Filesystem MCP sicher einrichten

Filesystem MCP mit eng begrenzten Verzeichnissen, MCP Roots oder schreibgeschützten Docker-Mounts konfigurieren.

Veröffentlicht am 03.09.2026

Filesystem MCP gibt einem KI-Client direkten Zugriff auf lokale Dateien. Entscheidend ist deshalb nicht nur, dass der Server startet, sondern welche Verzeichnisse und Schreibrechte er erhält.

Voraussetzungen für Filesystem MCP

Benötigt werden ein MCP-Client und Node.js mit npx. Alternativ lässt sich das offizielle Docker-Image verwenden. Lege vorab einen möglichst kleinen Projektordner fest; Home-Verzeichnis, SSH-Schlüssel, Passwortspeicher und globale Konfigurationsordner gehören nicht in die Freigabe.

Filesystem MCP mit npx einrichten

npx -y @modelcontextprotocol/server-filesystem /absoluter/pfad/zum/projekt

Trage Befehl und Pfad in die MCP-Konfiguration deines Clients ein. Jeder zusätzliche Pfad erweitert die Angriffs- und Fehlerfläche. Unterstützt der Client MCP Roots, kann er die erlaubten Verzeichnisse dynamisch übermitteln; diese Roots ersetzen die Startargumente.

Schreibzugriff von Filesystem MCP begrenzen

Der Server bietet Werkzeuge, die Dateien überschreiben, bearbeiten und verschieben können. Für reine Analyseaufgaben ist ein schreibgeschützter Docker-Mount mit ro die sicherste Variante. Bei Schreibzugriff sollten die Dateien versioniert oder gesichert sein und Änderungen vor dem Commit geprüft werden.

Freigabe prüfen

Lass dir nach dem Start mit list_allowed_directories anzeigen, welche Verzeichnisse tatsächlich freigegeben sind. Prüfe außerdem mit einer unkritischen Testdatei, ob Lesen und – falls beabsichtigt – Schreiben wie erwartet funktionieren.

Häufige Fehler bei der Einrichtung

Ein oft übersehenes Problem ist die Verwendung relativer statt absoluter Pfade beim Start – manche Clients lösen relative Pfade gegen ein anderes Arbeitsverzeichnis auf als erwartet, wodurch der Server entweder das falsche Verzeichnis freigibt oder gar nicht startet. Ein weiterer Stolperstein ist das versehentliche Freigeben eines übergeordneten Ordners statt des eigentlichen Projektordners, etwa wenn aus Bequemlichkeit das gesamte Benutzerverzeichnis statt eines Unterordners angegeben wird. Vor dem produktiven Einsatz lohnt sich deshalb immer ein zweiter Blick auf den tatsächlich übergebenen Pfad.

Zusammenspiel mit anderen MCP-Servern

Filesystem MCP lässt sich gut mit Recherche-Werkzeugen wie Fetch MCP kombinieren: Der eine Server holt Informationen aus dem Web, der andere legt sie strukturiert im Projektordner ab oder gleicht sie mit bestehenden Dateien ab. Bei einer solchen Kombination ist besondere Vorsicht geboten, wenn Webinhalte ungeprüft in Schreiboperationen einfließen – ein Agent sollte niemals blind Anweisungen aus einer abgerufenen Webseite in Dateiänderungen übersetzen.

Für Teams mit mehreren Projekten

Wer Filesystem MCP für mehrere Projekte gleichzeitig nutzen will, sollte für jedes Projekt eine eigene Server-Instanz mit eigenem freigegebenen Pfad einrichten, statt ein gemeinsames übergeordnetes Verzeichnis freizugeben. Das verhindert, dass ein Agent versehentlich Dateien im falschen Projekt verändert, wenn mehrere Aufgaben parallel laufen.

Backup vor dem ersten Schreibzugriff

Bevor Schreibwerkzeuge zum ersten Mal produktiv genutzt werden, lohnt sich ein vollständiges Backup des freigegebenen Ordners, etwa über ein Git-Commit oder eine einfache Kopie. So lässt sich jede unerwartete Änderung rückgängig machen, ohne auf eine funktionierende Versionskontrolle im Projekt selbst angewiesen zu sein.

Quelle: offizielles Repository modelcontextprotocol/servers, geprüft am 03.09.2026.

Veröffentlicht am 03.09.2026

Kategorien

Häufige Fragen

Welche Verzeichnisse sollte ich dem Server niemals freigeben?

Home-Verzeichnis, `.ssh`, Passwortspeicher und globale Konfigurationsordner. Gib stattdessen einen möglichst kleinen, dedizierten Projektordner an. Jeder zusätzliche Pfad vergrößert Angriffs- und Fehlerfläche.

Wie erzwinge ich reinen Lesezugriff?

Einen globalen Read-only-Schalter hat der Server nicht; seine Werkzeuge können Dateien schreiben, ändern und verschieben. Für reine Analyse ist ein Docker-Mount mit `ro` die härteste Grenze. Bei nötigem Schreibzugriff die Zieldateien versionieren und Änderungen vor dem Commit prüfen.

Was sind MCP Roots und wann ersetzen sie die Startpfade?

Unterstützt der Client MCP Roots, übermittelt er die erlaubten Verzeichnisse dynamisch zur Laufzeit. Diese Roots treten dann an die Stelle der beim Start übergebenen Pfad-Argumente.

Wie prüfe ich, welche Verzeichnisse tatsächlich freigegeben sind?

Nach dem Start `list_allowed_directories` aufrufen. Zusätzlich mit einer unkritischen Testdatei kontrollieren, ob Lesen und, falls beabsichtigt, Schreiben wie erwartet funktionieren.

npx oder das Docker-Image?

Beide werden offiziell unterstützt. Docker erlaubt mit einem `ro`-Mount die schärfste Eingrenzung des Schreibzugriffs. npx ist schneller eingerichtet, wenn Node.js bereits vorhanden ist. Quelle: github.com/modelcontextprotocol/servers