AIDive

Video-Paket

MCP-Server als schwächstes Glied: GhostSplice-Zahlen, Leak-Pfade, Hardening-Checkliste

11 Min. Lesezeit

TL;DR

  • Ein MCP-Server ist kein Plugin, sondern ein Credential-Halter, der bei jedem Aufruf mit deinem Agenten spricht: Seine Tool-Beschreibungen und Tool-Ergebnisse landen im Modellkontext mit demselben Gewicht wie deine eigenen Anweisungen.
  • GhostSplice zeigt, dass Modell-Alignment keine Verteidigung ist: Ein Diebstahlbefehl in einem Block wird von GPT-4o, Gemini 2.0 Flash und Llama 3.3 zu 100% abgelehnt; derselbe Befehl, aufgeteilt auf eine Tool-Beschreibung und ein Tool-Ergebnis, wird zu 100% befolgt.
  • Der Client zählt so viel wie das Modell: Claude Haiku 4.5 lehnt über die API alles ab und gibt im Drei-Fragmente-Test in Cursor zu 100% nach.
  • Die Supply Chain ist bereits ein offenes Einfallstor: CVE-2025-6514 traf mcp-remote, einen OAuth-Proxy mit mehr als 400,000 Downloads, mit einer Command Injection, ausgelöst durch einen bösartigen Server.
  • Cloudflares Erkennung auf Protokollebene und WriteGuard sind die ersten echten Enterprise-Kontrollen, setzen aber Zero Trust mit TLS-Inspektion voraus, und ein lokaler stdio-Server taucht darin nie auf.
  • Für Solo-Entwickler oder kleine Teams ist die Verteidigung Handarbeit: Inventar, Herkunft, eng gefasste Tokens, ein menschliches Gate bei jedem Schreibzugriff und Tool-Ausgaben als Daten behandeln.

Was die Quellen sagen

Ein MCP-Server verbindet deinen Agenten mit einem externen Dienst und speichert deshalb, was er für die Verbindung braucht: Tokens, API-Keys, Service-Account-Zugangsdaten. Die am 17. August veröffentlichte Leak-Analyse geht von einer nüchternen Beobachtung aus: Tokens werden direkt in Konfigurationsstrings eingefügt und bleiben lesbar auf der Platte, einen hastigen Commit von einem Git-Repository entfernt s2. Dieselbe Analyse nennt Überberechtigung als zweites Loch: Weitreichende Rechte aus der Entwicklung wandern unverändert in die Produktion, sodass eine einzige Kompromittierung weit mehr preisgibt, als die tatsächliche Nutzung rechtfertigte s2. Das vierte Loch ist Prompt Injection: Ein Agent liest alles, was seine Tools zurückbringen, eine Webseite, ein Ticket, ein internes Dokument, und eine versteckte Anweisung in diesem Inhalt wird befolgt, als käme sie von dir, wobei legitime Tools genutzt werden, um preiszugeben, was sie schützen sollten s2.

Das dritte Loch ist die Supply Chain. CVE-2025-6514 betraf mcp-remote, einen OAuth-Proxy mit mehr als 400,000 Downloads: Ein bösartiger Server konnte auf dem Rechner des Entwicklers eine Command Injection auslösen, Code ausführen und mit den Zugangsdaten verschwinden. Ein beliebtes npm-Paket, in einer Zeile installiert, und die Tür stand offen s3.

Das Ökosystem wuchs schneller als seine Leitplanken. Die offizielle Registry führt über 9,600 veröffentlichte Server, Remote-Server-Deployments haben sich seit Mai 2025 verfünffacht, jeder kann veröffentlichen, und es gibt keine zentrale Prüfung; dein Agent vertraut einem beliebigen Eintrag genauso wie einem offiziellen Tool s4. Die NSA hat im Mai einen eigenen MCP-Sicherheitsleitfaden veröffentlicht und stellt darin fest, dass die Verbreitung des Protokolls dem Aufbau seiner Schutzmaßnahmen davongelaufen ist s5.

GhostSplice, benannt von der Forschungsgruppe ASSET, lässt den Agenten die Exfiltration selbst durchführen. Statt den vollständigen Diebstahlbefehl zu schreiben, teilt ihn der bösartige Server auf: ein Fragment in einer Tool-Beschreibung, das andere im Ergebnis, das dieses Tool zurückgibt. Jedes Stück wirkt für sich harmlos; der Agent setzt alles zusammen, was in seinen Kontext gelangt, und führt die ganze Anweisung in gutem Glauben aus s1. Die Zahlen sind der Punkt. Bei einer Anweisung in einem Block lehnen GPT-4o, Gemini 2.0 Flash und Llama 3.3 zu 100% ab. Bei der fragmentierten Anweisung geben alle drei zu 100% nach s1. Claude-Modelle halten oberflächlich besser stand, aber Claude Haiku 4.5 lehnt über die API alles ab und gibt im Drei-Fragmente-Test in Cursor zu 100% nach: Dasselbe Modell verweigert in einem Client und exfiltriert in einem anderen, je nachdem, welche Schutzmaßnahmen der Client hinzufügt oder nicht s1. Gestohlen wurden SSH-Keys, Umgebungsgeheimnisse, Quellcode, Kundendaten, auf isolierten Projekten mit gefälschten Keys, mit einer veröffentlichten und reproduzierbaren Methode s1. Dasselbe Labor veröffentlichte im Juni Ghostcommit, das seine Anweisungen in PNG-Dateien versteckte, auf die die Konventionen des Projekts verwiesen, und die gestohlenen Geheimnisse dann als Ganzzahlen im Quellcode kodierte; Anweisungsfragmentierung ist eine Angriffsfamilie, kein Einzelfall s1. Zwei Voraussetzungen gelten: Der bösartige Server muss bereits mit deinem Agenten verbunden sein, und der Agent muss die Berechtigung haben, die anvisierten Dateien zu lesen s1.

Auf der Enterprise-Seite nennt Cloudflare die nicht freigegebenen Server, die Entwickler in ihre Agenten einbinden, "Shadow MCP". Seit dem Spec-Update sendet jeder konforme MCP-Client einen MCP-Protocol-Version-Header, und Gateway prüft diesen Header im gesamten analysierten TLS-Verkehr, was einem Security-Team ein Dashboard mit einzelnen Servern, Nutzern und Anfragevolumen liefert s6. Die neueste Spec-Version fügt die Header Mcp-Method und Mcp-Name hinzu, die die angeforderte Operation und den Tool-Namen offenlegen, ohne den Request-Body zu öffnen, sodass das Netzwerk unterscheiden kann, ob ein Agent ein Ticket liest oder fünfzig löscht. Cloudflares Regeln decken zwei Fälle ab, reines Shadow MCP (ein nie freigegebener Server) und Portal-Umgehung (ein freigegebener Server, der direkt angesprochen wird), und beide werden mit derselben Basisregel blockiert s6.

WriteGuard, in der privaten Beta gestartet, stuft jedes Tool jedes MCP-Servers in eine Risikostufe ein und wendet je Stufe eine andere Richtlinie an: Ein Lesezugriff läuft ohne Reibung durch; ein begrenzter Schreibzugriff wie das Posten eines Kommentars läuft durch, wird aber als von einem Agenten im Namen eines benannten Menschen signiert, mit einem Audit-Event an ein zentrales Log; eine kritische Aktion wie das Mergen von Code, ein Produktions-Deployment oder Massenlöschung wird blockiert, bevor der Server sie verarbeitet s7. Das GitLab-Beispiel im Post: Einen Merge Request zu lesen läuft durch, kommentieren läuft mit Zuordnung durch, mergen wird abgelehnt, bis ein Mensch es tut. Der Agent behält die Berechtigungen des Mitarbeiters, dem er dient, aber jeder Schreibzugriff trägt zwei Signaturen, die der Person und die der Agent-Session. Cloudflare beschreibt die eigene interne Nutzung: Das Portal verbindet 27 MCP-Server, gegenüber 13 im April s7.

Die Grenzen sind real. WriteGuard ist eine private Beta mit Anmeldung, und die Gateway-Erkennung erfordert ein Cloudflare-Zero-Trust-Deployment mit aktivierter TLS-Inspektion s7. Die Erkennung sieht nur Netzwerkverkehr, den sie entschlüsselt: Ein lokaler MCP-Server über stdio, der als einfacher Prozess auf deiner Maschine läuft, bleibt für Gateway unsichtbar, und so laufen die meisten von Entwicklern installierten Server s6. Keines dieser Tools behebt den Mechanismus, den GhostSplice offenlegt. Die ASSET-Forscher sagen, die Lösung sei, Tool-Ausgaben als Daten zu behandeln, nie als Anweisungen, und diese Trennung gibt es in Agenten noch nicht nativ. Ihre drei Empfehlungen: verhindern, dass ein von einem Tool ausgegebener Wert ungeprüft die Argumente eines anderen Tools speist, die Möglichkeit behalten, jeden Tool-Aufruf von Hand abzulehnen, und jede Annotation eines nicht verifizierten Servers standardmäßig als feindlich behandeln s1.

Fazit: Was dich schützt und was nicht

Kontrolle Für wen Urteil
Modell-Ablehnungen Alle Als Verteidigung weglassen: 100% Ablehnung in einem Block, 100% Befolgung bei Fragmentierung [s1]
Schutzmaßnahmen im Client Alle Behalten: Dasselbe Modell lehnte in der API ab und gab in Cursor nach [s1]
Inventar und Herkunft der Server Solo und Teams Behalten: GhostSplice braucht den bereits verbundenen Server [s1]
Dedizierte, eng gefasste, rotierte Tokens Solo und Teams Behalten: Klartext-Tokens und Überberechtigung sind die ersten beiden Leak-Pfade [s2]
MCP-Abhängigkeiten pinnen und prüfen Solo und Teams Behalten: mcp-remote lieferte eine Command Injection an 400,000+ Downloads aus [s3]
Gateway-Header-Erkennung (MCP-Protocol-Version, Mcp-Method, Mcp-Name) Unternehmen mit Zero Trust Ausprobieren, wenn du schon TLS-Inspektion betreibst; blind für stdio-Server [s6]
WriteGuard-Risikostufen Unternehmen Auf der Warteliste ausprobieren; nur private Beta [s7]
Menschliches Gate bei jedem Schreiben, Mergen und Löschen Alle Behalten: die Handarbeitsversion dessen, was WriteGuard industrialisiert [s7]

Das gehst du am Montag an

  • Liste die MCP-Server auf, die tatsächlich mit jedem deiner Agenten verbunden sind, und entferne jeden, den du im letzten Monat nicht genutzt hast.
  • Notiere für jeden verbleibenden Server, wer ihn veröffentlicht, und lies, was er mit deinen Daten macht, bevor du ihn behältst; wirf jeden Server raus, der aus einem Thread statt vom Anbieter kam.
  • Ersetze jedes geteilte oder Master-Credential in einer MCP-Konfiguration durch ein dediziertes Token mit dem Minimum an Rechten, das der Server braucht, und setze ein Rotationsdatum darauf.
  • Prüfe, dass keine deiner MCP-Konfigurationsdateien in Git getrackt wird, und nimm sie in .gitignore auf, wo das nicht der Fall ist.
  • Pinne die Version jedes MCP-Pakets, das du installierst, und prüfe deine Lockfile auf mcp-remote-Versionen, die von CVE-2025-6514 betroffen sind.
  • Aktiviere die manuelle Freigabe für jedes Tool, das schreibt, mergt, deployt oder löscht, und lass sie in jedem Client, den du nutzt, eingeschaltet.
  • Prüfe die Tool-Beschreibungen jedes Drittanbieter-Servers einmal und suche nach Anweisungen, die an das Modell statt an dich gerichtet sind.
  • Wenn du Cloudflare Zero Trust betreibst, aktiviere die TLS-Inspektion und baue das Shadow-MCP-Dashboard aus dem MCP-Protocol-Version-Header.

Weiterlesen

  • Lies den vollständigen GhostSplice-Bericht für die Testmatrix je Modell und je Client und für die drei Gegenmaßnahmen der Forscher s1.
  • Schau dir Ghostcommit an, den Juni-Angriff desselben Labors, um zu sehen, wie Anweisungen in PNG-Dateien versteckt und gestohlene Geheimnisse als Ganzzahlen im Quellcode kodiert wurden s1.
  • Gehe die vier Leak-Pfade der Analyse vom 17. August an deinen eigenen Konfigurationen durch: Klartext-Speicherung, Überberechtigung, Supply Chain, Prompt Injection s2.
  • Lies den NVD-Eintrag zu CVE-2025-6514 und prüfe, welche mcp-remote-Versionen betroffen sind, bevor du einem OAuth-Proxy in deinem Stack vertraust s3.
  • Lies die NSA Design Considerations für MCP: Es ist die eine herstellerneutrale Checkliste für Teams, die Agent-Automatisierung ausrollen s5.
  • Sieh dir die Header MCP-Protocol-Version, Mcp-Method und Mcp-Name im Cloudflare-Post an, auch wenn du Cloudflare nicht nutzt: Jeder Proxy, den du kontrollierst, kann sie loggen s6.
  • Übernimm WriteGuards vier Risikostufen (read-only, minimal impact, contained write, critical) als Prüfraster für die Tools, die deine eigenen Server anbieten s7.
  • Stöbere im README der offiziellen Registry, um zu verstehen, was eine Veröffentlichung verlangt und was sie nicht prüft s4.

Quellen

FAQ

Schützt mich ein sichereres Modell vor GhostSplice?

Nein. Der Angriff verlangt nie etwas Verbotenes in einem Stück, daher greift das Refusal-Training nicht. Dasselbe Claude Haiku 4.5 lehnte über die API alles ab und gab in Cursor zu 100% nach; die Schutzmaßnahmen des Clients entschieden das Ergebnis, nicht das Modell.

Ich bin Solo-Entwickler, ist irgendein Cloudflare-Tool etwas für mich?

Heute nicht. Die Gateway-Erkennung braucht ein Zero-Trust-Deployment mit TLS-Inspektion, WriteGuard ist eine private Beta, und beide sind blind für lokale stdio-Server. Die Checkliste oben ist die Solo-Version derselben Kontrollen.

Ist ein in der offiziellen Registry gelisteter Server sicher?

Gelistet heißt nicht geprüft. Die Registry führt 9,600 Server ohne zentrale Prüfung, und dein Agent vertraut einem Registry-Eintrag so sehr wie einem Anbieter-Tool. Beurteile die Herkunft und lies den Code, nicht den Eintrag.

Was ist die wirkungsvollste einzelne Änderung?

Dedizierte, minimal gefasste Tokens pro Server, rotiert wie Produktionsgeheimnisse. Master-Credentials im Klartext in Konfigurationsdateien sind der erste Leak-Pfad, und sie machen jeden anderen Fehler, von CVE-2025-6514 bis Prompt Injection, deutlich teurer.