MCP Server: Rechte, Verbindungen und Freigaben

MCP Server bieten Ressourcen, Prompts und Werkzeuge. Host, Client, Transport und Rechte bestimmen, wie Daten gelesen oder Aktionen ausgeführt werden.

Kurz gesagt

MCP Server bieten Ressourcen, Prompts und Werkzeuge. Der Host erzeugt je Server einen Client; Transport, Zugangsrechte und konkrete Aktionen müssen zur beauftragten Aufgabe passen.

Das Wichtigste in Kürze

  • Der Host erstellt für jeden MCP Server einen Client.
  • Stdio und Streamable HTTP sind unterschiedliche Transportwege.
  • Ein-Klick-Starts lokaler Server brauchen den vollständigen Befehl und ausdrückliche Zustimmung.
Inhalt
  1. Ein Host verbindet Clients mit ihren Servern
  2. Welche Zugangsregeln gelten für den Transport?
  3. Ressourcen, Prompts und Werkzeuge haben unterschiedliche Rollen
  4. Ein lokaler Startbefehl kann weitreichende Rechte haben
  5. Fremder Kontext bleibt eine eigene Vertrauensfrage

Ein MCP Server stellt einer KI-Anwendung Daten, Vorlagen oder aufrufbare Werkzeuge bereit. Der Server ist dabei nur eine Komponente der Verbindung: Die Anwendung als Host verwaltet einen oder mehrere Clients, und jeder Client verbindet sich mit einem Server. Für die Auswahl zählt daher nicht allein das Angebot des Servers. Ebenso wichtig sind der verwendete Host, die Art der Verbindung und die tatsächlich freigegebenen Aktionen.

Ein Host verbindet Clients mit ihren Servern#

Die MCP-Architekturübersicht (Stand 3. Oktober 2026) beschreibt die Beteiligten. Der Host ist die KI-Anwendung, etwa eine Entwicklungsumgebung oder eine Desktopanwendung. Ein Client ist die Komponente, die ihre Verbindung zu einem MCP Server hält. Der Server stellt Kontext oder Funktionen bereit. Für jeden verbundenen Server erzeugt der Host einen eigenen Client mit getrennter Verbindung.

Die Bezeichnung Server sagt zunächst nichts darüber aus, auf welchem Rechner das Programm läuft. Ein lokaler Server kann auf demselben Gerät wie der Host gestartet werden. Ein entfernter Server läuft auf einer anderen Infrastruktur und wird über eine Netzwerkverbindung angesprochen. Beide können MCP nutzen, haben aber andere Zugangs- und Betriebsbedingungen. Ein lokal gestartetes Paket ist deshalb nicht schon aufgrund seines Namens ein begrenzter oder vertrauenswürdiger Prozess.

Komponente Aufgabe laut Architektur Bedeutung für die Auswahl
Host Koordiniert und verwaltet MCP Clients Hier wird Kontext in die KI-Anwendung eingebunden
Client Hält eine Verbindung zum jeweiligen Server Verbindung und Zugang müssen zum Server passen
Server Liefert Kontext oder aufrufbare Funktionen Angebot und mögliche Wirkung sind zu prüfen
Lokaler Server Läuft als lokaler Prozess Startbefehl und Prozessrechte zählen
Entfernter Server Wird über die Netzwerkverbindung erreicht Ziel, Anmeldung und Betreiber zählen

Eine serverseitige Funktion kann beispielsweise Daten aus einem CRM lesen. Dass sie verfügbar ist, beantwortet jedoch noch nicht, welche Datensätze die angemeldete Person sehen darf oder ob der Client den Aufruf bestätigen lässt. Die Grenzen entstehen aus mehreren Komponenten. Für eine Abnahme muss deshalb die konkrete Verbindung betrachtet werden, statt nur den Namen des Serverpakets zu notieren.

Welche Zugangsregeln gelten für den Transport?#

Die Architektur unterscheidet Stdio und Streamable HTTP. Stdio nutzt Standard-Eingabe und Standard-Ausgabe für die Kommunikation zwischen lokalen Prozessen. Streamable HTTP nutzt HTTP-Anfragen und kann Server-Sent Events zum Streamen verwenden. Die Datenebene verwendet dabei JSON-RPC 2.0; der Transport regelt, auf welchem Weg die Nachrichten zwischen den Beteiligten ankommen.

Die Autorisierungsspezifikation (Stand 3. Oktober 2026) beschreibt den Zugang bei HTTP-basierten Transporten. Ein geschützter MCP Server arbeitet dort als OAuth-2.1-Ressourcenserver und ein Client als OAuth-2.1-Client. Bei Stdio sollen Zugangsdaten dagegen aus der Umgebung bezogen werden. Daraus folgt keine allgemeine Anmeldung nach dem gleichen Schema für jede lokale und entfernte Verbindung.

Für einen entfernten Dienst ist zu prüfen, an welchen Endpunkt die Verbindung geht und für welchen Server das Token bestimmt ist. Der Besitz eines Tokens allein ist keine beliebige Zugangsberechtigung zu anderen Diensten. Die MCP-Sicherheitshinweise behandeln ausdrücklich das unerlaubte Durchreichen von Token. Die Grenze bleibt auch dann relevant, wenn ein vermittelnder Server weitere APIs im Hintergrund benutzt.

Bei einem lokalen Paket zählt zusätzlich, wie das Programm gestartet wird. Ein Befehl kann ein installiertes Programm ausführen oder zunächst ein Paket laden. Verweise auf eine beliebige aktuelle Version können damit einen anderen Code starten als bei einer früheren Prüfung. Für ein Unternehmen ist ein dokumentierter Paketstand hilfreicher als eine Anleitung, die nur zum Kopieren einer Installationszeile auffordert. Das ist eine Empfehlung für die Freigabe, keine zusätzliche Vorgabe des Transportformats.

Ressourcen, Prompts und Werkzeuge haben unterschiedliche Rollen#

MCP Server können unterschiedliche grundlegende Angebote bereitstellen. Resources liefern Kontextdaten, etwa Dateiinhalte oder Datenbankschemata. Sie sind über eine URI identifizierbar. Die Dokumentation beschreibt Ressourcen als von der Anwendung gesteuert: Der Host entscheidet, wie er den bereitgestellten Kontext einbindet. Das kann eine sichtbare Auswahl oder eine andere Form der Einbindung sein.

Prompts sind strukturierte Vorlagen, die ein Server bereitstellt. Sie sind zur ausdrücklichen Auswahl durch die nutzende Person gedacht. Die Benutzersteuerung betrifft den Zeitpunkt der Verwendung; der Inhalt stammt weiterhin vom Server. Prüfe Inhalt und Absender der Vorlage vor ihrer Nutzung im Unternehmen.

Tools sind aufrufbare Funktionen. Sie sind für eine Auswahl durch das Modell vorgesehen, das sie anhand der Aufgabe finden und aufrufen kann. Die Dokumentation empfiehlt menschliche Eingriffsmöglichkeiten und eine sichtbare Darstellung von Werkzeugen und Aufrufen. Sie schreibt dabei kein einziges verpflichtendes Interaktionsmodell für alle Anwendungen vor.

Angebot Typische Information oder Wirkung Zu prüfende Grenze
Resource Kontext aus Datei oder Datenquelle Was wird dem Modell tatsächlich übergeben?
Prompt Vom Server gelieferte Vorlage Wer wählt sie aus und woher stammt ihr Inhalt?
Tool Eine ausführbare Funktion Welche Aktion und welche Parameter sind erlaubt?

Diese Unterschiede helfen bei der Vorauswahl. Eine Datenquelle und ein schreibendes Werkzeug können zum gleichen Dienst gehören, aber sehr verschiedene Folgen haben. Für den Vergleich eines Datensatzes genügt der benötigte Lesezugriff. Der CRM-Ratgeber zeigt, welche Berechtigungen die jeweilige CRM-Aktion benötigt.

Ein lokaler Startbefehl kann weitreichende Rechte haben#

Die MCP-Sicherheitshinweise behandeln lokale Server ausdrücklich als ausgeführten Code. Ein unzureichend beschränkter Server kann mit den Rechten des Clients auf dem Gerät handeln. Mögliche Folgen sind unter anderem unerlaubter Dateizugriff oder die Übermittlung von Daten. „Lokal“ beschreibt den Ausführungsort und ist keine Zusage, dass der Prozess nur die für den Auftrag nötigen Dateien sieht.

Für eine Konfiguration mit einem Klick enthält die Dokumentation konkrete Muss-Vorgaben. Vor der Ausführung muss der Client den vollständigen, ungekürzten Befehl einschließlich Argumenten zeigen, die Ausführung von Code auf dem Gerät kenntlich machen, eine ausdrückliche Zustimmung verlangen und einen Abbruch ermöglichen. Die Bestätigung soll sich damit auf die tatsächliche auszuführende Zeile beziehen.

Die Hinweise empfehlen zusätzlich eine beschränkte Ausführungsumgebung und minimale Zugriffe. Ob eine Anwendung diese Begrenzungen wirklich umsetzt, muss an ihrer konkreten Konfiguration geprüft werden. Eine Nachricht „Server verbunden“ sagt darüber wenig. Halte für die Auswahl fest, welche Verzeichnisse, Netzwerkziele und zusätzlichen Zugänge dem Prozess zur Verfügung stehen.

Ein häufiger Fehler wäre, zunächst weitreichende Rechte zu erteilen und die Begrenzung nur in einen Prompt zu schreiben. Eine Textanweisung kann das beabsichtigte Verhalten beschreiben, ersetzt aber keine technische Einschränkung des Prozesses. Wird ein Server nach der Freigabe ausgetauscht oder sein Startbefehl geändert, betrifft das den geprüften Umfang. Prüfe den geänderten Paketstand und Startbefehl erneut.

Fremder Kontext bleibt eine eigene Vertrauensfrage#

OWASP LLM01:2025 beschreibt indirekte Prompt Injection durch externe Inhalte wie Webseiten oder Dateien. Auch ein technisch korrekt verbundener Server kann solche Inhalte an das Modell liefern. Das Protokoll macht eine fremde Information nicht zu einer autorisierten Anweisung. Für eine Datenrecherche sind Herkunft und vorgesehene Verwendung des Inhalts deshalb weiterhin wichtig.

Anthropic unterscheidet in Building effective agents vom 19. Dezember 2024 zwischen vorgegebenen Workflows und stärker vom Modell gesteuerten Agenten. Der Beitrag empfiehlt, Eigenständigkeit nach der Aufgabe zu wählen. Eine festgelegte Reihenfolge kann für eine klar beschriebene Aufgabe ausreichen.

Bei einer ersten Freigabe sind daher der konkrete Server, sein Paket- oder Dienststand und die benötigten Angebote festzuhalten. Für einen lesenden Vergleich zählt der Datenzugriff; für eine Änderung zusätzlich die Handlung und ihre Parameter. Ein sichtbarer Aufruf mit einer Möglichkeit zum Abbruch hilft dabei, die Außenwirkung zu beurteilen. Ob diese Prüfung vorhanden ist, hängt vom Host und seiner Einrichtung ab.

Ein Skill kann dem Client zusätzlich erklären, wann ein solcher Anschluss sinnvoll ist und welche Prüfung zur Aufgabe gehört. Das Dateiformat und seine Grenzen erläutert der Ratgeber zu Claude Skills. Die Kombination funktioniert dann nachvollziehbar, wenn Anleitung, Verbindung und tatsächliche Rechte denselben Aufgabenumfang beschreiben.

Die Vorauswahl einer Verbindung lässt sich im MCP-Verzeichnis nach dem vorgesehenen Einsatz eingrenzen. Die tatsächlichen Rechte und die Freigabe des Hosts bleiben am einzelnen Anschluss zu prüfen.

Häufige Fragen

Ist ein MCP Server immer ein entfernter Dienst?

Nein. Server können lokal als Prozess oder entfernt über eine Netzwerkverbindung laufen. Stdio und Streamable HTTP beschreiben unterschiedliche Transportwege.

Bedeutet model-controlled, dass jedes Werkzeug ohne Bestätigung läuft?

Nein. Die Spezifikation beschreibt die mögliche Modellwahl, schreibt aber kein universelles Interaktionsmodell vor. Sie empfiehlt eine menschliche Möglichkeit, Aufrufe abzulehnen.

Was muss vor einem Ein-Klick-Start eines lokalen Servers sichtbar sein?

Die Sicherheitshinweise verlangen den vollständigen, ungekürzten Befehl einschließlich Argumenten, eine ausdrückliche Zustimmung und die Möglichkeit zum Abbruch.

Quellen (8)

Datenstand

  1. Quellenstand 3. Oktober 2026; nächste redaktionelle Prüfung spätestens 15. Januar 2027.

Dieser Ratgeber ersetzt keine Rechts- oder Steuerberatung. Er wird mindestens einmal im Jahr geprüft; Fehler meldest du an redaktion@agentenwoche.de. So arbeitet die Redaktion.

MCPSERVE<RATGEBER<<<<<<<<<<<<<Q8<QUELLEN<<<<<<<<<<<<<<<<<<<<

Von der Entscheidung zur Umsetzung

Ordne Anforderungen ein und suche anschließend passende Unterstützung.

KI-Partner finden →