DFIELDSOLUTIONS

Fallstudie · 2026 · KI · Sicherheit · Individuelle Software

Ein KI-Agent will gerade echtes Geld bewegen.Ein MCP-Absichtswächter für KI-Agenten. Bevor der Agent Geld überweist, prüft das System die Absicht. Wie ein Kollege, der fragt: „Bist du sicher?“

MCP Security sitzt vor jedem MCP-kompatiblen Agenten-Stack und prüft jeden Werkzeugaufruf auf Absichtsebene: Ein zweites Klassifikatormodell liest den Zweck des Aufrufs, gleicht ihn mit einer YAML-Richtlinie ab, erlaubt oder blockiert und protokolliert die Entscheidung für das Audit. Das Studio hat den Absichtsklassifikator, die Richtlinien-Engine und die Alarmierungs- und Audit-Log-Schicht geliefert.

  • Python
  • FastAPI
  • OpenAI
  • Anthropic
  • LangChain
Interner Build, keine öffentliche URL
MCP Security Layer

Im Einsatz

MCP Security Layer — Startzustand
Startzustand
MCP Security Layer — In Benutzung
In Benutzung
MCP Security Layer — Ergebnis
Ergebnis

Überblick

1 layer
Schützt jedes Werkzeug
<1 hr
Zeit bis zum Einsatz
100%
Abdeckung des Audit-Logs
PI-safe
Stoppt per Prompt Injection erzeugte Aufrufe

Bevor ein KI-Agent ein Werkzeug aufruft (send_email, execute_sql, transfer_funds), greift MCP Security ein. Ein zweites KI-Modell klassifiziert die Absicht des Aufrufs, gleicht sie mit einer Richtlinie ab, erlaubt oder blockiert · und protokolliert alles für das Audit. Lässt sich vor jeden MCP-kompatiblen Agenten-Stack setzen.

Was ausgeliefert wurde

Was es tut

  • Absichtsanalyse · ein eigenes Modell entscheidet, was der Aufruf bezweckt
  • Richtlinien-Engine · Erlauben-/Verbieten-Regeln in YAML
  • Vollständiges Audit-Log · jeder Aufruf, jede Entscheidung, jede Begründung erhalten
  • Alarme in Echtzeit · Slack, PagerDuty, E-Mail bei verdächtigen Mustern
  • MCP-kompatibel zum Einsetzen · OpenAI Assistants API, Anthropic, LangChain

Das Problem

  • Ein Agent mit Werkzeugen führt aus, was der Prompt sagt · Prompt Injection wird schnell teuer
  • Eigene Autorisierung je Werkzeug zu schreiben kostet Entwicklertage je Werkzeug
  • Kein zentrales Protokoll dessen, was die KI versucht hat · das Audit ist nicht reproduzierbar
  • Wird ein Werkzeug kompromittiert, erben die anderen den Schadensradius

Warum es zählt

  • Eine Schicht, die jedes Werkzeug schützt · keine Autorisierungslogik je Werkzeug nötig
  • Prüfpfad vorhanden · passt zur Berichterstattung für MNB, NAIH und EU-KI-Verordnung
  • Sicher gegen Prompt Injection · die Absichtsschicht stoppt bösartige Aufrufe
  • Zum Einsetzen · 1 Stunde bis zum Platz in einem bestehenden MCP-Stack

Wie es entstand

  1. 01 · BRIEF

    Was heißt „sicher“ für einen Agenten, der Werkzeuge aufruft?

    Workshop mit dem Sicherheits- und KI-Team des Kunden, um das Bedrohungsmodell zu entwerfen: Prompt Injection, seitliche Kompromittierung über Werkzeuge hinweg, Abfluss über harmlos aussehende Aufrufe. Die YAML-Richtlinien-DSL ist aus diesem Gespräch gefallen.

  2. 02 · BUILD

    Absichtsklassifikator, Richtlinien-Engine, Audit-Log.

    Eine FastAPI-Middleware steht vor dem MCP-Server, ruft das zweite Modell zur Absichtsklassifizierung auf, wertet die YAML-Richtlinie aus und gibt erlauben, verweigern oder in Quarantäne zurück. Jede Entscheidung wird mit Begründung protokolliert · für das Audit erneut abspielbar.

  3. 03 · SHIP

    Live auf Agenten-Stacks von Kunden · Alarme verdrahtet.

    Das Einsetzen dauerte unter einer Stunde je Stack · Slack- und PagerDuty-Alarme bei Treffern auf verdächtige Muster, wöchentliche Zusammenfassung per E-Mail an die Sicherheitsleitung.

Stack

Absicht

Zweites Klassifikatormodell

Klassifiziert, was jeder Werkzeugaufruf bezweckt · die Richtlinien-Engine sieht nie rohe Prompts, nur die erschlossene Absicht.

Richtlinie

YAML: erlauben, verweigern, Quarantäne

Versionierte, im Code-Review prüfbare Richtliniendatei · Änderungen durchlaufen dasselbe PR-Review wie Anwendungscode.

Audit

Erneut abspielbares Entscheidungsprotokoll

Jeder Aufruf, jede Entscheidung, jede Begründung gespeichert · ein Prüfer kann jeden Agentenlauf vollständig nachspielen.

Alarme

Slack, PagerDuty, wöchentliche Zusammenfassung

Alarm in Echtzeit bei verdächtigen Mustern plus eine wöchentliche Zusammenfassung der Trends · die Sicherheitsleitung liest eine E-Mail pro Woche.

Fallstudie

“Unsere KI-Agenten haben bereits produktive Systeme angefasst, und wir hatten keine gute Antwort für den Prüfer. Das Studio hat eine Schicht ergänzt, die jede Aktion prüft, bevor sie passiert — wie ein Kollege, der fragt „Bist du sicher?“, bevor der Knopf gedrückt wird. Das Audit-Log und die Regeldatei haben die Prüfung der Aufsicht im ersten Anlauf bestanden.”

Anonym · Sicherheitsarchitekt · regulierte Branche (unter NDA) · DE

Mehr Arbeiten

DField Solutions · DField Bt. · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien