LONDON (IT BOLTWISE) – Eine Analyse von 15.465 öffentlich gelisteten MCP-Servern zeigt ein massives Governance-Defizit rund um KI-Agenten. Kritische Punkte: fehlende Prüfschritte, unklare Ausführungsumgebungen und Datenziele außerhalb genehmigter Regionen. Besonders auffällig sind Server, die über IPs in Ländern wie China oder Russland erreichbar sind, sowie eine kleine Zahl, die über Consumer-Tunneling läuft. Der Bericht macht deutlich, warum der größte Teil des Risikos weniger im Protokoll steckt als im Vertrauen in fremde Server-Implementierungen.

Der Anspruch von MCP (Model Context Protocol) war groß: Wie USB-C als Standard für Stecker soll MCP eine einheitliche Schnittstelle für KI-Modelle, Agenten und Entwicklungsumgebungen schaffen. In der Praxis zeigt sich jedoch ein anderes Muster. Der Protokoll-Stack selbst ist nicht der eigentliche Auslöser für Sicherheitsprobleme, sondern das Ökosystem, das sich darum gebildet hat – vor allem dann, wenn Unternehmen fremde MCP-Server einfach einbinden, ohne deren Verhalten zu verifizieren. Genau diese Lücke nimmt ein Bericht eines Security-Teams zum Ausgangspunkt und macht sie an einer konkreten Größenordnung fest: 15.465 öffentlich indexierte MCP-Server wurden untersucht, dedupliziert auf 5.095 einzigartige Hostnames. Damit entsteht erstmals ein belastbarer Blick darauf, wie “installierbar” MCP in der Breite tatsächlich ist – und wie wenig Absicherung viele Umsetzungen mitbringen.
Die zentrale Beobachtung lautet: Es gibt in den gängigen Verteilungs- und Marktplatzstrukturen derzeit keine vergleichbare Schutzschicht wie sie in anderen Bereichen des Software-Supply-Chain-Schutzes etabliert wurde. Als historische Referenz nennt der Bericht ein Konzept aus der Android-Ära: Damals gab es mit Bouncer einen automatisierten Scanner, der Apps vor der Auslieferung an Nutzer auf Malware prüfen sollte. MCP-Marktplätze bieten nach dieser Darstellung keine gleichwertige Instanz, die veröffentlichten Code vor dem Einsatz zuverlässig auf Risiken hin absichert. Auch ein reines Code-Review reicht nicht, wenn ein MCP-Server remote ausgeführt wird und damit potenziell anderes Verhalten zeigt als das, was in einem öffentlichen Repository dokumentiert ist. Der Grund ist technisch banal und zugleich gefährlich: Repository-Transparenz beschreibt, was ein Entwickler veröffentlicht, nicht zwingend, was der Server zur Laufzeit tatsächlich lädt, ausführt und an externe Systeme sendet.
Damit verschiebt sich die Frage vom “Was ist implementiert?” hin zu “Wo läuft es wirklich, und wohin gehen die Daten?”. In dem Bericht werden dafür mehrere Befunde zusammengeführt. Ein Ergebnis betrifft die Geografie der erreichbaren Infrastruktur: 15,6 % der untersuchten Hostnames, so die Methodik, lösen auf Infrastruktur außerhalb der USA auf. Genannt werden dabei 19 Hosts in China und 18 in Russland. Für ein Unternehmen ist das nicht nur eine Compliance-Frage, sondern eine praktische Bedrohungslinie: Ein KI-Agent, der mit solchen Servern kommuniziert, kann damit Daten an Jurisdiktionen schicken, die das Security-Team möglicherweise nie freigegeben hat. Zusätzlich beschreibt der Bericht einen kleinen, aber klaren Anteil von 0,45 %, bei dem Routenverkehr über Consumer-Tunneling-Dienste läuft – mit einer Konzentration auf Varianten, die typischerweise nicht durch die offensichtliche Standard-Markierung eines bekannten Tunneling-Providers auffallen. Das deutet darauf hin, dass einige öffentlich gelistete Server nicht aus professionellen Rechenzentren, sondern aus privaten Setups betrieben werden.
Weitere Risiken betreffen Stabilität und Identität von Server-Endpunkten. Rund 2,3 % der Domains sollen nicht mehr auflösbar gewesen sein. Sechs Server liegen demnach auf abgelaufenen Domains, die laut Bericht für vergleichsweise geringe Jahreskosten neu registriert werden können. Aus Angreiferperspektive ist das besonders interessant, weil ein neuer Betreiber unter Umständen eine zuvor etablierte Serveridentität übernimmt – inklusive der Requests, die in bereits konfigurierten Agent-Setups weiterhin auf den alten Endpoint zeigen. Noch ein Punkt macht die Angriffsfläche dynamisch: Auch Standortangaben können sich ändern. Ein Operator könnte demnach zunächst auf einer “sauberen” IP innerhalb der USA starten und die Routingpfade später verlagern. Für Unternehmen heißt das: Statische Freigabelisten auf Basis von Zeitpunkt X sind als alleinige Kontrolle unzureichend, weil sich die reale Netzwerk- und Ausführungsrealität nachträglich verändern kann.
Wichtig ist dabei die Abgrenzung: Der Bericht stellt nicht das Protokoll als Ursache in den Vordergrund, sondern das fehlende Sicherheitsmodell für die Vertrauensbeziehung. Solange Marktplätze keine Mechanismen wie Vetting, Code Signing oder Origin Verification in nennenswertem Umfang bereitstellen, müssen Unternehmen Sicherheitsarbeit in Richtung ihres eigenen Einsatzkontexts verlagern. Praktisch bedeutet das, dass MCP-Server im Betrieb nicht nur “benutzt”, sondern operational überwacht werden müssen: Datenflüsse lassen sich beispielsweise per Netzwerksegmentierung und striktem Egress kontrollieren, während Ausführungsumgebungen über Sandboxing, Logging und integritätsnahe Prüfungen stärker abgesichert werden können als durch Review des veröffentlichten Quellcodes allein. Gerade bei Agent-Workflows, die Daten aus Produktivsystemen an Tools und Dienste weiterreichen, wird die Angriffsfläche damit zur Sicherheitsaufgabe des gesamten Architekturentwurfs – nicht zu einem Nebenpunkt der Protokollintegration.
Für die KI-Entwicklung ergibt sich daraus eine doppelte Konsequenz. Zum einen steigt der Druck, KI-Agenten so zu designen, dass externe Tools und Server nur mit klar definierten Berechtigungen arbeiten und nicht “automatisch vertrauen”. Zum anderen verschiebt sich das Wettbewerbsspiel: Während Protokolle wie MCP die technischen Verbindungen standardisieren, werden sich Sicherheitsanbieter und Plattformbetreiber stärker über Governance-Fähigkeiten profilieren müssen – etwa über Herkunftsnachweise, signierte Artefakte und überprüfbare Laufzeitbedingungen. Bis diese Lücke geschlossen ist, bleibt der operative Grundsatz des Berichts sehr konkret: Trust ist die Attack Surface. Wer MCP-Server ohne harte Kontrollen in seine Cloud- und Netzwerkarchitektur einbindet, riskiert nicht nur einzelne Fehlfunktionen, sondern potenziell ungewollte Datenumleitungen und schwer nachvollziehbare Laufzeitabweichungen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »15.465 MCP-Server ohne Governance: Risiko für KI-Datenflüsse« bei Google Deutschland suchen, bei Bing oder Google News!