KI- & MCP-Sicherheit

Sichern Sie die KI-Infrastruktur, die Sie einsetzen.

Managed-AI-Dienste, MCP-Server, Copiloten und Agenten, und die Datenbanken und Systeme, die daran hängen. Wir prüfen, wie Sie das verdrahten und exponieren, mit besonderer Tiefe bei der Agenten- und MCP-Ebene, die Standard-Scanner kaum berühren, und liefern zu jedem Befund einen belastbaren Proof of Concept.

Die Situation

Ein Tool-aufrufender Agent ist ein verwirrbarer Stellvertreter.

Sobald ein Modell mit Ihren Credentials Werkzeuge ausführt und dabei nicht vertrauenswürdige Inhalte liest, kippt das Bedrohungsmodell: eine in eine Seite, ein Issue oder ein Dokument eingebettete Anweisung kann den Agenten zu Schreib- oder Löschaktionen bewegen, ein „read-only"-Schalter hält oft nur auf dem Papier, und ein Transport ohne echte Authentifizierung reicht die volle Autorität des Servers an jeden weiter, der den Port erreicht. Das sind keine Theorie-Risiken, es sind die Muster, die wir in echten MCP-Servern gefunden haben.

Die Angriffsfläche

Jede Ebene, die eine KI-Umgebung angreifbar macht.

Vom Client über den Agenten, den MCP-Server, die Ausführung und das Netz bis zu Ihren Daten, der Lieferkette und der Kommunikation zwischen Agenten. Diese Karte zeigt die Klassen, die wir auf jeder Ebene prüfen, mit den Bezügen zur OWASP MCP Top 10 und der OWASP Top 10 for Agentic Applications.

statisch erkennbar nur im Verhalten sichtbar kritische Severity
Client / Host
Zugang, Reverse-Channel
Indirekte Prompt-InjectionMCP 3 · ASI01
Reverse-Channel (Sampling, Elicitation)MCP 7
Auto-Approve, Consent-Bypasshuman-in-the-loop
Vertrauens-Missbrauch (Mensch)ASI09
Agent / Planung
Orchestrierung, Gedächtnis
Ziel-KaperungASI01
Speicher- & Kontext-VergiftungASI06
Werkzeug-MissbrauchASI02
Abtrünnige AgentenASI10
Kaskadierende AusfälleASI08
Modell / LLM
das Modell selbst
Jailbreak & Prompt-InjectionLLM01
Unsichere Output-VerarbeitungLLM05
Excessive AgencyLLM06
Sensible Daten & Prompt-LeakLLM02 · LLM07
Fehlinformation & OverrelianceLLM09
MCP-Server / Tools
volle Rechte, die einzige Tür
Transport & AuthentifizierungMCP 1
OAuth-VertrauensankerMCP 2
Tool-PoisoningMCP 3
Confused DeputyMCP 7 · ASI03
Zu breite CapabilityMCP 8
Umgehbare KontrollenMCP 4
Ausführung / Sandbox
wo Code entsteht
Command- & Code-InjectionMCP 6 · ASI05
Unsichere Deserialisierung, YAML, XXEMCP 6
Sandbox-EscapeASI05
DoS & Resource-ExhaustionMCP 10
Egress / Netz
was nach aussen geht
SSRF & ungefilterte FetchesMCP 5
DNS-RebindingMCP 1
Metadata-Endpunkte169.254.169.254
Daten / Anbindung
Datenbanken, APIs, Dateien
BOLA / IDOR (Ownership)MCP 8 · ASI03
Secret- & Credential-LeaksMCP 7
Path-Traversal & Zip-SlipMCP 10
Unsichere DefaultsMCP 9
Lieferkette
was Sie einbinden
Tool-Definitionen & VorlagenASI04
Frameworks & RegistriesASI04
Modell-ArtefakteASI04
Inter-Agent
Multi-Agenten-Systeme
Ungesicherte Agent-KommunikationASI07
Spoofing & ReplayASI07
Querschnitt: Wie wir prüfen
Invarianten-Checkliste, statisch
Refute-by-default-Verifikation
Proof of Concept pro Befund
0 False Positives
Priorisierte Fixes und Retest
EU-nativ, koordinierte Offenlegung
Was wir prüfen

Die Angriffsklassen, die ein Scan nicht findet.

01

Transport & Authentifizierung

Fail-open-Auth, Default-Bind auf allen Interfaces, Endpunkte ohne Credential-Prüfung.

02

Origin/Host & DNS-Rebinding

Lokal gebundene Server, die eine Webseite per Rebinding fernsteuern kann.

03

Indirekte Prompt-Injection

Untrusted-Inhalt verbatim im Kontext, neben destruktiven Tools und Egress (Lethal Trifecta).

04

SSRF & Egress

Server-seitige Fetches ohne Scheme-/IP-Allowlist, Redirects ohne Re-Validierung, Metadata-Endpunkte.

05

Command-/Code-Injection & Sandbox

Shell-Ausführung, umgehbare Guards, Sandbox-Escapes bis zur Host-Kompromittierung.

06

Dateizugriff & Path-Traversal

Unbegrenzte Pfade, Symlink-Escapes, willkürliches Lesen und Schreiben.

07

Confused Deputy

Passthrough-Tools, die mit Ihren Credentials beliebige Backend-Aufrufe erlauben.

08

Umgehbare Kontrollen

readonly-/Allowlist-/Denylist-Prüfungen, die per Unicode, Quoting oder Wrapper aushebelbar sind.

09

Secret-Leaks & unsichere Defaults

Credentials in Logs/Argv/Config-Resources, ausgelieferte Defaults, die exponieren statt schützen.

Warum Tiefe

Wir haben es an echten MCP-Servern bewiesen.

Wir haben über 50 quelloffene MCP-Server in koordinierter Offenlegung geprüft, mit einer refute-by-default-Verifikation, die jeden Befund erst gegen den echten Code beweisen muss. Ergebnis: null False Positives und reale Funde in Code großer Cloud- und Dev-Hersteller. Details veröffentlichen wir erst nach koordinierter Offenlegung und Fix. Dieselbe Methode wenden wir auf Ihren Server an.

50+ MCP-Server geprüft 0 False Positives Funde in Hersteller-Code PoC pro Befund
Wie wir arbeiten

Der MCP Security Snapshot.

Schritt 1

Capability- & Angriffsflächen-Karte

Wir erfassen Tools, Transporte, Credentials und Datenflüsse und markieren, wo Autorität auf beeinflussbaren Input trifft.

Schritt 2

Tiefen-Review & Verifikation

Invarianten-Checkliste plus adversariale Verifikation: jeder Befund wird gegen den echten Code bewiesen, statt geraten.

Schritt 3

PoC, Policy & Retest

Zu jedem Befund ein Proof of Concept, eine Standard-Verbot-Policy (deny-by-default), priorisierte Fixes und ein Retest nach der Behebung.

Ehrlich statt Sicherheitsgefühl. Jeden Befund verifizieren wir adversarial gegen den echten Code, bevor wir ihn melden. Und wo ein Server sauber ist, sagen wir das, „kein Fund" ist nie dasselbe wie „sicher".

Lassen Sie uns Ihren MCP-Server auseinandernehmen, bevor es jemand anderes tut.

Ein kostenloses Erstgespräch zu Ihrem agentischen Feature. Wir benennen die eine Eigenschaft, von der Ihre Sicherheit abhängt, und sagen Ihnen, ob sie hält.