Was passiert, wenn ein Chatbot ein Werkzeug bekommt

Lange war ein Chatbot ein Textautomat mit gutem Gedächtnis. Er wusste viel und konnte nichts tun. Das gilt nicht mehr. In Claude und in ChatGPT lassen sich heute fremde Dienste einhängen: ein Kalender, ein Ticketsystem, eine Produktdatenbank, ein Analysewerkzeug. Der Nutzer schreibt einen Satz, der Assistent ruft den Dienst auf und arbeitet mit dem Ergebnis weiter.

Das Protokoll dahinter heißt Model Context Protocol, kurz MCP. Anthropic hat es im November 2024 offengelegt, heute tragen es die großen Anbieter mit. Bei Claude laufen solche Verbindungen unter dem Namen Custom Connectors, laut Anbieter-Dokumentation bis hinunter zum Gratis-Tarif. OpenAI beschreibt in der eigenen Entwicklerdokumentation, wie man einen solchen Server für ChatGPT baut.

Zwei Jahre lang drehte sich bei KI und Websites alles um eine Frage: Erwähnt die KI Ihr Unternehmen? Jetzt kommt eine zweite dazu. Kann sie bei Ihnen einen Termin buchen, einen Preis abfragen, eine Bestellung auslösen?

Die Juli-Fassung wirft weg, was bisher Pflicht war

MCP ist noch keine zwei Jahre alt und bewegt sich in einem Tempo, das man von Infrastruktur nicht kennt. Die aktuelle Fassung der Spezifikation trägt das Datum 28. Juli 2026, die vorige stammt vom 25. November 2025. Dazwischen sind drei Dinge gestrichen worden, die jede frühere Umsetzung gebraucht hat: der Verbindungsaufbau, die Sitzungskennung und ein kompletter Übertragungsweg. Dafür muss jeder Server jetzt einen Aufruf namens server/discover beherrschen.

Übersetzt heißt das: Wer Ihnen im Sommer 2026 eine fertige MCP-Integration verkauft, verkauft Ihnen etwas, das im Herbst schon wieder anders aussehen kann. Wer heute baut, sollte das mit dem Wissen tun, dass er in einem halben Jahr nachzieht.

Niemand hat festgelegt, wie ein Assistent Sie findet

Hier wird es unbequem. Damit ein Assistent Ihren Dienst benutzen kann, muss er ihn zuerst finden. Für genau diesen Schritt gibt es bis heute keine beschlossene Regel.

Der offizielle Vorschlag liegt seit Januar 2026 als Entwurf im Repository des Protokolls, Nummer 2127, Titel “MCP Server Cards”. Er sieht eine Datei unter /.well-known/ai-catalog.json vor. Der Entwurf ist offen, nicht angenommen, und der vorgeschlagene Pfad hat sich während der Diskussion bereits einmal geändert.

Ein Blick in die zuständige Registrierungsstelle bestätigt das. Die IANA führt jene Dateipfade unterhalb von /.well-known/, die offiziell vergeben sind. Am 19. August 2026 standen dort 104 Einträge. Genau einer davon betrifft KI-Agenten: agent-card.json, seit August 2025 dauerhaft registriert, verwaltet von der Linux Foundation. Für MCP selbst steht dort nichts. Für die Server Card steht dort nichts.

Wenn Sie also irgendwo lesen, Ihre Website brauche jetzt unbedingt eine mcp.json, dann steht dahinter kein Standard. Dahinter steht die Hausregel eines einzelnen Anbieters, die morgen anders lauten kann.

Zwei Zahlen, die in den Ratgebern fehlen

Cloudflare hat im April 2026 die 200.000 meistbesuchten Domains des Internets untersucht und dabei auch nach diesen Signalen gesucht. Der Befund steht wörtlich im Bericht: MCP Server Cards und API-Kataloge zusammen finden sich auf weniger als 15 Seiten im gesamten Datensatz.

Fünfzehn. Von zweihunderttausend.

Die zweite Zahl habe ich selbst erhoben. Am 20. August 2026 habe ich die offizielle MCP-Registry vollständig ausgelesen, jenes Verzeichnis, in dem Anbieter ihre Server eintragen. Knapp 24.000 aktuelle Einträge stehen dort, gut die Hälfte davon mit einer Adresse, die im Netz erreichbar ist. Auf einer österreichischen Domain liegen davon acht.

Nicht acht Prozent. Acht Stück.

Die Namen verraten das Stadium: ein Firmenbuch-Zugang, ein Radioprojekt, ein paar Entwickler-Werkzeuge. Kein Handelsbetrieb, keine Kanzlei, keine Bank, kein Industrieunternehmen.

Das ist der ehrliche Stand. Wer Ihnen erzählt, Ihre Mitbewerber hätten das längst, hat nicht nachgesehen.

Nur im Onlinehandel sieht es anders aus

Eine Gruppe hat den Anschluss trotzdem, meist ohne es zu wissen: Shops auf den großen Handelsplattformen. Die Systeme liefern die Agenten-Anbindung als Voreinstellung mit.

Ich habe das an zwei Shops nachgemessen. Beide veröffentlichen unter /.well-known/ucp eine Datei, die einem Assistenten sauber mitteilt, über welchen Weg er Katalog, Warenkorb und Versandregeln abfragen kann. Kein Zutun des Händlers, kein Projekt, keine Rechnung. Das Shopsystem hat entschieden.

Falls Sie einen solchen Shop betreiben, ist das die wichtigste Zeile dieses Beitrags: Der Anschluss liegt bei Ihnen womöglich längst, und Sie sollten wissen, was daran hängt.

Neun von zehn geprüften Servern ohne Anmeldung

Damit zur Kehrseite. Ende Juli 2026 hat eine Forschungsgruppe frei erreichbare MCP-Server aktiv getestet, statt sie nur zu zählen. Die Studie spricht von über 21.000 im offenen Internet auffindbaren Serverinstanzen. Von 414 Servern, die aktiv geprüft wurden, verlangten 91,8 Prozent keinerlei Anmeldung. Auf den bestätigten Servern fanden sich 687 Werkzeuge, die Befehle auf dem Rechner ausführen können, ohne dass davor eine Zugangskontrolle stand.

Ein Detail derselben Arbeit sagt fast noch mehr über den Reifegrad aus: 41,6 Prozent der bestätigten Server waren beim nächsten Messdurchlauf drei Tage später verschwunden.

MCP ist deswegen nicht unsicher. Ein offener Endpunkt kann eine bewusste Entscheidung sein, die Spezifikation lässt ihn ausdrücklich zu. Der Unterschied ist, ob jemand diese Entscheidung getroffen hat oder ob sie einfach passiert ist. Wenn Ihre Agentur Ihnen so einen Endpunkt hinstellt, gehört die Frage nach der Zugangskontrolle in dieselbe Besprechung wie die Frage nach dem Preis.

Was Assistenten heute tatsächlich lesen

Und jetzt der Teil, den ich für den wichtigsten halte.

Solange es keinen verbreiteten Anschluss gibt, arbeiten die Assistenten mit dem, was ohnehin da ist: Ihrer Seite. Google beschreibt das in der eigenen Entwicklerdokumentation zu WebMCP erstaunlich offen. Ein Agent simuliert dort Mausklicks und Tastatureingaben, als wäre er der menschliche Nutzer, und muss jedes Element erst prüfen, um dessen Zweck zu verstehen. WebMCP selbst ist übrigens ein Vorschlag, kein Standard, und läuft seit Chrome 149 als Origin Trial.

Ein Agent, der ein Element prüfen muss, um es zu verstehen, liest genau das, was auch ein Screenreader liest. Beschriftete Formularfelder. Buttons, die sagen, was sie tun. Überschriften in der richtigen Reihenfolge. Eine Tabelle, die als Tabelle ausgezeichnet ist und nicht als Bild.

Das Angenehme daran: Die Arbeit, die Ihre Website für KI-Agenten brauchbar macht, steht ohnehin auf Ihrer Liste. Sauberes, semantisches HTML und Barrierefreiheit. Das ist der langweiligste Rat der Branche und im Moment der einzige, der belegbar wirkt. Wer seine Seite in den letzten Jahren barrierefrei gemacht hat, hat den Großteil der Agenten-Frage bereits gelöst, ohne ein einziges Protokoll gelesen zu haben.

Was ich jetzt tun würde

Der Reihe nach.

Zuerst nachsehen, was Sie schon haben. Wenn Ihre Seite auf einem großen Shopsystem läuft, ist der Endpunkt vermutlich vorhanden. Rufen Sie /.well-known/ucp auf Ihrer eigenen Domain auf. Kommt dort JSON zurück statt einer Fehlerseite, ist der Anschluss aktiv.

Dann die Grundlagen. Semantisches Markup, saubere Formularbeschriftungen, korrekte Überschriftenstruktur, ordentliche Strukturdaten. Das wirkt dreifach: klassische Suche, Barrierefreiheit, Agenten.

Dann die Zugangsfrage. Prüfen Sie, ob Ihre Seite die Bots durchlässt, die Sie zitieren sollen. Das ist ein eigenes Thema, und es geht regelmäßig schief: viele Betriebe sperren genau die Bots aus, auf die es ihnen ankommt.

Einen eigenen MCP-Server erst dann, wenn Sie einen Dienst haben, den jemand tatsächlich aufrufen will. Ein Kalender mit freien Terminen. Eine Preisauskunft. Eine Verfügbarkeitsabfrage. Eine Sendungsverfolgung. Für eine Website, die aus Leistungsseiten und einem Kontaktformular besteht, gibt es nichts aufzurufen, und ein Endpunkt ohne Inhalt bringt nichts außer Angriffsfläche.

Für mein eigenes Analyseprodukt habe ich diesen Schritt im August 2026 gemacht. Dort gibt es etwas zu holen: Ein Assistent kann den Website-Check direkt starten und bekommt die Auswertung ins Gespräch zurück. Wie das aufgebaut ist, steht in der Case Study zu Scrutor.

Bevor Sie in Agenten-Technik investieren, sollten Sie wissen, wo Sie stehen

Die meisten Websites, die ich mir ansehe, verlieren ihre KI-Sichtbarkeit an drei, vier handfeste Dinge, und keines davon heißt MCP. Eine nüchterne Standortbestimmung zeigt Ihnen, was die KI-Dienste heute über Ihr Unternehmen sagen, welche Stellen Ihrer Seite maschinell nicht lesbar sind und welcher Hebel bei Ihnen wirklich etwas bewegt. Danach lässt sich entscheiden, ob ein eigener Anschluss für Sie überhaupt Sinn ergibt.

Häufige Fragen

Was ist MCP in einem Satz?

Ein offengelegtes Protokoll, über das KI-Assistenten wie Claude oder ChatGPT fremde Dienste als Werkzeuge einbinden und aufrufen können. Anthropic hat es im November 2024 veröffentlicht, die aktuelle Fassung der Spezifikation datiert vom 28. Juli 2026.

Braucht meine Website jetzt einen MCP-Server?

In den allermeisten Fällen nein. Ein MCP-Server ist sinnvoll, wenn Sie einen Dienst anbieten, den jemand abfragen oder auslösen will: Termine, Preise, Verfügbarkeiten, eine Analyse. Eine klassische Unternehmenswebsite hat dafür nichts anzubieten.

Soll ich eine mcp.json oder eine Agent Card anlegen?

Für MCP gibt es keinen offiziell registrierten Pfad, der Vorschlag dazu ist ein offener Entwurf. Offiziell vergeben ist nur /.well-known/agent-card.json aus dem A2A-Protokoll. Eine Datei anzulegen, hinter der kein laufender Dienst steht, bringt nichts.

Wie viele Websites haben so etwas überhaupt?

Sehr wenige. Cloudflare fand im April 2026 unter den 200.000 meistbesuchten Domains weniger als 15 Seiten mit Server Card oder API-Katalog. In der offiziellen MCP-Registry lagen am 20. August 2026 acht von knapp 24.000 aktuellen Einträgen auf einer österreichischen Domain (eigene Auszählung).

Was ist der Unterschied zwischen MCP und WebMCP?

MCP verbindet einen Assistenten mit einem Dienst im Hintergrund, unabhängig vom Browser. WebMCP will Werkzeuge direkt in der geöffneten Webseite anbieten, damit ein Agent im Browser nicht raten muss, was ein Formular tut. WebMCP ist ein Vorschlag im Erprobungsstadium, kein verabschiedeter Standard.

Ist ein offener MCP-Endpunkt ein Sicherheitsproblem?

Er kann Absicht sein, die Spezifikation erlaubt Endpunkte ohne Anmeldung. Gefährlich wird es, wenn dahinter Werkzeuge liegen, die etwas verändern oder ausführen können. Eine Untersuchung vom Juli 2026 fand bei 91,8 Prozent der aktiv geprüften Server gar keine Anmeldung und Hunderte Werkzeuge mit Befehlsausführung ohne Zugangskontrolle.

Was bringt meiner Website heute am meisten für KI-Agenten?

Sauberes semantisches HTML und Barrierefreiheit. Solange kein Anschluss verbreitet ist, lesen die Agenten Ihre Seite so, wie ein Mensch sie bedienen würde, und stolpern über dieselben Stellen wie ein Screenreader.

Alle Beiträge