Every new protocol goes through the same adolescence. First there is the excitement of early adoption — developers building quickly, vendors announcing integrations, community Discord channels overflowing with "how do I connect X to Y." Then, a few months in, the questions change. They get quieter. They become the questions you only ask once you have something in production and a reason to worry: Who wrote this server? What does it actually do with my credentials? Is there anywhere I can check before I install it?

Jedes neue Protokoll durchläuft dieselbe Adoleszenz. Zuerst kommt die Aufbruchsstimmung der Frühnutzer — Entwickler, die schnell bauen, Anbieter, die Integrationen ankündigen, Community-Discord-Kanäle, die vor Fragen wie „Wie verbinde ich X mit Y?" überquellen. Dann, einige Monate später, ändert sich der Ton. Die Fragen werden leiser. Es sind die Fragen, die man erst stellt, wenn etwas in der Produktion läuft und es einen Grund zur Sorge gibt: Wer hat diesen Server geschrieben? Was macht er wirklich mit meinen Zugangsdaten? Gibt es irgendwo eine Prüfmöglichkeit, bevor ich ihn installiere?

Model Context Protocol is at that inflection point now. The protocol itself is clean — an elegant, open standard for connecting language models to external tools and data sources. The ecosystem that has grown around it is a different story. Hundreds of MCP servers exist across GitHub repositories, npm packages, and vendor documentation pages, with no consistent place to find them, no common format for what they claim to do, and no independent assessment of whether those claims are accurate. For anyone running agents in a real business context, this is not a theoretical problem. It is the practical condition you are working in every time you integrate a new tool.

Model Context Protocol steht genau an diesem Wendepunkt. Das Protokoll selbst ist sauber konzipiert — ein eleganter, offener Standard zur Anbindung von Sprachmodellen an externe Werkzeuge und Datenquellen. Das Ökosystem, das sich darum gebildet hat, ist eine andere Geschichte. Hunderte von MCP-Servern existieren verstreut über GitHub-Repositories, npm-Pakete und Anbieter-Dokumentationsseiten — ohne konsistenten Anlaufpunkt, ohne einheitliches Format für das, was sie zu tun behaupten, und ohne unabhängige Prüfung, ob diese Behauptungen der Wahrheit entsprechen. Für alle, die Agenten in einem realen Geschäftskontext betreiben, ist das kein theoretisches Problem. Es ist die praktische Bedingung, unter der man arbeitet, jedes Mal wenn ein neues Werkzeug integriert werden soll.

The registry gap

Die Lücke im Verzeichnis

What the MCP ecosystem was missing was not another list. Lists exist — curated GitHub repos, community wikis, vendor directories, aggregator sites. What was missing was something with an opinion. A place that did not just catalogue servers but assessed them: their claimed permissions versus their actual network behaviour, the quality of their documentation, the transparency of their credential handling, the presence (or absence) of a published security disclosure process.

Was dem MCP-Ökosystem fehlte, war keine weitere Liste. Listen gibt es — kuratierte GitHub-Repos, Community-Wikis, Anbieterverzeichnisse, Aggregator-Seiten. Was fehlte, war eine Instanz mit Haltung. Ein Ort, der Server nicht nur katalogisiert, sondern bewertet: die behaupteten Berechtigungen im Vergleich zum tatsächlichen Netzwerkverhalten, die Qualität der Dokumentation, die Transparenz des Credential-Handlings, das Vorhandensein — oder das Fehlen — eines veröffentlichten Sicherheits-Disclosure-Prozesses.

The gap is structural, not accidental. Building a useful registry is straightforward. Building a trustworthy one is a different problem, and the obstacle is not technical — it is incentive. The moment a registry has a commercial relationship with the servers it covers, it has a conflict of interest. Paid placement, sponsored rankings, affiliate arrangements with vendors: these are all reasonable ways to sustain a directory. They are all fatal to the thing that makes a directory worth consulting in the first place.

Die Lücke ist strukturell, nicht zufällig. Ein nützliches Verzeichnis zu bauen ist nicht schwer. Ein vertrauenswürdiges zu bauen ist ein anderes Problem, und das Hindernis ist kein technisches — es ist ein Anreizproblem. In dem Moment, in dem ein Verzeichnis eine kommerzielle Beziehung zu den Servern eingeht, die es bewertet, entsteht ein Interessenkonflikt. Bezahlte Platzierungen, gesponserte Rankings, Affiliate-Vereinbarungen mit Anbietern: das sind durchaus vernünftige Wege, ein Verzeichnis zu finanzieren. Für das Einzige, was ein Verzeichnis überhaupt lesenswert macht, sind sie allesamt fatal.

A registry that sells placement cannot be trusted as a registry. It becomes an advertising vehicle that happens to be shaped like a neutral resource. The users who most need accurate information — the ones evaluating an unfamiliar server before granting it access to production infrastructure — are exactly the users that advertising dynamics fail.
Ein Verzeichnis, das Platzierungen verkauft, kann kein Verzeichnis sein. Es wird zu einem Werbeträger, der zufällig die Form einer neutralen Ressource angenommen hat. Die Nutzer, die am dringendsten auf verlässliche Informationen angewiesen sind — diejenigen, die einen unbekannten Server prüfen, bevor sie ihm Zugriff auf ihre Produktionsinfrastruktur gewähren — sind genau die Nutzer, die Werbedynamiken systematisch im Stich lassen.

We built MCP Verdict because the gap was clear and the solution was not complicated: do the assessments independently, publish the findings without commercial constraint, and keep access free. The moat is not the technology. The moat is the credibility that comes from having no financial stake in any particular outcome.

Wir haben MCP Verdict gebaut, weil die Lücke offensichtlich war und die Lösung nicht kompliziert ist: Bewertungen unabhängig durchführen, Ergebnisse ohne kommerzielle Zwänge veröffentlichen, den Zugang kostenlos halten. Der Burggraben liegt nicht in der Technologie. Der Burggraben ist die Glaubwürdigkeit, die entsteht, wenn man kein finanzielles Interesse an einem bestimmten Ergebnis hat.

What the product actually does

Was das Produkt tatsächlich leistet

MCP Verdict is a registry with verdicts. Each entry covers a server's core claims — what tools it exposes, what external services it calls, what credentials it requests — and pairs those claims with a structured assessment of how well the implementation matches the documentation. We examine source code where it is available. We instrument servers in isolated environments and observe their actual network behaviour. We note the discrepancies, not as a gotcha exercise, but because discrepancies between claimed and actual behaviour are the primary signal of risk in a tool you are considering granting access to your infrastructure.

MCP Verdict ist ein Verzeichnis mit Urteilen. Jeder Eintrag erfasst die zentralen Versprechen eines Servers — welche Werkzeuge er bereitstellt, welche externen Dienste er aufruft, welche Zugangsdaten er anfordert — und stellt diesen Versprechen eine strukturierte Bewertung gegenüber, wie gut die Implementierung mit der Dokumentation übereinstimmt. Wo Quellcode verfügbar ist, untersuchen wir ihn. Wir instrumentieren Server in isolierten Umgebungen und beobachten ihr tatsächliches Netzwerkverhalten. Abweichungen werden festgehalten — nicht als Entlarvungsspiel, sondern weil Diskrepanzen zwischen behauptetem und tatsächlichem Verhalten das primäre Risikoindiz bei einem Werkzeug sind, dem man Zugriff auf die eigene Infrastruktur gewähren möchte.

The assessment format is designed to be readable by someone who is not an engineer. The technical audience already has the tools to audit source code — they do not need us for that. The audience that needs MCP Verdict is the developer who found a server that solves their immediate problem and wants a quick answer to whether it is trustworthy before they integrate it. And it is the manager or owner who has to approve tool additions to an agent's environment without the background to read a network traffic log. The verdicts are written for both.

Das Bewertungsformat ist so gestaltet, dass es auch ohne technischen Hintergrund lesbar ist. Das technische Publikum verfügt bereits über die Mittel, Quellcode selbst zu prüfen — dafür braucht es uns nicht. Das Publikum, für das MCP Verdict gemacht ist, ist der Entwickler, der einen Server gefunden hat, der sein unmittelbares Problem löst, und der vor der Integration schnell wissen möchte, ob er vertrauenswürdig ist. Und es ist die Führungskraft oder der Inhaber, der Werkzeugerweiterungen für die Agentenumgebung genehmigen muss, ohne die Fachkenntnis, einen Netzwerk-Traffic-Log zu lesen. Die Urteile sind für beide geschrieben.

There is also a registry function: a structured, searchable index of servers with consistent metadata across entries. This sounds mundane and it is, deliberately. The discipline of consistent metadata — same fields, same format, same level of coverage for every entry — is what lets the registry be used programmatically, aggregated, compared, and built upon. A list of servers with inconsistent descriptions is useful for browsing. A registry with a schema is useful for building.

Hinzu kommt die eigentliche Verzeichnisfunktion: ein strukturierter, durchsuchbarer Index von Servern mit einheitlichen Metadaten über alle Einträge hinweg. Das klingt unspektakulär — und das ist es absichtlich. Die Disziplin konsistenter Metadaten — gleiche Felder, gleiches Format, gleiche Abdeckungstiefe für jeden Eintrag — ist das, was das Verzeichnis programmatisch nutzbar, aggregierbar, vergleichbar und als Grundlage für Weiteres verwendbar macht. Eine Liste von Servern mit uneinheitlichen Beschreibungen ist nützlich zum Stöbern. Ein Verzeichnis mit Schema ist nützlich zum Bauen.

Why free

Warum kostenlos

The question we get asked most often, usually from people with healthy scepticism about things described as free, is what the actual model is. The honest answer is that free access to the registry and the verdicts is not a loss leader or a conversion mechanism for an enterprise tier we will announce later. It is the product decision that makes the other decisions coherent.

Die am häufigsten gestellte Frage — meist von Menschen mit gesunder Skepsis gegenüber allem, das als kostenlos bezeichnet wird — lautet: Wie funktioniert das wirklich? Die ehrliche Antwort: Freier Zugang zum Verzeichnis und zu den Urteilen ist weder ein Einstiegsverlust noch ein Konversionsmechanismus für eine Unternehmensversion, die wir später ankündigen werden. Es ist die Produktentscheidung, die alle anderen Entscheidungen kohärent macht.

If MCP Verdict is only useful to people who can pay for it, it solves the trust problem for a small subset of the market — the well-resourced teams who probably had the internal capacity to do security assessments themselves anyway. The teams that most need an independent verdict layer are often the ones that least have the budget to pay for it: small agencies, solo developers, early-stage startups deploying agents because they cannot afford headcount for the same tasks. Making the registry free is not charity. It is the condition for it to function as infrastructure rather than as a premium service.

Wenn MCP Verdict nur für zahlende Nutzer zugänglich wäre, löste es das Vertrauensproblem für eine kleine Teilmenge des Marktes — die ressourcenstarken Teams, die wahrscheinlich ohnehin die interne Kapazität für eigene Sicherheitsprüfungen gehabt hätten. Die Teams, die eine unabhängige Bewertungsebene am dringendsten brauchen, verfügen oft am wenigsten über das Budget, dafür zu zahlen: kleine Agenturen, Solo-Entwickler, Startups in der Frühphase, die Agenten einsetzen, weil sie sich keine Mitarbeiter für dieselben Aufgaben leisten können. Das Verzeichnis kostenlos zu machen ist keine Wohltat. Es ist die Voraussetzung dafür, dass es als Infrastruktur funktioniert — und nicht als Premiumdienst.

The open question — and it is a real one — is what sustains the assessment operation over time. Assessment work is labour-intensive if done properly. We are not going to pretend we have solved this completely. What we know is that the incentive structure must never compromise the independence of the verdicts, and that anything which creates a financial relationship between MCP Verdict and the servers it covers is disqualifying. The model we are working within keeps those incentives clean. We will continue to be transparent about how it evolves.

Die offene Frage — und sie ist real — ist, was den Bewertungsbetrieb langfristig trägt. Bewertungsarbeit ist, wenn sie ordentlich gemacht wird, personalintensiv. Wir werden nicht so tun, als hätten wir das vollständig gelöst. Was wir wissen: Die Anreizstruktur darf die Unabhängigkeit der Urteile niemals gefährden, und alles, was eine finanzielle Beziehung zwischen MCP Verdict und den bewerteten Servern schafft, ist disqualifizierend. Das Modell, in dem wir arbeiten, hält diese Anreize sauber. Wie es sich weiterentwickelt, werden wir weiterhin transparent kommunizieren.

The principle beneath the product

Das Prinzip hinter dem Produkt

There is a broader claim embedded in what we are doing, and it is worth stating directly rather than leaving it implicit.

Was wir tun, enthält eine weitreichendere Behauptung — es lohnt sich, sie direkt auszusprechen, anstatt sie implizit zu lassen.

Agentic systems are different from previous waves of software integration in a specific way: they are authorised by nature. When you connect an MCP server to an agent, you are not just adding a feature — you are extending the agent's authorisation boundary. The server can act on behalf of the agent, which acts on behalf of you. A compromised or deceptive server is not a software bug. It is a breach of the trust delegation that makes the whole system work.

Agentische Systeme unterscheiden sich von früheren Wellen der Softwareintegration in einem entscheidenden Punkt: Sie sind von Natur aus autorisiert. Wenn man einen MCP-Server mit einem Agenten verbindet, fügt man nicht einfach eine Funktion hinzu — man erweitert die Autorisierungsgrenze des Agenten. Der Server kann im Namen des Agenten handeln, der seinerseits im Namen des Nutzers handelt. Ein kompromittierter oder täuschender Server ist kein Softwarefehler. Es ist ein Bruch der Vertrauensdelegation, auf der das gesamte System beruht.

This is why the verification layer matters at the protocol level, not just the deployment level. Individual teams can and should audit the servers they use. But the ecosystem also needs a shared verification resource that accumulates coverage faster than any individual team can, publishes findings in a form that benefits everyone, and maintains the independence that makes its assessments worth consulting. That is what a neutral registry is for. That is what MCP Verdict is trying to be.

Deshalb ist die Verifikationsebene auf Protokollebene wichtig — nicht nur auf Deployment-Ebene. Einzelne Teams können und sollten die von ihnen genutzten Server prüfen. Aber das Ökosystem braucht auch eine gemeinsam genutzte Verifikationsressource, die Abdeckung schneller akkumuliert als jedes einzelne Team, Ergebnisse in einer Form veröffentlicht, die allen zugute kommt, und die Unabhängigkeit wahrt, die ihre Bewertungen konsultierenswert macht. Dafür ist ein neutrales Verzeichnis da. Das ist es, was MCP Verdict zu sein versucht.

We built it because we needed it ourselves and it did not exist. We gave it away because a trustworthy registry, by definition, cannot be a private asset — its value is proportional to how broadly it is trusted, and trust is not something you manufacture through access controls.

Wir haben es gebaut, weil wir es selbst brauchten und es nicht existierte. Wir haben es verschenkt, weil ein vertrauenswürdiges Verzeichnis per definitionem kein privates Gut sein kann — sein Wert ist proportional dazu, wie breit es Vertrauen genießt, und Vertrauen ist nichts, das man durch Zugangsbeschränkungen erzeugt.

The KOCA Labs Position — Labs & Ventures Desk 05

Die KOCA-Labs-Position — Labs & Ventures Desk 05

The MCP ecosystem is growing faster than the trust infrastructure needed to support it safely. Individual teams cannot audit every server they might want to use — the catalogue is too large and too dynamic. A neutral, independent registry that does the work once and publishes the findings publicly is the missing layer. Neutrality is not a feature. It is the entire value proposition. Any registry with commercial relationships to the servers it covers is, by that fact, compromised as a reference source. MCP Verdict exists to be the thing that cannot be bought.

Das MCP-Ökosystem wächst schneller als die Vertrauensinfrastruktur, die es braucht, um sicher zu funktionieren. Einzelne Teams können nicht jeden Server prüfen, den sie nutzen möchten — der Katalog ist zu groß und zu dynamisch. Ein neutrales, unabhängiges Verzeichnis, das die Arbeit einmal erledigt und die Ergebnisse öffentlich zugänglich macht, ist die fehlende Schicht. Neutralität ist kein Feature. Sie ist die gesamte Wertargumentation. Jedes Verzeichnis mit kommerziellen Beziehungen zu den Servern, die es bewertet, ist allein dadurch als Referenzquelle kompromittiert. MCP Verdict existiert, um das zu sein, was sich nicht kaufen lässt.

The work is ongoing. The catalogue grows as the ecosystem grows. If you maintain an MCP server and want it assessed, the submission process is open. If you have spotted a server that warrants scrutiny and is not yet in the registry, the same process applies. The point is not comprehensiveness for its own sake — it is coverage of the servers people are actually installing in production environments, assessed before those installations happen rather than after something goes wrong.

Die Arbeit ist im Gange. Der Katalog wächst mit dem Ökosystem. Wer einen MCP-Server betreibt und eine Bewertung wünscht, kann ihn über den offenen Einreichungsprozess anmelden. Wer einen Server entdeckt hat, der einer Prüfung bedarf und noch nicht im Verzeichnis steht, kann denselben Weg gehen. Es geht nicht um Vollständigkeit um ihrer selbst willen — sondern um Abdeckung der Server, die Menschen tatsächlich in Produktionsumgebungen installieren, bewertet bevor diese Installation stattfindet, nicht nachdem etwas schiefgelaufen ist.

Explore the Registry Das Verzeichnis erkunden MCP Verdict — Independent assessments for the agentic tool ecosystem MCP Verdict — Unabhängige Bewertungen für das agentische Werkzeug-Ökosystem

Browse verdicts, search by server, or submit a server for review. Free to use, no account required, no placement fees — ever.

Urteile durchsuchen, nach Server filtern oder einen Server zur Prüfung einreichen. Kostenlos, ohne Konto, ohne Platzierungsgebühren — jetzt und in Zukunft.

Visit mcpverdict.dev → Zu mcpverdict.dev →