LONDON (IT BOLTWISE) – Eine Analyse von 15.465 öffentlich gelisteten MCP-Servern zeigt ein massives Governance-Defizit rund um KI-Agenten. Kritische Punkte: fehlende Prüfschritte, unklare Ausführungsumgebungen und Datenziele außerhalb genehmigter Regionen. Besonders auffällig sind Server, die über IPs in Ländern wie China oder Russland erreichbar sind, sowie eine kleine Zahl, die über Consumer-Tunneling läuft. Der Bericht macht deutlich, warum der größte Teil des Risikos weniger im Protokoll steckt als im Vertrauen in fremde Server-Implementierungen.

15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse
15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Anspruch von MCP (Model Context Protocol) war groß: Wie USB-C als Standard für Stecker soll MCP eine einheitliche Schnittstelle für KI-Modelle, Agenten und Entwicklungsumgebungen schaffen. In der Praxis zeigt sich jedoch ein anderes Muster. Der Protokoll-Stack selbst ist nicht der eigentliche Auslöser für Sicherheitsprobleme, sondern das Ökosystem, das sich darum gebildet hat – vor allem dann, wenn Unternehmen fremde MCP-Server einfach einbinden, ohne deren Verhalten zu verifizieren. Genau diese Lücke nimmt ein Bericht eines Security-Teams zum Ausgangspunkt und macht sie an einer konkreten Größenordnung fest: 15.465 öffentlich indexierte MCP-Server wurden untersucht, dedupliziert auf 5.095 einzigartige Hostnames. Damit entsteht erstmals ein belastbarer Blick darauf, wie “installierbar” MCP in der Breite tatsächlich ist – und wie wenig Absicherung viele Umsetzungen mitbringen.

Die zentrale Beobachtung lautet: Es gibt in den gängigen Verteilungs- und Marktplatzstrukturen derzeit keine vergleichbare Schutzschicht wie sie in anderen Bereichen des Software-Supply-Chain-Schutzes etabliert wurde. Als historische Referenz nennt der Bericht ein Konzept aus der Android-Ära: Damals gab es mit Bouncer einen automatisierten Scanner, der Apps vor der Auslieferung an Nutzer auf Malware prüfen sollte. MCP-Marktplätze bieten nach dieser Darstellung keine gleichwertige Instanz, die veröffentlichten Code vor dem Einsatz zuverlässig auf Risiken hin absichert. Auch ein reines Code-Review reicht nicht, wenn ein MCP-Server remote ausgeführt wird und damit potenziell anderes Verhalten zeigt als das, was in einem öffentlichen Repository dokumentiert ist. Der Grund ist technisch banal und zugleich gefährlich: Repository-Transparenz beschreibt, was ein Entwickler veröffentlicht, nicht zwingend, was der Server zur Laufzeit tatsächlich lädt, ausführt und an externe Systeme sendet.

Damit verschiebt sich die Frage vom “Was ist implementiert?” hin zu “Wo läuft es wirklich, und wohin gehen die Daten?”. In dem Bericht werden dafür mehrere Befunde zusammengeführt. Ein Ergebnis betrifft die Geografie der erreichbaren Infrastruktur: 15,6 % der untersuchten Hostnames, so die Methodik, lösen auf Infrastruktur außerhalb der USA auf. Genannt werden dabei 19 Hosts in China und 18 in Russland. Für ein Unternehmen ist das nicht nur eine Compliance-Frage, sondern eine praktische Bedrohungslinie: Ein KI-Agent, der mit solchen Servern kommuniziert, kann damit Daten an Jurisdiktionen schicken, die das Security-Team möglicherweise nie freigegeben hat. Zusätzlich beschreibt der Bericht einen kleinen, aber klaren Anteil von 0,45 %, bei dem Routenverkehr über Consumer-Tunneling-Dienste läuft – mit einer Konzentration auf Varianten, die typischerweise nicht durch die offensichtliche Standard-Markierung eines bekannten Tunneling-Providers auffallen. Das deutet darauf hin, dass einige öffentlich gelistete Server nicht aus professionellen Rechenzentren, sondern aus privaten Setups betrieben werden.

Weitere Risiken betreffen Stabilität und Identität von Server-Endpunkten. Rund 2,3 % der Domains sollen nicht mehr auflösbar gewesen sein. Sechs Server liegen demnach auf abgelaufenen Domains, die laut Bericht für vergleichsweise geringe Jahreskosten neu registriert werden können. Aus Angreiferperspektive ist das besonders interessant, weil ein neuer Betreiber unter Umständen eine zuvor etablierte Serveridentität übernimmt – inklusive der Requests, die in bereits konfigurierten Agent-Setups weiterhin auf den alten Endpoint zeigen. Noch ein Punkt macht die Angriffsfläche dynamisch: Auch Standortangaben können sich ändern. Ein Operator könnte demnach zunächst auf einer “sauberen” IP innerhalb der USA starten und die Routingpfade später verlagern. Für Unternehmen heißt das: Statische Freigabelisten auf Basis von Zeitpunkt X sind als alleinige Kontrolle unzureichend, weil sich die reale Netzwerk- und Ausführungsrealität nachträglich verändern kann.

Wichtig ist dabei die Abgrenzung: Der Bericht stellt nicht das Protokoll als Ursache in den Vordergrund, sondern das fehlende Sicherheitsmodell für die Vertrauensbeziehung. Solange Marktplätze keine Mechanismen wie Vetting, Code Signing oder Origin Verification in nennenswertem Umfang bereitstellen, müssen Unternehmen Sicherheitsarbeit in Richtung ihres eigenen Einsatzkontexts verlagern. Praktisch bedeutet das, dass MCP-Server im Betrieb nicht nur “benutzt”, sondern operational überwacht werden müssen: Datenflüsse lassen sich beispielsweise per Netzwerksegmentierung und striktem Egress kontrollieren, während Ausführungsumgebungen über Sandboxing, Logging und integritätsnahe Prüfungen stärker abgesichert werden können als durch Review des veröffentlichten Quellcodes allein. Gerade bei Agent-Workflows, die Daten aus Produktivsystemen an Tools und Dienste weiterreichen, wird die Angriffsfläche damit zur Sicherheitsaufgabe des gesamten Architekturentwurfs – nicht zu einem Nebenpunkt der Protokollintegration.

Für die KI-Entwicklung ergibt sich daraus eine doppelte Konsequenz. Zum einen steigt der Druck, KI-Agenten so zu designen, dass externe Tools und Server nur mit klar definierten Berechtigungen arbeiten und nicht “automatisch vertrauen”. Zum anderen verschiebt sich das Wettbewerbsspiel: Während Protokolle wie MCP die technischen Verbindungen standardisieren, werden sich Sicherheitsanbieter und Plattformbetreiber stärker über Governance-Fähigkeiten profilieren müssen – etwa über Herkunftsnachweise, signierte Artefakte und überprüfbare Laufzeitbedingungen. Bis diese Lücke geschlossen ist, bleibt der operative Grundsatz des Berichts sehr konkret: Trust ist die Attack Surface. Wer MCP-Server ohne harte Kontrollen in seine Cloud- und Netzwerkarchitektur einbindet, riskiert nicht nur einzelne Fehlfunktionen, sondern potenziell ungewollte Datenumleitungen und schwer nachvollziehbare Laufzeitabweichungen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - 15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse".
Stichwörter Agent AI Artificial Intelligence Cybersecurity Data-residency Hacker Iam IT-Sicherheit KI Künstliche Intelligenz Mcp Model-context-protocol Netzwerksicherheit Security-review Supply-chain-sicherheit Threat-model Zero-Trust
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Bitcoin festigt sich zwischen 85.000 und 87.000 US-Dollar


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse« bei Google Deutschland suchen, bei Bing oder Google News!


    1.172 Leser gerade online auf IT BOLTWISE
    KI-Jobs