Skip to main content

MCP-Sicherheitspraxis

MCP gibt einem KI-Agenten echte Macht über deine Daten. Die etg24-Plattform ist genau für diesen Moment gebaut – die Leitplanken sind dieselben wie bei der REST API. Nutze sie bewusst.

1. Read-only starten

Agenten, die durchsuchen, suchen und berichten, sollten einen Read-only-Key bekommen. Ein Read-only-Key kann jede Query und keinen Command ausführen – er kann Daten konstruktionsbedingt nicht ändern, egal was das Modell verlangt. Gib Schreibzugriff nur, wenn der Job des Agenten ihn wirklich erfordert. Siehe Berechtigungs-Scopes.

2. Ein Key pro Agent

Teile keine Keys zwischen Agenten. Jeder Agent bekommt seinen eigenen Key, damit er ein eigener Akteur im Änderungsprotokoll ist – und damit du genau den deaktivieren kannst, der sich fehlverhält. Siehe Zuordnung pro Agent.

3. Destruktive Commands prüfen

Bevor ein Agent etwas löscht oder überschreibt, prüfe, was er aufrufen will. Command-Tools sind in der Tool-Referenz explizit gekennzeichnet. Im Zweifel beschränke den Agenten auf Queries oder entferne destruktive Scopes aus seinem Key – destruktive Aktionen sind separat von normalen Schreibrechten gesteuert.

4. Du siehst immer, was passiert ist

Jede MCP-Aktion ist ein Command oder Query eines zuordenbaren Agenten. Das Änderungsprotokoll zeichnet auf, was sich geändert hat, welcher Agent es war und wann. Nichts, was ein Agent tut, ist unsichtbar.

5. Fehler sind reversibel

Wenn ein Agent es falsch macht: Die Änderung im Protokoll finden, den Key deaktivieren und zurückrollen. Löschungen sind fast überall Soft Deletes – Agenten-Fehler werden rückgängig gemacht, nicht ausgegraben.

6. Prompt-Inhalte als unvertrauenswürdige Eingaben behandeln

Alles, was einen Agenten erreicht – E-Mails, Formulare, Dokumente – ist Eingabe. Die API bereinigt HTML-Inhalte und validiert Payloads, aber entwirf deine Automatisierungen so, als könnten Prompts feindliche Anweisungen enthalten: Halte destruktive Scopes von Agenten fern, die externe Eingaben verarbeiten.

Die Checkliste

  • Read-only-Key, außer Schreibzugriff ist wirklich nötig.
  • Ein Key pro Agent, benannt nach seinem Zweck.
  • Keine destruktiven Scopes auf Agenten, die externe Eingaben verarbeiten.
  • Prüfen, was ein neuer Agent aufrufen will, bevor er unbeaufsichtigt läuft.
  • Den Rollback-Pfad kennen: Änderungsprotokoll → Key deaktivieren → wiederherstellen.