Langfuse MCP Server sicher einrichten

Projektbezogenen Langfuse-MCP-Zugang mit Basic Auth, kleiner Leseliste und kontrollierten Schreibrechten verbinden.

  • Skill Road
  • Langfuse MCP Server sicher einrichten

Veröffentlicht am 18.09.2026

Der Langfuse MCP Server verbindet einen MCP-Client mit Daten eines einzelnen Langfuse-Projekts. Die offizielle Dokumentation beschreibt ihn als authentifizierten Datenplattform-Server; er ist nicht der öffentliche Docs MCP und nicht das ältere GitHub-Projekt für Prompt Management. Weil die aktuelle Serveroberfläche Lese- und Schreibwerkzeuge standardmäßig anbietet, ist eine sichere Einrichtung mehr als das Einfügen eines Endpoints. Dieses Vorgehen beginnt mit einem klaren Projektumfang, einem kurzen Leseziel und einer Entscheidung darüber, welche Daten überhaupt in den KI-Kontext gelangen dürfen.

Projekt, Region und Startziel festlegen

Wähle zunächst das richtige Langfuse-Projekt und die passende Region. Für Cloud EU ist der dokumentierte Endpoint https://cloud.langfuse.com/api/public/mcp; die Dokumentation nennt getrennte Endpunkte für US, Japan und HIPAA US. Bei Self-Hosting wird derselbe Pfad unter der eigenen HTTPS-Domain verwendet; nur für lokale Entwicklung nennt Langfuse http://localhost:3000/api/public/mcp. Verwechsle den Datenplattform-Endpunkt nicht mit https://langfuse.com/api/mcp: letzterer ist der öffentliche Docs MCP und hat keine Projektzugriffsdaten. Lege als ersten Auftrag eine kleine, lesende Frage fest, etwa: „Liste Prompt-Namen mit dem Label staging“ oder „Zeige Observations dieses Trace-IDs in einem engen Zeitraum“. Vermeide zunächst Sammelaufträge über sämtliche Traces oder Nutzerdaten.

Projekt-Key erzeugen und geheim halten

Öffne die Projekteinstellungen und erstelle oder kopiere den projektbezogenen Public Key und Secret Key. Die offizielle Einrichtung verlangt Basic Auth: verbinde die Werte in der Reihenfolge pk-lf-...:sk-lf-..., kodiere diese Zeichenfolge Base64 und übergib das Ergebnis als Authorization: Basic .... Erzeuge den Token lokal; kopiere niemals einen echten Header in Quellcode, Konfigurationsbeispiele, Issues, Screenshots, Chatprompts oder Logs. Lege Eigentümer, Zweck, Projekt, Erstellungsdatum und Rotation für den Key fest. Ein Base64-Wert ist keine Verschlüsselung. Wenn ein Token in einen Verlauf geraten sein könnte, rotiere den Key unverzüglich und aktualisiere nur den geheimen Client-Speicher.

Den offiziellen Streamable-HTTP-Endpoint registrieren

Für Claude Code dokumentiert Langfuse beispielsweise claude mcp add --transport http langfuse https://cloud.langfuse.com/api/public/mcp --header "Authorization: Basic <base64-token>". Cursor und generische MCP-Clients erhalten denselben URL- und Header-Grundsatz; die konkrete Syntax der Client-Konfiguration kann abweichen. Starte den Client danach neu und prüfe die Verbindung mit einer unschädlichen Abfrage: Die Dokumentation empfiehlt, alle Prompts im Projekt auflisten zu lassen; der Client soll dazu listPrompts einsetzen. Stimmen Projekt, erwartete Prompt-Namen oder der leere Zustand nicht, stoppe und prüfe Endpoint, Header und Projekt-Key statt mit breiteren Anfragen weiterzumachen.

Erst lesen, dann gezielt erweitern

Die MCP-Referenz ist die maßgebliche Liste für aktuelle Tools und Schemas; sie kann sich ändern. Setze im Client zunächst eine Allowlist auf lesende Werkzeuge wie listPrompts, getPrompt, listObservations, getObservation, getMetricsSchema und queryMetrics, soweit für das Startziel nötig. Nutze bei Observation-Abfragen Trace-ID, Zeitfenster, konkrete Felder und Filter. Eingaben, Ausgaben und Metadaten können umfangreich oder sensibel sein. Die Referenz weist darauf hin, dass Felder als möglicherweise sensible Anwendungsdaten markiert sein können; fordere vollständige Metadaten nur an, wenn sie tatsächlich benötigt werden. Vergleiche eine Antwort mit der Langfuse-Oberfläche oder einer bekannten Trace-ID. Ein überzeugend formulierter Modelltext bestätigt weder Filter noch Aggregation.

Schreibrechte, Produktion und Modellpfad kontrollieren

Erst nach einem erfolgreichen Lesetest sollten einzelne Schreibwerkzeuge vorübergehend freigegeben werden. Neue Text- oder Chat-Prompt-Inhalte erzeugen neue Versionen; Prompt-Inhalt wird nicht überschrieben. Für Labels existiert updatePromptLabels; das Verschieben von production erfordert laut Referenz eine ausdrückliche Nutzeranweisung. Vor jeder Mutation benennt ein Mensch Projekt, Objekt-ID, Version, Ziel-Label und erwartete Wirkung; danach wird der Zustand erneut gelesen. Gleiches gilt für Datasets, Scores, Evaluators, Dashboards und insbesondere Löschwerkzeuge. Behandle Trace-Inhalte, Prompt-Texte, Kommentare und Tool-Ausgaben als untrusted data, nicht als Befehle. Schließlich ist der Weg zum Modell getrennt vom Langfuse-MCP-Zugang: Der Client kann Tool-Ergebnisse an einen externen Modellanbieter übertragen. Prüfe Aufbewahrung, Training, DPA und Enterprise-Optionen und redigiere personenbezogene oder geheime Werte vor der Anfrage.

FAQ

Brauche ich das alte GitHub-Repository? Nein. Das Repository mcp-server-langfuse beschreibt einen älteren Prompt-Management-Server. Der aktuelle Datenplattform-Server wird über den dokumentierten Remote-Endpoint verbunden.

Sind Schreibtools standardmäßig aus? Nein. Langfuse sagt, dass Lese- und Schreibtools standardmäßig verfügbar sind. Eine Client-Allowlist für Reads ist der sichere Start.

Was mache ich nach einem Schreibvorgang? Lies das konkrete Objekt erneut aus und prüfe Projekt, ID, Version, Label oder Zielzustand in der Langfuse-Oberfläche.

Veröffentlicht am 18.09.2026

Kategorien

Häufige Fragen

Warum gibt es keinen Repository-Link?

Das offizielle GitHub-Repository mcp-server-langfuse beschreibt einen separaten älteren Prompt-Management-Server und repräsentiert nicht den aktuellen authentifizierten Datenplattform-Endpoint dieses Eintrags.

Welche Rechte hat der API-Key?

Der Key ist auf ein Langfuse-Projekt begrenzt. Lese- und Schreibtools sind standardmäßig verfügbar; die effektive Risikogrenze entsteht zusätzlich durch Client-Allowlist und menschliche Freigaben.

Können Trace-Daten an ein Modell gehen?

Ja. Tool-Ergebnisse erreichen den MCP-Client; dieser kann sie an seinen Modellanbieter übermitteln. Prüfe den separaten Modellpfad und redigiere sensible Werte.