
Proxy-Server, der MCP-Server mit Verhaltensprofilerstellung, Sicherheitsscans, Risikobewertung und sicherer Ausführung umschließt. Erkennt Prompt-Injection, bösartige Tool-Metadaten, Argument-Injection, Quellcode-Risiken und die Offenlegung von Anmeldedaten.
MCP Safety Warden ist ein Proxy-Server, der jeden MCP-Server umhüllt und Verhaltensprofilierung, Sicherheitsscans, Risikosteuuerung und sichere Ausführung für dessen Werkzeuge hinzufügt.
[!IMPORTANT] MCP-Sicherheit ist ein aktives Forschungsfeld. Aktuelle Überblicke katalogisieren eine Vielzahl protokollspezifischer Bedrohungskategorien, die Tool-Vergiftung, Prompt-Injection, Rug-Pull-Angriffe, Lieferkettenkompromittierung, Credential-Exfiltration und Zusammensetzungsangriffe über den gesamten Serverlebenszyklus hinweg umfassen. Siehe Securing the MCP (OpenReview), Landscape & Threats (arXiv), When MCP Servers Attack (arXiv) und MCP-38 Taxonomy (arXiv).
Verwenden Sie ihn als Proxy, um jedem MCP-Server eine Sicherheitssteuerung hinzuzufügen, oder richten Sie ihn auf einen Server, der Ihnen nicht gehört, und führen Sie ein vollständiges Sicherheitsaudit durch, ohne einen einzigen Tool-Aufruf zu tätigen.
Abb. 1. Zwei Betriebsmodi: Proxy und Audit
Verhaltensprofilierung: Effektklasse, Wiederholungssicherheit, Zerstörungskraft. LLM-unterstützt (Anthropic, OpenAI, Gemini, Ollama) mit regelbasiertem Fallback. Beobachtete Statistiken (Latenz p50/p95, Fehlerrate, Ausgabegröße) werden nach jedem proxied-Aufruf aktualisiert.
Sicherheitsscan: mcpsafety+ Fünf-Stufen-Pipeline (Recon, Planner, Hacker, Auditor, Supervisor). Cisco AI Defense (AST/YARA). Snyk (Metadatenanalyse). Kali- und Burp-Suite-Integrationen reichern die Pipeline mit echten Netzwerkdaten und HTTP-Ebenen-Probes an. Quellcode-Scan von GitHub mit Entropie, AST, Taint-Flow und Rug-Pull-Erkennung.
Abb. 2. mcpsafety+ Fünf-Stufen-Pipeline, ausgelöst bei einem vollständigen Sicherheitsaudit eines beliebigen MCP-Servers
Sichere Ausführung: Argument-Scan (20+ Angriffskategorien, LLM-Zweitprüfung). Zwei-Schicht-Ausgabe-Injection-Scan. Risikosteuerung mit Alternativen und tool-spezifischen Richtlinien. Drift-Erkennung bei jedem Aufruf und eigenständige Prüfung.
Abb. 3. Pipeline zur sicheren Ausführung: Die fünf Prüfungen, die jeder proxied-Tool-Aufruf durchläuft
CLI: 24 Unterbefehle, interaktives Risikomenü, --json-Flag bei jedem Befehl, --yes für CI.
Was es erkennt