Termin vereinbaren

Sichere MCP-Server entwickeln

MCP-Server verbinden KI-Assistenten mit Werkzeugen und Datenquellen und werden damit selbst zum Angriffsziel. Wir begleiten Architektur, Tool-Design, Authentifizierung und Deployment entlang etablierter Sicherheitsleitlinien.

MCP-Server sind die Brücke zwischen KI-Assistenten und externen Werkzeugen oder Datenquellen. Jede Sicherheitslücke kann genutzt werden, um Assistenten zu manipulieren, Daten abzuziehen oder nachgelagerte Systeme zu kompromittieren. Anders als klassische APIs arbeiten MCP-Server häufig mit delegierten Nutzerrechten, laden Tools dynamisch und verketten mehrere Aufrufe, was die Wirkung einer einzelnen Schwachstelle verstärkt. Der Leitfaden des OWASP GenAI Security Project, "A Practical Guide for Secure MCP Server Development" (Version 1.0, Februar 2026), beschreibt dieses Bedrohungsbild und definiert eine "MCP Security Minimum Bar" als Review-Checkliste. Die folgenden sechs Punkte fassen die serverspezifischen Bedrohungen und die zugehörigen Kernmaßnahmen zusammen.

Das Wichtigste im Überblick

01

Tool Poisoning

Manipulierte Tool-Beschreibungen oder Metadaten können versteckte Anweisungen enthalten, die das Modell zu unbeabsichtigten Aktionen oder zur Datenexfiltration verleiten. Als Gegenmaßnahme dienen signierte Tool-Manifeste, ein formaler Freigabeprozess und der Abgleich der beworbenen Funktion gegen das tatsächliche Laufzeitverhalten. Dem Modell werden nur die minimal notwendigen Felder offengelegt.

02

Dynamic Tool Instability ("Rug Pulls")

Weil Tool-Definitionen dynamisch geladen und selten strikt versioniert werden, kann eine zuvor geprüfte Definition nachträglich gegen bösartiges Verhalten ausgetauscht werden. Kryptografische Signaturen und Version-Pinning mit Prüfung von Signatur und Hash beim Laden verhindern solche unbemerkten Änderungen.

03

Code Injection & unsichere Ausführung

Werden modellgelieferte Eingaben ungeprüft in Systembefehle, APIs oder Datenbankabfragen übergeben, drohen Injection und ungewollte Codeausführung. Erzwingen Sie JSON-Schema-Validierung für Ein- und Ausgaben, strukturierte JSON-Tool-Aufrufe statt Freitext sowie Sanitisierung und Größenlimits. Für risikoreiche Aktionen greifen zusätzlich Human-in-the-Loop-Freigaben.

04

Credential- & Token-Missbrauch

MCP-Server verwalten oft API-Schlüssel und OAuth-Token; unsichere Speicherung, Klartext-Logging oder zu langes Caching ermöglichen Diebstahl und Identitätsübernahme. Geheimnisse gehören in Secrets-Vaults, niemals in Umgebungsvariablen, Logs oder in den Zugriffsbereich des LLM. Ergänzend gelten kurzlebige, eng gescopte Token und der Verzicht auf Token-Passthrough an nachgelagerte Dienste.

05

Excessive Permissions

Überprivilegierte Tools und breite Zugriffs-Scopes vergrößern den Schaden eines einzelnen kompromittierten Tools und verletzen das Least-Privilege-Prinzip. Der Leitfaden fordert OAuth 2.1/OIDC mit kurzlebigen, eng gescopten Token, Token-Delegation (RFC 8693) statt Passthrough sowie eine zentrale Policy-Durchsetzung über eine dedizierte Gateway-Schicht.

06

Unzureichende Isolation

Gemeinsame Sessions, geteilte Identitäten oder eine gemeinsame Ausführungsumgebung führen zu Cross-Tenant-Leaks, Identitätsverwechslung und Ressourcenkonflikten. Isolieren Sie Nutzer-, Session- und Compute-Kontexte strikt, verzichten Sie auf geteilten Zustand für Nutzerdaten und erzwingen Sie Per-Session-Quotas mit deterministischem Cleanup. Der Betrieb erfolgt containerisiert, als Non-Root und netzwerksegmentiert.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP GenAI Security Project · 2026

A Practical Guide for Secure MCP Server Development, Version 1.0

Kernquelle (Februar 2026, CC BY-SA 4.0): Abschnitt "Current Vulnerability Landscape" mit den serverspezifischen Bedrohungen sowie die Review-Checkliste "MCP Security Minimum Bar".

IETF · 2020

RFC 8693 — OAuth 2.0 Token Exchange

Grundlage für Token-Delegation und On-Behalf-Of-Flüsse; in der OWASP-Anleitung als Alternative zum Token-Passthrough referenziert.

IETF · 2012

RFC 6749 — The OAuth 2.0 Authorization Framework

Fundament der von der Anleitung geforderten OAuth-2.1/OIDC-Authentifizierung für Remote-MCP-Server.

MCP-Server sicher in Produktion bringen

Wir prüfen Architektur, Tool-Design, Authentifizierung und Deployment Ihrer MCP-Server entlang der OWASP-Leitlinien, von der Bedrohungsanalyse über das Assessment bis zum Pentest. Sprechen Sie uns an.