01Autorisierung & OAuth
Die Spezifikation verlangt Per-Client-Consent vor der Weiterleitung an Drittanbieter und eine exakte redirect_uri-Pruefung per String-Match statt Wildcards; andernfalls droht der Confused-Deputy-Angriff. Ebenso gilt das Token-Passthrough-Verbot: Tokens, die nicht ausdruecklich fuer Ihren Server ausgestellt wurden, sind abzulehnen. Scopes werden nach dem Least-Privilege-Prinzip minimiert, um den Blast-Radius eines gestohlenen Tokens klein zu halten.
02Session-Sicherheit
Session-IDs duerfen nie zur Authentifizierung dienen und muessen nicht-deterministisch erzeugt werden (UUID, CSPRNG). Binden Sie jede Session an den Nutzer, etwa im Schluesselformat <user_id>:<session_id>, verifizieren Sie jeden eingehenden Request und lassen Sie IDs rotieren beziehungsweise ablaufen. So entziehen Sie Session Hijacking und Impersonation die Grundlage.
03Tool- & Schema-Validierung
Tool-Beschreibungen und Parameter-Schemas sind ein eigener Angriffsweg (Tool Poisoning): Werden sie manipuliert, fuehrt das Modell fremde Anweisungen aus. Pruefen Sie Eingabeparameter strikt gegen das Schema und sichern Sie Provenienz und Integritaet der Tool-Definitionen. Die NSA-Guidance empfiehlt hierzu ausdruecklich das Validieren von Parametern sowie das Signieren und Verifizieren von MCP-Nachrichten.
04Isolation & Sandboxing
Lokale MCP-Server laufen mit den Rechten des Clients; kompromittierter Code trifft damit direkt Ihr System. Containment gehoert in die Architektur: Container, chroot oder App-Sandbox mit minimalen Rechten, isolierte Kindprozesse und, wo moeglich, der stdio-Transport. Die NSA-Empfehlung "Constrain and sandbox tool execution" deckt sich mit dieser Vorgabe.
05Logging & Monitoring
Ohne vollstaendige Audit-Trails bleibt Exfiltration unbemerkt und die Zuordnung von Aktionen bricht. Protokollieren Sie jede Aktion einschliesslich der stdio-Nutzung und werten Sie sie auf Anomalien aus; die "Lethal Trifecta" (Simon Willison, 2025) sollte pro Agent geprueft werden. Die NSA benennt fehlende Audit-Logs als eigenes Sicherheitsproblem und empfiehlt eine Instrumentierung fuer Logging und Detektion.
06Freigabe- & Betriebsprozess
Binden Sie nur verifizierte MCP-Server ein; eine Registry-Eintragung ist kein Vertrauensnachweis. Consent-Dialoge muessen den vollstaendigen Startbefehl ungekuerzt zeigen und gefaehrliche Muster markieren, und Schwachstellen sind laufend zu verfolgen und zu patchen. Die NSA raet, unterstuetzte MCP-Projekte zu waehlen und schwache Freigabe-Workflows ("Poor approval workflows") zu vermeiden.