Termin vereinbaren

MCP Security Best Practices

Die Security Best Practices der offiziellen MCP-Spezifikation sind kein Optionskatalog, sondern konkrete Anforderungen. Wir uebersetzen sie in eine ueberpruefbare Sicherheitsarchitektur fuer Ihre MCP-Server und -Clients.

Das Model Context Protocol (MCP) verbindet KI-Anwendungen mit Tools, Daten und Systemen und oeffnet damit eine neue Angriffsflaeche. Die offizielle MCP-Spezifikation adressiert dies in ihren Security Best Practices (modelcontextprotocol.io, Rev. 2025-11-25) mit konkreten Angriffsvektoren und Schutzmassnahmen; VamiSec systematisiert diese in acht Vektoren und drei Gruppen. Dass die Risiken real sind, belegen dokumentierte Vorfaelle wie CVE-2025-6514 (CVSS 9.6, OS Command Injection ueber mcp-remote). Ergaenzend liefert die National Security Agency mit ihrem Cybersecurity Information Sheet (Mai 2026) praxisnahe Empfehlungen fuer Produktivumgebungen. Wir setzen diese Vorgaben in eine belastbare Architektur um, statt auf das Wohlverhalten des Modells zu vertrauen.

Das Wichtigste im Überblick

01

Autorisierung & OAuth

Die Spezifikation verlangt Per-Client-Consent vor der Weiterleitung an Drittanbieter und eine exakte redirect_uri-Pruefung per String-Match statt Wildcards; andernfalls droht der Confused-Deputy-Angriff. Ebenso gilt das Token-Passthrough-Verbot: Tokens, die nicht ausdruecklich fuer Ihren Server ausgestellt wurden, sind abzulehnen. Scopes werden nach dem Least-Privilege-Prinzip minimiert, um den Blast-Radius eines gestohlenen Tokens klein zu halten.

02

Session-Sicherheit

Session-IDs duerfen nie zur Authentifizierung dienen und muessen nicht-deterministisch erzeugt werden (UUID, CSPRNG). Binden Sie jede Session an den Nutzer, etwa im Schluesselformat <user_id>:<session_id>, verifizieren Sie jeden eingehenden Request und lassen Sie IDs rotieren beziehungsweise ablaufen. So entziehen Sie Session Hijacking und Impersonation die Grundlage.

03

Tool- & Schema-Validierung

Tool-Beschreibungen und Parameter-Schemas sind ein eigener Angriffsweg (Tool Poisoning): Werden sie manipuliert, fuehrt das Modell fremde Anweisungen aus. Pruefen Sie Eingabeparameter strikt gegen das Schema und sichern Sie Provenienz und Integritaet der Tool-Definitionen. Die NSA-Guidance empfiehlt hierzu ausdruecklich das Validieren von Parametern sowie das Signieren und Verifizieren von MCP-Nachrichten.

04

Isolation & Sandboxing

Lokale MCP-Server laufen mit den Rechten des Clients; kompromittierter Code trifft damit direkt Ihr System. Containment gehoert in die Architektur: Container, chroot oder App-Sandbox mit minimalen Rechten, isolierte Kindprozesse und, wo moeglich, der stdio-Transport. Die NSA-Empfehlung "Constrain and sandbox tool execution" deckt sich mit dieser Vorgabe.

05

Logging & Monitoring

Ohne vollstaendige Audit-Trails bleibt Exfiltration unbemerkt und die Zuordnung von Aktionen bricht. Protokollieren Sie jede Aktion einschliesslich der stdio-Nutzung und werten Sie sie auf Anomalien aus; die "Lethal Trifecta" (Simon Willison, 2025) sollte pro Agent geprueft werden. Die NSA benennt fehlende Audit-Logs als eigenes Sicherheitsproblem und empfiehlt eine Instrumentierung fuer Logging und Detektion.

06

Freigabe- & Betriebsprozess

Binden Sie nur verifizierte MCP-Server ein; eine Registry-Eintragung ist kein Vertrauensnachweis. Consent-Dialoge muessen den vollstaendigen Startbefehl ungekuerzt zeigen und gefaehrliche Muster markieren, und Schwachstellen sind laufend zu verfolgen und zu patchen. Die NSA raet, unterstuetzte MCP-Projekte zu waehlen und schwache Freigabe-Workflows ("Poor approval workflows") zu vermeiden.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Model Context Protocol (modelcontextprotocol.io) · 2025

MCP-Spezifikation - Security Best Practices

Offizieller Teil der MCP-Spezifikation, Rev. 2025-11-25; beschreibt Angriffsvektoren und Schutzmassnahmen (u. a. Confused Deputy, Token Passthrough, SSRF, Session Hijacking). Die Gruppierung in acht Vektoren und drei Gruppen ist VamiSec-eigene Aufbereitung.

National Security Agency (NSA), Cybersecurity Information Sheet · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation

Mai 2026, Ver. 1.0 (U/OO/6030316-26, PP-26-1834). Praxisnahe Empfehlungen fuer Produktivumgebungen: Parameter validieren, Tool-Ausfuehrung sandboxen, MCP-Nachrichten signieren und verifizieren, Logging und Detektion.

Simon Willison · 2025

The lethal trifecta for AI agents

Mentales Modell: Zugriff auf private Daten, ungepruefte Inhalte und externe Kommunikation ergeben zusammen einen Exfiltrationspfad. Als Bewertungsraster pro Agent verwendet.

JFrog Security Research / NVD · 2025

CVE-2025-6514 (mcp-remote OS Command Injection)

CVSS 9.6; OS Command Injection ueber mcp-remote bei Verbindung zu boesartigen MCP-Servern (Juli 2025). Belegt die Praxisrelevanz der Spezifikationsvorgaben.

MCP-Integration pruefen lassen

VamiSec bewertet Ihre MCP-Server und -Clients gegen die offizielle Spezifikation und die NSA-Guidance - von OAuth-Autorisierung ueber Sandboxing bis Logging. Assessment, Penetrationstest oder Webinar: Sprechen Sie uns an.