Termin vereinbaren

OWASP MCP Top 10 — die zehn zentralen MCP-Risiken

Das Model Context Protocol ist zur Integrationsschicht zwischen Sprachmodellen und Unternehmenssystemen geworden – und damit zu einer neuen, oft ungeprüften Vertrauensgrenze. Die OWASP MCP Top 10 benennen die zehn Risiken dieser Schicht.

Innerhalb weniger Quartale hat sich das Model Context Protocol (MCP) als De-facto-Standard etabliert, über den KI-Agenten auf Repositories, Postfächer, Datenbanken und CRM-Systeme zugreifen. Öffentliche Erhebungen zählen über 10.000 aktive öffentliche MCP-Server, von denen nur rund 8,5 Prozent OAuth einsetzen; 88 Prozent der befragten Organisationen berichten über bestätigte oder vermutete Vorfälle mit KI-Agenten. Die OWASP-Arbeiten zu den MCP Top 10 (Version v0.1, Beta) ordnen diese Angriffsfläche erstmals strukturiert in zehn Risiken ein. VamiSec fasst diese zehn Risiken nachfolgend in inhaltlichen Gruppen zusammen und ergänzt jede Gruppe um konkrete Kontrollen sowie die Einordnung in gängige Normen und Regularien. Die englischen Risikobezeichnungen folgen der OWASP-Systematik; die deutschen Zuspitzungen, Darstellungen und Handlungsempfehlungen stammen von VamiSec.

Das Wichtigste im Überblick

01

Identität und Berechtigungen

Der erste Cluster fragt: Wer darf hier eigentlich was? Er umfasst MCP01 Token Mismanagement & Secret Exposure, MCP02 Privilege Escalation via Scope Creep und MCP07 Insufficient Authentication & Authorization. Kern ist, dass Tokens langlebig im Modellkontext landen, Berechtigungen über Releases hinweg mitwachsen und Identitäten von Agenten und Servern nicht ausreichend geprüft werden.

02

Manipulierte Werkzeuge und Lieferkette

Hierunter fallen MCP03 Tool Poisoning – mit den Untertypen Rug Pull, Schema Poisoning und Tool Shadowing – sowie MCP04 Software Supply Chain Attacks & Dependency Tampering. Angreifer verändern Tool-Beschreibungen, Schemata oder Abhängigkeiten, die das Modell liest, der Mensch aber nie zu sehen bekommt. Ein einzelnes Minor-Update oder ein verfälschtes Schema genügt, damit Agenten vertragskonform das Falsche tun.

03

Ausführung und Injection

Der Cluster „Was wird ausgeführt?“ bündelt MCP05 Command Injection & Execution und MCP06 Prompt Injection via Contextual Payloads. Der Agent baut Systemkommandos oder folgt Anweisungen aus nicht vertrauenswürdigem Kontext – etwa aus abgerufenen Dokumenten oder öffentlichen Issues. Modellhärtung reduziert Prompt Injection, beseitigt sie aber nicht; wirksam sind architektonische Kontrollen wie Herkunftstrennung und Egress-Allowlists.

04

Protokollierung und Schatten-Server

Der Governance-Cluster beginnt mit MCP08 Lack of Audit and Telemetry und MCP09 Shadow MCP Servers. Ohne vollständige Aufrufprotokolle lässt sich im Vorfall nicht rekonstruieren, welcher Agent welches Tool mit welchen Parametern aufgerufen hat. Nicht genehmigte, häufig lokal betriebene MCP-Instanzen entziehen sich zusätzlich jeder formalen Kontrolle.

05

Kontext und Mandantentrennung

MCP10 Context Injection & Over-Sharing betrifft das Arbeitsgedächtnis der Agenten: geteilte, persistente oder unzureichend abgegrenzte Kontexte über Sitzungen und Mandanten hinweg. Wird Kontext aus Bequemlichkeit geteilt, entsteht ein Datenleck – bis hin zur Cross-Tenant-Exposition. Persistenter Kontext ist zugleich eine Verarbeitung im Sinne der DSGVO und benötigt Scope, TTL und einen Löschpfad.

06

Einordnung und Vorgehen

VamiSec ordnet jedes der zehn Risiken konkreten Kontrollen sowie den Anforderungen aus ISO/IEC 27001, ISO/IEC 42001, EU AI Act, NIS2, DORA und Cyber Resilience Act zu. Als Zielarchitektur dienen eine mehrschichtige Schutzarchitektur und ein MCP-Gateway als verbindlicher Kontrollpunkt. Ein 30/60/90-Tage-Fahrplan überführt die Analyse in prüfbare Artefakte.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP Foundation · 2025

OWASP Top 10 for Model Context Protocol, Version v0.1 (Beta)

Projektleitung Vandana Verma Sehgal; lizenziert unter CC BY-NC-SA 4.0. Frühes Beta-Stadium (Roadmap-Phase Pilot Testing), kein finalisierter Standard; liefert die englischen Risikobezeichnungen.

Model Context Protocol / Anthropic · 2025

Model Context Protocol – Spezifikation 2025-11-25 und Security Best Practices

Behandelt u. a. Confused Deputy, Token Passthrough und OAuth 2.1; Übergabe des Ökosystems an die Agentic AI Foundation unter dem Dach der Linux Foundation.

JFrog Security Research · 2025

CVE-2025-6514 in mcp-remote (CVSS 9,6)

OS-Command-Injection über OAuth-Discovery-Felder; über 437.000 potenziell betroffene Umgebungen (veröffentlicht 09.07.2025).

GitGuardian · 2026

State of Secrets Sprawl 2026

24.008 Secrets in öffentlichen MCP-Konfigurationsdateien auf GitHub, davon 2.117 noch gültig.

HackerOne · 2025

9th Annual Hacker-Powered Security Report

Prompt Injection als am schnellsten wachsender Bedrohungstyp der KI-Sicherheit (Anstieg der Meldungen um 540 Prozent).

MCP-Risiken in Ihrer Umgebung prüfen

VamiSec bewertet Ihre MCP- und Agentenlandschaft entlang der OWASP MCP Top 10 – von der Token- und Berechtigungsanalyse über die Prüfung von Tools und Gateway bis zum Pentest. Vereinbaren Sie eine Erstberatung.