Zum Inhalt springen

Sicherheit · KI für Developer mit Claude und Codex

MCP-Server anbinden: Welche Sicherheitsfragen sind wichtig?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Ein MCP-Server gibt einem KI-Werkzeug Zugriff auf Daten und Funktionen. Prüfen Sie deshalb Herkunft, Rechte, Zugriffsumfang, Authentifizierung, Bestätigung kritischer Aktionen, Protokollierung und Updates, bevor Sie ihn anbinden. Beginnen Sie mit Lesezugriff und in einer Testumgebung.

Das Problem

Ihr Entwicklungsteam möchte, dass der KI-Assistent direkt auf Ihre Systeme zugreifen kann: Kalender, Tickets, Dokumentenablage, Datenbank, interne Wissensseiten. Dafür gibt es einen offenen Standard, das Model Context Protocol, kurz MCP. Es definiert, wie ein KI-Werkzeug mit sogenannten MCP-Servern spricht, die Funktionen und Daten bereitstellen. Im Internet gibt es bereits viele fertige MCP-Server für alles Mögliche.

Das ist bequem, aber auch heikel. Ein MCP-Server ist ein Programm, das mit den Rechten läuft, die Sie ihm geben, und das dem KI-Werkzeug Befehle anbietet. Wer einen Server aus unbekannter Quelle anbindet, lässt fremden Code in sein System. Und selbst bei seriösen Servern gilt: Was die KI damit tut, hängt von ihren Eingaben ab, die manipuliert sein können.

Diese Seite zeigt eine Checkliste für die Prüfung. Sie ersetzt keine Sicherheitsprüfung durch Fachleute. Technische Details und Empfehlungen entwickeln sich schnell (Stand Oktober 2026); verbindlich sind die Dokumentation des Standards und Ihrer Werkzeuge.

So lösen Sie es mit KI – Schritt für Schritt

  1. Zweck festlegen: Welche Aufgabe soll der Server ermöglichen? Nur lesen oder auch ändern? Beschreiben Sie es in einem Satz. Je enger, desto sicherer.
  2. Herkunft prüfen: Wer hat den Server entwickelt? Ist der Quellcode einsehbar, wird er gepflegt, gibt es einen verantwortlichen Herausgeber? Meiden Sie anonyme oder unbetreute Server.
  3. Art des Servers klären: Läuft er lokal auf Ihrem Rechner oder entfernt bei einem Anbieter? Lokale Server führen Programmcode mit Ihren Benutzerrechten aus. Entfernte Server erhalten Ihre Daten über das Internet.
  4. Rechte begrenzen: Verwenden Sie ein eigenes Konto oder Zugriffstoken mit den minimal nötigen Rechten, am besten nur Lesezugriff. Siehe Minimale-Rechte-Prinzip.
  5. Zugangsdaten schützen: Speichern Sie Schlüssel und Tokens nicht im Klartext in Konfigurationsdateien, die versehentlich geteilt werden. Siehe API-Schlüssel sicher speichern.
  6. Werkzeugbeschreibungen prüfen: Die Beschreibungen, die ein Server dem KI-Werkzeug liefert, können versteckte Anweisungen enthalten. Lesen Sie sie. Siehe Manipulation von Werkzeugbeschreibungen.
  7. Bestätigung verlangen: Aktionen, die etwas ändern, löschen, senden oder bezahlen, sollten eine menschliche Freigabe verlangen. Siehe Freigabe vor Aktionen.
  8. Testen, protokollieren, überwachen: Starten Sie in einer Testumgebung mit erfundenen Daten. Aktivieren Sie Protokolle, und legen Sie fest, wer Updates prüft.

Vorlage zum Kopieren

Mit diesem Auftrag bereiten Sie eine Prüfliste für einen konkreten Server vor:

Wir sind [Betrieb, Entwicklungsteam, Schweiz] und möchten den MCP-Server [Name, Quelle] an [KI-Werkzeug] anbinden. Zweck: [z. B. Tickets lesen].
Erstelle eine Prüfliste mit den Abschnitten: Herkunft und Wartung, Art des Servers (lokal/entfernt), Zugriffsrechte, Zugangsdaten, Werkzeugbeschreibungen, Bestätigung von Aktionen, Protokollierung, Datenschutz und Speicherort, Updates, Notabschaltung.
Gib je Abschnitt drei Prüffragen und ein Ja/Nein-Feld. Ergänze eine Liste mit Risiken, die wir testen sollten (zum Beispiel manipulierte Eingaben, zu weite Rechte).
Erfinde keine technischen Eigenschaften des Servers. Schreibe «prüfen», wo du unsicher bist.

Setzen Sie Server und Zweck ein. Lassen Sie die Prüfliste von einer IT-Sicherheitsfachperson prüfen und füllen Sie sie mit den echten Angaben aus.

Worauf Sie achten müssen

  • Lokale Server sind Programme: Sie laufen mit Ihren Rechten. Installieren Sie nichts, dem Sie nicht vertrauen.
  • Indirekte Manipulation: Inhalte, die der Server liefert, etwa E-Mails oder Tickets, können versteckte Anweisungen enthalten. Siehe Prompt Injection über Werkzeugantworten.
  • Zu weite Rechte: Ein Server mit Schreibzugriff auf die ganze Dokumentenablage richtet bei einem Fehler grossen Schaden an.
  • Verbundene Server: Mehrere Server in einem Werkzeug können sich gegenseitig beeinflussen. Binden Sie so wenige wie möglich an.
  • Updates: Server werden aktualisiert. Ein Update kann Verhalten ändern. Legen Sie Versionen fest und prüfen Sie Neuerungen.
  • Datenschutz: Was ein Server aus Ihren Systemen liest, kann an das KI-Werkzeug und dessen Anbieter fliessen. Klären Sie das für Personendaten.
  • Erlaubnislisten: Erlauben Sie nur freigegebene Server und Werkzeuge. Siehe Erlaubnisliste für Agentenwerkzeuge.
  • Notabschaltung: Wissen Sie, wie Sie einen Server und seine Zugänge schnell trennen? Siehe Notabschaltung vorbereiten.
PrüffrageGutes ZeichenWarnzeichen
Herkunftbekannter Herausgeber, offener Codeanonym, unbetreut
Rechtenur lesen, kleine ReichweiteVollzugriff
Schlüsselsicher gespeichertim Klartext in Dateien
AktionenBestätigung nötigautomatisch ausgeführt
ProtokolleAktionen nachvollziehbarkeine Aufzeichnung
Updatesgeprüft, versioniertautomatisch und ungeprüft

Ein vorsichtiger Einstieg: Beginnen Sie mit einem einzigen Server mit Lesezugriff auf unkritische Daten, zum Beispiel ein internes Wiki ohne Personendaten. Beobachten Sie in den ersten Wochen, was das KI-Werkzeug mit dem Server tut: Welche Aufrufe, wie oft, mit welchen Ergebnissen? Notieren Sie Auffälligkeiten. Erst wenn das Verhalten verstanden und die Kontrollen funktionieren, erweitern Sie schrittweise: weitere Daten, andere Server, später vielleicht schreibende Funktionen mit Freigabe. Halten Sie in einer Übersicht fest, welcher Server welche Rechte hat, wer ihn verantwortet und wann er zuletzt geprüft wurde. Eine gute Übersicht ist bei Vorfällen Gold wert.

Ein Beispiel aus der Praxis

Ein erfundenes Beispiel: Ein Softwarehaus in Bern möchte, dass sein Assistent Tickets aus dem Supportsystem lesen und Antworten vorschlagen kann.

Vorher: Ein Entwickler installiert einen beliebten MCP-Server von einer Plattform und gibt ihm den Administratorschlüssel des Ticketsystems. Der Server kann Tickets lesen, ändern und löschen.

Nachher: Der Teamleiter lässt die Prüfliste ausfüllen. Das Team legt einen Zugang mit reinem Lesezugriff an, prüft den Quellcode, speichert den Schlüssel in einem geschützten Verwaltungswerkzeug und testet mit erfundenen Tickets. Antworten werden nie automatisch versendet, sondern von einer Person geprüft. Die Aufrufe werden protokolliert, und eine Person verantwortet Updates.

So hilft Ihnen Alpasana

Wenn Sie KI-Werkzeuge sicher an Ihre Systeme anbinden möchten, bietet absofort den Kurs KI für Developer mit Claude und Codex. Laut Beschreibung gehören LLM-Grundlagen mit Kontext, Grenzen und Datenschutz, Aufgaben delegieren und Ergebnisse verifizieren sowie ein Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen dazu.

Eine Sicherheitsprüfung konkreter MCP-Server ist nicht Kursinhalt.

Häufige Fragen

Was ist ein MCP-Server in einfachen Worten?

Ein Programm, das einem KI-Werkzeug bestimmte Funktionen und Daten zur Verfügung stellt, zum Beispiel das Lesen von Tickets. Das Werkzeug «ruft» den Server auf, wenn es etwas braucht.

Sind MCP-Server unsicher?

Nicht grundsätzlich. Das Risiko hängt von Herkunft, Rechten und Kontrollen ab. Ein falsch konfigurierter oder unbekannter Server kann aber viel Schaden anrichten.

Brauche ich eine IT-Fachperson?

Für geschäftliche Anbindungen ja, oder ein Dienstleister. Für Experimente nutzen Sie Testdaten und eine getrennte Umgebung.

Wie erkenne ich, dass ein Server manipuliert wurde?

Auffällige Aufrufe, unerwartete Daten oder Änderungen in Beschreibungen können Hinweise sein. Protokolle und Versionsprüfung helfen.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie