[{"data":1,"prerenderedAt":230},["ShallowReactive",2],{"copy:de:site:":3,"copy:de:security:list,ui,incidents.2025-04-mcp-tool-poisoning.title,incidents.2025-04-mcp-tool-poisoning.summary,incidents.2025-04-mcp-tool-poisoning.tags,incidents.2025-05-github-mcp-toxic-agent-flow.title,incidents.2025-05-github-mcp-toxic-agent-flow.summary,incidents.2025-05-github-mcp-toxic-agent-flow.tags,incidents.2025-06-echoleak-m365-copilot.title,incidents.2025-06-echoleak-m365-copilot.summary,incidents.2025-06-echoleak-m365-copilot.tags,incidents.2025-06-mcp-inspector-rce.title,incidents.2025-06-mcp-inspector-rce.summary,incidents.2025-06-mcp-inspector-rce.tags,incidents.2025-07-filesystem-mcp-escaperoute.title,incidents.2025-07-filesystem-mcp-escaperoute.summary,incidents.2025-07-filesystem-mcp-escaperoute.tags,incidents.2025-07-supabase-mcp-token-leak.title,incidents.2025-07-supabase-mcp-token-leak.summary,incidents.2025-07-supabase-mcp-token-leak.tags,incidents.2025-07-mcp-remote-os-command-injection.title,incidents.2025-07-mcp-remote-os-command-injection.summary,incidents.2025-07-mcp-remote-os-command-injection.tags,incidents.2025-07-amazon-q-wiper-prompt.title,incidents.2025-07-amazon-q-wiper-prompt.summary,incidents.2025-07-amazon-q-wiper-prompt.tags,incidents.2025-09-postmark-mcp-backdoor.title,incidents.2025-09-postmark-mcp-backdoor.summary,incidents.2025-09-postmark-mcp-backdoor.tags,incidents.2026-01-openclaw-control-ui-rce.title,incidents.2026-01-openclaw-control-ui-rce.summary,incidents.2026-01-openclaw-control-ui-rce.tags,incidents.2026-01-moltbook-database-exposure.title,incidents.2026-01-moltbook-database-exposure.summary,incidents.2026-01-moltbook-database-exposure.tags,incidents.2026-openclaw-gateways-exposed.title,incidents.2026-openclaw-gateways-exposed.summary,incidents.2026-openclaw-gateways-exposed.tags,incidents.2026-02-clawhavoc-malicious-skills.title,incidents.2026-02-clawhavoc-malicious-skills.summary,incidents.2026-02-clawhavoc-malicious-skills.tags,incidents.2026-02-mcp-typescript-sdk-response-leak.title,incidents.2026-02-mcp-typescript-sdk-response-leak.summary,incidents.2026-02-mcp-typescript-sdk-response-leak.tags,incidents.2026-04-comment-and-control-ci-secrets.title,incidents.2026-04-comment-and-control-ci-secrets.summary,incidents.2026-04-comment-and-control-ci-secrets.tags,incidents.2026-06-mcp-python-sdk-session-hijack.title,incidents.2026-06-mcp-python-sdk-session-hijack.summary,incidents.2026-06-mcp-python-sdk-session-hijack.tags,incidents.2026-06-claude-code-webfetch-exfiltration.title,incidents.2026-06-claude-code-webfetch-exfiltration.summary,incidents.2026-06-claude-code-webfetch-exfiltration.tags":123,"copy:de:site:common":228},{"common":4,"nav":16,"footer":44,"home":51,"error":116},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Zum Inhalt springen","Menü","Sprache","Abschnitte","Fußzeile","Tool","Startseite","Brotkrümelnavigation","Kopieren","Kopiert","Herunterladen",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Entwickeln","Verbinden","Anweisen","Ausführen","Website öffnen","Absichern","Nachverfolgen",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modelle und API-Preise","Agentenkosten berechnen","Frameworks und SDKs","MCP-Server","MCP-Konfiguration generieren","MCP-Clients","AGENTS.md generieren","Anweisungsdateien","OpenClaw selbst hosten","Agentenfreundliche Websites","llms.txt-Generator","robots.txt für KI-Bots","API-Kataloggenerator","Verzeichnis der KI-Bots","Agentensicherheit","Vorfallprotokoll","Sicherheitscheckliste","Änderungsprotokoll",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Über uns","Datenschutz","Nutzungsbedingungen","Sitemap","Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.","Fakten geprüft am {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":30,"ctaCost":58,"ctaAgents":59,"sheetLabel":60,"sheetTitle":61,"sheet":62,"sheetNote":68,"sectionsTitle":69,"sections":70,"latestTitle":99,"allChanges":100,"rulesTitle":101,"rules":102,"aboutLink":115},{"title":53,"description":54},"DotsAgent: Referenz und Tools für die Entwicklung von KI-Agenten","LLM-API-Preise, Kostenrechner für Agenten, MCP-Konfigurationen für 13 Clients, Generatoren für AGENTS.md und llms.txt sowie Hinweise zur Agentensicherheit. Kostenlos, in 18 Sprachen.","Für Entwickler, die KI-Agenten bauen","Das Nachschlagewerk für Agentenentwickler","Preise, Protokolle, Konfigurationsdateien und Sicherheitshinweise für die Agentenentwicklung – alle anhand der Herstellerdokumentation geprüft. Schlagen Sie Fakten nach, generieren Sie die benötigte Datei und machen Sie mit Ihrem Code weiter.","Aufgabe eines Agenten kalkulieren","AGENTS.md erstellen","Aktuelle Zahlen","Status des Stacks",{"mcp":63,"openclaw":64,"cheapest":65,"models":66,"servers":29,"bots":67},"MCP-Spezifikation","OpenClaw","Günstigstes Modell, $\u002FM ein-\u002Fausgehend","Modelle mit Preisangaben","erfasste KI-Bots","Alle Angaben werden anhand der Herstellerdokumentation manuell geprüft.","Das bietet die Website",{"models":71,"mcp":75,"instructions":78,"frameworks":81,"openclaw":84,"agentReady":87,"security":91,"changelog":95},{"title":72,"body":73,"unit":74},"Modelle und Preise","Input-, Output- und Cache-Token-Preise pro Million im Vergleich – mit einem Rechner für komplette Agent-Läufe.","Modelle",{"title":29,"body":76,"unit":77},"Ein Katalog mit Model Context Protocol-Servern und ein Config-Generator, der für jeden Client die passende Datei erstellt.","Server",{"title":33,"body":79,"unit":80},"Erstellen Sie eine AGENTS.md und erfahren Sie, wie die einzelnen Tools CLAUDE.md, .cursor\u002Frules und ähnliche Dateien einlesen.","Dateiformate",{"title":28,"body":82,"unit":83},"Vergleichen Sie Agent-Frameworks und Hersteller-SDKs nach Sprache, Lizenz, MCP-Unterstützung und Multi-Agent-Funktionen.","Frameworks",{"title":34,"body":85,"unit":86},"Installieren, konfigurieren und aktualisieren Sie OpenClaw Schritt für Schritt auf Ihrem eigenen Rechner oder Server.","aktuelle Version",{"title":88,"body":89,"unit":90},"Websites für Agents","Erstellen Sie llms.txt, robots.txt-Regeln für AI-Crawler und einen api-catalog. Finden Sie außerdem jeden Bot anhand seines User-Agents.","gelistete Bots",{"title":92,"body":93,"unit":94},"Agent-Sicherheit","Die OWASP-Risiken für Agents, ein Protokoll realer Vorfälle und eine Checkliste, die Sie vor dem Launch abhaken können.","erfasste Vorfälle",{"title":96,"body":97,"unit":98},"API-Changelog","Datierte Änderungen an Model-APIs, SDKs und Protokollen, jeweils mit einem Link zur Ankündigung des Herstellers.","Einträge","Neueste Änderungen","Alle Änderungen","So halten wir die Inhalte aktuell",[103,106,109,112],{"title":104,"body":105},"Belegte Fakten.","Zu jedem Preis, jeder Version und jedem Flag führt ein Link zur jeweiligen Herstellerseite, damit Sie die Angaben selbst überprüfen können.",{"title":107,"body":108},"Regelmäßig überprüft.","Auf jeder Seite steht, wann die Angaben zuletzt überprüft wurden. Veraltete Einträge werden erneut geprüft oder entfernt.",{"title":110,"body":111},"Keine bezahlten Platzierungen.","Niemand bezahlt dafür, gelistet, höher eingestuft oder wohlwollender beschrieben zu werden.",{"title":113,"body":114},"Tools laufen in Ihrem Browser.","Generatoren und Rechner arbeiten lokal. Ihre Eingaben werden nicht an einen Server gesendet.","Über DotsAgent",{"title":117,"body":118,"home":119,"popular":120,"failed":121,"failedBody":122},"Seite nicht gefunden","Unter dieser Adresse gibt es keine Seite. Möglicherweise wurde sie verschoben oder der Link enthält einen Tippfehler.","Zur Startseite","Beliebte Tools","Ein Fehler ist aufgetreten","Die Seite konnte auf unserer Seite nicht geladen werden. Versuchen Sie es in einer Minute erneut oder gehen Sie zur Startseite.",{"list":124,"ui":131,"incidents":134},{"seo":125,"crumb":41,"eyebrow":128,"title":129,"lead":130},{"title":126,"description":127},"Sicherheitsvorfälle bei Agenten: 17 Fälle seit 2025","Öffentliche Sicherheitsvorfälle mit KI-Agenten seit April 2025: von MCP-Tool-Poisoning bis zur Exfiltration über Claude Code WebFetch, jeweils mit CVEs, Ursache und Maßnahmen.","{n} Vorfälle seit 2025","Protokoll zu Sicherheitsvorfällen bei Agenten","Öffentliche Vorfälle mit KI-Agenten, MCP-Servern und Agentenplattformen, neueste zuerst. Jeder Eintrag erklärt, was passiert ist, warum der Angriff funktioniert hat und was Sie an Ihrer eigenen Konfiguration ändern sollten.",{"crumb":132,"sources":133},"Sicherheit von Agenten","Quellen",{"2025-04-mcp-tool-poisoning":135,"2025-05-github-mcp-toxic-agent-flow":142,"2025-06-echoleak-m365-copilot":147,"2025-06-mcp-inspector-rce":152,"2025-07-filesystem-mcp-escaperoute":158,"2025-07-supabase-mcp-token-leak":164,"2025-07-mcp-remote-os-command-injection":169,"2025-07-amazon-q-wiper-prompt":174,"2025-09-postmark-mcp-backdoor":180,"2026-01-openclaw-control-ui-rce":185,"2026-01-moltbook-database-exposure":190,"2026-openclaw-gateways-exposed":196,"2026-02-clawhavoc-malicious-skills":202,"2026-02-mcp-typescript-sdk-response-leak":207,"2026-04-comment-and-control-ci-secrets":213,"2026-06-mcp-python-sdk-session-hijack":218,"2026-06-claude-code-webfetch-exfiltration":222},{"title":136,"summary":137,"tags":138},"MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen","Invariant Labs zeigte, dass ein MCP-Server Anweisungen in Tool-Beschreibungen verstecken kann, die ein Modell liest, und beschrieb Varianten wie Tool Shadowing und Rug Pulls.",[139,140,141],"MCP","Prompt Injection","Lieferkette",{"title":143,"summary":144,"tags":145},"GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus","Invariant Labs zeigte, wie ein bösartiges öffentliches GitHub-Issue einen Agenten auf dem GitHub MCP Server dazu brachte, Daten aus privaten Repos in einen öffentlichen Pull Request zu kopieren.",[139,140,146],"Datenexfiltration",{"title":148,"summary":149,"tags":150},"EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick","Eine präparierte E-Mail brachte Microsoft 365 Copilot dazu, Daten preiszugeben, ohne dass der Nutzer etwas anklicken musste. Aim Security meldete die Schwachstelle als EchoLeak; Microsoft behob sie serverseitig.",[140,146,151],"Copilot",{"title":153,"summary":154,"tags":155},"MCP Inspector Proxy ermöglichte Remote Code Execution über den Browser","MCP Inspector vor Version 0.14.1 startete einen nicht authentifizierten lokalen Proxy, der über eine Webseite erreichbar war und Codeausführung auf dem Rechner des Entwicklers ermöglichte. CVSS 9.4.",[139,156,157],"RCE","Entwicklertools",{"title":159,"summary":160,"tags":161},"EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server","Cymulate entdeckte einen Sandbox-Ausbruch und eine Umgehung über Symlinks im Filesystem-MCP-Server von Anthropic. Dadurch konnte der Server auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen.",[139,162,163],"Sandbox-Ausbruch","Dateizugriff",{"title":165,"summary":166,"tags":167},"Supabase-MCP-Agent gibt Tokens über ein Support-Ticket preis","Eine Prompt Injection in einem Support-Ticket veranlasste den mit Supabase MCP verbundenen Agenten von Cursor, mit dem service_role-Schlüssel eine Tabelle mit Integrationstokens auszulesen und deren Inhalt preiszugeben.",[139,140,168],"lethal trifecta",{"title":170,"summary":171,"tags":172},"OS-Befehlsinjektion in mcp-remote über authorization_endpoint","mcp-remote 0.0.5 bis 0.1.15 konnte Betriebssystembefehle ausführen, die ein bösartiger MCP-Server im Wert von authorization_endpoint hinterlegt hatte. CVSS 9.6, behoben in 0.1.16.",[139,156,173],"OAuth",{"title":175,"summary":176,"tags":177},"Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert","Amazon Q Developer für VS Code 1.84.0 wurde mit einem eingeschleusten Prompt ausgeliefert, der Daten löschen sollte. AWS führte den Vorfall auf ein zu weitreichend berechtigtes GitHub-Token in CodeBuild zurück.",[141,178,179],"CI","Zugangsdaten",{"title":181,"summary":182,"tags":183},"postmark-mcp: Bösartiger MCP-Server kopierte jede E-Mail","postmark-mcp 1.0.16 auf npm schickte heimlich eine Blindkopie jeder verarbeiteten E-Mail an einen Angreifer. Koi Security bezeichnete es als den ersten bekannten bösartigen MCP-Server.",[139,141,184],"npm",{"title":186,"summary":187,"tags":188},"OpenClaw Control UI gab Gateway-Tokens preis und ermöglichte RCE mit einem Klick","OpenClaws Control UI vertraute einem gatewayUrl-URL-Parameter, gab dadurch das Gateway-Token preis und ermöglichte RCE mit einem Klick – auch bei Installationen, die nur an loopback gebunden waren. CVSS 8.8.",[64,156,189],"Token-Diebstahl",{"title":191,"summary":192,"tags":193},"Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen","Moltbook, ein soziales Netzwerk für OpenClaw-Agenten, ließ seine Supabase-Datenbank ohne Row-Level Security und legte dadurch etwa 1,5 Mio. API-Tokens, 35.000 E-Mail-Adressen und Direktnachrichten offen.",[194,195,64],"Datenleck","Supabase",{"title":197,"summary":198,"tags":199},"OpenClaw-Gateways in großem Umfang im Internet exponiert","Censys zählte am 31. Januar 2026 21,639 OpenClaw-Gateways, die aus dem öffentlichen Internet erreichbar waren; im Index von OpenA2A waren es am 1. September 192,492.",[64,200,201],"Exposition","Konfiguration",{"title":203,"summary":204,"tags":205},"ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS","Koi Security fand 341 schädliche Skills unter 2,857 auf ClawHub. Die meisten verbreiteten Atomic macOS Stealer. Am 16. Februar 2026 war die Zahl auf 824 gestiegen.",[64,141,206],"Malware",{"title":208,"summary":209,"tags":210},"MCP TypeScript SDK gab Antworten zwischen Clients preis","MCP-Server mit dem TypeScript SDK, die dieselbe Server- oder Transportinstanz für mehrere Clients verwendeten, konnten die Antworten eines Clients an einen anderen senden. Behoben in Version 1.26.0.",[139,211,212],"SDK","Sitzungsisolation",{"title":214,"summary":215,"tags":216},"Comment and Control: PR-Texte stehlen Secrets von CI-Agenten","Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.",[178,140,217],"Secrets",{"title":219,"summary":220,"tags":221},"MCP Python SDK: Sitzungsübernahme und Zugriff auf Tasks anderer Sitzungen","Zwei Schwachstellen im MCP Python SDK ermöglichten die Übernahme von Sitzungen und den Zugriff auf Tasks anderer Sitzungen. Beide sind in Version 1.27.2 des SDK behoben.",[139,211,212],{"title":223,"summary":224,"tags":225},"Claude Code: WebFetch-Auto-Freigabe ermöglichte Datenabfluss über huggingface.co","Claude Code 0.2.54 bis einschließlich 2.1.163 genehmigte WebFetch-Anfragen an huggingface.co automatisch. Dort gehostete Angreiferinhalte konnten so Daten aus einer Sitzung abziehen.",[226,146,227],"Claude Code","Ausgehender Datenverkehr",{"common":229},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863362422]