---
title: "MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen · DotsAgent"
description: "Invariant Labs zeigte, dass ein MCP-Server Anweisungen in Tool-Beschreibungen verstecken kann, die ein Modell liest, und beschrieb Varianten wie Tool Shadowing und Rug Pulls."
url: https://dotsagent.io/de/security/incidents/2025-04-mcp-tool-poisoning
---

1. April 2025

# MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen

Invariant Labs zeigte, dass ein MCP-Server Anweisungen in Tool-Beschreibungen verstecken kann, die ein Modell liest, und beschrieb Varianten wie Tool Shadowing und Rug Pulls.

## Was passiert ist

Am 1. April 2025 veröffentlichte Invariant Labs eine Sicherheitsmeldung zu Tool-Poisoning im Model Context Protocol. Ein bösartiger MCP-Server versteckt Anweisungen in der Beschreibung eines Tools. Nutzer sehen diesen Text selten, aber das Modell liest ihn als Teil seines Kontexts und kann danach handeln.

Dieselbe Meldung beschrieb zwei verwandte Angriffe. Beim Tool Shadowing verändert die Beschreibung eines Servers, wie der Agent Tools eines anderen, vertrauenswürdigen Servers verwendet. Bei einem Rug Pull ändert ein Server seine Tool-Beschreibungen, nachdem der Nutzer ihn bereits freigegeben hat.

## Warum es funktioniert hat

Clients laden die Tool-Beschreibungen aller verbundenen Server in denselben Kontext. Das Modell kann die Dokumentation eines Anbieters nicht von den Anweisungen eines Angreifers unterscheiden. Wenn ein Client einen Server einmal freigibt und danach nicht erneut prüft, bleiben spätere Änderungen unbemerkt.

## Was zu tun ist

- Lesen Sie die vollständigen Tool-Beschreibungen eines MCP-Servers, bevor Sie ihn verbinden – nicht nur die Tool-Namen.
- Fixieren Sie Serverversionen und hashen Sie Tool-Beschreibungen. Bitten Sie bei einer Hash-Änderung erneut um Freigabe oder lösen Sie einen Alarm aus.
- Verbinden Sie nur die Server, die eine Aufgabe benötigt. So kann der Text eines Servers die Tools eines anderen nicht beeinflussen.
- Verlangen Sie eine Freigabe für Tool-Aufrufe, die Daten senden oder Dateien ändern.

[Skills, Plugins und MCP-Server prüfen](https://dotsagent.io/de/security#supplyChainVetting)[Folgenreiche Aktionen bestätigen lassen](https://dotsagent.io/de/security#humanApproval)

- [GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus](https://dotsagent.io/de/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)/blog/mcp-security-notification-tool-poisoning-attacks

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
