MCP verbindet KI-Agenten mit APIs, doch GraphQL steuert, was sie sehen
Die Anbindung von KI-Agenten an interne Systeme über MCP ist unkompliziert, doch die Sicherstellung des datensatzbezogenen Zugriffs erfordert deterministische Verträge wie GraphQL, um Datenlecks zu verhindern.
Automatisch aus dem englischen Original übersetzt.
Das Model Context Protocol (MCP) hat den Prozess der Verbindung künstlicher Intelligenz-Agenten mit internen Application Programming Interfaces vereinfacht, führt jedoch eine kritische Sicherheitslücke in Bezug auf die Datensichtbarkeit ein. Während Organisationen eilig agentische Workflows in ihre Abläufe integrieren, stehen Ingenieure vor der dringenden Herausforderung, genau festzulegen, welche Datenfelder diese autonomen Tools lesen oder ändern dürfen. Ohne strenge Kontrollen riskieren Agenten die Offenlegung sensibler personenbezogener oder finanzieller Informationen, die in breiten API-Antworten verborgen sind.
Was passiert ist
Die Integration eines KI-Agenten in ein internes System, wie etwa eine Auftragsmanagementplattform, ist mittels MCP-Servern technisch nun einfach. Allerdings erzeugt diese leichte Konnektivität ein erhebliches Sicherheitsdilemma, da Standard-APIs oft umfangreiche Datensätze zurückgeben, einschließlich persönlich identifizierbarer Informationen, Betrugsdetails und operativer Notizen, die eingeschränkt bleiben sollten. Ein Ingenieur, der ein MCP-Tool entwickelt, das alle Upstream-Daten einfach durchreicht, schafft eine schwere Schwachstelle und gewährt dem Agenten effektiv uneingeschränkten Zugriff auf das gesamte Datenbank-Schema.
Der alternative Ansatz besteht darin, Antworten innerhalb jedes einzelnen Tools zu filtern, doch diese Methode wird im großen Maßstab schnell unhandlich. Verschiedene Teams, wie Finanzen, Support und Bestandsmanagement, benötigen unterschiedliche Ansichten derselben Datenobjekte. Die Pflege separater, sich überschneidender Tools für jedes Team führt zu Code-Duplizierung und erhöhtem Wartungsaufwand. Diese Fragmentierung erschwert es, konsistente Sicherheitsrichtlinien über die gesamte Organisation hinweg sicherzustellen, und hinterlässt Lücken, durch die sensible Daten versehentlich über weniger streng gepflegte Endpunkte durchsickern könnten.
Wichtige Details
- MCP ermöglicht schnelle Konnektivität zwischen KI-Agenten und internen Systemen, verwaltet aber nicht inhärent Datenzugriffsrechte.
- Standard-APIs geben oft breite Datensätze zurück, die sensible Felder wie Sozialversicherungsnummern oder interne Betrugsscores enthalten.
- Das Filtern von Daten auf Tool-Ebene erfordert die Verwaltung dutzender ähnlicher Tools für verschiedene Teams, was die Komplexität erhöht.
- GraphQL bietet einen deterministischen Vertrag auf Feldebene, der exakt spezifiziert, auf welche Daten ein Agent zugreifen kann.
- Abfragen in GraphQL fordern nur spezifische Felder an, wodurch sichergestellt wird, dass die Antwort keine unbefugten Daten enthält, unabhängig vom Upstream-Nutzlastinhalt.
- Schreiboperationen, auch Mutationen genannt, können auf bestimmte Geschäftsaktionen wie die Anfrage von Bestandsübertragungen beschränkt werden, anstatt allgemeine Datenbank-Schreibvorgänge zuzulassen.
Hintergrund
GraphQL ist eine Abfragesprache für APIs, die es Clients erlaubt, genau die Daten anzufordern, die sie benötigen – nicht mehr und nicht weniger. Im Gegensatz zu traditionellen REST-APIs, die feste Strukturen zurückgeben, ermöglicht GraphQL Entwicklern die Definition präziser Schemas, bei denen jedes Feld spezifische Zugriffsregeln hat. Diese Technologie wurde ursprünglich entwickelt, um die Datenübertragung für mobile Anwendungen durch die Reduzierung der Nutzlastgrößen zu optimieren, doch ihre Fähigkeit, strenge Datengrenzen durchzusetzen, macht sie ideal für sicherheitsbewusste Architekturen. Große Unternehmen wie Shopify, Netflix und Walmart nutzen GraphQL seit über einem Jahrzehnt, um komplexe Dateninteraktionen sicher zu verwalten.
Im Kontext von KI-Agenten fungiert ein Vertrag auf Feldebene als Sicherheitsebene, die unabhängig vom zugrunde liegenden Transportprotokoll ist. Ob Backend-Dienste REST, gRPC oder SOAP verwenden, eine GraphQL-Ebene kann darüber liegen, um den Zugriff zu vermitteln. Dieses Setup ermöglicht es internen Systemen, weiterhin mit ihren bestehenden breiten Datenmodellen zu funktionieren, während sichergestellt wird, dass externe Agenten nur zulässige Teilmengen der Informationen erhalten. Die Laufzeitumgebung erzwingt diese Regeln und blockiert Anfragen für eingeschränkte Felder wie interne Notizen oder private Kundendaten, bevor sie den Agenten erreichen.
Warum das wichtig ist
Für Teams, die ihre eigene Software betreiben, führt die Einführung von KI-Agenten zu neuen Vektoren für Datenlecks, die traditionelle Perimetersicherheit nicht adressieren kann. Agenten arbeiten autonom und setzen Operationen zur Laufzeit basierend auf Benutzereingaben zusammen, was bedeutet, dass sie versuchen könnten, auf Datenfelder zuzugreifen, die menschliche Entwickler bei der anfänglichen Tool-Erstellung nicht explizit vorhergesehen haben. Ohne einen deterministischen Vertrag wird jede neue Agenten-Integration zu einem potenziellen Sicherheitsvorfall, der ständige Wachsamkeit und manuelle Code-Reviews erfordert, um die Offenlegung sensibler operativer Daten zu verhindern.
Die Implementierung eines Vertrags auf Feldebene reduziert den operativen Aufwand beim Management mehrerer Agenten-Integrationen. Anstatt für jedes Team und jeden Anwendungsfall individuelle Filterlogik zu bauen und zu pflegen, können Ingenieure eine einzige Quelle der Wahrheit für den Datenzugriff definieren. Dieser Ansatz stellt sicher, dass Finanz-, Support- und Logistikteams zwar mit denselben zugrunde liegenden Systemen interagieren, aber nur die für ihre spezifischen Rollen relevanten Daten erhalten. Es wandelt Sicherheit von einem reaktiven Patch-Prozess in ein proaktives Architekturmerkmal um und steht im Einklang mit dem Prinzip der minimalen Berechtigung.
Was Sie tun können
- Überprüfen Sie bestehende API-Endpunkte, um sensible Felder zu identifizieren, die für KI-Agenten nicht zugänglich sein sollten.
- Implementieren Sie eine GraphQL-Ebene über Ihren internen Diensten, um Zugriffskontrollen auf Feldebene durchzusetzen.
- Definieren Sie spezifische Mutationen für Schreiboperationen, um Agenten nur auf genehmigte Geschäftsaktionen zu beschränken.
- Vermeiden Sie es, vollständige Upstream-API-Antworten direkt an MCP-Tools weiterzugeben; filtern oder transformieren Sie Daten immer zuerst.
- Verwenden Sie Schema-Direktiven, um sensible Felder als unerreichbar für bestimmte Agenten-Rollen oder Kontexte zu markieren.
- Testen Sie Agenten-Interaktionen regelmäßig, um sicherzustellen, dass sie Feldbeschränkungen nicht durch komplexe Abfragen umgehen können.



