[{"data":1,"prerenderedAt":201},["ShallowReactive",2],{"copy:de:site:":3,"copy:de:security:incident,ui,mitigations,incidents.2025-07-mcp-remote-os-command-injection,incidents.2025-07-amazon-q-wiper-prompt.title,incidents.2025-07-filesystem-mcp-escaperoute.title":123,"copy:de:site:common":199},{"common":4,"nav":16,"footer":44,"home":51,"error":116},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Zum Inhalt springen","Menü","Sprache","Abschnitte","Fußzeile","Tool","Startseite","Brotkrümelnavigation","Kopieren","Kopiert","Herunterladen",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Entwickeln","Verbinden","Anweisen","Ausführen","Website öffnen","Absichern","Nachverfolgen",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modelle und API-Preise","Agentenkosten berechnen","Frameworks und SDKs","MCP-Server","MCP-Konfiguration generieren","MCP-Clients","AGENTS.md generieren","Anweisungsdateien","OpenClaw selbst hosten","Agentenfreundliche Websites","llms.txt-Generator","robots.txt für KI-Bots","API-Kataloggenerator","Verzeichnis der KI-Bots","Agentensicherheit","Vorfallprotokoll","Sicherheitscheckliste","Änderungsprotokoll",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Über uns","Datenschutz","Nutzungsbedingungen","Sitemap","Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.","Fakten geprüft am {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":30,"ctaCost":58,"ctaAgents":59,"sheetLabel":60,"sheetTitle":61,"sheet":62,"sheetNote":68,"sectionsTitle":69,"sections":70,"latestTitle":99,"allChanges":100,"rulesTitle":101,"rules":102,"aboutLink":115},{"title":53,"description":54},"DotsAgent: Referenz und Tools für die Entwicklung von KI-Agenten","LLM-API-Preise, Kostenrechner für Agenten, MCP-Konfigurationen für 13 Clients, Generatoren für AGENTS.md und llms.txt sowie Hinweise zur Agentensicherheit. Kostenlos, in 18 Sprachen.","Für Entwickler, die KI-Agenten bauen","Das Nachschlagewerk für Agentenentwickler","Preise, Protokolle, Konfigurationsdateien und Sicherheitshinweise für die Agentenentwicklung – alle anhand der Herstellerdokumentation geprüft. Schlagen Sie Fakten nach, generieren Sie die benötigte Datei und machen Sie mit Ihrem Code weiter.","Aufgabe eines Agenten kalkulieren","AGENTS.md erstellen","Aktuelle Zahlen","Status des Stacks",{"mcp":63,"openclaw":64,"cheapest":65,"models":66,"servers":29,"bots":67},"MCP-Spezifikation","OpenClaw","Günstigstes Modell, $\u002FM ein-\u002Fausgehend","Modelle mit Preisangaben","erfasste KI-Bots","Alle Angaben werden anhand der Herstellerdokumentation manuell geprüft.","Das bietet die Website",{"models":71,"mcp":75,"instructions":78,"frameworks":81,"openclaw":84,"agentReady":87,"security":91,"changelog":95},{"title":72,"body":73,"unit":74},"Modelle und Preise","Input-, Output- und Cache-Token-Preise pro Million im Vergleich – mit einem Rechner für komplette Agent-Läufe.","Modelle",{"title":29,"body":76,"unit":77},"Ein Katalog mit Model Context Protocol-Servern und ein Config-Generator, der für jeden Client die passende Datei erstellt.","Server",{"title":33,"body":79,"unit":80},"Erstellen Sie eine AGENTS.md und erfahren Sie, wie die einzelnen Tools CLAUDE.md, .cursor\u002Frules und ähnliche Dateien einlesen.","Dateiformate",{"title":28,"body":82,"unit":83},"Vergleichen Sie Agent-Frameworks und Hersteller-SDKs nach Sprache, Lizenz, MCP-Unterstützung und Multi-Agent-Funktionen.","Frameworks",{"title":34,"body":85,"unit":86},"Installieren, konfigurieren und aktualisieren Sie OpenClaw Schritt für Schritt auf Ihrem eigenen Rechner oder Server.","aktuelle Version",{"title":88,"body":89,"unit":90},"Websites für Agents","Erstellen Sie llms.txt, robots.txt-Regeln für AI-Crawler und einen api-catalog. Finden Sie außerdem jeden Bot anhand seines User-Agents.","gelistete Bots",{"title":92,"body":93,"unit":94},"Agent-Sicherheit","Die OWASP-Risiken für Agents, ein Protokoll realer Vorfälle und eine Checkliste, die Sie vor dem Launch abhaken können.","erfasste Vorfälle",{"title":96,"body":97,"unit":98},"API-Changelog","Datierte Änderungen an Model-APIs, SDKs und Protokollen, jeweils mit einem Link zur Ankündigung des Herstellers.","Einträge","Neueste Änderungen","Alle Änderungen","So halten wir die Inhalte aktuell",[103,106,109,112],{"title":104,"body":105},"Belegte Fakten.","Zu jedem Preis, jeder Version und jedem Flag führt ein Link zur jeweiligen Herstellerseite, damit Sie die Angaben selbst überprüfen können.",{"title":107,"body":108},"Regelmäßig überprüft.","Auf jeder Seite steht, wann die Angaben zuletzt überprüft wurden. Veraltete Einträge werden erneut geprüft oder entfernt.",{"title":110,"body":111},"Keine bezahlten Platzierungen.","Niemand bezahlt dafür, gelistet, höher eingestuft oder wohlwollender beschrieben zu werden.",{"title":113,"body":114},"Tools laufen in Ihrem Browser.","Generatoren und Rechner arbeiten lokal. Ihre Eingaben werden nicht an einen Server gesendet.","Über DotsAgent",{"title":117,"body":118,"home":119,"popular":120,"failed":121,"failedBody":122},"Seite nicht gefunden","Unter dieser Adresse gibt es keine Seite. Möglicherweise wurde sie verschoben oder der Link enthält einen Tippfehler.","Zur Startseite","Beliebte Tools","Ein Fehler ist aufgetreten","Die Seite konnte auf unserer Seite nicht geladen werden. Versuchen Sie es in einer Minute erneut oder gehen Sie zur Startseite.",{"incident":124,"ui":129,"mitigations":132,"incidents":178},{"crumb":41,"whatTitle":125,"whyTitle":126,"doTitle":127,"toChecklist":128},"Was passiert ist","Warum es funktioniert hat","Was zu tun ist","Sicherheits-Checkliste durcharbeiten",{"crumb":130,"sources":131},"Sicherheit von Agenten","Quellen",{"lethalTrifecta":133,"designPatterns":136,"camel":139,"leastPrivilege":142,"humanApproval":145,"sandboxing":148,"egressControl":151,"noPublicControlPlane":154,"mcpTokenAudience":157,"sessionIsolation":160,"supplyChainVetting":163,"inboundAccessControl":166,"ciSecretIsolation":169,"outputHandling":172,"verifyAgentSignatures":175},{"title":134,"body":135},"Die tödliche Triade durchbrechen","Simon Willisons Regel: Ein Agent, der private Daten lesen und nicht vertrauenswürdige Inhalte sehen sowie Daten nach außen senden kann, lässt sich durch beliebigen Text, den er liest, gegen Sie einsetzen. Entfernen Sie bei jedem Agenten oder jeder Sitzung mindestens eine dieser drei Fähigkeiten. Der Agent, der öffentliche Issues sortiert, erhält zum Beispiel keine Geheimnisse. Der Agent, der Geheimnisse verwaltet, erhält keinen Kanal nach außen.",{"title":137,"body":138},"Agenten nach nicht vertrauenswürdigen Eingaben einschränken","Forschung zu Design-Patterns für Agent-Sicherheit folgt einer Regel: Sobald ein Agent nicht vertrauenswürdige Eingaben verarbeitet hat, dürfen diese keine folgenreichen Aktionen auslösen können. Zu den Patterns gehören action-selector, plan-then-execute, dual LLM und Kontextminimierung. Wählen Sie für jeden Workflow ein Pattern, zum Beispiel indem Sie den Plan festschreiben, bevor der Agent nicht vertrauenswürdige Daten liest.",{"title":140,"body":141},"Datenflüsse mit CaMeL verfolgen","CaMeL teilt den Agenten in zwei Teile: Ein privilegierter Planner schreibt Code auf Grundlage der Anfrage des Nutzers, während ein isoliertes Modell nicht vertrauenswürdige Daten verarbeitet. Werte aus dem isolierten Bereich erhalten Capability-Tags, die von Richtlinien geprüft werden, bevor ein Tool ausgeführt wird. Im Paper löste CaMeL 77% der AgentDojo-Aufgaben mit nachweisbarer Sicherheit – gegenüber 84% bei einem ungeschützten Agenten.",{"title":143,"body":144},"Anmeldedaten mit minimalen Rechten verwenden","Gewähren Sie Agenten standardmäßig schreibgeschützten, auf ein Projekt beschränkten Zugriff und verwenden Sie niemals einen Admin- oder service_role-Schlüssel, der in Supabase Row-Level Security umgeht. Beschränken Sie CI- und Repository-Tokens auf den jeweiligen einzelnen Job. Der Vorfall mit Amazon Q Developer ging auf ein zu weitreichend berechtigtes GitHub-Token in CodeBuild zurück.",{"title":146,"body":147},"Folgenreiche Aktionen bestätigen lassen","Lassen Sie Tool-Aufrufe, die Daten schreiben, löschen, versenden oder Geld ausgeben, von einer Person bestätigen. Wenn niemand antwortet, muss die Aktion abgebrochen werden. Supabase empfiehlt die manuelle Bestätigung von MCP-Tool-Aufrufen. In OpenClaw setzen Sie tools.exec.ask auf always und lassen askFallback auf deny. Zeigen Sie die vollständigen Argumente an, damit die prüfende Person sieht, was tatsächlich ausgeführt wird.",{"title":149,"body":150},"Code- und Tool-Ausführung in einer Sandbox ausführen","Führen Sie Shell-Befehle und generierten Code in einem Container oder einer VM aus, die keine Anmeldedaten enthält und nur den Workspace sieht. Bei OpenClaw ist Sandboxing standardmäßig deaktiviert und tools.exec.security auf Gateway-Hosts auf full gesetzt. Aktivieren Sie daher Sandboxing, setzen Sie die exec-Sicherheit auf deny oder allowlist, setzen Sie fs.workspaceOnly auf true und lassen Sie den erhöhten Modus deaktiviert. Prüfen Sie das Ergebnis mit openclaw sandbox explain.",{"title":152,"body":153},"Ausgehenden Netzwerkzugriff einschränken","Sperren Sie standardmäßig ausgehenden Datenverkehr von Agenten und MCP-Servern und geben Sie anschließend nur die benötigten Hosts frei. Genehmigen Sie niemals automatisch Abrufe von mandantenfähigen Hosts, auf denen beliebige Personen Inhalte veröffentlichen können. Genau so wurde huggingface.co durch CVE-2026-54316 zu einem Exfiltrationskanal. Ein E-Mail-Server sollte nur seine Mail-API erreichen können, wie der Fall postmark-mcp gezeigt hat.",{"title":155,"body":156},"Control Planes nicht ins Internet stellen","Binden Sie Agent-Gateways, Dashboards und Debug-Proxys an loopback und verlangen Sie ein Token mit mindestens 24 Zeichen, zum Beispiel aus openssl rand -hex 32. Stellen Sie den Fernzugriff über einen SSH-Tunnel oder Tailscale Serve her und verwenden Sie Tailscale Funnel nur mit Passwortauthentifizierung. Führen Sie regelmäßig openclaw security audit --deep aus.",{"title":158,"body":159},"Audience von MCP-Tokens prüfen","Die MCP-Autorisierungsspezifikation verlangt von einem Server, Zugriffstokens abzulehnen, die nicht für ihn ausgestellt wurden. Außerdem darf er das Token eines Clients nicht an eine nachgelagerte API weiterreichen. Clients senden RFC 8707 Resource Indicators, damit jedes Token an genau einen Server gebunden ist. Ein Proxy-Server benötigt die Zustimmung jedes Clients, andernfalls wird er zum Confused Deputy.",{"title":161,"body":162},"MCP-Sitzungen und Mandanten isolieren","Erstellen Sie für jede Sitzung eine eigene Server- und Transportinstanz, statt eine Instanz für mehrere Clients gemeinsam zu verwenden. Binden Sie jede Sitzung und jeden Task an den authentifizierten Principal, der sie erstellt hat, und prüfen Sie diese Bindung bei jeder Anfrage. Beide MCP-SDK-Sicherheitshinweise aus 2026 gingen auf gemeinsam genutzten oder nicht gebundenen Zustand zurück.",{"title":164,"body":165},"Skills, Plugins und MCP-Server prüfen","Fixieren Sie exakte Versionen, prüfen Sie vor jedem Update den Diff und berücksichtigen Sie Scanner-Ergebnisse wie VirusTotal sowie den Sicherheitsprüfstatus von ClawHub. Hashen Sie Tool-Beschreibungen, wenn Sie einen Server genehmigen, und lösen Sie bei Änderungen einen Alarm aus. So erkennen Sie Rug Pulls. OpenClaw blockiert Installationen standardmäßig nicht. Legen Sie security.installPolicy daher selbst fest.",{"title":167,"body":168},"Festlegen, wer dem Agenten Nachrichten senden darf","Beschränken Sie den Zugriff auf Direktnachrichten auf Pairing oder eine Allowlist, verlangen Sie in Gruppenchats eine Erwähnung, bevor der Agent aktiv wird, und setzen Sie session.dmScope auf per-channel-peer, damit Absender niemals Kontext teilen. Jede Person, die dem Agenten Nachrichten senden kann, kann versuchen, ihn anzuweisen. Die Absenderliste gehört daher zu Ihrer Angriffsfläche.",{"title":170,"body":171},"Secrets aus nicht vertrauenswürdigen CI-Läufen heraushalten","Führen Sie keinen Agenten mit Repository-Secrets in Workflows aus, die Außenstehende über einen Pull Request, ein Issue oder einen Kommentar auslösen können. Behandeln Sie Titel, Beschreibungen und Kommentare aus diesen Ereignissen als nicht vertrauenswürdig. Wenn ein Schritt tatsächlich Secrets benötigt, führen Sie ihn erst aus, nachdem ein Maintainer den Lauf genehmigt hat.",{"title":173,"body":174},"Modellausgaben als nicht vertrauenswürdig behandeln","Kodieren oder bereinigen Sie Modellausgaben, bevor Sie sie rendern, und übergeben Sie sie niemals ungeprüft an eine Shell, SQL-Abfrage oder einen Browser. Blockieren Sie das automatische Laden von Markdown-Bildern und Links zu externen Domains und setzen Sie eine strenge Content Security Policy. EchoLeak schleuste Daten über URLs nach außen, die automatisch geladen wurden.",{"title":176,"body":177},"Agent-Signaturen prüfen und Anfragen autorisieren","Um einen Agenten zu identifizieren, der Ihre Website oder API aufruft, prüfen Sie seine Web Bot Auth-Signatur anhand der Schlüssel, die der Betreiber unter \u002F.well-known\u002Fhttp-message-signatures-directory veröffentlicht. ChatGPT agent signiert als Signature-Agent https:\u002F\u002Fchatgpt.com. Eine gültige Signatur zeigt, wer den Agenten betreibt, nicht, welcher Nutzer die Anfrage gesendet hat oder was dieser Nutzer tun darf. Autorisieren Sie daher jede Anfrage separat.",{"2025-07-mcp-remote-os-command-injection":179,"2025-07-amazon-q-wiper-prompt":195,"2025-07-filesystem-mcp-escaperoute":197},{"title":180,"summary":181,"tags":182,"what":186,"why":189,"do":191},"OS-Befehlsinjektion in mcp-remote über authorization_endpoint","mcp-remote 0.0.5 bis 0.1.15 konnte Betriebssystembefehle ausführen, die ein bösartiger MCP-Server im Wert von authorization_endpoint hinterlegt hatte. CVSS 9.6, behoben in 0.1.16.",[183,184,185],"MCP","RCE","OAuth",[187,188],"mcp-remote ist ein npm-Paket, das MCP-Clients mit Remote-MCP-Servern verbindet. JFrog stellte fest, dass die Versionen 0.0.5 bis 0.1.15 über den Wert authorization_endpoint, den ein Server während der Autorisierung bereitstellt, für OS-Befehlsinjektionen anfällig waren. Die Verbindung zu einem bösartigen MCP-Server genügte, um Befehle auf dem Client-Rechner auszuführen.","Die Schwachstelle CVE-2025-6514 hat einen CVSS-Score von 9.6 und wurde in Version 0.1.16 behoben.",[190],"Der Client vertraute den Metadaten des Servers, mit dem er sich verband, und verarbeitete sie so, dass sie die Betriebssystem-Befehlszeile erreichten. Jede Server-URL, die ein Nutzer hinzufügte, konnte so zur Ausführung von Code führen.",[192,193,194],"Aktualisieren Sie mcp-remote auf Version 0.1.16 oder höher und pinnen Sie die Version.","Verbinden Sie sich nur mit MCP-Servern, denen Sie vertrauen, und prüfen Sie neue Server-URLs, bevor Sie sie hinzufügen.","Führen Sie MCP-Clients und Bridges in einer Sandbox ohne Zugriff auf Ihre Zugangsdaten aus.",{"title":196},"Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert",{"title":198},"EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server",{"common":200},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863362466]