Transport und Betriebsort festlegen
Ein STDIO-Server läuft als lokaler Prozess; ein HTTP-Server wird über eine Adresse erreicht. Die MCP-Autorisierungsspezifikation beschreibt HTTP. Für STDIO sieht sie stattdessen die Bereitstellung von Zugangsdaten über die Umgebung vor. Das ist kein Freibrief für breite Prozessrechte. Dokumentieren Sie, wer den Prozess startet, welche Umgebung er erhält und welche Dateien oder Dienste erreichbar sind.
Authentifizierung an der richtigen Stelle durchsetzen
Bei einem geschützten HTTP-Server prüfen Sie die vorgesehene Autorisierung und die für diesen Server ausgestellten Tokens. Tokens für einen anderen Dienst dürfen nicht einfach übernommen oder durchgereicht werden. Für die eigentliche Fachanwendung kommen eigene Rechte hinzu. Ein akzeptierter Login ist daher nur ein Teil des Nachweises: Der konkrete Tool-Aufruf muss ebenfalls zum zugelassenen Scope passen.
Erlaubten Zugriff, Ablehnung und Widerruf testen
Beginnen Sie beispielsweise mit einer Suchfunktion statt einer universellen Verwaltungsfunktion. Prüfen Sie gültige Eingaben, falsche Parameter, fehlende Rechte und einen entzogenen Zugang. Fehlermeldungen dürfen keine Schlüssel oder unnötigen Quelldaten ausgeben. Der Betreiber erhält eine kurze Dokumentation zu Version, Updateweg und Abschaltung. Eine erfolgreiche Verbindung allein ist keine Betriebsabnahme.
Entscheidungsmatrix
| Prüfpunkt | Weiter, wenn | Stoppen, wenn |
|---|---|---|
| Zugriff und Datenweg | Dokumentiert: minimale Tools, klare Schemas, Authentifizierung, Logging und Tests. | Scope, Daten oder Verantwortung sind noch ungeklärt. |
| Verbindung im Test | Die Abnahme zeigt einen erlaubten Tool-Aufruf, einen verweigerten unzulässigen Zugriff und einen wirksamen Widerruf im gewählten Transport. Die Fehlerausgabe enthält keine Geheimnisse. | Es liegt nur eine unbewertete Demo ohne Abnahmenachweis vor. |
| Externe Wirkung | Owner, Freigabe, Ersatzweg und nächster Prüftermin sind festgelegt. | Zu vermeiden: universelle Toolrechte und ungefilterte Fehlermeldungen. Ein Server mit universellen Rechten oder ungefilterten Fehlerausgaben ist durch eine erfolgreiche Verbindung allein nicht hinreichend eingegrenzt. |
Nachvollziehbar bleiben
Primärquellen
- Model Context Protocol: Authorization 2026-07-28Quellenstand:
- Model Context Protocol: Authorization security considerationsQuellenstand:
- OpenAI: Model Context ProtocolQuellenstand:



