Zurück zur Bibliothek
MCP

MCP ist jetzt eine zertifizierbare Fähigkeit: Die MCPA-Prüfung und was das 24-%-Sicherheitsgewicht signalisiert

Zuletzt aktualisiert: 2026年9月13日

Kernpunkte

  • Der Model Context Protocol Associate (MCPA) wurde am 14. September 2026 eingeführt — das erste offizielle MCP-Zertifikat, eine 120-minütige überwachte Prüfung mit fünf Domänen und Security & Governance als zweitschwerster Domäne mit 24 % — angekündigt von der Agentic AI Foundation unter The Linux Foundation.
  • Die Tier-1-SDKs von MCP nähern sich einer halben Milliarde monatlicher Downloads, die TypeScript- und Python-SDKs haben jeweils eine Milliarde Gesamt-Downloads überschritten — eine Größenordnung, die laut AAIF einen gemeinsamen Fähigkeiten-Benchmark notwendig machte.
  • Die MCP-Toolaufrufe der ChatGPT-Nutzer erreichten im August das 98-fache ihres Januar-Niveaus, und Resend verarbeitete über 1 Million MCP-Aufrufe in einem einzigen Monat — die Protokollnutzung wächst so schnell wie die Downloads.
  • Enterprise-Managed Authorization (EMA), eine stabile MCP-Autorisierungserweiterung auf Basis des IETF-Entwurfs ID-JAG, ist als experimentelle Funktion in Keycloak 26.7 gelandet — die erste Open-Source-Implementierung zentralisierter MCP-Zugriffsrichtlinien.
  • Die Zertifizierung ist an die MCP-Spezifikation vom 28.07.2026 angelehnt — dasselbe zustandslose Protokoll, das B2B-Produktionsdeployments ausführen — ein Zertifikat, eine Autorisierungserweiterung und eine Spezifikation sind nun drei Schichten derselben Disziplin.

MCP-Integrationsarbeit ist gerade etwas geworden, das ein Hiring-Manager verifizieren kann. Am 14. September 2026 öffnete die Agentic AI Foundation — das Zuhause von MCP, A2A, AGENTS.md, goose, agentgateway und Agent Router innerhalb der Linux Foundation — die Anmeldung für den Model Context Protocol Associate (MCPA), die erste offizielle Zertifizierung für das Protokoll. Eine 120-minütige, überwachte Multiple-Choice-Prüfung trennt nun „hat die MCP-Doku gelesen" von „kann über Hosts, Clients, Server, Vertrauensgrenzen und Risikokontrollen nachdenken". Die eigenen Zahlen des Protokolls erklären, warum eine Zertifizierung kam, als sie kam: Die monatlichen Downloads der Tier-1-SDKs nähern sich einer halben Milliarde, TypeScript- und Python-SDK haben jeweils eine Milliarde Gesamt-Downloads überschritten, und die MCP-Toolaufrufe der ChatGPT-Nutzer erreichten im August das 98-fache ihres Januar-Niveaus. Dieser Artikel behandelt, was die Prüfung testet, warum die Domänengewichtung mehr zählt als das Zertifikat selbst, und was sich für Teams ändert, die MCP-verbundene Agentensysteme einstellen — und betreiben.

Was das MCPA tatsächlich zertifiziert

Der MCPA ist eine 120-minütige, online, überwachte Multiple-Choice-Prüfung mit fünf Domänen, ausgerichtet an der Spezifikation vom 28.07.2026 — derselben zustandslosen Endspezifikation, die in unserer B2B-Deployment-Analyse behandelt wird. Die Domänengewichte:

Domäne Gewichtung
Interaktionen & Ausführung 26 %
Security & Governance 24 %
Anwendungsfälle & Ökosystem 20 %
MCP-Grundlagen 16 %
Architektur & Komponenten 14 %

Zwei strukturelle Fakten stechen hervor. Erstens: Die beiden schwersten Domänen — Interaktionen & Ausführung (26 %) und Security & Governance (24 %) — machen die Hälfte der Prüfung aus. Kandidaten werden zu Vertrauensgrenzen, Berechtigungen und Risikokontrollen geprüft, nicht nur zu Protokoll-Primitiven. Zweitens behandelt die Gewichtsverteilung Sicherheit als eigenständige Disziplin statt als Nachwort im Schlusskapitel. David Soria Parra, MDM-Mitentwickler und Lead Maintainer, umriss das Ziel in der Ankündigung: Die Zertifizierung werde „ein gemeinsames Verständnis davon formalisieren, wie das Protokoll funktioniert". Angie Jones, VP of Developer Experience bei AAIF, ergänzte die Perspektive der Arbeitgeberseite — einen „gemeinsamen Benchmark zur Bewertung der Fähigkeiten, die moderne Softwareentwicklung erfordert".

Zur Einordnung der Größenordnung: Dies ist die erste Zertifizierung, die AAIF aufgelegt hat. Die Stiftung hätte jedes ihrer sechs Gründungsprojekte zertifizieren können. Sie wählte MCP zuerst.

Das 24%-Signal: Sicherheit ist jetzt ein Einstellungskriterium, kein Patch

Dass die Domäne Security & Governance das zweitschwerste Gewicht trägt, ist der Datenpunkt, für dessen Benennung dieser Artikel existiert. Wenn ein Normungsgremium 24 % seines ersten Zertifikats auf ein Thema legt, sagt es dem Markt, was kompetenter Protokollbetrieb einschließt. MCPs Sicherheitsbilanz 2026 machte diese Gewichtung unvermeidlich: Trend Micro fand 1.467 öffentlich zugängliche MCP-Server ohne Authentifizierung, die CVE-Welle im Juli ließ drei CVEs im offiziellen MCP-Python-SDK selbst zurück, und die CISA nahm CVE-2026-59822 — einen Authentifizierungsumgehung des LiteLLM-MCP-Endpunkts — mit Frist zur Behebung am 16. September in den Katalog der bekannten ausgenutzten Schwachstellen auf. Unsere MCP-Härtungscheckliste ordnet die Kontrollen hinter dieser Bilanz in zwölf verifizierbare Schichten; der MCPA zertifiziert nun, dass Praktiker sie kennen werden erwartet.

Für einen Head of Engineering, der ein Agentenprogramm aufbaut, ist die praktische Konsequenz konkret: Die Prüfung bietet ein Screening-Instrument. Die Frage „Hat Ihr Team den MCPA?" ersetzt „Wie gut kennen Sie MCP?" — und die Antwort ist überprüfbar, weil das Zertifikat überwacht und anbieterneutral ist. Dieselbe Logik gilt für die Bewertung von Anbietern und Auftragnehmern: Ein Partner, der MCP-Integrationsdienstleistungen verkauft, kann nun auf ein Zertifikat verweisen, das bestätigt, dass seine Leute Berechtigungsumfang und Vertrauensgrenzen auf dem Niveau verstehen, das die Spezifikation verlangt.

Die Domänengewichte und die Adoptionsdaten hinter dem Zertifikat, in einer Ansicht:

Das erste offizielle MCP-Zertifikat Domänengewichte der MCPA-Prüfung — Security & Governance ist Zweiter mit 24 % 120 Min. überwachte Prüfung 26 % Interaktionen & Ausführung Nachrichtenfluss, Protokoll-Primitiven, Hosts, Clients, Server, Tools 24 % Security & Governance Vertrauensgrenzen, Berechtigungen, Risikokontrollen — zweitschwerstes Gewicht 20 % Anwendungsfälle & Ökosystem MCP in echten agentic Deployments angewandt ADOPTION BEIM ZERTIFIZIERUNGSSTART (14. SEPTEMBER 2026) ~½B monatliche SDK-Downloads 1B+ jeweils: TypeScript- + Python-SDK 98× ChatGPT-MCP-Toolaufrufe vs. Januar, im August 1M+ Resend-MCP-Aufrufe in einem Monat Drei Schichten derselben Disziplin, in sechs Wochen ausgeliefert Spezifikation 2026-07-28 — zustandslose Protokollschicht, explizite Handles, Grundlage der Prüfung EMA-Erweiterung — stabile Unternehmensautorisierung auf dem IETF-Entwurf ID-JAG Keycloak 26.7 — erste Open-Source-EMA-Implementierung (experimentell, PR #46048) MCPA — erstes Zertifikat; 50 % der Prüfung sind Ausführung (26 %) + Sicherheit (24 %) Stellen Sie nach dem Zertifikat ein. Prüfen Sie nach den Kontrollen. Die 24%-Domäne benennt, was kompetenter MCP-Betrieb einschließt. MCPA-Domänengewichte und Adoptionsdaten — ideabosque.com/library

Die andere Hälfte der Professionalisierung: Wer die Schlüssel hält

Ein Zertifikat zertifiziert Menschen. Unternehmen brauchen zusätzlich die Organisationsschicht — wer einem Agenten autorisiert, einen MCP-Server zu berühren, und wie dieser Zugriff widerrufen wird, wenn der Mitarbeiter, der ihn genehmigt hat, die Rolle wechselt. Die Protokollschicht hat diese Frage am 9. September beantwortet, als die AAIF eine Implementierung von Enterprise-Managed Authorization in Keycloak veröffentlichte. EMA ist eine stabile MCP-Autorisierungserweiterung auf Basis von ID-JAG — Identity Assertion JWT Authorization Grant, ein IETF-Entwurf — die den Enterprise-Identitätsanbieter zum Richtlinientor für MCP-Zugriff macht.

Das Problem, das er löst, ist konkret. Im standardmäßigen MCP-Autorisierungsmodell kann jeder Server seine eigene OAuth-Insel unterhalten. AAIFs Beitrag benennt die drei Unternehmens-Fehlermodi: der Verwaltungsaufwand, serverweisen Agentenzugriff zu verfolgen, die „OAuth-Ausbreitung" durch Nutzer, die Werkzeuge eigenmächtig autorisieren, und Consent-Fatigue — Nutzer, die Zugriffsanfragen blind genehmigen, was der Beitrag als „ernstes systemisches Sicherheitsrisiko" bezeichnet. ID-JAG kehrt den Fluss um: Der Identitätsanbieter stellt eine signierte Assertion für einen bestimmten MCP-Autorisierungsserver aus, der Client legt sie vor, und der Server validiert und stellt einen scope-begrenzten Access-Token aus. Die Autorisierungsrichtlinie kann an beiden Enden ausgewertet werden. Keycloaks PR #46048 (Consumer-Unterstützung) wurde als experimentelle Funktion in Keycloak 26.7 gemerged; PR #49998 (Issuer-Unterstützung) ist in Review.

Das ist relevant für die Konnektorarbeit, die wir veröffentlichen — NetSuite, HubSpot, Shopify —, denn serverweises OAuth ist genau das, was ein Multi-System-Agenten-Deployment im Maßstab erzeugt. Ein Distributor, der einen RFQ-Angebotsagenten an NetSuite, BigCommerce und drei Lieferantenkataloge anbindet, will keine drei unabhängigen Autorisierungssilos und einen Genehmigungsprompt pro Tool. EMA gibt dem IdP eine Rolle, die es bereits für menschlichen Zugriff spielt, erweitert auf Agenten — Zugriff folgt Rolle und Gruppenmitgliedschaft durch Onboarding, Versetzung und Offboarding, ohne serverweisen Prompt.

Die Adoptionskurve ehrlich lesen

Die Nutzungsstatistiken der Ankündigung sind groß. Und große Zahlen verdienen Kontext. Dass TypeScript- und Python-SDK jeweils eine Milliarde Gesamt-Downloads überschritten haben, misst die kumulierte Adoption seit dem Start — ein Wachstumssignal, kein Produktionsintensitätssignal. Die schärferen Datenpunkte sind die Verhaltensdaten: Die MCP-Toolaufrufe der ChatGPT-Nutzer erreichten im August das 98-fache ihres Januar-Niveaus, und Resend verarbeitete 1 Million MCP-Aufrufe in einem Monat. Toolaufruf-Volumen liegt näher an der Produktionsrealität als Download-Zahlen, weil es widerspiegelt, dass Agenten tatsächlich Tools aufrufen — nicht dass Entwickler SDKs installieren.

Die ehrliche Einschränkung: Adoption in diesem Tempo ist auch der Grund, warum die Sicherheitsdomäne 24 % wiegt. Derselbe Mangel an Reibung, der eine Milliarde Downloads produzierte, produzierte auch 1.467 exponierte Server ohne Authentifizierung. Der MCPA zertifiziert das Bewusstsein für diese Lücke; er schließt sie nicht. Die Härtungscheckliste und die Governed-Module-Muster bleiben die Betriebsschicht zwischen einem zertifizierten Praktiker und einem sicheren Deployment. Ein Zertifikat an der Wand plus ein ungehärteter Server in der Produktion ist exakt der Fehlermodus, den die 24%-Domäne verhindern soll.

Was ein mittelständisches Team damit tun sollte

Für ein B2B-Unternehmen mit 100–2.000 Mitarbeitern und einem schlanken Plattformteam ändert der MCPA drei konkrete Praktiken:

  1. Einstellung: Nehmen Sie MCP-Vertrautheit — MCPA oder gleichwertige nachgewiesene Erfahrung — in die Anforderungen für denjenigen auf, dem die Agentenintegrationen gehören. Das Zertifikat gibt Interviewern einen gemeinsamen Wortschatz und eine überprüfbare Basislinie für die zustandslose Architektur der Spezifikation vom 28.07.2026.
  2. Autorisierungsarchitektur: Wenn Agenten sich mit mehr als einem MCP-Server verbinden, bewerten Sie EMA jetzt. Die Keycloak-Implementierung ist experimentell, aber die EMA-Erweiterung selbst ist als stabil markiert, und Claudes Enterprise-verwaltete Auth zeigt, dass große Plattformen sich auf dasselbe Muster zubewegen. Serverweise OAuth-Silos überleben den Kontakt mit einer zweiten Integration nicht.
  3. Das Sicherheitsgewicht als Review-Standard: Nutzen Sie die Domänenliste der Prüfung als Scoping-Checkliste. Wenn Ihr MCP-Deployment keine Antwort auf die Vertrauensgrenzen, Berechtigungen und Risikokontrollen hat, die 24 % des Zertifikats ausmachen, wird ein Auditor genau dort ansetzen — nicht bei der Protokollplumbing.

Keines davon verlangt, Ihr Agenten-Framework zu ersetzen. Es verlangt, MCP-Expertise als benannte Fähigkeit mit überprüfbarem Standard zu behandeln und MCP-Autorisierung als Unternehmensanliegen zu behandeln statt als Prompt pro Tool.

Weiterführende Lektüre

Repräsentative Umsetzungs-Vignette

Ein Industrie-Distributor mit 500 Mitarbeitern stellte einen Plattformingenieur ein, um einen RFQ-Angebotsagenten über zwei MCP-Module an NetSuite und BigCommerce anzubinden. Die erste Integration dauerte fünf Wochen — serverweise separat gebaute OAuth-Flows, ein Genehmigungsprompt pro Tool, keine zentrale Widerrufsmöglichkeit, als der Ingenieur die Rolle wechselte. Als ein zweiter Angebotsagent dieselben Systeme brauchte, deployte das Team das EMA-Muster mit ihrem bestehenden Identitätsanbieter: ein signierter Assertion-Flow, MCP-Zugriff, der auf Rolle und Gruppenmitgliedschaft begrenzt ist, und ein einziger Widerrufspunkt, der für jeden Server galt, den der Agent erreichen konnte. Die zweite Integration dauerte neun Tage, und die Sicherheitsprüfung, die das erste Deployment blockiert hatte, brauchte ein Meeting — die Autorisierungsrichtlinie war im IdP lesbar, statt aus drei OAuth-Konsolen rekonstruiert zu werden.

Request a scoped build

One-week discovery. You get a system inventory, workflow map, and fixed scope — whether or not you build with us.

Möchten Sie dies für Ihre Systeme gebaut?

Jedes Dokument hier stammt aus echter Produktionsarbeit. Wenn Sie ein Zielsystem und einen Workflow im Sinn haben, können wir in einer Woche einen Build umreißen.

Build mit festem Umfang anfragen

Einwöchiges Discovery. Sie erhalten ein Systeminventar, eine Workflow-Mappe und einen festen Umfang — unabhängig davon, ob Sie mit uns bauen.