Ich werde deinen MCP-Server auf Sicherheit prüfen und jeden Fund berichten


Über diesen Service
Automatische Übersetzung
Du hast einen MCP-Server aufgebaut, damit Claude, ChatGPT oder Cursor deine API, deine Dateien oder deine Datenbank nutzen können. Jetzt läuft er mit den Berechtigungen, die du vergeben hast, und jede Tool-Beschreibung ist Text, den ein Angreifer missbrauchen könnte.
Was ich mache: Ich nutze meinen eigenen Scanner, mcp-sec-scan (Open Source, auf npm), und lese dann den Code selbst durch, weil ein Scanner Muster findet, nicht die Absicht. Ich schaue mir Tool-Definitionen, Eingabebehandlung, Pfad- und Befehlskonstruktion, Authentifizierung und Transport, Geheimnisse in der Konfiguration und was der Server erreichen kann, was er eigentlich nicht sollte. Du bekommst einen schriftlichen Bericht: jede Schwachstelle mit Fundstelle, warum sie wichtig ist und wie man sie behebt, sortiert nach Priorität.
Ich habe den Scanner entwickelt, weil die meisten MCP-Server, die ich gesehen habe, ohne Review ausgeliefert wurden. Er läuft ohne Laufzeitabhängigkeiten und wird in CI-Pipelines eingesetzt.
Stack: TypeScript- oder Python-Server, stdio- oder HTTP-Transport. Schriftliche Kommunikation, Antwort innerhalb eines Arbeitstages, auf Englisch oder Deutsch.
Nur für Server, die du betreibst oder für die du autorisiert bist, sie zu testen. Das bestätigst du im Bestellformular.
Deutsch: Sicherheitsprüfung deines MCP-Servers mit schriftlichem Bericht, jede Schwachstelle mit Fundstelle und Fix. Bericht auf Wunsch auf Deutsch.
Lerne Yimmie H kennen
Senior Fullstack Developer
- AusDeutschland
- Mitglied seitSept. 2026
Sprachen
Deutsch, Englisch
Automatische Übersetzung
Mein Portfolio
FAQ
Automatische Übersetzung
Brauchst du Zugriff auf meine Infrastruktur?
Nein. Ich brauche den Server-Code (Repo-Zugang oder eine Zip-Datei) und für die Pakete Standard und Premium eine Möglichkeit, ihn gegen eine Testumgebung laufen zu lassen. Niemals in Produktion.
Was überprüfst du?
Tool-Definitionen und Beschreibungen, Eingabevalidierung, Pfad- und Befehlskonstruktion, Authentifizierung und Transport, Geheimnisse in der Konfiguration, Berechtigungsscope, Logging sensibler Daten. Die vollständige Checkliste findest du im README des Scanners.
Ist der Scanner allein ausreichend?
Der Scanner ist kostenlos, du kannst ihn selbst laufen lassen. Für das, was du zahlst, ist eine Person, die den Code liest und dir sagt, welche Ergebnisse für deinen Fall relevant sind und welche nicht.
Kannst du reparieren, was du findest?
Ja, das ist das Premium-Paket oder eine separate Bestellung nach dem Bericht.

