01Identität und Berechtigungen
Der erste Cluster fragt: Wer darf hier eigentlich was? Er umfasst MCP01 Token Mismanagement & Secret Exposure, MCP02 Privilege Escalation via Scope Creep und MCP07 Insufficient Authentication & Authorization. Kern ist, dass Tokens langlebig im Modellkontext landen, Berechtigungen über Releases hinweg mitwachsen und Identitäten von Agenten und Servern nicht ausreichend geprüft werden.
02Manipulierte Werkzeuge und Lieferkette
Hierunter fallen MCP03 Tool Poisoning – mit den Untertypen Rug Pull, Schema Poisoning und Tool Shadowing – sowie MCP04 Software Supply Chain Attacks & Dependency Tampering. Angreifer verändern Tool-Beschreibungen, Schemata oder Abhängigkeiten, die das Modell liest, der Mensch aber nie zu sehen bekommt. Ein einzelnes Minor-Update oder ein verfälschtes Schema genügt, damit Agenten vertragskonform das Falsche tun.
03Ausführung und Injection
Der Cluster „Was wird ausgeführt?“ bündelt MCP05 Command Injection & Execution und MCP06 Prompt Injection via Contextual Payloads. Der Agent baut Systemkommandos oder folgt Anweisungen aus nicht vertrauenswürdigem Kontext – etwa aus abgerufenen Dokumenten oder öffentlichen Issues. Modellhärtung reduziert Prompt Injection, beseitigt sie aber nicht; wirksam sind architektonische Kontrollen wie Herkunftstrennung und Egress-Allowlists.
04Protokollierung und Schatten-Server
Der Governance-Cluster beginnt mit MCP08 Lack of Audit and Telemetry und MCP09 Shadow MCP Servers. Ohne vollständige Aufrufprotokolle lässt sich im Vorfall nicht rekonstruieren, welcher Agent welches Tool mit welchen Parametern aufgerufen hat. Nicht genehmigte, häufig lokal betriebene MCP-Instanzen entziehen sich zusätzlich jeder formalen Kontrolle.
05Kontext und Mandantentrennung
MCP10 Context Injection & Over-Sharing betrifft das Arbeitsgedächtnis der Agenten: geteilte, persistente oder unzureichend abgegrenzte Kontexte über Sitzungen und Mandanten hinweg. Wird Kontext aus Bequemlichkeit geteilt, entsteht ein Datenleck – bis hin zur Cross-Tenant-Exposition. Persistenter Kontext ist zugleich eine Verarbeitung im Sinne der DSGVO und benötigt Scope, TTL und einen Löschpfad.
06Einordnung und Vorgehen
VamiSec ordnet jedes der zehn Risiken konkreten Kontrollen sowie den Anforderungen aus ISO/IEC 27001, ISO/IEC 42001, EU AI Act, NIS2, DORA und Cyber Resilience Act zu. Als Zielarchitektur dienen eine mehrschichtige Schutzarchitektur und ein MCP-Gateway als verbindlicher Kontrollpunkt. Ein 30/60/90-Tage-Fahrplan überführt die Analyse in prüfbare Artefakte.