Unabhängiger Bericht zu den Ergebnissen der MCP-Server-Zuverlässigkeit und -Sicherheit

Der erste unabhängige Sicherheits- und Zuverlässigkeitsbericht zu MCP-Servern wurde veröffentlicht, der Daten von 2.181 entfernten MCP-Server-Endpunkten analysiert. Der Bericht behandelt Zuverlässigkeits-, Sicherheits- und Wartungsmetriken, die durch die Überwachung öffentlich zugänglicher Endpunkte gesammelt wurden.
Wichtige Erkenntnisse aus der Analyse
- 52 % der entfernten MCP-Server-Endpunkte sind nicht erreichbar
- 300 Server verfügen über keinerlei Authentifizierung, sodass sich jeder Agent verbinden kann
- 51 % haben weit geöffnete CORS-Konfigurationen (Cross-Origin Resource Sharing)
- Die Finanzkategorie schneidet trotz der Verarbeitung sensibler Daten am schlechtesten in puncto Vertrauenswürdigkeit ab
- Nur 42 % der Server mit GitHub-Repositories haben in den letzten 30 Tagen Code committet
Verfügbare Ressourcen
Der vollständige Bericht mit detaillierter Methodik ist verfügbar unter yellowmcp.com/report. Entwickler können ihre eigenen MCP-Server mit dem Tool unter yellowmcp.com/test testen.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

Claudes Sicherheitsüberprüfungsbefehl hat Einschränkungen für Produktionssysteme
Ein Entwickler fand Claudes Sicherheitsüberprüfungsbefehl hilfreich für grundlegende Validierungen wie MIME-Typen und Dateigrößenbeschränkungen, jedoch unzureichend für die Produktionshärtung gegen ausgeklügelte Bedrohungen. Die Lösung erforderte eine zweiwöchige Architekturüberholung, bei der die Dateiverarbeitung in einen eingeschränkten Worker mit begrenzten Berechtigungen ausgelagert wurde.

OpenClaw-Benutzer fügt TOTP 2FA hinzu, nachdem Agent API-Schlüssel im Klartext offengelegt hat
Ein OpenClaw-Benutzer entwickelte eine Sicherheitsfunktion namens 'Secure Reveal', die eine TOTP-Authentifizierung über Telegram erfordert, bevor gespeicherte Zugangsdaten angezeigt werden, nachdem sein KI-Agent während einer Demo versehentlich API-Schlüssel und Passwörter im Klartext preisgegeben hatte.

13 Wörter auf Reddit können KI-Suche manipulieren: Cornell-Forschung
Eine Cornell-Studie zeigt, dass ein 13-Wörter-Schnipsel auf Reddit oder Wikipedia KI-Suchagenten zuverlässig manipulieren kann. Die Hälfte aller KI-Zitate stammt von UGC-Seiten, was es Marken leicht macht, Werbeinhalte einzuschleusen.

Claude implementiert Identitätsverifizierung für bestimmte Anwendungsfälle.
Anthropic führt für Claude eine Identitätsverifizierung über Persona Identities ein, die amtliche Lichtbildausweise und Live-Selfies erfordert. Der Verifizierungsprozess dauert weniger als fünf Minuten und dient dazu, Missbrauch zu verhindern und rechtlichen Verpflichtungen nachzukommen.