
MCP wird rasant eingeführt. Sicherheitsleitfäden hinken hinterher. Diese Checkliste bietet Sicherheitsingenieuren, Plattformteams und technischen Führungskräften eine klare, umsetzbare Grundlage für die Absicherung von MCP-Bereitstellungen – ob Sie ein internes Tool oder einen kundenorientierten KI-Agenten ausliefern.
Eine praktische, von der Community gepflegte Sicherheits-Checkliste für Teams, die Model Context Protocol (MCP)-Server und KI-Agenteninfrastruktur entwickeln und bereitstellen.
MCP wird schnell übernommen. Die Sicherheitsrichtlinien hinken hinterher.
Diese Checkliste bietet Sicherheitsingenieuren, Plattformteams und technischen Führungskräften eine klare, umsetzbare Grundlage für die Sicherung von MCP-Bereitstellungen – egal ob Sie ein internes Tool oder einen kundenorientierten KI-Agenten ausliefern.
Sie ist nicht anbieterabhängig, vollständig oder ein Ersatz für eine vollständige Sicherheitsüberprüfung. Sie ist ein Ausgangspunkt.
| Checkliste | Zielgruppe | Beschreibung |
|---|---|---|
| Authentication & Authorization | Alle | Identität, Token-Gültigkeitsbereich und Zugriffskontrolle |
| Input Validation & Prompt Injection | Ingenieure | Bereinigung von Eingaben vor der Tool-Ausführung |
| Tool & Resource Exposure | Ingenieure / Architekten | Begrenzung des Schadensradius von MCP-Tools |
| API Session Security | Plattformteams | Sicherung eingehender Sitzungen von Agenten |
| Monitoring & Observability | SecOps | Was protokolliert, alarmiert und überprüft werden soll |
| Network & Infrastructure | Plattformteams | Härtung der Netzwerkschicht |
| CISO Summary | CISOs / Führungskräfte | Nicht-technische Risikozusammenfassung |
Wenn Sie nichts anderes tun, decken Sie diese ab:
Eine JSON- und YAML-Version der Checkliste steht zur Integration in CI/CD-Pipelines, Compliance-Tools oder benutzerdefinierte Dashboards zur Verfügung:
Durchsuchen Sie die Checkliste in einem benutzerfreundlicheren Format unter: helixar-ai.github.io/mcp-security-checklist
Diese Checkliste verbessert sich durch Beiträge der Community. Wenn Sie auf eine Lücke, Fehlkonfiguration oder ein Angriffsmuster in realen MCP-Bereitstellungen gestoßen sind – wir möchten davon erfahren.
Siehe CONTRIBUTING.md für Informationen zur Mitarbeit.
Diese Checkliste deckt ab:
Diese Checkliste deckt nicht ab:
MIT. Verwenden Sie es frei. Namensnennung erwünscht.
Gepflegt vom Sicherheitsforschungsteam von Helixar. Helixar entwickelt KI-native Endpunkt- und API-Sicherheit für agentische Infrastruktur.