Zum Inhalt springen
EN Kostenlos starten
Produkt
Lösungen
Preise
Wissen
SicherheitEnglishKostenlos starten

KI-Tools

Ist es sicher, diesen MCP-Server zu verbinden? Zuerst fünf Prüfungen.

In der Abenddämmerung arbeitet ein Mann an einem MacBook, das auf dem Sims eines hohen Bürofensters steht. Unten gehen die Lichter der Stadt an.

Ein MCP-Server gibt einem KI-Assistenten Zugang zu einem anderen Tool: Kundendateien, eine Datenbank, eine Website. Bevor du einen verbindest, prüfe, wer ihn bereitstellt, worauf er zugreifen kann und wie du ihn wieder abschalten würdest.

Auf dieser Seite

Wie prüfe ich einen MCP-Server, bevor ich ihn verbinde?

Prüfe, wer ihn pflegt, mit welchem Programm oder Dienst du dich tatsächlich verbindest, welchen Zugriff er braucht und wie du diesen Zugriff später wieder entziehen kannst. Beginne mit Testdaten und nur so vielen Berechtigungen, wie für die Aufgabe nötig sind.

Ein Eintrag in einem Verzeichnis, ein bekanntes Logo oder eine funktionierende Demo zeigt nicht, dass eine Verbindung sicher ist.

Was ist ein MCP-Server?

Was ein MCP-Server ist.

MCP ist der offene Standard, über den ein KI-Assistent ein Tool nutzen kann. Ein MCP-Server ist das Bindeglied: ein kleines Programm auf deinem Mac oder ein Onlinedienst. Er bietet dem Assistenten Aktionen in einem Tool an, etwa eine Datei lesen oder ein Ticket anlegen, und führt sie auf Anfrage aus.

Jeder Server, den du verbindest, ist ein Zugang. Er bleibt auch nach Projektende eingerichtet, bis jemand ihn entfernt.

Benenne den Zugriff, den du gleich vergibst.

Über einen MCP-Server kann ein Assistent mit einem anderen Tool arbeiten. Für eine kleine Agentur könnte das heissen, ein Dokument zu finden, einen Issue-Tracker zu lesen oder die Website eines Kunden zu ändern. Diese Aufgaben haben sehr unterschiedliche Folgen. Bring deshalb diesen Satz zu Ende, bevor du irgendetwas verbindest.

«Dieser Assistent muss diese Aufgabe erledigen, mit diesem Konto, für dieses Projekt.»

Soll der Assistent ein Projektbriefing lesen, braucht der Zugriff auf alle Kundenordner einen Grund. Kann das Tool veröffentlichen, löschen oder Nachrichten senden, leg fest, wann ein Mensch das vorher bestätigen muss. Prüfe dann, welche Einstellungen dir der Assistent und der Dienst tatsächlich bieten. Eine Regel, die im Prompt steht, ist nicht dasselbe wie eine Berechtigung, die das Tool durchsetzt.

Reicht eine Regel im Prompt?

Eine Regel im Prompt und eine Berechtigung.

Ein Prompt ist eine Anweisung. Meist hält sich der Assistent daran, aber nichts im Tool hindert ihn, etwas anderes zu tun.

Eine Berechtigung wird im Tool oder beim Dienst festgelegt. Das Konto kann einfach nicht tun, was ihm nicht erlaubt wurde. Geht es um Kundendaten, verlass dich auf die Berechtigung.

Prüfe den Anbieter und das Ziel.

Nimm den Link zur Einrichtung direkt von der Website oder aus der Dokumentation des Anbieters. Vergleiche Paketnamen, Herausgeber und Serveradresse mit diesen Angaben. Eine aus einem Forum kopierte Konfiguration kann ganz woandershin zeigen. Behandle einen Server, der auf deinem Mac läuft, wie Software, die du installierst, und einen Remote-Server wie einen Dienst, dem du vertraust.

Achte darauf, dass das Projekt noch gepflegt wird, dass es eine klare Installationsanleitung gibt und einen Weg, Sicherheitsprobleme zu melden. Lies, was der Dienst über seinen Umgang mit Daten sagt. Diese Prüfungen verringern die Unsicherheit. Keine davon ist ein Sicherheitszertifikat. Ist unklar, wer den Server pflegt oder wohin er zeigt, lass ihn von einem Entwickler prüfen, bevor du ein echtes Kundenkonto verbindest.

vor dem Verbindendrei Fragen

  • HerkunftWer stellt den Server bereit, und wohin zeigt er wirklich?
  • ScopeWas kann die Verbindung lesen, ändern oder senden?
  • AusstiegWie entfernst du die Verbindung und den Zugriff dahinter?
Abb. 01 · BeispielDrei Fragen, die du vor jeder Verbindung beantwortest. Niemand hakt sie ab, um Punkte zu sammeln.
Lokal oder remote. Was ist der Unterschied?

Lokale Server und Remote-Server.

Ein lokaler Server ist ein kleines Programm, das auf deinem Mac läuft. Er hat denselben Zugriff wie dein Konto auf diesem Mac. Behandle ihn deshalb wie jede App, die du installierst.

Ein Remote-Server ist ein Onlinedienst, erreichbar über seine Webadresse. Was du ihm schickst, verlässt deinen Mac. Lies also nach, wie dieser Dienst mit Daten umgeht, bevor du etwas von einem Kunden dorthin schickst.

Hinweise des Anbieters: Model Context Protocol: security best practices

Halte den ersten Test bewusst klein.

Nimm ein Testprojekt oder Beispieldaten, die nicht sensibel sind. Wo der Dienst es zulässt, leg ein eigenes Konto oder einen eigenen Schlüssel an, nur mit den Berechtigungen, die für die Aufgabe nötig sind. Verwende einen Admin-Schlüssel nicht einfach wieder, nur weil er schon in deinem Passwortmanager liegt. Prüfe, ob die Aufgabe funktioniert, bevor du den Zugriff erweiterst, und schreib jede Einschränkung auf, die du lockern musstest.

Angenommen, ein Assistent soll Support-Anfragen zusammenfassen. Er kann mit Lesezugriff auf ein Testprojekt anfangen. Tickets löschen oder Benutzer verwalten muss er nicht. Achte darauf, welche Aktionen der Assistent vorschlägt. Fragt er nach mehr Zugriff, als du erwartet hast, ist das ein Grund, innezuhalten und die Einrichtung zu verstehen. Das ist kein weiterer Dialog, den du einfach wegklickst.

Was ist ein Schlüssel oder ein Token?

Schlüssel, Tokens und Freigaben.

Ein Schlüssel oder Token ist ein langes Passwort, mit dem ein Tool in einem anderen für dich handeln kann. Eine Freigabe funktioniert genauso, nur erteilst du sie mit einem Klick auf «Erlauben» in einem Anmeldefenster. Wer so etwas in der Hand hat, kann damit tun, was es erlaubt, bis es widerrufen wird.

Bewahre Schlüssel in einem Passwortmanager auf. Füge sie nie in einen Chat, ein geteiltes Dokument oder das Arbeitsblatt unten ein.

Kläre, wie du die Verbindung trennst, bevor du dich auf sie verlässt.

Schreib auf, wo die Verbindung eingerichtet ist und wo der Zugriff dahinter verwaltet wird. Das sind oft zwei verschiedene Orte. Schaltest du den MCP-Server in einem Editor aus, kann das diesen Editor davon abhalten, ihn zu nutzen. Der Schlüssel beim Dienst bleibt aber gültig. Sieh direkt in der Anleitung des Dienstes nach, wie du eine Freigabe widerrufst oder einen Schlüssel ersetzt.

eine Verbindung beendenzwei Orte

  1. 1

    Schalte sie im Assistenten aus.

    Der Assistent nutzt die Verbindung nicht mehr. Der Schlüssel, den er benutzt hat, funktioniert noch.

  2. 2

    Widerrufe den Schlüssel bei dem Dienst, der ihn ausgestellt hat.

    Jetzt ist der Zugriff beendet. Prüfe, ob der alte Schlüssel wirklich nicht mehr funktioniert.

Abb. 02 · BeispielZwei Schritte an zwei Orten. Ist nur der erste erledigt, funktioniert der Schlüssel noch.

Gib jeder Verbindung eine verantwortliche Person und ein Prüfdatum, das an das Projekt gekoppelt ist. Prüfe sie erneut, wenn sich ein Tool stark verändert, ein externer Mitarbeiter geht oder der Kunde ändert, welche Daten du nutzen darfst. Halte in deinen Unterlagen den Namen des Schlüssels fest, nie den Schlüssel selbst. Bei einer Übergabe an den Kunden sollten diese Verbindungen neben den normalen Benutzerkonten auf der Liste stehen.

Hinweise des Anbieters: Claude Code: MCP security and trust

Behalte die Verbindung nach der Einrichtung im Blick.

cybee zeigt, welche KI-Tools auf deinen Macs installiert sind, welche MCP-Verbindungen in jedem eingerichtet sind und welche Tool-Aktivität es aufgezeichnet hat. Das hilft dir, eine vergessene Verbindung zu finden und zu fragen, wer sie noch braucht. Gib in deinem verbundenen Assistenten /cybee ein. Dann siehst du die Fragen, die du stellen kannst, neben dem Sicherheitsstatus des Macs.

Diese Ansicht zertifiziert keinen fremden Server, und sie setzt nicht jedem Agenten Grenzen. Auch belegt sie nicht, dass eine eingerichtete Verbindung jemals genutzt wurde. Nutze die Liste als Leitfaden für deine Prüfung. Nimm die Änderung dann im Tool selbst vor und prüfe, ob sie greift. Das Ziel ist ein nützlicher Assistent, dessen Zugriff du erklären kannst.

gespeichert auf Anas MacBook Pro

Claude Codeproject_files

Cursorproject_docs

Codexold_demo

eine Verbindung, in einfachen Worten

KI-ToolCursor

Verbindungproject_docs

AnbindungEin Onlinedienst, erreichbar über seine Adresse.

Zieldocs.example.com/mcp

AktivitätKeine auf diesem Mac aufgezeichnet.

was sie zeigtDass sie eingerichtet wurde. Nicht, dass sie genutzt wurde.

Nächster SchrittFrag Ana, wer sie noch braucht.

Abb. 03 · 26.09.2026 · BeispielWas eine eingerichtete Verbindung zeigt. Dass keine Aktivität aufgezeichnet ist, belegt nicht, dass sie nie genutzt wurde.
Schränkt cybee ein, worauf ein Agent zugreifen kann?

Was cybee hier nicht tut.

Es schränkt nicht ein, worauf ein Agent zugreifen kann: Die Berechtigungen jedes Agenten zu steuern, ist geplant, aber noch nicht verfügbar. Es bürgt nicht für einen Server, den jemand anderes geschrieben hat. Und es widerruft oder ersetzt keine Schlüssel bei den Diensten, die sie ausgestellt haben.

Es zeigt, was eingerichtet ist und was aufgezeichnet wurde, damit ein Mensch entscheiden kann.

Prüfe eine MCP-Verbindung.

Prüfe eine Verbindung im Zusammenhang mit ihrem Projekt. Halte fest, wie sie eingerichtet ist, welche Aktivität beobachtet wurde, welche Fragen offen sind und was die verantwortliche Person entschieden hat. Schlüssel und Passwörter gehören nicht ins Register. Zahlenangaben sind optional.

Leere CSV-Dateiohne Anmeldungmit deinen eigenen Unterlagen nutzen

Trag deine Befunde in die heruntergeladene Datei ein und lass Unbekanntes offen. Du füllst diese Vorlage von Hand aus. Sie ist kein Export aus cybee, keine automatische Bewertung und keine Zertifizierung.

Der Download braucht JavaScript. Die acht Leitfragen unten sind das ganze Arbeitsblatt. Du kannst sie also in deine eigene Tabelle kopieren.

  1. Welche Aufgabe braucht diese Verbindung, und wer ist für sie verantwortlich?

    Sammeln
    Notiere den Assistenten, das Projekt, die Aufgabe, für die sie gedacht ist, und die verantwortliche Person. Prüfe, ob die Arbeit diese Verbindung noch braucht.
    Grenze sichtbar halten
    Ein bekannter Tool-Name oder eine alte Genehmigung zeigt nicht, dass das Unternehmen die Verbindung noch braucht.
  2. Wer stellt den Server bereit, und wohin verbindet er sich?

    Sammeln
    Vergleiche die Dokumentation des Anbieters mit dem, was tatsächlich eingerichtet ist: Paket oder Server, Art der Verbindung und Ziel. Halte einen Verweis fest, den du gefahrlos teilen kannst, nie eine Adresse, in der ein Schlüssel steckt.
    Grenze sichtbar halten
    Ein Verzeichniseintrag oder ein bekanntes Logo bestätigt nicht das genaue Paket oder die genaue Adresse in deiner Einrichtung.
  3. Welches Konto und welche Berechtigungen nutzt die Verbindung?

    Sammeln
    Prüfe bei dem Dienst, der den Zugriff vergeben hat: welches Konto, welche Ressourcen, welche Berechtigungen. Notiere, wo dieser Zugriff verwaltet wird, ohne den Schlüssel zu kopieren.
    Grenze sichtbar halten
    Die Einrichtung allein zeigt vielleicht nicht, was die Verbindung wirklich kann. cybee begrenzt nicht, welche Schlüssel jeder Agent nutzen kann. Diese Begrenzung ist geplant.
  4. Was kann diese Verbindung lesen oder ändern?

    Sammeln
    Nenne die Ordner, Projekte oder Bereiche des Dienstes, auf die sie zugreifen kann. Prüfe, welche Einstellungen es für Aktionen wie Veröffentlichen, Löschen oder Senden gibt und wer sie bestätigt.
    Grenze sichtbar halten
    Eine Anweisung im Prompt belegt nicht, dass der Assistent oder der Dienst diese Aktionen tatsächlich blockiert.
  5. Funktioniert die Aufgabe auch mit weniger Zugriff?

    Sammeln
    Wo der Dienst es zulässt, teste mit einem Beispielprojekt, mit Daten, die nicht sensibel sind, und mit eingeschränkten Berechtigungen. Notiere die getestete Aufgabe, das Ergebnis und jeden zusätzlichen Zugriff, den sie gebraucht hat.
    Grenze sichtbar halten
    Ein erfolgreicher Test zeigt das Ergebnis dieser einen Aufgabe. Er macht nicht jede spätere Anfrage sicher.
  6. Welche Aktivität wurde aufgezeichnet, und was ist noch unbekannt?

    Sammeln
    Verweise auf die Aufzeichnungen anhand von Zeit, Tool, Aktion und Phase. Unterscheide eine Verbindung, die nur eingerichtet ist, von einer Aktion, die versucht oder abgeschlossen wurde.
    Grenze sichtbar halten
    Dass nichts aufgezeichnet ist, belegt nicht, dass nichts passiert ist. Abgeschlossen heisst nicht sicher, und nicht jedes Ereignis wird erfasst.
  7. Wie würdest du sowohl die Verbindung als auch ihren Zugriff beenden?

    Sammeln
    Finde heraus, wo der Assistent die Konfiguration speichert und wie der Dienst die Freigabe oder den Schlüssel widerruft. Nenne, wer jeden Schritt ausführen kann und wer ihn prüft.
    Grenze sichtbar halten
    Eine Verbindung auszuschalten ist nicht dasselbe, wie ihren Schlüssel zu widerrufen. Dieses Arbeitsblatt tut weder das eine noch das andere.
  8. Wie lautet die Entscheidung, und wann ist die nächste Prüfung?

    Sammeln
    Notiere die Entscheidung eines Menschen, die Verbindung zu behalten, genauer anzusehen oder zu entfernen, mit Begründung, verantwortlicher Person und dem Termin oder Anlass für die nächste Prüfung. Prüfe jede Änderung, die daraus folgt, gesondert.
    Grenze sichtbar halten
    Eine geplante Entfernung ist noch keine erledigte. Prüfe die Entscheidung erneut, wenn sich das Projekt, die Beteiligten, der Server oder die Berechtigungen ändern.

Technischer Hintergrund: Model Context Protocol: security best practices

Wo ein Editor seine Server speichert: Visual Studio Code: add and manage MCP servers

Vorlage von cybee · überarbeitet am 24.09.2026. Der Artikel und seine Quellen erklären die Methode.

Was du dir merken solltest.

  • Prüfe den Anbieter und wohin sich der Server wirklich verbindet.
  • Teste mit eingeschränktem Zugriff und Daten, die nicht sensibel sind.
  • Schreib auf, wie du die Verbindung und den Zugriff dahinter entfernst.

Quellen und weiterführende Lektüre.

Produktumfang und Hinweise der Anbieter können sich ändern. Prüfe die verlinkte Quelle für dein eigenes Setup. Ein Begriff unklar? Schlag ihn im Sicherheitsglossar nach.

Setz es in die Praxis um.

Sieh dir an, welche KI-Tools auf deinen Macs sind, womit jedes verbunden ist und was es laut Aufzeichnung getan hat.

KI-Agenten auf deinen Macs

Dein nächster Kunde wird fragen. Sei bereit.

curl -sSf https://get.cybee.dev | sh

Drücke Befehl und C, um zu kopieren.

Schritte zum Mac schicken

Führe den Befehl im Terminal, in einem Chat, in deiner IDE oder in einer CLI aus. Arbeite dort weiter, wo du angefangen hast.

Kostenlos für jeden Mac · Fragt, bevor es deinen Mac ändert Installationsskript lesen

Installiere cybee auf deinem Mac.

Nicht an deinem Mac? Schick dir diese Schritte.

Du brauchst einen Mac mit Apple Silicon. So prüfst du das: Öffne das Apple-Menü und wähle «Über diesen Mac». Neben «Chip» beginnt der Name mit Apple M. Macs mit Intel werden nicht unterstützt.

curl -sSf https://get.cybee.dev | sh

Führe den Befehl an einem dieser Orte aus. Und arbeite dort weiter.

  • Terminal

    Öffne das Terminal, füge die Zeile ein und drücke Return.

    Danach cybee status

  • Chat

    Füge sie in den Chat deines Assistenten ein und bitte ihn, cybee zu installieren. Der Chat braucht Zugriff auf deinen Mac.

    Danach /cybee im selben Chat

  • IDE

    Füge sie im Terminal von Cursor ein oder bitte Cursor, sie auszuführen.

    Danach /cybee im Chat von Cursor

  • CLI

    Bitte Claude Code oder Codex, sie auszuführen. macOS fragt dann in einem Fenster nach deinem Passwort.

    Danach /cybee in derselben Sitzung

Dein Mac fragt vielleicht nach deinem Passwort. So prüft macOS, ob du es bist. Wenn sich die Systemeinstellungen öffnen, schalte CybeeES unter «Festplattenvollzugriff» ein. Dann beginnt der Schutz. Mit dem Festplattenvollzugriff sieht cybee, was Programme tun. Deine Dateien verlassen deinen Mac nie.

Willst du den Proof-Plan?

Frag deinen Assistenten nach einer Funktion aus dem Proof-Plan, etwa der Sicherheitsschulung. Der Stripe-Link für deine sieben Testtage kommt im Chat.