Grip op AI
Blog
AI-datalekken 8 min leestijd

Wat is een MCP-server, en wat verbind je ermee?

Koppelingen tussen AI-tools en je eigen systemen worden nu met een paar klikken gelegd, vaak door de gebruiker zelf. Dit is wat er dan technisch gebeurt.

Abstracte bollen in banen boven golven
Snel antwoord

Het Model Context Protocol is een open standaard die beschrijft hoe een AI-assistent met externe systemen praat. Een MCP-server is een klein programma dat aan de ene kant met jouw systeem verbindt (mail, agenda, database, een dienst met een API) en aan de andere kant aan de assistent vertelt welk gereedschap hij mag gebruiken. Het is de reden dat koppelingen ineens eenvoudig zijn geworden, en daarmee ook de reden dat medewerkers ze zelf leggen. Wat je erover moet weten: wie de server heeft geschreven, waar hij draait, welke rechten hij namens jou heeft, en of dat token ooit verloopt.

01

MCP is een open standaard voor het koppelen van assistenten aan systemen

02

Een MCP-server vertaalt tussen jouw systeem en het gereedschap van de assistent

03

De koppeling wordt vaak door de gebruiker zelf gelegd, zonder inkoop of beoordeling

04

De rechten van de koppeling zijn meestal ruimer dan de taak vraagt

05

Het is een toeleveringsketen: een MCP-server is code van iemand anders

Een analist wil dat zijn assistent vragen kan beantwoorden over de verkoopcijfers. Hij vindt een MCP-server voor het datawarehouse, plakt een verbindingsreeks in een configuratiebestand, en binnen tien minuten kan de assistent de database bevragen.

Er is geen ticket aangemaakt. Er is geen inkoopbesluit genomen. Er is wel een koppeling gelegd tussen een AI-dienst en het systeem waar de omzetcijfers in staan.

Wat MCP is

Het Model Context Protocol is een open standaard, in november 2024 geïntroduceerd door Anthropic, die beschrijft hoe een AI-assistent kan praten met systemen buiten zichzelf. De specificatie is openbaar.

Het probleem dat het oplost is echt. Voor MCP moest elke combinatie van assistent en systeem apart worden gebouwd: een koppeling voor deze assistent met dat CRM, nog een voor die assistent met dezelfde CRM. Met een gedeelde standaard bouw je de koppeling één keer en praat elke assistent die de standaard ondersteunt ermee.

Dat is dezelfde beweging die USB maakte voor randapparatuur, en het gevolg is hetzelfde: het aantal koppelingen schiet omhoog omdat de drempel weg is.

Wat een MCP-server doet

Een MCP-server is een klein programma dat aan twee kanten praat.

Aan de systeemkant maakt hij verbinding met wat je wilt ontsluiten: een mailbox, een agenda, een database, een dienst met een API, of gewoon de bestanden op een schijf.

Aan de assistentkant meldt hij welk gereedschap beschikbaar is. Niet als documentatie voor mensen, maar als een machineleesbare beschrijving: dit gereedschap heet zoek_klant, het verwacht een naam, het geeft een klantrecord terug. De assistent leest die lijst en kan het gereedschap vervolgens aanroepen.

Belangrijk detail: de assistent kiest zelf wanneer hij welk gereedschap gebruikt. Jij vraagt om verkoopcijfers, en het model bepaalt welke aanroepen daarvoor nodig zijn. Dat is precies wat een agent tot een agent maakt.

Waar het spannend wordt

Niet in het protocol. Dat is een specificatie, en een goede. Het zit in wat eromheen ontstaat.

Het is code van iemand anders. Een MCP-server is een programma dat je installeert en dat namens jou toegang krijgt. Dat is een toeleveringsketen, met dezelfde vragen als bij elke afhankelijkheid. In juli 2025 werd CVE-2025-6514 gepubliceerd, een kwetsbaarheid in mcp-remote, een veelgebruikte proxy met honderdduizenden downloads. Dat is niet uitzonderlijk voor jonge software; het is wel een reden om te weten wat je draait.

De rechten zijn ruimer dan de taak. Bij het koppelen wordt vaak volledige toegang gevraagd waar leesrechten hadden volstaan. Dat is makkelijker voor de bouwer en het maakt het bereik groter dan nodig.

Tokens verlopen niet. Een verleend token blijft in de praktijk geldig tot iemand het intrekt, ook nadat de gebruiker zijn wachtwoord heeft gewijzigd. Kortlevende tokens zijn de aanbeveling en langlevende zijn de praktijk, omdat ze minder gedoe geven.

Niemand heeft het beoordeeld. Dit is het grootste. De koppeling is gelegd door iemand die zijn werk sneller wilde doen, en dat is precies hoe shadow AI altijd binnenkomt.

Waarom dit de volgende golf is

Bij de eerste golf shadow AI ging het om een tabblad: iemand opende een chatbot en plakte er iets in. Vervelend, en beperkt tot wat die persoon plakte.

Bij een MCP-koppeling gaat het om een deur. Er wordt geen tekst gedeeld maar toegang, en die toegang blijft bestaan als de medewerker naar huis gaat. Wat er daarna doorheen komt, hangt af van wat de assistent nodig denkt te hebben.

Daar komt bij dat een assistent met koppelingen ook inhoud van buiten leest, en dus gevoelig is voor instructies die daarin verstopt zitten. Zie wat is promptinjectie.

Wat je regelt

  1. Weet welke er zijn. Op beheerde machines is te zien welke MCP-servers zijn geïnstalleerd. Zonder beheer is dit vragen, met een onvolledig antwoord.
  2. Beoordeel de herkomst. Van de leverancier van het systeem zelf, of van een onbekende repository? Dat is hetzelfde onderscheid als bij elke afhankelijkheid.
  3. Beperk de rechten bij het koppelen. Leesrechten waar lezen genoeg is. Dit is het moment waarop het kan, want daarna kijkt niemand er nog naar.
  4. Laat tokens verlopen. En zorg dat er een plek is waar ze in te trekken zijn.
  5. Behandel het als een leverancier. Dezelfde vragen als in een AI-tool goedkeuren, want dat is wat het is.

De reden om hier nu naar te kijken en niet volgend jaar: koppelingen zijn goedkoop om te leggen en duur om terug te draaien. Een tabblad sluit je. Een verleende toegang moet iemand intrekken, en dan moet hij eerst weten dat hij bestaat.

FAQ

Veelgestelde vragen

Wat is MCP?

Het Model Context Protocol, een open standaard die in november 2024 door Anthropic is geïntroduceerd en beschrijft hoe AI-assistenten kunnen praten met externe systemen en gereedschap. Het doel is dat je niet voor elke combinatie van assistent en systeem een aparte koppeling hoeft te bouwen.

Wat doet een MCP-server precies?

Hij staat tussen de assistent en een systeem. Aan de ene kant maakt hij verbinding met bijvoorbeeld je mail, een database of een dienst met een API. Aan de andere kant meldt hij aan de assistent welk gereedschap er beschikbaar is en wat elk stuk gereedschap doet.

Waarom is dit een risico?

Niet vanwege het protocol zelf, maar omdat een MCP-server een programma is dat namens jou toegang heeft. Wie hem heeft geschreven, waar hij draait, welke rechten hij vraagt en of het token verloopt, zijn allemaal vragen die bij een gewone koppeling wel worden gesteld en hier vaak niet.

Leggen medewerkers deze koppelingen zelf?

Vaak wel, en dat is precies het punt. Een MCP-server installeren kost een paar minuten en vraagt geen inkooptraject. Zo ontstaat er een koppeling tussen een bedrijfssysteem en een AI-tool zonder dat iemand die heeft beoordeeld.

Wat controleer je bij een MCP-koppeling?

Wie de server heeft gemaakt en of hij van een vertrouwde bron komt, waar hij draait, welke rechten er zijn verleend en of die zijn te beperken, of het token verloopt, en of de verbinding versleuteld is. OWASP heeft hier een cheat sheet voor.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.