Unabhängiger Bericht zu den Ergebnissen der MCP-Server-Zuverlässigkeit und -Sicherheit

Der erste unabhängige Sicherheits- und Zuverlässigkeitsbericht zu MCP-Servern wurde veröffentlicht, der Daten von 2.181 entfernten MCP-Server-Endpunkten analysiert. Der Bericht behandelt Zuverlässigkeits-, Sicherheits- und Wartungsmetriken, die durch die Überwachung öffentlich zugänglicher Endpunkte gesammelt wurden.
Wichtige Erkenntnisse aus der Analyse
- 52 % der entfernten MCP-Server-Endpunkte sind nicht erreichbar
- 300 Server verfügen über keinerlei Authentifizierung, sodass sich jeder Agent verbinden kann
- 51 % haben weit geöffnete CORS-Konfigurationen (Cross-Origin Resource Sharing)
- Die Finanzkategorie schneidet trotz der Verarbeitung sensibler Daten am schlechtesten in puncto Vertrauenswürdigkeit ab
- Nur 42 % der Server mit GitHub-Repositories haben in den letzten 30 Tagen Code committet
Verfügbare Ressourcen
Der vollständige Bericht mit detaillierter Methodik ist verfügbar unter yellowmcp.com/report. Entwickler können ihre eigenen MCP-Server mit dem Tool unter yellowmcp.com/test testen.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

pi-governance: RBAC, DLP und Audit-Logging für OpenClaw-Coding-Agenten
pi-governance ist ein Plugin, das zwischen KI-Codierungsagenten und Ihrem System sitzt, Werkzeugaufrufe klassifiziert und riskante Operationen blockiert. Es bietet Bash-Befehlssperrung, DLP-Scanning für Geheimnisse und PII, rollenbasierte Zugriffskontrolle und strukturierte Audit-Protokollierung ohne Konfiguration.

Claude-Android-App soll angeblich Zwischenablage ohne ausdrückliche Benutzeraktion auslesen
Ein Nutzer berichtet, dass die Claude Android-App Code aus seiner Zwischenablage analysiert hat, ohne dass er ihn eingefügt hat, wobei Claude die Datei als pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt identifizierte. Das Verhalten konnte in nachfolgenden Tests nicht reproduziert werden.

OpenClaw-Benutzer fügt TOTP 2FA hinzu, nachdem Agent API-Schlüssel im Klartext offengelegt hat
Ein OpenClaw-Benutzer entwickelte eine Sicherheitsfunktion namens 'Secure Reveal', die eine TOTP-Authentifizierung über Telegram erfordert, bevor gespeicherte Zugangsdaten angezeigt werden, nachdem sein KI-Agent während einer Demo versehentlich API-Schlüssel und Passwörter im Klartext preisgegeben hatte.
