{"id":81432,"date":"2026-07-14T12:09:29","date_gmt":"2026-07-14T16:09:29","guid":{"rendered":"https:\/\/memberpress.com\/docs\/ai-foundation-safety-measures\/"},"modified":"2026-07-14T12:09:29","modified_gmt":"2026-07-14T16:09:29","slug":"ai-foundation-safety-measures","status":"publish","type":"ht_kb","link":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/","title":{"rendered":"MemberPress AI Foundation \u2013 Sicherheitsma\u00dfnahmen f\u00fcr Agenten"},"content":{"rendered":"<p>MemberPress AI Foundation wendet bei Schreibvorg\u00e4ngen im Rahmen des Model Context Protocol (MCP) vier Sicherheitsma\u00dfnahmen an. Diese Ma\u00dfnahmen sch\u00fctzen eine Instanz vor unbeabsichtigten oder unbefugten \u00c4nderungen, wenn sich ein KI-Client \u00fcber den MCP-Server verbindet. Sie wirken zusammen. Ein einzelner Schreibaufruf durchl\u00e4uft m\u00f6glicherweise Bereichspr\u00fcfungen, Standardwerte in der Vorschau, eine Best\u00e4tigungssperre und den Kill-Switch, bevor er Daten \u00e4ndert.<\/p>\n\n\n\n<p>In dieser Anleitung werden die einzelnen Ma\u00dfnahmen erl\u00e4utert, wovor sie sch\u00fctzen und wie der MCP-Server sie durchsetzt. Zwei Ma\u00dfnahmen greifen, wenn ein KI-Client ein Tool aufruft: Best\u00e4tigungstoken und Dry-Run-Standardwerte. Eine Ma\u00dfnahme regelt, welches Bereichsvokabular ein Verbindungstoken enth\u00e4lt: granulare Bereiche. Eine Ma\u00dfnahme erm\u00f6glicht es einem Administrator, jeden sch\u00e4dlichen Schreibvorgang sofort zu stoppen: der Kill-Switch.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"how-the-safety-layer-works\"><a href=\"#how-the-safety-layer-works\">So funktioniert die Sicherheitsschicht<\/a><\/h2>\n\n\n\n<p>Die vier Kennzahlen beziehen sich auf vier unterschiedliche Fragen zu einem Schreibvorgang:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Ma\u00dfnahme<\/th><th>Name<\/th><th>Die Frage, die damit beantwortet wird<\/th><\/tr><\/thead><tbody><tr><td>A<\/td><td>Best\u00e4tigungstoken<\/td><td>Was kann ein Token tun, wenn ein destruktives Tool ausgef\u00fchrt wird?<\/td><\/tr><tr><td>B<\/td><td>Standardwerte f\u00fcr Testl\u00e4ufe<\/td><td>In welchem Modus wird ein Schreibwerkzeug standardm\u00e4\u00dfig aufgerufen?<\/td><\/tr><tr><td>C<\/td><td>Detaillierte Geltungsbereiche<\/td><td>Welchen Geltungsbereich hat das Vokabular eines Verbindungstokens?<\/td><\/tr><tr><td>D<\/td><td>Not-Aus-Schalter<\/td><td>Kann ein Administrator jeden sch\u00e4dlichen Schreibvorgang sofort unterbinden?<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Die Ma\u00dfnahmen A, B und D werden zum Zeitpunkt des Tool-Aufrufs ausgef\u00fchrt. Der MCP-Server wertet sie innerhalb von <strong><code>Server::handle_tool_call<\/code><\/strong> bei jeder Schreibanforderung. Ma\u00dfnahme C greift an zwei Stellen ein. Zum Zeitpunkt des Tool-Aufrufs gleicht der Server den vom Tool ben\u00f6tigten Geltungsbereich mit den durch das Token gew\u00e4hrten Geltungsbereichen ab. Zum Zeitpunkt der Token-Ausstellung begrenzt die standardm\u00e4\u00dfige Zugriffsobergrenze, welche Geltungsbereiche eine neue Verbindung erh\u00e4lt.<\/p>\n\n\n\n<p>Alle vier Ma\u00dfnahmen sind in der <strong><code>MemberPressAI\\MCP<\/code><\/strong> Namensraum und werden serverseitig ausgef\u00fchrt. Ein KI-Client kann diese nicht umgehen, indem er eine Anfrage anders formuliert, da die \u00dcberpr\u00fcfung erst erfolgt, nachdem die Anfrage den Server erreicht hat, und nicht bereits auf dem Client.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"measure-a-confirmation-tokens\"><a href=\"#measure-a-confirmation-tokens\">Ma\u00dfnahme A \u2013 Best\u00e4tigungs-Token<\/a><\/h2>\n\n\n\n<p>Best\u00e4tigungstoken sch\u00fctzen destruktive Vorg\u00e4nge durch einen obligatorischen Ablauf mit zwei Aufrufen. Ein destruktives Tool kann nicht mit einem einzigen Aufruf ausgef\u00fchrt werden. Der erste Aufruf gibt eine Vorschau sowie ein Einmal-Token zur\u00fcck; der zweite Aufruf muss dieses Token enthalten, um ausgef\u00fchrt zu werden.<\/p>\n\n\n\n<p>Es gibt eine einzige, eng gefasste Ausnahme: <strong>Umkehrbare Aktionen \u00fcberspringen das Tor.<\/strong> <code>memberpress_manage_subscription<\/code> mit <code>Aktion: \"Fortsetzen\"<\/code> und <code>memberpress_manage_sub_account<\/code> mit <code>Aktion: \"Hinzuf\u00fcgen\"<\/code> R\u00fcckg\u00e4ngig machen statt l\u00f6schen, und ohne Token ausf\u00fchren. Eine einzige gemeinsame Zulassungsliste regelt die Ausnahmeregelung sowohl auf dem MCP-Endpunkt als auch auf der WordPress-Funktionsoberfl\u00e4che, sodass die beiden Kontrollpunkte nicht auseinanderdriften k\u00f6nnen. Jeder andere destruktive Aufruf erfordert das Token.<\/p>\n\n\n\n<p>Sechs Werkzeuge sind destruktiv und erfordern diesen Ablauf:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Werkzeug<\/th><th>Was es bewirkt<\/th><\/tr><\/thead><tbody><tr><td><strong><code>memberpress_delete_member<\/code><\/strong><\/td><td>L\u00f6scht ein Mitglied<\/td><\/tr><tr><td><strong><code>memberpress_refund_transaction<\/code><\/strong><\/td><td>Storniert eine Transaktion<\/td><\/tr><tr><td><strong><code>memberpress_delete_webhook<\/code><\/strong><\/td><td>L\u00f6scht einen Webhook<\/td><\/tr><tr><td><strong><code>memberpress_reset_course_progress<\/code><\/strong><\/td><td>Setzt den Kursfortschritt eines Teilnehmers zur\u00fcck<\/td><\/tr><tr><td><strong><code>memberpress_manage_sub_account<\/code><\/strong><\/td><td>Verwaltet ein Unterkonto des Unternehmens<\/td><\/tr><tr><td><strong><code>memberpress_manage_subscription<\/code><\/strong><\/td><td>Verwaltet ein Abonnement<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"how-the-two-call-flow-works\"><a href=\"#how-the-two-call-flow-works\">So funktioniert der \u201eTwo-Call\u201c-Ablauf<\/a><\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Der KI-Client ruft das L\u00f6schwerkzeug mit seinen Argumenten auf. Der Server gibt eine Vorschau des Ergebnisses sowie ein Best\u00e4tigungstoken zur\u00fcck.<\/li>\n\n\n\n<li>Der KI-Client ruft dasselbe Tool erneut mit denselben Argumenten sowie einem <strong><code>best\u00e4tigen.<\/code><\/strong> Der Parameter wird auf den Wert des Tokens gesetzt. Der Server \u00fcberpr\u00fcft das Token und f\u00fchrt den Vorgang aus.<\/li>\n<\/ol>\n\n\n\n<p>Das Token verf\u00fcgt \u00fcber drei Schutzma\u00dfnahmen. Es l\u00e4uft nach <strong>60 Sekunden<\/strong> (das <strong><code>TTL<\/code><\/strong> Konstante in <strong><code>Best\u00e4tigungstoken<\/code><\/strong>). Es handelt sich um ein Einmal-Token \u2013 der Server verbraucht es bei der Ausf\u00fchrung des Aufrufs. Der Server bindet es an die genaue Kombination aus Tool-Name, Argumenten und Benutzer-ID. Ein f\u00fcr einen Vorgang ausgegebenes Token kann keinen anderen Vorgang autorisieren.<\/p>\n\n\n\n<p>Die Begr\u00fcndung des Entwicklungsteams f\u00fcr dieses Design lautet: \u201cDie blo\u00dfe \u00dcbergabe eines booleschen Werts reicht als Einwilligung f\u00fcr eine Aktion, die nicht r\u00fcckg\u00e4ngig gemacht werden kann, nicht aus.\u201d Ein Best\u00e4tigungstoken belegt, dass der Aufrufer die spezifische Vorschau f\u00fcr den jeweiligen Vorgang gesehen hat, bevor er diesen best\u00e4tigt hat.<\/p>\n\n\n\n<p class=\"wp-block-ht-blocks-messages wp-block-hb-message wp-block-hb-message--withicon is-style-alert\"><strong>Das ist wichtig:<\/strong> Destruktive Werkzeuge akzeptieren kein <strong><code>ausf\u00fchren<\/code><\/strong> Parameter. Der Best\u00e4tigungstoken-Ablauf ist die einzige M\u00f6glichkeit, diese auszuf\u00fchren. Die \u00dcbergabe von <strong><code>ausf\u00fchren: true<\/code><\/strong> hat keine Auswirkungen auf ein zerst\u00f6rerisches Werkzeug.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"the-first-call-response\"><a href=\"#the-first-call-response\">Die Erstreaktion<\/a><\/h3>\n\n\n\n<p>Der erste Aufruf liefert eine Vorschau des Effekts, die nur einmal verwendet werden kann <strong><code>Best\u00e4tigungs-Token<\/code><\/strong>, sowie die verbleibende G\u00fcltigkeitsdauer des Tokens. Im Folgenden finden Sie die Antwort von einem <strong><code>memberpress_refund_transaction<\/code><\/strong> Vorschau-Anruf:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>{\n  \"preview\": {\n    \"dry_run\": true,\n    \"action\": \"refund_transaction\",\n    \"preview\": {\n \"transaction_id\": 432,\n \"amount\": \"100,00\",\n \"total\": \"100,00\",\n      \"user_id\": \"\",\n \"product_id\": 2332,\n \"subscription_listing_may_show_inactive\": true,\n \"subscription_listing_note\": \"Wenn dies die letzte Transaktion war, auf der das Abonnement basierte, wird das Abonnement in der WP-Admin-Liste \"Abonnements\" als \\\"Aktiv: Nein\\\" angezeigt \u2013 diese Spalte leitet sich vom Status der letzten Transaktion ab, nicht vom Abonnementdatensatz selbst. Der Abonnementdatensatz bleibt unver\u00e4ndert, es sei denn, Sie haben im Rahmen dieser R\u00fcckerstattung die K\u00fcndigung des Abonnements gew\u00e4hlt.\"\n    }\n  },\n  \"confirmation_token\": \"ct_\",\n  \"expires_in\": 60,\n  \"next_step\": \"Rufen Sie `memberpress_refund_transaction` erneut mit denselben Argumenten sowie dem Parameter `confirm: \\\"ct_\\\"` auf, um den Vorgang auszuf\u00fchren.\"\n}<\/code><\/pre>\n\n\n\n<p>Das Token kommt in <strong><code>Best\u00e4tigungs-Token<\/code><\/strong>. Die <strong><code>expires_in<\/code><\/strong> Das Feld gibt die verbleibende Lebensdauer in Sekunden an. Das <strong><code>n\u00e4chster_Schritt<\/code><\/strong> Das Feld gibt genau vor, wie die Ausf\u00fchrung erfolgen soll. Das innere <strong><code>Vorschau.Vorschau<\/code><\/strong> Das Objekt beschreibt die Wirkung der Operation; seine Felder variieren je nach Werkzeug. Das <strong><code>Abonnement_Angebot_*<\/code><\/strong> Die hier angezeigten Felder beziehen sich speziell auf R\u00fcckerstattungen \u2013 Einzelheiten zu R\u00fcckerstattungsantworten finden Sie in den Dokumenten \u201eTools-Referenz\u201c und \u201eFehler\u201c.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"when-a-token-is-invalid\"><a href=\"#when-a-token-is-invalid\">Wenn ein Token ung\u00fcltig ist<\/a><\/h3>\n\n\n\n<p>Ein Token, dessen G\u00fcltigkeit abgelaufen ist, das bereits verwendet wurde oder das mit ge\u00e4nderten Argumenten \u00fcbermittelt wird, f\u00fchrt zu einem einzigen Fehler. Der Server unterscheidet nicht zwischen diesen drei Ursachen:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>{\n  \"code\": -32603,\n  \"message\": \"Das Best\u00e4tigungstoken ist ung\u00fcltig, abgelaufen oder die Argumente haben sich ge\u00e4ndert. Rufen Sie das Tool ohne `confirm` auf, um eine neue Vorschau und ein neues Token zu erhalten.\",\n  \"data\": {\n    \"mp_error_code\": \"CONFIRMATION_INVALID\"\n  },\n  \"request_id\": \"req_\"\n}<\/code><\/pre>\n\n\n\n<p>Spiel am <strong><code>data.mp_error_code<\/code><\/strong> (<strong><code>BEST\u00c4TIGUNG_UNG\u00dcLTIG<\/code><\/strong>), nicht das generische JSON-RPC <strong><code>-32603<\/code><\/strong> Code. Der Wiederherstellungspfad ist immer derselbe: Rufen Sie das Tool erneut auf, ohne <strong><code>best\u00e4tigen.<\/code><\/strong> um eine aktuelle Vorschau und ein neues Token zu erhalten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"measure-b-dry-run-defaults\"><a href=\"#measure-b-dry-run-defaults\">Ma\u00dfnahme B \u2013 Standardwerte f\u00fcr Testl\u00e4ufe<\/a><\/h2>\n\n\n\n<p>Schreibwerkzeuge sind standardm\u00e4\u00dfig auf \u201eVorschau\u201c eingestellt. Ein Schreibwerkzeug \u00e4ndert keine Daten, es sei denn, der Aufrufer gibt ausdr\u00fccklich die Zustimmung zur Ausf\u00fchrung. Dies sch\u00fctzt davor, dass ein KI-Client eine \u00c4nderung durchf\u00fchrt, die eigentlich nur zur \u00dcberpr\u00fcfung gedacht war.<\/p>\n\n\n\n<p>Schreibwerkzeuge lassen sich in zwei Formen unterteilen:<\/p>\n\n\n\n<p><strong>Zerst\u00f6rungsfreie Schreibvorg\u00e4nge (9 Werkzeuge)<\/strong> mit sich f\u00fchren <strong><code>ausf\u00fchren<\/code><\/strong> Parameter. Das Tool zeigt standardm\u00e4\u00dfig eine Vorschau an und gibt eine Vorschau-Nutzlast zur\u00fcck, ohne diese dauerhaft zu speichern. Die \u00dcbergabe von <strong><code>ausf\u00fchren: true<\/code><\/strong> leitet den Betrieb in Echtzeit. Zu diesen Tools geh\u00f6ren <strong><code>memberpress_create_member<\/code><\/strong>, <strong><code>memberpress_update_member<\/code><\/strong>, <strong><code>memberpress_create_coupon<\/code><\/strong>, <strong><code>memberpress_create_subscription<\/code><\/strong>und <strong><code>memberpress_create_webhook<\/code><\/strong>und andere.<\/p>\n\n\n\n<p><strong>Destruktive Schreibvorg\u00e4nge (6 Werkzeuge)<\/strong> keines von beiden mit sich f\u00fchren <strong><code>ausf\u00fchren<\/code><\/strong> noch einen veralteten Testparameter. Sie werden standardm\u00e4\u00dfig in der Vorschau angezeigt und erfordern die Ausf\u00fchrung des Best\u00e4tigungs-Token-Ablaufflusses nach \u201eMeasure A\u201c. Der Zwei-Aufruf-Gate ist ihr einziger Ausf\u00fchrungsmechanismus.<\/p>\n\n\n\n<p>Durch diese Unterteilung kann ein Leser das Risikoniveau eines Tools anhand seiner Parameter erkennen. Ein Tool mit <strong><code>ausf\u00fchren<\/code><\/strong> ist reversibel; ein Werkzeug ohne <strong><code>ausf\u00fchren<\/code><\/strong> und eine Best\u00e4tigungsanforderung ist kontraproduktiv.<\/p>\n\n\n\n<p class=\"wp-block-ht-blocks-messages wp-block-hb-message wp-block-hb-message--withicon is-style-info\"><strong>Anmerkung:<\/strong> Dieses Dokument beschreibt den MCP-Endpunkt (<code>\/wp-json\/mp-mcp\/v1\/mcp<\/code>). Schreibwerkzeuge am MCP-Endpunkt stellen keine <strong><code>Trockenlauf<\/code><\/strong> Parameter. Zerst\u00f6rungsfreie Werkzeuge verwenden <strong><code>ausf\u00fchren<\/code><\/strong>; Destruktive Tools nutzen den Best\u00e4tigungs-Token-Ablauf. Es gibt keine andere M\u00f6glichkeit, einen Schreibvorgang \u00fcber MCP auszuf\u00fchren. Die WordPress-Funktionsoberfl\u00e4che erm\u00f6glicht dieselben Vorg\u00e4nge mit einer anderen Mechanik \u2013 siehe <strong><a href=\"#the-wordpress-abilities-surface\">Die M\u00f6glichkeiten von WordPress<\/a><\/strong> unten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"the-non-destructive-preview-shape\"><a href=\"#the-non-destructive-preview-shape\">Die Form der zerst\u00f6rungsfreien Vorschau<\/a><\/h3>\n\n\n\n<p>Ein nicht-destruktives Schreibwerkzeug, das ohne <strong><code>ausf\u00fchren: true<\/code><\/strong> gibt eine flache Vorschau-Nutzlast zur\u00fcck. Im Folgenden finden Sie die Antwort von einem <strong><code>memberpress_create_member<\/code><\/strong> Vorschau-Anruf:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>{\n  \"dry_run\": true,\n  \"action\": \"create_member\",\n  \"preview\": {\n    \"email\": \"mcp-preview-test@example.com\",\n    \"username\": \"mcppreviewtest\",\n    \"first_name\": \"MCP\",\n    \"last_name\": \"PreviewTest\"\n  },\n  \"validation\": \"passed\"\n}<\/code><\/pre>\n\n\n\n<p>Dieser Umschlag ist flach: <strong><code>Trockenlauf<\/code><\/strong>, <strong><code>Aktion<\/code><\/strong>, <strong><code>Vorschau<\/code><\/strong>und <strong><code>Validierung<\/code><\/strong> befindet sich auf der obersten Ebene, und es gibt kein Best\u00e4tigungstoken. Dies unterscheidet sich von einer destruktiven Vorschau, bei der die <strong><code>Vorschau<\/code><\/strong> Das Objekt ist eine Ebene tiefer verschachtelt (<strong><code>Vorschau.Vorschau<\/code><\/strong>) und ein <strong><code>Best\u00e4tigungs-Token<\/code><\/strong> ist vorhanden. Das <strong><code>Validierung<\/code><\/strong> Das Feld gibt an, ob die in der Vorschau angezeigte Eingabe bei der Ausf\u00fchrung die Validierung bestehen w\u00fcrde.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"measure-c-granular-scopes\"><a href=\"#measure-c-granular-scopes\">Ma\u00dfnahme C \u2013 Detaillierte Anwendungsbereiche<\/a><\/h2>\n\n\n\n<p>Verbindungstoken verf\u00fcgen \u00fcber bestimmte G\u00fcltigkeitsbereiche und gew\u00e4hren keinen pauschalen Zugriff. Ein Token, dessen G\u00fcltigkeitsbereich auf das Lesen von Mitgliedern beschr\u00e4nkt ist, kann keine Abrechnungsdaten schreiben. Dadurch wird der Wirkungsbereich einer einzelnen Verbindung genau auf die Vorg\u00e4nge beschr\u00e4nkt, die im Rahmen ihres G\u00fcltigkeitsbereichs zul\u00e4ssig sind.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scope-vocabulary\"><a href=\"#scope-vocabulary\">Begriffsbestand zum Thema \u201eScope\u201c<\/a><\/h3>\n\n\n\n<p>Der MCP-Server definiert die folgenden Bereiche in <strong><code>ScopeMatcher<\/code><\/strong>:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Umfang<\/th><th>Zusch\u00fcsse<\/th><\/tr><\/thead><tbody><tr><td><strong><code>lesen<\/code><\/strong><\/td><td>Lesezugriff auf alle Daten \u00fcber Lesetools<\/td><\/tr><tr><td><strong><code>write:content<\/code><\/strong><\/td><td>Schreibzugriff auf Inhalte: Zugriffsregeln und Gutscheine<\/td><\/tr><tr><td><strong><code>Schreibe: Mitglieder<\/code><\/strong><\/td><td>Schreibzugriff auf Elemente<\/td><\/tr><tr><td><strong><code>Schreiben: Rechnungsstellung<\/code><\/strong><\/td><td>Schreibzugriff auf die Abrechnung: Abonnementverwaltung und R\u00fcckerstattungen von Transaktionen<\/td><\/tr><tr><td><strong><code>write:imports<\/code><\/strong><\/td><td>Schreibzugriff auf Member-Importe<\/td><\/tr><tr><td><strong><code>Schreiben: Webhooks<\/code><\/strong><\/td><td>Schreibzugriff auf Webhooks und E-Mail-Erinnerungen<\/td><\/tr><tr><td><strong><code>Schreiben: Kurse<\/code><\/strong><\/td><td>Schreibzugriff auf Kursfunktionen<\/td><\/tr><tr><td><strong><code>vollst\u00e4ndig<\/code><\/strong><\/td><td>Alle Schreibbereiche (erf\u00fcllen eine beliebige spezifische <strong><code>schreiben:*<\/code><\/strong> Anforderung)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Die <strong><code>lesen<\/code><\/strong> Der Geltungsbereich ist bei jedem Token implizit gegeben. Der Server gleicht den vom Tool ben\u00f6tigten Geltungsbereich vor der Weiterleitung mit den dem Token gew\u00e4hrten Geltungsbereichen ab, und zwar \u00fcber <strong><code>Server::current_token_has_scope<\/code><\/strong>.<\/p>\n\n\n\n<p>Der Geltungsbereich allein ist nicht die einzige H\u00fcrde. Jedes Schreib-Tool gibt zudem die WordPress-F\u00e4higkeit an, die es ben\u00f6tigt (zum Beispiel, <strong><code>Benutzer anlegen<\/code><\/strong> oder <strong><code>Benutzer bearbeiten<\/code><\/strong>), und der Server \u00fcberpr\u00fcft diese Berechtigung vor der Weiterleitung. Ein Token mit <strong><code>vollst\u00e4ndig<\/code><\/strong> Der Bereich kann weiterhin keine Benutzer anlegen, wenn dem Token-Besitzer die <strong><code>Benutzer anlegen<\/code><\/strong> F\u00e4higkeit. Die beiden Pr\u00fcfungen geben unterschiedliche Fehlermeldungen aus, wobei die Scope-Pr\u00fcfung zuerst ausgef\u00fchrt wird: Ein fehlender Scope f\u00fchrt zu einem Fehler mit <strong><code>SCOPE_INSUFFICIENT<\/code><\/strong>; eine fehlende Funktion f\u00fchrt zu einem Fehler mit <strong><code>F\u00c4HIGKEIT_UNZUREICHEND<\/code><\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"default-access-ceiling\"><a href=\"#default-access-ceiling\">Standard-Zugriffsobergrenze<\/a><\/h3>\n\n\n\n<p>Die Standard-Zugriffsobergrenze begrenzt den Umfang der Berechtigungen, die der Server f\u00fcr eine neue Verbindung vergeben kann. Ein Administrator legt diese \u00fcber die <strong>\u201cMaximale Zugriffsebene f\u00fcr neue Verbindungen\u201d<\/strong> Einstellung auf der <strong>MCP-Einstellungen<\/strong> Registerkarte. Die Obergrenze legt den maximalen Umfang fest, den jedes neue Token abdeckt, unabh\u00e4ngig davon, was der verbundene Client anfordert.<\/p>\n\n\n\n<p>F\u00fcr diese Einstellung gibt es zwei Optionen: <strong>Nur Lesen<\/strong> und <strong>Voller Zugriff<\/strong>.<\/p>\n\n\n\n<p>Bei der Einstellung auf <strong>Nur Lesen<\/strong>, blendet der Assistent die Kontrollk\u00e4stchen f\u00fcr den Schreibzugriff vollst\u00e4ndig aus \u2013 sie werden nicht ausgegraut angezeigt \u2013 und der Server beschr\u00e4nkt jede neue Verbindung auf den Lesezugriff. Im Schritt \u201eZugriff\u201c des Assistenten wird nur der stets gew\u00e4hrte Lesezugriff angezeigt, zusammen mit folgendem Hinweis:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Der Website-Administrator hat die maximale Zugriffsebene auf \u201eNur Lesen\u201c festgelegt. F\u00fcr neue Verbindungen k\u00f6nnen keine Schreibberechtigungen vergeben werden, bis diese Einstellung in den MCP-Einstellungen angehoben wird.<\/p>\n<\/blockquote>\n\n\n\n<p>Bei der Einstellung auf <strong>Voller Zugriff<\/strong>, im Schritt \u201eZugriff\u201c des Assistenten werden die Kontrollk\u00e4stchen f\u00fcr den Schreibbereich angezeigt, die bereits vorab aktiviert sind, und der Administrator deaktiviert diejenigen, die f\u00fcr eine Verbindung nicht erforderlich sind. Eine neue Verbindung erh\u00e4lt dann Schreibrechte in dem Umfang, den die WordPress-Berechtigungen des sich verbindenden Benutzers zulassen.<\/p>\n\n\n\n<p>Die Obergrenze wird serverseitig an vier Pfaden zur Token-Ausstellung durchgesetzt. Eine manuell erstellte Anfrage kann die Assistentenoberfl\u00e4che nicht umgehen, um einen gr\u00f6\u00dferen Geltungsbereich anzufordern:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Erstellung von Zauberer-Token;<\/li>\n\n\n\n<li>OAuth <strong><code>\/autorisieren<\/code><\/strong>;<\/li>\n\n\n\n<li>OAuth <strong><code>\/token<\/code><\/strong> Austausch;<\/li>\n\n\n\n<li>Dynamische Client-Registrierung (RFC 7591).<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-ht-blocks-messages wp-block-hb-message wp-block-hb-message--withicon is-style-alert\"><strong>Das ist wichtig:<\/strong> Die Obergrenze gilt ausschlie\u00dflich zum Zeitpunkt der Ausgabe. Eine Anhebung der Obergrenze hat keine Auswirkungen auf bereits ausgegebene Token. Um den Geltungsbereich eines bestehenden Tokens einzuschr\u00e4nken, m\u00fcssen Sie diesen widerrufen und einen neuen ausgeben.<\/p>\n\n\n\n<p>Die Obergrenze ist eine Erweiterung des Geltungsbereichsvokabulars und kein eigenst\u00e4ndiger Mechanismus. Sie existiert nur, weil Ma\u00dfnahme C die Geltungsbereiche definiert, f\u00fcr die sie gilt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"measure-d-kill-switch\"><a href=\"#measure-d-kill-switch\">Ma\u00dfnahme D \u2013 Not-Aus-Schalter<\/a><\/h2>\n\n\n\n<p>Mit dem Kill-Switch kann ein Administrator jeden sch\u00e4dlichen Schreibvorgang sofort unterbinden. Ist er aktiviert, lehnt der Server jeden Aufruf eines sch\u00e4dlichen Tools ab und gibt die <strong><code>WRITES_PAUSED<\/code><\/strong> Fehler, unabh\u00e4ngig von den G\u00fcltigkeitsbereichen des aufrufenden Tokens oder einem g\u00fcltigen Best\u00e4tigungstoken.<\/p>\n\n\n\n<p>Ein Administrator stellt den Schalter von der <strong>Mit MCP verbundene Clients<\/strong> Admin-Seite. Das Steuerelement ist ein <strong>Alle Schreibvorg\u00e4nge anhalten<\/strong> Schaltfl\u00e4che. Solange destruktive Schreibvorg\u00e4nge aktiv sind, zeigt die Seite diesen Status an:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Destruktive Schreibvorg\u00e4nge sind aktiv \u2013 R\u00fcckerstattungen, Stornierungen, L\u00f6schungen und Massenimporte werden f\u00fcr alle verbundenen Clients vor\u00fcbergehend ausgesetzt. Lese-Tools funktionieren weiterhin.<\/p>\n<\/blockquote>\n\n\n\n<p>Die Einstellung bleibt auch nach dem Speichern der regul\u00e4ren Einstellungen erhalten, sodass sie bei einer routinem\u00e4\u00dfigen Aktualisierung der Einstellungen nicht automatisch deaktiviert wird. Der Server protokolliert <strong><code>admin.writes_paused<\/code><\/strong> und <strong><code>admin.writes_resumed<\/code><\/strong> Ereignisse im Pr\u00fcfprotokoll, wenn der Schalter seinen Zustand \u00e4ndert.<\/p>\n\n\n\n<p>Der Kill-Switch ist die umfassendste Ma\u00dfnahme. Die Ma\u00dfnahmen A, B und C schr\u00e4nken einzelne Vorg\u00e4nge ein; der Kill-Switch hebt sie alle in einem einzigen Schritt bei sch\u00e4dlichen Aufrufen au\u00dfer Kraft. Er ist die geeignete Reaktion, wenn ein Administrator den Verdacht hat, dass sich eine Verbindung unerwartet verh\u00e4lt, und alle sch\u00e4dlichen Aktivit\u00e4ten vor der Untersuchung unterbinden m\u00f6chte.<\/p>\n\n\n\n<p class=\"wp-block-ht-blocks-messages wp-block-hb-message wp-block-hb-message--withicon is-style-info\"><strong>Anmerkung:<\/strong> Der Kill-Switch unterbricht ausschlie\u00dflich destruktive Schreibvorg\u00e4nge. Lesetools und nicht-destruktive Schreibvorschauen funktionieren auch w\u00e4hrend seiner Aktivierung weiterhin.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"the-writespaused-response\"><a href=\"#the-writespaused-response\">Die Antwort \u201eWRITES_PAUSED\u201c<\/a><\/h3>\n\n\n\n<p>Solange der Kill-Switch aktiv ist, schl\u00e4gt jeder Aufruf eines destruktiven Tools mit dieser Antwort fehl, unabh\u00e4ngig von den G\u00fcltigkeitsbereichen des aufrufenden Tokens oder einem etwaigen g\u00fcltigen Best\u00e4tigungstoken:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>{\n  \"code\": -32603,\n  \"message\": \"Destruktive Schreibvorg\u00e4nge wurden von einem Administrator ausgesetzt. Versuchen Sie es sp\u00e4ter erneut oder wenden Sie sich an den Standortbetreiber.\",\n  \"data\": {\n    \"mp_error_code\": \"WRITES_PAUSED\"\n  },\n  \"request_id\": \"req_\"\n}<\/code><\/pre>\n\n\n\n<p>Der Schalter steuert den gesamten Pfad f\u00fcr destruktive Schreibvorg\u00e4nge: Selbst der erste (Vorschau-)Aufruf eines destruktiven Tools gibt <strong><code>WRITES_PAUSED<\/code><\/strong>, sodass der Best\u00e4tigungsablauf nicht beginnen kann. Wie bei allen Tool-Fehlern erfolgt der Abgleich anhand von <strong><code>data.mp_error_code<\/code><\/strong> (<strong><code>WRITES_PAUSED<\/code><\/strong>), nicht die allgemeine <strong><code>-32603<\/code><\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"related-capabilities\"><a href=\"#related-capabilities\">Verwandte Funktionen<\/a><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"the-wordpress-abilities-surface\"><a href=\"#the-wordpress-abilities-surface\">Die M\u00f6glichkeiten von WordPress<\/a><\/h3>\n\n\n\n<p>Ab WordPress 6.9 registriert die AI Foundation Tools auch \u00fcber die WordPress-Abilities-API, die \u00fcber den WordPress.org-MCP-Adapter bereitgestellt wird. Dabei handelt es sich um eine zweite programmatische Schnittstelle, die auf dieselben zugrunde liegenden Vorg\u00e4nge zugreift wie der MCP-Endpunkt, wobei es drei technische Unterschiede gibt:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Vorschau-Steuerelement.<\/strong> Schreibvorg\u00e4nge auf der \u201eAbilities\u201c-Oberfl\u00e4che legen eine <strong><code>Trockenlauf<\/code><\/strong> Parameter: Standardm\u00e4\u00dfig wird eine Vorschau angezeigt, und der Aufrufer \u00fcbergibt <strong><code>dry_run: false<\/code><\/strong> um live zu laufen \u2013 wobei der MCP-Endpunkt <strong><code>ausf\u00fchren: true<\/code><\/strong> stattdessen;<\/li>\n\n\n\n<li><strong>Schreibgate.<\/strong> Der Schreibzugriff \u00fcber die \u201eAbilities\u201c-Oberfl\u00e4che wird \u00fcber die <strong><code>mpai_use_mcp_write<\/code><\/strong> F\u00e4higkeit;<\/li>\n\n\n\n<li><strong>Umfang.<\/strong> Die Oberfl\u00e4che erfasst die Kernwerkzeugfamilien; Zusatzwerkzeugoberfl\u00e4chen werden ausschlie\u00dflich \u00fcber MCP bereitgestellt.<\/li>\n<\/ul>\n\n\n\n<p>Das Sicherheitsmodell bleibt unver\u00e4ndert: Die Oberfl\u00e4che erzwingt dieselben WordPress-Berechtigungsanforderungen pro Tool, destruktive Operationen erfordern denselben Best\u00e4tigungs-Token-Ablauf (einschlie\u00dflich derselben Ausnahme f\u00fcr r\u00fcckg\u00e4ngig machbare Aktionen), und der Kill-Switch unterbricht das Schreiben destruktiver F\u00e4higkeiten ebenso wie das Schreiben von MCP-Daten. Der Zugriff auf die Operationen \u00fcber ein anderes Protokoll f\u00fchrt nicht zu einer Lockerung der Sicherheitsvorkehrungen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"activity-log\"><a href=\"#activity-log\">Aktivit\u00e4tsprotokoll<\/a><\/h3>\n\n\n\n<p>Das Aktivit\u00e4tsprotokoll erfasst Ereignisse des MCP-Tools zu Pr\u00fcfungs- und Fehlerbehebungszwecken. Es befindet sich auf dem <strong>Mit MCP verbundene Clients<\/strong> Registerkarte und listet jede Veranstaltung in vier Spalten auf: <strong>Zeit<\/strong>, <strong>Kunde<\/strong>, <strong>Werkzeug<\/strong>und <strong>Ergebnis<\/strong>. Die <strong>Ergebnis<\/strong> Die Spalte zeigt den gespeicherten Ergebniscode f\u00fcr jeden Aufruf an \u2014 <code>Erfolg<\/code>, <code>Fehler<\/code>, <code>Best\u00e4tigung erforderlich<\/code>, <code>Best\u00e4tigung_ung\u00fcltig<\/code>, <code>Best\u00e4tigung_Rennen_verloren<\/code>, <code>scope_insufficient<\/code>, <code>F\u00e4higkeit_unzureichend<\/code>, <code>Schreiben_unterbrochen<\/code>, sowie eine kleine Gruppe von Fehlercodes f\u00fcr die Vorschau und die Codierung.<\/p>\n\n\n\n<p>Das Protokoll macht den Ablauf der destruktiven Best\u00e4tigung nachvollziehbar: die Aufrufprotokolle der Vorschau eines destruktiven Tools <code>Best\u00e4tigung erforderlich<\/code>, sowie die Ausf\u00fchrungsprotokolle <code>Erfolg<\/code> \u2014 Die beiden Aufrufe lassen sich unterscheiden. Sowohl die Vorschau als auch die Live-Ausf\u00fchrung eines nicht-destruktiven Tools werden protokolliert <code>Erfolg<\/code>; Aufrufargumente werden bewusst nie protokolliert, sodass im Protokoll nicht festgehalten wird, ob <code>ausf\u00fchren<\/code> wurde verabschiedet. Wie lange Eintr\u00e4ge aufbewahrt werden, richtet sich nach der <strong>Aufbewahrung von Protokollen<\/strong> Einstellung auf der <strong>MCP-Einstellungen<\/strong> Registerkarte (Standard <strong>30 Tage<\/strong>).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"a-note-on-ai-client-behavior\"><a href=\"#a-note-on-ai-client-behavior\">Ein Hinweis zum Verhalten von KI-Clients<\/a><\/h3>\n\n\n\n<p>Einige MCP-Clients f\u00fchren den Best\u00e4tigungsablauf mit zwei Aufrufen automatisch durch, ohne den Best\u00e4tigungsschritt f\u00fcr den Benutzer sichtbar zu machen. Ein Client kann eine Vorschau anzeigen und den zweiten Aufruf dann intern ausf\u00fchren, sodass der Vorgang scheinbar in einem Schritt abl\u00e4uft. Dies ist ein clientseitiges Workflow-Verhalten und stellt keine L\u00fccke in der Sicherheitsschicht dar. Der Server erzwingt weiterhin die Anforderung der zwei Aufrufe, und der Client \u00fcbermittelt beim zweiten Aufruf ein g\u00fcltiges Token.<\/p>\n\n\n\n<p>Um das Best\u00e4tigungsfenster direkt zu beobachten, verwenden Sie ein Tool, das jeden Aufruf explizit ausf\u00fchrt, wie beispielsweise Postman oder <strong><code>curl<\/code><\/strong>. Ein Client, der den Ablauf abstrahiert, verbirgt die beiden Aufrufe, doch der Server ben\u00f6tigt weiterhin beide.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"related-documentation\"><a href=\"#related-documentation\">Zugeh\u00f6rige Dokumentation<\/a><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/memberpress.com\/de\/docs\/ai-foundation-overview\/\" target=\"_blank\" rel=\"noopener\">MemberPress AI Foundation \u2013 \u00dcberblick und Einrichtungsanleitung<\/a><\/strong> \u2014 Was die AI Foundation ist, wie man sie installiert und wie man AI-Clients damit verbindet;<\/li>\n\n\n\n<li><strong><a href=\"https:\/\/memberpress.com\/de\/docs\/mcp-tools-reference\/\" target=\"_blank\" rel=\"noopener\">MemberPress AI Foundation MCP-Tools \u2013 Referenz<\/a><\/strong> \u2014 den vollst\u00e4ndigen Werkzeugkatalog, einschlie\u00dflich der Angabe, welche Werkzeuge zerst\u00f6rend sind und welchen Anwendungsbereich die einzelnen Werkzeuge erfordern;<\/li>\n\n\n\n<li><strong><a href=\"https:\/\/memberpress.com\/de\/docs\/mcp-errors-troubleshooting\/\" target=\"_blank\" rel=\"noopener\">MemberPress AI Foundation MCP \u2013 Fehler und Fehlerbehebung<\/a><\/strong> \u2014 der vollst\u00e4ndige Fehlerkatalog, einschlie\u00dflich <strong><code>WRITES_PAUSED<\/code><\/strong> und <strong><code>F\u00c4HIGKEIT_UNZUREICHEND<\/code><\/strong>;<\/li>\n\n\n\n<li><strong><a href=\"https:\/\/memberpress.com\/de\/docs\/connecting-ai-clients\/\" target=\"_blank\" rel=\"noopener\">AI-Clients mit MemberPress verbinden<\/a><\/strong> \u2014 wie der Server bei der Einrichtung Verbindungen herstellt und Bereiche zuweist.<\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before [\u2026]<\/p>\n","protected":false},"author":62252,"comment_status":"open","ping_status":"closed","template":"","format":"standard","meta":{"_acf_changed":false,"om_disable_all_campaigns":false,"_strive_editorial_status":"not-started","_strive_copy_of":0,"inline_featured_image":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_genesis_hide_title":false,"_genesis_hide_breadcrumbs":false,"_genesis_hide_singular_image":false,"_genesis_hide_footer_widgets":false,"_genesis_custom_body_class":"","_genesis_custom_post_class":"","_genesis_layout":"","_FSMCFIC_featured_image_caption":"","_FSMCFIC_featured_image_nocaption":"","_FSMCFIC_featured_image_hide":"","_strive_checklists":"\"\"","_strive_active_checklist":"62291e2bb2422","footnotes":""},"ht-kb-category":[1581],"ht-kb-tag":[],"class_list":{"0":"post-81432","1":"ht_kb","2":"type-ht_kb","3":"status-publish","4":"format-standard","6":"ht_kb_category-mcp","7":"entry"},"acf":[],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO Pro 4.9.6.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Nikola M\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO Pro (AIOSEO) 4.9.6.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"MemberPress\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"MemberPress AI Foundation Agent Safety Measures | MemberPress\" \/>\n\t\t<meta property=\"og:description\" content=\"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"1650\" \/>\n\t\t<meta property=\"og:image:height\" content=\"1275\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-07-14T16:09:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-07-14T16:09:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/memberpress\/\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:site\" content=\"@memberpress\" \/>\n\t\t<meta name=\"twitter:title\" content=\"MemberPress AI Foundation Agent Safety Measures | MemberPress\" \/>\n\t\t<meta name=\"twitter:description\" content=\"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#article\",\"name\":\"MemberPress AI Foundation Agent Safety Measures | MemberPress\",\"headline\":\"MemberPress AI Foundation Agent Safety Measures\",\"author\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/blog\\\/author\\\/nikolacaseproof-com\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/memberpress.com\\\/wp-content\\\/uploads\\\/2022\\\/10\\\/mp-icon-RGB_Icon-01.jpg\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/#articleImage\",\"width\":1650,\"height\":1275,\"caption\":\"memberpress logo icon\"},\"datePublished\":\"2026-07-14T12:09:29-04:00\",\"dateModified\":\"2026-07-14T12:09:29-04:00\",\"inLanguage\":\"de-DE\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#webpage\"},\"articleSection\":\"MCP\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/memberpress.com\\\/de\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/developer-docs\\\/#listItem\",\"name\":\"Developer Documentation\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/developer-docs\\\/#listItem\",\"position\":2,\"name\":\"Developer Documentation\",\"item\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/developer-docs\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/mcp\\\/#listItem\",\"name\":\"MCP\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/mcp\\\/#listItem\",\"position\":3,\"name\":\"MCP\",\"item\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/mcp\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#listItem\",\"name\":\"MemberPress AI Foundation Agent Safety Measures\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/developer-docs\\\/#listItem\",\"name\":\"Developer Documentation\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#listItem\",\"position\":4,\"name\":\"MemberPress AI Foundation Agent Safety Measures\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/doc-categories\\\/mcp\\\/#listItem\",\"name\":\"MCP\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/#organization\",\"name\":\"MemberPress\",\"description\":\"The All-In-One WordPress Membership Plugin\",\"url\":\"https:\\\/\\\/memberpress.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/memberpress.com\\\/wp-content\\\/uploads\\\/2022\\\/10\\\/mp-icon-RGB_Icon-01.jpg\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#organizationLogo\",\"width\":1650,\"height\":1275,\"caption\":\"memberpress logo icon\"},\"image\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.instagram.com\\\/memberpress\\\/\",\"https:\\\/\\\/www.pinterest.com\\\/memberpressplugin\\\/\",\"https:\\\/\\\/www.youtube.com\\\/c\\\/MemberPressPlugin\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/memberpress\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/blog\\\/author\\\/nikolacaseproof-com\\\/#author\",\"url\":\"https:\\\/\\\/memberpress.com\\\/de\\\/blog\\\/author\\\/nikolacaseproof-com\\\/\",\"name\":\"Nikola M\",\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/memberpress.com\\\/wp-content\\\/litespeed\\\/avatar\\\/1edf820c48f9c430f380efe81887b154.jpg?ver=1785423180\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#webpage\",\"url\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/\",\"name\":\"MemberPress AI Foundation Agent Safety Measures | MemberPress\",\"description\":\"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before\",\"inLanguage\":\"de-DE\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/docs\\\/ai-foundation-safety-measures\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/blog\\\/author\\\/nikolacaseproof-com\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/blog\\\/author\\\/nikolacaseproof-com\\\/#author\"},\"datePublished\":\"2026-07-14T12:09:29-04:00\",\"dateModified\":\"2026-07-14T12:09:29-04:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/memberpress.com\\\/de\\\/\",\"name\":\"MemberPress\",\"description\":\"The All-In-One WordPress Membership Plugin\",\"inLanguage\":\"de-DE\",\"publisher\":{\"@id\":\"https:\\\/\\\/memberpress.com\\\/de\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO Pro -->\r\n\t\t<title>MemberPress AI Foundation Agent Safety Measures | MemberPress<\/title>\n\n","aioseo_head_json":{"title":"MemberPress \u2013 Sicherheitsma\u00dfnahmen f\u00fcr KI-Agenten | MemberPress","description":"MemberPress AI Foundation wendet bei Schreibvorg\u00e4ngen im Rahmen des Model Context Protocol (MCP) vier Sicherheitsma\u00dfnahmen an. Diese Ma\u00dfnahmen sch\u00fctzen eine Instanz vor unbeabsichtigten oder unbefugten \u00c4nderungen, wenn sich ein KI-Client \u00fcber den MCP-Server verbindet. Sie wirken zusammen. Ein einzelner Schreibaufruf durchl\u00e4uft nacheinander die Bereichspr\u00fcfung, die Vorschau der Standardwerte, eine Best\u00e4tigungsstufe und den Kill-Switch, bevor","canonical_url":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#article","name":"MemberPress AI Foundation Agent Safety Measures | MemberPress","headline":"MemberPress AI Foundation Agent Safety Measures","author":{"@id":"https:\/\/memberpress.com\/de\/blog\/author\/nikolacaseproof-com\/#author"},"publisher":{"@id":"https:\/\/memberpress.com\/de\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg","@id":"https:\/\/memberpress.com\/de\/#articleImage","width":1650,"height":1275,"caption":"memberpress logo icon"},"datePublished":"2026-07-14T12:09:29-04:00","dateModified":"2026-07-14T12:09:29-04:00","inLanguage":"de-DE","mainEntityOfPage":{"@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#webpage"},"isPartOf":{"@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#webpage"},"articleSection":"MCP"},{"@type":"BreadcrumbList","@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de#listItem","position":1,"name":"Home","item":"https:\/\/memberpress.com\/de","nextItem":{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/doc-categories\/developer-docs\/#listItem","name":"Developer Documentation"}},{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/doc-categories\/developer-docs\/#listItem","position":2,"name":"Developer Documentation","item":"https:\/\/memberpress.com\/de\/doc-categories\/developer-docs\/","nextItem":{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/doc-categories\/mcp\/#listItem","name":"MCP"},"previousItem":{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/doc-categories\/mcp\/#listItem","position":3,"name":"MCP","item":"https:\/\/memberpress.com\/de\/doc-categories\/mcp\/","nextItem":{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#listItem","name":"MemberPress AI Foundation Agent Safety Measures"},"previousItem":{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/doc-categories\/developer-docs\/#listItem","name":"Developer Documentation"}},{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#listItem","position":4,"name":"MemberPress AI Foundation Agent Safety Measures","previousItem":{"@type":"ListItem","@id":"https:\/\/memberpress.com\/de\/doc-categories\/mcp\/#listItem","name":"MCP"}}]},{"@type":"Organization","@id":"https:\/\/memberpress.com\/de\/#organization","name":"MemberPress","description":"The All-In-One WordPress Membership Plugin","url":"https:\/\/memberpress.com\/de\/","logo":{"@type":"ImageObject","url":"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg","@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#organizationLogo","width":1650,"height":1275,"caption":"memberpress logo icon"},"image":{"@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#organizationLogo"},"sameAs":["https:\/\/www.instagram.com\/memberpress\/","https:\/\/www.pinterest.com\/memberpressplugin\/","https:\/\/www.youtube.com\/c\/MemberPressPlugin","https:\/\/www.linkedin.com\/company\/memberpress\/"]},{"@type":"Person","@id":"https:\/\/memberpress.com\/de\/blog\/author\/nikolacaseproof-com\/#author","url":"https:\/\/memberpress.com\/de\/blog\/author\/nikolacaseproof-com\/","name":"Nikola M","image":{"@type":"ImageObject","url":"https:\/\/memberpress.com\/wp-content\/litespeed\/avatar\/1edf820c48f9c430f380efe81887b154.jpg?ver=1785423180"}},{"@type":"WebPage","@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#webpage","url":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/","name":"MemberPress AI Foundation Agent Safety Measures | MemberPress","description":"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before","inLanguage":"de-DE","isPartOf":{"@id":"https:\/\/memberpress.com\/de\/#website"},"breadcrumb":{"@id":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/#breadcrumblist"},"author":{"@id":"https:\/\/memberpress.com\/de\/blog\/author\/nikolacaseproof-com\/#author"},"creator":{"@id":"https:\/\/memberpress.com\/de\/blog\/author\/nikolacaseproof-com\/#author"},"datePublished":"2026-07-14T12:09:29-04:00","dateModified":"2026-07-14T12:09:29-04:00"},{"@type":"WebSite","@id":"https:\/\/memberpress.com\/de\/#website","url":"https:\/\/memberpress.com\/de\/","name":"MemberPress","description":"The All-In-One WordPress Membership Plugin","inLanguage":"de-DE","publisher":{"@id":"https:\/\/memberpress.com\/de\/#organization"}}]},"og:locale":"de_DE","og:site_name":"MemberPress","og:type":"article","og:title":"MemberPress AI Foundation Agent Safety Measures | MemberPress","og:description":"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before","og:url":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/","og:image":"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg","og:image:secure_url":"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg","og:image:width":1650,"og:image:height":1275,"article:published_time":"2026-07-14T16:09:29+00:00","article:modified_time":"2026-07-14T16:09:29+00:00","article:publisher":"https:\/\/www.facebook.com\/memberpress\/","twitter:card":"summary_large_image","twitter:site":"@memberpress","twitter:title":"MemberPress AI Foundation Agent Safety Measures | MemberPress","twitter:description":"MemberPress AI Foundation enforces four safety measures on Model Context Protocol (MCP) write operations. These measures protect a site from unintended or unauthorized changes when an AI client connects through the MCP server. They operate together. A single write call can pass through scope checks, preview defaults, a confirmation gate, and the kill switch before","twitter:image":"https:\/\/memberpress.com\/wp-content\/uploads\/2022\/10\/mp-icon-RGB_Icon-01.jpg"},"aioseo_meta_data":{"post_id":"81432","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-07-14 16:55:28","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"open_ai":null,"ai":null,"created":"2026-07-14 16:09:29","updated":"2026-07-14 16:55:28"},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/memberpress.com\/de\" title=\"Home\">Home<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/memberpress.com\/de\/doc-categories\/developer-docs\/\" title=\"Developer Documentation\">Developer Documentation<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/memberpress.com\/de\/doc-categories\/mcp\/\" title=\"MCP\">MCP<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\tMemberPress AI Foundation Agent Safety Measures\n<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/memberpress.com\/de"},{"label":"Developer Documentation","link":"https:\/\/memberpress.com\/de\/doc-categories\/developer-docs\/"},{"label":"MCP","link":"https:\/\/memberpress.com\/de\/doc-categories\/mcp\/"},{"label":"MemberPress AI Foundation Agent Safety Measures","link":"https:\/\/memberpress.com\/de\/docs\/ai-foundation-safety-measures\/"}],"_links":{"self":[{"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/ht-kb\/81432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/ht-kb"}],"about":[{"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/types\/ht_kb"}],"author":[{"embeddable":true,"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/users\/62252"}],"replies":[{"embeddable":true,"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/comments?post=81432"}],"version-history":[{"count":0,"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/ht-kb\/81432\/revisions"}],"wp:attachment":[{"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/media?parent=81432"}],"wp:term":[{"taxonomy":"ht_kb_category","embeddable":true,"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/ht-kb-category?post=81432"},{"taxonomy":"ht_kb_tag","embeddable":true,"href":"https:\/\/memberpress.com\/de\/wp-json\/wp\/v2\/ht-kb-tag?post=81432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}