Zum Inhalt springen

Blog

MCP-Berechtigungen prüfen: Konto, Server und Client

Ein verbundener Server ist noch kein begrenzter Zugang. Prüfen Sie, welches Konto handelt, welche Daten erreichbar sind und welche Aufrufe Sie freigeben.

Veröffentlicht am · von tracevero · Lesezeit 4 Minuten (607 Wörter)

Schreiben Sie zuerst eine konkrete Aufgabe auf, etwa: Ein bestimmtes Repository lesen und drei bekannte Dateien zusammenfassen. Daraus ergeben sich Ziel, benötigte Rechte und eine überprüfbare Antwort. Der Berechtigungsplaner hilft, Betriebsort, Zugriff und Inhaltsquelle zusammenzuführen. Er erstellt einen Plan für Ihre eigene Prüfung. Er verbindet sich weder mit Ihrem Konto noch mit einem Server und bewertet keinen Anbieter. Beginnen Sie mit einem getrennten Testbereich, dessen Inhalt Sie bereits kennen.

Welche Ebene setzt welche Grenze?

Vom Umfang zum Nachweis 1. Umfang Ziel benennen. 2. Grenze Rechte setzen. 3. Probe Ergebnis festhalten.
Vorgeschlagener Prüfablauf; führen Sie die Prüfungen in Ihrer Umgebung durch.
Berechtigungen auseinanderhalten
EbenePrüffrageEigener Nachweis
DatenquelleWas darf das Konto erreichen?Rolle und freigegebene Projekte notieren
MCP-ServerWelche Funktionen sind verfügbar?Werkzeugliste und Servereinstellungen lesen
ClientWann wird eine Freigabe verlangt?Aufruf mit sichtbaren Argumenten prüfen

Ein ausgeblendetes Werkzeug verändert nicht automatisch die Kontorechte beim Anbieter. Umgekehrt kann eine eingeschränkte Kontorolle einen Aufruf ablehnen, obwohl das Werkzeug in der Liste steht. Notieren Sie beide Beobachtungen getrennt. Bei der späteren Übergabe muss erkennbar bleiben, ob eine Grenze an der Quelle, im Server oder im Client gesetzt wurde. Verwenden Sie dafür keine Zugangstoken im Prüfprotokoll; Rollenname, Zielkennung und Konfigurationsversion reichen zur Zuordnung.

Lokaler Prozess oder entfernter Dienst

Bei einem lokalen Prozess prüfen Sie vor dem Start Paketquelle, Versionsangabe und Argumente. Entscheidend sind außerdem die Rechte des Betriebssystemkontos. Das Transportwort stdio begrenzt weder Dateien noch Netzwerkzugang. Bei einem entfernten Dienst prüfen Sie die dokumentierte HTTPS-Adresse und das Konto, mit dem Sie sich anmelden. Vergleichen Sie die angeforderten Rechte mit Ihrer Aufgabe, bevor Sie den Zugang bestätigen. Die Anleitung zur Anmeldung erklärt OAuth und API-Schlüssel; die Transportübersicht ordnet den Verbindungsweg ein.

Fremde Inhalte bleiben Daten

Eine Webseite, Nachricht oder ein Issue kann Text enthalten, der wie eine neue Arbeitsanweisung formuliert ist. Das ist ein möglicher Weg für Prompt Injection. Für Ihre Probe können Sie eine eigene harmlose Testnotiz verwenden, die einen zusätzlichen, nicht beauftragten Schritt vorschlägt. Prüfen Sie, ob der Ablauf beim vereinbarten Auftrag bleibt. Daraus entsteht kein allgemeiner Sicherheitsnachweis: Andere Inhalte können anders wirken. Begrenzen Sie deshalb erreichbare Ziele und prüfen Sie folgenreiche Aufrufe einzeln. Auch reiner Lesezugriff kann vertrauliche Inhalte offenlegen, wenn ein weiterer Schritt sie an ein anderes Ziel sendet.

Prüfablauf vor dem ersten Einsatz

  1. Notieren Sie eine kleine Aufgabe, den erwarteten Datensatz und ausdrücklich ausgeschlossene Ziele.

  2. Wählen Sie ein Testkonto oder eine begrenzte Rolle. Lesen Sie die angebotenen Werkzeuge, ohne bereits einen produktiven Schreibauftrag auszuführen.

  3. Führen Sie eine erlaubte Leseprobe aus. Vergleichen Sie Inhalt, Ziel und Umfang mit Ihrer vorher notierten Erwartung.

  4. Prüfen Sie Grenzen nur im eigenen autorisierten Testbereich. Halten Sie fest, welche Anfrage abgelehnt wurde und ob der Zielzustand unverändert blieb.

  5. Widerrufen Sie den Testzugang, verbinden Sie sich neu und prüfen Sie, welche Zugriffe danach noch möglich sind. Beachten Sie dabei dokumentierte Gültigkeitszeiten.

Bleiben Rechte ungeklärt, stoppen Sie vor dem produktiven Aufruf und fragen Sie den Betreiber nach der konkreten Wirkung. Für einen reinen Leseauftrag folgt die Read-only-Prüfliste. Bei Verbindungsproblemen hilft der Fehler-Navigator. Ein Verbindungsfehler und eine korrekt verweigerte Berechtigung verlangen unterschiedliche nächste Schritte.

Bedeutet ein Registereintrag, dass der Server sicher ist?
Nein. Ein Registereintrag beschreibt erhobene Angaben. Prüfen Sie Rechte, Herkunft und Verhalten in Ihrer eigenen Umgebung.
Ist ein lokal gestarteter Server automatisch isoliert?
Nein. Die tatsächlichen Prozessrechte und die Laufzeitumgebung bestimmen seinen Zugriff.
Reicht eine Freigabe im Client?
Sie ist eine zusätzliche Kontrolle. Begrenzen Sie auch Konto, Datenquelle und angebotene Funktionen.
Wann muss ich den Test wiederholen?
Nach Änderungen an Konto, Berechtigungen, Serverversion, Konfiguration oder den verwendeten Datenquellen.

  1. MCP security best practices
    Abrufbefehl anzeigencurl -s https://modelcontextprotocol.io/docs/2025-11-25/tutorials/security/security_best_practices
  2. MCP tools
    Abrufbefehl anzeigencurl -s https://modelcontextprotocol.io/specification/2025-11-25/server/tools
  3. VS Code MCP servers
    Abrufbefehl anzeigencurl -s https://code.visualstudio.com/docs/agent-customization/mcp-servers

Weiter zur Anwendung

Alle Beiträge

tracevero · https://tracevero.de/blog/mcp-berechtigungen-pruefen