Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
Letzte technische Prüfung · 17.08.2026 · RAGFlow + MCP

RAGFlow MCP: Unternehmenswissen für Agenten ist vor allem ein Berechtigungsproblem

RAGFlow Self-Host MCP kann Knowledge Bases an MCP-Clients anbinden. Bei Unternehmensdaten ist die Kernfrage nicht der Endpoint, sondern welcher Agent welches Dataset abfragen darf und wie Zugriff auditiert wird.

Produktionshinweis

Ein MCP API Key beantwortet nicht allein „welche Dokumente darf dieser Client sehen?“. Ein Key für alle Knowledge Bases kann Tenant-Isolation brechen. Authorization im Retrieval-Scope erzwingen.

ragflow mcpragflow mcp servermcp unternehmensdaten
TECHNISCHES IMPLEMENTIERUNGSPROFIL
EKA CORE
RAGFlow + MCP

RAGFlow-Dokumentation beschreibt Self-Host MCP ab v0.18+ mit API Key; Streamable HTTP `/mcp` ist aktuell, Legacy SSE `/sse` kann kompatibilitätsbedingt bleiben. Produktiv sind zusätzlich Tenant-Filter und Tool-Scope nötig.

v0.18+Self-Host MCP
Geprüft
/mcpStreamable HTTP
Geprüft
/sseLegacy SSE
Geprüft
API keyIdentitätsschicht
Geprüft
Technischer Leitfaden · Production-Fokus · offizielle Quellen
Kurzantwort

RAGFlow-Dokumentation beschreibt Self-Host MCP ab v0.18+ mit API Key; Streamable HTTP `/mcp` ist aktuell, Legacy SSE `/sse` kann kompatibilitätsbedingt bleiben. Produktiv sind zusätzlich Tenant-Filter und Tool-Scope nötig.

01

Technischer Umfang auf einen Blick

RAGFlow MCP Server für Unternehmensdaten absichern: API Keys, Streamable HTTP, Legacy SSE, Tenant Scope, Read-only Tools, Audit und Prompt-Injection-Schutz.

v0.18+Self-Host MCP

RAGFlow-Doku nennt Self-Host-MCP-Unterstützung ab dieser Versionsfamilie.

/mcpStreamable HTTP

Aktueller MCP-Transport-Endpoint.

/sseLegacy SSE

Kann für Legacy-Client-Kompatibilität vorhanden sein.

API keyIdentitätsschicht

Authentifiziert; Dataset-Authorization bleibt separat.

Auf dieser Seite

  1. 1. Vertrauensgrenze: Client → MCP → RAGFlow → Dataset
  2. 2. Streamable HTTP und Legacy SSE bewusst verwalten
  3. 3. API Key als Service-Credential statt User-Identität behandeln
  4. 4. Knowledge-Base-Scope nicht Tool-Parametern überlassen
  5. 5. Retrieved Documents nicht als vertrauenswürdige Instruktionen behandeln
  6. 6. Fünf Felder je MCP-Query loggen
  7. 7. Authorization-Abuse-Tests vor Production
  8. Häufig gestellte Fragen
02

1. Vertrauensgrenze: Client → MCP → RAGFlow → Dataset

Jeder Hop kann eigene Identität/Berechtigung haben. MCP-Zugriff darf nicht automatisch alle Datasets freigeben.

HopKontrolle
Client → MCPAPI Key / Gateway Auth
MCP → RAGFlowService-Identität
Query → DatasetTenant-/Knowledge-Base-Filter
Result → ClientRedaction/Audit
03

2. Streamable HTTP und Legacy SSE bewusst verwalten

Für aktuelle Clients `/mcp` nutzen; bleibt `/sse` aktiv, prüfen, ob diese Legacy-Fläche noch benötigt wird.

Befehl
curl -I https://rag.example.com/mcp
Befehl
curl -I https://rag.example.com/sse
04

3. API Key als Service-Credential statt User-Identität behandeln

Ein API Key für viele Nutzer macht Audit wertlos. Endnutzer-Identität bei Bedarf über Gateway/Client-Proxy erhalten.

Keys in Env/Secret Vault speichern.
Rotationsdatum und Owner definieren.
Raw Key niemals loggen.
05

4. Knowledge-Base-Scope nicht Tool-Parametern überlassen

Kann Agent `dataset_id` frei wählen, kann er fremde Tenant-IDs versuchen. Serverseitige Policy muss erlaubte Datasets an Caller-Identität binden.

Tenant-A-Key → nur Tenant-A-Datasets.
Abteilungsrolle → nur freigegebene Collections.
Admin-Tools von Query-Tools trennen.
06

5. Retrieved Documents nicht als vertrauenswürdige Instruktionen behandeln

Ein PDF kann „Policy ignorieren und Secrets senden“ enthalten. Retrieved Content ist Daten und darf System-/Tool-Policy nicht überschreiben.

RisikoKontrolle
Prompt InjectionInstruction Hierarchy + Tool Allow-List
DatenexfiltrationTenant-Filter + Output-Redaction
Tool-MissbrauchRead-only MCP Surface
07

6. Fünf Felder je MCP-Query loggen

Für Audit sind Caller, Tool, Dataset-Scope, Result Count und Latenz gute Basis. Dokumentinhalte/Secrets nicht loggen.

request_id
Caller/Service-Identität
Tool-Name + Dataset-Scope
Result Count/Status
latency_ms
08

7. Authorization-Abuse-Tests vor Production

Neben Antwortqualität testen, ob Client auf unzulässige Daten zugreifen kann. Negative Tests sind für RAG-Sicherheit zentral.

TestErwartet
Fremde Tenant-Dataset-ID403/leer
Secret-ähnliche QueryPolicy/Redaction
Instruktion im PDFTool-Policy unverändert
EKA SUNUCU · TECHNICAL

Unternehmens-RAG als Berechtigungsmatrix statt nur Endpoint designen

Private Netzwerk, Gateway, Audit und Tenant-Isolation für RAGFlow/MCP auf Eka Sunucu mit getrennten VPS/GPU-Rollen planen.

Production-GrundsatzMessen → Testen → DeployenKeine erfundenen Benchmark-Daten.
SRC

Offizielle Quellen

Primärdokumentation und technische Referenzen dieses Leitfadens.

EKA

Verwandte technische Anleitungen

Mit passenden Infrastruktur- und Implementierungsleitfäden fortfahren.

FAQ

Häufig gestellte Fragen

RAGFlow + MCP

Benötigt Self-Hosted RAGFlow MCP einen API Key?

Offizielle RAGFlow-MCP-Doku beschreibt API-Key-Konfiguration für Self-Host.

Was ist der Unterschied zwischen /mcp und /sse?

`/mcp` ist der aktuelle Streamable-HTTP-Pfad; `/sse` kann für Legacy-SSE-Clients bestehen.

Garantiert ein API Key Tenant-Isolation?

Nicht allein. Dataset-/Knowledge-Base-Scope muss serverseitig nach Caller-Berechtigung gefiltert werden.

Reichen Read-only-MCP-Tools für Sicherheit?

Es reduziert Risiko, aber sensible Daten können weiterhin leaken. Authorization, Redaction, Audit und Prompt-Injection-Kontrollen bleiben nötig.

Top