Agentic AI & MCP Security
Moderne KI-Agenten reden nicht nur — sie handeln: Sie lesen Datenbanken, verschicken Mails, führen Code aus und greifen über das Model Context Protocol (MCP) auf Tools zu. Genau diese Handlungsfähigkeit ist die neue Angriffsfläche. Die meisten Unternehmen schalten Agenten scharf, bevor jemand geprüft hat, ob sich diese Aktionen kapern lassen.
Für wen?
Für Organisationen, die KI-Agenten mit Tool-/Funktionsaufrufen, Chatbots mit Datenbank-/API-Zugriff oder MCP-Server einsetzen oder selbst entwickeln — ob eigene Integration oder eingebundene Drittanbieter-Server.
Angriffsszenarien
- Prompt & Indirect Injection → unautorisierte Aktion — vergifteter Inhalt (Ticket, Dokument, Webseite, Profilfeld), den der Agent bei legitimer Arbeit liest, löst eine Tool-Aktion aus
- Excessive Agency — der Agent führt privilegierte Aktionen aus, die dem Nutzer nie erlaubt wären
- Tool Poisoning & Rug Pull — bösartige Tool-Beschreibungen, die das Modell zu Datenabfluss verleiten
- MCP-Server-Assessment — Injection (SQL/Command), Broken Authorization, Information Disclosure, SSRF, Path Traversal in der Server-Implementierung
- Fehlkonfiguration & Exposition — offen erreichbare MCP-Server, fehlendes TLS/Auth, zu weite Berechtigungen
Bewertet als konkreter Read / Write / Execute-Impact und gemappt auf OWASP LLM Top 10 (u. a. LLM01 Prompt Injection, LLM06 Excessive Agency, LLM08 Vector/Tooling).
Ablauf
- 1. Threat-Modeling — welche Tools, welche Daten, welche Berechtigungen? Wo trifft nicht-vertrauenswürdiger Inhalt auf einen Tool-Aufruf?
- 2. Offensive Prüfung — Agent und MCP-Server unter realen, mehrstufigen Angriffen; jede Lücke bis zum belegten Impact getrieben
- 3. Report & Debrief — Angriffspfade, Schweregrad, reproduzierbarer Proof-of-Concept und priorisierte Härtung
Angebotspakete
- Agentic/MCP Security Quick-Check — schneller Festpreis-Einstieg: Recon, offensichtliche Lücken, Ampel-Report
- Agentic AI Penetration Test — vollständiges offensives Assessment von Agent + MCP-Server
- Secure MCP Architecture & Code Review — für Teams, die noch bauen: Lücken vermeiden statt später finden
- AI-Red-Teaming-Retainer — laufende adversariale Tests, weil sich Agenten ständig ändern
Härtung, die Sie mitnehmen
MCP bringt von Haus aus weder Vertraulichkeit noch Integrität noch Zugriffskontrolle mit — das muss die Architektur leisten. Sie erhalten konkrete Gegenmaßnahmen: strikte Eingabevalidierung, Least Privilege für Tools, Human-in-the-Loop für kritische Aktionen, „Ausgabe = nicht vertrauenswürdig", TLS/Authentifizierung und serverseitig erzwungene Autorisierung statt Prompt-Regeln.
Regulatorischer Rückenwind
Agentische Systeme, die eigenständig Aktionen ausführen, rücken unter dem EU AI Act eher in Richtung Hochrisiko; Red-Teaming-Pflichten für allgemeine KI-Modelle gelten bereits. Ein dokumentiertes Agent-Security-Assessment ist damit nicht nur Sicherheit, sondern auch Nachweis für Ihre Konformität.
Ihr Ergebnis
Eine belastbare Antwort darauf, was ein Angreifer über Ihren KI-Agenten tatsächlich erreichen kann — und ein priorisierter Plan, um genau das zu verhindern, bevor es jemand anderes ausnutzt.