Seminar MCP – Sicherheit, OAuth und Berechtigungen

Seminarprofil

MCP verbindet KI-Anwendungen mit Systemen, die Informationen lesen und geschäftliche Aktionen ausführen können. Daraus entstehen mehrere Vertrauensgrenzen: zwischen Benutzer und Host, zwischen Client und Server sowie zwischen Server und angebundenem Fachsystem. Das Seminar untersucht diese Übergänge und übersetzt das Berechtigungsmodell in konkrete technische Kontrollen.

An einem vorbereiteten Identitätsdienst wird der Zugang zu einem entfernten MCP-Server abgesichert. Die Übungen behandeln die Prüfung von Zugangstoken ebenso wie die fachliche Entscheidung, welche Daten oder Aktionen einer konkreten Identität erlaubt sind. Ein gültiges Token ersetzt dabei weder Objektberechtigungen noch die Kontrolle einer verändernden Geschäftsfunktion.

Weitere Laborfälle zeigen, wie unsichere Serverpakete, manipulierte Inhalte und zu weit gefasste Werkzeuge problematische Folgeaktionen auslösen können. Die Maßnahmen werden mit erlaubten und absichtlich unerlaubten Testfällen überprüft. Der Schwerpunkt liegt auf praktischer Absicherung; rechtliche Bewertungen oder pauschale Konformitätszusagen sind nicht Gegenstand des Seminars.

Inhalte im Überblick

  • Bedrohungsmodell und Vertrauensgrenzen
  • Identitäten und Autorisierung
  • OAuth für entfernte MCP-Server
  • Token und fachliche Rechte prüfen
  • Werkzeuge und Inhalte absichern
  • Transport, Prozesse und Lieferkette
  • Nachweise und Sicherheitsprüfung

Seminarinhalte

1. Bedrohungsmodell und Vertrauensgrenzen

  • Schutzwürdige Daten, erreichbare Aktionen und mögliche Auswirkungen je Werkzeug erfassen.
  • Host, Client, MCP-Server, Identitätsdienst und Backend als getrennte Sicherheitsbereiche betrachten.
  • Unvertrauenswürdige Inhalte und Paketabhängigkeiten in die Bewertung aufnehmen.

2. Identitäten und Autorisierung

  • Benutzeridentität, technische Dienstidentität und Berechtigung zum Fachsystem unterscheiden.
  • Minimale Rechte mit Rollen, Scopes und objektbezogenen Kontrollen kombinieren.
  • Zugriff im Namen eines Benutzers von technischen Hintergrundprozessen trennen.

3. OAuth für entfernte MCP-Server

  • Die Rollen von Client, geschütztem MCP-Server und Authorization Server praktisch zuordnen.
  • Metadatenermittlung, PKCE, Resource-Bindung und Clientregistrierung im Labor nachvollziehen.
  • Issuer-Prüfung, getrennte Speicherung von Zugangsdaten und kontrollierte Nachforderung zusätzlicher Rechte behandeln.

4. Token und fachliche Rechte prüfen

  • Gültigkeit, Zielressource und erforderliche Rechte eingehender Zugangstoken kontrollieren.
  • Unpassende oder abgelaufene Token ablehnen und unnötige Weitergabe an nachgelagerte Dienste vermeiden.
  • Jede fachliche Aktion gegen Benutzer, Mandant und betroffenes Objekt prüfen.

5. Werkzeuge und Inhalte absichern

  • Schreibende Funktionen durch enge Parametergrenzen, fachliche Prüfung und passende Freigaben begrenzen.
  • Manipulierte Dokumente und Werkzeugausgaben als mögliche Quelle indirekter Prompt Injection untersuchen.
  • Werkzeugbeschreibungen und Annotationen nicht als durchsetzbare Sicherheitskontrolle behandeln.

6. Transport, Prozesse und Lieferkette

  • TLS, zulässige Origins, Netzwerkausgänge und erreichbare Zielsysteme kontrollieren.
  • Lokale Server mit begrenzten Prozessrechten und klar abgegrenzten Dateizugriffen ausführen.
  • Abhängigkeiten fixieren, Pakete vor Freigabe prüfen und Geheimnisse in Diagnoseausgaben vermeiden.

7. Nachweise und Sicherheitsprüfung

  • Negativtests für fremde Mandanten, unzulässige Objekte und unerlaubte Aktionen definieren.
  • Geheimnisrotation, Entzug von Berechtigungen und Notabschaltung praktisch erproben.
  • Prüfergebnisse mit Verantwortlichkeit, Restrisiko und konkretem Nachbesserungsbedarf dokumentieren.

Praktische Übungen

  1. Für einen Testserver die erreichbaren Daten, Funktionen und Vertrauensgrenzen erfassen.
  2. Den entfernten Zugang mit dem vorbereiteten Identitätsdienst verbinden und einen berechtigten Aufruf prüfen.
  3. Abgelaufene, falsch adressierte und unzureichend berechtigte Token gezielt abweisen.
  4. Eine manipulierte Werkzeugausgabe verarbeiten und den vorgesehenen Schutz vor einer unzulässigen Folgeaktion testen.
  5. Zugangsrechte entziehen, Zugangsdaten wechseln und die Wirksamkeit mit zwei Testrollen erneut prüfen.

Schulungsumgebung

Benötigt werden ein geschützter MCP-Testserver, ein geeigneter Client, ein vorbereiteter OAuth-Identitätsdienst, Testrollen und eine isolierte Umgebung. Eingriffe und Fehlerszenarien erfolgen ausschließlich an den dafür vorgesehenen Laborsystemen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Sicherheitsverantwortliche, IAM-Spezialisten, Administratoren, Backend-Entwickler und Integrationsarchitekten
Voraussetzungen: MCP- und HTTP-Kenntnisse; Grundverständnis von OAuth und Identitätsdiensten; Erfahrung mit Serverkonfiguration sowie Lesen einfacher Python- oder TypeScript-Programme
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben