Am häufigsten geht dies unauffällig schief. Sie folgen einer Einrichtungsanleitung, fügen einen JSON-Block in Ihre Client-Konfiguration ein, starten neu, und es funktioniert: Die Toolliste erscheint, die Verbindung ist grün. Dann fragen Sie nach den gestrigen Bestellungen und erhalten nichts Brauchbares — ohne offensichtlichen Grund.
Der Grund: Shopify bietet zwei verschiedene MCP-Server an, und der einfach einzurichtende kann Ihren Shop nicht sehen.
Die beiden Server
Shopify veröffentlichte sein AI Toolkit im April 2026 als Open Source und bündelte den offiziellen MCP-Server-Stack, Agenten-Skills und ein Claude-Code-Plugin unter einem Namensraum. Darin stecken zwei Dinge, die regelmäßig verwechselt werden.
Dev MCP läuft lokal, erfordert keine Anmeldung und stellt dem Assistenten Shopifys Entwicklerdokumentation und API-Schemas bereit. Es ist für Entwickler von Shopify-Apps gedacht und erfüllt diese Aufgabe gut. Es liest keine gestrigen Bestellungen und bearbeitet keine Produkte, weil es absichtlich nie einen Live-Shop berührt.
Admin MCP arbeitet mit echten Shopdaten und benötigt ein Admin-API-Token. Dieses Token macht den gesamten Unterschied aus — und den gesamten Einrichtungsaufwand.
Wenn Sie auf Shopify entwickeln, installieren Sie Dev MCP und hören Sie hier auf zu lesen. Es ist kostenlos und offiziell; dieser Artikel will es nicht ersetzen. Betreiben Sie einen Shop und möchten Fragen dazu stellen, benötigen Sie den anderen Server.
Was der Admin-Weg tatsächlich von Ihnen verlangt
Sie erstellen eine benutzerdefinierte App in Ihrer Shopverwaltung, erteilen die benötigten Admin-API-Berechtigungen und verwahren das erzeugte Token. Dabei werden drei Entscheidungen häufig schlecht getroffen.
Die erste betrifft den Berechtigungsumfang. Gewähren Sie zu wenig, tritt der Fehler erst beim Aufruf auf — als schwer lesbarer Autorisierungsfehler in einer Chatantwort. Gewähren Sie alles, haben Sie ein Token erstellt, das Ihren Katalog umschreiben kann und in einer Konfigurationsdatei auf einem Laptop liegt.
Die zweite betrifft den Speicherort des Tokens. Ein Klartext-Token in einer JSON-Konfiguration ist der Standard in den meisten Anleitungen, weil sich das am kürzesten beschreiben lässt. Für Zugangsdaten, mit denen Produkte veröffentlicht werden können, würden Sie diese Lösung nicht wählen.
Die dritte betrifft die Erneuerung. Tokens überleben den Anlass ihrer Erstellung. Nichts bei der Einrichtung erinnert Sie daran.
Lesen und Schreiben bergen nicht dasselbe Risiko
Zu fragen, welche SKUs letzte Woche ausverkauft waren, ist ein Lesevorgang. Er ist günstig und reversibel; ist die Antwort falsch, bemerken Sie es und machen weiter.
Einen Preis ändern, eine Produktbeschreibung bearbeiten, in einem Vertriebskanal veröffentlichen: All das betrifft einen Live-Shop, in dem Kunden gerade einkaufen. Das Protokoll unterscheidet dies nicht. MCP beschreibt ein Tool und seine Argumente; es kennt kein Konzept von „Dies ist unumkehrbar“.
Die Freigabekontrolle muss daher im Client liegen. Führt Ihr Client Toolaufrufe sofort aus, sobald das Modell sie ausgibt, steht zwischen einer missverstandenen Anweisung und einem neu bepreisten Katalog nur, dass das Modell einen guten Tag hat. Dieses Risikoprofil wählt niemand absichtlich; man übernimmt es aus einer Einrichtungsanleitung.
Dasselbe Muster auf jeder anderen Plattform
Für eBay, Etsy und WooCommerce gibt es inzwischen Community-MCP-Server, und die Geschichte wiederholt sich fast genau: selbst erzeugtes Token oder Schlüsselpaar, eine Berechtigungsentscheidung, ein dauerhaft laufender lokaler Prozess und ein Client, dem Schreibzugriffe anvertraut werden müssen. Ein Verkäufer auf vier Plattformen betreibt damit vier kleine Dienste und verwahrt vier Zugangsdaten — eine echte Aufgabe, die niemand eingeplant hat.
Wo Orkas hier einzuordnen ist
Orkas ist ein MCP-Client, daher funktionieren alle oben beschriebenen Server damit wie mit anderen Clients. Außerdem bringt es einen eigenen Shopify-Admin-Konnektor mit, der auf einer händlereigenen Dev-Dashboard-App basiert. Zwei Details sind dabei entscheidend.
Berechtigungen werden beim Verbinden validiert, nicht erst beim Fehlschlagen eines Aufrufs. Orkas prüft jede erforderliche Berechtigung: Produkte, Bestellungen, Kunden, Bestände, Standorte, Bestellentwürfe, Retouren, Rabatte, Veröffentlichungen und die jeweils nötigen Fulfillment-Auftragsberechtigungen. Es nennt fehlende Berechtigungen, bevor Sie eine Konversation darauf verwenden, sie zu entdecken. Zugangsdaten sind auf Ihrem eigenen Gerät verschlüsselt, statt in einer Konfigurationsdatei zu liegen.
Und die Schreibfreigabe liegt im Client, nicht im Prompt. Alles, was schreibt, löscht, Geld ausgibt oder einen Live-Shop berührt, durchläuft eine Berechtigungsabfrage. Unumkehrbare Aktionen werden getrennt von Routineaktionen freigegeben. Derselbe Katalog umfasst eBay, Etsy, Walmart Marketplace, WooCommerce und Amazon Seller Central sowie die chinesischen Plattformen. Das Problem mit vier Diensten entsteht somit nicht für jeden Shop erneut.
Was dies nicht abdeckt
Orkas wird dadurch nicht zum Shopverwaltungssystem. Es führt keine Bestände, verteilt keine Bestellungen und ändert keine Preise für Sie; benötigen Sie das, behalten Sie Ihr ERP. Es ersetzt die vielen kleinen Integrationen, die Sie sonst zusammenstellen müssten, um Ihren eigenen Shop zu befragen und anhand der Antworten zu handeln. Beim Handeln ersetzt es auch die Annahme, ein guter Tag des Modells sei eine ausreichende Absicherung.