Filesystem MCP
Offizieller MCP-Referenzserver für kontrollierte lokale Dateioperationen innerhalb erlaubter Verzeichnisse.
- Skill Road
- Filesystem MCP
Kategorien
Beschreibung
Wofür Filesystem MCP gedacht ist
Filesystem MCP ist ein offizieller Referenzserver des Model-Context-Protocol-Projekts für lokale Dateioperationen. Gepflegt wird er im Repository modelcontextprotocol/servers; das npm-Paket heißt @modelcontextprotocol/server-filesystem. Sein Mehrwert liegt nicht darin, spektakuläre Spezialfunktionen zu liefern, sondern einen der wichtigsten Grundbausteine für KI-Agenten sauber zu kapseln: kontrollierten Zugriff auf Dateien und Verzeichnisse. Ein Agent kann damit Projektdateien lesen, mehrere Dateien vergleichen, neue Dateien anlegen, bestehende Texte gezielt bearbeiten, Verzeichnisbäume inspizieren und Metadaten abrufen, ohne dass der Nutzer jede einzelne Datei manuell in den Chat kopieren muss.
Funktionen und praktische Einsatzbereiche
Laut offizieller README unterstützt der Server unter anderem read_text_file, read_media_file, read_multiple_files, write_file, edit_file, create_directory, list_directory, directory_tree, move_file, search_files, get_file_info und list_allowed_directories. Diese Werkzeugliste macht Filesystem MCP besonders interessant für Coding-Agenten, technische Redaktion, Dokumentationspflege und lokale Wissensbasen. In einem Entwicklungsprojekt kann ein Assistent damit beispielsweise Konfigurationsdateien lesen, eine Dokumentation anpassen, Tests suchen oder kleine Refactorings vorbereiten. In redaktionellen Workflows kann derselbe Server lokale Markdown- oder Textbestände erschließen.
Die Stärke des Servers ist gleichzeitig seine größte Verantwortung: Er arbeitet auf dem lokalen Dateisystem. Dadurch ist er deutlich mächtiger als ein reines Suchwerkzeug, aber auch riskanter. Schreibwerkzeuge können Dateien erstellen, überschreiben, verschieben oder verändern. Für produktive Arbeit ist das nützlich, weil ein Agent nicht nur Vorschläge machen, sondern konkrete Änderungen vorbereiten kann. Für ungeprüfte Experimente oder Ordner mit sensiblen Daten sollte man ihn aber nicht breit freigeben.
Zugriffskontrolle über Verzeichnisse und Roots
Filesystem MCP begrenzt Zugriffe laut Dokumentation auf erlaubte Verzeichnisse. Diese können beim Start als Kommandozeilenargumente angegeben werden oder dynamisch über das MCP-Roots-Protokoll vom Client kommen. Unterstützt der Client Roots, kann er die erlaubten Verzeichnisse beim Verbindungsaufbau melden und später über roots/list_changed aktualisieren. Die vom Client gelieferten Roots ersetzen dabei die serverseitig gesetzten Verzeichnisse vollständig. Startet der Server ohne Argumente und liefert der Client keine Roots, bricht die Initialisierung laut README mit einem Fehler ab.
Für die Praxis ist das wichtig: Nicht das Home-Verzeichnis, nicht die gesamte Festplatte und schon gar nicht Ordner mit SSH-Schlüsseln, Browserprofilen oder Produktionskonfigurationen freigeben. Sinnvoll sind eng begrenzte Projektordner, idealerweise mit Versionskontrolle. Wer Docker nutzt, kann Mounts zusätzlich read-only setzen und so Schreiboperationen technisch einschränken. Das list_allowed_directories-Werkzeug hilft, die aktuell freigegebenen Pfade transparent zu prüfen.
Installation und Betrieb
Der typische Start erfolgt laut Dokumentation über npx, zum Beispiel npx -y @modelcontextprotocol/server-filesystem /pfad/zum/projekt. Alternativ kann der Server mit Docker betrieben werden. In MCP-Clients wird er als stdio-Server registriert; die freizugebenden Pfade stehen in der args-Liste oder kommen über Roots. Der Server selbst benötigt keine Anmeldung bei einem externen Dienst und verursacht keine Lizenzkosten. Entscheidend sind die Rechte des lokalen Betriebssystemkontos: Was dieses Konto im erlaubten Ordner lesen oder schreiben darf, kann grundsätzlich auch über das Werkzeug erreicht werden.
Für wen lohnt sich Filesystem MCP?
Filesystem MCP lohnt sich für Nutzer, die KI-Agenten bewusst an lokale Dateien lassen wollen, ohne ihnen unbegrenzten Systemzugriff zu geben. Häufige Fragen lauten: Ist der Server kostenlos? Ja, laut Projekt ist er quelloffen; Kosten entstehen nur durch die eigene Laufzeitumgebung. Ist er sicher? Nur mit engen Roots, Backups und Review-Prozess. Kann er Dateien zerstören? Ja, Schreib- und Move-Werkzeuge können reale Änderungen ausführen. Der beste Einsatz ist deshalb ein klar abgegrenztes Arbeitsverzeichnis, in dem der Agent helfen darf und Änderungen nachvollziehbar versioniert werden.
Voraussetzungen
Ein MCP-Client sowie Node.js mit npx oder alternativ Docker. Beim Start muss mindestens ein erlaubtes Verzeichnis als Argument angegeben werden, sofern der Client keine MCP-Roots bereitstellt.
Installationsanleitung
Den Server über npx starten und alle freizugebenden Verzeichnisse als eigene Argumente anhängen. Der Client kann die Verzeichnisse alternativ dynamisch über MCP Roots setzen; übermittelte Roots ersetzen die beim Start angegebenen Verzeichnisse vollständig.
Bei Docker müssen freigegebene Pfade in den Container eingehängt werden. Für reinen Lesezugriff die Mounts mit ro kennzeichnen.
npx -y @modelcontextprotocol/server-filesystem /pfad/zum/verzeichnis
Authentifizierung
Keine separate Anmeldung. Der Server läuft lokal über stdio. Maßgeblich sind die Rechte des Betriebssystemkontos sowie die beim Start oder per MCP Roots erlaubten Verzeichnisse.
Benötigte Zugriffsrechte
Lese- und standardmäßig auch Schreibrechte des ausführenden Kontos innerhalb der freigegebenen Verzeichnisse. Die Werkzeuge können Dateien lesen, erstellen, überschreiben, bearbeiten, verschieben und Verzeichnisse anlegen. Mit schreibgeschützten Docker-Mounts lässt sich der Zugriff auf Lesen begrenzen.
Übertragene oder gespeicherte Daten
Dateiinhalte, Dateinamen, Pfade, Verzeichnisbäume und Metadaten aus den erlaubten Verzeichnissen werden an den MCP-Client und damit gegebenenfalls an dessen Sprachmodell übermittelt. Schreiboperationen verändern oder speichern Daten direkt im lokalen Dateisystem. Der Server selbst sendet keine Dateien an einen eigenen externen Dienst.
Sicherheitsrisiken
Zu breit gewählte Roots können vertrauliche Dateien offenlegen. Schreibwerkzeuge können Inhalte überschreiben, verschieben oder neu anlegen; die offizielle Tool-Kennzeichnung stuft mehrere Operationen ausdrücklich als potenziell destruktiv ein. Nur eng begrenzte Projektordner freigeben, sensible Pfade ausschließen, Schreibzugriff nur bei Bedarf erlauben und Änderungen versionieren oder sichern.
Lizenz und Kosten
- Lizenz
- Apache-2.0 / MIT (transitional)
- Kosten
- kostenlos
Der Referenzserver ist quelloffen und kostenlos. Es fallen nur Kosten für die eigene Laufzeitumgebung an.
Alternativen
Auf einen Blick
- Anbieter
- Model Context Protocol
- Status
- Offizieller Server
- Betriebsart
- Lokal
- Aktuelle Version
- 2026.8.31
- Zuletzt geprüft
- 06.09.2026
Repository und Dokumentation
Kategorien
Unterstützte Clients
Passende Ratgeber
Anleitungen und Hintergrund, die zu diesem Eintrag passen.
Box MCP Server sicher einrichten
Box MCP per OAuth mit einem Testkonto verbinden, Enterprise-Scopes klein halten und Dateiänderungen bewusst freigeben.
18.09.2026
OpenAI PDF Skill einrichten und PDF-Ausgaben prüfen
OpenAIs PDF Skill kombiniert ReportLab, Textextraktion und Rendering, damit PDF-Ausgaben nicht nur inhaltlich, sondern sichtbar geprüft werden.
09.09.2026
Filesystem MCP sicher einrichten
Filesystem MCP mit eng begrenzten Verzeichnissen, MCP Roots oder schreibgeschützten Docker-Mounts konfigurieren.
03.09.2026