← Zurück zum JournalJOURNAL / 03
Sicherheit3 Min. Lesezeit

MCP-Sicherheit: eine praxisnahe Checkliste, bevor Sie Business-Tools anbinden

Planen Sie sichere MCP-Integrationen mit begrenzten Zugriffen, Token-Prüfung, Mandantentrennung, Genehmigungsgrenzen und einem klaren Weg, Zugriffe zu widerrufen.

Die kurze Antwort

Sichern Sie eine MCP-Integration an denselben Grenzen ab wie jede Geschäftsanwendung: Identität, Autorisierung, Datenzugriff und Aktionen. Wenn Sie einen KI-Assistenten mit einem Tool verbinden, erhält dieser Assistent dadurch nicht die Berechtigung, alles zu tun, was das Tool unterstützt. Definieren Sie eine eng umrissene Aufgabe, setzen Sie Zugriffsrechte serverseitig durch und testen Sie, wie sich die Integration verhält, wenn Zugriff fehlt oder widerrufen wurde.

Was das Protokoll festlegt – und was nicht

Model Context Protocol bietet eine gemeinsame Schnittstelle zwischen KI-Anwendungen und Tools. Es ersetzt nicht das Berechtigungsmodell Ihres Produkts. Ein Vertriebsassistent, der einen Kunden nachschlagen kann, sollte nicht automatisch alle Kunden exportieren oder die Kontoinhaberschaft ändern können. Das sind separate geschäftliche Entscheidungen.

Die MCP-Sicherheitsleitlinien benennen Risiken wie Token-Passthrough, Confused-Deputy-Angriffe und Server-Side Request Forgery. Die Entwurfsdokumentation entwickelt sich weiter; prüfen Sie die Version, auf die Ihre Implementierung ausgerichtet ist. Lesen Sie die MCP-Sicherheitsleitlinien.

Definieren Sie eine sinnvolle Berechtigungsgrenze

Unser empfohlener Ausgangspunkt ist ein schriftliches Tool-Inventar. Halten Sie für jede Operation die Benutzeridentität, die zulässigen Daten, die erlaubten Änderungen und die Genehmigungspflicht fest. Starten Sie einen Wissensassistenten mit Lesezugriff auf eine bestimmte Sammlung. Fügen Sie Schreibzugriff erst hinzu, wenn ein klarer Anwendungsfall ihn erfordert und der zuständige Verantwortliche den Ablauf akzeptiert.

  • Belassen Sie Mandanten- und Datensatzprüfungen in der Serverimplementierung des Tools.
  • Verwenden Sie getrennte Operationen für das Lesen, Vorbereiten und Übernehmen von Änderungen.
  • Beziehen Sie Genehmigungen auf die exakte Aktion und die übermittelten Parameter.
  • Legen Sie fest, wer Zugriffe widerrufen kann und wie schnell der Widerruf wirksam wird.

Prüfen Sie Zugangsdaten an der Grenze

Die MCP-Dokumentation lehnt es ausdrücklich ab, Tokens durchzureichen, die nicht für den MCP-Server ausgestellt wurden. Prüfen Sie die vorgesehene Zielgruppe und die geltenden Berechtigungen, bevor Sie eine Anfrage annehmen; nutzen Sie für nachgelagerte Dienste den jeweils passenden autorisierten Ablauf. Dasselbe Dokument erklärt, warum unklare Token-Grenzen die Nachvollziehbarkeit schwächen. Siehe die Leitlinien zu Token-Passthrough.

Verfolgen Sie für Ihr Implementierungs-Review eine Anfrage von Anfang bis Ende. Ermitteln Sie, wo Zugangsdaten gespeichert werden, welcher Dienst welches Token erhält und was in Protokollen landet. Ein Entwickler sollte diesen Weg erklären können, ohne das Secret selbst offenlegen zu müssen.

Testen Sie mehr als eine erfolgreiche Verbindung

Verwenden Sie eine Staging-Umgebung mit synthetischen Daten. Probieren Sie einen Benutzer aus einem anderen Mandanten, eine abgelaufene Sitzung, eine widerrufene Berechtigung und eine Anfrage, deren Parameter sich nach der Genehmigung ändern. Jede abgelehnte Anfrage sollte eine nützliche Diagnosespur hinterlassen, ohne Informationen eines anderen Kunden preiszugeben.

Testen Sie außerdem nicht vertrauenswürdige Anweisungen in abgerufenen Dokumenten. OWASP beschreibt indirekte Prompt Injection als Weg zu unautorisierten Aktionen über verbundene Tools. Tool-Berechtigungen und Genehmigungsprüfungen müssen auch dann wirksam bleiben, wenn das Modell einer unerwarteten Anweisung folgt. Lesen Sie die Leitlinien zu Prompt Injection.

Machen Sie Verantwortlichkeiten explizit

Benennen Sie vor dem Release die verantwortliche Person für die Integration, ihre Berechtigungseinstellungen und die Reaktion auf Vorfälle. Dokumentieren Sie, wie die Verbindung deaktiviert werden kann, ohne die Aufzeichnungen zu verlieren, die zur Untersuchung eines Problems nötig sind. Überprüfen Sie die Zugriffe jedes Mal, wenn die Fähigkeiten des Tools erweitert werden.

Reicht eine reine Lesezugriffs-Verbindung aus?

Sie verringert die Möglichkeit, Systeme zu verändern, doch sensible Informationen brauchen weiterhin Zugriffskontrollen. Beschränken Sie Lesezugriffe auf die Datensätze, die der Benutzer sehen darf.

Neu beim Protokoll? Lesen Sie unsere Einführung in MCP. Für ein bestehendes Produkt besprechen Sie die Integration und ihre Rahmenbedingungen mit uns.