Auf dieser Seite
Wie prüfe ich einen MCP-Server, bevor ich ihn verbinde?
Prüfe, wer ihn pflegt, mit welchem Programm oder Dienst du dich tatsächlich verbindest, welchen Zugriff er braucht und wie du diesen Zugriff später wieder entziehen kannst. Beginne mit Testdaten und nur so vielen Berechtigungen, wie für die Aufgabe nötig sind.
Ein Eintrag in einem Verzeichnis, ein bekanntes Logo oder eine funktionierende Demo zeigt nicht, dass eine Verbindung sicher ist.
Was ist ein MCP-Server?
Was ein MCP-Server ist.
MCP ist der offene Standard, über den ein KI-Assistent ein Tool nutzen kann. Ein MCP-Server ist das Bindeglied: ein kleines Programm auf deinem Mac oder ein Onlinedienst. Er bietet dem Assistenten Aktionen in einem Tool an, etwa eine Datei lesen oder ein Ticket anlegen, und führt sie auf Anfrage aus.
Jeder Server, den du verbindest, ist ein Zugang. Er bleibt auch nach Projektende eingerichtet, bis jemand ihn entfernt.
Benenne den Zugriff, den du gleich vergibst.
Über einen MCP-Server kann ein Assistent mit einem anderen Tool arbeiten. Für eine kleine Agentur könnte das heissen, ein Dokument zu finden, einen Issue-Tracker zu lesen oder die Website eines Kunden zu ändern. Diese Aufgaben haben sehr unterschiedliche Folgen. Bring deshalb diesen Satz zu Ende, bevor du irgendetwas verbindest.
«Dieser Assistent muss diese Aufgabe erledigen, mit diesem Konto, für dieses Projekt.»
Soll der Assistent ein Projektbriefing lesen, braucht der Zugriff auf alle Kundenordner einen Grund. Kann das Tool veröffentlichen, löschen oder Nachrichten senden, leg fest, wann ein Mensch das vorher bestätigen muss. Prüfe dann, welche Einstellungen dir der Assistent und der Dienst tatsächlich bieten. Eine Regel, die im Prompt steht, ist nicht dasselbe wie eine Berechtigung, die das Tool durchsetzt.
Reicht eine Regel im Prompt?
Eine Regel im Prompt und eine Berechtigung.
Ein Prompt ist eine Anweisung. Meist hält sich der Assistent daran, aber nichts im Tool hindert ihn, etwas anderes zu tun.
Eine Berechtigung wird im Tool oder beim Dienst festgelegt. Das Konto kann einfach nicht tun, was ihm nicht erlaubt wurde. Geht es um Kundendaten, verlass dich auf die Berechtigung.
Prüfe den Anbieter und das Ziel.
Nimm den Link zur Einrichtung direkt von der Website oder aus der Dokumentation des Anbieters. Vergleiche Paketnamen, Herausgeber und Serveradresse mit diesen Angaben. Eine aus einem Forum kopierte Konfiguration kann ganz woandershin zeigen. Behandle einen Server, der auf deinem Mac läuft, wie Software, die du installierst, und einen Remote-Server wie einen Dienst, dem du vertraust.
Achte darauf, dass das Projekt noch gepflegt wird, dass es eine klare Installationsanleitung gibt und einen Weg, Sicherheitsprobleme zu melden. Lies, was der Dienst über seinen Umgang mit Daten sagt. Diese Prüfungen verringern die Unsicherheit. Keine davon ist ein Sicherheitszertifikat. Ist unklar, wer den Server pflegt oder wohin er zeigt, lass ihn von einem Entwickler prüfen, bevor du ein echtes Kundenkonto verbindest.
vor dem Verbindendrei Fragen
- HerkunftWer stellt den Server bereit, und wohin zeigt er wirklich?
- ScopeWas kann die Verbindung lesen, ändern oder senden?
- AusstiegWie entfernst du die Verbindung und den Zugriff dahinter?
Lokal oder remote. Was ist der Unterschied?
Lokale Server und Remote-Server.
Ein lokaler Server ist ein kleines Programm, das auf deinem Mac läuft. Er hat denselben Zugriff wie dein Konto auf diesem Mac. Behandle ihn deshalb wie jede App, die du installierst.
Ein Remote-Server ist ein Onlinedienst, erreichbar über seine Webadresse. Was du ihm schickst, verlässt deinen Mac. Lies also nach, wie dieser Dienst mit Daten umgeht, bevor du etwas von einem Kunden dorthin schickst.
Hinweise des Anbieters: Model Context Protocol: security best practices
Halte den ersten Test bewusst klein.
Nimm ein Testprojekt oder Beispieldaten, die nicht sensibel sind. Wo der Dienst es zulässt, leg ein eigenes Konto oder einen eigenen Schlüssel an, nur mit den Berechtigungen, die für die Aufgabe nötig sind. Verwende einen Admin-Schlüssel nicht einfach wieder, nur weil er schon in deinem Passwortmanager liegt. Prüfe, ob die Aufgabe funktioniert, bevor du den Zugriff erweiterst, und schreib jede Einschränkung auf, die du lockern musstest.
Angenommen, ein Assistent soll Support-Anfragen zusammenfassen. Er kann mit Lesezugriff auf ein Testprojekt anfangen. Tickets löschen oder Benutzer verwalten muss er nicht. Achte darauf, welche Aktionen der Assistent vorschlägt. Fragt er nach mehr Zugriff, als du erwartet hast, ist das ein Grund, innezuhalten und die Einrichtung zu verstehen. Das ist kein weiterer Dialog, den du einfach wegklickst.
Was ist ein Schlüssel oder ein Token?
Schlüssel, Tokens und Freigaben.
Ein Schlüssel oder Token ist ein langes Passwort, mit dem ein Tool in einem anderen für dich handeln kann. Eine Freigabe funktioniert genauso, nur erteilst du sie mit einem Klick auf «Erlauben» in einem Anmeldefenster. Wer so etwas in der Hand hat, kann damit tun, was es erlaubt, bis es widerrufen wird.
Bewahre Schlüssel in einem Passwortmanager auf. Füge sie nie in einen Chat, ein geteiltes Dokument oder das Arbeitsblatt unten ein.
Kläre, wie du die Verbindung trennst, bevor du dich auf sie verlässt.
Schreib auf, wo die Verbindung eingerichtet ist und wo der Zugriff dahinter verwaltet wird. Das sind oft zwei verschiedene Orte. Schaltest du den MCP-Server in einem Editor aus, kann das diesen Editor davon abhalten, ihn zu nutzen. Der Schlüssel beim Dienst bleibt aber gültig. Sieh direkt in der Anleitung des Dienstes nach, wie du eine Freigabe widerrufst oder einen Schlüssel ersetzt.
eine Verbindung beendenzwei Orte
- 1
Schalte sie im Assistenten aus.
Der Assistent nutzt die Verbindung nicht mehr. Der Schlüssel, den er benutzt hat, funktioniert noch.
- 2
Widerrufe den Schlüssel bei dem Dienst, der ihn ausgestellt hat.
Jetzt ist der Zugriff beendet. Prüfe, ob der alte Schlüssel wirklich nicht mehr funktioniert.
Gib jeder Verbindung eine verantwortliche Person und ein Prüfdatum, das an das Projekt gekoppelt ist. Prüfe sie erneut, wenn sich ein Tool stark verändert, ein externer Mitarbeiter geht oder der Kunde ändert, welche Daten du nutzen darfst. Halte in deinen Unterlagen den Namen des Schlüssels fest, nie den Schlüssel selbst. Bei einer Übergabe an den Kunden sollten diese Verbindungen neben den normalen Benutzerkonten auf der Liste stehen.
Hinweise des Anbieters: Claude Code: MCP security and trust
Behalte die Verbindung nach der Einrichtung im Blick.
cybee zeigt, welche KI-Tools auf deinen Macs installiert sind, welche MCP-Verbindungen in jedem eingerichtet sind und welche Tool-Aktivität es aufgezeichnet hat. Das hilft dir, eine vergessene Verbindung zu finden und zu fragen, wer sie noch braucht. Gib in deinem verbundenen Assistenten /cybee ein. Dann siehst du die Fragen, die du stellen kannst, neben dem Sicherheitsstatus des Macs.
Diese Ansicht zertifiziert keinen fremden Server, und sie setzt nicht jedem Agenten Grenzen. Auch belegt sie nicht, dass eine eingerichtete Verbindung jemals genutzt wurde. Nutze die Liste als Leitfaden für deine Prüfung. Nimm die Änderung dann im Tool selbst vor und prüfe, ob sie greift. Das Ziel ist ein nützlicher Assistent, dessen Zugriff du erklären kannst.
gespeichert auf Anas MacBook Pro
Claude Codeproject_files
Cursorproject_docs
Codexold_demo
eine Verbindung, in einfachen Worten
KI-ToolCursor
Verbindungproject_docs
AnbindungEin Onlinedienst, erreichbar über seine Adresse.
Zieldocs.example.com/mcp
AktivitätKeine auf diesem Mac aufgezeichnet.
was sie zeigtDass sie eingerichtet wurde. Nicht, dass sie genutzt wurde.
Nächster SchrittFrag Ana, wer sie noch braucht.
Schränkt cybee ein, worauf ein Agent zugreifen kann?
Was cybee hier nicht tut.
Es schränkt nicht ein, worauf ein Agent zugreifen kann: Die Berechtigungen jedes Agenten zu steuern, ist geplant, aber noch nicht verfügbar. Es bürgt nicht für einen Server, den jemand anderes geschrieben hat. Und es widerruft oder ersetzt keine Schlüssel bei den Diensten, die sie ausgestellt haben.
Es zeigt, was eingerichtet ist und was aufgezeichnet wurde, damit ein Mensch entscheiden kann.
Prüfe eine MCP-Verbindung.
Prüfe eine Verbindung im Zusammenhang mit ihrem Projekt. Halte fest, wie sie eingerichtet ist, welche Aktivität beobachtet wurde, welche Fragen offen sind und was die verantwortliche Person entschieden hat. Schlüssel und Passwörter gehören nicht ins Register. Zahlenangaben sind optional.
Leere CSV-Dateiohne Anmeldungmit deinen eigenen Unterlagen nutzen
Trag deine Befunde in die heruntergeladene Datei ein und lass Unbekanntes offen. Du füllst diese Vorlage von Hand aus. Sie ist kein Export aus cybee, keine automatische Bewertung und keine Zertifizierung.
Der Download braucht JavaScript. Die acht Leitfragen unten sind das ganze Arbeitsblatt. Du kannst sie also in deine eigene Tabelle kopieren.
Hake eine Leitfrage ab, sobald du weisst, welche Nachweise sie braucht. Die Häkchen bleiben in diesem Tab und verschwinden, wenn du die Seite neu lädst.
-
Welche Aufgabe braucht diese Verbindung, und wer ist für sie verantwortlich?
- Sammeln
- Notiere den Assistenten, das Projekt, die Aufgabe, für die sie gedacht ist, und die verantwortliche Person. Prüfe, ob die Arbeit diese Verbindung noch braucht.
- Grenze sichtbar halten
- Ein bekannter Tool-Name oder eine alte Genehmigung zeigt nicht, dass das Unternehmen die Verbindung noch braucht.
-
Wer stellt den Server bereit, und wohin verbindet er sich?
- Sammeln
- Vergleiche die Dokumentation des Anbieters mit dem, was tatsächlich eingerichtet ist: Paket oder Server, Art der Verbindung und Ziel. Halte einen Verweis fest, den du gefahrlos teilen kannst, nie eine Adresse, in der ein Schlüssel steckt.
- Grenze sichtbar halten
- Ein Verzeichniseintrag oder ein bekanntes Logo bestätigt nicht das genaue Paket oder die genaue Adresse in deiner Einrichtung.
-
Welches Konto und welche Berechtigungen nutzt die Verbindung?
- Sammeln
- Prüfe bei dem Dienst, der den Zugriff vergeben hat: welches Konto, welche Ressourcen, welche Berechtigungen. Notiere, wo dieser Zugriff verwaltet wird, ohne den Schlüssel zu kopieren.
- Grenze sichtbar halten
- Die Einrichtung allein zeigt vielleicht nicht, was die Verbindung wirklich kann. cybee begrenzt nicht, welche Schlüssel jeder Agent nutzen kann. Diese Begrenzung ist geplant.
-
Was kann diese Verbindung lesen oder ändern?
- Sammeln
- Nenne die Ordner, Projekte oder Bereiche des Dienstes, auf die sie zugreifen kann. Prüfe, welche Einstellungen es für Aktionen wie Veröffentlichen, Löschen oder Senden gibt und wer sie bestätigt.
- Grenze sichtbar halten
- Eine Anweisung im Prompt belegt nicht, dass der Assistent oder der Dienst diese Aktionen tatsächlich blockiert.
-
Funktioniert die Aufgabe auch mit weniger Zugriff?
- Sammeln
- Wo der Dienst es zulässt, teste mit einem Beispielprojekt, mit Daten, die nicht sensibel sind, und mit eingeschränkten Berechtigungen. Notiere die getestete Aufgabe, das Ergebnis und jeden zusätzlichen Zugriff, den sie gebraucht hat.
- Grenze sichtbar halten
- Ein erfolgreicher Test zeigt das Ergebnis dieser einen Aufgabe. Er macht nicht jede spätere Anfrage sicher.
-
Welche Aktivität wurde aufgezeichnet, und was ist noch unbekannt?
- Sammeln
- Verweise auf die Aufzeichnungen anhand von Zeit, Tool, Aktion und Phase. Unterscheide eine Verbindung, die nur eingerichtet ist, von einer Aktion, die versucht oder abgeschlossen wurde.
- Grenze sichtbar halten
- Dass nichts aufgezeichnet ist, belegt nicht, dass nichts passiert ist. Abgeschlossen heisst nicht sicher, und nicht jedes Ereignis wird erfasst.
-
Wie würdest du sowohl die Verbindung als auch ihren Zugriff beenden?
- Sammeln
- Finde heraus, wo der Assistent die Konfiguration speichert und wie der Dienst die Freigabe oder den Schlüssel widerruft. Nenne, wer jeden Schritt ausführen kann und wer ihn prüft.
- Grenze sichtbar halten
- Eine Verbindung auszuschalten ist nicht dasselbe, wie ihren Schlüssel zu widerrufen. Dieses Arbeitsblatt tut weder das eine noch das andere.
-
Wie lautet die Entscheidung, und wann ist die nächste Prüfung?
- Sammeln
- Notiere die Entscheidung eines Menschen, die Verbindung zu behalten, genauer anzusehen oder zu entfernen, mit Begründung, verantwortlicher Person und dem Termin oder Anlass für die nächste Prüfung. Prüfe jede Änderung, die daraus folgt, gesondert.
- Grenze sichtbar halten
- Eine geplante Entfernung ist noch keine erledigte. Prüfe die Entscheidung erneut, wenn sich das Projekt, die Beteiligten, der Server oder die Berechtigungen ändern.
Alle acht Leitfragen sind als durchgesehen markiert. Prüfe deine Unterlagen und offene Lücken, bevor du eine Antwort teilst.
Technischer Hintergrund: Model Context Protocol: security best practices
Wo ein Editor seine Server speichert: Visual Studio Code: add and manage MCP servers
Vorlage von cybee · überarbeitet am 24.09.2026. Der Artikel und seine Quellen erklären die Methode.
Was du dir merken solltest.
- Prüfe den Anbieter und wohin sich der Server wirklich verbindet.
- Teste mit eingeschränktem Zugriff und Daten, die nicht sensibel sind.
- Schreib auf, wie du die Verbindung und den Zugriff dahinter entfernst.
Quellen und weiterführende Lektüre.
Produktumfang und Hinweise der Anbieter können sich ändern. Prüfe die verlinkte Quelle für dein eigenes Setup. Ein Begriff unklar? Schlag ihn im Sicherheitsglossar nach.
Setz es in die Praxis um.
Sieh dir an, welche KI-Tools auf deinen Macs sind, womit jedes verbunden ist und was es laut Aufzeichnung getan hat.



