihr eigenes Tool-Schema, Plugin-Format, ihre eigene Authentifizierungskonvention und ihren eigenen Verbindungscode integrieren. Derselbe Dienst konnte für einen Desktop-KI-Client, einen IDE-Agenten und eine benutzerdefinierte Anwendung unterschiedliche Adapter benötigen.",{},{"id":267,"data":268,"type":217,"tunes":270},"p-meaning-2",{"text":269},"MCP schafft eine wiederverwendbare Protokollgrenze. Das externe System stellt Fähigkeiten über einen MCP-Server bereit, während kompatible KI-Hosts einen MCP-Client implementieren. Dies reduziert die Integrationskopplung zwischen der KI-Anwendung und dem zugrunde liegenden Tool- oder Datenanbieter.",{},{"id":272,"data":273,"type":217,"tunes":275},"p-meaning-3",{"text":274},"Das Protokoll standardisiert nicht die gesamte Anwendung. Es standardisiert, wie Fähigkeiten über diese Grenze hinweg beschrieben, entdeckt und aufgerufen werden.",{},{"id":277,"data":278,"type":41,"tunes":280},"h-simple",{"text":279,"level":253},"Das einfachste Beispiel",{},{"id":282,"data":283,"type":217,"tunes":285},"p-simple-1",{"text":284},"Angenommen, eine KI-Programmieranwendung benötigt Zugriff auf ein lokales Projektverzeichnis. Ohne MCP könnte die Anwendung ihre eigene Dateisystemintegration direkt implementieren.",{},{"id":287,"data":288,"type":217,"tunes":290},"p-simple-2",{"text":289},"Mit MCP kann ein Dateisystem-Server Fähigkeiten wie das Auflisten von Verzeichnissen, das Lesen genehmigter Dateien oder das Schreiben innerhalb eines erlaubten Arbeitsbereichs bereitstellen. Der KI-Host verbindet sich über einen MCP-Client und präsentiert diese Fähigkeiten dem Modell oder der Agent-Runtime.",{},{"id":292,"data":293,"type":217,"tunes":295},"p-simple-3",{"text":294},"Der Server muss die natürlichsprachliche Anfrage des Benutzers nicht verstehen. Der Host\u002Fdas Modell entscheidet, welche Fähigkeit nützlich ist; der MCP-Server führt die strukturierte Anfrage unter seinen eigenen Sicherheitsregeln aus.",{},{"id":297,"data":298,"type":323,"tunes":324},"simple-flow",{"steps":299,"title":321,"orientation":322},[300,303,306,309,312,315,318],{"label":301,"description":302},"1. Host verbindet sich mit Server","Die MCP-fähige Anwendung konfiguriert den Zugriff auf den externen MCP-Server.",{"label":304,"description":305},"2. Fähigkeiten werden entdeckt","Der Client erfährt, welche Tools, Ressourcen oder Prompts der Server bereitstellt.",{"label":307,"description":308},"3. Modell oder Runtime wählt eine Fähigkeit aus","Die KI-Anwendung entscheidet, dass eine bereitgestellte Fähigkeit benötigt wird.",{"label":310,"description":311},"4. Client sendet strukturierte Anfrage","Argumente werden über MCP an den Server gesendet.",{"label":313,"description":314},"5. Server autorisiert und führt aus","Der Server validiert die Anfrage und ruft sein zugrunde liegendes System auf.",{"label":316,"description":317},"6. Ergebnis kehrt zum Host zurück","Das Ergebnis wird zu einer Beobachtung oder einem Kontexteingang.",{"label":319,"description":320},"7. Host entscheidet, was als Nächstes passiert","Das Modell\u002Fdie Runtime kann antworten, ein weiteres Tool aufrufen oder einen Workflow fortsetzen.","Ein grundlegender MCP-Tool-Aufruf","auto","processFlow",{},{"id":326,"data":327,"type":41,"tunes":329},"h-stops",{"text":328,"level":253},"Wo das einfache Beispiel endet",{},{"id":331,"data":332,"type":217,"tunes":334},"p-stops-1",{"text":333},"MCP definiert nicht, wie der Host ein Tool auswählt, wie ein Agent plant, wie ein Geschäftsworkflow modelliert wird oder wie sich ein Domänenobjekt wie eine Rechnung oder ein Deployment verhalten soll.",{},{"id":336,"data":337,"type":217,"tunes":339},"p-stops-2",{"text":338},"Ein Protokoll kann die Integration interoperabel machen, während die zugrunde liegende Anwendung falsch, unsicher oder schlecht entworfen bleibt. Eine vollkommen gültige MCP-Anfrage kann dennoch die falsche geschäftliche Fähigkeit aufrufen.",{},{"id":341,"data":342,"type":217,"tunes":344},"p-stops-3",{"text":343},"Die zentrale Abgrenzung ist: MCP standardisiert Integrationssemantik, nicht Anwendungswahrheit oder geschäftliche Korrektheit.",{},{"id":346,"data":347,"type":41,"tunes":349},"h-architecture",{"text":348,"level":253},"Die MCP-Architektur: Host, Client und Server",{},{"id":351,"data":352,"type":375,"tunes":376},"architecture-table",{"content":353,"stretched":42,"withHeadings":13},[354,357,360,363,366,369,372],[355,356],"Komponente","Verantwortlichkeit",[358,359],"KI-Host","Benutzerorientierte KI-Anwendung oder Laufzeitumgebung, die Modellinteraktion, Kontext und den gesamten Workflow verantwortet",[361,362],"MCP-Client","Protokollseitige Komponente, die vom Host verwendet wird, um mit einem MCP-Server zu kommunizieren",[364,365],"MCP-Server","Veröffentlicht Fähigkeiten und verarbeitet MCP-Anfragen",[367,368],"Zugrundeliegendes System","Anwendung, API, Datenbank, Dateisystem, SaaS-Plattform oder Dienst hinter dem MCP-Server",[370,371],"Modell","Wählt Fähigkeiten aus oder reflektiert über sie gemäß dem Host-\u002FLaufzeitdesign; es befindet sich nicht notwendigerweise im MCP-Server",[373,374],"Autorisierungs-\u002FGeschäftsrichtlinie","Bestimmt, ob eine angeforderte Operation tatsächlich erlaubt ist","table",{},{"id":378,"data":379,"type":217,"tunes":381},"p-architecture-1",{"text":380},"Ein Host kann sich mit mehreren MCP-Servern verbinden, und ein MCP-Server kann einem oder mehreren zugrundeliegenden Systemen vorgelagert sein. Der Host bleibt dafür verantwortlich, MCP-Ergebnisse in die übergeordnete KI-Anwendung zu integrieren.",{},{"id":383,"data":384,"type":217,"tunes":386},"p-architecture-2",{"text":385},"Der Server kann lokal beim Host laufen, als separater Prozess ausgeführt werden oder remote über einen Netzwerktransport erreichbar sein. Hosting-Topologie und Modellstandort sind unabhängige Entscheidungen.",{},{"id":388,"data":389,"type":41,"tunes":391},"h-primitives",{"text":390,"level":253},"Die drei zentralen Server-Primitive",{},{"id":393,"data":394,"type":424,"tunes":425},"primitives-comparison",{"rows":395,"title":413,"layout":375,"columns":414},[396,401,405,409],{"id":397,"label":398,"values":399},"purpose","Hauptzweck",[400,400,400],"",{"id":402,"label":403,"values":404},"interaction","Typische Interaktion",[400,400,400],{"id":406,"label":407,"values":408},"example","Beispiel",[400,400,400],{"id":410,"label":411,"values":412},"risk","Typisches Risiko",[400,400,400],"Tools, Ressourcen und Prompts lösen unterschiedliche Anforderungen",[415,418,421],{"id":416,"label":417},"tools","Tools",{"id":419,"label":420},"resources","Ressourcen",{"id":422,"label":423},"prompts","Prompts","comparison",{},{"id":427,"data":428,"type":41,"tunes":430},"h-tools",{"text":429,"level":253},"Tools: aufrufbare Fähigkeiten",{},{"id":432,"data":433,"type":217,"tunes":435},"p-tools-1",{"text":434},"Tools sind strukturierte Operationen, die ein MCP-Server dem Host zur Verfügung stellt. Ein Tool hat einen Namen, eine Beschreibung und ein Eingabeschema; moderne Implementierungen können auch strukturierte Ausgaben bereitstellen.",{},{"id":437,"data":438,"type":217,"tunes":440},"p-tools-2",{"text":439},"Beispiele sind das Durchsuchen eines Repositorys, das Lesen eines Kundendatensatzes, das Erstellen eines Tickets, das Ausführen eines Builds oder das Senden einer Nachricht. Tools können schreibgeschützt sein oder Nebenwirkungen haben.",{},{"id":442,"data":443,"type":217,"tunes":445},"p-tools-3",{"text":444},"Eine gute MCP-Tool-Oberfläche sollte kohärente Benutzer- oder Agentenziele abbilden, anstatt jeden internen API-Endpunkt mechanisch zu spiegeln. Operationen mit unterschiedlichen Berechtigungen, Bestätigungsanforderungen oder Auswirkungsradius sollten in der Regel separate Tools sein.",{},{"id":447,"data":448,"type":41,"tunes":450},"h-resources",{"text":449,"level":253},"Ressourcen: lesbarer Kontext und Daten",{},{"id":452,"data":453,"type":217,"tunes":455},"p-res-1",{"text":454},"Ressourcen stellen Daten oder Inhalte bereit, die ein Client auflisten oder lesen kann. Sie passen natürlich, wenn die semantische Operation „Gib mir dieses Artefakt oder diese Information“ lautet statt „Führe diese Aktion aus“.",{},{"id":457,"data":458,"type":217,"tunes":460},"p-res-2",{"text":459},"Eine Ressourcen-URI ist keine Autorisierungsgewährung. Der Server behält die Zugriffskontrolle und muss überprüfen, welcher Prinzipal das zugrundeliegende Objekt lesen darf.",{},{"id":462,"data":463,"type":217,"tunes":465},"p-res-3",{"text":464},"Die Protokollrevision vom 2026-07-28 fügt Cache-Semantik für Listen- und Ressourcenleseantworten hinzu, einschließlich Aktualität und Cache-Geltungsbereich, wodurch das Caching-Verhalten expliziter wird.",{},{"id":467,"data":468,"type":41,"tunes":470},"h-prompts",{"text":469,"level":253},"Prompts: wiederverwendbare Vorlagen",{},{"id":472,"data":473,"type":217,"tunes":475},"p-prompts-1",{"text":474},"MCP-Prompts ermöglichen es einem Server, wiederverwendbare Prompt-Vorlagen für kompatible Clients zu veröffentlichen. Dadurch können domänenspezifische Anweisungen näher beim Fähigkeitsanbieter bleiben.",{},{"id":477,"data":478,"type":217,"tunes":480},"p-prompts-2",{"text":479},"Ein von einem MCP-Server bereitgestellter Prompt hat nicht automatisch Vorrang vor den System- oder Sicherheitsanweisungen des Hosts. Der Host entscheidet, wie Prompt-Material in seine Kontexthierarchie eingeht.",{},{"id":482,"data":483,"type":217,"tunes":485},"p-prompts-3",{"text":484},"Vom Protokoll bereitgestellter Prompt-Inhalt sollte daher als Fähigkeitsdaten mit expliziter Vertrauenssemantik behandelt werden, nicht als uneingeschränkte Instruktionsautorität.",{},{"id":487,"data":488,"type":41,"tunes":490},"h-tool-vs-resource",{"text":489,"level":253},"Tool oder Ressource?",{},{"id":492,"data":493,"type":375,"tunes":515},"tool-resource-table",{"content":494,"stretched":42,"withHeadings":13},[495,498,501,504,507,509,512],[496,497],"Bedarf","Bevorzugen",[499,500],"Eine Aktion mit strukturierten Argumenten ausführen","Tool",[502,503],"Ein bestimmtes stabiles Artefakt lesen","Ressource",[505,506],"Dynamisch suchen oder berechnen","Normalerweise Tool",[508,500],"Externen Zustand ändern",[510,511],"Wiederverwendbare Prompt-Anweisungen paketieren","Prompt",[513,514],"Lang laufende asynchrone Ausführung","Tool plus Anwendungs-\u002FLaufzeit-Aufgabenverwaltung oder eine MCP-Erweiterung",{},{"id":517,"data":518,"type":41,"tunes":520},"h-model-location",{"text":519,"level":253},"Wo ist das KI-Modell?",{},{"id":522,"data":523,"type":217,"tunes":525},"p-location-1",{"text":524},"MCP erfordert nicht, dass das Modell auf dem MCP-Server läuft. Das Modell kann in der Cloud gehostet, lokal gehostet, in die Desktop-Anwendung eingebettet oder über einen anderen Anbieter erreicht werden.",{},{"id":527,"data":528,"type":217,"tunes":530},"p-location-2",{"text":529},"Der Host besitzt normalerweise die Modellinteraktion. Der MCP-Server stellt externe Fähigkeiten bereit. Ein lokaler MCP-Server kann daher von einem Host verwendet werden, dessen Modell in der Cloud läuft, und ein entfernter MCP-Server kann von einem Host verwendet werden, dessen Modell lokal läuft.",{},{"id":532,"data":533,"type":217,"tunes":535},"p-location-3",{"text":534},"Wenn der MCP-Server selbst intern ein LLM aufruft, ist dieses Modell Teil der Server-Implementierung hinter der Protokollgrenze; es wird nicht von MCP erfordert.",{},{"id":537,"data":538,"type":225,"tunes":541},"location-rule",{"body":539,"title":540,"variant":232},"\u003Cstrong>Lokales MCP impliziert keine lokale Inferenz, und entferntes MCP impliziert keine entfernte Inferenz.\u003C\u002Fstrong> Verbindungsstandort, Tool-Ausführungsstandort und Modell-\u002FAnbieterstandort sind separate Architektur-Dimensionen.","Protokollstandort ≠ Inferenzstandort",{},{"id":543,"data":544,"type":41,"tunes":546},"h-mcp-vs-api",{"text":545,"level":253},"MCP ersetzt keine APIs",{},{"id":548,"data":549,"type":217,"tunes":551},"p-api-1",{"text":550},"Ein MCP-Server umhüllt oft bestehende APIs oder Dienste. REST, GraphQL, SQL, SDK-Aufrufe und interne Dienstverträge können genau dort bleiben, wo sie sind.",{},{"id":553,"data":554,"type":217,"tunes":556},"p-api-2",{"text":555},"MCP fügt eine KI-orientierte Interoperabilitätsschicht hinzu. Die zugrunde liegende Domänen-API kann der maßgebliche Anwendungsvertrag für gewöhnliche deterministische Clients bleiben.",{},{"id":558,"data":559,"type":217,"tunes":561},"p-api-3",{"text":560},"Die übliche Architektur ist daher API\u002FDienst zuerst, ausgewählte KI-orientierte Fähigkeit zweitens — nicht „jede API durch MCP ersetzen“.",{},{"id":563,"data":564,"type":41,"tunes":566},"h-function-calling",{"text":565,"level":253},"MCP vs. Function Calling",{},{"id":568,"data":569,"type":424,"tunes":595},"function-comparison",{"rows":570,"title":587,"layout":375,"columns":588},[571,575,579,583],{"id":572,"label":573,"values":574},"scope","Umfang",[400,400],{"id":576,"label":577,"values":578},"definition","Tool-Definition",[400,400],{"id":580,"label":581,"values":582},"portability","Portabilität",[400,400],{"id":584,"label":585,"values":586},"coexist","Können sie koexistieren?",[400,400],"Function Calling und MCP sind verwandt, aber nicht identisch",[589,592],{"id":590,"label":591},"function","Function Calling",{"id":593,"label":594},"mcp","MCP",{},{"id":597,"data":598,"type":217,"tunes":600},"p-function-1",{"text":599},"OpenAI stellt derzeit entfernte MCP-Server als einen Tool-Typ neben gewöhnlichem Function Calling, Websuche, Shell und anderen Tools bereit. Diese Implementierung veranschaulicht die architektonische Beziehung: MCP-Konnektivität und die eigene Tool-Aufruf-Schnittstelle des Modells können kombiniert werden.",{},{"id":602,"data":603,"type":41,"tunes":605},"h-agent",{"text":604,"level":253},"MCP erzeugt nicht die Agent-Schleife",{},{"id":607,"data":608,"type":217,"tunes":610},"p-agent-1",{"text":609},"Ein KI-Agent benötigt eine Laufzeitumgebung, die entscheiden, Tools aufrufen, Ergebnisse beobachten, Zustand aktualisieren und fortfahren oder stoppen kann. MCP kann einige der Tools und Daten bereitstellen, die von dieser Schleife verwendet werden.",{},{"id":612,"data":613,"type":217,"tunes":615},"p-agent-2",{"text":614},"Der MCP-Server wird nicht automatisch zum Planer, Gedächtnissystem oder Orchestrator. Diese Verantwortlichkeiten bleiben normalerweise im Host oder in der Agent-Laufzeitumgebung.",{},{"id":617,"data":618,"type":217,"tunes":620},"p-agent-3",{"text":619},"Eine nicht-agentische Anwendung kann ebenfalls MCP verwenden. Ein deterministischer MCP-Tool-Aufruf erfordert keinen autonomen mehrstufigen Agenten.",{},{"id":622,"data":623,"type":41,"tunes":625},"h-a2a",{"text":624,"level":253},"MCP vs. A2A",{},{"id":627,"data":628,"type":217,"tunes":630},"p-a2a-1",{"text":629},"MCP verbindet in erster Linie einen KI-Host oder Agenten mit Fähigkeiten wie Tools, Ressourcen und Daten. A2A zielt auf die Zusammenarbeit zwischen unabhängigen Agentensystemen ab.",{},{"id":632,"data":633,"type":217,"tunes":635},"p-a2a-2",{"text":634},"Ein Remote-Agent kann intern MCP nutzen, um auf Datenbanken und Tools zuzugreifen, während er anderen Agenten eine A2A-Schnittstelle bereitstellt. Die Protokolle können daher geschichtet statt ersetzt werden.",{},{"id":637,"data":638,"type":217,"tunes":640},"p-a2a-3",{"text":639},"Der bestehende Artikel zum Protokoll-Stack behandelt den breiteren Vergleich von MCP\u002FA2A\u002FUCP\u002FAP2\u002FA2UI; G02 bleibt die kanonische MCP-Definition.",{},{"id":642,"data":643,"type":648,"tunes":649},"ref-protocol-stack",{"url":644,"title":645,"excerpt":646,"ctaLabel":647},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained","MCP vs. A2A vs. UCP vs. AP2 vs. A2UI: Der Agent-Protokoll-Stack erklärt","Eine breitere Verantwortlichkeitskarte, die zeigt, wie MCP mit Agentenzusammenarbeit, Commerce, Zahlungsbefugnis und agentengesteuerten UI-Protokollen zusammenspielt.","Den Protokoll-Stack lesen","referralArticle",{},{"id":651,"data":652,"type":41,"tunes":654},"h-transport",{"text":653,"level":253},"Lokale und entfernte MCP-Nutzung haben unterschiedliche Transportrealitäten",{},{"id":656,"data":657,"type":217,"tunes":659},"p-transport-1",{"text":658},"MCP kann sich mit lokalen und entfernten Servern verbinden. Lokale Desktop-Integrationen verwenden üblicherweise Transporte auf Prozessebene wie stdio; entfernte Server verwenden HTTP-orientierten Transport.",{},{"id":661,"data":662,"type":217,"tunes":664},"p-transport-2",{"text":663},"Die Revision vom 28.07.2026 macht den Protokollkern zustandslos. Anfragen tragen die für die Protokollverarbeitung erforderlichen Informationen, anstatt vom früheren sitzungsorientierten Modell auf Protokollebene abzuhängen.",{},{"id":666,"data":667,"type":217,"tunes":669},"p-transport-3",{"text":668},"Die aktuelle Revision platziert außerdem Methoden- und Fähigkeitsnamen in HTTP-Headern, damit Gateways, WAFs, Rate-Limiter und Load-Balancer MCP-Datenverkehr natürlicher routen und messen können.",{},{"id":671,"data":672,"type":41,"tunes":674},"h-version",{"text":673,"level":253},"Warum MCP-Versionsbewusstsein wichtig ist",{},{"id":676,"data":677,"type":375,"tunes":691},"version-table",{"content":678,"stretched":42,"withHeadings":13},[679,682,685,688],[680,681],"Protokoll-Ära","Betriebliche Eigenschaft",[683,684],"25.11.2025 und früher","Handshake-\u002Fsitzungsorientierter Lebenszyklus und älteres Streamable-HTTP-Verhalten",[686,687],"28.07.2026","Zustandsloser Kern, optionale Server-Erkennung, selbstbeschreibende Anfragen, Routing-Header, Cache-Hinweise, MRTR und Autorisierungs-Härtung",[689,690],"Erweiterungen","Fähigkeiten wie Tasks und MCP Apps können unabhängig vom Basisprotokoll versioniert werden",{},{"id":693,"data":694,"type":217,"tunes":696},"p-version-1",{"text":695},"SDK-Version und Protokollversion sind ebenfalls unterschiedliche Dinge. Das aktuelle TypeScript v2 SDK ist die stabile Linie für die Revision vom 28.07.2026, während ältere v1.x eine Wartungslinie für das Verhalten der 2025-Ära bleibt.",{},{"id":698,"data":699,"type":217,"tunes":701},"p-version-2",{"text":700},"Architekturdokumentation sollte sowohl die SDK-\u002FBibliotheksversion als auch die Protokollrevision erfassen, wenn Interoperabilitätsverhalten davon abhängt.",{},{"id":703,"data":704,"type":41,"tunes":706},"h-modern",{"text":705,"level":253},"Was sich in MCP 2026-07-28 geändert hat",{},{"id":708,"data":709,"type":375,"tunes":738},"modern-table",{"content":710,"stretched":42,"withHeadings":13},[711,714,717,720,723,726,729,732,735],[712,713],"Änderung","Warum sie wichtig ist",[715,716],"Zustandsloser Kern","Entfernte Server können hinter gewöhnlichen Load-Balancern ohne Protokoll-Sticky-Sessions skalieren",[718,719],"server\u002Fdiscover","Clients können bei Bedarf Serverfähigkeiten prüfen",[721,722],"Selbstbeschreibende Anfragen","Protokollversion und Client-Fähigkeitsmetadaten werden pro Anfrage übertragen",[724,725],"Mcp-Method \u002F Mcp-Name Header","Gateways können routen, messen und Richtlinien anwenden, ohne Bodies zu parsen",[727,728],"Cache-Hinweise","Listen-\u002FRessourcenlesevorgänge kommunizieren Aktualität und Freigabebereich",[730,731],"Multi Round-Trip Requests","Server können zusätzliche Eingaben anfordern, ohne das ältere bidirektionale Anfragemodell",[733,734],"Autorisierungs-Härtung","Issuer-Validierung und Credential-Bindung stärken das Verhalten der entfernten Authentifizierung",[736,737],"Erweiterungsframework","Tasks, MCP Apps und andere Fähigkeiten können sich separat weiterentwickeln",{},{"id":740,"data":741,"type":41,"tunes":743},"h-deprecations",{"text":742,"level":253},"Roots, Sampling und Logging sind nicht mehr die Richtung für neue Implementierungen",{},{"id":745,"data":746,"type":217,"tunes":748},"p-dep-1",{"text":747},"Die Veröffentlichung vom 28.07.2026 kennzeichnet Roots, Sampling und Logging als veraltete Protokollfähigkeiten mit einem definierten Kompatibilitätsfenster.",{},{"id":750,"data":751,"type":217,"tunes":753},"p-dep-2",{"text":752},"Ältere Tutorials zeigen diese Funktionen möglicherweise noch als zentrale Primitive. Neue Implementierungsarbeiten sollten der aktuellen Spezifikation folgen, anstatt ältere Lebenszyklusdiagramme blind zu kopieren.",{},{"id":755,"data":756,"type":217,"tunes":758},"p-dep-3",{"text":757},"Veraltung bedeutet nicht sofortige Entfernung. Es bedeutet, dass neue Systeme unnötige neue Abhängigkeiten von Fähigkeiten vermeiden sollten, von denen sich das Protokoll entfernt.",{},{"id":760,"data":761,"type":41,"tunes":763},"h-tasks",{"text":762,"level":253},"Lang laufende Arbeit ist nicht dasselbe wie ein gewöhnlicher MCP-Tool-Aufruf",{},{"id":765,"data":766,"type":217,"tunes":768},"p-task-1",{"text":767},"Lang laufende Operationen benötigen Lebenszyklus-Semantik, die über ein einfaches sofortiges Tool-Ergebnis hinausgeht. Im aktuellen Ökosystem wurden Tasks in eine dedizierte MCP-Erweiterung verschoben.",{},{"id":770,"data":771,"type":217,"tunes":773},"p-task-2",{"text":772},"Dies bekräftigt ein nützliches Designprinzip: Das Basisprotokoll muss nicht jedes Anliegen der Agenten-Laufzeit absorbieren.",{},{"id":775,"data":776,"type":217,"tunes":778},"p-task-3",{"text":777},"Eine Anwendung kann die Verantwortung für lang laufende Workflows auch vollständig in ihrer eigenen Laufzeit behalten und gewöhnliche MCP-Tools als zugrunde liegende Operationen verwenden.",{},{"id":780,"data":781,"type":41,"tunes":783},"h-apps",{"text":782,"level":253},"MCP Apps erweitern die UI-Fähigkeiten, ohne das Kernprotokoll neu zu definieren",{},{"id":785,"data":786,"type":217,"tunes":788},"p-apps-1",{"text":787},"MCP Apps verknüpfen reichhaltigere interaktive UI-Erlebnisse durch das Erweiterungsmodell mit MCP-Tools.",{},{"id":790,"data":791,"type":217,"tunes":793},"p-apps-2",{"text":792},"Der Host kontrolliert weiterhin, wie diese UI eingebettet, in einer Sandbox ausgeführt und abgesichert wird.",{},{"id":795,"data":796,"type":217,"tunes":798},"p-apps-3",{"text":797},"Der Austausch von Kernfähigkeiten und das UI-Rendering sollten daher getrennte Architekturverantwortlichkeiten bleiben.",{},{"id":800,"data":801,"type":41,"tunes":803},"h-auth",{"text":802,"level":253},"MCP-Autorisierung ist nicht Ihr vollständiges Autorisierungsmodell",{},{"id":805,"data":806,"type":217,"tunes":808},"p-auth-1",{"text":807},"Remote-MCP benötigt Authentifizierungs- und Autorisierungsmechanismen auf Protokollebene, damit Clients und Server vertrauenswürdigen Zugriff herstellen können. Die aktuelle Spezifikation härtet weiterhin das Verhalten im Zusammenhang mit OAuth\u002FOIDC.",{},{"id":810,"data":811,"type":217,"tunes":813},"p-auth-2",{"text":812},"Diese Schicht beantwortet, ob ein Client eine Verbindung herstellen oder Protokoll-Scopes anfordern darf. Sie beantwortet nicht automatisch, ob Alice Bestellung 123 erstatten darf, ob ein Agent Produktionskonfiguration schreiben darf oder ob Mandant A Daten von Mandant B lesen darf.",{},{"id":815,"data":816,"type":217,"tunes":818},"p-auth-3",{"text":817},"Diese Domänenentscheidungen gehören in das Autorisierungsmodell des Servers\u002Fder Anwendung und müssen durchgesetzt werden, bevor die zugrunde liegende Operation aufgerufen wird.",{},{"id":820,"data":821,"type":225,"tunes":824},"auth-rule",{"body":822,"title":823,"variant":239},"Verbindungsvertrauen, Tool-Sichtbarkeit, Tool-Berechtigung, Benutzerautorisierung, Mandantentrennung und Geschäftsgenehmigung sind unterschiedliche Kontrollen. Halten Sie sie getrennt.","Setzen Sie niemals „authentifizierter MCP-Client“ mit „vertrauenswürdig für jedes Tool“ gleich",{},{"id":826,"data":827,"type":41,"tunes":829},"h-identity",{"text":828,"level":253},"Identität kann mehrere Grenzen überschreiten",{},{"id":831,"data":832,"type":217,"tunes":834},"p-id-1",{"text":833},"Eine MCP-Anfrage kann die MCP-Client-Anwendung, den angemeldeten Menschen, eine Agenten-\u002FSitzungsidentität und ein nachgelagertes Dienstkonto umfassen.",{},{"id":836,"data":837,"type":217,"tunes":839},"p-id-2",{"text":838},"Der Server benötigt eine explizite Richtlinie, im Namen welches Prinzipals die Operation ausgeführt wird. Andernfalls kann eine leistungsstarke Dienstanmeldeinformation zu einem Confused-Deputy-Pfad werden.",{},{"id":841,"data":842,"type":217,"tunes":844},"p-id-3",{"text":843},"Für den Unternehmenseinsatz ist die Korrelation zwischen Benutzeridentität, Agentenidentität, MCP-Verbindung und nachgelagerter Autorisierung ebenso wichtig wie die Protokollkompatibilität.",{},{"id":846,"data":847,"type":41,"tunes":849},"h-tenant",{"text":848,"level":253},"Mandantentrennung bleibt außerhalb der MCP-Fähigkeitserkennung",{},{"id":851,"data":852,"type":217,"tunes":854},"p-tenant-1",{"text":853},"Ein mandantenfähiger MCP-Server muss den Mandantenbereich anwenden, wenn er mandanteneigene Ressourcen liest oder ändert. Die Rückgabe eines Tools namens search_documents definiert nicht, welche Dokumente welches Mandanten zulässig sind.",{},{"id":856,"data":857,"type":217,"tunes":859},"p-tenant-2",{"text":858},"Der Mandantenbereich sollte aus einer vertrauenswürdigen Identität oder Mitgliedschaft abgeleitet und in Datenbanken, Caches, Vektorsuche, Objektspeicher und nachgelagerte APIs übernommen werden.",{},{"id":861,"data":862,"type":217,"tunes":864},"p-tenant-3",{"text":863},"Das Abrufen mandantenübergreifender Inhalte und die Aufforderung an das Modell, sie nicht zu verwenden, ist bereits ein Isolationsfehler.",{},{"id":866,"data":867,"type":41,"tunes":869},"h-source",{"text":868,"level":253},"MCP definiert keine Single Source of Truth",{},{"id":871,"data":872,"type":217,"tunes":874},"p-source-1",{"text":873},"Ein MCP-Server kann eine Datenbank, ein Dokumentenrepository, einen Web-Suchdienst oder eine KI-generierte Zusammenfassung bereitstellen. Das Protokoll erklärt nicht, welche Quelle für eine Aussage maßgeblich ist.",{},{"id":876,"data":877,"type":217,"tunes":879},"p-source-2",{"text":878},"Regeln zur Single Source of Truth gehören zur Anwendungs-\u002FDomänenarchitektur. Der Host oder Server kann Autorität durch Tool-Design, Metadaten, Zugriffsrichtlinien oder Validierung kodieren, aber MCP selbst macht eine Fähigkeit nicht „wahr“.",{},{"id":881,"data":882,"type":217,"tunes":884},"p-source-3",{"text":883},"Ein Tool kann daher über MCP einwandfrei aufrufbar sein und dennoch veraltete, sekundäre oder nicht maßgebliche Informationen zurückgeben.",{},{"id":886,"data":887,"type":41,"tunes":889},"h-context",{"text":888,"level":253},"MCP und Kontext-Engineering",{},{"id":891,"data":892,"type":217,"tunes":894},"p-context-1",{"text":893},"MCP kann die Fähigkeiten und Informationen erweitern, die einer KI-Anwendung zur Verfügung stehen, aber Kontext-Engineering bestimmt weiterhin, was das Modell erreicht.",{},{"id":896,"data":897,"type":217,"tunes":899},"p-context-2",{"text":898},"Tool-Kataloge verbrauchen in vielen Hosts modellsichtbaren Kontext. Tool-Ergebnisse können groß sein. Ressourcen können zahlreich sein. Ein Host benötigt Auswahl, Filterung, dynamisches Laden und Komprimierung, anstatt bei jedem Turn alles offenzulegen.",{},{"id":901,"data":902,"type":217,"tunes":904},"p-context-3",{"text":903},"Verfügbarkeit von Fähigkeiten und modellsichtbarer Kontext sollten daher als getrennte Schichten behandelt werden.",{},{"id":906,"data":907,"type":41,"tunes":909},"h-tool-design",{"text":908,"level":253},"MCP-Tools um Ergebnisse und Risikogrenzen herum entwerfen",{},{"id":911,"data":912,"type":375,"tunes":938},"tool-design-table",{"content":913,"stretched":42,"withHeadings":13},[914,917,920,923,926,929,932,935],[915,916],"Schwaches Tool-Design","Stärkeres Tool-Design",[918,919],"execute_api(method,url,body)","Eng gefasste Domänen-Tools mit validierten Operationen",[921,922],"Ein Admin-Tool für alle Aktionen","Getrennte Lese-\u002FSchreib-\u002FGenehmigungsoperationen",[924,925],"Rohe interne API 1:1 gespiegelt","KI-orientierter Vertrag rund um kohärente Benutzerziele",[927,928],"Ein breites Dateisystem-Tool","Arbeitsbereichsbezogene Lese-\u002FSchreiboperationen",[930,931],"Sicherheitsrichtlinie nur in der Beschreibung","Server erzwingt Richtlinie im Code",[933,934],"Unbegrenzte Rohantwort","Strukturierte, entscheidungsrelevante Ausgabe",[936,937],"Löschen\u002FAktualisieren mit Lesen vermischt","Getrennte Seiteneffekt-Tools mit Bestätigungsrichtlinie",{},{"id":940,"data":941,"type":41,"tunes":943},"h-approvals",{"text":942,"level":253},"Genehmigungen gehören in die Ausführungsarchitektur",{},{"id":945,"data":946,"type":217,"tunes":948},"p-approve-1",{"text":947},"Ein Host kann vor dem Aufruf ausgewählter MCP-Tools eine Benutzergenehmigung verlangen. Die aktuelle MCP-Integration von OpenAI unterstützt automatische oder explizit genehmigende Ausführungsmuster.",{},{"id":950,"data":951,"type":217,"tunes":953},"p-approve-2",{"text":952},"Host-Genehmigung ist nützlich, sollte aber nicht der einzige Schutz des Servers sein, da ein anderer kompatibler MCP-Client ein anderes Genehmigungsmodell verwenden kann.",{},{"id":955,"data":956,"type":217,"tunes":958},"p-approve-3",{"text":957},"Für destruktive oder finanziell folgenreiche Aktionen verwenden Sie Defense in Depth: klarer Tool-Vertrag, Laufzeitgenehmigung wo angemessen, serverseitige Autorisierung, Geschäftsvalidierung und Audit.",{},{"id":960,"data":961,"type":41,"tunes":963},"h-observability",{"text":962,"level":253},"MCP-Observability sollte Protokollaufrufe mit Domänenaktionen verbinden",{},{"id":965,"data":966,"type":217,"tunes":968},"p-obs-1",{"text":967},"Ein MCP-Trace ist am nützlichsten, wenn er mit dem zugrunde liegenden Anwendungsaufruf, der Datenbankänderung oder der Geschäftstransaktion korreliert werden kann.",{},{"id":970,"data":971,"type":217,"tunes":973},"p-obs-2",{"text":972},"Der Ökosystem-Standard vom 2026-07-28 standardisiert W3C Trace Context Propagation-Konventionen und erleichtert es, eine Anfrage über Host, Client, Server und nachgelagerte Dienste hinweg zu verfolgen.",{},{"id":975,"data":976,"type":217,"tunes":978},"p-obs-3",{"text":977},"Protokolllogs allein reichen für folgenreiche Operationen nicht aus. Audit-Nachweise sollten auch den relevanten Principal, Tenant, die Zielressource, die Genehmigung und die resultierende Zustandsänderung aufzeichnen.",{},{"id":980,"data":981,"type":41,"tunes":983},"h-failure",{"text":982,"level":253},"Was MCP nicht beheben kann",{},{"id":985,"data":986,"type":375,"tunes":1021},"failure-table",{"content":987,"stretched":42,"withHeadings":13},[988,991,994,997,1000,1003,1006,1009,1012,1015,1018],[989,990],"Problem","Warum MCP es nicht löst",[992,993],"Schlechte Business-API","MCP kann die schlechte API konsistenter offenlegen",[995,996],"Falsche Daten","Protokollgültigkeit erzeugt keine faktische Korrektheit",[998,999],"Fehlende Tenant-Isolation","Tool-Erkennung erzwingt keine Ressourceneigentümerschaft",[1001,1002],"Übermäßige Berechtigungen","Ein standardisiertes Tool kann dennoch überprivilegiert sein",[1004,1005],"Schlechte Agent-Planung","MCP legt Fähigkeiten offen; Laufzeit\u002FModell entscheidet weiterhin, wie sie genutzt werden",[1007,1008],"Schlechtes Retry-\u002FIdempotenz-Design","Protokollaufrufe machen Seiteneffekte nicht sicher",[1010,1011],"Keine Single Source of Truth","MCP entscheidet nicht, welches System einen Fakt besitzt",[1013,1014],"Schwache Evaluierung","Interoperabilität beweist keinen Aufgabenerfolg",[1016,1017],"Keine Audit-Richtlinie","Transport-Traces definieren keine Aufbewahrung oder Verantwortlichkeit",[1019,1020],"Protokoll-Mismatch","Alte\u002Fneue Versionen können weiterhin Migration oder Kompatibilitätsbehandlung erfordern",{},{"id":1023,"data":1024,"type":41,"tunes":1026},"h-implementation",{"text":1025,"level":253},"Ursprünglicher Implementierungsnachweis: Aaasaasa AI Client",{},{"id":1028,"data":1029,"type":225,"tunes":1032},"impl-note",{"body":1030,"title":1031,"variant":246},"Aaasaasa AI Client enthält einen authentifizierten lokalen MCP-Connector\u002FBroker für genehmigte lokale Verzeichnisse und Integration über Secure MCP Tunnel. Dies ist ein konkreter Implementierungsnachweis für die Protokollgrenze und die Berechtigungsarchitektur, keine Behauptung einer universellen kommerziellen MCP-Plattform.","Implementierungsnachweis",{},{"id":1034,"data":1035,"type":217,"tunes":1037},"p-impl-1",{"text":1036},"Die Anwendung kann einen authentifizierten Streamable HTTP MCP-Endpunkt auf Loopback ausführen. Der Endpunkt stellt nur Verzeichnisse bereit, die über den zentralen Workspace-Berechtigungsbroker ausgewählt wurden.",{},{"id":1039,"data":1040,"type":217,"tunes":1042},"p-impl-2",{"text":1041},"Der lokale Endpunkt und die Remote-Route sind getrennte Anliegen: Der lokale Connector kann nur an Loopback binden, während ein Secure MCP Tunnel den genehmigten MCP-Dienst für einen zulässigen externen AI-Client erreichbar machen kann, ohne den gesamten lokalen Rechner offenzulegen.",{},{"id":1044,"data":1045,"type":217,"tunes":1047},"p-impl-3",{"text":1046},"Das zentrale Berechtigungsmodell unterscheidet Profile für Nur-Chat, Nur-Lesen, Projekt-Schreiben und benutzerdefinierte Verzeichnisse. Direct Chat hat keinen Dateisystem- oder Shell-Zugriff; tool-fähige Agent-Laufzeiten verwenden das ausgewählte Berechtigungsprofil.",{},{"id":1049,"data":1050,"type":217,"tunes":1052},"p-impl-4",{"text":1051},"Dies ist eine direkte Implementierung der G02-Grenze: MCP bietet die standardisierte Fähigkeitsverbindung, während der anwendungseigene Berechtigungsbroker entscheidet, welche Verzeichnisse der Server bereitstellen darf.",{},{"id":1054,"data":1055,"type":375,"tunes":1078},"impl-table",{"content":1056,"stretched":42,"withHeadings":13},[1057,1060,1063,1066,1069,1072,1075],[1058,1059],"Implementiertes Element","Architekturnachweis",[1061,1062],"Authentifizierter lokaler MCP-Endpunkt","MCP-Server kann ein lokaler deterministischer Fähigkeitsdienst sein",[1064,1065],"Loopback-Bindung","Netzwerkexposition und Protokollfähigkeit sind getrennte Entscheidungen",[1067,1068],"Secure MCP Tunnel Integration","Privates\u002Flokales MCP kann über eine kontrollierte Route überbrückt werden",[1070,1071],"Zentraler Berechtigungsbroker","MCP-Fähigkeit wird durch Anwendungsrichtlinie eingeschränkt",[1073,1074],"Ausgewählter Verzeichnisbereich","Dateisystemsichtbarkeit ist explizit begrenzt",[1076,1077],"Direct Chat ohne OS-Tools","Modellzugriff impliziert nicht automatisch Tool-Zugriff",{},{"id":1080,"data":1081,"type":225,"tunes":1084},"impl-boundary",{"body":1082,"title":1083,"variant":239},"Die Implementierung demonstriert MCP-Konnektivität und berechtigungsbezogene lokale Verzeichnisbereitstellung. Sie impliziert nicht, dass jedes MCP-Primitiv, jedes Feature vom 2026-07-28 oder jede Unternehmensautorisierungserweiterung implementiert ist.","Nachweisgrenze",{},{"id":1086,"data":1087,"type":41,"tunes":1089},"h-use",{"text":1088,"level":253},"Wann MCP gut passt",{},{"id":1091,"data":1092,"type":375,"tunes":1112},"use-table",{"content":1093,"stretched":42,"withHeadings":13},[1094,1097,1100,1103,1106,1109],[1095,1096],"MCP passt gut, wenn","Eine direkte Integration kann einfacher sein, wenn",[1098,1099],"Dieselbe Fähigkeit über mehrere AI-Hosts hinweg wiederverwendbar sein soll","Eine Anwendung beide Seiten besitzt und Portabilität wenig Wert hat",[1101,1102],"Ein externes System entdeckbare AI-orientierte Tools\u002FRessourcen veröffentlichen möchte","Ein einzelner stabiler interner API-Aufruf ausreicht",[1104,1105],"Sie eine Standardgrenze um lokale Tools\u002FDaten wünschen","Es keine AI-orientierte Interoperabilitätsanforderung gibt",[1107,1108],"Tool-Anbieter und AI-Clients sich unabhängig weiterentwickeln","Die Integration absichtlich privat und eng gekoppelt ist",[1110,1111],"Sie ökosystemkompatible Fähigkeitserkennung wünschen","Die Fähigkeitsmenge winzig und im Anwendungscode fest ist",{},{"id":1114,"data":1115,"type":41,"tunes":1117},"h-not-need",{"text":1116,"level":253},"Wann Sie MCP nicht benötigen",{},{"id":1119,"data":1120,"type":217,"tunes":1122},"p-not-1",{"text":1121},"Fügen Sie MCP nicht allein deshalb hinzu, weil die Anwendung KI verwendet. Wenn Ihr Backend bereits eine interne API aufruft und kein unabhängiger MCP-Client diese Fähigkeit benötigt, kann ein gewöhnlicher Funktions- oder Dienstaufruf klarer sein.",{},{"id":1124,"data":1125,"type":217,"tunes":1127},"p-not-2",{"text":1126},"MCP schafft Mehrwert an einer Interoperabilitätsgrenze. Ohne diese Grenze kann das Protokoll zu einer unnötigen Adapterschicht werden.",{},{"id":1129,"data":1130,"type":217,"tunes":1132},"p-not-3",{"text":1131},"Die architektonische Frage lautet nicht „Verwendet dieses Projekt KI?“, sondern „Profitieren unabhängig voneinander weiterentwickelte KI-Hosts und Fähigkeitsanbieter von einem Standardvertrag?“",{},{"id":1134,"data":1135,"type":41,"tunes":1137},"h-security",{"text":1136,"level":253},"MCP-Sicherheitscheckliste",{},{"id":1139,"data":1140,"type":375,"tunes":1181},"security-table",{"content":1141,"stretched":42,"withHeadings":13},[1142,1145,1148,1151,1154,1157,1160,1163,1166,1169,1172,1175,1178],[1143,1144],"Grenze","Frage",[1146,1147],"Serveridentität","Mit welchem MCP-Server bin ich tatsächlich verbunden?",[1149,1150],"Clientidentität","Welche Anwendung\u002Fwelcher Client fordert Zugriff an?",[1152,1153],"Endbenutzeridentität","In wessen Namen wird der Vorgang ausgeführt?",[1155,1156],"Tool-Allowlist","Welche Fähigkeiten darf dieser Host\u002FAgent entdecken und aufrufen?",[1158,1159],"Geschäftsberechtigung","Darf dieser Prinzipal diesen Vorgang ausführen?",[1161,1162],"Mandantenbereich","Welche Mandanten-\u002FRessourcengrenze gilt?",[1164,1165],"Anmeldedatenisolierung","Sind Anmeldedaten korrekt gebunden und außerhalb des Modellkontexts gehalten?",[1167,1168],"Genehmigung","Welche Nebenwirkungen erfordern eine menschliche Bestätigung?",[1170,1171],"Eingabevalidierung","Werden Tool-Argumente unabhängig von der Modellausgabe validiert?",[1173,1174],"Ausgabevertrauen","Können zurückgegebene Inhalte nicht vertrauenswürdige Anweisungen oder sensible Daten enthalten?",[1176,1177],"Netzwerkexposition","Ist ein lokaler Server versehentlich über die vorgesehenen Schnittstellen hinaus exponiert?",[1179,1180],"Audit","Kann ein Protokollaufruf mit der nachgelagerten Aktion korreliert werden?",{},{"id":1183,"data":1184,"type":41,"tunes":1186},"h-misconceptions",{"text":1185,"level":253},"Häufige Missverständnisse",{},{"id":1188,"data":1189,"type":375,"tunes":1230},"misconceptions-table",{"content":1190,"stretched":42,"withHeadings":13},[1191,1194,1197,1200,1203,1206,1209,1212,1215,1218,1221,1224,1227],[1192,1193],"Missverständnis","Korrektur",[1195,1196],"„Ein MCP-Server ist ein KI-Server.“","Er kann gewöhnliche deterministische Software sein, die Fähigkeiten bereitstellt.",[1198,1199],"„Ich brauche mein eigenes LLM auf dem MCP-Server.“","Nein. Das Modell kann vollständig auf der Host-Seite leben.",[1201,1202],"„MCP ersetzt REST-APIs.“","MCP umhüllt oft bestehende APIs für KI-orientierte Interoperabilität.",[1204,1205],"„MCP ist ein Agenten-Framework.“","MCP stellt Fähigkeiten bereit; eine Agenten-Laufzeitumgebung verwaltet Iteration und Zustand.",[1207,1208],"„MCP und Function Calling konkurrieren.“","Ein Host kann MCP-Fähigkeiten in seine Modell-Tool-Schnittstelle überbrücken.",[1210,1211],"„MCP ersetzt A2A.“","MCP konzentriert sich auf Fähigkeitsintegration; A2A konzentriert sich auf Agentenzusammenarbeit.",[1213,1214],"„Wenn ein Tool aufgeführt ist, darf der Benutzer es aufrufen.“","Entdeckung ist keine Autorisierung.",[1216,1217],"„OAuth löst Geschäftsberechtigungen.“","Verbindungsautorisierung ersetzt weder Domänenautorisierung noch Mandantenisolierung.",[1219,1220],"„Lokales MCP bedeutet lokale KI.“","Der Standort des Tool-Servers und der Standort der Inferenz sind unabhängig.",[1222,1223],"„MCP macht Tool-Ausgaben vertrauenswürdig.“","Datenqualität, Autorität und Herkunft liegen weiterhin bei der Quelle\u002FAnwendung.",[1225,1226],"„Ein einziges riesiges generisches Tool ist flexibel.“","Übermäßig breite Tools schwächen Berechtigungen, Validierung und Beobachtbarkeit.",[1228,1229],"„Alte Tutorials sind implementierungsaktuell.“","Die Revision vom 28.07.2026 hat Lebenszyklus- und Transportverhalten wesentlich geändert.",{},{"id":1232,"data":1233,"type":41,"tunes":1235},"h-design",{"text":1234,"level":253},"Eine praktische MCP-Designsequenz",{},{"id":1237,"data":1238,"type":323,"tunes":1277},"design-flow",{"steps":1239,"title":1276,"orientation":322},[1240,1243,1246,1249,1252,1255,1258,1261,1264,1267,1270,1273],{"label":1241,"description":1242},"1. Identifizieren Sie die Interoperabilitätsgrenze","Bestätigen Sie, dass unabhängige KI-Hosts tatsächlich wiederverwendbaren Zugriff benötigen.",{"label":1244,"description":1245},"2. Halten Sie die Domänen-API maßgeblich","Bewahren Sie den echten Anwendungs-\u002FDienstvertrag hinter MCP.",{"label":1247,"description":1248},"3. Wählen Sie Primitive bewusst","Verwenden Sie Tools, Ressourcen und Prompts entsprechend ihrer Semantik.",{"label":1250,"description":1251},"4. Teilen Sie nach Risiko und Berechtigung auf","Trennen Sie Lese-, Schreib-, destruktive und genehmigungspflichtige Vorgänge.",{"label":1253,"description":1254},"5. Definieren Sie die Identitätsweitergabe","Wissen Sie, welchen Client, Benutzer, Agenten und nachgelagerten Prinzipal jeder Aufruf repräsentiert.",{"label":1256,"description":1257},"6. Erzwingen Sie Geschäftsautorisierung","Validieren Sie Berechtigungen, Mandantenbereich und Eigentümerschaft des Ziels.",{"label":1259,"description":1260},"7. Wählen Sie lokalen oder entfernten Transport","Passen Sie die Bereitstellungstopologie an den tatsächlichen Bedarf an.",{"label":1262,"description":1263},"8. Legen Sie Protokoll-\u002FSDK-Erwartungen fest","Dokumentieren Sie 28.07.2026 gegenüber älterer Kompatibilität.",{"label":1265,"description":1266},"9. Fügen Sie Genehmigungen für folgenreiche Aktionen hinzu","Verwenden Sie risikogerechte Bestätigungskontrollen.",{"label":1268,"description":1269},"10. Entwerfen Sie strukturierte Ausgaben","Geben Sie prägnante, maschinell nutzbare Ergebnisse zurück.",{"label":1271,"description":1272},"11. Fügen Sie Tracing und Audit-Korrelation hinzu","Verbinden Sie MCP-Aufrufe mit nachgelagerten Dienst-\u002FGeschäftsereignissen.",{"label":1274,"description":1275},"12. Testen Sie Portabilität","Verifizieren Sie mehr als einen Client, wenn Interoperabilität eine erklärte Anforderung ist.","Entwerfen Sie die Grenze, bevor Sie den Server implementieren",{},{"id":1279,"data":1280,"type":41,"tunes":1282},"h-checklist",{"text":1281,"level":253},"MCP-Architekturcheckliste",{},{"id":1284,"data":1285,"type":375,"tunes":1334},"checklist-table",{"content":1286,"stretched":42,"withHeadings":13},[1287,1289,1292,1295,1298,1301,1304,1307,1310,1313,1316,1319,1322,1325,1328,1331],[1144,1288],"Erwartete Antwort",[1290,1291],"Warum wird MCP benötigt?","Eine echte KI-orientierte Interoperabilitätsgrenze",[1293,1294],"Was stellt der Server bereit?","Explizite Tools\u002FRessourcen\u002FPrompts",[1296,1297],"Wo läuft das Modell?","Unabhängige Host-\u002FAnbieterentscheidung",[1299,1300],"Wo läuft die Tool-Ausführung?","Benannter Server-\u002FLaufzeitumgebungsstandort",[1302,1303],"Welche Protokollrevision wird erwartet?","Versionsbewusster Vertrag",[1305,1306],"Wer ist der anfragende Prinzipal?","Client-\u002FBenutzer-\u002FAgenten-Identitätsmodell",[1308,1309],"Welche Tools dürfen entdeckt werden?","Allowlist-\u002FFähigkeitsrichtlinie",[1311,1312],"Welche Vorgänge dürfen ausgeführt werden?","Serverseitige Geschäftsautorisierung",[1314,1315],"Wie wird der Mandanten-\u002FRessourcenbereich erzwungen?","Vertrauenswürdige Prüfungen der Mandanten-\u002FRessourceneigentümerschaft",[1317,1318],"Welche Aktionen benötigen Genehmigung?","Risikobasierte Bestätigungsrichtlinie",[1320,1321],"Wie werden Anmeldedaten geschützt?","Vertrauenswürdiger Laufzeitspeicher, keine modellsichtbaren Geheimnisse",[1323,1324],"Wie wird die Ausgabe begrenzt?","Strukturierter relevanter Ergebnisvertrag",[1326,1327],"Wie werden Aufrufe nachverfolgt?","Korrelation durch MCP bis zur nachgelagerten Aktion",[1329,1330],"Was passiert, wenn MCP nicht verfügbar ist?","Definiertes Fallback-\u002FFehlerverhalten",[1332,1333],"Kann ein anderer kompatibler Host es verwenden?","Portabilität validiert, wo erforderlich",{},{"id":1336,"data":1337,"type":41,"tunes":1339},"h-edge",{"text":1338,"level":253},"Randfälle und Einschränkungen",{},{"id":1341,"data":1342,"type":217,"tunes":1344},"p-edge-1",{"text":1343},"Ein lokaler stdio-MCP-Server kann wenig Netzwerkexposition haben und dennoch gefährlich sein, wenn der Prozess selbst übermäßige Dateisystem- oder Shell-Berechtigungen hat.",{},{"id":1346,"data":1347,"type":217,"tunes":1349},"p-edge-2",{"text":1348},"Ein entfernter MCP-Server kann nur öffentliche Dokumentation oder hochsensible Unternehmensaktionen bereitstellen. „Remote-MCP“ sagt ohne den Fähigkeits- und Autorisierungskontext wenig über das Risiko aus.",{},{"id":1351,"data":1352,"type":217,"tunes":1354},"p-edge-3",{"text":1353},"Einige Server verwenden möglicherweise nur Tools und ignorieren Ressourcen\u002FPrompts. MCP-Kompatibilität erfordert nicht, dass jedes optionale Primitiv gleich wichtig ist.",{},{"id":1356,"data":1357,"type":217,"tunes":1359},"p-edge-4",{"text":1358},"Ein Host kann zwischen seinem eigenen internen Tool-Modell und MCP übersetzen. Benutzer sehen die Protokollgrenze möglicherweise nie direkt, was akzeptabel ist, wenn Sicherheit und Zuordnung klar bleiben.",{},{"id":1361,"data":1362,"type":217,"tunes":1364},"p-edge-5",{"text":1363},"MCP entwickelt sich weiterhin schnell. Erweiterungen, Autorisierungsmuster, SDK-APIs und Ökosystemkonventionen können sich schneller ändern als die zentrale architektonische Unterscheidung.",{},{"id":1366,"data":1367,"type":41,"tunes":1369},"h-change",{"text":1368,"level":253},"Was würde diese Antwort ändern?",{},{"id":1371,"data":1372,"type":217,"tunes":1374},"p-change-1",{"text":1373},"Zukünftige MCP-Revisionen können Lebenszyklus, Transporte, Autorisierung und Erweiterungsmechanismen ändern. Die Revision vom Juli 2026 zeigt bereits, warum implementierungsspezifische Aussagen datiert werden müssen.",{},{"id":1376,"data":1377,"type":217,"tunes":1379},"p-change-2",{"text":1378},"Die kanonische Grenze würde sich nur ändern, wenn MCP von einem Interoperabilitätsprotokoll zu einem End-to-End-Standard für Anwendungs-\u002FAgentenarchitekturen erweitert würde. Das ist nicht das, was das aktuelle Protokoll definiert.",{},{"id":1381,"data":1382,"type":217,"tunes":1384},"p-change-3",{"text":1383},"Überprüfen Sie für Implementierungsarbeiten immer die aktuelle Spezifikation und die genaue SDK-Version, anstatt versionssensible Beispiele aus älteren Tutorials zu kopieren.",{},{"id":1386,"data":1387,"type":41,"tunes":1389},"h-related",{"text":1388,"level":253},"Verwandtes kanonisches Wissen",{},{"id":1391,"data":1392,"type":217,"tunes":1394},"p-related-1",{"text":1393},"MCP gehört stromabwärts von Agentic AI: Verstehen Sie zuerst die Grenze zwischen Agent, Laufzeit und Werkzeug und verwenden Sie dann MCP, wenn externe Fähigkeiten einen portablen Protokollvertrag benötigen.",{},{"id":1396,"data":1397,"type":217,"tunes":1399},"p-related-2",{"text":1398},"MCP hängt auch von RBAC und Mandantenisolierung ab, da die Exposition von Fähigkeiten auf Protokollebene nicht die Anwendungsautorisierung bestimmt.",{},{"id":1401,"data":1402,"type":217,"tunes":1404},"p-related-3",{"text":1403},"Der breitere Artikel zum Protokollstapel erklärt, wo MCP neben A2A, UCP, AP2 und A2UI steht. G02 bleibt die kanonische Quelle für MCP selbst.",{},{"id":1406,"data":1407,"type":648,"tunes":1412},"ref-reliability",{"url":1408,"title":1409,"excerpt":1410,"ctaLabel":1411},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","Zuverlässigkeit von KI-Agenten: Warum die endgültige Antwort nicht ausreicht","MCP-Werkzeugaufrufe werden Teil einer Agententrajektorie; zuverlässige Systeme müssen Aktionen und Beobachtungen bewerten, nicht nur den endgültigen Text.","Lesen Sie den Artikel zur Agentenzuverlässigkeit",{},{"id":1414,"data":1415,"type":41,"tunes":1417},"h-faq",{"text":1416,"level":253},"Häufig gestellte Fragen",{},{"id":1419,"data":1420,"type":1419,"tunes":1463},"faq",{"items":1421,"title":1462},[1422,1426,1430,1434,1438,1442,1446,1450,1454,1458],{"id":1423,"answer":1424,"question":1425},"faq1","Das Model Context Protocol ist ein offenes Client-Server-Protokoll, das KI-Anwendungen über einen standardisierten Vertrag mit externen Werkzeugen, Ressourcen, Prompts und Fähigkeitsanbietern verbindet.","Was ist MCP?",{"id":1427,"answer":1428,"question":1429},"faq2","Nein. Ein MCP-Server kann vollständig deterministische Software sein. Das Modell läuft normalerweise im KI-Host oder in der Agentenlaufzeit, obwohl ein Server optional KI intern verwenden kann.","Benötigt ein MCP-Server ein KI-Modell?",{"id":1431,"answer":1432,"question":1433},"faq3","Der Client ist die Protokollkomponente, die von einem KI-Host verwendet wird, um mit Fähigkeitsanbietern zu kommunizieren. Der Server veröffentlicht und führt die von ihm bereitgestellten Fähigkeiten aus.","Was ist der Unterschied zwischen einem MCP-Client und einem Server?",{"id":1435,"answer":1436,"question":1437},"faq4","Nein. Funktions-\u002FWerkzeugaufrufe sind die Art und Weise, wie ein Modell konfigurierte Fähigkeiten aufruft. MCP standardisiert die Entdeckung und Kommunikation mit externen Fähigkeitsservern. Ein Host kann beide verbinden.","Ersetzt MCP Funktionsaufrufe?",{"id":1439,"answer":1440,"question":1441},"faq5","Nein. MCP-Server umhüllen häufig vorhandene REST-, GraphQL-, Datenbank- oder Dienst-APIs und bieten eine KI-orientierte Interoperabilitätsschicht.","Ersetzt MCP REST-APIs?",{"id":1443,"answer":1444,"question":1445},"faq6","Nein. MCP stellt Fähigkeiten bereit. Agentenplanung, Zustand, Gedächtnis, Kontextverwaltung, Wiederholungen, Orchestrierung und Stoppen gehören zur umgebenden Laufzeit.","Ist MCP ein Agentenframework?",{"id":1447,"answer":1448,"question":1449},"faq7","MCP verbindet in erster Linie einen KI-Host oder Agenten mit Werkzeug- und Datenanbietern. A2A verbindet unabhängige Agentensysteme für Zusammenarbeit und Delegation.","Was ist der Unterschied zwischen MCP und A2A?",{"id":1451,"answer":1452,"question":1453},"faq8","MCP enthält Autorisierungsmechanismen auf Protokollebene, insbesondere für Remote-Server, aber die Anwendung muss weiterhin Geschäftsberechtigungen, Ressourceneigentum und Mandantenisolierung durchsetzen.","Übernimmt MCP die Autorisierung?",{"id":1455,"answer":1456,"question":1457},"faq9","Ja. Der Modellstandort ist unabhängig von MCP. Ein Host mit lokalem Modell kann lokale oder entfernte MCP-Server aufrufen, und ein Host mit Cloud-Modell kann genehmigte lokale oder entfernte MCP-Server über eine geeignete Verbindungsarchitektur nutzen.","Kann MCP mit lokalen Modellen arbeiten?",{"id":1459,"answer":1460,"question":1461},"faq10","Stand 8. Oktober 2026 ist die aktuelle Spezifikationsrevision 2026-07-28. Ältere Implementierungen aus der Zeit um 2025 sind noch in Gebrauch, daher muss die Kompatibilität überprüft werden.","Was ist die aktuelle MCP-Spezifikationsversion?","Model Context Protocol FAQ",{},{"id":1465,"data":1466,"type":41,"tunes":1468},"h-glossary",{"text":1467,"level":253},"Glossar",{},{"id":1470,"data":1471,"type":1470,"tunes":1514},"glossary",{"title":1472,"entries":1473},"Wichtige MCP-Begriffe",[1474,1476,1480,1483,1486,1490,1493,1496,1500,1503,1506,1510],{"term":594,"anchor":593,"definition":1475},"Model Context Protocol, ein offenes Protokoll für interoperable Verbindungen zwischen KI-Hosts\u002FClients und externen Fähigkeitsservern.",{"term":1477,"anchor":1478,"definition":1479},"MCP-Host","mcp-host","Die KI-Anwendung oder Laufzeit, die die Modellinteraktion besitzt und MCP-Clients verwendet, um eine Verbindung zu Servern herzustellen.",{"term":361,"anchor":1481,"definition":1482},"mcp-client","Protokollkomponente auf der Hostseite, die mit einem MCP-Server kommuniziert.",{"term":364,"anchor":1484,"definition":1485},"mcp-server","Fähigkeitsanbieter, der MCP implementiert und Werkzeuge, Ressourcen, Prompts oder unterstützte Erweiterungen bereitstellt.",{"term":1487,"anchor":1488,"definition":1489},"Werkzeug","mcp-tool","Aufrufbare strukturierte Fähigkeit, die von einem MCP-Server bereitgestellt wird.",{"term":503,"anchor":1491,"definition":1492},"mcp-resource","Lesbare Daten oder Inhalte, die über MCP-Ressourcenmethoden bereitgestellt werden.",{"term":511,"anchor":1494,"definition":1495},"mcp-prompt","Wiederverwendbare Prompt-Vorlage, die von einem MCP-Server für kompatible Hosts bereitgestellt wird.",{"term":1497,"anchor":1498,"definition":1499},"Streamable HTTP","streamable-http","HTTP-orientierter MCP-Transport, der für die Kommunikation mit entfernten\u002Fvernetzten Servern verwendet wird.",{"term":1501,"anchor":1501,"definition":1502},"stdio","Prozess-Standard-Ein-\u002FAusgabe-Transport, der häufig für lokale MCP-Server-Integrationen verwendet wird.",{"term":718,"anchor":1504,"definition":1505},"server-discover","Moderne MCP-Methode, mit der ein Client die Serverfähigkeiten in der Protokollära 2026-07-28 überprüfen kann.",{"term":1507,"anchor":1508,"definition":1509},"MRTR","mrtr","Multi Round-Trip Requests, ein Mechanismus zum Einholen zusätzlicher Eingaben während einer Anfrage in der Protokollära 2026-07-28.",{"term":1511,"anchor":1512,"definition":1513},"MCP-Erweiterung","mcp-extension","Fähigkeit, die sich mit dem Basisprotokoll zusammensetzt und separat weiterentwickelt\u002Fversioniert werden kann, wie Tasks oder MCP Apps.",{},{"id":1516,"data":1517,"type":41,"tunes":1519},"h-conclusion",{"text":1518,"level":253},"Fazit",{},{"id":1521,"data":1522,"type":217,"tunes":1524},"p-conclusion-1",{"text":1523},"MCP ist am einfachsten zu verstehen, wenn seine Grenze eng bleibt: Es verbindet KI-Anwendungen über ein Standardprotokoll mit externen Fähigkeiten.",{},{"id":1526,"data":1527,"type":217,"tunes":1529},"p-conclusion-2",{"text":1528},"Das Modell muss nicht auf dem MCP-Server leben. Der Server wird nicht zur Agentenlaufzeit. Ein aufgeführtes Werkzeug wird nicht zu einer autorisierten Geschäftsaktion. Und MCP ersetzt nicht die zugrunde liegende API, die Source of Truth, die Mandantenisolierung oder die Domänenarchitektur.",{},{"id":1531,"data":1532,"type":217,"tunes":1534},"p-conclusion-3",{"text":1533},"Diese Enge ist die Stärke des Protokolls. MCP kann standardisieren, wie KI-Systeme auf Werkzeuge und Daten zugreifen, während es Anwendungseigentum, Sicherheit, Geschäftssemantik und Modellwahl in den Schichten belässt, die tatsächlich dafür verantwortlich sind.",{},{"id":1536,"data":1537,"type":41,"tunes":1539},"h-sources",{"text":1538,"level":253},"Primärquellen und aktuelle Dokumentation",{},{"id":1541,"data":1542,"type":217,"tunes":1544},"p-sources-note",{"text":1543},"MCP entwickelt sich schnell weiter, daher sind versionssensible Aussagen in diesem Artikel an den Stand vom 8. Oktober 2026 gebunden. Der Abschnitt zum Aaasaasa AI Client ist ursprüngliche Implementierungsnachweise und ausdrücklich auf den verifizierten MCP-Connector- und Berechtigungsbroker-Umfang beschränkt.",{},{"id":1546,"data":1547,"type":1553,"tunes":1554},"src-mcp-ts",{"link":1548,"meta":1549},"https:\u002F\u002Fts.sdk.modelcontextprotocol.io\u002Fv2\u002F",{"image":1550,"title":1551,"description":1552},{"url":400},"Model Context Protocol — TypeScript SDK v2","Aktuelle stabile TypeScript-SDK-Dokumentation, die die MCP-Spezifikation 2026-07-28 und Server-\u002FClient-Primitive implementiert.","linkTool",{},{"id":1556,"data":1557,"type":1553,"tunes":1563},"src-mcp-release",{"link":1558,"meta":1559},"https:\u002F\u002Fblog.modelcontextprotocol.io\u002Fposts\u002F2026-07-28\u002F",{"image":1560,"title":1561,"description":1562},{"url":400},"Model Context Protocol — Spezifikationsveröffentlichung 2026-07-28","Offizielle Veröffentlichungserklärung für die aktuelle MCP-Protokollrevision, einschließlich zustandslosem Kern, MRTR, Routing, Caching, Autorisierungshärtung, Erweiterungen und Deprecations.",{},{"id":1565,"data":1566,"type":1553,"tunes":1572},"src-mcp-migration",{"link":1567,"meta":1568},"https:\u002F\u002Fts.sdk.modelcontextprotocol.io\u002Fv2\u002Fmigration\u002Fsupport-2026-07-28",{"image":1569,"title":1570,"description":1571},{"url":400},"MCP TypeScript SDK — Unterstützung der Protokollrevision 2026-07-28","Versionsspezifische Implementierungsanleitung für die aktuelle Protokollrevision und Kompatibilität mit früheren Versionen.",{},{"id":1574,"data":1575,"type":1553,"tunes":1581},"src-openai-mcp",{"link":1576,"meta":1577},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Ftools-connectors-mcp",{"image":1578,"title":1579,"description":1580},{"url":400},"OpenAI — MCP-Server","Aktuelle OpenAI-Anleitung zum Verbinden von Modellen mit entfernten MCP-Servern und lokalen\u002Fprivaten MCP-Servern über Secure MCP Tunnel.",{},{"id":1583,"data":1584,"type":1553,"tunes":1590},"src-openai-agent-mcp",{"link":1585,"meta":1586},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents-api\u002Ftools\u002Fmcp",{"image":1587,"title":1588,"description":1589},{"url":400},"OpenAI — MCP-Verbindungen für die Agents API","Aktuelle MCP-Verbindungsanleitung für Service-, Umgebungs- und stdio-Standorte sowie Steuerung erlaubter Tools.",{},{"id":1592,"data":1593,"type":1553,"tunes":1599},"src-openai-tools",{"link":1594,"meta":1595},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Ftools",{"image":1596,"title":1597,"description":1598},{"url":400},"OpenAI — Tools","Aktuelle Übersicht, die entfernte MCP-Server neben Funktionsaufrufen, Websuche, Shell und anderen Modell-Tools einordnet.",{},{"id":1601,"data":1602,"type":1553,"tunes":1608},"src-openai-plugin-mcp",{"link":1603,"meta":1604},"https:\u002F\u002Fdevelopers.openai.com\u002Fplugins\u002Fconcepts\u002Fmcp-server",{"image":1605,"title":1606,"description":1607},{"url":400},"OpenAI — MCP-Server-Konzept","Aktuelle Beschreibung von MCP-Servern, die Tools, Ressourcen und Prompts für externe Dienstintegrationen bereitstellen.",{},"2.31","Das Model Context Protocol verbindet KI-Anwendungen über eine standardisierte Client-Server-Grenze mit externen Tools, Ressourcen und Prompts. Erfahren Sie, was MCP tut, was es nicht tut und wo es in der Agentenarchitektur einzuordnen ist.","\u002Fuploads\u002F2026\u002F10\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits-1791486640275-7ub1cq.webp","mcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits-1791486640275-7ub1cq","PUBLISHED","2026-10-08T15:09:00.000Z","2026-10-08T19:09:09.976Z","2026-10-08T19:18:07.694Z",{"en":1618,"de":1619,"sr":1620,"es":1621,"fr":1622,"it":1623,"ru":1624,"zh":1625},"\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Fde\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Fsr\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Fes\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Ffr\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Fit\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Fru\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","\u002Fzh\u002Fblog\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits",[1627,1631,1635,1639],{"id":1628,"name":1629,"slug":1630},84,"Policy & Datengrenzen","policy-and-data",{"id":1632,"name":1633,"slug":1634},57,"Daten-Grenzen","data-boundaries",{"id":1636,"name":1637,"slug":1638},48,"Fähigkeiten","capabilities",{"id":1640,"name":1641,"slug":1642},49,"Kontrollen & Nachweise","controls",{"id":1644,"login":1645,"email":1646,"displayName":1647},"20","rooth8233","aleksandar@stajic.de","Aleksandar Stajić",[1649,2355],{"lang":7,"title":207,"content":209,"contentJson":1650,"excerpt":1610},{"time":211,"blocks":1651,"version":1609},[1652,1655,1658,1661,1664,1667,1670,1673,1676,1679,1682,1685,1688,1691,1694,1705,1708,1711,1714,1717,1720,1731,1734,1737,1740,1756,1759,1762,1765,1768,1771,1774,1777,1780,1783,1786,1789,1792,1795,1806,1809,1812,1815,1818,1821,1824,1827,1830,1833,1836,1851,1854,1857,1860,1863,1866,1869,1872,1875,1878,1881,1884,1887,1890,1893,1896,1904,1907,1910,1913,1926,1929,1932,1935,1938,1941,1944,1947,1950,1953,1956,1959,1962,1965,1968,1971,1974,1977,1980,1983,1986,1989,1992,1995,1998,2001,2004,2007,2010,2013,2016,2019,2022,2025,2028,2040,2043,2046,2049,2052,2055,2058,2061,2064,2067,2082,2085,2088,2091,2094,2097,2100,2111,2114,2117,2127,2130,2133,2136,2139,2142,2159,2162,2179,2182,2198,2201,2221,2224,2227,2230,2233,2236,2239,2242,2245,2248,2251,2254,2257,2260,2263,2266,2269,2283,2286,2302,2305,2308,2311,2314,2317,2320,2325,2330,2335,2340,2345,2350],{"id":214,"data":1653,"type":217,"tunes":1654},{"text":216},{},{"id":220,"data":1656,"type":225,"tunes":1657},{"body":222,"title":223,"variant":224},{},{"id":228,"data":1659,"type":225,"tunes":1660},{"body":230,"title":231,"variant":232},{},{"id":235,"data":1662,"type":225,"tunes":1663},{"body":237,"title":238,"variant":239},{},{"id":242,"data":1665,"type":225,"tunes":1666},{"body":244,"title":245,"variant":246},{},{"id":249,"data":1668,"type":254,"tunes":1669},{"title":251,"maxLevel":252,"minLevel":253},{},{"id":257,"data":1671,"type":41,"tunes":1672},{"text":259,"level":253},{},{"id":262,"data":1674,"type":217,"tunes":1675},{"text":264},{},{"id":267,"data":1677,"type":217,"tunes":1678},{"text":269},{},{"id":272,"data":1680,"type":217,"tunes":1681},{"text":274},{},{"id":277,"data":1683,"type":41,"tunes":1684},{"text":279,"level":253},{},{"id":282,"data":1686,"type":217,"tunes":1687},{"text":284},{},{"id":287,"data":1689,"type":217,"tunes":1690},{"text":289},{},{"id":292,"data":1692,"type":217,"tunes":1693},{"text":294},{},{"id":297,"data":1695,"type":323,"tunes":1704},{"steps":1696,"title":321,"orientation":322},[1697,1698,1699,1700,1701,1702,1703],{"label":301,"description":302},{"label":304,"description":305},{"label":307,"description":308},{"label":310,"description":311},{"label":313,"description":314},{"label":316,"description":317},{"label":319,"description":320},{},{"id":326,"data":1706,"type":41,"tunes":1707},{"text":328,"level":253},{},{"id":331,"data":1709,"type":217,"tunes":1710},{"text":333},{},{"id":336,"data":1712,"type":217,"tunes":1713},{"text":338},{},{"id":341,"data":1715,"type":217,"tunes":1716},{"text":343},{},{"id":346,"data":1718,"type":41,"tunes":1719},{"text":348,"level":253},{},{"id":351,"data":1721,"type":375,"tunes":1730},{"content":1722,"stretched":42,"withHeadings":13},[1723,1724,1725,1726,1727,1728,1729],[355,356],[358,359],[361,362],[364,365],[367,368],[370,371],[373,374],{},{"id":378,"data":1732,"type":217,"tunes":1733},{"text":380},{},{"id":383,"data":1735,"type":217,"tunes":1736},{"text":385},{},{"id":388,"data":1738,"type":41,"tunes":1739},{"text":390,"level":253},{},{"id":393,"data":1741,"type":424,"tunes":1755},{"rows":1742,"title":413,"layout":375,"columns":1751},[1743,1745,1747,1749],{"id":397,"label":398,"values":1744},[400,400,400],{"id":402,"label":403,"values":1746},[400,400,400],{"id":406,"label":407,"values":1748},[400,400,400],{"id":410,"label":411,"values":1750},[400,400,400],[1752,1753,1754],{"id":416,"label":417},{"id":419,"label":420},{"id":422,"label":423},{},{"id":427,"data":1757,"type":41,"tunes":1758},{"text":429,"level":253},{},{"id":432,"data":1760,"type":217,"tunes":1761},{"text":434},{},{"id":437,"data":1763,"type":217,"tunes":1764},{"text":439},{},{"id":442,"data":1766,"type":217,"tunes":1767},{"text":444},{},{"id":447,"data":1769,"type":41,"tunes":1770},{"text":449,"level":253},{},{"id":452,"data":1772,"type":217,"tunes":1773},{"text":454},{},{"id":457,"data":1775,"type":217,"tunes":1776},{"text":459},{},{"id":462,"data":1778,"type":217,"tunes":1779},{"text":464},{},{"id":467,"data":1781,"type":41,"tunes":1782},{"text":469,"level":253},{},{"id":472,"data":1784,"type":217,"tunes":1785},{"text":474},{},{"id":477,"data":1787,"type":217,"tunes":1788},{"text":479},{},{"id":482,"data":1790,"type":217,"tunes":1791},{"text":484},{},{"id":487,"data":1793,"type":41,"tunes":1794},{"text":489,"level":253},{},{"id":492,"data":1796,"type":375,"tunes":1805},{"content":1797,"stretched":42,"withHeadings":13},[1798,1799,1800,1801,1802,1803,1804],[496,497],[499,500],[502,503],[505,506],[508,500],[510,511],[513,514],{},{"id":517,"data":1807,"type":41,"tunes":1808},{"text":519,"level":253},{},{"id":522,"data":1810,"type":217,"tunes":1811},{"text":524},{},{"id":527,"data":1813,"type":217,"tunes":1814},{"text":529},{},{"id":532,"data":1816,"type":217,"tunes":1817},{"text":534},{},{"id":537,"data":1819,"type":225,"tunes":1820},{"body":539,"title":540,"variant":232},{},{"id":543,"data":1822,"type":41,"tunes":1823},{"text":545,"level":253},{},{"id":548,"data":1825,"type":217,"tunes":1826},{"text":550},{},{"id":553,"data":1828,"type":217,"tunes":1829},{"text":555},{},{"id":558,"data":1831,"type":217,"tunes":1832},{"text":560},{},{"id":563,"data":1834,"type":41,"tunes":1835},{"text":565,"level":253},{},{"id":568,"data":1837,"type":424,"tunes":1850},{"rows":1838,"title":587,"layout":375,"columns":1847},[1839,1841,1843,1845],{"id":572,"label":573,"values":1840},[400,400],{"id":576,"label":577,"values":1842},[400,400],{"id":580,"label":581,"values":1844},[400,400],{"id":584,"label":585,"values":1846},[400,400],[1848,1849],{"id":590,"label":591},{"id":593,"label":594},{},{"id":597,"data":1852,"type":217,"tunes":1853},{"text":599},{},{"id":602,"data":1855,"type":41,"tunes":1856},{"text":604,"level":253},{},{"id":607,"data":1858,"type":217,"tunes":1859},{"text":609},{},{"id":612,"data":1861,"type":217,"tunes":1862},{"text":614},{},{"id":617,"data":1864,"type":217,"tunes":1865},{"text":619},{},{"id":622,"data":1867,"type":41,"tunes":1868},{"text":624,"level":253},{},{"id":627,"data":1870,"type":217,"tunes":1871},{"text":629},{},{"id":632,"data":1873,"type":217,"tunes":1874},{"text":634},{},{"id":637,"data":1876,"type":217,"tunes":1877},{"text":639},{},{"id":642,"data":1879,"type":648,"tunes":1880},{"url":644,"title":645,"excerpt":646,"ctaLabel":647},{},{"id":651,"data":1882,"type":41,"tunes":1883},{"text":653,"level":253},{},{"id":656,"data":1885,"type":217,"tunes":1886},{"text":658},{},{"id":661,"data":1888,"type":217,"tunes":1889},{"text":663},{},{"id":666,"data":1891,"type":217,"tunes":1892},{"text":668},{},{"id":671,"data":1894,"type":41,"tunes":1895},{"text":673,"level":253},{},{"id":676,"data":1897,"type":375,"tunes":1903},{"content":1898,"stretched":42,"withHeadings":13},[1899,1900,1901,1902],[680,681],[683,684],[686,687],[689,690],{},{"id":693,"data":1905,"type":217,"tunes":1906},{"text":695},{},{"id":698,"data":1908,"type":217,"tunes":1909},{"text":700},{},{"id":703,"data":1911,"type":41,"tunes":1912},{"text":705,"level":253},{},{"id":708,"data":1914,"type":375,"tunes":1925},{"content":1915,"stretched":42,"withHeadings":13},[1916,1917,1918,1919,1920,1921,1922,1923,1924],[712,713],[715,716],[718,719],[721,722],[724,725],[727,728],[730,731],[733,734],[736,737],{},{"id":740,"data":1927,"type":41,"tunes":1928},{"text":742,"level":253},{},{"id":745,"data":1930,"type":217,"tunes":1931},{"text":747},{},{"id":750,"data":1933,"type":217,"tunes":1934},{"text":752},{},{"id":755,"data":1936,"type":217,"tunes":1937},{"text":757},{},{"id":760,"data":1939,"type":41,"tunes":1940},{"text":762,"level":253},{},{"id":765,"data":1942,"type":217,"tunes":1943},{"text":767},{},{"id":770,"data":1945,"type":217,"tunes":1946},{"text":772},{},{"id":775,"data":1948,"type":217,"tunes":1949},{"text":777},{},{"id":780,"data":1951,"type":41,"tunes":1952},{"text":782,"level":253},{},{"id":785,"data":1954,"type":217,"tunes":1955},{"text":787},{},{"id":790,"data":1957,"type":217,"tunes":1958},{"text":792},{},{"id":795,"data":1960,"type":217,"tunes":1961},{"text":797},{},{"id":800,"data":1963,"type":41,"tunes":1964},{"text":802,"level":253},{},{"id":805,"data":1966,"type":217,"tunes":1967},{"text":807},{},{"id":810,"data":1969,"type":217,"tunes":1970},{"text":812},{},{"id":815,"data":1972,"type":217,"tunes":1973},{"text":817},{},{"id":820,"data":1975,"type":225,"tunes":1976},{"body":822,"title":823,"variant":239},{},{"id":826,"data":1978,"type":41,"tunes":1979},{"text":828,"level":253},{},{"id":831,"data":1981,"type":217,"tunes":1982},{"text":833},{},{"id":836,"data":1984,"type":217,"tunes":1985},{"text":838},{},{"id":841,"data":1987,"type":217,"tunes":1988},{"text":843},{},{"id":846,"data":1990,"type":41,"tunes":1991},{"text":848,"level":253},{},{"id":851,"data":1993,"type":217,"tunes":1994},{"text":853},{},{"id":856,"data":1996,"type":217,"tunes":1997},{"text":858},{},{"id":861,"data":1999,"type":217,"tunes":2000},{"text":863},{},{"id":866,"data":2002,"type":41,"tunes":2003},{"text":868,"level":253},{},{"id":871,"data":2005,"type":217,"tunes":2006},{"text":873},{},{"id":876,"data":2008,"type":217,"tunes":2009},{"text":878},{},{"id":881,"data":2011,"type":217,"tunes":2012},{"text":883},{},{"id":886,"data":2014,"type":41,"tunes":2015},{"text":888,"level":253},{},{"id":891,"data":2017,"type":217,"tunes":2018},{"text":893},{},{"id":896,"data":2020,"type":217,"tunes":2021},{"text":898},{},{"id":901,"data":2023,"type":217,"tunes":2024},{"text":903},{},{"id":906,"data":2026,"type":41,"tunes":2027},{"text":908,"level":253},{},{"id":911,"data":2029,"type":375,"tunes":2039},{"content":2030,"stretched":42,"withHeadings":13},[2031,2032,2033,2034,2035,2036,2037,2038],[915,916],[918,919],[921,922],[924,925],[927,928],[930,931],[933,934],[936,937],{},{"id":940,"data":2041,"type":41,"tunes":2042},{"text":942,"level":253},{},{"id":945,"data":2044,"type":217,"tunes":2045},{"text":947},{},{"id":950,"data":2047,"type":217,"tunes":2048},{"text":952},{},{"id":955,"data":2050,"type":217,"tunes":2051},{"text":957},{},{"id":960,"data":2053,"type":41,"tunes":2054},{"text":962,"level":253},{},{"id":965,"data":2056,"type":217,"tunes":2057},{"text":967},{},{"id":970,"data":2059,"type":217,"tunes":2060},{"text":972},{},{"id":975,"data":2062,"type":217,"tunes":2063},{"text":977},{},{"id":980,"data":2065,"type":41,"tunes":2066},{"text":982,"level":253},{},{"id":985,"data":2068,"type":375,"tunes":2081},{"content":2069,"stretched":42,"withHeadings":13},[2070,2071,2072,2073,2074,2075,2076,2077,2078,2079,2080],[989,990],[992,993],[995,996],[998,999],[1001,1002],[1004,1005],[1007,1008],[1010,1011],[1013,1014],[1016,1017],[1019,1020],{},{"id":1023,"data":2083,"type":41,"tunes":2084},{"text":1025,"level":253},{},{"id":1028,"data":2086,"type":225,"tunes":2087},{"body":1030,"title":1031,"variant":246},{},{"id":1034,"data":2089,"type":217,"tunes":2090},{"text":1036},{},{"id":1039,"data":2092,"type":217,"tunes":2093},{"text":1041},{},{"id":1044,"data":2095,"type":217,"tunes":2096},{"text":1046},{},{"id":1049,"data":2098,"type":217,"tunes":2099},{"text":1051},{},{"id":1054,"data":2101,"type":375,"tunes":2110},{"content":2102,"stretched":42,"withHeadings":13},[2103,2104,2105,2106,2107,2108,2109],[1058,1059],[1061,1062],[1064,1065],[1067,1068],[1070,1071],[1073,1074],[1076,1077],{},{"id":1080,"data":2112,"type":225,"tunes":2113},{"body":1082,"title":1083,"variant":239},{},{"id":1086,"data":2115,"type":41,"tunes":2116},{"text":1088,"level":253},{},{"id":1091,"data":2118,"type":375,"tunes":2126},{"content":2119,"stretched":42,"withHeadings":13},[2120,2121,2122,2123,2124,2125],[1095,1096],[1098,1099],[1101,1102],[1104,1105],[1107,1108],[1110,1111],{},{"id":1114,"data":2128,"type":41,"tunes":2129},{"text":1116,"level":253},{},{"id":1119,"data":2131,"type":217,"tunes":2132},{"text":1121},{},{"id":1124,"data":2134,"type":217,"tunes":2135},{"text":1126},{},{"id":1129,"data":2137,"type":217,"tunes":2138},{"text":1131},{},{"id":1134,"data":2140,"type":41,"tunes":2141},{"text":1136,"level":253},{},{"id":1139,"data":2143,"type":375,"tunes":2158},{"content":2144,"stretched":42,"withHeadings":13},[2145,2146,2147,2148,2149,2150,2151,2152,2153,2154,2155,2156,2157],[1143,1144],[1146,1147],[1149,1150],[1152,1153],[1155,1156],[1158,1159],[1161,1162],[1164,1165],[1167,1168],[1170,1171],[1173,1174],[1176,1177],[1179,1180],{},{"id":1183,"data":2160,"type":41,"tunes":2161},{"text":1185,"level":253},{},{"id":1188,"data":2163,"type":375,"tunes":2178},{"content":2164,"stretched":42,"withHeadings":13},[2165,2166,2167,2168,2169,2170,2171,2172,2173,2174,2175,2176,2177],[1192,1193],[1195,1196],[1198,1199],[1201,1202],[1204,1205],[1207,1208],[1210,1211],[1213,1214],[1216,1217],[1219,1220],[1222,1223],[1225,1226],[1228,1229],{},{"id":1232,"data":2180,"type":41,"tunes":2181},{"text":1234,"level":253},{},{"id":1237,"data":2183,"type":323,"tunes":2197},{"steps":2184,"title":1276,"orientation":322},[2185,2186,2187,2188,2189,2190,2191,2192,2193,2194,2195,2196],{"label":1241,"description":1242},{"label":1244,"description":1245},{"label":1247,"description":1248},{"label":1250,"description":1251},{"label":1253,"description":1254},{"label":1256,"description":1257},{"label":1259,"description":1260},{"label":1262,"description":1263},{"label":1265,"description":1266},{"label":1268,"description":1269},{"label":1271,"description":1272},{"label":1274,"description":1275},{},{"id":1279,"data":2199,"type":41,"tunes":2200},{"text":1281,"level":253},{},{"id":1284,"data":2202,"type":375,"tunes":2220},{"content":2203,"stretched":42,"withHeadings":13},[2204,2205,2206,2207,2208,2209,2210,2211,2212,2213,2214,2215,2216,2217,2218,2219],[1144,1288],[1290,1291],[1293,1294],[1296,1297],[1299,1300],[1302,1303],[1305,1306],[1308,1309],[1311,1312],[1314,1315],[1317,1318],[1320,1321],[1323,1324],[1326,1327],[1329,1330],[1332,1333],{},{"id":1336,"data":2222,"type":41,"tunes":2223},{"text":1338,"level":253},{},{"id":1341,"data":2225,"type":217,"tunes":2226},{"text":1343},{},{"id":1346,"data":2228,"type":217,"tunes":2229},{"text":1348},{},{"id":1351,"data":2231,"type":217,"tunes":2232},{"text":1353},{},{"id":1356,"data":2234,"type":217,"tunes":2235},{"text":1358},{},{"id":1361,"data":2237,"type":217,"tunes":2238},{"text":1363},{},{"id":1366,"data":2240,"type":41,"tunes":2241},{"text":1368,"level":253},{},{"id":1371,"data":2243,"type":217,"tunes":2244},{"text":1373},{},{"id":1376,"data":2246,"type":217,"tunes":2247},{"text":1378},{},{"id":1381,"data":2249,"type":217,"tunes":2250},{"text":1383},{},{"id":1386,"data":2252,"type":41,"tunes":2253},{"text":1388,"level":253},{},{"id":1391,"data":2255,"type":217,"tunes":2256},{"text":1393},{},{"id":1396,"data":2258,"type":217,"tunes":2259},{"text":1398},{},{"id":1401,"data":2261,"type":217,"tunes":2262},{"text":1403},{},{"id":1406,"data":2264,"type":648,"tunes":2265},{"url":1408,"title":1409,"excerpt":1410,"ctaLabel":1411},{},{"id":1414,"data":2267,"type":41,"tunes":2268},{"text":1416,"level":253},{},{"id":1419,"data":2270,"type":1419,"tunes":2282},{"items":2271,"title":1462},[2272,2273,2274,2275,2276,2277,2278,2279,2280,2281],{"id":1423,"answer":1424,"question":1425},{"id":1427,"answer":1428,"question":1429},{"id":1431,"answer":1432,"question":1433},{"id":1435,"answer":1436,"question":1437},{"id":1439,"answer":1440,"question":1441},{"id":1443,"answer":1444,"question":1445},{"id":1447,"answer":1448,"question":1449},{"id":1451,"answer":1452,"question":1453},{"id":1455,"answer":1456,"question":1457},{"id":1459,"answer":1460,"question":1461},{},{"id":1465,"data":2284,"type":41,"tunes":2285},{"text":1467,"level":253},{},{"id":1470,"data":2287,"type":1470,"tunes":2301},{"title":1472,"entries":2288},[2289,2290,2291,2292,2293,2294,2295,2296,2297,2298,2299,2300],{"term":594,"anchor":593,"definition":1475},{"term":1477,"anchor":1478,"definition":1479},{"term":361,"anchor":1481,"definition":1482},{"term":364,"anchor":1484,"definition":1485},{"term":1487,"anchor":1488,"definition":1489},{"term":503,"anchor":1491,"definition":1492},{"term":511,"anchor":1494,"definition":1495},{"term":1497,"anchor":1498,"definition":1499},{"term":1501,"anchor":1501,"definition":1502},{"term":718,"anchor":1504,"definition":1505},{"term":1507,"anchor":1508,"definition":1509},{"term":1511,"anchor":1512,"definition":1513},{},{"id":1516,"data":2303,"type":41,"tunes":2304},{"text":1518,"level":253},{},{"id":1521,"data":2306,"type":217,"tunes":2307},{"text":1523},{},{"id":1526,"data":2309,"type":217,"tunes":2310},{"text":1528},{},{"id":1531,"data":2312,"type":217,"tunes":2313},{"text":1533},{},{"id":1536,"data":2315,"type":41,"tunes":2316},{"text":1538,"level":253},{},{"id":1541,"data":2318,"type":217,"tunes":2319},{"text":1543},{},{"id":1546,"data":2321,"type":1553,"tunes":2324},{"link":1548,"meta":2322},{"image":2323,"title":1551,"description":1552},{"url":400},{},{"id":1556,"data":2326,"type":1553,"tunes":2329},{"link":1558,"meta":2327},{"image":2328,"title":1561,"description":1562},{"url":400},{},{"id":1565,"data":2331,"type":1553,"tunes":2334},{"link":1567,"meta":2332},{"image":2333,"title":1570,"description":1571},{"url":400},{},{"id":1574,"data":2336,"type":1553,"tunes":2339},{"link":1576,"meta":2337},{"image":2338,"title":1579,"description":1580},{"url":400},{},{"id":1583,"data":2341,"type":1553,"tunes":2344},{"link":1585,"meta":2342},{"image":2343,"title":1588,"description":1589},{"url":400},{},{"id":1592,"data":2346,"type":1553,"tunes":2349},{"link":1594,"meta":2347},{"image":2348,"title":1597,"description":1598},{"url":400},{},{"id":1601,"data":2351,"type":1553,"tunes":2354},{"link":1603,"meta":2352},{"image":2353,"title":1606,"description":1607},{"url":400},{},{"lang":2356,"title":2357,"content":2358,"contentJson":2359,"excerpt":3516},"en","MCP Explained: What It Connects, What It Does Not Do and Where It Fits","{\"time\":1791486641380,\"blocks\":[{\"id\":\"intro\",\"type\":\"paragraph\",\"data\":{\"text\":\"The Model Context Protocol (MCP) is an open protocol for connecting AI applications to external capabilities and information through standardized client-server contracts. An MCP server can expose tools, resources and prompts; an MCP-compatible host or client discovers and uses those capabilities on behalf of an AI application. MCP does not require the server to run its own language model, and it does not replace the agent runtime, business authorization, tenant isolation, application APIs or domain architecture behind the exposed capabilities.\"},\"tunes\":{}},{\"id\":\"direct\",\"type\":\"callout\",\"data\":{\"variant\":\"info\",\"title\":\"Direct answer\",\"body\":\"\u003Cstrong>MCP standardizes the boundary between an AI host and external capability providers.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>A useful mental model is:\u003Cbr>\u003Cstrong>User → AI host \u002F agent runtime → MCP client → MCP server → application\u002FAPI\u002Fdata\u002Ftool\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The model can remain entirely on the host side. The MCP server may be ordinary deterministic software that exposes structured capabilities.\"},\"tunes\":{}},{\"id\":\"server-no-ai\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"An MCP server does not need its own AI model\",\"body\":\"A filesystem MCP server can list or read files. A database MCP server can run approved queries. A Jira MCP server can expose issue operations. None of those servers needs an LLM to satisfy the MCP contract. If a server internally uses AI, that is an implementation choice behind the protocol boundary, not an MCP requirement.\"},\"tunes\":{}},{\"id\":\"boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"MCP capability is not business authority\",\"body\":\"If an MCP server exposes \u003Ccode>delete_file\u003C\u002Fcode>, \u003Ccode>refund_order\u003C\u002Fcode> or \u003Ccode>deploy_service\u003C\u002Fcode>, that only means the capability exists. The server\u002Fapplication must still enforce identity, permissions, tenant scope, business rules, confirmation requirements and audit controls. Protocol discovery must never silently become authorization.\"},\"tunes\":{}},{\"id\":\"current\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Current-source note — 8 October 2026\",\"body\":\"The current MCP specification revision is \u003Cstrong>2026-07-28\u003C\u002Fstrong>. Its major change is a stateless protocol core with self-describing requests, optional \u003Ccode>server\u002Fdiscover\u003C\u002Fcode>, routable HTTP headers, cacheable list\u002Fresource responses, authorization hardening and a formal extension model. The TypeScript SDK v2 is the current stable SDK line implementing this revision. Older 2025-era clients and servers still exist, so implementation guidance must remain version-aware.\"},\"tunes\":{}},{\"id\":\"toc\",\"type\":\"tableOfContents\",\"data\":{\"title\":\"Contents\",\"minLevel\":2,\"maxLevel\":3},\"tunes\":{}},{\"id\":\"h-meaning\",\"type\":\"header\",\"data\":{\"text\":\"What MCP really standardizes\",\"level\":2},\"tunes\":{}},{\"id\":\"p-meaning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Before MCP, every AI application could integrate external systems through its own tool schema, plugin format, authentication convention and connection code. The same service could need different adapters for a desktop AI client, an IDE agent and a custom application.\"},\"tunes\":{}},{\"id\":\"p-meaning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP creates a reusable protocol boundary. The external system exposes capabilities through an MCP server, while compatible AI hosts implement an MCP client. This reduces integration coupling between the AI application and the underlying tool or data provider.\"},\"tunes\":{}},{\"id\":\"p-meaning-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The protocol does not standardize the entire application. It standardizes how capabilities are described, discovered and invoked across that boundary.\"},\"tunes\":{}},{\"id\":\"h-simple\",\"type\":\"header\",\"data\":{\"text\":\"The simplest example\",\"level\":2},\"tunes\":{}},{\"id\":\"p-simple-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Suppose an AI coding application needs access to a local project directory. Without MCP, the application might implement its own filesystem integration directly.\"},\"tunes\":{}},{\"id\":\"p-simple-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"With MCP, a filesystem server can expose capabilities such as listing directories, reading approved files or writing inside an allowed workspace. The AI host connects through an MCP client and presents those capabilities to the model or agent runtime.\"},\"tunes\":{}},{\"id\":\"p-simple-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The server does not need to understand the user's natural-language request. The host\u002Fmodel decides which capability is useful; the MCP server executes the structured request under its own security rules.\"},\"tunes\":{}},{\"id\":\"simple-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"A basic MCP tool call\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Host connects to server\",\"description\":\"The MCP-capable application configures access to the external MCP server.\"},{\"label\":\"2. Capabilities are discovered\",\"description\":\"The client learns which tools, resources or prompts the server exposes.\"},{\"label\":\"3. Model or runtime selects a capability\",\"description\":\"The AI application decides that one exposed capability is needed.\"},{\"label\":\"4. Client sends structured request\",\"description\":\"Arguments are sent through MCP to the server.\"},{\"label\":\"5. Server authorizes and executes\",\"description\":\"The server validates the request and calls its underlying system.\"},{\"label\":\"6. Result returns to host\",\"description\":\"The result becomes an observation or context input.\"},{\"label\":\"7. Host decides what happens next\",\"description\":\"The model\u002Fruntime may answer, call another tool or continue a workflow.\"}]},\"tunes\":{}},{\"id\":\"h-stops\",\"type\":\"header\",\"data\":{\"text\":\"Where the simple example stops\",\"level\":2},\"tunes\":{}},{\"id\":\"p-stops-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP does not define how the host chooses a tool, how an agent plans, how a business workflow is modeled or how a domain object such as an invoice or deployment should behave.\"},\"tunes\":{}},{\"id\":\"p-stops-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A protocol can make the integration interoperable while the underlying application remains incorrect, insecure or badly designed. A perfectly valid MCP request can still call the wrong business capability.\"},\"tunes\":{}},{\"id\":\"p-stops-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The central boundary is: MCP standardizes integration semantics, not application truth or business correctness.\"},\"tunes\":{}},{\"id\":\"h-architecture\",\"type\":\"header\",\"data\":{\"text\":\"The MCP architecture: host, client and server\",\"level\":2},\"tunes\":{}},{\"id\":\"architecture-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Component\",\"Responsibility\"],[\"AI host\",\"User-facing AI application or runtime that owns model interaction, context and overall workflow\"],[\"MCP client\",\"Protocol-side component used by the host to communicate with an MCP server\"],[\"MCP server\",\"Publishes capabilities and handles MCP requests\"],[\"Underlying system\",\"Application, API, database, filesystem, SaaS platform or service behind the MCP server\"],[\"Model\",\"Chooses or reasons about capabilities according to the host\u002Fruntime design; it is not necessarily inside the MCP server\"],[\"Authorization\u002Fbusiness policy\",\"Determines whether a requested operation is actually permitted\"]]},\"tunes\":{}},{\"id\":\"p-architecture-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A host can connect to multiple MCP servers, and one MCP server can front one or several underlying systems. The host remains responsible for integrating MCP results into the broader AI application.\"},\"tunes\":{}},{\"id\":\"p-architecture-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The server can be local to the host, run as a separate process or be remote over a network transport. Hosting topology and model location are independent decisions.\"},\"tunes\":{}},{\"id\":\"h-primitives\",\"type\":\"header\",\"data\":{\"text\":\"The three core server primitives\",\"level\":2},\"tunes\":{}},{\"id\":\"primitives-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Tools, resources and prompts solve different needs\",\"layout\":\"table\",\"columns\":[{\"id\":\"tools\",\"label\":\"Tools\"},{\"id\":\"resources\",\"label\":\"Resources\"},{\"id\":\"prompts\",\"label\":\"Prompts\"}],\"rows\":[{\"id\":\"purpose\",\"label\":\"Primary purpose\",\"values\":[\"\",\"\",\"\"]},{\"id\":\"interaction\",\"label\":\"Typical interaction\",\"values\":[\"\",\"\",\"\"]},{\"id\":\"example\",\"label\":\"Example\",\"values\":[\"\",\"\",\"\"]},{\"id\":\"risk\",\"label\":\"Typical risk\",\"values\":[\"\",\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"h-tools\",\"type\":\"header\",\"data\":{\"text\":\"Tools: callable capabilities\",\"level\":2},\"tunes\":{}},{\"id\":\"p-tools-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tools are structured operations an MCP server makes available to the host. A tool has a name, description and input schema; modern implementations can also provide structured output.\"},\"tunes\":{}},{\"id\":\"p-tools-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Examples include searching a repository, reading a customer record, creating a ticket, running a build or sending a message. Tools can be read-only or have side effects.\"},\"tunes\":{}},{\"id\":\"p-tools-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"A good MCP tool surface should represent coherent user or agent goals rather than mechanically mirror every internal API endpoint. Operations with different permissions, confirmation requirements or blast radius should usually be separate tools.\"},\"tunes\":{}},{\"id\":\"h-resources\",\"type\":\"header\",\"data\":{\"text\":\"Resources: readable context and data\",\"level\":2},\"tunes\":{}},{\"id\":\"p-res-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Resources expose data or content that a client can list or read. They fit naturally when the semantic operation is “give me this artifact or information” rather than “perform this action.”\"},\"tunes\":{}},{\"id\":\"p-res-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A resource URI is not an authorization grant. The server still owns access control and must verify which principal may read the underlying object.\"},\"tunes\":{}},{\"id\":\"p-res-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The 2026-07-28 protocol revision adds cache semantics for list and resource-read responses, including freshness and cache scope, making caching behavior more explicit.\"},\"tunes\":{}},{\"id\":\"h-prompts\",\"type\":\"header\",\"data\":{\"text\":\"Prompts: reusable templates\",\"level\":2},\"tunes\":{}},{\"id\":\"p-prompts-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP prompts let a server publish reusable prompt templates to compatible clients. This can keep domain-specific instructions close to the capability provider.\"},\"tunes\":{}},{\"id\":\"p-prompts-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A prompt supplied by an MCP server does not automatically outrank the host's system or security instructions. The host decides how prompt material enters its context hierarchy.\"},\"tunes\":{}},{\"id\":\"p-prompts-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Protocol-provided prompt content should therefore be treated as capability data with explicit trust semantics, not as unrestricted instruction authority.\"},\"tunes\":{}},{\"id\":\"h-tool-vs-resource\",\"type\":\"header\",\"data\":{\"text\":\"Tool or resource?\",\"level\":2},\"tunes\":{}},{\"id\":\"tool-resource-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Need\",\"Prefer\"],[\"Perform an action with structured arguments\",\"Tool\"],[\"Read a specific stable artifact\",\"Resource\"],[\"Search or calculate dynamically\",\"Usually tool\"],[\"Modify external state\",\"Tool\"],[\"Package reusable prompt instructions\",\"Prompt\"],[\"Long-running asynchronous execution\",\"Tool plus application\u002Fruntime task handling or an MCP extension\"]]},\"tunes\":{}},{\"id\":\"h-model-location\",\"type\":\"header\",\"data\":{\"text\":\"Where is the AI model?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-location-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP does not require the model to run on the MCP server. The model can be cloud-hosted, locally hosted, embedded in the desktop application or reached through another provider.\"},\"tunes\":{}},{\"id\":\"p-location-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The host normally owns the model interaction. The MCP server exposes external capability. A local MCP server can therefore be used by a host whose model runs in the cloud, and a remote MCP server can be used by a host whose model runs locally.\"},\"tunes\":{}},{\"id\":\"p-location-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"If the MCP server itself calls an LLM internally, that model is part of the server's implementation behind the protocol boundary; it is not required by MCP.\"},\"tunes\":{}},{\"id\":\"location-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"Protocol location ≠ inference location\",\"body\":\"\u003Cstrong>Local MCP does not imply local inference, and remote MCP does not imply remote inference.\u003C\u002Fstrong> Connection location, tool-execution location and model\u002Fprovider location are separate architecture dimensions.\"},\"tunes\":{}},{\"id\":\"h-mcp-vs-api\",\"type\":\"header\",\"data\":{\"text\":\"MCP does not replace APIs\",\"level\":2},\"tunes\":{}},{\"id\":\"p-api-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An MCP server often wraps existing APIs or services. REST, GraphQL, SQL, SDK calls and internal service contracts can remain exactly where they are.\"},\"tunes\":{}},{\"id\":\"p-api-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP adds an AI-facing interoperability layer. The underlying domain API can remain the authoritative application contract for ordinary deterministic clients.\"},\"tunes\":{}},{\"id\":\"p-api-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The usual architecture is therefore API\u002Fservice first, selected AI-facing capability second — not “replace every API with MCP.”\"},\"tunes\":{}},{\"id\":\"h-function-calling\",\"type\":\"header\",\"data\":{\"text\":\"MCP vs function calling\",\"level\":2},\"tunes\":{}},{\"id\":\"function-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Function calling and MCP are related but not identical\",\"layout\":\"table\",\"columns\":[{\"id\":\"function\",\"label\":\"Function calling\"},{\"id\":\"mcp\",\"label\":\"MCP\"}],\"rows\":[{\"id\":\"scope\",\"label\":\"Scope\",\"values\":[\"\",\"\"]},{\"id\":\"definition\",\"label\":\"Tool definition\",\"values\":[\"\",\"\"]},{\"id\":\"portability\",\"label\":\"Portability\",\"values\":[\"\",\"\"]},{\"id\":\"coexist\",\"label\":\"Can they coexist?\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"p-function-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI currently exposes remote MCP servers as one tool type alongside ordinary function calling, web search, shell and other tools. That implementation illustrates the architectural relationship: MCP connectivity and the model's own tool-call interface can be composed.\"},\"tunes\":{}},{\"id\":\"h-agent\",\"type\":\"header\",\"data\":{\"text\":\"MCP does not create the agent loop\",\"level\":2},\"tunes\":{}},{\"id\":\"p-agent-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An AI agent needs a runtime that can decide, invoke tools, observe results, update state and continue or stop. MCP can supply some of the tools and data used by that loop.\"},\"tunes\":{}},{\"id\":\"p-agent-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The MCP server does not automatically become the planner, memory system or orchestrator. Those responsibilities normally remain in the host or agent runtime.\"},\"tunes\":{}},{\"id\":\"p-agent-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"A non-agentic application can also use MCP. One deterministic MCP tool call does not require an autonomous multi-step agent.\"},\"tunes\":{}},{\"id\":\"h-a2a\",\"type\":\"header\",\"data\":{\"text\":\"MCP vs A2A\",\"level\":2},\"tunes\":{}},{\"id\":\"p-a2a-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP primarily connects an AI host or agent to capabilities such as tools, resources and data. A2A targets collaboration between independent agent systems.\"},\"tunes\":{}},{\"id\":\"p-a2a-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A remote agent can internally use MCP to reach databases and tools while exposing an A2A interface to other agents. The protocols can therefore be layered rather than substituted.\"},\"tunes\":{}},{\"id\":\"p-a2a-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The existing protocol-stack article owns the broader MCP\u002FA2A\u002FUCP\u002FAP2\u002FA2UI comparison; G02 remains the canonical MCP definition.\"},\"tunes\":{}},{\"id\":\"ref-protocol-stack\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained\",\"title\":\"MCP vs A2A vs UCP vs AP2 vs A2UI: The Agent Protocol Stack Explained\",\"excerpt\":\"A broader responsibility map showing how MCP composes with agent collaboration, commerce, payment authority and agent-driven UI protocols.\",\"ctaLabel\":\"Read the protocol stack\"},\"tunes\":{}},{\"id\":\"h-transport\",\"type\":\"header\",\"data\":{\"text\":\"Local and remote MCP use different transport realities\",\"level\":2},\"tunes\":{}},{\"id\":\"p-transport-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP can connect to local and remote servers. Local desktop integrations commonly use process-level transports such as stdio; remote servers use HTTP-oriented transport.\"},\"tunes\":{}},{\"id\":\"p-transport-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The 2026-07-28 revision makes the protocol core stateless. Requests carry the information needed for protocol handling instead of depending on the earlier protocol-level session model.\"},\"tunes\":{}},{\"id\":\"p-transport-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The current revision also places method and capability names in HTTP headers so gateways, WAFs, rate limiters and load balancers can route and meter MCP traffic more naturally.\"},\"tunes\":{}},{\"id\":\"h-version\",\"type\":\"header\",\"data\":{\"text\":\"Why MCP version awareness matters\",\"level\":2},\"tunes\":{}},{\"id\":\"version-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Protocol era\",\"Operational characteristic\"],[\"2025-11-25 and earlier\",\"Handshake\u002Fsession-oriented lifecycle and older Streamable HTTP behavior\"],[\"2026-07-28\",\"Stateless core, optional server discovery, self-describing requests, routing headers, cache hints, MRTR and authorization hardening\"],[\"Extensions\",\"Capabilities such as Tasks and MCP Apps can version separately from the base protocol\"]]},\"tunes\":{}},{\"id\":\"p-version-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"SDK version and protocol version are also different things. The current TypeScript v2 SDK is the stable line for the 2026-07-28 revision, while older v1.x remains a maintenance line for 2025-era behavior.\"},\"tunes\":{}},{\"id\":\"p-version-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Architecture documentation should record both the SDK\u002Flibrary version and the protocol revision where interoperability behavior depends on them.\"},\"tunes\":{}},{\"id\":\"h-modern\",\"type\":\"header\",\"data\":{\"text\":\"What changed in MCP 2026-07-28\",\"level\":2},\"tunes\":{}},{\"id\":\"modern-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Change\",\"Why it matters\"],[\"Stateless core\",\"Remote servers can scale behind ordinary load balancers without protocol-level sticky sessions\"],[\"server\u002Fdiscover\",\"Clients can inspect server capabilities when needed\"],[\"Self-describing requests\",\"Protocol version and client capability metadata travel per request\"],[\"Mcp-Method \u002F Mcp-Name headers\",\"Gateways can route, meter and apply policy without parsing bodies\"],[\"Cache hints\",\"Lists\u002Fresource reads communicate freshness and sharing scope\"],[\"Multi Round-Trip Requests\",\"Servers can require additional input without the older bidirectional request model\"],[\"Authorization hardening\",\"Issuer validation and credential binding strengthen remote auth behavior\"],[\"Extensions framework\",\"Tasks, MCP Apps and other capabilities can evolve separately\"]]},\"tunes\":{}},{\"id\":\"h-deprecations\",\"type\":\"header\",\"data\":{\"text\":\"Roots, sampling and logging are no longer the direction for new implementations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-dep-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The 2026-07-28 release marks roots, sampling and logging as deprecated protocol capabilities with a defined compatibility window.\"},\"tunes\":{}},{\"id\":\"p-dep-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Older tutorials may still show these features as central primitives. New implementation work should follow the current specification rather than copy older lifecycle diagrams blindly.\"},\"tunes\":{}},{\"id\":\"p-dep-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Deprecation does not mean immediate removal. It means new systems should avoid unnecessary new dependencies on capabilities the protocol is moving away from.\"},\"tunes\":{}},{\"id\":\"h-tasks\",\"type\":\"header\",\"data\":{\"text\":\"Long-running work is not the same as ordinary MCP tool invocation\",\"level\":2},\"tunes\":{}},{\"id\":\"p-task-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Long-running operations need lifecycle semantics beyond a simple immediate tool result. In the current ecosystem, Tasks moved into a dedicated MCP extension.\"},\"tunes\":{}},{\"id\":\"p-task-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This reinforces a useful design principle: the base protocol does not need to absorb every agent-runtime concern.\"},\"tunes\":{}},{\"id\":\"p-task-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"An application can also keep long-running workflow ownership entirely in its own runtime and use ordinary MCP tools as underlying operations.\"},\"tunes\":{}},{\"id\":\"h-apps\",\"type\":\"header\",\"data\":{\"text\":\"MCP Apps extend UI capability without redefining the core protocol\",\"level\":2},\"tunes\":{}},{\"id\":\"p-apps-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP Apps associate richer interactive UI experiences with MCP tools through the extension model.\"},\"tunes\":{}},{\"id\":\"p-apps-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The host still controls how that UI is embedded, sandboxed and secured.\"},\"tunes\":{}},{\"id\":\"p-apps-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Core capability exchange and UI rendering should therefore remain separate architecture responsibilities.\"},\"tunes\":{}},{\"id\":\"h-auth\",\"type\":\"header\",\"data\":{\"text\":\"MCP authorization is not your complete authorization model\",\"level\":2},\"tunes\":{}},{\"id\":\"p-auth-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Remote MCP needs protocol-level authentication and authorization mechanisms so clients and servers can establish trusted access. The current specification continues to harden OAuth\u002FOIDC-related behavior.\"},\"tunes\":{}},{\"id\":\"p-auth-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"That layer answers whether a client is allowed to connect or request protocol scopes. It does not automatically answer whether Alice may refund order 123, whether an agent may write production configuration or whether Tenant A may read Tenant B data.\"},\"tunes\":{}},{\"id\":\"p-auth-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Those domain decisions belong in the server\u002Fapplication authorization model and must be enforced before invoking the underlying operation.\"},\"tunes\":{}},{\"id\":\"auth-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Never map “authenticated MCP client” to “trusted for every tool”\",\"body\":\"Connection trust, tool visibility, tool permission, user authorization, tenant isolation and business approval are different controls. Keep them separate.\"},\"tunes\":{}},{\"id\":\"h-identity\",\"type\":\"header\",\"data\":{\"text\":\"Identity can cross several boundaries\",\"level\":2},\"tunes\":{}},{\"id\":\"p-id-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An MCP request may involve the MCP client application, the signed-in human, an agent\u002Fsession identity and a downstream service account.\"},\"tunes\":{}},{\"id\":\"p-id-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The server needs an explicit policy for which principal the operation is performed on behalf of. Otherwise a powerful service credential can become a confused-deputy path.\"},\"tunes\":{}},{\"id\":\"p-id-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"For enterprise use, correlation between user identity, agent identity, MCP connection and downstream authorization is as important as protocol compatibility.\"},\"tunes\":{}},{\"id\":\"h-tenant\",\"type\":\"header\",\"data\":{\"text\":\"Tenant isolation remains outside MCP capability discovery\",\"level\":2},\"tunes\":{}},{\"id\":\"p-tenant-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A multi-tenant MCP server must apply tenant scope when it reads or changes tenant-owned resources. Returning a tool named search_documents does not define which tenant's documents are eligible.\"},\"tunes\":{}},{\"id\":\"p-tenant-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tenant scope should be derived from trusted identity or membership and carried into databases, caches, vector search, object storage and downstream APIs.\"},\"tunes\":{}},{\"id\":\"p-tenant-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Retrieving cross-tenant content and asking the model not to use it is already an isolation failure.\"},\"tunes\":{}},{\"id\":\"h-source\",\"type\":\"header\",\"data\":{\"text\":\"MCP does not define Source of Truth\",\"level\":2},\"tunes\":{}},{\"id\":\"p-source-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An MCP server can expose a database, document repository, web search service or AI-generated summary. The protocol does not declare which source is authoritative for a claim.\"},\"tunes\":{}},{\"id\":\"p-source-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Source-of-Truth rules belong to application\u002Fdomain architecture. The host or server can encode authority through tool design, metadata, access policy or validation, but MCP itself does not make one capability “true.”\"},\"tunes\":{}},{\"id\":\"p-source-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"A tool can therefore be perfectly callable through MCP and still return stale, secondary or non-authoritative information.\"},\"tunes\":{}},{\"id\":\"h-context\",\"type\":\"header\",\"data\":{\"text\":\"MCP and context engineering\",\"level\":2},\"tunes\":{}},{\"id\":\"p-context-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP can increase the capabilities and information available to an AI application, but context engineering still determines what reaches the model.\"},\"tunes\":{}},{\"id\":\"p-context-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tool catalogs consume model-visible context in many hosts. Tool results can be large. Resources can be numerous. A host needs selection, filtering, dynamic loading and compaction rather than exposing everything on every turn.\"},\"tunes\":{}},{\"id\":\"p-context-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Capability availability and model-visible context should therefore be treated as separate layers.\"},\"tunes\":{}},{\"id\":\"h-tool-design\",\"type\":\"header\",\"data\":{\"text\":\"Design MCP tools around outcomes and risk boundaries\",\"level\":2},\"tunes\":{}},{\"id\":\"tool-design-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Weak tool design\",\"Stronger tool design\"],[\"execute_api(method,url,body)\",\"Narrow domain tools with validated operations\"],[\"One admin tool for all actions\",\"Separate read\u002Fwrite\u002Fapproval operations\"],[\"Raw internal API mirrored 1:1\",\"AI-facing contract around coherent user goals\"],[\"One broad filesystem tool\",\"Workspace-scoped read\u002Fwrite operations\"],[\"Security policy only in description\",\"Server enforces policy in code\"],[\"Unbounded raw response\",\"Structured decision-relevant output\"],[\"Delete\u002Fupdate mixed with read\",\"Separate side-effect tools with confirmation policy\"]]},\"tunes\":{}},{\"id\":\"h-approvals\",\"type\":\"header\",\"data\":{\"text\":\"Approvals belong in the execution architecture\",\"level\":2},\"tunes\":{}},{\"id\":\"p-approve-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A host can require user approval before invoking selected MCP tools. OpenAI's current MCP integration supports automatic or explicit-approval execution patterns.\"},\"tunes\":{}},{\"id\":\"p-approve-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Host approval is useful but should not be the server's only protection because another compatible MCP client may use a different approval model.\"},\"tunes\":{}},{\"id\":\"p-approve-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"For destructive or financially consequential actions, use defense in depth: clear tool contract, runtime approval where appropriate, server-side authorization, business validation and audit.\"},\"tunes\":{}},{\"id\":\"h-observability\",\"type\":\"header\",\"data\":{\"text\":\"MCP observability should connect protocol calls to domain actions\",\"level\":2},\"tunes\":{}},{\"id\":\"p-obs-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An MCP trace is most useful when it can be correlated with the underlying application call, database change or business transaction.\"},\"tunes\":{}},{\"id\":\"p-obs-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The 2026-07-28 ecosystem standardizes W3C Trace Context propagation conventions, making it easier to follow a request across host, client, server and downstream services.\"},\"tunes\":{}},{\"id\":\"p-obs-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Protocol logs alone are not enough for consequential operations. Audit evidence should also record relevant principal, tenant, target resource, approval and resulting state change.\"},\"tunes\":{}},{\"id\":\"h-failure\",\"type\":\"header\",\"data\":{\"text\":\"What MCP cannot fix\",\"level\":2},\"tunes\":{}},{\"id\":\"failure-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Problem\",\"Why MCP does not solve it\"],[\"Bad business API\",\"MCP can expose the bad API more consistently\"],[\"Wrong data\",\"Protocol validity does not create factual correctness\"],[\"Missing tenant isolation\",\"Tool discovery does not enforce resource ownership\"],[\"Excessive privileges\",\"A standardized tool can still be overprivileged\"],[\"Poor agent planning\",\"MCP exposes capabilities; runtime\u002Fmodel still chooses how to use them\"],[\"Bad retry\u002Fidempotency design\",\"Protocol calls do not make side effects safe\"],[\"No Source of Truth\",\"MCP does not decide which system owns a fact\"],[\"Weak evaluation\",\"Interoperability does not prove task success\"],[\"No audit policy\",\"Transport traces do not define retention or accountability\"],[\"Protocol mismatch\",\"Old\u002Fnew versions can still require migration or compatibility handling\"]]},\"tunes\":{}},{\"id\":\"h-implementation\",\"type\":\"header\",\"data\":{\"text\":\"Original implementation evidence: Aaasaasa AI Client\",\"level\":2},\"tunes\":{}},{\"id\":\"impl-note\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Implementation evidence\",\"body\":\"Aaasaasa AI Client contains an authenticated local MCP connector\u002Fbroker for approved local directories and integration through Secure MCP Tunnel. This is concrete implementation evidence for the protocol boundary and permission architecture, not a claim of a general-purpose commercial MCP platform.\"},\"tunes\":{}},{\"id\":\"p-impl-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The application can run an authenticated Streamable HTTP MCP endpoint on loopback. The endpoint exposes only directories selected through the central workspace permission broker.\"},\"tunes\":{}},{\"id\":\"p-impl-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The local endpoint and remote route are separate concerns: the local connector can bind only to loopback, while a Secure MCP Tunnel can make the approved MCP service reachable to a permitted external AI client without exposing the whole local machine.\"},\"tunes\":{}},{\"id\":\"p-impl-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The central permission model distinguishes chat-only, read-only, project-write and custom-directory profiles. Direct Chat has no filesystem or shell access; tool-capable agent runtimes use the selected permission profile.\"},\"tunes\":{}},{\"id\":\"p-impl-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is a direct implementation of the G02 boundary: MCP provides the standardized capability connection, while the application-owned permission broker decides which directories the server may expose.\"},\"tunes\":{}},{\"id\":\"impl-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Implemented element\",\"Architecture evidence\"],[\"Authenticated local MCP endpoint\",\"MCP server can be a local deterministic capability service\"],[\"Loopback binding\",\"Network exposure and protocol capability are separate decisions\"],[\"Secure MCP Tunnel integration\",\"Private\u002Flocal MCP can be bridged through a controlled route\"],[\"Central permission broker\",\"MCP capability is constrained by application policy\"],[\"Selected directory scope\",\"Filesystem visibility is explicitly bounded\"],[\"Direct Chat without OS tools\",\"Model access does not automatically imply tool access\"]]},\"tunes\":{}},{\"id\":\"impl-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Evidence boundary\",\"body\":\"The implementation demonstrates MCP connectivity and permission-scoped local directory exposure. It does not imply that every MCP primitive, every 2026-07-28 feature or every enterprise authorization extension is implemented.\"},\"tunes\":{}},{\"id\":\"h-use\",\"type\":\"header\",\"data\":{\"text\":\"When MCP is a good fit\",\"level\":2},\"tunes\":{}},{\"id\":\"use-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"MCP is a strong fit when\",\"A direct integration may be simpler when\"],[\"The same capability should be reusable across multiple AI hosts\",\"One application owns both sides and portability has little value\"],[\"An external system wants to publish discoverable AI-facing tools\u002Fresources\",\"A single stable internal API call is sufficient\"],[\"You want a standard boundary around local tools\u002Fdata\",\"There is no AI-facing interoperability requirement\"],[\"Tool providers and AI clients evolve independently\",\"The integration is intentionally private and tightly coupled\"],[\"You want ecosystem-compatible capability discovery\",\"The capability set is tiny and fixed in application code\"]]},\"tunes\":{}},{\"id\":\"h-not-need\",\"type\":\"header\",\"data\":{\"text\":\"When you do not need MCP\",\"level\":2},\"tunes\":{}},{\"id\":\"p-not-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Do not add MCP merely because the application uses AI. If your backend already calls one internal API and no independent MCP client needs that capability, an ordinary function or service call may be clearer.\"},\"tunes\":{}},{\"id\":\"p-not-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP adds value at an interoperability boundary. Without that boundary, the protocol can become an unnecessary adapter layer.\"},\"tunes\":{}},{\"id\":\"p-not-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The architectural question is not “Does this project have AI?” but “Do independently evolving AI hosts and capability providers benefit from a standard contract?”\"},\"tunes\":{}},{\"id\":\"h-security\",\"type\":\"header\",\"data\":{\"text\":\"MCP security checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"security-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Boundary\",\"Question\"],[\"Server identity\",\"Which MCP server am I actually connected to?\"],[\"Client identity\",\"Which application\u002Fclient is requesting access?\"],[\"End-user identity\",\"On whose behalf is the operation performed?\"],[\"Tool allowlist\",\"Which capabilities may this host\u002Fagent discover and call?\"],[\"Business permission\",\"May this principal perform this operation?\"],[\"Tenant scope\",\"Which tenant\u002Fresource boundary applies?\"],[\"Credential isolation\",\"Are credentials bound correctly and kept outside model context?\"],[\"Approval\",\"Which side effects require human confirmation?\"],[\"Input validation\",\"Are tool arguments validated independently of model output?\"],[\"Output trust\",\"Can returned content contain untrusted instructions or sensitive data?\"],[\"Network exposure\",\"Is a local server accidentally exposed beyond intended interfaces?\"],[\"Audit\",\"Can a protocol call be correlated with the downstream action?\"]]},\"tunes\":{}},{\"id\":\"h-misconceptions\",\"type\":\"header\",\"data\":{\"text\":\"Common misconceptions\",\"level\":2},\"tunes\":{}},{\"id\":\"misconceptions-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Misconception\",\"Correction\"],[\"“An MCP server is an AI server.”\",\"It can be ordinary deterministic software exposing capabilities.\"],[\"“I need my own LLM on the MCP server.”\",\"No. The model can live entirely on the host side.\"],[\"“MCP replaces REST APIs.”\",\"MCP often wraps existing APIs for AI-facing interoperability.\"],[\"“MCP is an agent framework.”\",\"MCP supplies capabilities; an agent runtime manages iteration and state.\"],[\"“MCP and function calling compete.”\",\"A host can bridge MCP capabilities into its model tool interface.\"],[\"“MCP replaces A2A.”\",\"MCP focuses on capability integration; A2A focuses on agent collaboration.\"],[\"“If a tool is listed, the user may call it.”\",\"Discovery is not authorization.\"],[\"“OAuth solves business permissions.”\",\"Connection authorization does not replace domain authorization or tenant isolation.\"],[\"“Local MCP means local AI.”\",\"Tool-server location and inference location are independent.\"],[\"“MCP makes tool output trustworthy.”\",\"Data quality, authority and provenance still belong to the source\u002Fapplication.\"],[\"“One giant generic tool is flexible.”\",\"Over-broad tools weaken permissions, validation and observability.\"],[\"“Old tutorials are implementation-current.”\",\"The 2026-07-28 revision materially changed lifecycle and transport behavior.\"]]},\"tunes\":{}},{\"id\":\"h-design\",\"type\":\"header\",\"data\":{\"text\":\"A practical MCP design sequence\",\"level\":2},\"tunes\":{}},{\"id\":\"design-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Design the boundary before implementing the server\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Identify the interoperability boundary\",\"description\":\"Confirm that independent AI hosts actually need reusable access.\"},{\"label\":\"2. Keep the domain API authoritative\",\"description\":\"Preserve the real application\u002Fservice contract behind MCP.\"},{\"label\":\"3. Choose primitives deliberately\",\"description\":\"Use tools, resources and prompts according to their semantics.\"},{\"label\":\"4. Split by risk and permission\",\"description\":\"Separate read, write, destructive and approval-required operations.\"},{\"label\":\"5. Define identity propagation\",\"description\":\"Know which client, user, agent and downstream principal each call represents.\"},{\"label\":\"6. Enforce business authorization\",\"description\":\"Validate permissions, tenant scope and target ownership.\"},{\"label\":\"7. Choose local or remote transport\",\"description\":\"Match deployment topology to the real need.\"},{\"label\":\"8. Pin protocol\u002FSDK expectations\",\"description\":\"Document 2026-07-28 versus older compatibility.\"},{\"label\":\"9. Add approvals for consequential actions\",\"description\":\"Use risk-appropriate confirmation controls.\"},{\"label\":\"10. Design structured outputs\",\"description\":\"Return concise machine-usable results.\"},{\"label\":\"11. Add tracing and audit correlation\",\"description\":\"Connect MCP calls to downstream service\u002Fbusiness events.\"},{\"label\":\"12. Test portability\",\"description\":\"Verify more than one client where interoperability is a stated requirement.\"}]},\"tunes\":{}},{\"id\":\"h-checklist\",\"type\":\"header\",\"data\":{\"text\":\"MCP architecture checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"checklist-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Question\",\"Expected answer\"],[\"Why is MCP needed?\",\"A real AI-facing interoperability boundary\"],[\"What does the server expose?\",\"Explicit tools\u002Fresources\u002Fprompts\"],[\"Where does the model run?\",\"Independent host\u002Fprovider decision\"],[\"Where does tool execution run?\",\"Named server\u002Fruntime location\"],[\"Which protocol revision is expected?\",\"Version-aware contract\"],[\"Who is the requesting principal?\",\"Client\u002Fuser\u002Fagent identity model\"],[\"Which tools may be discovered?\",\"Allowlist\u002Fcapability policy\"],[\"Which operations may execute?\",\"Server-side business authorization\"],[\"How is tenant\u002Fresource scope enforced?\",\"Trusted tenant\u002Fresource ownership checks\"],[\"Which actions need approval?\",\"Risk-based confirmation policy\"],[\"How are credentials protected?\",\"Trusted runtime storage, not model-visible secrets\"],[\"How is output bounded?\",\"Structured relevant result contract\"],[\"How are calls traced?\",\"Correlation through MCP to downstream action\"],[\"What happens if MCP is unavailable?\",\"Defined fallback\u002Ffailure behavior\"],[\"Can another compatible host use it?\",\"Portability validated where required\"]]},\"tunes\":{}},{\"id\":\"h-edge\",\"type\":\"header\",\"data\":{\"text\":\"Edge cases and limitations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-edge-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A local stdio MCP server can have little network exposure while still be dangerous if the process itself has excessive filesystem or shell permissions.\"},\"tunes\":{}},{\"id\":\"p-edge-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A remote MCP server may expose only public documentation or highly sensitive enterprise actions. “Remote MCP” says little about risk without the capability and authorization context.\"},\"tunes\":{}},{\"id\":\"p-edge-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some servers may use only tools and ignore resources\u002Fprompts. MCP compatibility does not require every optional primitive to be equally important.\"},\"tunes\":{}},{\"id\":\"p-edge-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"A host can translate between its own internal tool model and MCP. Users may never see the protocol boundary directly, which is acceptable if security and attribution remain clear.\"},\"tunes\":{}},{\"id\":\"p-edge-5\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP continues to evolve rapidly. Extensions, authorization patterns, SDK APIs and ecosystem conventions can change faster than the core architectural distinction.\"},\"tunes\":{}},{\"id\":\"h-change\",\"type\":\"header\",\"data\":{\"text\":\"What would change this answer?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Future MCP revisions can change lifecycle, transports, authorization and extension mechanisms. The July 2026 revision already demonstrates why implementation-specific claims must be dated.\"},\"tunes\":{}},{\"id\":\"p-change-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The canonical boundary would change only if MCP expanded from an interoperability protocol into an end-to-end application\u002Fagent architecture standard. That is not what the current protocol defines.\"},\"tunes\":{}},{\"id\":\"p-change-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"For implementation work, always check the current specification and exact SDK line instead of copying version-sensitive examples from older tutorials.\"},\"tunes\":{}},{\"id\":\"h-related\",\"type\":\"header\",\"data\":{\"text\":\"Related canonical knowledge\",\"level\":2},\"tunes\":{}},{\"id\":\"p-related-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP belongs downstream of Agentic AI: first understand the agent\u002Fruntime\u002Ftool boundary, then use MCP when external capabilities need a portable protocol contract.\"},\"tunes\":{}},{\"id\":\"p-related-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP also depends on RBAC and tenant isolation because protocol-level capability exposure does not determine application authorization.\"},\"tunes\":{}},{\"id\":\"p-related-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The broader protocol-stack article explains where MCP sits beside A2A, UCP, AP2 and A2UI. G02 remains the canonical source for MCP itself.\"},\"tunes\":{}},{\"id\":\"ref-reliability\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\",\"title\":\"AI Agent Reliability: Why the Final Answer Is Not Enough\",\"excerpt\":\"MCP tool calls become part of an agent trajectory; reliable systems need to evaluate actions and observations, not only final text.\",\"ctaLabel\":\"Read the agent reliability article\"},\"tunes\":{}},{\"id\":\"h-faq\",\"type\":\"header\",\"data\":{\"text\":\"Frequently asked questions\",\"level\":2},\"tunes\":{}},{\"id\":\"faq\",\"type\":\"faq\",\"data\":{\"title\":\"Model Context Protocol FAQ\",\"items\":[{\"id\":\"faq1\",\"question\":\"What is MCP?\",\"answer\":\"The Model Context Protocol is an open client-server protocol for connecting AI applications to external tools, resources, prompts and capability providers through a standardized contract.\"},{\"id\":\"faq2\",\"question\":\"Does an MCP server need an AI model?\",\"answer\":\"No. An MCP server can be completely deterministic software. The model normally runs in the AI host or agent runtime, although a server may optionally use AI internally.\"},{\"id\":\"faq3\",\"question\":\"What is the difference between an MCP client and server?\",\"answer\":\"The client is the protocol component used by an AI host to communicate with capability providers. The server publishes and executes the capabilities it exposes.\"},{\"id\":\"faq4\",\"question\":\"Does MCP replace function calling?\",\"answer\":\"No. Function\u002Ftool calling is how a model invokes configured capabilities. MCP standardizes discovery and communication with external capability servers. A host can bridge the two.\"},{\"id\":\"faq5\",\"question\":\"Does MCP replace REST APIs?\",\"answer\":\"No. MCP servers frequently wrap existing REST, GraphQL, database or service APIs and provide an AI-facing interoperability layer.\"},{\"id\":\"faq6\",\"question\":\"Is MCP an agent framework?\",\"answer\":\"No. MCP exposes capabilities. Agent planning, state, memory, context management, retries, orchestration and stopping belong to the surrounding runtime.\"},{\"id\":\"faq7\",\"question\":\"What is the difference between MCP and A2A?\",\"answer\":\"MCP primarily connects an AI host or agent to tools and data providers. A2A connects independent agent systems for collaboration and delegation.\"},{\"id\":\"faq8\",\"question\":\"Does MCP handle authorization?\",\"answer\":\"MCP includes protocol-level authorization mechanisms, especially for remote servers, but the application must still enforce business permissions, resource ownership and tenant isolation.\"},{\"id\":\"faq9\",\"question\":\"Can MCP work with local models?\",\"answer\":\"Yes. Model location is independent of MCP. A local-model host can call local or remote MCP servers, and a cloud-model host can use approved local or remote MCP servers through an appropriate connection architecture.\"},{\"id\":\"faq10\",\"question\":\"What is the current MCP specification version?\",\"answer\":\"As of 8 October 2026, the current specification revision is 2026-07-28. Older 2025-era implementations remain in use, so compatibility must be checked.\"}]},\"tunes\":{}},{\"id\":\"h-glossary\",\"type\":\"header\",\"data\":{\"text\":\"Glossary\",\"level\":2},\"tunes\":{}},{\"id\":\"glossary\",\"type\":\"glossary\",\"data\":{\"title\":\"Key MCP terms\",\"entries\":[{\"term\":\"MCP\",\"definition\":\"Model Context Protocol, an open protocol for interoperable connections between AI hosts\u002Fclients and external capability servers.\",\"anchor\":\"mcp\"},{\"term\":\"MCP host\",\"definition\":\"The AI application or runtime that owns model interaction and uses MCP clients to connect to servers.\",\"anchor\":\"mcp-host\"},{\"term\":\"MCP client\",\"definition\":\"Protocol component on the host side that communicates with an MCP server.\",\"anchor\":\"mcp-client\"},{\"term\":\"MCP server\",\"definition\":\"Capability provider that implements MCP and exposes tools, resources, prompts or supported extensions.\",\"anchor\":\"mcp-server\"},{\"term\":\"Tool\",\"definition\":\"Callable structured capability exposed by an MCP server.\",\"anchor\":\"mcp-tool\"},{\"term\":\"Resource\",\"definition\":\"Readable data or content exposed through MCP resource methods.\",\"anchor\":\"mcp-resource\"},{\"term\":\"Prompt\",\"definition\":\"Reusable prompt template exposed by an MCP server for compatible hosts.\",\"anchor\":\"mcp-prompt\"},{\"term\":\"Streamable HTTP\",\"definition\":\"HTTP-oriented MCP transport used for remote\u002Fnetworked server communication.\",\"anchor\":\"streamable-http\"},{\"term\":\"stdio\",\"definition\":\"Process standard-input\u002Foutput transport commonly used for local MCP server integrations.\",\"anchor\":\"stdio\"},{\"term\":\"server\u002Fdiscover\",\"definition\":\"Modern MCP method that lets a client inspect server capabilities in the 2026-07-28 protocol era.\",\"anchor\":\"server-discover\"},{\"term\":\"MRTR\",\"definition\":\"Multi Round-Trip Requests, a mechanism for obtaining additional input during a request in the 2026-07-28 protocol era.\",\"anchor\":\"mrtr\"},{\"term\":\"MCP extension\",\"definition\":\"Capability that composes with the base protocol and can evolve\u002Fversion separately, such as Tasks or MCP Apps.\",\"anchor\":\"mcp-extension\"}]},\"tunes\":{}},{\"id\":\"h-conclusion\",\"type\":\"header\",\"data\":{\"text\":\"Conclusion\",\"level\":2},\"tunes\":{}},{\"id\":\"p-conclusion-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP is easiest to understand when its boundary stays narrow: it connects AI applications to external capabilities through a standard protocol.\"},\"tunes\":{}},{\"id\":\"p-conclusion-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The model does not have to live on the MCP server. The server does not become the agent runtime. A listed tool does not become an authorized business action. And MCP does not replace the underlying API, Source of Truth, tenant isolation or domain architecture.\"},\"tunes\":{}},{\"id\":\"p-conclusion-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"That narrowness is the protocol's strength. MCP can standardize how AI systems reach tools and data while leaving application ownership, security, business semantics and model choice in the layers that actually own them.\"},\"tunes\":{}},{\"id\":\"h-sources\",\"type\":\"header\",\"data\":{\"text\":\"Primary sources and current documentation\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sources-note\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP is evolving quickly, so version-sensitive claims in this article are tied to the 8 October 2026 state. The Aaasaasa AI Client section is original implementation evidence and is explicitly limited to the verified MCP connector and permission-broker scope.\"},\"tunes\":{}},{\"id\":\"src-mcp-ts\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fts.sdk.modelcontextprotocol.io\u002Fv2\u002F\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Model Context Protocol — TypeScript SDK v2\",\"description\":\"Current stable TypeScript SDK documentation implementing the 2026-07-28 MCP specification and server\u002Fclient primitives.\"}},\"tunes\":{}},{\"id\":\"src-mcp-release\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fblog.modelcontextprotocol.io\u002Fposts\u002F2026-07-28\u002F\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Model Context Protocol — 2026-07-28 Specification Release\",\"description\":\"Official release explanation for the current MCP protocol revision, including stateless core, MRTR, routing, caching, authorization hardening, extensions and deprecations.\"}},\"tunes\":{}},{\"id\":\"src-mcp-migration\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fts.sdk.modelcontextprotocol.io\u002Fv2\u002Fmigration\u002Fsupport-2026-07-28\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"MCP TypeScript SDK — Supporting protocol revision 2026-07-28\",\"description\":\"Version-specific implementation guidance for the current protocol revision and earlier-era compatibility.\"}},\"tunes\":{}},{\"id\":\"src-openai-mcp\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Ftools-connectors-mcp\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — MCP servers\",\"description\":\"Current OpenAI guidance for connecting models to remote MCP servers and local\u002Fprivate MCP servers through Secure MCP Tunnel.\"}},\"tunes\":{}},{\"id\":\"src-openai-agent-mcp\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents-api\u002Ftools\u002Fmcp\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — MCP connections for Agents API\",\"description\":\"Current MCP connection guidance covering service, environment and stdio locations plus allowed-tool controls.\"}},\"tunes\":{}},{\"id\":\"src-openai-tools\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Ftools\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Tools\",\"description\":\"Current overview placing remote MCP servers alongside function calling, web search, shell and other model tools.\"}},\"tunes\":{}},{\"id\":\"src-openai-plugin-mcp\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fplugins\u002Fconcepts\u002Fmcp-server\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — MCP server concept\",\"description\":\"Current description of MCP servers exposing tools, resources and prompts for external service integrations.\"}},\"tunes\":{}}],\"version\":\"2.31.6\"}",{"time":2360,"blocks":2361,"version":3515},1791486641380,[2362,2366,2371,2376,2381,2386,2390,2394,2398,2402,2406,2410,2414,2418,2422,2448,2452,2456,2460,2464,2468,2493,2497,2501,2505,2527,2531,2535,2539,2543,2547,2551,2555,2559,2563,2567,2571,2575,2579,2601,2605,2609,2613,2617,2622,2626,2630,2634,2638,2642,2663,2667,2671,2675,2679,2683,2687,2691,2695,2699,2705,2709,2713,2717,2721,2725,2741,2745,2749,2753,2782,2786,2790,2794,2798,2802,2806,2810,2814,2818,2822,2826,2830,2834,2838,2842,2846,2851,2855,2859,2863,2867,2871,2875,2879,2883,2887,2891,2895,2899,2903,2907,2911,2915,2919,2946,2950,2954,2958,2962,2966,2970,2974,2978,2982,3018,3022,3027,3031,3035,3039,3043,3068,3073,3077,3099,3103,3107,3111,3115,3119,3161,3165,3208,3212,3253,3257,3308,3312,3316,3320,3324,3328,3332,3336,3340,3344,3348,3352,3356,3360,3364,3371,3375,3409,3413,3444,3448,3452,3456,3460,3464,3468,3474,3481,3488,3495,3502,3508],{"id":214,"data":2363,"type":217,"tunes":2365},{"text":2364},"The Model Context Protocol (MCP) is an open protocol for connecting AI applications to external capabilities and information through standardized client-server contracts. An MCP server can expose tools, resources and prompts; an MCP-compatible host or client discovers and uses those capabilities on behalf of an AI application. MCP does not require the server to run its own language model, and it does not replace the agent runtime, business authorization, tenant isolation, application APIs or domain architecture behind the exposed capabilities.",{},{"id":220,"data":2367,"type":225,"tunes":2370},{"body":2368,"title":2369,"variant":224},"\u003Cstrong>MCP standardizes the boundary between an AI host and external capability providers.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>A useful mental model is:\u003Cbr>\u003Cstrong>User → AI host \u002F agent runtime → MCP client → MCP server → application\u002FAPI\u002Fdata\u002Ftool\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The model can remain entirely on the host side. The MCP server may be ordinary deterministic software that exposes structured capabilities.","Direct answer",{},{"id":228,"data":2372,"type":225,"tunes":2375},{"body":2373,"title":2374,"variant":232},"A filesystem MCP server can list or read files. A database MCP server can run approved queries. A Jira MCP server can expose issue operations. None of those servers needs an LLM to satisfy the MCP contract. If a server internally uses AI, that is an implementation choice behind the protocol boundary, not an MCP requirement.","An MCP server does not need its own AI model",{},{"id":235,"data":2377,"type":225,"tunes":2380},{"body":2378,"title":2379,"variant":239},"If an MCP server exposes \u003Ccode>delete_file\u003C\u002Fcode>, \u003Ccode>refund_order\u003C\u002Fcode> or \u003Ccode>deploy_service\u003C\u002Fcode>, that only means the capability exists. The server\u002Fapplication must still enforce identity, permissions, tenant scope, business rules, confirmation requirements and audit controls. Protocol discovery must never silently become authorization.","MCP capability is not business authority",{},{"id":242,"data":2382,"type":225,"tunes":2385},{"body":2383,"title":2384,"variant":246},"The current MCP specification revision is \u003Cstrong>2026-07-28\u003C\u002Fstrong>. Its major change is a stateless protocol core with self-describing requests, optional \u003Ccode>server\u002Fdiscover\u003C\u002Fcode>, routable HTTP headers, cacheable list\u002Fresource responses, authorization hardening and a formal extension model. The TypeScript SDK v2 is the current stable SDK line implementing this revision. Older 2025-era clients and servers still exist, so implementation guidance must remain version-aware.","Current-source note — 8 October 2026",{},{"id":249,"data":2387,"type":254,"tunes":2389},{"title":2388,"maxLevel":252,"minLevel":253},"Contents",{},{"id":257,"data":2391,"type":41,"tunes":2393},{"text":2392,"level":253},"What MCP really standardizes",{},{"id":262,"data":2395,"type":217,"tunes":2397},{"text":2396},"Before MCP, every AI application could integrate external systems through its own tool schema, plugin format, authentication convention and connection code. The same service could need different adapters for a desktop AI client, an IDE agent and a custom application.",{},{"id":267,"data":2399,"type":217,"tunes":2401},{"text":2400},"MCP creates a reusable protocol boundary. The external system exposes capabilities through an MCP server, while compatible AI hosts implement an MCP client. This reduces integration coupling between the AI application and the underlying tool or data provider.",{},{"id":272,"data":2403,"type":217,"tunes":2405},{"text":2404},"The protocol does not standardize the entire application. It standardizes how capabilities are described, discovered and invoked across that boundary.",{},{"id":277,"data":2407,"type":41,"tunes":2409},{"text":2408,"level":253},"The simplest example",{},{"id":282,"data":2411,"type":217,"tunes":2413},{"text":2412},"Suppose an AI coding application needs access to a local project directory. Without MCP, the application might implement its own filesystem integration directly.",{},{"id":287,"data":2415,"type":217,"tunes":2417},{"text":2416},"With MCP, a filesystem server can expose capabilities such as listing directories, reading approved files or writing inside an allowed workspace. The AI host connects through an MCP client and presents those capabilities to the model or agent runtime.",{},{"id":292,"data":2419,"type":217,"tunes":2421},{"text":2420},"The server does not need to understand the user's natural-language request. The host\u002Fmodel decides which capability is useful; the MCP server executes the structured request under its own security rules.",{},{"id":297,"data":2423,"type":323,"tunes":2447},{"steps":2424,"title":2446,"orientation":322},[2425,2428,2431,2434,2437,2440,2443],{"label":2426,"description":2427},"1. Host connects to server","The MCP-capable application configures access to the external MCP server.",{"label":2429,"description":2430},"2. Capabilities are discovered","The client learns which tools, resources or prompts the server exposes.",{"label":2432,"description":2433},"3. Model or runtime selects a capability","The AI application decides that one exposed capability is needed.",{"label":2435,"description":2436},"4. Client sends structured request","Arguments are sent through MCP to the server.",{"label":2438,"description":2439},"5. Server authorizes and executes","The server validates the request and calls its underlying system.",{"label":2441,"description":2442},"6. Result returns to host","The result becomes an observation or context input.",{"label":2444,"description":2445},"7. Host decides what happens next","The model\u002Fruntime may answer, call another tool or continue a workflow.","A basic MCP tool call",{},{"id":326,"data":2449,"type":41,"tunes":2451},{"text":2450,"level":253},"Where the simple example stops",{},{"id":331,"data":2453,"type":217,"tunes":2455},{"text":2454},"MCP does not define how the host chooses a tool, how an agent plans, how a business workflow is modeled or how a domain object such as an invoice or deployment should behave.",{},{"id":336,"data":2457,"type":217,"tunes":2459},{"text":2458},"A protocol can make the integration interoperable while the underlying application remains incorrect, insecure or badly designed. A perfectly valid MCP request can still call the wrong business capability.",{},{"id":341,"data":2461,"type":217,"tunes":2463},{"text":2462},"The central boundary is: MCP standardizes integration semantics, not application truth or business correctness.",{},{"id":346,"data":2465,"type":41,"tunes":2467},{"text":2466,"level":253},"The MCP architecture: host, client and server",{},{"id":351,"data":2469,"type":375,"tunes":2492},{"content":2470,"stretched":42,"withHeadings":13},[2471,2474,2477,2480,2483,2486,2489],[2472,2473],"Component","Responsibility",[2475,2476],"AI host","User-facing AI application or runtime that owns model interaction, context and overall workflow",[2478,2479],"MCP client","Protocol-side component used by the host to communicate with an MCP server",[2481,2482],"MCP server","Publishes capabilities and handles MCP requests",[2484,2485],"Underlying system","Application, API, database, filesystem, SaaS platform or service behind the MCP server",[2487,2488],"Model","Chooses or reasons about capabilities according to the host\u002Fruntime design; it is not necessarily inside the MCP server",[2490,2491],"Authorization\u002Fbusiness policy","Determines whether a requested operation is actually permitted",{},{"id":378,"data":2494,"type":217,"tunes":2496},{"text":2495},"A host can connect to multiple MCP servers, and one MCP server can front one or several underlying systems. The host remains responsible for integrating MCP results into the broader AI application.",{},{"id":383,"data":2498,"type":217,"tunes":2500},{"text":2499},"The server can be local to the host, run as a separate process or be remote over a network transport. Hosting topology and model location are independent decisions.",{},{"id":388,"data":2502,"type":41,"tunes":2504},{"text":2503,"level":253},"The three core server primitives",{},{"id":393,"data":2506,"type":424,"tunes":2526},{"rows":2507,"title":2520,"layout":375,"columns":2521},[2508,2511,2514,2517],{"id":397,"label":2509,"values":2510},"Primary purpose",[400,400,400],{"id":402,"label":2512,"values":2513},"Typical interaction",[400,400,400],{"id":406,"label":2515,"values":2516},"Example",[400,400,400],{"id":410,"label":2518,"values":2519},"Typical risk",[400,400,400],"Tools, resources and prompts solve different needs",[2522,2523,2525],{"id":416,"label":417},{"id":419,"label":2524},"Resources",{"id":422,"label":423},{},{"id":427,"data":2528,"type":41,"tunes":2530},{"text":2529,"level":253},"Tools: callable capabilities",{},{"id":432,"data":2532,"type":217,"tunes":2534},{"text":2533},"Tools are structured operations an MCP server makes available to the host. A tool has a name, description and input schema; modern implementations can also provide structured output.",{},{"id":437,"data":2536,"type":217,"tunes":2538},{"text":2537},"Examples include searching a repository, reading a customer record, creating a ticket, running a build or sending a message. Tools can be read-only or have side effects.",{},{"id":442,"data":2540,"type":217,"tunes":2542},{"text":2541},"A good MCP tool surface should represent coherent user or agent goals rather than mechanically mirror every internal API endpoint. Operations with different permissions, confirmation requirements or blast radius should usually be separate tools.",{},{"id":447,"data":2544,"type":41,"tunes":2546},{"text":2545,"level":253},"Resources: readable context and data",{},{"id":452,"data":2548,"type":217,"tunes":2550},{"text":2549},"Resources expose data or content that a client can list or read. They fit naturally when the semantic operation is “give me this artifact or information” rather than “perform this action.”",{},{"id":457,"data":2552,"type":217,"tunes":2554},{"text":2553},"A resource URI is not an authorization grant. The server still owns access control and must verify which principal may read the underlying object.",{},{"id":462,"data":2556,"type":217,"tunes":2558},{"text":2557},"The 2026-07-28 protocol revision adds cache semantics for list and resource-read responses, including freshness and cache scope, making caching behavior more explicit.",{},{"id":467,"data":2560,"type":41,"tunes":2562},{"text":2561,"level":253},"Prompts: reusable templates",{},{"id":472,"data":2564,"type":217,"tunes":2566},{"text":2565},"MCP prompts let a server publish reusable prompt templates to compatible clients. This can keep domain-specific instructions close to the capability provider.",{},{"id":477,"data":2568,"type":217,"tunes":2570},{"text":2569},"A prompt supplied by an MCP server does not automatically outrank the host's system or security instructions. The host decides how prompt material enters its context hierarchy.",{},{"id":482,"data":2572,"type":217,"tunes":2574},{"text":2573},"Protocol-provided prompt content should therefore be treated as capability data with explicit trust semantics, not as unrestricted instruction authority.",{},{"id":487,"data":2576,"type":41,"tunes":2578},{"text":2577,"level":253},"Tool or resource?",{},{"id":492,"data":2580,"type":375,"tunes":2600},{"content":2581,"stretched":42,"withHeadings":13},[2582,2585,2587,2590,2593,2595,2597],[2583,2584],"Need","Prefer",[2586,500],"Perform an action with structured arguments",[2588,2589],"Read a specific stable artifact","Resource",[2591,2592],"Search or calculate dynamically","Usually tool",[2594,500],"Modify external state",[2596,511],"Package reusable prompt instructions",[2598,2599],"Long-running asynchronous execution","Tool plus application\u002Fruntime task handling or an MCP extension",{},{"id":517,"data":2602,"type":41,"tunes":2604},{"text":2603,"level":253},"Where is the AI model?",{},{"id":522,"data":2606,"type":217,"tunes":2608},{"text":2607},"MCP does not require the model to run on the MCP server. The model can be cloud-hosted, locally hosted, embedded in the desktop application or reached through another provider.",{},{"id":527,"data":2610,"type":217,"tunes":2612},{"text":2611},"The host normally owns the model interaction. The MCP server exposes external capability. A local MCP server can therefore be used by a host whose model runs in the cloud, and a remote MCP server can be used by a host whose model runs locally.",{},{"id":532,"data":2614,"type":217,"tunes":2616},{"text":2615},"If the MCP server itself calls an LLM internally, that model is part of the server's implementation behind the protocol boundary; it is not required by MCP.",{},{"id":537,"data":2618,"type":225,"tunes":2621},{"body":2619,"title":2620,"variant":232},"\u003Cstrong>Local MCP does not imply local inference, and remote MCP does not imply remote inference.\u003C\u002Fstrong> Connection location, tool-execution location and model\u002Fprovider location are separate architecture dimensions.","Protocol location ≠ inference location",{},{"id":543,"data":2623,"type":41,"tunes":2625},{"text":2624,"level":253},"MCP does not replace APIs",{},{"id":548,"data":2627,"type":217,"tunes":2629},{"text":2628},"An MCP server often wraps existing APIs or services. REST, GraphQL, SQL, SDK calls and internal service contracts can remain exactly where they are.",{},{"id":553,"data":2631,"type":217,"tunes":2633},{"text":2632},"MCP adds an AI-facing interoperability layer. The underlying domain API can remain the authoritative application contract for ordinary deterministic clients.",{},{"id":558,"data":2635,"type":217,"tunes":2637},{"text":2636},"The usual architecture is therefore API\u002Fservice first, selected AI-facing capability second — not “replace every API with MCP.”",{},{"id":563,"data":2639,"type":41,"tunes":2641},{"text":2640,"level":253},"MCP vs function calling",{},{"id":568,"data":2643,"type":424,"tunes":2662},{"rows":2644,"title":2657,"layout":375,"columns":2658},[2645,2648,2651,2654],{"id":572,"label":2646,"values":2647},"Scope",[400,400],{"id":576,"label":2649,"values":2650},"Tool definition",[400,400],{"id":580,"label":2652,"values":2653},"Portability",[400,400],{"id":584,"label":2655,"values":2656},"Can they coexist?",[400,400],"Function calling and MCP are related but not identical",[2659,2661],{"id":590,"label":2660},"Function calling",{"id":593,"label":594},{},{"id":597,"data":2664,"type":217,"tunes":2666},{"text":2665},"OpenAI currently exposes remote MCP servers as one tool type alongside ordinary function calling, web search, shell and other tools. That implementation illustrates the architectural relationship: MCP connectivity and the model's own tool-call interface can be composed.",{},{"id":602,"data":2668,"type":41,"tunes":2670},{"text":2669,"level":253},"MCP does not create the agent loop",{},{"id":607,"data":2672,"type":217,"tunes":2674},{"text":2673},"An AI agent needs a runtime that can decide, invoke tools, observe results, update state and continue or stop. MCP can supply some of the tools and data used by that loop.",{},{"id":612,"data":2676,"type":217,"tunes":2678},{"text":2677},"The MCP server does not automatically become the planner, memory system or orchestrator. Those responsibilities normally remain in the host or agent runtime.",{},{"id":617,"data":2680,"type":217,"tunes":2682},{"text":2681},"A non-agentic application can also use MCP. One deterministic MCP tool call does not require an autonomous multi-step agent.",{},{"id":622,"data":2684,"type":41,"tunes":2686},{"text":2685,"level":253},"MCP vs A2A",{},{"id":627,"data":2688,"type":217,"tunes":2690},{"text":2689},"MCP primarily connects an AI host or agent to capabilities such as tools, resources and data. A2A targets collaboration between independent agent systems.",{},{"id":632,"data":2692,"type":217,"tunes":2694},{"text":2693},"A remote agent can internally use MCP to reach databases and tools while exposing an A2A interface to other agents. The protocols can therefore be layered rather than substituted.",{},{"id":637,"data":2696,"type":217,"tunes":2698},{"text":2697},"The existing protocol-stack article owns the broader MCP\u002FA2A\u002FUCP\u002FAP2\u002FA2UI comparison; G02 remains the canonical MCP definition.",{},{"id":642,"data":2700,"type":648,"tunes":2704},{"url":644,"title":2701,"excerpt":2702,"ctaLabel":2703},"MCP vs A2A vs UCP vs AP2 vs A2UI: The Agent Protocol Stack Explained","A broader responsibility map showing how MCP composes with agent collaboration, commerce, payment authority and agent-driven UI protocols.","Read the protocol stack",{},{"id":651,"data":2706,"type":41,"tunes":2708},{"text":2707,"level":253},"Local and remote MCP use different transport realities",{},{"id":656,"data":2710,"type":217,"tunes":2712},{"text":2711},"MCP can connect to local and remote servers. Local desktop integrations commonly use process-level transports such as stdio; remote servers use HTTP-oriented transport.",{},{"id":661,"data":2714,"type":217,"tunes":2716},{"text":2715},"The 2026-07-28 revision makes the protocol core stateless. Requests carry the information needed for protocol handling instead of depending on the earlier protocol-level session model.",{},{"id":666,"data":2718,"type":217,"tunes":2720},{"text":2719},"The current revision also places method and capability names in HTTP headers so gateways, WAFs, rate limiters and load balancers can route and meter MCP traffic more naturally.",{},{"id":671,"data":2722,"type":41,"tunes":2724},{"text":2723,"level":253},"Why MCP version awareness matters",{},{"id":676,"data":2726,"type":375,"tunes":2740},{"content":2727,"stretched":42,"withHeadings":13},[2728,2731,2734,2737],[2729,2730],"Protocol era","Operational characteristic",[2732,2733],"2025-11-25 and earlier","Handshake\u002Fsession-oriented lifecycle and older Streamable HTTP behavior",[2735,2736],"2026-07-28","Stateless core, optional server discovery, self-describing requests, routing headers, cache hints, MRTR and authorization hardening",[2738,2739],"Extensions","Capabilities such as Tasks and MCP Apps can version separately from the base protocol",{},{"id":693,"data":2742,"type":217,"tunes":2744},{"text":2743},"SDK version and protocol version are also different things. The current TypeScript v2 SDK is the stable line for the 2026-07-28 revision, while older v1.x remains a maintenance line for 2025-era behavior.",{},{"id":698,"data":2746,"type":217,"tunes":2748},{"text":2747},"Architecture documentation should record both the SDK\u002Flibrary version and the protocol revision where interoperability behavior depends on them.",{},{"id":703,"data":2750,"type":41,"tunes":2752},{"text":2751,"level":253},"What changed in MCP 2026-07-28",{},{"id":708,"data":2754,"type":375,"tunes":2781},{"content":2755,"stretched":42,"withHeadings":13},[2756,2759,2762,2764,2767,2770,2773,2775,2778],[2757,2758],"Change","Why it matters",[2760,2761],"Stateless core","Remote servers can scale behind ordinary load balancers without protocol-level sticky sessions",[718,2763],"Clients can inspect server capabilities when needed",[2765,2766],"Self-describing requests","Protocol version and client capability metadata travel per request",[2768,2769],"Mcp-Method \u002F Mcp-Name headers","Gateways can route, meter and apply policy without parsing bodies",[2771,2772],"Cache hints","Lists\u002Fresource reads communicate freshness and sharing scope",[730,2774],"Servers can require additional input without the older bidirectional request model",[2776,2777],"Authorization hardening","Issuer validation and credential binding strengthen remote auth behavior",[2779,2780],"Extensions framework","Tasks, MCP Apps and other capabilities can evolve separately",{},{"id":740,"data":2783,"type":41,"tunes":2785},{"text":2784,"level":253},"Roots, sampling and logging are no longer the direction for new implementations",{},{"id":745,"data":2787,"type":217,"tunes":2789},{"text":2788},"The 2026-07-28 release marks roots, sampling and logging as deprecated protocol capabilities with a defined compatibility window.",{},{"id":750,"data":2791,"type":217,"tunes":2793},{"text":2792},"Older tutorials may still show these features as central primitives. New implementation work should follow the current specification rather than copy older lifecycle diagrams blindly.",{},{"id":755,"data":2795,"type":217,"tunes":2797},{"text":2796},"Deprecation does not mean immediate removal. It means new systems should avoid unnecessary new dependencies on capabilities the protocol is moving away from.",{},{"id":760,"data":2799,"type":41,"tunes":2801},{"text":2800,"level":253},"Long-running work is not the same as ordinary MCP tool invocation",{},{"id":765,"data":2803,"type":217,"tunes":2805},{"text":2804},"Long-running operations need lifecycle semantics beyond a simple immediate tool result. In the current ecosystem, Tasks moved into a dedicated MCP extension.",{},{"id":770,"data":2807,"type":217,"tunes":2809},{"text":2808},"This reinforces a useful design principle: the base protocol does not need to absorb every agent-runtime concern.",{},{"id":775,"data":2811,"type":217,"tunes":2813},{"text":2812},"An application can also keep long-running workflow ownership entirely in its own runtime and use ordinary MCP tools as underlying operations.",{},{"id":780,"data":2815,"type":41,"tunes":2817},{"text":2816,"level":253},"MCP Apps extend UI capability without redefining the core protocol",{},{"id":785,"data":2819,"type":217,"tunes":2821},{"text":2820},"MCP Apps associate richer interactive UI experiences with MCP tools through the extension model.",{},{"id":790,"data":2823,"type":217,"tunes":2825},{"text":2824},"The host still controls how that UI is embedded, sandboxed and secured.",{},{"id":795,"data":2827,"type":217,"tunes":2829},{"text":2828},"Core capability exchange and UI rendering should therefore remain separate architecture responsibilities.",{},{"id":800,"data":2831,"type":41,"tunes":2833},{"text":2832,"level":253},"MCP authorization is not your complete authorization model",{},{"id":805,"data":2835,"type":217,"tunes":2837},{"text":2836},"Remote MCP needs protocol-level authentication and authorization mechanisms so clients and servers can establish trusted access. The current specification continues to harden OAuth\u002FOIDC-related behavior.",{},{"id":810,"data":2839,"type":217,"tunes":2841},{"text":2840},"That layer answers whether a client is allowed to connect or request protocol scopes. It does not automatically answer whether Alice may refund order 123, whether an agent may write production configuration or whether Tenant A may read Tenant B data.",{},{"id":815,"data":2843,"type":217,"tunes":2845},{"text":2844},"Those domain decisions belong in the server\u002Fapplication authorization model and must be enforced before invoking the underlying operation.",{},{"id":820,"data":2847,"type":225,"tunes":2850},{"body":2848,"title":2849,"variant":239},"Connection trust, tool visibility, tool permission, user authorization, tenant isolation and business approval are different controls. Keep them separate.","Never map “authenticated MCP client” to “trusted for every tool”",{},{"id":826,"data":2852,"type":41,"tunes":2854},{"text":2853,"level":253},"Identity can cross several boundaries",{},{"id":831,"data":2856,"type":217,"tunes":2858},{"text":2857},"An MCP request may involve the MCP client application, the signed-in human, an agent\u002Fsession identity and a downstream service account.",{},{"id":836,"data":2860,"type":217,"tunes":2862},{"text":2861},"The server needs an explicit policy for which principal the operation is performed on behalf of. Otherwise a powerful service credential can become a confused-deputy path.",{},{"id":841,"data":2864,"type":217,"tunes":2866},{"text":2865},"For enterprise use, correlation between user identity, agent identity, MCP connection and downstream authorization is as important as protocol compatibility.",{},{"id":846,"data":2868,"type":41,"tunes":2870},{"text":2869,"level":253},"Tenant isolation remains outside MCP capability discovery",{},{"id":851,"data":2872,"type":217,"tunes":2874},{"text":2873},"A multi-tenant MCP server must apply tenant scope when it reads or changes tenant-owned resources. Returning a tool named search_documents does not define which tenant's documents are eligible.",{},{"id":856,"data":2876,"type":217,"tunes":2878},{"text":2877},"Tenant scope should be derived from trusted identity or membership and carried into databases, caches, vector search, object storage and downstream APIs.",{},{"id":861,"data":2880,"type":217,"tunes":2882},{"text":2881},"Retrieving cross-tenant content and asking the model not to use it is already an isolation failure.",{},{"id":866,"data":2884,"type":41,"tunes":2886},{"text":2885,"level":253},"MCP does not define Source of Truth",{},{"id":871,"data":2888,"type":217,"tunes":2890},{"text":2889},"An MCP server can expose a database, document repository, web search service or AI-generated summary. The protocol does not declare which source is authoritative for a claim.",{},{"id":876,"data":2892,"type":217,"tunes":2894},{"text":2893},"Source-of-Truth rules belong to application\u002Fdomain architecture. The host or server can encode authority through tool design, metadata, access policy or validation, but MCP itself does not make one capability “true.”",{},{"id":881,"data":2896,"type":217,"tunes":2898},{"text":2897},"A tool can therefore be perfectly callable through MCP and still return stale, secondary or non-authoritative information.",{},{"id":886,"data":2900,"type":41,"tunes":2902},{"text":2901,"level":253},"MCP and context engineering",{},{"id":891,"data":2904,"type":217,"tunes":2906},{"text":2905},"MCP can increase the capabilities and information available to an AI application, but context engineering still determines what reaches the model.",{},{"id":896,"data":2908,"type":217,"tunes":2910},{"text":2909},"Tool catalogs consume model-visible context in many hosts. Tool results can be large. Resources can be numerous. A host needs selection, filtering, dynamic loading and compaction rather than exposing everything on every turn.",{},{"id":901,"data":2912,"type":217,"tunes":2914},{"text":2913},"Capability availability and model-visible context should therefore be treated as separate layers.",{},{"id":906,"data":2916,"type":41,"tunes":2918},{"text":2917,"level":253},"Design MCP tools around outcomes and risk boundaries",{},{"id":911,"data":2920,"type":375,"tunes":2945},{"content":2921,"stretched":42,"withHeadings":13},[2922,2925,2927,2930,2933,2936,2939,2942],[2923,2924],"Weak tool design","Stronger tool design",[918,2926],"Narrow domain tools with validated operations",[2928,2929],"One admin tool for all actions","Separate read\u002Fwrite\u002Fapproval operations",[2931,2932],"Raw internal API mirrored 1:1","AI-facing contract around coherent user goals",[2934,2935],"One broad filesystem tool","Workspace-scoped read\u002Fwrite operations",[2937,2938],"Security policy only in description","Server enforces policy in code",[2940,2941],"Unbounded raw response","Structured decision-relevant output",[2943,2944],"Delete\u002Fupdate mixed with read","Separate side-effect tools with confirmation policy",{},{"id":940,"data":2947,"type":41,"tunes":2949},{"text":2948,"level":253},"Approvals belong in the execution architecture",{},{"id":945,"data":2951,"type":217,"tunes":2953},{"text":2952},"A host can require user approval before invoking selected MCP tools. OpenAI's current MCP integration supports automatic or explicit-approval execution patterns.",{},{"id":950,"data":2955,"type":217,"tunes":2957},{"text":2956},"Host approval is useful but should not be the server's only protection because another compatible MCP client may use a different approval model.",{},{"id":955,"data":2959,"type":217,"tunes":2961},{"text":2960},"For destructive or financially consequential actions, use defense in depth: clear tool contract, runtime approval where appropriate, server-side authorization, business validation and audit.",{},{"id":960,"data":2963,"type":41,"tunes":2965},{"text":2964,"level":253},"MCP observability should connect protocol calls to domain actions",{},{"id":965,"data":2967,"type":217,"tunes":2969},{"text":2968},"An MCP trace is most useful when it can be correlated with the underlying application call, database change or business transaction.",{},{"id":970,"data":2971,"type":217,"tunes":2973},{"text":2972},"The 2026-07-28 ecosystem standardizes W3C Trace Context propagation conventions, making it easier to follow a request across host, client, server and downstream services.",{},{"id":975,"data":2975,"type":217,"tunes":2977},{"text":2976},"Protocol logs alone are not enough for consequential operations. Audit evidence should also record relevant principal, tenant, target resource, approval and resulting state change.",{},{"id":980,"data":2979,"type":41,"tunes":2981},{"text":2980,"level":253},"What MCP cannot fix",{},{"id":985,"data":2983,"type":375,"tunes":3017},{"content":2984,"stretched":42,"withHeadings":13},[2985,2987,2990,2993,2996,2999,3002,3005,3008,3011,3014],[989,2986],"Why MCP does not solve it",[2988,2989],"Bad business API","MCP can expose the bad API more consistently",[2991,2992],"Wrong data","Protocol validity does not create factual correctness",[2994,2995],"Missing tenant isolation","Tool discovery does not enforce resource ownership",[2997,2998],"Excessive privileges","A standardized tool can still be overprivileged",[3000,3001],"Poor agent planning","MCP exposes capabilities; runtime\u002Fmodel still chooses how to use them",[3003,3004],"Bad retry\u002Fidempotency design","Protocol calls do not make side effects safe",[3006,3007],"No Source of Truth","MCP does not decide which system owns a fact",[3009,3010],"Weak evaluation","Interoperability does not prove task success",[3012,3013],"No audit policy","Transport traces do not define retention or accountability",[3015,3016],"Protocol mismatch","Old\u002Fnew versions can still require migration or compatibility handling",{},{"id":1023,"data":3019,"type":41,"tunes":3021},{"text":3020,"level":253},"Original implementation evidence: Aaasaasa AI Client",{},{"id":1028,"data":3023,"type":225,"tunes":3026},{"body":3024,"title":3025,"variant":246},"Aaasaasa AI Client contains an authenticated local MCP connector\u002Fbroker for approved local directories and integration through Secure MCP Tunnel. This is concrete implementation evidence for the protocol boundary and permission architecture, not a claim of a general-purpose commercial MCP platform.","Implementation evidence",{},{"id":1034,"data":3028,"type":217,"tunes":3030},{"text":3029},"The application can run an authenticated Streamable HTTP MCP endpoint on loopback. The endpoint exposes only directories selected through the central workspace permission broker.",{},{"id":1039,"data":3032,"type":217,"tunes":3034},{"text":3033},"The local endpoint and remote route are separate concerns: the local connector can bind only to loopback, while a Secure MCP Tunnel can make the approved MCP service reachable to a permitted external AI client without exposing the whole local machine.",{},{"id":1044,"data":3036,"type":217,"tunes":3038},{"text":3037},"The central permission model distinguishes chat-only, read-only, project-write and custom-directory profiles. Direct Chat has no filesystem or shell access; tool-capable agent runtimes use the selected permission profile.",{},{"id":1049,"data":3040,"type":217,"tunes":3042},{"text":3041},"This is a direct implementation of the G02 boundary: MCP provides the standardized capability connection, while the application-owned permission broker decides which directories the server may expose.",{},{"id":1054,"data":3044,"type":375,"tunes":3067},{"content":3045,"stretched":42,"withHeadings":13},[3046,3049,3052,3055,3058,3061,3064],[3047,3048],"Implemented element","Architecture evidence",[3050,3051],"Authenticated local MCP endpoint","MCP server can be a local deterministic capability service",[3053,3054],"Loopback binding","Network exposure and protocol capability are separate decisions",[3056,3057],"Secure MCP Tunnel integration","Private\u002Flocal MCP can be bridged through a controlled route",[3059,3060],"Central permission broker","MCP capability is constrained by application policy",[3062,3063],"Selected directory scope","Filesystem visibility is explicitly bounded",[3065,3066],"Direct Chat without OS tools","Model access does not automatically imply tool access",{},{"id":1080,"data":3069,"type":225,"tunes":3072},{"body":3070,"title":3071,"variant":239},"The implementation demonstrates MCP connectivity and permission-scoped local directory exposure. It does not imply that every MCP primitive, every 2026-07-28 feature or every enterprise authorization extension is implemented.","Evidence boundary",{},{"id":1086,"data":3074,"type":41,"tunes":3076},{"text":3075,"level":253},"When MCP is a good fit",{},{"id":1091,"data":3078,"type":375,"tunes":3098},{"content":3079,"stretched":42,"withHeadings":13},[3080,3083,3086,3089,3092,3095],[3081,3082],"MCP is a strong fit when","A direct integration may be simpler when",[3084,3085],"The same capability should be reusable across multiple AI hosts","One application owns both sides and portability has little value",[3087,3088],"An external system wants to publish discoverable AI-facing tools\u002Fresources","A single stable internal API call is sufficient",[3090,3091],"You want a standard boundary around local tools\u002Fdata","There is no AI-facing interoperability requirement",[3093,3094],"Tool providers and AI clients evolve independently","The integration is intentionally private and tightly coupled",[3096,3097],"You want ecosystem-compatible capability discovery","The capability set is tiny and fixed in application code",{},{"id":1114,"data":3100,"type":41,"tunes":3102},{"text":3101,"level":253},"When you do not need MCP",{},{"id":1119,"data":3104,"type":217,"tunes":3106},{"text":3105},"Do not add MCP merely because the application uses AI. If your backend already calls one internal API and no independent MCP client needs that capability, an ordinary function or service call may be clearer.",{},{"id":1124,"data":3108,"type":217,"tunes":3110},{"text":3109},"MCP adds value at an interoperability boundary. Without that boundary, the protocol can become an unnecessary adapter layer.",{},{"id":1129,"data":3112,"type":217,"tunes":3114},{"text":3113},"The architectural question is not “Does this project have AI?” but “Do independently evolving AI hosts and capability providers benefit from a standard contract?”",{},{"id":1134,"data":3116,"type":41,"tunes":3118},{"text":3117,"level":253},"MCP security checklist",{},{"id":1139,"data":3120,"type":375,"tunes":3160},{"content":3121,"stretched":42,"withHeadings":13},[3122,3125,3128,3131,3134,3137,3140,3143,3146,3149,3152,3155,3158],[3123,3124],"Boundary","Question",[3126,3127],"Server identity","Which MCP server am I actually connected to?",[3129,3130],"Client identity","Which application\u002Fclient is requesting access?",[3132,3133],"End-user identity","On whose behalf is the operation performed?",[3135,3136],"Tool allowlist","Which capabilities may this host\u002Fagent discover and call?",[3138,3139],"Business permission","May this principal perform this operation?",[3141,3142],"Tenant scope","Which tenant\u002Fresource boundary applies?",[3144,3145],"Credential isolation","Are credentials bound correctly and kept outside model context?",[3147,3148],"Approval","Which side effects require human confirmation?",[3150,3151],"Input validation","Are tool arguments validated independently of model output?",[3153,3154],"Output trust","Can returned content contain untrusted instructions or sensitive data?",[3156,3157],"Network exposure","Is a local server accidentally exposed beyond intended interfaces?",[1179,3159],"Can a protocol call be correlated with the downstream action?",{},{"id":1183,"data":3162,"type":41,"tunes":3164},{"text":3163,"level":253},"Common misconceptions",{},{"id":1188,"data":3166,"type":375,"tunes":3207},{"content":3167,"stretched":42,"withHeadings":13},[3168,3171,3174,3177,3180,3183,3186,3189,3192,3195,3198,3201,3204],[3169,3170],"Misconception","Correction",[3172,3173],"“An MCP server is an AI server.”","It can be ordinary deterministic software exposing capabilities.",[3175,3176],"“I need my own LLM on the MCP server.”","No. The model can live entirely on the host side.",[3178,3179],"“MCP replaces REST APIs.”","MCP often wraps existing APIs for AI-facing interoperability.",[3181,3182],"“MCP is an agent framework.”","MCP supplies capabilities; an agent runtime manages iteration and state.",[3184,3185],"“MCP and function calling compete.”","A host can bridge MCP capabilities into its model tool interface.",[3187,3188],"“MCP replaces A2A.”","MCP focuses on capability integration; A2A focuses on agent collaboration.",[3190,3191],"“If a tool is listed, the user may call it.”","Discovery is not authorization.",[3193,3194],"“OAuth solves business permissions.”","Connection authorization does not replace domain authorization or tenant isolation.",[3196,3197],"“Local MCP means local AI.”","Tool-server location and inference location are independent.",[3199,3200],"“MCP makes tool output trustworthy.”","Data quality, authority and provenance still belong to the source\u002Fapplication.",[3202,3203],"“One giant generic tool is flexible.”","Over-broad tools weaken permissions, validation and observability.",[3205,3206],"“Old tutorials are implementation-current.”","The 2026-07-28 revision materially changed lifecycle and transport behavior.",{},{"id":1232,"data":3209,"type":41,"tunes":3211},{"text":3210,"level":253},"A practical MCP design sequence",{},{"id":1237,"data":3213,"type":323,"tunes":3252},{"steps":3214,"title":3251,"orientation":322},[3215,3218,3221,3224,3227,3230,3233,3236,3239,3242,3245,3248],{"label":3216,"description":3217},"1. Identify the interoperability boundary","Confirm that independent AI hosts actually need reusable access.",{"label":3219,"description":3220},"2. Keep the domain API authoritative","Preserve the real application\u002Fservice contract behind MCP.",{"label":3222,"description":3223},"3. Choose primitives deliberately","Use tools, resources and prompts according to their semantics.",{"label":3225,"description":3226},"4. Split by risk and permission","Separate read, write, destructive and approval-required operations.",{"label":3228,"description":3229},"5. Define identity propagation","Know which client, user, agent and downstream principal each call represents.",{"label":3231,"description":3232},"6. Enforce business authorization","Validate permissions, tenant scope and target ownership.",{"label":3234,"description":3235},"7. Choose local or remote transport","Match deployment topology to the real need.",{"label":3237,"description":3238},"8. Pin protocol\u002FSDK expectations","Document 2026-07-28 versus older compatibility.",{"label":3240,"description":3241},"9. Add approvals for consequential actions","Use risk-appropriate confirmation controls.",{"label":3243,"description":3244},"10. Design structured outputs","Return concise machine-usable results.",{"label":3246,"description":3247},"11. Add tracing and audit correlation","Connect MCP calls to downstream service\u002Fbusiness events.",{"label":3249,"description":3250},"12. Test portability","Verify more than one client where interoperability is a stated requirement.","Design the boundary before implementing the server",{},{"id":1279,"data":3254,"type":41,"tunes":3256},{"text":3255,"level":253},"MCP architecture checklist",{},{"id":1284,"data":3258,"type":375,"tunes":3307},{"content":3259,"stretched":42,"withHeadings":13},[3260,3262,3265,3268,3271,3274,3277,3280,3283,3286,3289,3292,3295,3298,3301,3304],[3124,3261],"Expected answer",[3263,3264],"Why is MCP needed?","A real AI-facing interoperability boundary",[3266,3267],"What does the server expose?","Explicit tools\u002Fresources\u002Fprompts",[3269,3270],"Where does the model run?","Independent host\u002Fprovider decision",[3272,3273],"Where does tool execution run?","Named server\u002Fruntime location",[3275,3276],"Which protocol revision is expected?","Version-aware contract",[3278,3279],"Who is the requesting principal?","Client\u002Fuser\u002Fagent identity model",[3281,3282],"Which tools may be discovered?","Allowlist\u002Fcapability policy",[3284,3285],"Which operations may execute?","Server-side business authorization",[3287,3288],"How is tenant\u002Fresource scope enforced?","Trusted tenant\u002Fresource ownership checks",[3290,3291],"Which actions need approval?","Risk-based confirmation policy",[3293,3294],"How are credentials protected?","Trusted runtime storage, not model-visible secrets",[3296,3297],"How is output bounded?","Structured relevant result contract",[3299,3300],"How are calls traced?","Correlation through MCP to downstream action",[3302,3303],"What happens if MCP is unavailable?","Defined fallback\u002Ffailure behavior",[3305,3306],"Can another compatible host use it?","Portability validated where required",{},{"id":1336,"data":3309,"type":41,"tunes":3311},{"text":3310,"level":253},"Edge cases and limitations",{},{"id":1341,"data":3313,"type":217,"tunes":3315},{"text":3314},"A local stdio MCP server can have little network exposure while still be dangerous if the process itself has excessive filesystem or shell permissions.",{},{"id":1346,"data":3317,"type":217,"tunes":3319},{"text":3318},"A remote MCP server may expose only public documentation or highly sensitive enterprise actions. “Remote MCP” says little about risk without the capability and authorization context.",{},{"id":1351,"data":3321,"type":217,"tunes":3323},{"text":3322},"Some servers may use only tools and ignore resources\u002Fprompts. MCP compatibility does not require every optional primitive to be equally important.",{},{"id":1356,"data":3325,"type":217,"tunes":3327},{"text":3326},"A host can translate between its own internal tool model and MCP. Users may never see the protocol boundary directly, which is acceptable if security and attribution remain clear.",{},{"id":1361,"data":3329,"type":217,"tunes":3331},{"text":3330},"MCP continues to evolve rapidly. Extensions, authorization patterns, SDK APIs and ecosystem conventions can change faster than the core architectural distinction.",{},{"id":1366,"data":3333,"type":41,"tunes":3335},{"text":3334,"level":253},"What would change this answer?",{},{"id":1371,"data":3337,"type":217,"tunes":3339},{"text":3338},"Future MCP revisions can change lifecycle, transports, authorization and extension mechanisms. The July 2026 revision already demonstrates why implementation-specific claims must be dated.",{},{"id":1376,"data":3341,"type":217,"tunes":3343},{"text":3342},"The canonical boundary would change only if MCP expanded from an interoperability protocol into an end-to-end application\u002Fagent architecture standard. That is not what the current protocol defines.",{},{"id":1381,"data":3345,"type":217,"tunes":3347},{"text":3346},"For implementation work, always check the current specification and exact SDK line instead of copying version-sensitive examples from older tutorials.",{},{"id":1386,"data":3349,"type":41,"tunes":3351},{"text":3350,"level":253},"Related canonical knowledge",{},{"id":1391,"data":3353,"type":217,"tunes":3355},{"text":3354},"MCP belongs downstream of Agentic AI: first understand the agent\u002Fruntime\u002Ftool boundary, then use MCP when external capabilities need a portable protocol contract.",{},{"id":1396,"data":3357,"type":217,"tunes":3359},{"text":3358},"MCP also depends on RBAC and tenant isolation because protocol-level capability exposure does not determine application authorization.",{},{"id":1401,"data":3361,"type":217,"tunes":3363},{"text":3362},"The broader protocol-stack article explains where MCP sits beside A2A, UCP, AP2 and A2UI. G02 remains the canonical source for MCP itself.",{},{"id":1406,"data":3365,"type":648,"tunes":3370},{"url":3366,"title":3367,"excerpt":3368,"ctaLabel":3369},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","AI Agent Reliability: Why the Final Answer Is Not Enough","MCP tool calls become part of an agent trajectory; reliable systems need to evaluate actions and observations, not only final text.","Read the agent reliability article",{},{"id":1414,"data":3372,"type":41,"tunes":3374},{"text":3373,"level":253},"Frequently asked questions",{},{"id":1419,"data":3376,"type":1419,"tunes":3408},{"items":3377,"title":1462},[3378,3381,3384,3387,3390,3393,3396,3399,3402,3405],{"id":1423,"answer":3379,"question":3380},"The Model Context Protocol is an open client-server protocol for connecting AI applications to external tools, resources, prompts and capability providers through a standardized contract.","What is MCP?",{"id":1427,"answer":3382,"question":3383},"No. An MCP server can be completely deterministic software. The model normally runs in the AI host or agent runtime, although a server may optionally use AI internally.","Does an MCP server need an AI model?",{"id":1431,"answer":3385,"question":3386},"The client is the protocol component used by an AI host to communicate with capability providers. The server publishes and executes the capabilities it exposes.","What is the difference between an MCP client and server?",{"id":1435,"answer":3388,"question":3389},"No. Function\u002Ftool calling is how a model invokes configured capabilities. MCP standardizes discovery and communication with external capability servers. A host can bridge the two.","Does MCP replace function calling?",{"id":1439,"answer":3391,"question":3392},"No. MCP servers frequently wrap existing REST, GraphQL, database or service APIs and provide an AI-facing interoperability layer.","Does MCP replace REST APIs?",{"id":1443,"answer":3394,"question":3395},"No. MCP exposes capabilities. Agent planning, state, memory, context management, retries, orchestration and stopping belong to the surrounding runtime.","Is MCP an agent framework?",{"id":1447,"answer":3397,"question":3398},"MCP primarily connects an AI host or agent to tools and data providers. A2A connects independent agent systems for collaboration and delegation.","What is the difference between MCP and A2A?",{"id":1451,"answer":3400,"question":3401},"MCP includes protocol-level authorization mechanisms, especially for remote servers, but the application must still enforce business permissions, resource ownership and tenant isolation.","Does MCP handle authorization?",{"id":1455,"answer":3403,"question":3404},"Yes. Model location is independent of MCP. A local-model host can call local or remote MCP servers, and a cloud-model host can use approved local or remote MCP servers through an appropriate connection architecture.","Can MCP work with local models?",{"id":1459,"answer":3406,"question":3407},"As of 8 October 2026, the current specification revision is 2026-07-28. Older 2025-era implementations remain in use, so compatibility must be checked.","What is the current MCP specification version?",{},{"id":1465,"data":3410,"type":41,"tunes":3412},{"text":3411,"level":253},"Glossary",{},{"id":1470,"data":3414,"type":1470,"tunes":3443},{"title":3415,"entries":3416},"Key MCP terms",[3417,3419,3422,3424,3426,3428,3430,3432,3434,3436,3438,3440],{"term":594,"anchor":593,"definition":3418},"Model Context Protocol, an open protocol for interoperable connections between AI hosts\u002Fclients and external capability servers.",{"term":3420,"anchor":1478,"definition":3421},"MCP host","The AI application or runtime that owns model interaction and uses MCP clients to connect to servers.",{"term":2478,"anchor":1481,"definition":3423},"Protocol component on the host side that communicates with an MCP server.",{"term":2481,"anchor":1484,"definition":3425},"Capability provider that implements MCP and exposes tools, resources, prompts or supported extensions.",{"term":500,"anchor":1488,"definition":3427},"Callable structured capability exposed by an MCP server.",{"term":2589,"anchor":1491,"definition":3429},"Readable data or content exposed through MCP resource methods.",{"term":511,"anchor":1494,"definition":3431},"Reusable prompt template exposed by an MCP server for compatible hosts.",{"term":1497,"anchor":1498,"definition":3433},"HTTP-oriented MCP transport used for remote\u002Fnetworked server communication.",{"term":1501,"anchor":1501,"definition":3435},"Process standard-input\u002Foutput transport commonly used for local MCP server integrations.",{"term":718,"anchor":1504,"definition":3437},"Modern MCP method that lets a client inspect server capabilities in the 2026-07-28 protocol era.",{"term":1507,"anchor":1508,"definition":3439},"Multi Round-Trip Requests, a mechanism for obtaining additional input during a request in the 2026-07-28 protocol era.",{"term":3441,"anchor":1512,"definition":3442},"MCP extension","Capability that composes with the base protocol and can evolve\u002Fversion separately, such as Tasks or MCP Apps.",{},{"id":1516,"data":3445,"type":41,"tunes":3447},{"text":3446,"level":253},"Conclusion",{},{"id":1521,"data":3449,"type":217,"tunes":3451},{"text":3450},"MCP is easiest to understand when its boundary stays narrow: it connects AI applications to external capabilities through a standard protocol.",{},{"id":1526,"data":3453,"type":217,"tunes":3455},{"text":3454},"The model does not have to live on the MCP server. The server does not become the agent runtime. A listed tool does not become an authorized business action. And MCP does not replace the underlying API, Source of Truth, tenant isolation or domain architecture.",{},{"id":1531,"data":3457,"type":217,"tunes":3459},{"text":3458},"That narrowness is the protocol's strength. MCP can standardize how AI systems reach tools and data while leaving application ownership, security, business semantics and model choice in the layers that actually own them.",{},{"id":1536,"data":3461,"type":41,"tunes":3463},{"text":3462,"level":253},"Primary sources and current documentation",{},{"id":1541,"data":3465,"type":217,"tunes":3467},{"text":3466},"MCP is evolving quickly, so version-sensitive claims in this article are tied to the 8 October 2026 state. The Aaasaasa AI Client section is original implementation evidence and is explicitly limited to the verified MCP connector and permission-broker scope.",{},{"id":1546,"data":3469,"type":1553,"tunes":3473},{"link":1548,"meta":3470},{"image":3471,"title":1551,"description":3472},{"url":400},"Current stable TypeScript SDK documentation implementing the 2026-07-28 MCP specification and server\u002Fclient primitives.",{},{"id":1556,"data":3475,"type":1553,"tunes":3480},{"link":1558,"meta":3476},{"image":3477,"title":3478,"description":3479},{"url":400},"Model Context Protocol — 2026-07-28 Specification Release","Official release explanation for the current MCP protocol revision, including stateless core, MRTR, routing, caching, authorization hardening, extensions and deprecations.",{},{"id":1565,"data":3482,"type":1553,"tunes":3487},{"link":1567,"meta":3483},{"image":3484,"title":3485,"description":3486},{"url":400},"MCP TypeScript SDK — Supporting protocol revision 2026-07-28","Version-specific implementation guidance for the current protocol revision and earlier-era compatibility.",{},{"id":1574,"data":3489,"type":1553,"tunes":3494},{"link":1576,"meta":3490},{"image":3491,"title":3492,"description":3493},{"url":400},"OpenAI — MCP servers","Current OpenAI guidance for connecting models to remote MCP servers and local\u002Fprivate MCP servers through Secure MCP Tunnel.",{},{"id":1583,"data":3496,"type":1553,"tunes":3501},{"link":1585,"meta":3497},{"image":3498,"title":3499,"description":3500},{"url":400},"OpenAI — MCP connections for Agents API","Current MCP connection guidance covering service, environment and stdio locations plus allowed-tool controls.",{},{"id":1592,"data":3503,"type":1553,"tunes":3507},{"link":1594,"meta":3504},{"image":3505,"title":1597,"description":3506},{"url":400},"Current overview placing remote MCP servers alongside function calling, web search, shell and other model tools.",{},{"id":1601,"data":3509,"type":1553,"tunes":3514},{"link":1603,"meta":3510},{"image":3511,"title":3512,"description":3513},{"url":400},"OpenAI — MCP server concept","Current description of MCP servers exposing tools, resources and prompts for external service integrations.",{},"2.31.6","Model Context Protocol connects AI applications to external tools, resources and prompts through a standard client-server boundary. Learn what MCP does, what it does not do, and where it fits in agent architecture.","Post erfolgreich abgerufen",{"items":3519,"source":3604,"manualIds":3605,"manualMatchedIds":3606},[3520,3527,3534,3541,3548,3555,3562,3569,3576,3583,3590,3597],{"id":3521,"slug":3522,"title":3523,"excerpt":3524,"featuredImage":3525,"publishedAt":3526},"495","sovereign-ai-control-of-models-data-infrastructure-and-dependencies","Souveräne KI: Kontrolle über Modelle, Daten, Infrastruktur und Abhängigkeiten","Souveräne KI bedeutet wirksame Kontrolle über Modelle, Daten, Infrastruktur, Software, Betrieb und strategische Abhängigkeiten – nicht einfach, wo ein KI-Modell gehostet wird.","\u002Fuploads\u002F2026\u002F10\u002Fsovereign-ai-control-of-models-data-infrastructure-and-dependencies-1791488833132-niy85x.webp","2026-10-08T15:45:00.000Z",{"id":3528,"slug":3529,"title":3530,"excerpt":3531,"featuredImage":3532,"publishedAt":3533},"468","ai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","KI-Agenten-Gedächtnis ist kein RAG: Wie man Gedächtnis, Retrieval, Zustand und Kontext voneinander trennt","Agentengedächtnis, RAG, Zustand und Kontext werden oft so verwendet, als wären sie austauschbar. Das sind sie nicht. Dieses praktische Architekturmodell trennt die vier Schichten, zeigt, wohin jede gehört, und erklärt, was kaputtgeht, wenn Systeme sie zu einer einzigen zusammenfassen.","\u002Fuploads\u002F2026\u002F09\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context-1790350560308-np0xy6.webp","2026-09-25T11:34:00.000Z",{"id":3535,"slug":3536,"title":3537,"excerpt":3538,"featuredImage":3539,"publishedAt":3540},"470","what-should-an-ai-agent-remember-forget-recompute-or-retrieve-again","Was sollte ein KI-Agent behalten, vergessen, neu berechnen oder erneut abrufen?","Langlaufende Agenten sollten sich nicht alles merken. Dieser Artikel bietet ein praktisches Lebenszyklusmodell für die Entscheidung, was in den dauerhaften Speicher gehört, was erneut abgerufen werden sollte, was sicherer neu zu berechnen ist und was ablaufen oder ersetzt werden sollte.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-should-an-ai-agent-remember-forget-recompute-or-retrieve-again-1790351131087-iehz28.webp","2026-09-25T09:43:00.000Z",{"id":3542,"slug":3543,"title":3544,"excerpt":3545,"featuredImage":3546,"publishedAt":3547},"478","what-is-rag-the-simplest-explanation-of-how-it-works","Was ist RAG? Die einfachste Erklärung, wie es funktioniert","RAG klingt kompliziert, aber die Idee ist einfach: Bevor eine KI antwortet, sucht sie zunächst nützliche Informationen aus einer Wissensquelle und gibt diese Informationen an das Sprachmodell weiter. Dieser Leitfaden erklärt RAG, LLMs, Zustand, Gedächtnis und Werkzeuge anhand eines einfachen mentalen Modells.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works-1790377492124-khjagt.webp","2026-09-25T19:03:00.000Z",{"id":3549,"slug":3550,"title":3551,"excerpt":3552,"featuredImage":3553,"publishedAt":3554},"484","what-is-an-ai-platform-architect-models-data-runtime-security-and-operations","Was ist ein KI-Plattform-Architekt? Modelle, Daten, Laufzeitumgebung, Sicherheit und Betrieb","Ein KI-Plattform-Architekt entwirft wiederverwendbare KI-Grundlagen über Modelle, Anbieter, Retrieval, Agenten, Identität, Sicherheit, Evaluierung, Observability und Betrieb hinweg.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-platform-architect-models-data-runtime-security-and-operations-1791477229171-ou3zcc.webp","2026-10-08T12:32:00.000Z",{"id":3556,"slug":3557,"title":3558,"excerpt":3559,"featuredImage":3560,"publishedAt":3561},"382","a-practical-monorepo-architecture-next-js-platform-admin-fastify-api-prisma-and-nginx","Eine Praktische Monorepo-Architektur mit Next.js, Fastify, Prisma und NGINX","Erkunden Sie eine praktische Monorepo-Architektur mit Next.js, Fastify, Prisma und NGINX, die reale Integration und den Workflow hervorhebt.","\u002Fuploads\u002F2026\u002F01\u002Fa-practical-monorepo-architecture-next-js-platform-admin-fastify-api-prisma-and-nginx-1769885526116-q1100n.webp","2026-01-31T08:18:00.000Z",{"id":3563,"slug":3564,"title":3565,"excerpt":3566,"featuredImage":3567,"publishedAt":3568},"471","how-to-know-whether-an-ai-agent-actually-used-the-right-evidence","Wie man erkennt, ob ein KI-Agent tatsächlich die richtigen Belege verwendet hat","Ein KI-Agent kann Quellen zitieren und trotzdem die falschen Belege verwenden. Dieser Artikel stellt eine praktische Methode zur Überprüfung der Belegung von Behauptungen, der Quellenautorität, der Anwendbarkeit, der Herkunft sowie der Frage vor, ob die Belege die Antwort tatsächlich beeinflusst haben.","\u002Fuploads\u002F2026\u002F09\u002Fhow-to-know-whether-an-ai-agent-actually-used-the-right-evidence-1790351317188-o5z9ve.webp","2026-09-25T11:47:00.000Z",{"id":3570,"slug":3571,"title":3572,"excerpt":3573,"featuredImage":3574,"publishedAt":3575},"481","generative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing","Generative KI erklärt: Modelle, Retrieval, Tools und Anwendungen sind nicht dasselbe","Generative KI ist mehr als ein Modell. Erfahren Sie, wie Modelle, Retrieval, Tools, Kontext, Runtimes und Anwendungen in Produktions-KI-Systemen zusammenwirken.","\u002Fuploads\u002F2026\u002F10\u002Fgenerative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing-1791475411822-pp0dvz.webp","2026-10-08T12:00:00.000Z",{"id":3577,"slug":3578,"title":3579,"excerpt":3580,"featuredImage":3581,"publishedAt":3582},"494","air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","Luftgetrennte KI: Wie KI-Systeme ohne Internet- oder Cloud-Zugriff funktionieren","Air-gapped AI führt Modelle, RAG und KI-Anwendungen innerhalb einer isolierten Sicherheitsdomäne ohne Internet- oder Cloud-Abhängigkeiten aus. Erfahren Sie, wie Modelle, Daten, Updates und Tools offline funktionieren.","\u002Fuploads\u002F2026\u002F10\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access-1791487983978-e6xqf0.webp","2026-10-08T11:32:00.000Z",{"id":3584,"slug":3585,"title":3586,"excerpt":3587,"featuredImage":3588,"publishedAt":3589},"476","mcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained","MCP vs A2A vs UCP vs AP2 vs A2UI: Der Agenten-Protokoll-Stack erklärt","MCP, A2A, UCP, AP2 und A2UI werden oft als konkurrierende Agentenstandards dargestellt. Sie lösen größtenteils unterschiedliche Interoperabilitätsprobleme. Dieser Leitfaden ordnet jedes Protokoll der Grenze zu, die es tatsächlich standardisiert—und zeigt, wie sie in einem Produktionssystem zusammenarbeiten können.","\u002Fuploads\u002F2026\u002F09\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained-1790352625869-2ezle0.webp","2026-09-25T12:09:00.000Z",{"id":3591,"slug":3592,"title":3593,"excerpt":3594,"featuredImage":3595,"publishedAt":3596},"489","agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","Agentische KI erklärt: Wenn ein KI-System planen, Werkzeuge nutzen und handeln kann","Agentische KI verwendet Modelle innerhalb mehrstufiger Ausführungsschleifen, in denen sie Werkzeuge auswählen, Ergebnisse beobachten, den Zustand aktualisieren und ihre nächste Aktion innerhalb expliziter Laufzeit- und Berechtigungsgrenzen anpassen können.","\u002Fuploads\u002F2026\u002F10\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act-1791481499084-wnji2a.webp","2026-10-08T11:43:00.000Z",{"id":3598,"slug":3599,"title":3600,"excerpt":3601,"featuredImage":3602,"publishedAt":3603},"467","the-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers","Die Antwortgültigkeitsgrenze: Die fehlende Schicht zwischen Relevanz und zuverlässigen KI-Antworten","Eine Quelle kann relevant und maßgeblich sein und dennoch falsch für die gestellte Frage. Die fehlende Ebene ist die Anwendbarkeit: die Bedingungen, unter denen eine Antwort gilt, und die Veränderungen, die erzwingen, dass sie überdacht werden muss. Dieser Artikel führt die Answer Validity Boundary als ein Quellendesign-Muster für Menschen, KI-Suche und RAG-Systeme ein.","\u002Fuploads\u002F2026\u002F09\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers-1790272901306-1g5jly.webp","2026-09-24T11:59:00.000Z","fallback",[],[]]