FAQ zu Sicherheit und Datenschutz
Erfasst oder speichert der Axe MCP Server unseren Quellcode?
Nein. Der Axe MCP Server erfasst oder speichert Ihren Quellcode nicht in einer Datenbank oder persistenten Speicherung.
Wenn das analyze-Tool ausgeführt wird, enthält die Antwort den HTML-Quellcode der Elemente mit Barrierefreiheitsproblemen für Kontext- und Debugging-Zwecke. Diese Daten:
- Werden nur in der unmittelbaren API-Antwort an Ihren KI-Agenten zurückgegeben
- Werden nie in von Deque verwalteten Datenbanken gespeichert
- Bleiben in Ihrer lokalen Entwicklungsumgebung
- Werden nach Abschluss der Analyse verworfen
Wie lange bleiben MCP-Testergebnisse auf von Deque verwalteten Infrastrukturen erhalten?
Tun sie nicht. MCP-Testergebnisse werden in keiner von Deque verwalteten Datenbank oder Speichersystem dauerhaft gespeichert.
Das analyze-Tool:
- Wird vollständig auf Ihrem Rechner ausgeführt — in einem Docker-Container oder als lokaler Node.js-Prozess über die npm-Distribution
- Gibt die Ergebnisse direkt an Ihren KI-Agenten zurück
- Sendet keine Analyseergebnisse an Deque-Server
Es gibt zwei Ausnahmen:
- Das
remediate-Tool, das minimale Verletzungsmetadaten (siehe unten) enthalten kann, um KI-gestützte Abhilfemaßnahmen zu generieren. - Erweiterte Regeln, wenn ein aktives Preset in Kraft ist. Erweiterte Regeln werden serverseitig ausgewertet, sodass
analyzeeinen vollständigen Seiten-Screenshot und die für die Regeln erforderliche Seitenstruktur hochlädt. Siehe Was an Deque gesendet wird.
Welche Daten werden an Deque-Server gesendet?
Nur bei Verwendung des remediate-Tools:
Die folgenden Daten werden an Deques KI-Abhilfemaßnahmen-Endpunkt gesendet, um Abhilfemaßnahmen zu generieren:
- Regel-ID - Die spezifische Barrierefreiheitsregel, die verletzt wurde
- HTML des Elements - Das HTML-Markup der betroffenen Elemente
- Problemdaten - Beschreibung der Verletzung und Abhilfemaßnahmen von axe-core
Diese Daten werden ausschließlich zur Generierung von Abhilfemaßnahmen verwendet und nicht langfristig in den Deque-Datenbanken gespeichert.
Bei Verwendung von Erweiterte Regeln:
Werden Erweiterte Regeln von Deques ML- und LLM-Diensten evaluiert, anstatt im lokalen Browser, sodass ein Scan mit einem aktiven Preset Folgendes sendet:
- Ein vollständiger Seiten-Screenshot der gescannten Seite
- Seitenstruktur und berechnete Styles — die Auswertungspayload, die die erweiterten Regeln benötigen, um über Layout, Kontrast und Überschriften nachzudenken
Diese Erfassung ist unabhängig von dem optionalen analyze-Parameter des Tools screenshot: das Weglassen dieses Parameters verhindert sie nicht. Stellen Sie das Preset der Erweiterten Regeln auf disabled ein — pro Scan, pro Server oder organisationsweit in Axe-Konfiguration — für Seiten, deren Inhalt nicht Ihre Umgebung verlassen darf.
Ansonsten sendet das analyze-Tool keine Daten an Deque-Server abgesehen von Authentifizierungsanforderungen (Validierung Ihres API-Schlüssels oder OAuth 2.0-Zugriffstokens) und dem Abrufen der Axe-Konfiguration Ihrer Organisation.
Welches Zugriffslevel benötigt der KI-Agent, um zu funktionieren?
Der KI-Agent (Claude, Copilot, Cursor usw.) benötigt Zugriff auf:
-
MCP-Server-Kommunikation - Der Agent muss in der Lage sein, die Werkzeuge des MCP-Servers über das Model Context Protocol aufzurufen
-
Werkzeug-Antwortdaten - Der Agent erhält:
- Barrierefreiheitsverletzungsdaten von
analyze-Aufrufen - Abhilfemaßnahmen-Leitfaden von
remediate-Aufrufen - Diese Daten sind notwendig, damit der Agent die Probleme versteht und Code-Korrekturen generieren kann
- Barrierefreiheitsverletzungsdaten von
-
Ihr Codebestand (Optional) - Wenn Sie möchten, dass der Agent Codekorrekturen automatisch anwendet, benötigt er Zugriff auf Ihre Quellcodedateien
- Dies ist standardmäßig bei KI-Programmierassistenten in IDEs (VS Code, Cursor usw.)
- Nicht erforderlich, wenn Sie die Tools nur für Analyse und Beratung nutzen (z. B. über die Claude Desktop-App)
Der MCP-Server selbst benötigt Zugriff auf:
- URLs, die Sie für Tests angeben (unterstützt sowohl lokale als auch entfernte)
- Ihre Axe-Anmeldedaten: entweder ein API-Schlüssel (im Axe-Kontoportal generiert) oder ein OAuth 2.0-Zugriffstoken (erhalten über
@deque/axe-auth); bereitgestellt über eine Umgebungsvariable
Wichtig: Der MCP-Server läuft lokal auf Ihrem Rechner – in einem Docker-Container oder als Node.js-Prozess mit der npm-Verteilung. Er erfordert keinen umfassenden Dateisystemzugriff oder erhöhte Berechtigungen.
Bewährte Verfahren
- Sicherheit der Anmeldedaten - Speichern Sie Ihre
AXE_API_KEYoderAXE_ACCESS_TOKENals Umgebungsvariable, nicht im Code. Mit OAuth 2.0 hält@deque/axe-authToken in Ihrem Betriebssystem-Schlüsselbund und fügt beim Start ein neues Zugriffstoken ein, sodass kein langzeitiger geheimer Schlüssel in Ihrer Konfiguration enthalten sein muss - Lokales Testen - Testen Sie lokale Entwicklungs-URLs (localhost) oder Staging, um empfindlichen Vorproduktionscode isoliert zu halten
- Netzwerkisolation - Der MCP-Server kommuniziert nur mit:
- URLs, die Sie ausdrücklich zur Analyse anfordern
- Deque-Servern zur Authentifizierung (API-Schlüssel oder OAuth 2.0-Token-Validierung) und Behebung (bei Aufruf)
- Ihrem lokalen KI-Agenten über das MCP-Protokoll
- Überprüfen vor dem Anwenden - Überprüfen Sie immer von KI generierte Codeänderungen, bevor Sie sie in Ihren Codebestand übernehmen
