DevExpress Documentation MCP Server sicher einrichten
Lesende DevExpress-Dokumentationsrecherche mit Versionsziel, minimalem Datenpfad und Prompt-Injection-Schutz.
- Skill Road
- DevExpress Documentation MCP Server sicher einrichten
Veröffentlicht am 18.09.2026
Diese Anleitung richtet den offiziellen DevExpress Documentation MCP Server für eine kontrollierte, lesende Dokumentationsrecherche ein. Primärquelle ist die aktuelle DevExpress-Anleitung unter https://docs.devexpress.com/GeneralInformation/405551/help-resources/dev-express-documentation-mcp-server-configure-an-ai-powered-assistant. Der Service läuft remote unter https://api.devexpress.com/mcp/docs und verbindet einen MCP-fähigen KI-Coding-Client mit der DevExpress-Dokumentationsdatenbank. Er ist kein lokaler Index, keine IDE-Erweiterung mit Projektzugriff und kein Schreibwerkzeug. Die dokumentierten Werkzeuge suchen semantisch nach Hilfethemen oder laden vollständige Themen über URL. Genau diese Begrenzung ist nützlich: Die Recherche kann von Repository- und Deployment-Berechtigungen getrennt werden.
Ziel, Version und Client vorab festlegen
Vor dem Einrichten das Ziel schriftlich festlegen: Welche DevExpress-Produktversion, welche Plattform und welche Komponentenfrage sollen beantwortet werden? Ohne URL-Parameter spricht der Server laut DevExpress die jüngste öffentliche Dokumentation an. Bei Bestandsprojekten ist das oft nicht die richtige Referenz. Für unterstützte ältere Versionen ab v24.2 nutze etwa https://api.devexpress.com/mcp/docs?v=24.2 und schreibe zusätzlich „v24.2“, „WPF“ oder „Blazor“ sowie den Kontrollnamen in die Frage. Dadurch kann der Agent die Suche nicht stillschweigend auf eine andere Produktgeneration ausrichten.
Die DevExpress-Dokumentation beschreibt Setups für Claude Code, Codex und Cursor, die hier als Kompatibilitäten hinterlegt sind. Sie nennt außerdem Copilot, Visual Studio, VS Code, Rider, Claude Desktop, ChatGPT und Gemini CLI. Prüfe unabhängig davon, ob der konkrete Client Streamable HTTP unterstützt, Agent Mode benötigt oder eine Organisation Remote-MCP-Server erlaubt. Aktualisierte IDEs und Plugins sind laut Anbieter sinnvoll, weil die MCP-Unterstützung sich schnell weiterentwickelt. Notiere zudem den verwendeten Client und Modellnamen: Das ist für Nachvollziehbarkeit und Datenschutz wichtiger als der Anzeigename des Servers.
Endpoint lesend konfigurieren
Für Claude Code nennt DevExpress folgenden lokalen Befehl:
claude mcp add --transport http dxdocs https://api.devexpress.com/mcp/docs
Für eine ältere Zielversion wird die URL mit dem Versionsparameter ergänzt. In Codex oder Cursor den identischen Endpoint als HTTP-Server eintragen; der genaue Konfigurationsdialog ist clientabhängig. Einen Browseraufruf des Endpoints nicht als Verbindungstest missverstehen: Die Dokumentation warnt, dass direkte Browserzugriffe nicht unterstützt werden und 405 liefern können. Stattdessen im Client prüfen, ob genau devexpress_docs_search und devexpress_docs_get_content in der Toolliste erscheinen. Fehlen sie, zuerst Transporttyp, URL, Agent Mode, Proxy und ausgehenden Zugriff auf api.devexpress.com prüfen.
Start mit einem einzigen, konkreten Suchauftrag. Nenne Komponente, Plattform, Version und gewünschtes Ergebnis, beispielsweise eine Filterregel für ein WinForms-Grid in v24.2. Danach nur den relevantesten Treffer mit devexpress_docs_get_content abrufen. Die offizielle Empfehlung, die Suchabfrage je Frage einmal auszuführen, verhindert redundanten Kontext und macht die Herkunft der Antwort leichter prüfbar. Das Ergebnis ist eine Quelle für Entwurf und Review, keine automatische Änderung an der Anwendung.
Untrusted Content, Prompt Injection und Review
Jeder abgerufene Hilfetext, Codeblock, Link, Suchtreffer und Fehlertext ist untrusted content. Ein Text kann wie eine plausible interne Notiz aussehen und trotzdem Prompt Injection enthalten, etwa die Aufforderung, Regeln zu ignorieren, Daten preiszugeben oder ein zusätzliches Tool aufzurufen. Solche Sätze sind Daten, keine Berechtigung. Der DevExpress-Server hat laut dokumentierter Toolliste zwar keinen Schreibzugriff, ein KI-Client kann aber parallel andere Tools oder eine lokale Shell besitzen. Halte diese Berechtigungen getrennt und verwende für die Recherche möglichst eine Tool-Allowlist mit nur den zwei DevExpress-Werkzeugen.
Prüfe nach dem Abruf die URL, Produktfamilie, Version, API-Namen, Codevoraussetzungen und Datum des Themas. Vergleiche vorgeschlagenen Code mit den tatsächlichen Abhängigkeiten und dem Stil des Projekts. DevExpress selbst fordert die Prüfung KI-generierter Ergebnisse auf Architekturprobleme, Sicherheitslücken und Projektstandards. Ein Mensch muss daher jeden Patch, Test, Datenbankzugriff oder Deployment-Befehl separat freigeben. Kein Satz aus einer Dokumentation, kein Modellvorschlag und keine automatisch generierte Zusammenfassung kann diese Freigabe ersetzen.
Telemetrie, Modellanbieter und Abschluss
Der Datenpfad endet nicht zwingend bei DevExpress. Nach Anbieterangabe protokolliert der MCP-Service anonyme Telemetrie zu Toolnamen und den vom KI-Assistenten übergebenen Argumenten, um Zustand und Zuverlässigkeit zu überwachen. DevExpress sagt zugleich, dass dabei nicht speziell DevExpress-Kontoidentität, Workspace-Dateien, Quellcode oder die original im IDE getippten Chats erfasst werden. Trotzdem kann der Client abgerufene Dokumentation und eigene Promptteile an seinen Modellanbieter senden. Prüfe deshalb dessen Retention, Trainingsoptionen, DPA, Enterprise-Einstellungen und regionale Verarbeitung. Vermeide unnötigen Quellcode, Tokens, personenbezogene Daten und interne URLs in Toolargumenten.
Nach der Sitzung Verbindung entfernen, wenn sie nur temporär erforderlich war, oder Zugriff nach Unternehmensvorgabe regelmäßig prüfen. Bei Proxy- oder Firewall-Fehlern den FQDN api.devexpress.com mit der IT abstimmen, statt IP-Adressen fest einzutragen. Dokumentiere Endpoint, Versionsparameter, Client, Modell, Suchfrage, abgerufene Quellen und menschliche Reviewer im Ticket oder PR. So bleibt erkennbar, welche Dokumentation einen Codevorschlag beeinflusst hat und warum er für die konkrete Produktversion akzeptiert wurde.
FAQ
Warum liefert ein Browsertest 405? Der Endpoint ist laut DevExpress für Streamable HTTP in einem MCP-Client bestimmt, nicht für die direkte Navigation im Browser. Die Toolliste im Client ist der passende Test.
Kann ich nur aktuelle Dokumentation nutzen? Nein. Ohne Parameter wird die aktuelle öffentliche Version genutzt; für unterstützte ältere Versionen ab v24.2 kann ein Parameter wie ?v=24.2 gesetzt werden.
Was muss über das Modell offengelegt werden? Mindestens Client und Modellanbieter. Toolergebnisse können in dessen Kontext gelangen; Retention, Training, Vertrag und Datenschutz sind dort getrennt zu bewerten.
Häufige Fragen
Hat der DevExpress Documentation MCP Server Schreibzugriff?
Die offizielle Toolliste umfasst semantische Dokumentationssuche und das Abrufen vollständiger Hilfethemen. Datei-, Git-, Shell- oder Deployment-Aktionen sind dort nicht dokumentiert.
Wie wird eine ältere Produktversion adressiert?
Den Endpoint mit einem unterstützten Versionsparameter wie ?v=24.2 konfigurieren und Version, Plattform sowie Komponente zusätzlich in der Frage nennen.
Warum muss der Modellanbieter benannt werden?
Der KI-Client kann Toolergebnisse in den Modellkontext geben. Deshalb müssen dessen Retention, Trainingsoptionen, Vertrags- und Datenschutzbedingungen getrennt geprüft werden.