FACT COPY · DE
Faktenfassung: MCP-Server testen: Inspector, Verträge und Sicherheit
Mehrschichtige Teststrategie für Protokoll, Capabilities, Fachlogik, Rechte und Resilienz.
Originalseite: https://travel-mcp.com/de/mcp-server/tests-inspector/
Sachliche Zusammenfassung
MCP-Tests müssen über erfolgreiche Beispielaufrufe hinausgehen. Gegenstand sind Protokollzustände, semantische Tool-Auswahl, Autorisierung, Nebenwirkungen und Verhalten unter Fehlern.
Testpyramide
Unit-Tests prüfen Schema, Mapping und Policyfunktionen. Integrationstests verwenden reale oder vertragstreue Backends. Protokolltests prüfen Lifecycle und Transport. Ende-zu-Ende-Tests führen Nutzeraufgaben im Zielhost aus.
Jede Schicht erhält klar definierte Oracles. Modellantworten sind probabilistisch; Toolaufruf, Parameter, Rechteentscheidung und Backendzustand lassen sich dennoch deterministisch prüfen.
MCP Inspector
Der Inspector verbindet sich über konfigurierbare Transporte, zeigt Capabilities und erlaubt interaktive Tool-, Ressourcen- und Promptaufrufe. Notifications und Logs unterstützen Diagnose.
Er eignet sich für Exploration und Reproduktion. Automatisierte Regression, Last und Security Tests bleiben separate Werkzeuge.
Vertrags- und Kompatibilitätstests
Consumer- und Provider-Tests stellen sicher, dass Toolschemas und Ergebnisse stabil bleiben. Mehrere Protokollversionen sowie Capability-Kombinationen werden in einer Matrix getestet.
Breaking Changes erfordern neue Version oder Migration. Ein optionales Feld kann für einen strikten Consumer trotzdem brechen und gehört daher in reale Kompatibilitätstests.
Security- und Negativtests
Tests umfassen fremde Objekt-IDs, abgelaufene Tokens, falsche Audience, zusätzliche Felder, Oversized Inputs, Prompt Injection, SSRF-Ziele und Sessionübernahme.
Red-Team-Fälle prüfen nicht nur Ablehnung, sondern auch Log- und Fehlermeldungslecks. Geheimnisse dürfen in keiner Antwort oder Telemetrie erscheinen.
Nebenwirkung, Last und Chaos
Schreibende Tools werden unter Retry, Timeout und Parallelität getestet. Lasttests messen Latenzverteilungen und Backendschutz. Chaos Tests simulieren Teilfehler und Netzwerkabbrüche.
Abnahme verlangt definierte SLOs und sichere Degradation. Ein Server darf bei Backendstörung nicht auf unautorisierte Ersatzdaten ausweichen.
FAQ
Reicht der Inspector für die Abnahme?
Nein. Er ist interaktiv. Produktionsabnahme erfordert automatisierte Vertrags-, Security-, Last- und Ende-zu-Ende-Tests.
Wie testet man Modellvariabilität?
Mit Aufgabensätzen, wiederholten Läufen und Metriken für Tool-Auswahl und Parameterqualität; Serververträge selbst bleiben deterministisch testbar.