Sicherheit und Widerruf
Worauf du bei der Freigabe achtest, was mit den Daten passiert und wie du eine MCP-Verbindung beendest.
Grundsätze
- Nur Daten, keine fremden Adressen. Die Tools liefern Daten aus bimetrics und rufen keine fremden Adressen auf.
- Ein Unternehmen je Verbindung. Die Firma steht in der Freigabe fest. Kein Tool nimmt eine Firmen-ID entgegen, fremde IDs ergeben „Not found“.
- Freigabe durch den Inhaber. Sie geschieht im eingeloggten Browser, nie über einen API-Schlüssel.
- Live geprüft. Jeder Aufruf prüft Verbindung, Mitgliedschaft, Inhaberrolle und Tarif neu.
- Keine Tokens bei bimetrics. Gespeichert werden nur Prüfwerte (Hashes). Die Tokens liegen bei der Anwendung.
- Schutz vor gestohlenen Tokens. Codes gelten einmal. Wird ein verbrauchter Code oder ein altes Refresh-Token erneut vorgelegt, endet die Verbindung.
Vor der Freigabe prüfen
Die Freigabeseite zeigt die anfragende Anwendung, die Domain ihrer Angaben und die Rückleitung. Name und Angaben stammen vom Anbieter der Anwendung. Sie sind keine Empfehlung von bimetrics.
Erlaube eine Verbindung nur, wenn du sie gerade selbst in deiner Anwendung gestartet hast. Achte besonders auf diese Hinweise:
- Die Anwendung ist bei bimetrics nicht technisch hinterlegt.
- Die Rückleitung führt zu einer anderen Domain als die Anwendungsangaben.
- Die Rückleitung führt zu einem Programm auf deinem Computer.
Was mit den Daten passiert
Abgerufene Daten gehen an die verbundene Anwendung. Deren Anbieter verarbeitet sie nach seinen eigenen Bedingungen. Belege und Umsätze enthalten oft Angaben zu Dritten, etwa zu Kunden, Lieferanten oder Beschäftigten. Gib sie nur frei, wenn du sie an diesen Anbieter weitergeben darfst. Mehr dazu in den Datenschutzhinweisen.
Texte aus Belegen, Umsätzen und Buchungen stammen von Dritten und können wie Anweisungen formuliert sein. Der Server kennzeichnet sie als Daten, und seine Tools versenden nichts. Prüfe trotzdem, welche anderen Werkzeuge dein Assistent in derselben Unterhaltung nutzen darf.
Verbindungen verwalten
Unter Einstellungen › MCP (app.bimetrics.de/settings/mcp) sehen Inhaber alle Verbindungen des Unternehmens: Anwendung, wer verbunden hat, seit wann, bis wann und wann sie zuletzt genutzt wurde, dazu den Status (aktiv, abgelaufen, widerrufen) und den Grund eines Widerrufs.
Widerrufen
- Öffne Einstellungen › MCP.
- Wähle bei der Verbindung Widerrufen und bestätige.
Ab dann kann die Anwendung keine weiteren Daten dieses Unternehmens abrufen, auch mit einem noch gültigen Token. Bereits übermittelte Daten werden dadurch bei der Anwendung nicht gelöscht.
Eine Anwendung kann ihre Verbindung auch selbst beenden, per OAuth-Widerruf nach RFC 7009 am Endpunkt https://app.bimetrics.de/oauth/mcp/revoke. Weitere Gründe, aus denen eine Verbindung endet, stehen unter Berechtigungen und Freigabe.
Unbekannte Verbindung?
Widerrufe sie sofort und ändere dein Passwort. Eine Passwortänderung beendet alle deine MCP-Verbindungen. Melde den Fall an support@bimetrics.de.