Jede Zeile unter Cursor Settings → MCP startet einen separaten Prozess, damit der Agent Dateien liest oder Issues sucht. Dieser Guide folgt der Config-Kette: Rollenverteilung, Unterschied zu Function Calling, filesystem in fünf Minuten.
1. Beginnen wir beim MCP-Schalter in Cursor
Öffnen Sie Cursor → Settings → MCP. Jede Zeile in der Konfiguration sagt dem Host, welchen lokalen Prozess er starten und welche Fähigkeiten er dem Agent freigeben soll. Sie fügen filesystem hinzu — und der Agent kann direkt read_file aufrufen. Sie fügen den GitHub Server hinzu — und er kann Issues durchsuchen. Nicht, weil das Modell plötzlich schlauer geworden ist, sondern weil dahinter eine zusätzliche Tool-Aufrufkette liegt.
Diese Kette läuft über das Model Context Protocol (MCP). Den vollen Namen können Sie sich merken, wenn Sie wollen — wichtiger ist die Rollenverteilung:
| Rolle | Was Sie sehen | Aufgabe |
|---|---|---|
| Host | Cursor, Claude Desktop | Chat, Orchestrierung, Entscheidung ob Tools aufgerufen werden |
| Server | filesystem, github usw. in der Konfiguration |
Liest wirklich von der Festplatte, ruft APIs auf, führt Abfragen aus |
| Client | In den Host eingebaut, in der Oberfläche meist unsichtbar | Verbindet Host und Server per MCP-Protokoll |
Die meisten installieren MCP aus einem Grund: damit die KI auf Systeme außerhalb des Chatfensters zugreifen kann — Projektdateien, Tickets, Datenbanken — statt ständig zu kopieren und einzufügen. Zuerst erklären wir, warum sich ein Protokoll dafür lohnt; danach die Architektur im Detail.
2. Warum lohnt sich ein eigenes Protokoll?
Große Sprachmodelle verarbeiten standardmäßig nur das, was Sie in den Dialog eingeben. In der echten Arbeit brauchen Sie oft noch:
- Code aus Ihrem Projekt lesen, statt ihn manuell zu kopieren
- Firmeninterne Dokumentation oder Ticket-Systeme abfragen
git commitausführen, Tests laufen lassen, APIs aufrufen
Früher war Function Calling (Funktionsaufruf) üblich: Entwickler hardcoden eine feste Funktionsliste im Code, und das Modell kann nur diese aufrufen. Das Problem:
| Schmerzpunkt | Ohne MCP | Mit MCP |
|---|---|---|
| Tool-Erkennung | Bei jedem Host-Wechsel Integration neu schreiben | Server-Fähigkeiten zur Laufzeit automatisch entdecken |
| Vendor Lock-in | An proprietäre Formate von OpenAI / Anthropic gebunden | Offenes Protokoll, derselbe Server für mehrere Hosts |
| Berechtigungstrennung | API Keys landen leicht im Prompt | Credentials serverseitig, Modell sieht nur die Tool-Schnittstelle |
| Erweiterbarkeit | Neues Tool = Host-Code ändern | Eine Zeile MCP-Server-Adresse in der Konfiguration |
Ende 2025 spendete Anthropic MCP an die Agentic AI Foundation — mit Beteiligung von OpenAI, Google, Microsoft und anderen. 2026 ist MCP einer der De-facto-Standards für KI-Tool-Anbindung — vergleichbar mit REST für Web-APIs.
3. Drei Rollen: Wer ist wer?
In der MCP-Architektur gibt es nur drei Kernrollen. Anfänger verwechseln am häufigsten Host und Client — deshalb getrennt erklärt.
3.1 Host (Host-Anwendung)
Die Software, die Sie täglich nutzen: Cursor, Claude Desktop, VS Code + Copilot, eigene Agent-Plattformen usw.
Der Host zeigt die Chat-Oberfläche, ruft das Sprachmodell auf und entscheidet, ob Aufgaben an MCP übergeben werden.
3.2 Client (MCP-Client)
Ein Connector, der innerhalb des Hosts läuft und vom Host-Hersteller implementiert wird. Ein Host kann mehrere MCP-Server gleichzeitig verbinden.
Stellen Sie sich den Client als den „MCP-Treiber“ im Host vor — Nutzer sehen ihn in der Regel nicht.
3.3 Server (MCP-Server)
Die Seite, die wirklich arbeitet: stellt Tools, Resources und Prompts bereit. Kann ein lokaler Prozess oder ein Remote-Dienst sein.
┌─────────────┐ ┌─────────────┐ ┌──────────────────┐
│ Host │ │ MCP Client │ │ MCP Server │
│ (Cursor) │────▶│ (eingebaut)│────▶│ (filesystem) │
│ Benutzeroberfläche │ Protokollübersetzung │ Dateien lesen/Verzeichnisse auflisten │
└─────────────┘ └─────────────┘ └──────────────────┘
│
▼
┌──────────────────┐
│ MCP Server │
│ (github) │
│ PR erstellen / Issues suchen │
└──────────────────┘
Rollenübersicht
- Host
- Die App, die Sie öffnen; zuständig für UX und Modell-Inferenz
- Client
- In den Host eingebaut; kommuniziert per MCP-Protokoll mit dem Server
- Server
- Der von Ihnen konfigurierte Tool-Dienst; führt konkrete Aktionen aus
4. Was kann ein MCP-Server bereitstellen? Drei Fähigkeiten
4.1 Tools — damit die KI „handelt“
Am häufigsten genutzt. Jedes Tool hat Name, Beschreibung und Eingabe-Schema. Das Modell wählt selbst, ob es aufgerufen wird.
Typische Beispiele:
read_file(path)— Datei lesensearch_issues(query)— GitHub Issues durchsuchenrun_sql(query)— Datenbank abfragen
Tools sind Operationen mit Nebenwirkungen (Dateien schreiben, Requests senden) und brauchen Berechtigungskontrolle.
4.2 Resources — schreibgeschützter Zugriff für die KI
Ähnlich einer „abonnierbaren Datenquelle“: Dateiinhalte, API-Dokumentation, Datenbank-Schema. Die KI kann Resources listen / lesen, ohne sie zwingend als Tool zu ändern.
Geeignet, um Log-Verzeichnisse oder Wissensbasis-Dokumente dem Modellkontext bereitzustellen, statt jedes Mal alles einzufügen.
4.3 Prompts — wiederverwendbare Workflows
Vorgefertigte Prompt-Vorlagen auf dem Server, mit Parametern. Zum Beispiel „Code-Review-Vorlage“ oder „SQL-Generierungs-Vorlage“.
Der Host kann sie per Klick einfügen — weniger wiederholtes Prompt-Schreiben.
Fähigkeiten im Vergleich
| Fähigkeit | Typische Nebenwirkungen | Typischer Einsatz | Priorität für Einsteiger |
|---|---|---|---|
| Tools | Ja | Befehle ausführen, Dateien schreiben, APIs aufrufen | ★★★★★ |
| Resources | Nein (nur Lesen) | Dokumente, Konfiguration, Schema bereitstellen | ★★★☆☆ |
| Prompts | Nein | Standardisierte Review-/Übersetzungsabläufe | ★★☆☆☆ |
5. MCP vs. Plugins vs. Function Calling vs. REST
Einsteiger fragen oft: „Kann ich nicht einfach die REST API nutzen?“ Ja — aber die Szenarien unterscheiden sich.
| Dimension | REST API | Function Calling | Browser-Plugin / ChatGPT-Plugin | MCP |
|---|---|---|---|---|
| Protokolloffenheit | Offen | Herstellerspezifisches Format | Plattformspezifisch | Offener Standard |
| Tool-Erkennung | Endpunkte müssen bekannt sein | Funktionsliste zur Compile-Zeit fest | Installation aus Store | Dynamische Erkennung zur Laufzeit |
| Host-übergreifend | Adapter pro Host nötig | Jedes Modell-SDK anders | Kaum plattformübergreifend | Ein Server, mehrere Hosts |
| Lokale Tools | Eigenen HTTP-Dienst bauen | Im Code eingebettet | Eingeschränkt | stdio / SSE nativ |
| Zielgruppe | Klassische Backend-Integration | KI in einer einzelnen App | Consumer-Chat-Produkte | Entwickler-Toolchain, Agent-Ökosystem |
Merksatz: REST heißt „Ich kenne die Adresse und rufe sie auf“; Function Calling heißt „Ich sage dem Modell vorher, welche Tricks es hat“; MCP heißt „Nach dem Verbinden frage ich live, was du kannst“.
~~MCP als Ersatz für REST~~ trifft es nicht — viele MCP-Server kapseln intern REST APIs. MCP ist die Anbindungsschicht fürs KI-Zeitalter, kein HTTP-Ersatz.
6. Wie läuft ein vollständiger Aufruf ab?
Beispiel: „Finde alle TODO-Kommentare in meinem Projekt“. Vereinfachter Ablauf:
- Nutzer gibt Aufgabe im Host ein (Cursor-Chat)
- Host sendet Dialog an das Modell und hängt die Tool-Liste verbundener MCP-Server an (Name + Beschreibung)
- Modell entscheidet,
search_filesaufzurufen, mit Parametern{ "pattern": "TODO", "path": "/project" } - MCP Client leitet die Anfrage an den filesystem MCP Server weiter
- Server führt grep / Traversierung aus und liefert JSON-Ergebnis
- Modell formuliert Antwort in natürlicher Sprache oder ruft weitere Tools auf
Transport
| Art | Beschreibung | Typische Szenarien |
|---|---|---|
| stdio | Lokaler Prozess, Kommunikation über Standard-Ein-/Ausgabe | Claude Desktop, Cursor mit lokalem Server |
| SSE / HTTP | Remote-HTTP-Long-Connection | Team-weites MCP-Gateway, Cloud-Deployment |
Lokal entwickelt man am meisten mit stdio: in der Konfiguration command + args — der Host startet den Subprozess.
7. Wo können Sie MCP einsetzen?
MCP-Unterstützung bei gängigen Hosts 2026:
| Host | MCP-Unterstützung | Konfiguration |
|---|---|---|
| Cursor | ✅ eingebaut | Settings → MCP → Server hinzufügen |
| Claude Desktop | ✅ nativ | claude_desktop_config.json |
| VS Code (GitHub Copilot usw.) | ✅ schrittweise ausgebaut | Erweiterungen / Einstellungen |
| Windsurf / Zed | ✅ oder teilweise | Jeweilige Produktdoku |
| Eigener Agent | ✅ per SDK | @modelcontextprotocol/sdk |
Sie müssen den Editor nicht wechseln — Konfiguration ergänzen reicht, um Fähigkeiten zu erweitern.
8. Fünf Minuten Einstieg: MCP in Cursor aktivieren
Beispiel mit dem offiziellen filesystem-Server (schreibgeschützter Zugriff auf ein Verzeichnis). Der genaue Pfad kann je nach Version leicht abweichen — die Kernschritte bleiben gleich.
8.1 Voraussetzungen
- Node.js 18+ installiert
- Klar definiertes Verzeichnis für KI-Zugriff (eigener Workspace empfohlen — nicht das gesamte Benutzerverzeichnis)
8.2 Konfiguration hinzufügen
Cursor → Settings → MCP → Add new global MCP server, etwa:
{
"mcpServers": {
"filesystem": {
"command": "npx",
"args": [
"-y",
"@modelcontextprotocol/server-filesystem",
"/Users/you/projects/my-app"
]
}
}
}
Speichern, Cursor neu starten oder MCP-Verbindung aktualisieren. Statusleiste / MCP-Panel sollte filesystem als verbunden anzeigen.
8.3 Verifizieren
Im Agent-Modus eingeben:
Liste die Dateien im Stammverzeichnis von
/Users/you/projects/my-appund sag mir, welche scripts inpackage.jsonstehen.
Wenn das Modell die Verzeichnisliste direkt liefert statt Sie zum Einfügen aufzufordern, funktioniert MCP.
Häufige Tastenkürzel
- Befehlspalette: ⌘ + Shift + P (macOS)
- Cursor-Einstellungen: ⌘ + ,
Claude Desktop: Pfad zur Konfigurationsdatei
Unter macOS liegt die Datei hier:
~/Library/Application Support/Claude/claude_desktop_config.json
Struktur wie bei Cursor, ebenfalls mit mcpServers. Nach Änderung Claude Desktop vollständig beenden und neu öffnen.
9. Beliebte MCP-Server im Überblick
Die Community bietet viele fertige Server — nach Szenario sortiert:
| Kategorie | Beispiel-Server | Funktion |
|---|---|---|
| Dateisystem | @modelcontextprotocol/server-filesystem |
Lesen/Schreiben in erlaubten Verzeichnissen |
| Code-Hosting | GitHub MCP, GitLab MCP | Issues, PRs, Repository-Verwaltung |
| Wissensbasis | Notion, Confluence MCP | Seiten und Datenbanken lesen/schreiben |
| Datenbank | PostgreSQL, SQLite MCP | Schreibgeschütztes oder eingeschränktes SQL |
| Suche | Brave Search, Fetch MCP | Websuche, Seiten abrufen |
| Automatisierung | Puppeteer / Playwright MCP | Browser-Automatisierung |
| Apple-Ökosystem | Xcode / simctl (Community) | iOS-Builds, Simulator-Steuerung |
Vollständige Listen: offizielles MCP-Repository und Cursor MCP-Verzeichnis. Vor Installation die Berechtigungshinweise jedes Servers lesen.
Auswahl-Tipps
- Weniger zuerst: Mit 1–2 schreibgeschützten Servern starten, Verhalten prüfen
- Produktion und Experiment trennen: Lockere Konfiguration auf dem Laptop, Team-Umgebung auf separater Maschine mit Verzeichnis-Whitelist
- macOS-Toolchain nötig (Xcode, Simulator): Server muss auf einem Mac laufen — Cloud Mac mini für 24/7-Betrieb
10. Sicherheits-Checkliste: KI nicht zum „Super-Admin“ machen
MCP gibt dem Modell Ausführungskraft. Prompt Injection (bösartige Webseiten/Dokumente, die gefährliche Tools auslösen) ist ein reales Risiko.
Vier Pflichtpunkte
- Minimale Rechte: filesystem nur auf Projekt-Unterverzeichnis, kein
~, kein/etc - Credentials isolieren: API-Token in Server-Umgebungsvariablen, nicht im Chat oder in Git-committeten Configs
- Separater Account: Produktions-MCP unter dediziertem Systemnutzer, ohne
sudo - Audit-Log: Jeden Tool-Aufruf mit Parametern protokollieren
Risiko-Matrix
| Konfiguration | Risikostufe | Erläuterung |
|---|---|---|
| Nur Lesen + ein Projektverzeichnis | Niedrig | Für tägliche Entwicklung |
| Schreibbares filesystem ohne Pfadlimit | Sehr hoch | Modell kann zum Löschen verleitet werden |
| Server mit Shell-Ausführung | Sehr hoch | Nur in isolierter VM / dedizierter Maschine |
| Remote SSE ohne Authentifizierung | Sehr hoch | Token / mTLS erforderlich |
Grundsatz: Die KI sollte nicht mehr Rechte haben als ein Junior-Praktikant.
11. Fünf häufige Missverständnisse
- „MCP ist eine Art Sprachmodell“ — Falsch. MCP ist ein Protokoll, unabhängig von GPT, Claude usw.
- „Mit MCP wird das Modell stärker“ — Falsch. MCP erweitert nur Hände und Augen (Tools und Daten), nicht die Reasoning-Fähigkeit.
- „MCP geht nur lokal“ — Falsch. stdio für lokal, SSE/HTTP für Cloud und Team-Sharing.
- „MCP ersetzt LangChain“ — Unzutreffend. LangChain ist ein Orchestrierungs-Framework, MCP ein Tool-Anbindungsprotokoll — oft kombinierbar.
- „Alle Server sind offiziell gepflegt“ — Falsch. Community-Server variieren stark — vor Anbindung Quellcode und Berechtigungen prüfen.
12. Fertig nutzen oder selbst bauen?
| Ihre Situation | Empfehlung |
|---|---|
| Cursor soll nur Projektdateien lesen | Offizielles filesystem — in 5 Minuten |
| Interne Firmen-API anbinden | Zuerst Fetch / dünnen eigenen Server |
| Private DB + komplexe Geschäftslogik | Eigenen Server mit Python/TS SDK |
| Team-Sharing, Audit nötig | Cloud Mac / Linux mit SSE-Gateway und zentraler Auth |
Minimaler Python-Server (Konzeptdemo):
# pip install mcp
from mcp.server.fastmcp import FastMCP
mcp = FastMCP("hello")
@mcp.tool()
def greet(name: str) -> str:
"""向指定名字打招呼"""
return f"Hello, {name}!"
if __name__ == "__main__":
mcp.run()
Nach dem Start in der Host-Konfiguration command auf python /path/to/server.py zeigen.
13. Glossar
| Begriff | Englisch | Kurz erklärt |
|---|---|---|
| MCP | Model Context Protocol | Offenes Protokoll zur Anbindung von Tools und Daten an KI-Apps |
| Host | — | Ihre KI-Software (Cursor, Claude Desktop) |
| Server | MCP Server | Dienst, der Tools/Resources bereitstellt |
| Tool | — | Vom Modell aufrufbare Funktion, oft mit Nebenwirkungen |
| Resource | — | Schreibgeschützte Datenquelle, z. B. Datei- oder Dokument-URI |
| stdio | standard I/O | Lokale Prozess-Kommunikation, am häufigsten |
| SSE | Server-Sent Events | Remote-HTTP-Streaming |
14. Fazit: Lohnt sich der Einstieg jetzt?
Ja. Auch ohne eigenen Server hilft MCP-Verständnis dabei:
- Cursor / Claude Desktop sicherer zu konfigurieren
- Mit dem Team eine gemeinsame Sprache für „wie KI interne Systeme anbindet“ zu finden
- Abzuwägen, wann MCP und wann klassische APIs sinnvoll sind
Empfohlener Weg:
- Heute: In Cursor einen filesystem- oder GitHub-Server hinzufügen
- Diese Woche: Quellcode eines offiziellen Servers lesen — wie Tools definiert werden
- Bei Bedarf: MCP-Server-Deployment in der Praxis — Server 24/7 in der Cloud betreiben
filesystem oder GitHub konfigurieren und einmal live sehen, wie der Agent ein Tool aufruft — das bringt mehr als Definitionen zu stapeln.
Privaten MCP-Server 24/7 betreiben?
Dediziertes Cloud Mac mini M4 Bare Metal, SSH dauerhaft—für filesystem / Git / Xcode-Toolchains
Tagesabrechnung, Tokio / Singapur / Hongkong—CI und MCP auf einer Maschine, besseres TCO
Weiterlesen
FAQ
Worin unterscheidet sich MCP grundlegend von einer REST-API?
REST ist eine feste Speisekarte—jeder Endpunkt muss bekannt sein. MCP entdeckt Tools zur Laufzeit und wählt dann aus, sodass Agents neue Fähigkeiten ohne Codeänderung erhalten.
Kann ich MCP ohne Programmierung nutzen?
Ja. In Cursor oder Claude Desktop fertige Server (filesystem, GitHub, Notion) hinzufügen und Aufgaben in natürlicher Sprache beschreiben. Code brauchen Sie nur beim Eigenbau privater Tools.
Ist MCP sicher? Kann die KI Dateien auf meinem Rechner löschen?
Das Risiko hängt von aktivierten Servern und Berechtigungen ab. filesystem auf bestimmte Ordner beschränken; in Produktion dedizierte Konten, Least Privilege, Audit-Logs. Siehe Security-Checkliste im Artikel.
Ist MCP dasselbe wie ChatGPT-Plugins?
Nein. ChatGPT-Plugins sind OpenAI-spezifisch. MCP ist ein offenes Protokoll (Agentic AI Foundation), nutzbar in Cursor, Claude Desktop, VS Code—und selbst hostbar.
Muss ich AI Agents verstehen, bevor ich MCP lerne?
Nein. Chatten und Cursor-Einstellungen reichen, um filesystem nach diesem Guide zum Laufen zu bringen. Agent-Orchestrierung kommt später.