FAQ zu Sicherheit und Datenschutz

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard
Not for use with personal data

Erfasst oder speichert der Axe MCP Server unseren Quellcode?

Nein. Der Axe MCP Server erfasst oder speichert Ihren Quellcode nicht in einer Datenbank oder persistenten Speicherung.

Wenn das analyze-Tool ausgeführt wird, enthält die Antwort den HTML-Quellcode der Elemente mit Barrierefreiheitsproblemen für Kontext- und Debugging-Zwecke. Diese Daten:

  • Werden nur in der unmittelbaren API-Antwort an Ihren KI-Agenten zurückgegeben
  • Werden nie in von Deque verwalteten Datenbanken gespeichert
  • Bleiben in Ihrer lokalen Entwicklungsumgebung
  • Werden nach Abschluss der Analyse verworfen

Wie lange bleiben MCP-Testergebnisse auf von Deque verwalteten Infrastrukturen erhalten?

Tun sie nicht. MCP-Testergebnisse werden in keiner von Deque verwalteten Datenbank oder Speichersystem dauerhaft gespeichert.

Das analyze-Tool:

  • Wird vollständig auf Ihrem Rechner ausgeführt — in einem Docker-Container oder als lokaler Node.js-Prozess über die npm-Distribution
  • Gibt die Ergebnisse direkt an Ihren KI-Agenten zurück
  • Sendet keine Analyseergebnisse an Deque-Server

Es gibt zwei Ausnahmen:

  • Das remediate-Tool, das minimale Verletzungsmetadaten (siehe unten) enthalten kann, um KI-gestützte Abhilfemaßnahmen zu generieren.
  • Erweiterte Regeln, wenn ein aktives Preset in Kraft ist. Erweiterte Regeln werden serverseitig ausgewertet, sodass analyze einen vollständigen Seiten-Screenshot und die für die Regeln erforderliche Seitenstruktur hochlädt. Siehe Was an Deque gesendet wird.

Welche Daten werden an Deque-Server gesendet?

Nur bei Verwendung des remediate-Tools:

Die folgenden Daten werden an Deques KI-Abhilfemaßnahmen-Endpunkt gesendet, um Abhilfemaßnahmen zu generieren:

  • Regel-ID - Die spezifische Barrierefreiheitsregel, die verletzt wurde
  • HTML des Elements - Das HTML-Markup der betroffenen Elemente
  • Problemdaten - Beschreibung der Verletzung und Abhilfemaßnahmen von axe-core

Diese Daten werden ausschließlich zur Generierung von Abhilfemaßnahmen verwendet und nicht langfristig in den Deque-Datenbanken gespeichert.

Bei Verwendung von Erweiterte Regeln:

Werden Erweiterte Regeln von Deques ML- und LLM-Diensten evaluiert, anstatt im lokalen Browser, sodass ein Scan mit einem aktiven Preset Folgendes sendet:

  • Ein vollständiger Seiten-Screenshot der gescannten Seite
  • Seitenstruktur und berechnete Styles — die Auswertungspayload, die die erweiterten Regeln benötigen, um über Layout, Kontrast und Überschriften nachzudenken

Diese Erfassung ist unabhängig von dem optionalen analyze-Parameter des Tools screenshot: das Weglassen dieses Parameters verhindert sie nicht. Stellen Sie das Preset der Erweiterten Regeln auf disabled ein — pro Scan, pro Server oder organisationsweit in Axe-Konfiguration — für Seiten, deren Inhalt nicht Ihre Umgebung verlassen darf.

Ansonsten sendet das analyze-Tool keine Daten an Deque-Server abgesehen von Authentifizierungsanforderungen (Validierung Ihres API-Schlüssels oder OAuth 2.0-Zugriffstokens) und dem Abrufen der Axe-Konfiguration Ihrer Organisation.

Welches Zugriffslevel benötigt der KI-Agent, um zu funktionieren?

Der KI-Agent (Claude, Copilot, Cursor usw.) benötigt Zugriff auf:

  1. MCP-Server-Kommunikation - Der Agent muss in der Lage sein, die Werkzeuge des MCP-Servers über das Model Context Protocol aufzurufen

  2. Werkzeug-Antwortdaten - Der Agent erhält:

    • Barrierefreiheitsverletzungsdaten von analyze-Aufrufen
    • Abhilfemaßnahmen-Leitfaden von remediate-Aufrufen
    • Diese Daten sind notwendig, damit der Agent die Probleme versteht und Code-Korrekturen generieren kann
  3. Ihr Codebestand (Optional) - Wenn Sie möchten, dass der Agent Codekorrekturen automatisch anwendet, benötigt er Zugriff auf Ihre Quellcodedateien

  • Dies ist standardmäßig bei KI-Programmierassistenten in IDEs (VS Code, Cursor usw.)
  • Nicht erforderlich, wenn Sie die Tools nur für Analyse und Beratung nutzen (z. B. über die Claude Desktop-App)

Der MCP-Server selbst benötigt Zugriff auf:

  • URLs, die Sie für Tests angeben (unterstützt sowohl lokale als auch entfernte)
  • Ihre Axe-Anmeldedaten: entweder ein API-Schlüssel (im Axe-Kontoportal generiert) oder ein OAuth 2.0-Zugriffstoken (erhalten über @deque/axe-auth); bereitgestellt über eine Umgebungsvariable

Wichtig: Der MCP-Server läuft lokal auf Ihrem Rechner – in einem Docker-Container oder als Node.js-Prozess mit der npm-Verteilung. Er erfordert keinen umfassenden Dateisystemzugriff oder erhöhte Berechtigungen.

Bewährte Verfahren

  • Sicherheit der Anmeldedaten - Speichern Sie Ihre AXE_API_KEY oder AXE_ACCESS_TOKEN als Umgebungsvariable, nicht im Code. Mit OAuth 2.0 hält @deque/axe-auth Token in Ihrem Betriebssystem-Schlüsselbund und fügt beim Start ein neues Zugriffstoken ein, sodass kein langzeitiger geheimer Schlüssel in Ihrer Konfiguration enthalten sein muss
  • Lokales Testen - Testen Sie lokale Entwicklungs-URLs (localhost) oder Staging, um empfindlichen Vorproduktionscode isoliert zu halten
  • Netzwerkisolation - Der MCP-Server kommuniziert nur mit:
    • URLs, die Sie ausdrücklich zur Analyse anfordern
    • Deque-Servern zur Authentifizierung (API-Schlüssel oder OAuth 2.0-Token-Validierung) und Behebung (bei Aufruf)
    • Ihrem lokalen KI-Agenten über das MCP-Protokoll
  • Überprüfen vor dem Anwenden - Überprüfen Sie immer von KI generierte Codeänderungen, bevor Sie sie in Ihren Codebestand übernehmen