LONDON (IT BOLTWISE) – MCP-Server können Unternehmensgeheimnisse über schlecht gesicherte Konfigurationen, verstreute Berechtigungen und Prompt-Injection offenlegen. Der Model Context Protocol-Ansatz macht KI-Agenten handlungsfähig: Ein Server fungiert dabei als Vermittler zwischen Agent und internen Tools. Dadurch werden API-Tokens, Service-Account-Keys und andere Credential-Artefakte zu einem zentralen Angriffspunkt. Entscheidend ist jetzt, wie Organisationen Credentials verwalten, Zugriffe auf das Prinzip der geringsten Rechte ausrichten und sensible Aktionen mit Bestätigung absichern.

Der Model Context Protocol-Ansatz (MCP) wirkt in der Praxis zunächst wie ein Geschwindigkeitsboost für Automatisierung: Eine KI-Assistenz kann damit auf externe Tools und Daten zugreifen, statt sich auf das eigene Modellwissen zu verlassen. Technisch umgesetzt wird dieser Zugriff über einen MCP-Server, der als „Mittler“ zwischen dem Agenten und den Systemen fungiert. Sobald der Agent eine Aktion anstoßen soll, braucht der MCP-Server dafür in der Regel Credentials des Zielsystems – also genau die Artefakte, die in klassischen Unternehmensumgebungen über Jahre hinweg in der Security-Praxis abgesichert wurden. Damit entsteht eine neue Angriffsfläche: Nicht nur die Daten sind wertvoll, sondern auch die Fähigkeit, damit Aktionen auszuführen.
Besonders heikel ist dabei, wie viele Implementierungen in der frühen Produktivphase entstehen: Der schnellste Weg, einen MCP-Server zum Laufen zu bringen, führt oft über Konfigurationsdateien, in die Tokens und Schlüssel direkt eingefügt werden. Wenn diese Konfiguration dauerhaft auf dem Dateisystem liegt, können sie bei Kopiervorgängen, Backup-Workflows oder einem versehentlichen Commit in ein Git-Repository „mitwandern“. Das Problem verschärft sich durch Credential-Sprawl: Ohne zentralen Secret-Store landen API-Keys und Tokens in vielen einzelnen Umgebungen (Entwicklung, Staging, Produktion), werden dupliziert und bleiben dann häufig zu lange gültig, weil niemand einen vollständigen Überblick über die Bestände hat. Für Angreifer ist dieses Muster attraktiv, weil statische Secrets nach einem einmaligen Leck oft weiterhin nutzbar bleiben.
Neben dem klassischen „Credential-Leak“ existieren weitere Pfade, bei denen kein Einbruch in die Infrastruktur nötig ist. Prompt Injection beschreibt genau dieses Szenario: Ein Angreifer platziert in Dokumenten, Support-Tickets oder Webinhalten versteckte Anweisungen, die der Agent beim Lesen als legitime Befehle interpretiert. Da MCP-gestützte Agenten nicht nur antworten, sondern Werkzeuge und Daten erreichen, kann die gefälschte Instruktion dazu führen, dass der Agent intern zuständige Funktionen missbraucht oder Geheimnisse weitergibt, die er eigentlich schützen sollte. Ergänzend kommt das Thema Over-Permissioning: Um während der Entwicklung keine Autorisierungsfehler zu sehen, vergeben Teams häufig großzügige Berechtigungsumfänge. Werden diese Scopes später nicht konsequent auf das Minimum zurückgeführt, kann eine einzelne Kompromittierung einen deutlich größeren Wirkungskreis eröffnen als der eigentliche Aufgabenbereich des Agenten.
Dass auch die Supply-Chain-Seite schnell zum Risiko wird, zeigt ein konkretes Beispiel aus der Sicherheitswelt: In dem Umfeld eines Remote-Proxy-Setups namens „mcp-remote“ wurde über eine weithin heruntergeladene OAuth-Proxy-Variante berichtet, in der ein Angreifer über einen bösartigen MCP-Server OS-Command-Injection auslösen und damit Remote Code Execution auf dem Rechner des Proxy-Betriebs erreichen könnte. Der Kernpunkt ist nicht der konkrete Name des Proxys, sondern die Logik dahinter: MCP-Server lassen sich veröffentlichen, und ein Client verbindet sich potenziell mit einem System, dem er nicht vertrauen sollte. Sobald ein solcher Server eine schädliche Kette anstoßen kann, werden die Credentials, die der Proxy oder der Agent zur Ausführung benötigt, praktisch zum „Zielobjekt“ der Attacke. Gerade deshalb muss Security bei MCP wie bei jedem anderen Produktionskomponenten-Ökosystem gedacht werden, nicht als nachgelagerter Check.
Praktisch bedeutet das: Erstens sollten Secrets nicht mehr als Hardcodes in Konfigurationsdateien, Environment-Variablen oder Source-Code leben. Stattdessen braucht es einen zentral verwalteten Secret-Store, aus dem der MCP-Server bzw. der Agent die jeweils benötigten Werte zur Laufzeit bezieht. Damit lässt sich sowohl das Risiko von Klartext-Dateien als auch das Problem der verstreuten Bestände reduzieren, weil eine „regierte Quelle“ die Kontrolle übernimmt. Zweitens helfen kurzlebige Credentials und automatische Rotation: Statische Tokens bleiben nach einem Leak nutzbar, während zeitlich begrenzte Ausgaben die verwertbare Zeit für Angreifer verkleinern. Drittens ist Least Privilege Pflicht: Jeder Agent erhält nur die Systeme und Daten, die zur Aufgabe nötig sind, sodass ein einzelner Kompromiss weniger Türen öffnet.
Daneben empfiehlt sich ein mehrschichtiges Kontrollmodell für besonders sensible Aktionen. Eine „Human in the loop“-Absicherung kann etwa beim Zugriff auf unmaskierte Geheimnisse, beim Löschen von Datensätzen oder beim Durchreichen von Produktionsaktionen explizite Bestätigung verlangen. Dieser Gate ist zugleich ein Gegenmittel gegen stille Folgen einer Prompt-Injection, weil der Agent die Handlung nicht einfach ohne Rückfrage ausführen kann. Zusätzlich sollte die Secret-Verarbeitung Ende-zu-Ende verschlüsselt werden, idealerweise mit einem Zero-Knowledge-Ansatz: Dann kann auch bei einem kompromittierten Vault nichts gelesen werden, was nicht ohnehin beim eigentlichen Nutzungsschritt entschlüsselt werden muss. Nicht zuletzt sind detailliertes Logging und Audit-Trails wichtig, weil autonome Abläufe schnell sind und ohne vollständige Zugriffsnachweise ein Incident-Response-Vorgehen deutlich schwerer wird.
Über diese technischen Maßnahmen hinaus verschiebt MCP das Betriebsmodell: Organisationen müssen ihre MCP-Server inventarisieren und sichtbar machen, sonst entstehen „Shadow AI“-Identitäten, die Credentials verwalten, aber in Security-Reviews untergehen. Wer die Laufzeitlandschaft kennt, kann Berechtigungen prüfen, Rotationen planen und Muster aus Zugriffen mit echten Geschäftsprozessen abgleichen. Genau in diese Lücke zielt auch die Empfehlung, das Secret-Management für Agenten neu zu denken: Credentials dürfen für KI nutzbar sein, aber sie müssen so abgeschirmt werden, dass der MCP-Layer nicht zur zentralen Schwachstelle wird. Wenn ein Unternehmen diesen Schritt ernst nimmt, wird aus MCP kein Geheimnis-Proxy für Angreifer, sondern eine kontrollierte Integrationsschicht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MCP-Server als Risiko: So können KI-Agenten Unternehmensgeheimnisse preisgeben" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "MCP-Server als Risiko: So können KI-Agenten Unternehmensgeheimnisse preisgeben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MCP-Server als Risiko: So können KI-Agenten Unternehmensgeheimnisse preisgeben« bei Google Deutschland suchen, bei Bing oder Google News!