Founders horen tegenwoordig “we hebben MCP toegevoegd” op de manier waarop ze vroeger hoorden “we hebben een API toegevoegd”. Beide zinnen zijn betekenisloos totdat iemand de permissies benoemt.
Wat MCP daadwerkelijk is
MCP, het Model Context Protocol, is een open standaard om een AI-applicatie te koppelen aan externe systemen. De officiële documentatie (tree gelabeld als 2026-07-28, opnieuw gelezen op 2026-08-18) stelt dat het protocol zich focust op de uitwisseling van context. Het schrijft niet voor hoe de applicatie een taalmodel gebruikt of hoe de zojuist ontvangen context beheerd moet worden.
Er zijn drie deelnemers. De host is de coördinerende applicatie. De client is één verbinding met één server. De server is het programma dat de context beschikbaar stelt. De host maakt per server één client aan. Het beleid (policy) leeft op de host.
Drie primitieven op de server, in de taal van een founder:
- Tools zijn acties. Ze kunnen schrijven: e-mails sturen, een API aanroepen, een bestand wijzigen, of geld overmaken als je zo onverstandig was om dat te koppelen.
- Resources zijn context. Gericht op lezen. Een klantdossier, een specificatie, een logbestand.
- Prompts zijn herbruikbare templates. Geen permissie.
Je hoeft de specificatie niet uit je hoofd te kennen. Je hebt drie schriftelijke antwoorden nodig voor elke server die je aan een agent koppelt:
- Zichtbaarheid. Wat kan deze tool of resource lezen? Bestanden, mail, een database, een klantenlijst. Welke dataclassificatie. Wiens credentials.
- Mutatie. Wat kan het wijzigen, versturen, samenvoegen, sluiten of verwijderen?
- Log. Waar landt de call zodat een mens achteraf dinsdag kan reconstrueren: wie, welke tool, een samenvatting van de argumenten, resultaatklasse, tijdstempel, een correlator.
Als een van de antwoorden “dat hangt er vanaf” luidt, is de server nog niet klaar. “Dat hangt er vanaf” is precies de manier waarop een behulpzame agent een klant mailt vanaf een concept dat jij nooit hebt goedgekeurd.
Spreek er eens twee hardop uit. “Klantenlijst opvragen” is een read. “Herinnering voor verlenging sturen” is een write. Als beide met dezelfde credentials op dezelfde server draaien, ben je het plafond (ceiling) al kwijt.
Permissie is een explosieradius
Een plafond is het ergste wat er kan gebeuren als het model ernaast zit en de host ligt te slapen.
Geef de voorkeur aan een read-only server boven een schrijfserver. Splits ze waar je kunt. Gebruik een allowlist voor tools op de host. Accepteer nooit klakkeloos “alle tools van deze server”.
De specificatie vertelt clients om tool-annotaties als onbetrouwbaar te behandelen, tenzij de server zelf vertrouwd is. Besteed het plafond niet uit aan de zelfbeschrijving van de server.
De override doctrine is de uitgeschreven weigerlijst: meer uitgeven dan een bepaald plafond, spreken namens het bedrijf, productiedata wijzigen, of een beslissing sluiten waar jij nog steeds verantwoordelijk voor bent. Het vult het contract aan. Het contract bepaalt wat deze server mag doen. De doctrine bepaalt wat hij moet weigeren. Schrijf beide uit voordat je de tool bouwt die data de deur uit kan sturen.
Autorisatie in MCP is optioneel. De docs raden het aan wanneer gebruikersdata, audit, toestemming of limieten per gebruiker belangrijk zijn. Optioneel is het woord dat je wakker hoort te houden. Een lokale server met een environment secret kan alsnog root-rechten hebben.
Schrijfpaden en het logboek van dinsdag
Tools worden aangestuurd door een model. Het protocol vereist geen specifieke user interface. Applicaties zouden ervoor moeten zorgen dat een mens een call altijd kan weigeren. “Zouden moeten” is echter geen gate die je kunt auditen.
Behandel verzenden, uitgeven, verwijderen en productiemutaties met dezelfde ernst als een betaalintegratie. Review de eerste tien calls. Daarna is het logboek je review. Geen logboek, geen schrijftool.
Vraag naar dinsdag. “Laat me elke verzendactie van deze server tussen 09:00 en 18:00 zien.” Als niemand dat kan, is het contract incompleet. Officiële security-richtlijnen waarschuwen om dezelfde reden voor token passthrough: een server die een token accepteert dat niet specifiek voor hem is uitgegeven, verbreekt de audittrail. Je kunt dinsdag niet reconstrueren als het logboek tot de doelgroep van iemand anders behoort.
Wat MCP niet is
Het is geen moat. Concurrenten kunnen exact hetzelfde open protocol inpluggen.
Het biedt op zichzelf geen veiligheid. Een protocol dat mag schrijven is net zo gevaarlijk als elke andere write-API. Officiële security-pagina’s bestaan omdat confused-deputy problemen, tokenmisbruik en schadelijke metadata-URL’s realistische risico’s zijn. Het protocol catalogiseert die risico’s. Het neemt ze niet weg.
Het is geen model. Het is geen agent-runtime. Een agentische workflow heeft nog steeds een doel, een charter en een plafond nodig. MCP bepaalt slechts hoe die werker het gebouw mag aanraken, het is geen vervanging voor de definitie van de werker in Wat is een AI-agent?.
Het is geen vervanging voor STACK. STACK is de architectuur met vijf lagen voor repo’s: structuur, toolchain, agentconfiguratie, connectie, kennis en kwaliteit. MCP bevindt zich in de connectielaag, met toolcontracten, hooks en een eerlijk verhaal over falen. Als je regels in vijf verschillende tools zitten en je MCP-servers geen eigenaar hebben, creëer je agentische repo-schuld. Het protocol heeft dat niet veroorzaakt. Het ontbrekende contract wel.
Een team dat niet in staat is om werk over een grens heen over te dragen zal niet gered worden door een schonere server. Coördinatie en connectie zijn twee verschillende banen.
Een review voor founders in vijftien minuten
Vraag de persoon die “MCP heeft toegevoegd” om één enkele tool met je door te nemen.
- Wie is de eigenaar van deze server in de repo?
- Lokaal of remote? Wiens credentials worden gebruikt?
- Wat is het bevoegdheidsplafond?
- Wat verbiedt de override doctrine deze tool om te doen?
- Als het iets verstuurt, uitgeeft of verwijdert, wie reviewt dan de eerste tien calls?
- Als we om 17:00 de stekker eruit trekken, wat gaat er dan stuk?
- Laat me het logboek van afgelopen dinsdag voor deze tool zien.
Je vraagt niet om een demo. Je vraagt precies dezelfde dingen die je van een nieuwe productie-integratie eist. Behandel het op die manier en MCP wordt saai, wat precies het doel is.
De publieke specificatie is de eerste bron. De architectuurpagina in de docs-tree van 2026-07-28 is waar host, client, server en primitieven worden gedefinieerd. Lees beide opnieuw door voordat je een versie vastzet (pin). Deze pagina zal niet elke wrapper bij kunnen houden.
Waar dit thuishoort
The Agentic Codebase is het boek dat het agent-OS behandelt als iets dat je versioneert zoals de app. De introductie is de landingspagina voor het boek. MCP is het contract op de connectie. Pin een versie. Lees de eerste-partij docs opnieuw. Maak de server daarna saai.