Für Sicherheits- und Plattformteams

Abdeckung für alle 10 Risiken des OWASP MCP Top 10.

42Crunch schützt jeden MCP-Server innerhalb eines wiederholbaren, skalierbaren Rahmenwerks: entdeckt, auditiert, bewertet, gescannt und blockiert, bevor er sich seinen Platz in der Produktion verdient. So bildet dieser Workflow jede der zehn Risikokategorien des OWASP MCP Top 10 ab.

Warum MCP eine eigene Liste braucht

Eine Tool-Beschreibung ist keine Dokumentation — sie ist eine Anweisung, der das Modell vertraut.

MCP hat für KI-Agenten das getan, was OpenAPI vor einem Jahrzehnt für Web-APIs getan hat: Es gab einem fragmentierten Ökosystem einen gemeinsamen Contract. Ein Agent braucht keinen individuellen Klebecode mehr für jedes Tool, das er aufruft — er zeigt einfach auf einen MCP-Server, liest die Tool-Beschreibungen und beginnt, sie aufzurufen. Genau diese Bequemlichkeit ist das Problem: Es gibt kein Schema-Validierungs-Gate, keine standardmäßige Authentifizierungspflicht und keine eingebaute Möglichkeit, eine legitime Tool-Beschreibung von einer zu unterscheiden, die ein Angreifer umgeschrieben hat, um eine neue Anweisung einzuschmuggeln. Der OWASP MCP Top 10 ist der erste Versuch der Community, genau zu katalogisieren, wie dieses Vertrauen missbraucht wird.

OWASP MCP Top 10 — 2026

Die zehn Risiken auf einen Blick.

Jede Kategorie wird vom MCP-Sicherheits-Workflow von 42Crunch — Contract, Audit, Security Quality Gate, Scan und Findings — erkannt und durchgesetzt.

01

Token Mismanagement & Secret Exposure

Das Risiko

Hartcodierte Zugangsdaten oder langlebige Tokens verbleiben im Modellgedächtnis, in Protokoll-Logs oder Debug-Traces und werden über Prompt Injection herausgezogen.

42Crunch-Ansatz

Jeder entdeckte Server wird zu einem versionierten Contract, sodass Zugangsdaten oder langlebige Tokens, die in Tool-Beschreibungen oder Debug-Ausgaben auftauchen, als datierter, zuordenbarer Befund erscheinen — nicht als etwas, das in einem Chat-Transkript vergraben ist.

02

Privilege Escalation via Scope Creep

Das Risiko

Locker abgegrenzte oder temporäre Berechtigungen weiten sich mit der Zeit aus und erlauben einem Agenten, weit mehr zu tun, als jemals vorgesehen war.

42Crunch-Ansatz

Die Audit-Engine bewertet die im MCP Contract deklarierten Scopes anhand struktureller Best Practices, und die Security Quality Gate blockiert jeden Server, dessen Berechtigungen sich nicht rechtfertigen lassen, bevor er in die Produktion gelangt.

03

Tool Poisoning

Das Risiko

Ein Angreifer kompromittiert ein Tool, dessen Beschreibung oder dessen Ausgabe — Rug Pulls, Schema Poisoning und Tool Shadowing fallen alle in diese Kategorie.

42Crunch-Ansatz

Ein dedizierter PromptDefense-Analyzer scannt jede Tool-Beschreibung auf fehlende Schutzmechanismen gegen Instruction Override, und das Fehlen von Nachrichtensignierung — eine strukturelle Voraussetzung für Rug Pulls und Tool Shadowing — wird auf Serverebene gemeldet.

04

Software Supply Chain Attacks & Dependency Tampering

Das Risiko

Ein kompromittierter Open-Source-Connector oder ein Plug-in verändert das Verhalten des Agenten oder öffnet eine Backdoor auf Ausführungsebene.

42Crunch-Ansatz

Jede Abhängigkeit, die ein MCP-Server einbindet — jeder Connector, jedes Plug-in — ist Teil der auditierten Angriffsfläche. Eine Abhängigkeit, die das Verhalten eines Tools ändert oder neue Ausführungspfade einführt, erscheint als versionsübergreifende Änderung in den Audit- und Scan-Ergebnissen.

05

Command Injection & Execution

Das Risiko

Ein Agent erstellt und führt Shell-Befehle, API-Aufrufe oder Code aus nicht vertrauenswürdigen Eingaben aus, ohne Validierung.

42Crunch-Ansatz

Scan meldet jedes Tool, dessen Beschreibung darauf hindeutet, dass es Befehle aus benutzerseitig bereitgestellten Eingaben konstruiert oder ausführt, als Befund für eine fehlende Schutzmaßnahme — mit der genauen Abhilfemaßnahme, um die Lücke zu schließen.

06

Intent Flow Subversion

Das Risiko

Bösartige Anweisungen, die in abgerufenem Kontext eingebettet sind, kapern das Ziel des Agenten — ein sekundärer Anweisungskanal, den der Nutzer nie zu sehen bekommt.

42Crunch-Ansatz

Ein Befund wie „keine Instruction-Override-Abwehr gefunden" ist ein direkter, testbarer Indikator für Intent Flow Subversion: Wenn eine Tool-Beschreibung das Modell nicht explizit anweist, Versuche zur Umgehung seiner Vorgaben zurückzuweisen, meldet Scan dies, bevor der Server ausgeliefert wird.

07

Insufficient Authentication & Authorization

Das Risiko

Server, Tools oder Agenten prüfen die Identität nicht ordnungsgemäß oder setzen die Zugriffskontrolle innerhalb eines Multi-Agenten-Austauschs nicht durch.

42Crunch-Ansatz

Die Audit-Engine bewertet den Contract anhand verbindlicher Authentifizierungsmuster, und die Security Quality Gate setzt diesen Schwellenwert als Release-Kriterium durch statt als optionale Empfehlung.

08

Lack of Audit and Telemetry

Das Risiko

Fehlende Protokolle zu Tool-Aufrufen und Kontextänderungen machen Untersuchungen und Incident Response nahezu unmöglich.

42Crunch-Ansatz

Jeder Befund ist ein dauerhafter, filterbarer und mit Zeitstempel versehener Datensatz, sodass eine Regression zwischen dem letzten und dem aktuellen Release als konkreter, zuordenbarer Diff sichtbar wird — nicht als Überraschung, die erst während eines Incidents entdeckt wird.

09

Shadow MCP Servers

Das Risiko

Nicht genehmigte, unbeaufsichtigte MCP-Instanzen, die außerhalb der Governance aufgesetzt werden, oft mit Standard-Zugangsdaten.

42Crunch-Ansatz

Kontinuierliche Discovery findet MCP-Server automatisch im gesamten Unternehmen und erstellt für jeden gefundenen Server einen Contract — Shadow Server werden so vom blinden Fleck zu einem erfassten Inventar, sobald sie auftauchen.

10

Context Injection & Over-Sharing

Das Risiko

Gemeinsam genutzte oder unzureichend abgegrenzte Kontextfenster lassen die Daten eines Nutzers oder Agenten in die Session eines anderen durchsickern.

42Crunch-Ansatz

Die deklarierten Ein- und Ausgaben jedes Tools werden im Contract erfasst und bei jedem Audit erneut geprüft, sodass ein Tool, das still und leise beginnt, einen breiteren Kontextzugriff anzufordern als seine vorherige Version, als Diff auffällt — nicht als Überraschung.

Über MCP allein hinaus

Befunde, die das Datenblatt in denselben zehn Kategorien meldet.

Indem 42Crunch Tool-Definitionen, Eingaben, Zugangsdaten, Berechtigungen, Isolation und delegierte Identität gegen den freigegebenen MCP Contract validiert, blockiert 42Crunch unsichere MCP-Server vor der Verbindung und erkennt Drift nach dem Deployment — einschließlich übermäßiger Berechtigungen (überprivilegierte Tools, die gegen das Least-Privilege-Prinzip verstoßen, wobei ein einziger Verstoß alles kompromittiert), unzureichender Isolation (Cross-Tenant-Datenlecks, gemeinsam genutzte Service-Konten, nicht sandboxed ausgeführter Code) und Confused-Deputy-Angriffen, bei denen Token-Passthrough einen Server dazu verleitet, die eigenen Rechte eines Nutzers zu missbrauchen.

OWASP MCP Top 10 ist eines von fünf Frameworks, für die 42Crunch fortlaufend Nachweise liefert — neben NIST AI RMF, dem EU AI Act, ISO/IEC 42001 und der CSA AI Controls Matrix. Erfahren Sie, wie KI-Regulierungskonformität diese Abdeckung mit den Frameworks verknüpft, für die Ihre Organisation rechenschaftspflichtig ist.
42Crunch-Compliance-Reporting, das einen MCP-Server zeigt, der anhand der Frameworks OWASP, EU AI Act, ISO 42001, NIST RMF und CSA AICM bewertet wurde
5 / 5 Frameworks automatisch zugeordnet
Häufig gestellte Fragen

OWASP MCP Top 10-Schutz – häufig gestellte Fragen.

Was ist der OWASP MCP Top 10? +

Ein von der Community getragener Katalog, derzeit in Beta unter der Projektleitung von Vandana Verma Sehgal, mit den zehn kritischsten, für das Model Context Protocol spezifischen Risikokategorien — von Token Mismanagement und Tool Poisoning bis hin zu Shadow Servern und übermäßigem Context Sharing. Er ist das MCP-Pendant zum seit langem etablierten OWASP API Security Top 10.

Ist die Liste final oder noch in Entwicklung? +

Sie befindet sich in Beta und wird aktiv von der OWASP-Community gepflegt. 42Crunch verfolgt das Projekt direkt und aktualisiert seine Audit-, Scan- und Security-Quality-Gate-Prüfungen, sobald die Kategorien verfeinert werden, damit die Abdeckung dem Standard nie hinterherhinkt.

Deckt dies nur Risiken für den KI-Agenten ab oder auch für den MCP-Server? +

Beides. Mehrere Kategorien — Command Injection, unzureichende Authentifizierung, Shadow Server, Supply-Chain-Manipulation — sind Risiken für den Server selbst, ausnutzbar, ohne jemals das Modell zu manipulieren. Die Audit- und Scan-Engines von 42Crunch bewerten den Server als eigenständige Angriffsfläche, nicht nur als Vektor für die Manipulation des Agenten.

Wie wird die Abdeckung tatsächlich verifiziert und nicht nur behauptet? +

Jeder Server erhält von den Audit- und Scan-Engines einen deterministischen Score und eine Bewertung, aufgeschlüsselt nach Kategorie. Derselbe Server, zweimal bewertet, liefert denselben Score und dieselben Befunde — reproduzierbar, keine Schätzung — und jeder Befund enthält eine konkrete, testbare Abhilfemaßnahme.

Kann ein nicht konformer Server tatsächlich blockiert werden, nicht nur markiert? +

Ja. Die Security Quality Gate erzwingt in CI/CD einen akzeptablen Mindest-Score und verhindert, dass ein Server unterhalb dieses Schwellenwerts in die Produktion gelangt — ohne manuelle Umgehungsmöglichkeit.

Wie hängt das mit den API-Sicherheitsprodukten von 42Crunch zusammen? +

Gleiche Disziplin, neues Artefakt. 42Crunch wendet seit Jahren Contract-first-Sicherheit auf REST- und GraphQL-APIs an; der OWASP-MCP-Top-10-Workflow ist dasselbe Modell — discover, audit, gate, scan, evidence — nur gerichtet auf MCP-Server und deren natürlichsprachliche Tool-Beschreibungen statt auf OpenAPI-Pfade und -Parameter.

Lassen Sie ihn erst in die Produktion, wenn er sich den Score verdient hat.

Richten Sie 42Crunch auf einen beliebigen MCP-Server und erhalten Sie in unter 60 Sekunden einen Bericht, der gegen alle zehn OWASP-MCP-Top-10-Kategorien bewertet ist. Kein Agent, keine Bereitstellung, keine Verpflichtung erforderlich.