Warum es Ryzek gibt
Agent-Skills wurden zu einer Lieferkette, bevor jemand die passenden Prüfungen dafür baute.
Innerhalb etwa eines Jahres wurden Skills und MCP-Server von einer Neuheit zu etwas, das man über einen Link installiert, ohne den Inhalt zu lesen. Der Prüfprozess kam dabei nicht mit.
Das Problem, unverblümt
Ein Agent-Skill ist eine Sammlung von Dateien, die einem KI-Agenten sagt, wie er etwas tun soll. Ein MCP-Server gibt einem Agenten neue Tools. Beide laufen mit allem, was der Agent erreichen kann — Ihre Dateien, Ihr Netzwerk, manchmal Ihre Zugangsdaten.
Menschen fügen sie so hinzu, wie sie ein Paket hinzufügen: schnell, über einen geteilten Link, ohne den Inhalt zu lesen. Das war unproblematisch, solange ein Paket nur Code ausführen konnte. Es ist eine andere Situation, wenn das Installierte auch den Agenten anweisen kann, in Text, den kein Mensch je sieht.
Ein Paket kann Code ausführen. Ein Skill kann verändern, was der Agent glaubt, wozu er aufgefordert wurde.
Diese Unterscheidung ist der Grund, warum es Ryzek gibt. Klassisches Sicherheits-Scanning fragt, ob Code etwas Gefährliches tut. Agent-Skills brauchen eine zweite Frage: Spricht hier etwas zum Modell statt zu mir?
Wer es baut
Ryzek wird von einem kleinen, unabhängigen Team gebaut, das sich ausschließlich darauf konzentriert. Das hat zwei Seiten, und das sollte man offen sagen.
Zu Ihrem Vorteil: Eine neue Regel kann in der Woche erscheinen, in der eine Technik veröffentlicht wird. Jede Regel existiert, weil sie es wert war, geschrieben zu werden — nicht, um eine Vergleichstabelle zu füllen.
Dagegen spricht: Dahinter steht keine große Support-Organisation, und es gibt kein formales SLA in den Standardplänen. Wer Ryzek mit einem stark finanzierten Anbieter vergleicht, sollte das ehrlich einbeziehen.
Wie es gebaut ist
Jeder Befund nennt seine Begründung. Ein Konfidenzwert und eine Begründung in klarer Sprache bei jedem Ergebnis, damit ein schwaches Signal nie wie ein bestätigter Angriff wirkt. Wer lernt, Fehlalarme zu ignorieren, ignoriert auch echte.
Ihre Dateien werden nicht behalten. Uploads werden im Arbeitsspeicher gescannt und verworfen. Gespeichert werden eine Scan-Anzahl und Tool-Fingerabdrücke für die Änderungserkennung — nie Inhalte.
Erkennung ist nicht hinter einer Paywall. Jede Regel läuft im Free-Plan. Bezahlpläne bringen Volumen und Automatisierung.
Es sagt, wo es aufhört. Ein Scanner, der behauptet, alles zu erkennen, lässt sich nicht kalibrieren.
Das ist keine Hypothese
Jeder Fall unten ist öffentlich dokumentiert. Bei jedem lautet die ehrliche Frage nicht „hätte Ryzek das verhindert“, sondern welchen Teil davon Ryzek sehen kann und welchen nicht.
Geheimnisse in MCP-Konfigurationsdateien
GitGuardians State of Secrets Sprawl 2026 fand 24.008 einzigartige Geheimnisse in MCP-bezogenen Konfigurationsdateien auf öffentlichem GitHub — 2.117 davon noch gültig.
Was Ryzek tut: genau das erkennt mcp-credential-in-config. Die Regel meldet ein wörtliches Geheimnis in einem Konfigurationswert und ignoriert ${VAR}-Referenzen, sodass Konfigurationen, die es bereits richtig machen, ruhig bleiben.
Quelle: GitGuardian, 2026
Die postmark-mcp-Hintertür
Im September 2025 fand Koi Security heraus, dass ein npm-Paket namens postmark-mcp — gestaltet, um wie eine offizielle Postmark-Integration zu wirken, aber ohne Verbindung zu Postmark — in Version 1.0.16 eine einzige Zeile hinzugefügt hatte, die jede ausgehende E-Mail per BCC an den Angreifer sendete. Es wurde vor der Entfernung 1.643-mal heruntergeladen; Koi schätzte, dass täglich 3.000 bis 15.000 E-Mails kopiert wurden.
Was Ryzek tut: größtenteils nichts, und das offen zu sagen ist wichtig. Die Hintertür war eine einzige Zeile JavaScript im Paket, und Ryzek liest die Skills, Konfigurationen und Manifeste, die Ihr Agent lädt — nicht den Quellcode jeder Abhängigkeit. Hätten sich die Tool-Definitionen des Servers geändert, hätte die Änderungserkennung das gemeldet. Das war hier nicht nötig.
Quelle: Koi Security, September 2025
Die STDIO-Konfigurationslücke
Im April 2026 deckte OX Security auf, dass die offiziellen MCP-SDKs für Python, TypeScript, Java und Rust die STDIO-Konfiguration direkt in die Befehlsausführung übergeben. Die Recherche führte zu CVEs in Projekten wie LiteLLM, Agent Zero, DocsGPT und Windsurf. Anthropic bezeichnete das Verhalten als beabsichtigt und lehnte eine Änderung des Protokolls ab, sodass jeder nachgelagerte Entwickler selbst für den Fix zuständig ist.
Was Ryzek tut: mcp-stdio-injection-surface prüft, ob eine Konfiguration diesem Muster entspricht, und bewertet danach, ob wirklich ein Injection-Pfad besteht, statt jeden STDIO-Server zu melden. mcp-known-vulnerable-version meldet LiteLLM-Versionen unterhalb des fixierten Releases.
Quelle: OX Security, April 2026
Vergiftete Skill-Marktplätze
Snyks Prüfung von 3.984 veröffentlichten Agent-Skills im Februar 2026 ergab, dass 13,4 % mindestens ein kritisches Problem enthielten, und bestätigte 76 bösartige Payloads. Im selben Monat platzierte die ClawHavoc-Kampagne mindestens 1.184 bösartige Skills auf ClawHub, viele davon mit der Aufforderung an Nutzer, ein „Hilfstool“ zu installieren, das in Wahrheit Malware war.
Was Ryzek tut: Die Anweisung „lade das herunter und führe es aus“ ist genau das, wonach untrusted-external-install sucht, und versteckte Befehle in der Dokumentation sind genau das, wonach concealed-instruction sucht. Ob ein Publisher-Profil überzeugend wirkt, kann kein Scanner beurteilen.
Quellen: Snyk, Februar 2026 · Antiy Labs, Februar 2026
Der trojanisierte Oura-Server
Im Februar 2026 klonten Angreifer einen echten Oura-Ring-MCP-Server, nutzten gefälschte GitHub-Konten und Forks, um ihn etabliert wirken zu lassen, und veröffentlichten eine trojanisierte Version in MCP-Registries, die den Infostealer StealC installierte.
Was Ryzek tut: teilweise. Es liest, was die Konfiguration und die mitgelieferten Skripte eines Skills tun, nicht wer sie veröffentlicht hat — sodass Zugriffe auf Zugangsdaten und ausgehende Übertragungen in diesen Dateien die passenden Regeln auslösen, egal wie überzeugend das Projekt wirkt. Ob ein Maintainer gefälscht ist, kann es nicht sagen.
Quelle: The Hacker News, Februar 2026
Das organisationsübergreifende Datenleck bei Asana
Asana brachte am 1. Mai 2025 einen MCP-Server heraus. Am 4. Juni fand das Unternehmen einen Fehler, durch den einigen Kundendaten anderen Organisationen, die die Funktion nutzten, sichtbar wurden, und nahm den Server zur Behebung offline.
Was Ryzek tut: nichts. Das war ein Fehler innerhalb des gehosteten Dienstes eines anderen Anbieters, den kein Scanner Ihrer Dateien sehen kann. Was den Schaden in so einer Situation begrenzt, ist, wie viel Zugriff jeder verbundene Agent hatte — und Ryzek meldet tatsächlich Berechtigungen, die weiter reichen, als ein Tool braucht.
Quelle: BleepingComputer, Juni 2025
Wo Ryzek aufhört
Genau zu wissen, wo ein Tool aufhört, macht den Rest davon erst nutzbar. Ryzek ist ein statischer Scanner: Er liest Dateien und führt sie nicht aus.
- Verhalten, das erst zur Laufzeit auftritt. Im August 2026 beschrieb Pillar Security einen MCP-Server, der harmlose Tool-Metadaten lieferte, bis ein Client drei Tool-Aufrufe getätigt hatte, und dann umschaltete. Ryzek sieht, was in den Dateien steht; ein Server, der sich während des Laufens verändert, braucht Laufzeitüberwachung.
- Was in kompilierten Programmen steckt.
opaque-payloadmeldet, dass ein nicht lesbares Binary mit einem Skill mitgeliefert wird. Was das Binary tut, kann die Regel nicht sagen. - Absichtliche Umgehung. Eine Studie vom Juli 2026 zeigte, dass sich bösartige Skills umschreiben oder verpacken lassen, um die meisten statischen Skill-Scanner zu umgehen. Ryzek erkennt einige dieser Tricks — String-Zusammensetzung, kodierte Blobs — aber nicht alle.
- Live-Server und gehostete Dienste. Ryzek liest Konfiguration, nicht das, was ein laufender Server zurückgibt, und keine Fehler in Diensten, mit denen Sie sich verbinden.
- Reputation. Statische Analyse kann nicht sagen, ob ein Publisher wirklich der ist, der er vorgibt zu sein.
Quellen: Pillar Security, August 2026 · Ji et al., Juli 2026
Wohin das führt
Jetzt: der Web-Scanner, 54 Regeln, Änderungserkennung und ein kostenloser Plan.
Als Nächstes: Bezahlpläne, und CI-Integration, damit Scans automatisch laufen, wenn sich ein Skill oder eine Konfiguration ändert.
In Erforschung: Wege zu erkennen, wenn die Tools eines laufenden Servers nicht mehr zu dem passen, was freigegeben wurde — genau die Lücke, die die Deadbugz-Kampagne ausnutzte.
Was gerade in der Agent-Sicherheit passiert und was es für Ryzek bedeutet, steht unter News.
Führen Sie es gegen die Skills aus, die Sie bereits nutzen.
Kostenloser Plan, jede Regel inklusive.