Eine vollständige Abfrage der offiziellen MCP-Registry ergab am 4. September 2026 genau 27.036 eindeutige MCP-Server. Das Model Context Protocol ist damit in gut anderthalb Jahren vom Anthropic-Experiment zum Industriestandard geworden – seit dem 9. Dezember 2025 verwaltet von der Agentic AI Foundation unter dem Dach der Linux Foundation. Dieser Beitrag erklärt ohne Fachjargon, was ein MCP-Server ist, welche 15 Server im Marketing wirklich etwas taugen, wie Sie sie einrichten und welche Angriffe dokumentiert sind.
Was ein MCP-Server ist – ohne Fachjargon
Vor USB-C brauchte jedes Gerät sein eigenes Kabel: ein Netzteil für den Laptop, ein zweites fürs Handy, ein drittes für die Kamera, dazu HDMI für den Monitor. Wer drei Geräte an vier Peripheriegeräte anschließen wollte, brauchte zwölf Adapter. Bei KI und Unternehmenswerkzeugen war es genauso: Jede KI-Anwendung brauchte eine eigene, handgebaute Integration für jedes Tool. ChatGPT zu Google Analytics, Claude zu Google Analytics, Gemini zu Google Analytics – und dasselbe noch einmal für HubSpot, Slack und WordPress. Das ist das klassische M-mal-N-Problem.
Das Model Context Protocol ist der USB-C-Anschluss für KI. Ein Tool-Anbieter baut einen einzigen MCP-Server, und jede MCP-fähige KI-Anwendung kann ihn nutzen. Aus M mal N wird M plus N. Ein MCP-Server ist also schlicht ein kleines Programm, das eine Datenquelle oder ein Werkzeug so beschreibt, dass jede KI-Anwendung damit umgehen kann.
Zwei Präzisierungen halten die Analogie ehrlich. Erstens: Der Stecker garantiert keine Qualität. Ein USB-C-Kabel kann laden, Daten übertragen und ein Display ansteuern – oder nur eines davon, und das schlecht. Genauso unterscheiden sich MCP-Server massiv in Umfang und Sorgfalt, obwohl überall MCP draufsteht. Zweitens: Beim Netzteil vom Grabbeltisch geht es um Ihr Handy, beim MCP-Server vom Grabbeltisch um Ihre Firmendaten. Ein lokal installierter Server läuft mit Ihren Benutzerrechten und kann alles, was Sie auch könnten.
Was beim Aufruf eines Werkzeugs passiert – in fünf Schritten
Nehmen wir an, Sie tippen in Claude Desktop: „Zeig mir die Top-10-Landingpages der letzten 30 Tage aus Google Analytics."
- Verbindung und Handshake. Das passiert beim Start der KI-Anwendung, nicht bei jeder Frage. Für jeden konfigurierten Server startet die Anwendung einen eigenen internen Client. Beide einigen sich per Initialisierungs-Nachricht auf eine gemeinsame Protokollversion und tauschen aus, was sie jeweils können.
- Werkzeuge entdecken. Der Client fragt die Werkzeugliste ab. Der Server antwortet pro Werkzeug mit Name, Beschreibung und einem Schema, das exakt festlegt, welche Parameter erlaubt sind. Die KI-Anwendung sammelt die Listen aller verbundenen Server zu einem gemeinsamen Katalog.
- Das Modell entscheidet. Ihre Frage geht zusammen mit diesem Katalog an das Sprachmodell. Das Modell wählt selbst das passende Werkzeug und formuliert die Parameter, hier etwa: Zeitraum letzte 30 Tage, Dimension Landingpage, Metrik Sitzungen, Limit 10. Wichtig: Das Modell ruft nichts direkt auf, es formuliert nur den Wunsch.
- Freigabe und Ausführung. Die KI-Anwendung fängt diesen Wunsch ab und holt – laut Spezifikation zwingend – Ihre Zustimmung ein. Sie sehen, welches Werkzeug mit welchen Parametern laufen soll. Erst danach spricht der Server mit der eigentlichen API, authentifiziert sich mit seinen hinterlegten Zugangsdaten und liefert das Ergebnis.
- Antwort im Kontext. Das Ergebnis kommt als strukturierter Inhaltsblock zurück, wird dem laufenden Gespräch hinzugefügt, und das Modell formuliert daraus Ihre Antwort – gegebenenfalls mit weiteren Werkzeugaufrufen, bis die Aufgabe erledigt ist.
Der wichtigste Satz zu Schritt 2 und Schritt 5
Sowohl die Werkzeugbeschreibungen aus Schritt 2 als auch die zurückgelieferten Daten aus Schritt 5 landen im Kontext des Modells. Beides kann Anweisungen enthalten, die das Modell befolgt, obwohl Sie sie nie geschrieben haben. Genau das sind Tool Poisoning und indirekte Prompt Injection – mehr dazu im Sicherheitskapitel.
Woher MCP kommt und wem es heute gehört
Anthropic hat MCP am 25. November 2024 als Open Source veröffentlicht: Spezifikation samt SDKs, lokale Server-Unterstützung in den Claude-Desktop-Apps und ein Repository mit fertigen Servern für Google Drive, Slack, GitHub, Git, Postgres und Puppeteer. Als frühe Anwender nannte Anthropic Block und Apollo; Zed, Replit, Codeium und Sourcegraph arbeiteten zum Start an Integrationen. Das Vorbild ist ausdrücklich das Language Server Protocol: So wie LSP Programmiersprachen-Unterstützung über viele Editoren hinweg standardisiert, standardisiert MCP das Einbinden von Kontext über viele KI-Anwendungen hinweg.
Am 9. Dezember 2025 hat Anthropic MCP an die neu gegründete Agentic AI Foundation übergeben, einen zweckgebundenen Fonds unter der Linux Foundation. MCP ist dort Gründungsprojekt. Mitgegründet wurde die Stiftung von Anthropic, Block und OpenAI, unterstützt von Google, Microsoft, AWS, Cloudflare und Bloomberg. Damit steht MCP unter derselben neutralen Verwaltung wie Kubernetes, PyTorch und Node.js. Der Vorstand verantwortet Budget und Mitglieder, die technische Hoheit bleibt bei den Projekten – die Maintainer-Governance von MCP bleibt unverändert.
Die aktuell gültige Spezifikation trägt die Versionsbezeichnung 2026-07-28 – MCP versioniert nach Datum, nicht nach Versionsnummern. Neben dem Kernprotokoll gibt es ausdrücklich freiwillige Erweiterungen: Tasks für langlaufende Operationen, Skills over MCP und MCP Apps für interaktive Elemente wie Diagramme oder Formulare direkt im Chat.
Wer MCP heute unterstützt, lässt sich kurz aufzählen:
- Anthropic: Claude Desktop und Claude Code unterstützen MCP nativ, mit den Transportarten stdio, SSE und HTTP.
- OpenAI: MCP im Agents SDK und in ChatGPT. Volle Unterstützung inklusive Schreibaktionen rollt laut OpenAI als Beta für Business-, Enterprise- und Edu-Pläne aus.
- Google: Seit dem 10. Dezember 2025 vollständig verwaltete Remote-Server für Google-Dienste, gestartet mit Maps, BigQuery, Compute Engine und Kubernetes Engine. Für Gmail, Drive, Docs, Sheets und Kalender gibt es Workspace-Server in der Developer Preview.
- Microsoft: MCP ist in Copilot Studio seit dem 29. Mai 2025 allgemein verfügbar, inklusive Nachverfolgung, welcher Server und welches Werkzeug aufgerufen wurde. Microsoft betreibt außerdem den offiziellen Playwright-Server.
Diese Zahl ist ein Momentwert und wächst. Wichtiger als ihre Größe ist eine Einschränkung, die in vielen Beiträgen untergeht: Die Registry hostet nur Metadaten, nicht den Code – der liegt weiterhin bei npm, PyPI und Docker Hub. Sie verifiziert Namensräume per GitHub-, DNS- oder HTTP-Challenge, führt aber ausdrücklich keine eigenen Sicherheitsscans durch, und sie ist zum Zeitpunkt dieses Beitrags weiterhin als Preview gekennzeichnet.
Wie ein Server angebunden wird
MCP kennt drei Rollen, und die Begriffe werden ständig durcheinandergeworfen. Host ist die KI-Anwendung selbst, also Claude Desktop, Claude Code oder VS Code. Client ist eine Komponente innerhalb dieses Hosts, die genau eine Verbindung zu genau einem Server hält; der Host erzeugt pro Server einen eigenen Client. Server ist das Programm, das den Kontext liefert – lokal auf Ihrem Rechner oder remote beim Anbieter.
Ein Server bietet dabei drei Arten von Bausteinen an: Tools sind ausführbare Funktionen (eine Abfrage starten, einen Beitrag anlegen), Resources sind Kontextdaten zum Lesen, und Prompts sind wiederverwendbare Vorlagen für wiederkehrende Aufgaben. In die Gegenrichtung kann der Client anbieten, dass der Server eine Modellantwort anfordert (Sampling), beim Nutzer nachfragt (Elicitation) oder protokolliert.
| Merkmal | stdio (lokal) | Streamable HTTP (remote) |
|---|---|---|
| Wo läuft der Server | Als Prozess auf Ihrem Rechner | Beim Anbieter, erreichbar über eine URL |
| Übertragung | Standard-Ein- und -Ausgabe zwischen zwei Prozessen, ohne Netzwerk-Overhead | HTTP-POST vom Client zum Server, optional Server-Sent Events fürs Streaming |
| Anmeldung | API-Schlüssel oder Zugangsdatei, lokal in der Konfiguration | Meist OAuth im Browser, alternativ Bearer-Token oder eigene Header |
| Voraussetzung | Node.js oder Python auf dem Rechner | Keine, nur ein Konto beim Dienst |
| Typische Nutzung | Ein Server bedient genau einen Client | Ein Server bedient viele Clients |
Ein Detail lohnt sich zu merken, weil es später im Sicherheitskapitel wieder auftaucht: Ändert ein Server seine Werkzeugliste, darf er das dem Client melden, und der Client fragt die Liste daraufhin neu ab. Werkzeuge können also zur Laufzeit erscheinen, verschwinden und sich verändern – nachdem Sie den Server einmal freigegeben haben.
15 MCP-Server für Marketing, SEO und Analytics
Die meisten Listen im Netz sind veraltet, weil sich das Ökosystem schneller bewegt als die Blogbeiträge darüber. Drei Korrekturen vorweg, die den Unterschied ausmachen:
Drei Punkte, die viele Listen falsch haben
Erstens: Es gibt keinen offiziellen Google-MCP-Server für die Search Console (Stand 4. September 2026). Wer GSC-Daten will, nimmt einen Community-Server oder einen SEO-Anbieter, der Search-Console-Daten in seinen eigenen offiziellen Server integriert. Zweitens: Von den ursprünglichen Referenzservern sind GitHub, Google Drive, Slack, Puppeteer, PostgreSQL, Brave Search, Sentry, GitLab und SQLite archiviert – diese Funktionen liefern heute die Hersteller selbst. Drittens: Beim WordPress-Server findet gerade ein Wechsel statt: Der ältere Server von Automattic wird zugunsten des offiziellen MCP-Adapters der WordPress-Organisation eingestellt.
Und noch ein Hinweis zur Kostenspalte: „Server kostenlos" heißt, dass die Software nichts kostet. Fast immer fallen Kosten auf der API- oder Abo-Seite des jeweiligen Dienstes an.
| Server | Anbieter | Funktion | Marketing-Anwendungsfall | Status | Kosten |
|---|---|---|---|---|---|
| Google Analytics MCP | Google Analytics | Konten- und Property-Übersichten, Standard- und Funnel-Berichte, Custom Dimensions, Echtzeitdaten | GA4-Reporting im Dialog statt Klickstrecke durch Explorativ-Berichte | Offiziell, als „experimentell" gekennzeichnet | Server kostenlos, Google-Cloud-Projekt nötig |
| Google Ads MCP | Kontodaten per Abfragesprache, Ressourcen-Metadaten, Auflisten zugänglicher Konten | Kampagnen-Performance abfragen, Kontostrukturen verstehen | Offiziell | Server kostenlos, Developer Token und Cloud-Projekt nötig | |
| mcp-server-gsc | ahonn | Search-Console-Performance nach Suchanfrage, Seite, Land, Gerät; Regex-Filter | Seiten auf Position 8 bis 20 finden und priorisieren | Community – ein offizieller Google-Server fehlt | Kostenlos, Service-Account nötig |
| DataForSEO MCP | DataForSEO | Sieben APIs als Werkzeuge: SERP, Keywords, Labs, Backlinks, On-Page, Business Data, Domain Analytics | Keyword-Recherche, SERP- und Backlink-Analysen ohne SEO-Suite-Abo | Offiziell, Open Source | Pay-as-you-go ab 0,002 $ je Live-SERP-Abfrage, Mindestaufladung 50 $ |
| Ahrefs MCP | Ahrefs | Keyword-Recherche, Wettbewerbs- und Backlink-Analyse, Gap-Analysen, Content-Planung | „Welche Keywords hat Wettbewerber X, die uns fehlen?" als Frage statt als Export | Offiziell | In allen bezahlten Plänen enthalten, nicht in Gratis-Accounts; 100.000 bis 2 Mio. API-Einheiten je Plan |
| Semrush MCP | Semrush | SEO-API, Trends-API je nach Abo, alle lesenden Methoden der Projects-API | Markt-, Keyword- und Traffic-Daten sowie Projektauswertungen im Chat | Offiziell | Keine zusätzlichen MCP-Gebühren, verbraucht dieselben API-Einheiten; passendes API-Paket nötig |
| WordPress MCP Adapter | WordPress-Organisation | Bringt die Abilities API von Core, Themes und Plugins als Tools, Resources und Prompts nach MCP | Beiträge anlegen und aktualisieren, Inhalte pflegen, Plugin-Funktionen per Sprache steuern | Offiziell; ersetzt den älteren Automattic-Server | Kostenlos; setzt WordPress 6.9 oder neuer voraus |
| Slack MCP | Slack | Werkzeuge, die bewusst natürlichsprachliche statt roher API-Antworten liefern | Kampagnen-Threads durchsuchen, Freigaben zusammenfassen, Status posten | Offiziell, seit 17. Februar 2026; alter Referenzserver archiviert | Plan- und Preisvoraussetzungen in der Ankündigung nicht genannt – bitte prüfen |
| Notion MCP | Notion, remote gehostet | Inhalte durchsuchen, lesen, erstellen und aktualisieren; Seiten und Datenbanken anlegen | Redaktionsplan pflegen, Briefings anlegen, Recherche direkt in die Content-Datenbank schreiben | Offiziell | Keine Preisangaben in der Entwicklerdoku – bitte prüfen |
| Google Drive MCP | Google Workspace, remote | Zugriff auf Drive-Inhalte, erbt Rechte und Data-Governance des Nutzers | Briefings, Assets und Reports im Team-Drive nutzen, ohne sie hochzuladen | Offiziell, aber Developer Preview | Server kostenlos; Cloud-Projekt, OAuth und Teilnahme am Preview-Programm nötig |
| Figma MCP | Figma | Dateien und Komponenten lesen, Komponenten und Variablen erzeugen, Diagramme generieren | Aus Design-Dateien Landingpage-Code oder Copy-Vorlagen ableiten, Design-Tokens auslesen | Offiziell | Schreiben erfordert bezahlte Pläne; laut Hilfeartikel während der Beta gratis, später nutzungsbasiert |
| Stripe MCP | Stripe, remote | Lesender und schreibender Zugriff auf weite Teile der Stripe-API, Doku-Suche, Analytics in Private Preview | Umsatz-, Abo- und Churn-Zahlen abfragen, Payment Links und Coupons für Kampagnen anlegen | Offiziell | Server kostenlos; OAuth empfohlen, Sessions im Dashboard widerrufbar |
| HubSpot MCP | HubSpot, remote | Kontakte, Firmen, Deals, Tickets und Engagements lesen und schreiben; Kampagnen, Landingpages und Blogbeiträge nur lesen | Lead-Qualität auswerten, Kampagnen-Attribution prüfen, Listen und Notizen pflegen | Offiziell, allgemein verfügbar | Keine Preisangaben in der Doku – bitte prüfen; kein Zugriff auf sensible Custom-Properties |
| Airtable MCP | domdomegg | Über 16 Werkzeuge: Datensätze suchen, anlegen, ändern, löschen; Tabellen und Felder verwalten; Kommentare | Content-Kalender, Kampagnen-Tracker und Asset-Datenbanken aus dem Chat pflegen | Community, MIT-Lizenz | Kostenlos; Personal Access Token mit passenden Scopes nötig |
| Playwright MCP | Microsoft | Browser-Automatisierung über Chromium, Firefox und WebKit | Wettbewerber-Landingpages erfassen, Formularstrecken testen, Screenshots für Reports, JavaScript-Seiten crawlen | Offiziell | Kostenlos, Open Source |
Drei weitere Server sind im Alltag nützlich, gehören aber nicht in jede Marketing-Liste: der Filesystem-Server für lokale Exporte und Briefings, der Gmail-Server von Google Workspace in der Developer Preview und der offizielle GitHub-Server. Beim GitHub-Server ist besondere Vorsicht angebracht – er war Gegenstand der weiter unten beschriebenen Angriffsdemonstration.
Einrichtung in Claude Desktop und Claude Code
Für lokale Server brauchen Sie eine Laufzeitumgebung auf dem Rechner: Node.js für Server, die per npx starten, oder Python ab Version 3.10. Für Remote-Server brauchen Sie nichts davon, nur ein Konto beim Zieldienst und meist einen OAuth-Login im Browser. Nach jeder Änderung an der Konfiguration muss Claude Desktop vollständig beendet und neu gestartet werden – Fenster schließen genügt nicht.
Claude Desktop
- Claude Desktop installieren und über das Claude-Menü unter „Check for Updates…" aktuell halten.
- Node.js prüfen: im Terminal den Befehl node --version ausführen. Fehlt Node.js, die LTS-Version von nodejs.org installieren.
- Konfigurationsdatei öffnen: im Claude-Menü der Menüleiste (nicht in den Einstellungen im Fenster) „Settings…" wählen, dann den Reiter „Developer" und „Edit Config". Unter macOS liegt die Datei unter ~/Library/Application Support/Claude/claude_desktop_config.json, unter Windows unter %APPDATA%\Claude\claude_desktop_config.json.
- Server eintragen und speichern. Wie die Datei aufgebaut ist, steht direkt unter dieser Liste.
- Claude Desktop vollständig beenden und neu starten. Danach unten links im Eingabefeld auf „Add files, connectors, and more" klicken, dann „Connectors" und „Manage connectors" – dort sehen Sie den Server und seine Werkzeuge.
So ist die Konfigurationsdatei aufgebaut
Die gesamte Datei ist ein einziges Objekt. Darin steckt genau ein Schlüssel namens mcpServers, darunter pro Server ein Block mit dem Anzeigenamen, dem Startbefehl und den Argumenten. Jede Ebene wird von geschweiften Klammern eingefasst, Listen von eckigen Klammern, und zwischen zwei Einträgen derselben Ebene steht ein Komma – nach dem letzten Eintrag keines. Genau daran scheitern die meisten ersten Versuche.
"mcpServers": {
"filesystem": {
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/name/Marketing"]
}
}
}
Die einzelnen Felder bedeuten Folgendes:
| Feld | Bedeutung | Beispiel |
|---|---|---|
| mcpServers | Der einzige Schlüssel auf oberster Ebene. Darunter liegt jeder Server als eigener Block. | – |
| Blockname | Frei gewählter Anzeigename des Servers. Er taucht in der Oberfläche wieder auf. | filesystem, dataforseo, airtable |
| command | Das Programm, das den Server startet. | npx für Node-Server, python für Python-Server |
| args | Liste der Argumente. Das erste ist üblicherweise -y (bestätigt die Paketinstallation), dann folgt der Paketname, danach optionale Parameter wie freigegebene Ordner. | -y, Paketname, /Users/name/Marketing |
| env | Optionaler Block für Umgebungsvariablen, meist Zugangsdaten. Diese stehen im Klartext in der Datei – entsprechend behandeln. | API-Schlüssel, Benutzername, Passwort |
| type und url | Statt command und args bei Remote-Servern: Transportart und Endpunkt-URL. | http, https://mcp.notion.com/mcp |
Claude Code
In Claude Code richten Sie Server über die Kommandozeile ein, ohne die Datei anzufassen. Der Befehl claude mcp add nimmt die Transportart, einen Namen und dann entweder eine URL oder – nach zwei Bindestrichen als Trenner – den Startbefehl des lokalen Servers entgegen. Zugangsdaten übergeben Sie mit --env, eigene Header mit --header. Mit claude mcp list sehen Sie alle Server, mit claude mcp get die Details eines Servers, mit claude mcp remove entfernen Sie ihn. In einer laufenden Sitzung zeigt der Befehl /mcp den Status und startet den OAuth-Login.
Der wichtigste Unterschied zu Claude Desktop ist der Geltungsbereich, den Sie beim Hinzufügen wählen:
| Geltungsbereich | Gilt für | Im Team geteilt | Gespeichert in |
|---|---|---|---|
| local (Standard) | Nur das aktuelle Projekt | Nein | ~/.claude.json |
| project | Nur das aktuelle Projekt | Ja, über die Versionskontrolle | .mcp.json im Projektstamm |
| user | Alle Projekte | Nein | ~/.claude.json |
Wenn etwas nicht läuft, hilft fast immer eine dieser vier Prüfungen: Ist die JSON-Syntax korrekt, also alle Klammern geschlossen und keine Kommas zu viel? Sind alle Pfade absolut statt relativ? Startet der Server manuell im Terminal, wenn Sie denselben Befehl dort eingeben? Und was steht in den Logdateien – unter macOS in ~/Library/Logs/Claude/, unter Windows im Logs-Ordner in %APPDATA%?
Sicherheit: drei dokumentierte Angriffe und eine Checkliste
Die Spezifikation nennt drei Sicherheitsprinzipien: ausdrückliche Zustimmung und Kontrolle des Nutzers, Datenschutz mit Zustimmung vor jeder Weitergabe, und Werkzeugsicherheit. Zum letzten Punkt steht dort ein Satz, den man sich merken sollte: Werkzeuge bedeuten das Ausführen beliebigen Codes, und Beschreibungen des Werkzeugverhaltens sind als nicht vertrauenswürdig zu behandeln, solange sie nicht von einem vertrauenswürdigen Server stammen. Die Spezifikation räumt zugleich ein, dass sie diese Prinzipien auf Protokollebene nicht erzwingen kann.
| Angriff | Was passiert | Datum und Quelle |
|---|---|---|
| Tool Poisoning, Rug Pull und Shadowing | Schädliche Anweisungen stecken in der Werkzeugbeschreibung, die das Modell liest und der Nutzer meist nicht sieht. Beim Rug Pull ändert der Server die Beschreibung, nachdem Sie sie freigegeben haben. Beim Shadowing verändert ein bösartiger Server das Verhalten gegenüber einem anderen, vertrauenswürdigen Server. | 1. April 2025, Invariant Labs |
| Prompt Injection über Fremddaten am Beispiel des GitHub-Servers | Ein Angreifer legt in einem öffentlichen Repository ein Issue mit versteckten Anweisungen an. Fragt ein Nutzer seinen Agenten später nach den Issues, greift dieser auf private Repositories zu und veröffentlicht deren Inhalte in einem öffentlichen Pull Request. Fazit der Forscher: Auch sorgfältig ausgerichtete Modelle sind anfällig, denn die Lücke sitzt in der Architektur. | 26. Mai 2025, Invariant Labs |
| Lieferkettenangriff über npm | Das Paket postmark-mcp fügte ab Version 1.0.16 allen ausgehenden E-Mails ein verstecktes BCC an eine Angreiferadresse hinzu und schleuste damit sämtliche Nachrichten samt Anhängen aus. Das Paket wurde entfernt, installierte Kopien liefen bis zur manuellen Deinstallation weiter. | 25. September 2025, Snyk |
Aus diesen Fällen und den offiziellen Security Best Practices ergibt sich eine Checkliste, die ich Unternehmen vor der Einführung mitgebe:
- Nur Server aus verifizierten Quellen installieren. Server des Herstellers selbst vor Community-Forks mit ähnlichem Namen. Die Registry verifiziert Namensräume, prüft aber den Code nicht.
- Startbefehle lokaler Server Zeile für Zeile lesen. Die Spezifikation nennt als Beispiel einen Installationsbefehl, der nebenbei den SSH-Schlüssel abzieht. Clients mit Ein-Klick-Installation müssen den vollständigen Befehl anzeigen – lesen Sie ihn.
- Versionen festschreiben und Updates kontrolliert einspielen. Der postmark-Fall zeigt, dass ein Paket erst in einer späteren Version bösartig werden kann. Kein blindes Installieren der jeweils neuesten Version in produktiven Umgebungen.
- Zugangsdaten auf das Nötigste beschränken. Lesende Rechte, wo Lesen reicht. Bei Stripe ein eingeschränkter statt eines vollen Schlüssels. Keine Sammelrechte wie „all" oder „full-access".
- Dateizugriff eng begrenzen. Dem Dateiserver nur die Ordner freigeben, die er wirklich braucht – nie das Home-Verzeichnis oder ganze Laufwerke. Er läuft mit Ihren Rechten.
- Werkzeugbeschreibungen und Ergebnisse als nicht vertrauenswürdig behandeln. Ein GitHub-Issue, eine gecrawlte Landingpage oder eine eingehende E-Mail kann Anweisungen enthalten, die im Modellkontext landen.
- Server voneinander trennen, besonders die Kombination aus „liest Fremddaten" und „darf schreiben oder veröffentlichen". Ein Projekt pro Sitzung, und riskante Recherchewerkzeuge nicht gleichzeitig mit schreibenden Werkzeugen laufen lassen.
- Schreibaktionen manuell bestätigen. Die Spezifikation verlangt die ausdrückliche Zustimmung vor jedem Werkzeugaufruf, Stripe empfiehlt zusätzlich die menschliche Bestätigung. Pauschale Auto-Freigabe ist im Unternehmen keine Option.
- OAuth statt langlebiger Schlüssel – und Sessions widerrufbar halten. Klären Sie vorher, wer beim Ausscheiden eines Mitarbeitenden welche Verbindungen kappt. Stripe listet autorisierte Clients unter „OAuth sessions".
- Rollout steuern statt dulden. Ein Inventar, wer welchen Server mit welchen Rechten nutzt, eine Freigabeliste und Logging. Copilot Studio zeigt seit dem allgemeinen Start, welcher Server und welches Werkzeug aufgerufen wurde. Meine Einschätzung, keine Herstelleraussage: Ein MCP-Server, der Kundendaten an einen externen Dienst überträgt, ist datenschutzrechtlich eine Verarbeitung wie jede andere – Auftragsverarbeitung und Verarbeitungsverzeichnis gelten unverändert. Diesen Punkt sollten Sie juristisch prüfen lassen.
MCP oder Zapier, Make und n8n?
Der Unterschied in einem Satz: Zapier, Make und n8n automatisieren vorher definierte Abläufe. MCP gibt einer KI Werkzeuge in die Hand, mit denen sie zur Laufzeit selbst entscheidet, was sie tut.
Ein Zap ist ein Wenn-Dann-Pfad: Entsteht ein neuer HubSpot-Kontakt, wird eine Airtable-Zeile angelegt und eine Nachricht in Slack gepostet. Der Pfad steht vorher fest, läuft zuverlässig und immer gleich, ohne dass jemand zusieht. Ein MCP-Setup ist dagegen eine Werkzeugkiste: Sie fragen, warum der organische Traffic auf einer Preisseite im August eingebrochen ist, und das Modell entscheidet selbst, ob es zuerst die Search Console, dann GA4, dann die Backlinks abfragt und am Ende die Seite crawlt. Der Weg steht vorher nicht fest.
| Kriterium | MCP | Zapier | Make | n8n |
|---|---|---|---|---|
| Grundprinzip | Offener Standard, die KI wählt Werkzeuge zur Laufzeit | Vordefinierte Zaps, Trigger und Aktionen | Visuelle Szenarien | Workflow-Automatisierung, Open-Source-Kern |
| Preise | Protokoll und die meisten Server kostenlos; Kosten entstehen bei den angebundenen APIs | Free 0 $ (100 Tasks/Monat), Professional ab 19,99 $/Monat, Team ab 69 $/Monat, Enterprise auf Anfrage | Free 0 $ (1.000 Credits), Core 12 $, Pro 21 $, Teams 38 $/Monat, Enterprise auf Anfrage | Community Edition kostenlos (selbst gehostet), Starter 20 €, Pro 50 €, Business 667 €/Monat |
| Abrechnungseinheit | API-Einheiten beim jeweiligen Datenanbieter | Tasks | Credits bzw. Operationen | Workflow-Durchläufe, unabhängig von der Komplexität |
| Läuft ohne Aufsicht | Nein, Freigabe pro Werkzeugaufruf vorgesehen | Ja | Ja | Ja |
| Ergebnis reproduzierbar | Nein, das Modell entscheidet neu | Ja | Ja | Ja |
| Eigener MCP-Server | – | Ja, rund 9.000 Integrationen | Ja, laut Preisseite in allen Plänen | Ja, über MCP-Knoten |
| Selbst hosten | Ja, lokale Server | Nein | Nein | Ja, Community Edition |
Wann was sinnvoll ist, lässt sich klar sagen:
- Wiederkehrender, identischer Ablauf, der auch nachts läuft: Zapier, Make oder n8n.
- Explorative Analyse, jedes Mal anders, mit Interpretation und Zwischenfragen: MCP.
- Etwas muss prüfbar identisch laufen – Rechnungen, Compliance, Datenübergaben: klassische Automatisierung. Deterministisch schlägt clever.
- Recherche, Content-Briefings, Reporting-Entwürfe, Ad-hoc-Auswertungen: MCP.
- Niemand sitzt davor: klassische Automatisierung. MCP setzt konstruktionsbedingt auf menschliche Freigabe.
- Für das Zielsystem gibt es keinen MCP-Server: Zapier MCP als Brücke zu rund 9.000 Integrationen.
- Volle Datenhoheit und Kostenkontrolle: n8n Community Edition selbst gehostet oder lokale MCP-Server.
Das ist ausdrücklich kein Entweder-oder. Alle drei Plattformen bieten inzwischen selbst MCP an. Der typische reife Aufbau: deterministische Automatisierung für die Routine, MCP für Analyse und Entscheidungsvorbereitung.
Wie ich MCP im Alltag nutze
Ich beschreibe hier nur meine Arbeitsweise, keine Erfolgsquoten – wer Ihnen erzählt, MCP spare pauschal irgendeinen Prozentsatz Zeit, hat es nicht gemessen. Was sich bei mir tatsächlich verändert hat, ist die Reihenfolge: Ich fange nicht mehr mit dem Öffnen von fünf Tool-Oberflächen an, sondern mit einer Frage.
SEO-Daten. Keyword-Recherche, SERP-Analysen und Wettbewerbsvergleiche laufen bei mir über die SEO-Server. Der Vorteil ist nicht, dass die Zahlen neu wären – die stehen auch in den Oberflächen. Der Vorteil ist, dass ich in derselben Sitzung nachfragen kann: erst die Keywords, dann die Wettbewerber dazu, dann die Frage, welche Themen in der Struktur fehlen. Jeder dieser Schritte wäre sonst ein eigener Export.
Search Console. Hier nutze ich einen Community-Server, weil es keinen offiziellen von Google gibt. Meine Standardabfrage ist die nach Seiten, die auf Position 8 bis 20 stehen und trotzdem Impressionen sammeln – das sind die Seiten, bei denen eine Überarbeitung am schnellsten wirkt. Das ist genau die Art Auswertung, die ich früher als Filterkombination im Interface zusammengeklickt habe.
Rechnungen und Zahlen. Mein Rechnungssystem hängt über eine eigene Anbindung dran. Ich frage nach offenen Posten, nach nicht abgerechneten Projektstunden oder danach, welche Kunden im letzten Quartal welchen Anteil ausgemacht haben. Für Zahlungsdaten aus Stripe gibt es einen offiziellen Server, der Umsatz-, Abo- und Churn-Zahlen liefert. Wichtig ist mir dabei: Lesen ja, Schreiben nur mit ausdrücklicher Bestätigung. Eine automatisch versendete Rechnung will ich nicht.
WordPress. Beiträge anlegen, aktualisieren, Kategorien und Medien pflegen – das läuft über die WordPress-Anbindung. Der Punkt ist nicht, dass die KI den Text schreibt, sondern dass zwischen fertigem Text und veröffentlichtem Entwurf kein Copy-and-paste mehr steht. Wer öfter mit festen Abläufen statt mit einzelnen Werkzeugen arbeitet, sollte sich zusätzlich Claude Skills ansehen – die beiden ergänzen sich: MCP liefert den Zugang, Skills liefern das Vorgehen.
Und die ehrliche Kehrseite: Ich habe deutlich mehr Server ausprobiert, als ich behalten habe. Viele sind halbfertig, schlecht dokumentiert oder liefern Daten in einer Form, mit der das Modell nichts anfangen kann. Meine Faustregel nach einem Jahr: lieber vier Server, die ich verstanden habe, als zwanzig, die ich einmal installiert und nie wieder angesehen habe. Jeder zusätzliche Server ist ein zusätzlicher Zugang zu Ihren Daten.
Häufige Fragen
Was ist ein MCP-Server?
Ein MCP-Server ist ein kleines Programm, das einer KI-Anwendung Zugriff auf ein bestimmtes System gibt, etwa auf Google Analytics, Ihr WordPress, Ihr CRM oder Ihre lokalen Dateien. Er stellt dafür Tools (ausführbare Aktionen), Resources (lesbare Daten) und Prompts (fertige Vorlagen) bereit. Der Server kann lokal auf Ihrem Rechner laufen oder als Remote-Dienst beim Anbieter. Welches Werkzeug wann eingesetzt wird, entscheidet die KI-Anwendung, die Freigabe liegt bei Ihnen.
Sind MCP-Server sicher?
Das Protokoll selbst ist nicht das Problem, die Frage ist, welchem Server Sie welche Rechte geben. Dokumentiert sind Tool Poisoning (versteckte Anweisungen in Werkzeugbeschreibungen), Rug Pull (ein Server ändert die Beschreibung nach Ihrer Freigabe), indirekte Prompt Injection über Fremddaten und klassische Lieferkettenangriffe. Im September 2025 schleuste ein manipuliertes npm-Paket namens postmark-mcp per verstecktem BCC sämtliche über den Server versendeten E-Mails aus. Die Spezifikation sagt selbst, dass sie ihre Sicherheitsprinzipien technisch nicht erzwingen kann.
Brauche ich Programmierkenntnisse für MCP?
Zum Nutzen in der Regel nicht. Remote-Server wie Semrush, Ahrefs, Notion, Stripe oder HubSpot binden Sie über eine URL und einen OAuth-Login im Browser ein. Für lokale Server brauchen Sie Node.js, müssen eine JSON-Datei fehlerfrei bearbeiten und im Fehlerfall in Logdateien schauen. Das ist Konfigurationsarbeit, keine Programmierung. Einen eigenen Server zu bauen erfordert dagegen echte Entwicklungskenntnisse.
Was kostet ein MCP-Server?
Man sollte drei Kostenblöcke trennen. Das Protokoll ist kostenlos, die meisten Server sind Open Source, und die realen Kosten entstehen bei den Daten: DataForSEO rechnet ab 0,002 US-Dollar je Live-SERP-Abfrage pay-as-you-go ab, Ahrefs und Semrush rechnen in API-Einheiten aus Ihrem Monatskontingent. Der Ahrefs-MCP ist in allen bezahlten Plänen enthalten, in Gratis-Accounts nicht. Dazu kommt das Abo Ihrer KI-Anwendung.
Funktioniert MCP auch mit ChatGPT oder nur mit Claude?
Es funktioniert mit beidem, aber nicht gleich komfortabel. Claude Desktop und Claude Code unterstützen lokale Server über stdio und entfernte Server über HTTP. In ChatGPT rollt die volle MCP-Unterstützung inklusive Schreibaktionen laut OpenAI als Beta für Business-, Enterprise- und Edu-Pläne aus, wird im Developer Mode eingerichtet und funktioniert nur mit Remote-Servern. Ein lokaler Dateiserver lässt sich dort nicht ohne Weiteres nutzen. Daneben unterstützen unter anderem Microsoft Copilot Studio, VS Code, Cursor und Perplexity das Protokoll.
Wie viele MCP-Server gibt es und wie finde ich einen guten?
Eine vollständige Abfrage der offiziellen MCP-Registry-API am 4. September 2026 ergab 27.036 eindeutige Server in 90.914 Versionseinträgen. Die Registry ist noch als Preview gekennzeichnet und führt ausdrücklich keine eigenen Sicherheitsprüfungen des Codes durch. Praktische Auswahlregel: zuerst auf der Website des Anbieters nachsehen, ob er einen offiziellen Server betreibt, und erst danach auf Community-Server ausweichen. Dort auf Maintainer, letzte Commits, Lizenz und verdächtig produktnahe Paketnamen achten.
Ersetzt MCP meine Automatisierung mit Zapier oder Make?
Nein, MCP löst ein anderes Problem. Zapier, Make und n8n führen einen vorher festgelegten Ablauf zuverlässig und immer identisch aus, auch nachts und ohne Aufsicht. MCP gibt einer KI Werkzeuge, mit denen sie zur Laufzeit selbst entscheidet, was sie abfragt. Das ist stark bei Analyse und Recherche und schwach überall dort, wo das Ergebnis reproduzierbar sein muss. In der Praxis ergänzen sich beide, und alle drei Plattformen bieten inzwischen selbst MCP an.
SEO vom Freelancer, der selbst umsetzt
Sie möchten bei Google und in KI-Antworten gefunden werden? Als SEO Freelancer aus Nürnberg verbinde ich Technik, Content und Autorität – datengetrieben, transparent, mit monatlichem Reporting. SEO-Betreuung ab 500 € pro Monat, Erstgespräch kostenlos.
MCP ist kein Trend mehr, sondern Infrastruktur
Ein Protokoll unter der Linux Foundation, unterstützt von Anthropic, OpenAI, Google und Microsoft, mit über 27.000 Servern in der offiziellen Registry: Die Frage ist nicht mehr, ob KI-Anwendungen an Ihre Systeme angebunden werden, sondern welche, mit welchen Rechten und wer das verantwortet.
Ich richte KI-Anbindungen und Automatisierungen in Unternehmen ein – von der Auswahl der passenden Server über die Einrichtung und Rechtevergabe bis zur Schulung des Teams. Wenn Sie wissen möchten, welche Ihrer Marketing-Werkzeuge sich sinnvoll anbinden lassen, sprechen wir darüber.






