RAGFlow-Doku nennt Self-Host-MCP-Unterstützung ab dieser Versionsfamilie.
RAGFlow Self-Host MCP kann Knowledge Bases an MCP-Clients anbinden. Bei Unternehmensdaten ist die Kernfrage nicht der Endpoint, sondern welcher Agent welches Dataset abfragen darf und wie Zugriff auditiert wird.
Ein MCP API Key beantwortet nicht allein „welche Dokumente darf dieser Client sehen?“. Ein Key für alle Knowledge Bases kann Tenant-Isolation brechen. Authorization im Retrieval-Scope erzwingen.
RAGFlow-Dokumentation beschreibt Self-Host MCP ab v0.18+ mit API Key; Streamable HTTP `/mcp` ist aktuell, Legacy SSE `/sse` kann kompatibilitätsbedingt bleiben. Produktiv sind zusätzlich Tenant-Filter und Tool-Scope nötig.
RAGFlow-Dokumentation beschreibt Self-Host MCP ab v0.18+ mit API Key; Streamable HTTP `/mcp` ist aktuell, Legacy SSE `/sse` kann kompatibilitätsbedingt bleiben. Produktiv sind zusätzlich Tenant-Filter und Tool-Scope nötig.
RAGFlow MCP Server für Unternehmensdaten absichern: API Keys, Streamable HTTP, Legacy SSE, Tenant Scope, Read-only Tools, Audit und Prompt-Injection-Schutz.
RAGFlow-Doku nennt Self-Host-MCP-Unterstützung ab dieser Versionsfamilie.
Aktueller MCP-Transport-Endpoint.
Kann für Legacy-Client-Kompatibilität vorhanden sein.
Authentifiziert; Dataset-Authorization bleibt separat.
Jeder Hop kann eigene Identität/Berechtigung haben. MCP-Zugriff darf nicht automatisch alle Datasets freigeben.
| Hop | Kontrolle |
|---|---|
| Client → MCP | API Key / Gateway Auth |
| MCP → RAGFlow | Service-Identität |
| Query → Dataset | Tenant-/Knowledge-Base-Filter |
| Result → Client | Redaction/Audit |
Für aktuelle Clients `/mcp` nutzen; bleibt `/sse` aktiv, prüfen, ob diese Legacy-Fläche noch benötigt wird.
curl -I https://rag.example.com/mcpcurl -I https://rag.example.com/sseEin API Key für viele Nutzer macht Audit wertlos. Endnutzer-Identität bei Bedarf über Gateway/Client-Proxy erhalten.
Ein PDF kann „Policy ignorieren und Secrets senden“ enthalten. Retrieved Content ist Daten und darf System-/Tool-Policy nicht überschreiben.
| Risiko | Kontrolle |
|---|---|
| Prompt Injection | Instruction Hierarchy + Tool Allow-List |
| Datenexfiltration | Tenant-Filter + Output-Redaction |
| Tool-Missbrauch | Read-only MCP Surface |
Für Audit sind Caller, Tool, Dataset-Scope, Result Count und Latenz gute Basis. Dokumentinhalte/Secrets nicht loggen.
Neben Antwortqualität testen, ob Client auf unzulässige Daten zugreifen kann. Negative Tests sind für RAG-Sicherheit zentral.
| Test | Erwartet |
|---|---|
| Fremde Tenant-Dataset-ID | 403/leer |
| Secret-ähnliche Query | Policy/Redaction |
| Instruktion im PDF | Tool-Policy unverändert |
Private Netzwerk, Gateway, Audit und Tenant-Isolation für RAGFlow/MCP auf Eka Sunucu mit getrennten VPS/GPU-Rollen planen.
Primärdokumentation und technische Referenzen dieses Leitfadens.
Mit passenden Infrastruktur- und Implementierungsleitfäden fortfahren.
RAGFlow + MCP
Offizielle RAGFlow-MCP-Doku beschreibt API-Key-Konfiguration für Self-Host.
`/mcp` ist der aktuelle Streamable-HTTP-Pfad; `/sse` kann für Legacy-SSE-Clients bestehen.
Nicht allein. Dataset-/Knowledge-Base-Scope muss serverseitig nach Caller-Berechtigung gefiltert werden.
Es reduziert Risiko, aber sensible Daten können weiterhin leaken. Authorization, Redaction, Audit und Prompt-Injection-Kontrollen bleiben nötig.