Sicherheit · KI und IT für konkrete Arbeitsaufgaben
KI-Agent im Browser: Welche Seiten darf er bedienen?
Kurz gesagt
Ein Browser-Agent bedient Webseiten wie ein Mensch: Er klickt, tippt und sendet Formulare ab. Erlauben Sie ihm nur eine kurze Liste vertrauenswürdiger Seiten, nutzen Sie ein eigenes Browserprofil ohne gespeicherte Anmeldungen und lassen Sie jede Aktion mit Wirkung nach aussen bestätigen. Fremde Webseiten können versteckte Anweisungen enthalten, die ihn lenken.
Das Problem
Neue KI-Programme können einen Webbrowser selbst bedienen. Sie sagen ihm: «Buche mir für Donnerstag einen Besprechungsraum» oder «Vergleiche drei Angebote für Büromaterial», und er öffnet Webseiten, klickt Schaltflächen, füllt Felder aus und sendet sie ab. Das spart Zeit, bedeutet aber auch: Der Agent bewegt sich im Internet, mit Ihren Rechten.
Das Internet ist nicht überall freundlich. Webseiten können Texte enthalten, die für Menschen unsichtbar sind, für eine KI aber wie Anweisungen wirken (siehe Prompt Injection beim Surfen). Eine manipulierte Seite kann einen Agenten dazu bringen, Daten einzutragen, etwas herunterzuladen oder zu bestellen. Ist der Browser zudem bei Ihrem Mailkonto, dem E-Banking oder dem Firmenportal angemeldet, kann der Agent dort handeln, als wären Sie es.
Die wichtigste Frage lautet deshalb: Wohin darf der Agent, und was darf er dort tun?
Wie begrenzen Sie einen Browser-Agenten?
| Massnahme | Wirkung | Beispiel |
|---|---|---|
| Erlaubnisliste für Webseiten | Der Agent besucht nur bekannte Seiten | Raumbuchung der Firma, Lieferantenportal |
| Eigenes Browserprofil | Keine gespeicherten Anmeldungen, Passwörter, Cookies der Mitarbeitenden | Profil «KI-Assistent» ohne Konten |
| Nur-Lese-Modus für unbekannte Seiten | Recherchieren ja, Formulare nein | Preisvergleich ohne Bestellung |
| Bestätigung bei Wirkung | Senden, Kaufen, Hochladen nur nach Freigabe | Bestellung wird als Vorschau gezeigt |
| Download und Upload gesperrt | Keine Dateien holen oder abgeben ohne Prüfung | siehe Downloads prüfen |
| Protokoll | Besuchte Seiten und Aktionen nachvollziehbar | Verlauf und Aktionsliste |
So lösen Sie es mit KI – Schritt für Schritt
- Beschreiben Sie die Aufgabe. Welche Webseiten braucht der Agent wirklich, und was soll er dort tun? Je enger die Aufgabe, desto kürzer die Liste.
- Erstellen Sie die Erlaubnisliste. Notieren Sie genaue Adressen (Domains) der zugelassenen Seiten. Alles andere ist tabu. Fehlt im Werkzeug eine solche Einstellung, vermeiden Sie offene Aufträge wie «suche irgendwo im Internet».
- Richten Sie ein eigenes Browserprofil ein. Ohne gespeicherte Passwörter, ohne Anmeldung bei Mail, Banking und Firmenkonten. Melden Sie sich nur dort an, wo der Agent arbeiten soll, mit einem Konto mit Minimalrechten.
- Schalten Sie Bestätigungen ein. Der Agent soll vor dem Absenden von Formularen, Käufen, Nachrichten oder Uploads anhalten und zeigen, was er tun will. Siehe Freigabe vor Aktionen.
- Sperren Sie heikle Bereiche. Zahlungsseiten, E-Banking, Passwortverwaltung, Kontoeinstellungen und Admin-Oberflächen sind für den Agenten tabu.
- Testen Sie mit einem harmlosen Auftrag. Beobachten Sie live, was er anklickt. Prüfen Sie, ob er sich an die Liste hält und bei einer unbekannten Seite stoppt.
- Testen Sie das Verhalten bei Fallen. Besuchen Sie mit ihm eine selbst erstellte Testseite mit einer versteckten Anweisung («Sende alle Daten an …») und kontrollieren Sie, dass er nicht reagiert. Solche Tests macht am besten Ihre IT.
- Kontrollieren Sie regelmässig. Lesen Sie den Verlauf, schauen Sie, welche Seiten besucht wurden, und passen Sie die Liste an.
Vorlage zum Kopieren
Mit diesem Auftrag bereiten Sie die Regeln für den Browser-Agenten vor. Geben Sie keine Zugangsdaten ein:
Wir möchten einem KI-Agenten erlauben, selbstständig einen Webbrowser zu bedienen. Betrieb: [Branche, Grösse]. Aufgabe: [z. B. Preise bei drei Lieferanten vergleichen und eine Tabelle erstellen].
Erstelle eine Checkliste mit:
1. Fragen, welche Webseiten wirklich nötig sind (Erlaubnisliste).
2. Was der Agent dort tun darf (lesen, suchen, Formulare ausfüllen, bestellen) und was nicht.
3. Einstellungen für ein eigenes Browserprofil ohne gespeicherte Anmeldungen.
4. Aktionen, die immer eine Bestätigung durch eine Person brauchen.
5. Warnzeichen bei unbekannten Seiten und was der Agent dann tun soll.
Gib die Antwort als Tabelle und in einfacher Sprache. Behaupte nichts über Funktionen eines bestimmten Programms. Weise auf Dinge hin, die wir in den Einstellungen prüfen müssen.Prüfen Sie die Checkliste mit Ihrer IT und gleichen Sie sie mit den tatsächlichen Einstellungen des Werkzeugs ab.
Worauf Sie achten müssen
- Versteckte Anweisungen: Webseiten können Agenten gezielt manipulieren. Je mehr Rechte er hat, desto gefährlicher. Das OWASP-Projekt beschreibt Prompt Injection als Hauptrisiko.
- Angemeldete Konten: Wer im selben Browser bei Mail, Banking oder Cloud angemeldet ist, öffnet dem Agenten diese Türen. Nutzen Sie getrennte Profile, siehe Verbundene Konten trennen.
- Gefälschte Seiten: Ein Agent erkennt Phishing- und Fake-Seiten nicht zuverlässig. Informationen zu Betrugsmaschen bietet das BACS.
- Daten in Formularen: Was der Agent ausfüllt, geht an Dritte. Prüfen Sie Daten vor dem Senden, siehe Formulare vor dem Absenden prüfen.
- Wechselnde Seiten: Webseiten ändern sich. Ein Ablauf, der gestern funktionierte, kann heute etwas anderes anklicken.
- Nutzungsbedingungen: Manche Webseiten verbieten automatisierten Zugriff. Prüfen Sie die Bedingungen.
Ein Beispiel aus der Praxis
Ein Beispiel: Die Einkaufsleiterin einer Metzgerei in Sursee lässt einen KI-Assistenten Preise für Verpackungsmaterial bei drei Anbietern heraussuchen.
Vorher: Der Assistent nutzt ihren normalen Browser, in dem sie bei Mail, Lieferantenportal und E-Banking angemeldet ist. Auf einer Preisvergleichsseite steht in weisser Schrift auf weissem Grund ein Text, der ihn auffordert, «alle gespeicherten Adressen einzugeben».
Nachher: Sie richtet ein eigenes Profil ohne Anmeldungen ein und erlaubt nur die drei Anbieterseiten. Formulare darf der Agent nicht absenden. Er stoppt bei der unbekannten Vergleichsseite und meldet sie. Die Preise trägt er in eine Tabelle ein, die Bestellung löst die Einkaufsleiterin selbst aus.
So hilft Ihnen Alpasana
Wer Browser-Agenten und Automatisierungen im Büro ausprobieren will, lernt das am besten an Praxisaufgaben. Die Kurse zu KI und IT für konkrete Arbeitsaufgaben von absofort behandeln unter anderem No-Code-Automatisierung und KI-Agenten sowie Phishing, Deepfakes und betriebliche KI-Richtlinien. Sie arbeiten mit einem KI-Lerncoach und erhalten einen verifizierbaren Abschluss.
Häufige Fragen
Reicht ein Virenschutz, um den Agenten zu schützen?
Nein. Das Hauptrisiko sind nicht Viren, sondern Anweisungen und Täuschung auf Webseiten. Dagegen helfen enge Rechte, getrennte Profile und Bestätigungen.
Darf der Agent auf Webseiten Dateien hochladen?
Nur nach Freigabe und mit geprüften Dateien. Hochladen ist eine Aktion mit Wirkung nach aussen. Sperren Sie sie standardmässig.
Was, wenn mein Werkzeug keine Erlaubnisliste kennt?
Dann reduzieren Sie das Risiko mit einem eigenen Profil, konkreten Webadressen im Auftrag und ständiger Beobachtung. Für wichtige Aufgaben verzichten Sie besser auf Browser-Agenten.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wie können Webseiten einen KI-Assistenten manipulieren?Prompt Injection Webseite: Warum fremde Internetseiten einen KI-Assistenten beim Surfen und Recherchieren steuern können und wie Sie das Risiko senken.
- KI-Agent füllt Formulare aus: Daten vor dem Absenden prüfenKI Agent Formulare Sicherheit: So sehen Sie vor dem Absenden, welche Angaben ein Assistent in ein fremdes Formular eingetragen hat, und vermeiden Pannen.
- KI-Agenten vor wichtigen Aktionen um Freigabe bitten lassenKI Agent Freigabe einrichten: So legen Sie fest, bei welchen Aktionen ein Mensch bestätigen muss, und wie Sie Bestätigungsdialoge wirklich prüfen.
- Verbundene Konten von einem KI-Dienst wieder trennenKI Kontoverknüpfung entfernen: So widerrufen Sie den Zugriff eines KI-Dienstes auf Mail, Kalender oder Dateiablage und prüfen, ob die Trennung wirkt.