prompt injections.de
Glossar

Model Context Protocol (MCP)

Das Model Context Protocol (MCP) ist ein offenes Protokoll zur standardisierten Anbindung von LLM-Anwendungen an externe Datenquellen und Werkzeuge. Es beschreibt die Rollen Host, Client und Server sowie Funktionen für Ressourcen, Prompts und Tools; welche Daten und Aktionen sicher zulässig sind, muss jedoch die jeweilige Anwendung entscheiden und durchsetzen.1

Einordnung

MCP standardisiert die Integration, nicht die Vertrauenswürdigkeit einer Integration. Ein Host verbindet sich über einen Client mit MCP-Servern, die etwa Ressourcen bereitstellen oder Tools zur Ausführung anbieten. Damit verkürzt MCP die technische Anbindung, verlängert aber die Sicherheitskette: Serverherkunft, Tool-Metadaten, Berechtigungen, Antwortdaten und die Host-Policy werden Teil derselben Entscheidungskette. Die Spezifikation stellt klar, dass Tools beliebige Datenzugriffe und Codeausführung eröffnen können und Tool-Beschreibungen oder Annotationen als untrusted zu behandeln sind, sofern sie nicht von einem vertrauenswürdigen Server stammen.1

MCP ist daher nicht mit Prompt Injection gleichzusetzen. Prompt Injection ist die Manipulation des Modellverhaltens durch Sprache im Kontext. Tool Poisoning ist eine spezifische Forschungsbezeichnung für den Fall, dass schädliche Instruktionen in Tool-Metadaten eingebettet werden. Das Risiko entsteht nicht aus dem Protokollnamen, sondern aus der Kombination von natürlicher Sprache, Tool-Auswahl und zu weitreichenden Berechtigungen. Die richtige Sicherheitsfrage lautet folglich nicht nur: „Ist dieser Server bekannt?“, sondern auch: „Welche Fähigkeit darf er wann mit welchen Daten auslösen?“

Dokumentiertes Beispiel

Die Studie MCPTox erstellte einen Benchmark mit 45 realen MCP-Servern, 353 authentischen Tools und 20 LLM-Agenten. Sie untersuchte Tool Poisoning, bei dem manipulierte Tool-Beschreibungen den Agenten zu missbräuchlichen Aufrufen legitimer Werkzeuge veranlassen können, ohne dass das vergiftete Tool selbst ausgeführt wird.2 Als Benchmark ist die Studie kein Nachweis, dass jeder MCP-Server verwundbar ist. Sie dokumentiert aber die Relevanz der Tool-Metadaten als Kontext- und Lieferkettenrisiko.

Bedeutung für die Abwehr

MCP-Server sind wie Software-Lieferanten zu behandeln. Betreiber sollten Herkunft, Version, veröffentlichte Fähigkeiten und Änderungen kontrollieren, Tool-Metadaten prüfen und Server voneinander isolieren. Vor jedem Tool-Aufruf muss eine deterministische Policy Scope, Ziel, Parameter, Datenklassifikation und ausgehenden Datenfluss bewerten; hochriskante Handlungen benötigen eine klare, aktuelle Einwilligung. Die MCP-Spezifikation fordert explizite Zustimmung, Zugriffskontrollen und verständliche Freigaben.1 Entscheidend bleibt: Tool-Beschreibungen erklären eine Funktion, sie verleihen keine Berechtigung. Weiterführend: Techniken und Schutz.

Quellen

  1. Model Context Protocol Contributors, „Specification 2026-07-28“, 28.07.2026, https://modelcontextprotocol.io/specification/2026-07-28
  2. Zhiqiang Wang et al., „MCPTox: A Benchmark for Tool Poisoning Attack on Real-World MCP Servers“, 19.08.2025, https://arxiv.org/html/2508.14925v1