Was es ist
Obot ist eine Control Plane, die Sie selbst hosten und die zwischen Ihren KI-Clients und allem sitzt, was diese erreichen: MCP-Server, die Credentials, die diese Server brauchen, und inzwischen auch die Modelle selbst. Obot ist in Go geschrieben, steht unter MIT-Lizenz auf github.com/obot-platform/obot und hat 983 GitHub-Sterne. Drei Bausteine erledigen die Arbeit: ein MCP Catalog, den Administratoren kuratieren und Mitarbeitende durchsuchen, ein Gateway, das OAuth gegenüber jedem nachgelagerten Server aushandelt, und ein Audit-Log, das jeden Tool-Aufruf mit Nutzer, Agent, Server, Argumenten und Ergebnis festhält.
Das Auth-Modell ist der Grund hinzusehen. Obot setzt eine einzige Identitätsschicht vor jeden MCP-Server, vermittelt Token gegen Google, GitHub, Okta, Auth0, JumpCloud oder Entra und übernimmt Scope-Durchsetzung und Rotation. Obots erklärte Zusage lautet, dass Token das Gateway nie verlassen. Der Zugriff greift pro Tool, nicht pro Server: Sie legen fest, welche Nutzer, Gruppen und Agenten welche Tools auf welchen Servern aufrufen dürfen, als Policy in Code.
Obot AI hat eine am 23. September 2025 verkündete Seed-Runde über $35M eingesammelt, co-geführt von Mayfield und Nexus Venture Partners. Das Gründungsteam hat Rancher Labs aufgebaut, von SUSE übernommen, sowie Cloud.com, von Citrix übernommen; Sheng Liang ist CEO. Das MCP Gateway kam im August 2025 auf den Markt, und das Unternehmen veröffentlicht außerdem Nanobot, ein Agenten-Framework unter Apache-2.0.
Die Weggabelung, die es auflöst
Die Frage, für die es diese Seite gibt, lautet: ein Gateway, das wir selbst hosten, oder verwaltete Tool-Auth. Composio und Arcade halten Ihre OAuth-Token auf ihrer Infrastruktur und geben Ihnen dafür einen Katalog. Composio hat am 21. Mai 2026 offengelegt, dass Angreifer rund 5.241 API-Schlüssel und 5.001 GitHub-OAuth-Token aus genau so einem Speicher exfiltriert haben. Obot dreht den Handel um: Bei einem Anbieter gibt es nichts zu exfiltrieren, weil kein Anbieter im Credential-Pfad steht — und es gibt eben auch keinen vorgefertigten Katalog mit tausend Integrationen. Obot regiert die MCP-Server, die Sie mitbringen; es liefert sie nicht.
Version 0.23.0, veröffentlicht am 18. Juni 2026, hat das Stück ergänzt, das Obot von beiden trennt: ein LLM-Gateway. Obot stellt jetzt einen zu OpenAI und Anthropic kompatiblen Modell-Endpunkt bereit, sodass Claude Code sich mit einem Obot-Token authentifiziert, Modelle unter ihrem nativen Namen aufruft und nur die Modelle sieht, für die dieser Nutzer berechtigt ist. Composio und Arcade regieren Tool-Aufrufe. Obot regiert Tool-Aufrufe und Modell-Aufrufe über eine Policy und eine Audit-Spur, und genau das ist das Artefakt, nach dem ein Compliance-Prüfer tatsächlich fragt.
Dasselbe Release hat gemeinsam genutzte MCP-Server in Git-gestützte Katalogeinträge überführt, sodass ein neuer Server über Code-Review hereinkommt und extern verwaltete Secrets referenziert, statt sie in Obot zu speichern. Es hat außerdem die Editionen auf einen Build zusammengezogen: das Open-Source-Image plus ein Lizenzschlüssel schaltet die Enterprise-Funktionen frei, Sie aktualisieren also an Ort und Stelle, statt ein anderes Image auszurollen.
Preisrealität
Obot Community ist kostenlos und selbst gehostet unter MIT. Obot Cloud ist gehostet und kostenlos testbar. Obot Enterprise ist ein Lizenzschlüssel, der Identitätsintegration mit Okta und Microsoft Entra, erweiterte Governance und kommerziellen Support ergänzt. Einen veröffentlichten Preis dafür gibt es nicht — obot.ai/pricing liefert einen 404, und der Enterprise-Weg ist eine Demo-Anfrage.
Lesen Sie die kostenlose Lizenz richtig. Produktion verlangt laut Obots eigenem Installationsleitfaden PostgreSQL 17 oder neuer, ein produktionstaugliches Kubernetes-Cluster mit Kapazität für Obot und jeden MCP-Server, den es betreibt, S3-kompatiblen Objektspeicher, TLS-Zertifikate, einen Cloud-KMS-Schlüssel (AWS, Google oder Azure) und eine Backup-Strategie. Unsere Schätzung aus diesen dokumentierten Anforderungen: ein bescheidener AWS-Fußabdruck — verwaltetes Kubernetes, RDS für PostgreSQL, ein Bucket und ein KMS-Schlüssel — landet bei rund $400-700 im Monat, noch vor den MCP-Servern selbst. Die Lizenz kostet $0; der Plattform-Engineer, dem der Upgrade-Pfad gehört, nicht.
Am besten geeignet für
Den Plattform- oder IT-Engineer in einem Unternehmen, das Kubernetes bereits betreibt und dessen Security-Review verwaltete Tool-Auth blockiert hat. Der eng umrissene Fall, in dem Obot klar gewinnt: 40 Personen auf Claude Code und Cursor, die MCP-Server von Salesforce und Slack erreichen, wo die Rechtsabteilung eine Audit-Spur pro Tool braucht, die den Menschen hinter jedem Schreibzugriff benennt, und wo dieselbe Policy abdecken muss, welche Modelle diese Leute aufrufen dürfen.
Nicht geeignet für
Ein Team von fünf Personen ohne Kubernetes-Praxis. Das Docker-Image mit einem einzelnen Container ist ein Evaluierungsweg, kein Deployment, und es in Produktion zu betreiben heißt, den Docker-Socket des Hosts in Ihre Agenten-Control-Plane einzuhängen. Obot ist auch die falsche Wahl, wenn Sie Breite ab Tag eins wollen: Wenn das Ziel authentifizierte Schreibzugriffe in tausend SaaS-Anwendungen in dieser Woche sind, liefert Composio das und Obot nicht.
Gegen die Alternativen
- Docker MCP Gateway — die breiteste Verteilung der Kategorie, Open Source und im MCP Toolkit von Docker Desktop mitgeliefert, allgemein verfügbar seit Ende 2025. Es betreibt jeden MCP-Server als Container mit eingeschränkten Rechten und eingeschränktem Netzzugriff. Nehmen Sie es, wenn die Anforderung sichere lokale Ausführung für Entwickler ist und kein Mandat für zentrale Governance besteht. Die Frage “welcher Mensch hat das autorisiert” beantwortet es unternehmensweit nicht.
- Composio — der größte verwaltete Katalog mit rund 1.000 Integrationen und der günstigste authentifizierte Tool-Aufruf im Segment zu $0,0003. Nehmen Sie es, wenn Tempo bis zum funktionierenden Schreibzugriff schwerer wiegt als Credential-Verwahrung, und niemand von Ihnen verlangt, die Token selbst zu halten.
- Arcade — der am schnellsten wachsende Neueinsteiger, $60M Series A im Juni 2026 und die Übernahme von Smithery am 5. August 2026. Es autorisiert pro Nutzer zum Aufrufzeitpunkt gegen Ihren bestehenden IdP. Nehmen Sie es, wenn Sie OAuth pro Nutzer wollen, ohne die Infrastruktur zu betreiben, und einen Dritten im Credential-Pfad akzeptieren können.
Wenn nichts davon passt, betreiben Sie die MCP-Server, die Ihre Agenten brauchen, als schlichte Container hinter Ihrem vorhandenen API-Gateway und schreiben Sie die Audit-Events in das SIEM, das Sie ohnehin bezahlen. Unterhalb von etwa fünf Servern und einem Team ist eine Control Plane Overhead.
Worauf Sie achten müssen
- Die Lizenz ist kostenlos, das Deployment nicht. Die Produktionsanforderungen listen ein Kubernetes-Cluster, PostgreSQL 17+, Objektspeicher, KMS und Backups, und das Cluster muss für Obot plus jeden MCP-Server dimensioniert sein, den es hostet. Absicherung: Planen Sie den Plattform-Engineer vor dem Piloten ins Budget ein und halten Sie das Docker-Image mit einem einzelnen Container — das
/var/run/docker.sockeinhängt — ausschließlich auf Evaluierungs-Hardware. Dass dieser Container in die Produktion rutscht, ist hier der realistische Fehlerfall, nicht die Kubernetes-Rechnung. - Enterprise-SSO sitzt hinter dem Lizenzschlüssel. Die Integration mit Okta und Microsoft Entra kommt in Enterprise; der Open-Source-Build deckt Google, GitHub, Auth0 und JumpCloud ab. Absicherung: Klären Sie vor Woche 1 des Piloten, welchen IdP Ihre Security-Review vorschreibt, und holen Sie dann das Enterprise-Angebot ein — die Anforderung erst zu entdecken, nachdem sich der Pilot bewährt hat, heißt, die Verlängerung von der schwächeren Seite des Tisches zu verhandeln.
- Kein öffentlicher Preis für die Edition, die Sie am Ende kaufen. Absicherung: Holen Sie ein schriftliches Angebot, das die Abrechnungsbasis benennt — Seats, Server oder Tool-Aufrufe — und eine Verlängerungsobergrenze im ersten Vertrag, bevor Obot zum Nadelöhr für jeden Agenten im Unternehmen wird.
- Software vor 1.0, die sich schnell bewegt. v0.23.0 hat die Oberfläche umgebaut, die Definition gemeinsamer Server verändert und einen Modell-Endpunkt ergänzt, alles in einem Release am 18. Juni 2026. Absicherung: Pinnen Sie einen Image-Digest statt
:latest, lesen Sie vor jedem Upgrade die Release Notes und proben Sie eine PostgreSQL-Wiederherstellung — denn ein Gateway, das Tools und Modelle zugleich fronted, reißt jeden Agenten im Unternehmen mit sich.