MCP-Server vor dem Verbinden prüfen: Tool Poisoning erkennen

Kurz gesagt
- Ein MCP-Server liefert einem AI-Agenten Tool-Namen, Beschreibungen und Parameter-Schemas. Diese Texte beeinflussen, welche Tools das Modell auswählt und wie es sie verwendet.
- Ein Scan der Metadaten vor dem Verbinden kann verdächtige Anweisungen sichtbar machen, ohne dem Server Zugang zu Dateien oder Zugangsdaten zu geben.
- Die Prüfung ist eine Momentaufnahme. Änderungen am Server und Inhalte späterer Tool-Antworten brauchen eigene Kontrollen.
MCP macht es leicht, einem Agenten neue Fähigkeiten zu geben. Server-Adresse oder Konfiguration eintragen, Client neu starten, und der Agent kann einen weiteren Dienst nutzen. Die Sicherheitsentscheidung fällt dabei oft schon vor dem ersten Tool-Aufruf: Beim Verbinden erhält der Client die Tool-Liste mit Beschreibungen und Schemas. Das Modell nutzt diese Angaben als Kontext für seine Entscheidungen.
Das bestehende MCP-Risikoprofil erklärt, welche Angriffsflächen durch Agenten und Tools entstehen. Hier geht es um den Schritt davor: Wie prüfst du einen Server, bevor du ihm einen Platz im Tool-Katalog des Agenten gibst?
Warum Tool-Beschreibungen sicherheitsrelevant sind
Eine API-Dokumentation kann einen Menschen über einen Endpunkt informieren. Die Beschreibung eines MCP-Tools wird zusätzlich von einem Sprachmodell gelesen. Sie kann daher neben sachlichen Angaben auch Anweisungen enthalten, die das Modell zu einer Aktion außerhalb der eigentlichen Aufgabe bewegen sollen. Das nennt man Tool Poisoning.
Die OWASP MCP Security Cheat Sheet nennt Tool-Beschreibungen, Parameter-Schemas und Rückgabewerte als mögliche Träger solcher Manipulationen. Ein harmlos wirkender Tool-Name allein sagt wenig über den gesamten Eintrag aus. Entscheidend ist, welche Texte der Server tatsächlich ausliefert und ob sie den Agenten zu fremden Dateien, zusätzlichen Tools oder anderen Zielen lenken wollen.
Auch die Infrastruktur hinter einem Registereintrag kann sich ändern. OX Security berichtete am 24. September 2026 über eine Analyse von 15.465 veröffentlichten MCP-Servern mit 5.095 eindeutigen Hostnamen. 2,3 Prozent dieser Hostnamen lösten zum Untersuchungszeitpunkt nicht mehr auf; sechs Domains waren wieder registrierbar. Die geografische Lage eines Servers ist für sich genommen kein Sicherheitsurteil. Die Zahlen zeigen aber, warum ein alter Registereintrag keine verlässliche Aussage über den heutigen Betreiber oder die aktuelle Konfiguration ist.
Vor dem Verbinden prüfen
Für öffentliche Remote-MCP-Server bietet die Patronus Scan API eine Prüfung der veröffentlichten MCP-Metadaten. Die MCP-Integration beschreibt den Vorgang ausdrücklich als Scan ohne Ausführung der Tools. Prüfe nur Server, die du betreibst oder für deren Untersuchung du eine Erlaubnis hast.
Ein sinnvoller Ablauf besteht aus fünf Schritten:
- Adresse und Betreiber klären. Verifiziere, dass die URL zum erwarteten Anbieter gehört und dass du den Server prüfen darfst.
- Metadaten erfassen. Lies Tool-Namen, Beschreibungen und Eingabe-Schemas, bevor der Agent den Server verwenden kann.
- Auffälligkeiten bewerten. Suche nach Anweisungen, die über die beschriebene Tool-Funktion hinausgehen, oder nach unerwartet breiten Parametern.
- Berechtigungen begrenzen. Gib dem Server und dem Agenten nur den Zugriff, den der konkrete Anwendungsfall braucht.
- Änderungen beobachten. Erfasse die freigegebene Tool-Definition und prüfe sie nach Updates oder Betreiberwechsel erneut.
Die API liefert eine Bewertung. Ob ein Server verbunden, geprüft oder abgelehnt wird, entscheidet deine Anwendung beziehungsweise dein Sicherheitsprozess. Ein sauberer Scan ist kein Nachweis, dass der Server dauerhaft vertrauenswürdig ist.
Nach dem Verbinden bleibt Arbeit
Ein Server kann seine Tool-Beschreibungen später ändern. Er kann zudem unbedenkliche Metadaten ausliefern und erst in einer Tool-Antwort manipulierte Inhalte zurückgeben. Der Scan vor der Verbindung deckt diese spätere Ebene nicht ab. OWASP empfiehlt deshalb unter anderem geringe Berechtigungen, die Kontrolle von Änderungen an Tool-Definitionen und die Behandlung externer Tool-Ausgaben als nicht vertrauenswürdige Daten.
Der praktische Gewinn ist ein zusätzlicher Kontrollpunkt vor der Vertrauensentscheidung. Du musst einem unbekannten MCP-Server weder Dateizugriff noch Zugangsdaten geben, nur um zu sehen, welche Tools und Anweisungen er einem Agenten präsentieren möchte.
Wenn du einen eigenen oder autorisiert getesteten Server prüfen willst, beginne mit der Patronus API-Dokumentation. Für die laufende Absicherung von Agent-Tool-Calls ist der Metadaten-Scan nur ein Baustein.
FAQ
Häufige Fragen
Warum sollte ich einen MCP-Server vor dem Verbinden prüfen?
Tool-Beschreibungen und Schemas werden dem Modell als Kontext gezeigt. Ein manipulierter Eintrag kann den Agenten zu unerwünschten Aktionen bewegen, noch bevor ein Tool aufgerufen wurde.
Führt ein Metadaten-Scan die Tools des Servers aus?
Der MCP-Server-Scan von Patronus liest veröffentlichte Metadaten eines öffentlichen Remote-Servers, ohne dessen Tools auszuführen. Das Ergebnis ist eine Bewertung, keine Freigabeentscheidung.
Reicht ein einmaliger Scan aus?
Nein. Metadaten und Infrastruktur können sich später ändern. Prüfe Änderungen erneut und begrenze zusätzlich Berechtigungen und den Umgang mit Tool-Antworten.