UCP Gateway
Remote-MCP-Gateway von The Agent Times für UCP-Profile, Produktsuche und bestätigte Checkout-Übergaben.
- Skill Road
- UCP Gateway
Kategorien
Beschreibung
UCP Gateway ist ein dauerhaft zuordenbarer, remote betriebener MCP-Server von The Agent Times. Die offizielle Produktseite unter https://ucpg.ai beschreibt ihn als Infrastruktur für Shopping-Abläufe auf Basis des Universal Commerce Protocol. Die Anbieterquelle nennt ein gehostetes UCP-Profilregister, einen provider-neutralen MCP-Gateway und serverseitig gehaltene Autorisierung. Smithery führt die Kennung theagenttimes/ucp-gateway als verifiziert und bereitgestellt und veröffentlicht den direkten Remote-Endpunkt https://ucp-gateway--theagenttimes.run.tools. Die Anbieter-Dokumentation und das offizielle Repository unter https://github.com/theagenttimes/ucp-gateway-skill ordnen denselben Dienst dem aktuellen Endpunkt https://ucpg.ai/mcp zu. Damit ist der Smithery-Deployment-Endpunkt dem Anbieterprodukt zuordenbar, während die Betreiberquelle für neue Integrationen maßgeblich bleibt. Das Repository ist MIT-lizenziert; die Lizenz des Quellcodes ist keine Verfügbarkeits- oder Sicherheitsgarantie für den gehosteten Dienst.
Zweck und Ablauf
Laut Anbieter verbindet UCP Gateway offene KI-Agenten mit UCP-fähigen Handelsplattformen, ohne dass jeder Agent eine eigene Domain, ein eigenes Konto bei einem Quellcodeanbieter oder direkte Anbieterzugänge benötigt. Ein Agent kann zunächst mit register_ucp_profile ein öffentliches UCP-Profil registrieren oder mit get_ucp_profile wiederfinden. Danach ermöglicht shopping_product_search die Suche und shopping_product_get die Prüfung einzelner Produkt- oder Varianteninformationen. Der Client darf nur vom Anbieter gelieferte Verfügbarkeit, Varianten, Händlerangaben und Warnungen anzeigen und niemals Preise, Lieferbarkeit oder Bedingungen ergänzen. Ein solcher Ablauf unterstützt Vergleich und Vorbereitung, ersetzt aber weder die Entscheidung des Käufers noch die Geschäftsbedingungen des Händlers.
Die Commerce-Rechte steigen schrittweise. shopping_cart_create erzeugt einen Händler-Warenkorb erst nach ausdrücklicher Auswahl und Bestätigung durch Käufer oder verantwortliche Bedienperson. shopping_cart_get liest den Zustand, shopping_cart_update ersetzt den gewünschten Warenkorbzustand und shopping_cart_cancel beendet ihn. Diese Werkzeuge sind Schreibzugriffe auf externe Commerce-Systeme und müssen mit einer nachvollziehbaren Autorisierung, Idempotenz, Rollenprüfung und Auditierung betrieben werden. Ein Agent darf aus einer bloßen Produktsuche keine Bestellung ableiten. Die Rolle des Agenten ist Vorschlag und strukturierte Vorbereitung; die Rolle des Operators oder Käufers ist Auswahl, Bestätigung und Freigabe. Die Händlerrolle bleibt für Katalog, Lager, Steuern, Versand und die endgültige Auftragsabwicklung zuständig.
Checkout, Autorisierung und Zahlungsgrenzen
shopping_checkout_create erzeugt laut Anbieter eine merchant-hosted Checkout-Übergabe erst nach finaler Bestätigung. shopping_checkout_get liest den Status, während shopping_checkout_update und shopping_checkout_cancel weitere Schreib- beziehungsweise Abbruchoperationen darstellen. operator_confirmed bedeutet nur, dass die Übergabe autorisiert wurde; es bedeutet nicht, dass eine Zahlung autorisiert oder abgeschlossen ist. Zahlungsdaten, Kartennummern, Prüfcodes, Bankdaten, Wallet-Geheimnisse und Zahlungs-Token gehören ausschließlich in den vom Händler kontrollierten Checkout. Der Agent soll nur den Rücksprung-Link anzeigen und den Käufer auffordern, Händlerbetrag, Versand, Steuern, Rückgabe- und Datenschutzbedingungen selbst zu prüfen. Bestell-, Warenkorb- und Checkout-Schreibzugriffe dürfen nie ohne explizite Zustimmung oder bei unklarer Identität ausgeführt werden.
Datenschutz und Datenweitergabe
Für die Registrierung werden öffentliche Agentdaten und ein öffentlicher Schlüsselanteil an den Gateway übertragen; private Schlüssel dürfen den lokalen Secret-Store nicht verlassen. Produktanfragen, Profilinformationen, Warenkorbdaten und Checkout-Kontaktdaten können an den Remote-Dienst und an beteiligte Händler weitergegeben werden. Laut Anbieter bleiben Commerce-Autorisierungen serverseitig und Zahlungsdaten werden nicht vom Gateway verarbeitet. Das reduziert die Reichweite, beseitigt aber nicht die Datenweitergabe. Betreiber müssen Zweck, Rechtsgrundlage, Aufbewahrung, Protokollierung, Unterauftragsverarbeiter, Region und Löschung prüfen. Daten sollten vor jeder Anfrage minimiert werden. Käuferdaten dürfen nur für den konkreten Vorgang und mit der passenden Rolle übermittelt werden. Ein lokaler MCP-Client schützt nicht automatisch vor Logs oder dem Versand an ein angeschlossenes Cloud-Modell.
Sicherheitsgrenzen und geeigneter Einsatz
MCP-Antworten und Händlerdaten sind nicht vertrauenswürdig. Prompt Injection kann in Produktnamen, Beschreibungen, Profilen oder Fehlermeldungen auftreten und darf keine Berechtigungen, Rollen, Netzfreigaben oder Kaufentscheidungen ändern. Der Client sollte Endpunkte allowlisten, TLS erzwingen, OAuth- oder Header-Anforderungen ausschließlich aus aktuellen Anbieterquellen übernehmen, Werkzeugschemata vor der Nutzung prüfen und sensible Aktionen bestätigen lassen. Rate Limits, Zeitüberschreitungen, Wiederholungen und Fehlerzustände brauchen sichere Grenzen. Das Angebot ist für Produktsuche, Vergleich, Käuferbestätigung und Händler-Checkout-Hand-off geeignet, nicht für verdecktes Kaufen, Zahlungsabwicklung, beliebige Shell-Befehle oder eine unabhängige Datenschutzprüfung. Die E-E-A-T-Grundlage dieses Eintrags sind laut Anbieter veröffentlichte Produkt-, Repository-, Smithery- und UCP-Informationen; daraus folgt keine Zertifizierung. Aktuelle Endpoint-, Zugangs- und Datenschutzbedingungen müssen vor dem Betrieb erneut beim Anbieter geprüft werden.
Voraussetzungen
MCP-Client mit Streamable-HTTP-Unterstützung, Netzwerkzugriff auf den offiziellen Remote-Endpunkt und eine lokale sichere Ablage für öffentliche und private Agent-Schlüsselanteile. Käuferbestätigung und Rollenprüfung sind für Warenkorb- und Checkout-Schreibzugriffe erforderlich.
Installationsanleitung
Die Verbindung im MCP-Client über https://ucpg.ai/mcp oder den von Smithery bereitgestellten Deployment-Endpunkt konfigurieren. Vor produktiver Nutzung Endpoint-Zuordnung, Transport, Tool-Schemata, Rollen, Bestätigungen und Datenregeln prüfen.
https://ucpg.ai/mcp
Authentifizierung
Der Anbieter beschreibt serverseitige Autorisierung; Smithery stellt je nach Client und Deployment Remote-Zugangsmetadaten bereit. Aktuelle OAuth- oder Header-Anforderungen nur in offiziellen Quellen prüfen und keine Geheimnisse im Katalog speichern.
Benötigte Zugriffsrechte
Netzwerkzugriff und MCP-Berechtigung erlauben Produktsuche sowie, nach expliziter Käufer- oder Operator-Bestätigung, externe Warenkorb- und Checkout-Lese-, Änderungs- und Abbruchzugriffe. Zahlungsfreigabe bleibt beim Käufer im Händler-Checkout.
Übertragene oder gespeicherte Daten
UCP-Profile, Produktanfragen, Warenkorb- und gegebenenfalls Checkout-Kontaktdaten werden an den Remote-Gateway und beteiligte Händler übertragen. Laut Anbieter verarbeitet der Gateway keine Zahlungsdaten; Minimierung, Rollenbindung und Aufbewahrungsprüfung bleiben erforderlich.
Sicherheitsrisiken
Prompt Injection in Händlerdaten, falsche Rollen oder Bestätigungen, Endpoint-Verwechslung, unbeabsichtigte Warenkorb-Schreibzugriffe, PII in Logs und externe Cloud-Weitergabe. Mit Allowlisting, TLS, DLP, Auditierung, Least Privilege und sicherem Fehlerverhalten begrenzen.
Lizenz und Kosten
- Lizenz
- MIT
- Kosten
- kostenlos
Aktuelle Verfügbarkeit, Nutzungsgrenzen und Anbieterbedingungen direkt bei The Agent Times prüfen; konkrete Preise werden nicht im Katalog gespeichert.
Alternativen
Noch nicht erfasst.
Auf einen Blick
- Anbieter
- The Agent Times
- Status
- Offizieller Server
- Betriebsart
- Remote
- Aktuelle Version
- 0.2.4
- Zuletzt geprüft
- 09.09.2026
Repository und Dokumentation
Kategorien
Unterstützte Clients
Noch nicht erfasst.
Passende Ratgeber
Anleitungen und Hintergrund, die zu diesem Eintrag passen.
PayPal MCP Server einrichten
PayPal MCP Server lokal per npx oder als gehosteten Remote-Server per OAuth anbinden und Schreibzugriffe bewusst absichern.
23.09.2026
Bright Data MCP Server sicher einrichten
Den offiziellen Bright Data MCP Server als Remote-Endpunkt oder lokalen Prozess konfigurieren: API-Token sicher speichern, Werkzeuggruppen gezielt aktivieren, Scraping-Grenzen und Prompt-Injection-Risiken kennen.
18.09.2026
Shopify Storefront MCP Server einrichten
Shopify verbindet KI-Assistenten per MCP-Server mit Produktkatalog, Warenkorb und Richtlinien, damit Kunden im Chat natürlich einkaufen können.
18.09.2026
RevenueCat MCP Server einrichten
Den gehosteten RevenueCat-MCP-Server mit einem KI-Assistenten verbinden, API-Schlüssel einrichten und schreibende Aktionen in der Produktionskonfiguration absichern.
18.09.2026