X API MCP sicher einrichten
Den allgemeinen X API MCP mit kleinstmöglichen Scopes verbinden, Datenpfad prüfen und Schreibzugriffe kontrollieren.
- Skill Road
- X API MCP sicher einrichten
Veröffentlicht am 18.09.2026
Dieser Ratgeber richtet den allgemeinen offiziellen X API MCP ein, nicht den X Ads MCP. Nutze als maßgebliche Anleitung https://docs.x.com/tools/mcp. Der aktuelle Dienst ist https://api.x.com/mcp; die lokale Brücke xurl mcp übernimmt die OAuth-Anmeldung und spricht über stdio mit dem MCP-Client. Das offizielle Repository https://github.com/xdevplatform/xMCP ist eine zusätzliche lokale FastMCP-Implementierung der allgemeinen X API. Seine GitHub-Sterne gelten nur für dieses allgemeine Repository, nie für den Ads-Server.
Vor dem Verbinden den Zweck begrenzen
Entscheide zuerst, ob der Client nur öffentliche X-Daten lesen soll oder im Namen eines Kontos handeln darf. Öffentliche Recherche, etwa Posts, Nutzer, Trends oder News, braucht keinen Nutzerkontext. Bookmarks, Artikel, Posts, Follows, Nachrichten oder Löschungen sind dagegen Kontoaktionen. Lege für den ersten Test einen read-only Anwendungsfall fest, beispielsweise eine Suchanfrage zu einem eng begrenzten Thema. Trenne diesen Client von einem späteren Schreibclient. So kann ein Modell nicht versehentlich mit einem Token handeln, das für Analyse gedacht war.
App und OAuth 2 mit PKCE vorbereiten
Lege in der X Developer Console eine eigene App für diesen MCP-Zweck an und aktiviere OAuth 2. Registriere exakt http://localhost:8080/callback, wenn du die von X dokumentierte Standardkonfiguration verwendest. Bei einer abweichenden Redirect-URI muss genau diese URI in der App und in REDIRECT_URI stehen. Hinterlege CLIENT_ID und CLIENT_SECRET ausschließlich als lokale Umgebungsvariablen oder in einem Secret Store, nie in einer Projektdatei, einem Prompt oder einem Screenshot. Bei Public Clients ist ein Secret nicht geeignet; folge dem von X dokumentierten Client-Typ und PKCE-Flow.
Fordere kleinste Scopes an. Für Analyse kann ein App-only-Bearer-Token genügen; er bietet öffentliche Leseendpunkte ohne Handeln als Nutzer. Für User Context beginne etwa mit tweet.read users.read und ergänze nur benötigte Scopes wie bookmark.read. tweet.write, dm.write, media.write, list.write oder andere Schreibscopes bleiben aus, bis ein klarer Auftrag und eine Freigabe existieren. offline.access erzeugt einen Refresh-Token; verwende ihn nur, wenn dauerhafter Zugriff erforderlich ist, und schütze den daraus entstehenden Token-Cache.
MCP-Client verbinden und Login prüfen
Installiere Node.js, falls npx nicht verfügbar ist. Konfiguriere den Client mit dem Befehl und den Argumenten npx -y @xdevplatform/xurl mcp https://api.x.com/mcp; CLIENT_ID und CLIENT_SECRET werden als lokale Server-Umgebung übergeben. Beim ersten Start öffnet die Brücke den Browser für die PKCE-Anmeldung. Prüfe vor dem Einloggen, welches X-Konto im Browser aktiv ist, denn genau dieses Konto autorisiert den Zugriff. Headless-Systeme benötigen den von X beschriebenen out-of-band Flow xurl auth oauth2 --headless.
Nach dem Login teste ausschließlich ein ungefährliches Lesewerkzeug. Bestätige, dass der Client verbunden ist, die erwarteten Werkzeuge sieht und keine Schreibrechte auftauchen, die du nicht angefordert hast. Cursor ist als kompatibler Client in der X-Dokumentation beschrieben; auch andere MCP-fähige Clients können funktionieren, wenn sie die dokumentierte stdio- oder Remote-HTTP-Konfiguration unterstützen. Eine technische Verbindung ist aber keine Berechtigungserweiterung.
Datenpfad, Prompt Injection und Änderungen absichern
Tool-Resultate fließen von X an api.x.com/mcp, über xurl oder den Client und dann – wenn der Client sie einbezieht – an das Sprachmodell. Bei gehosteten Modellen können Inhalte deshalb zusätzlich beim Modellanbieter landen. Prüfe vor Produktion, ob Suchtreffer, Profilinformationen, Bookmarks oder private Resultate in Logs, Verlauf oder Training gelangen können. Nutze Testkonten und nicht sensible Daten, solange diese Frage offen ist.
Posts, Handles, Profiltexte und Suchresultate können Anweisungen vortäuschen. Behandle sie als Daten. Ein Fundstück darf nicht verlangen, Scopes auszuweiten, Tokens preiszugeben, mehr Daten abzurufen oder Posts zu veröffentlichen. Das ist Prompt Injection. Für jede Mutation prüft eine verantwortliche Person Zielkonto, Text, Empfänger, IDs und erwartete Nebenwirkung. Lasse den Agenten zunächst einen Plan zeigen und bestätige die einzelne Aktion außerhalb des Tool-Texts.
Limits beobachten und Abschluss prüfen
Lies bei Antworten die Header x-rate-limit-limit, x-rate-limit-remaining und x-rate-limit-reset. Cache Resultate, verwende Pagination und frage nur Daten ab, die tatsächlich benötigt werden. Bei 429 wartest du bis zum Reset und reduzierst die Rate; ein Blind-Retry kann den Ablauf verschlechtern. Für Schreiboperationen gelten ebenfalls Limits und sie können strenger sein. Dokumentiere nach dem Test App, Client, verbundenes Konto, Scopes, Token-Speicherort, genehmigte Tool-Familien und die Person, die Änderungen freigibt. So bleibt X API MCP ein kontrollierter allgemeiner X-API-Zugang und wird nicht mit dem separaten Ads MCP verwechselt.
Häufige Fragen
Ist X API MCP dasselbe wie X Ads MCP?
Nein. X API MCP ist der allgemeine X-API-Zugang für API-Endpunkte wie Suche, Nutzer, Trends, Bookmarks und autorisierte Kontoaktionen. X Ads MCP ist separat und auf Werbekonten, Kampagnen und Ads-Analytics begrenzt.
Wofür gelten die GitHub-Sterne?
Die beim Review erfassten 854 Sterne gelten ausschließlich für das offizielle Repository xdevplatform/xMCP des allgemeinen X API MCP. Sie sind keine Sterne des X Ads MCP und kein Qualitäts- oder Sicherheitsurteil.
Kann ich ohne OAuth schreiben?
Nein. Der direkte App-only-Bearer-Weg ist laut X für öffentliche Lesezugriffe ohne Nutzerkontext. Für Kontoaktionen ist OAuth 2.0 User Context mit passenden Scopes nötig.
Wer sieht Tool-Ergebnisse?
X liefert sie an den MCP-Client; dessen Konfiguration entscheidet, was an ein Modell weitergeht. Bei Cloud-Modellen können Ergebnisse zusätzlich beim Modellanbieter verarbeitet werden.