Zum Inhalt springen

Sicherheit · KI und IT für konkrete Arbeitsaufgaben

KI-Agent im Browser: Welche Seiten darf er bedienen?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Ein Browser-Agent bedient Webseiten wie ein Mensch: Er klickt, tippt und sendet Formulare ab. Erlauben Sie ihm nur eine kurze Liste vertrauenswürdiger Seiten, nutzen Sie ein eigenes Browserprofil ohne gespeicherte Anmeldungen und lassen Sie jede Aktion mit Wirkung nach aussen bestätigen. Fremde Webseiten können versteckte Anweisungen enthalten, die ihn lenken.

Das Problem

Neue KI-Programme können einen Webbrowser selbst bedienen. Sie sagen ihm: «Buche mir für Donnerstag einen Besprechungsraum» oder «Vergleiche drei Angebote für Büromaterial», und er öffnet Webseiten, klickt Schaltflächen, füllt Felder aus und sendet sie ab. Das spart Zeit, bedeutet aber auch: Der Agent bewegt sich im Internet, mit Ihren Rechten.

Das Internet ist nicht überall freundlich. Webseiten können Texte enthalten, die für Menschen unsichtbar sind, für eine KI aber wie Anweisungen wirken (siehe Prompt Injection beim Surfen). Eine manipulierte Seite kann einen Agenten dazu bringen, Daten einzutragen, etwas herunterzuladen oder zu bestellen. Ist der Browser zudem bei Ihrem Mailkonto, dem E-Banking oder dem Firmenportal angemeldet, kann der Agent dort handeln, als wären Sie es.

Die wichtigste Frage lautet deshalb: Wohin darf der Agent, und was darf er dort tun?

Wie begrenzen Sie einen Browser-Agenten?

MassnahmeWirkungBeispiel
Erlaubnisliste für WebseitenDer Agent besucht nur bekannte SeitenRaumbuchung der Firma, Lieferantenportal
Eigenes BrowserprofilKeine gespeicherten Anmeldungen, Passwörter, Cookies der MitarbeitendenProfil «KI-Assistent» ohne Konten
Nur-Lese-Modus für unbekannte SeitenRecherchieren ja, Formulare neinPreisvergleich ohne Bestellung
Bestätigung bei WirkungSenden, Kaufen, Hochladen nur nach FreigabeBestellung wird als Vorschau gezeigt
Download und Upload gesperrtKeine Dateien holen oder abgeben ohne Prüfungsiehe Downloads prüfen
ProtokollBesuchte Seiten und Aktionen nachvollziehbarVerlauf und Aktionsliste

So lösen Sie es mit KI – Schritt für Schritt

  1. Beschreiben Sie die Aufgabe. Welche Webseiten braucht der Agent wirklich, und was soll er dort tun? Je enger die Aufgabe, desto kürzer die Liste.
  2. Erstellen Sie die Erlaubnisliste. Notieren Sie genaue Adressen (Domains) der zugelassenen Seiten. Alles andere ist tabu. Fehlt im Werkzeug eine solche Einstellung, vermeiden Sie offene Aufträge wie «suche irgendwo im Internet».
  3. Richten Sie ein eigenes Browserprofil ein. Ohne gespeicherte Passwörter, ohne Anmeldung bei Mail, Banking und Firmenkonten. Melden Sie sich nur dort an, wo der Agent arbeiten soll, mit einem Konto mit Minimalrechten.
  4. Schalten Sie Bestätigungen ein. Der Agent soll vor dem Absenden von Formularen, Käufen, Nachrichten oder Uploads anhalten und zeigen, was er tun will. Siehe Freigabe vor Aktionen.
  5. Sperren Sie heikle Bereiche. Zahlungsseiten, E-Banking, Passwortverwaltung, Kontoeinstellungen und Admin-Oberflächen sind für den Agenten tabu.
  6. Testen Sie mit einem harmlosen Auftrag. Beobachten Sie live, was er anklickt. Prüfen Sie, ob er sich an die Liste hält und bei einer unbekannten Seite stoppt.
  7. Testen Sie das Verhalten bei Fallen. Besuchen Sie mit ihm eine selbst erstellte Testseite mit einer versteckten Anweisung («Sende alle Daten an …») und kontrollieren Sie, dass er nicht reagiert. Solche Tests macht am besten Ihre IT.
  8. Kontrollieren Sie regelmässig. Lesen Sie den Verlauf, schauen Sie, welche Seiten besucht wurden, und passen Sie die Liste an.

Vorlage zum Kopieren

Mit diesem Auftrag bereiten Sie die Regeln für den Browser-Agenten vor. Geben Sie keine Zugangsdaten ein:

Wir möchten einem KI-Agenten erlauben, selbstständig einen Webbrowser zu bedienen. Betrieb: [Branche, Grösse]. Aufgabe: [z. B. Preise bei drei Lieferanten vergleichen und eine Tabelle erstellen].
Erstelle eine Checkliste mit:
1. Fragen, welche Webseiten wirklich nötig sind (Erlaubnisliste).
2. Was der Agent dort tun darf (lesen, suchen, Formulare ausfüllen, bestellen) und was nicht.
3. Einstellungen für ein eigenes Browserprofil ohne gespeicherte Anmeldungen.
4. Aktionen, die immer eine Bestätigung durch eine Person brauchen.
5. Warnzeichen bei unbekannten Seiten und was der Agent dann tun soll.
Gib die Antwort als Tabelle und in einfacher Sprache. Behaupte nichts über Funktionen eines bestimmten Programms. Weise auf Dinge hin, die wir in den Einstellungen prüfen müssen.

Prüfen Sie die Checkliste mit Ihrer IT und gleichen Sie sie mit den tatsächlichen Einstellungen des Werkzeugs ab.

Worauf Sie achten müssen

  • Versteckte Anweisungen: Webseiten können Agenten gezielt manipulieren. Je mehr Rechte er hat, desto gefährlicher. Das OWASP-Projekt beschreibt Prompt Injection als Hauptrisiko.
  • Angemeldete Konten: Wer im selben Browser bei Mail, Banking oder Cloud angemeldet ist, öffnet dem Agenten diese Türen. Nutzen Sie getrennte Profile, siehe Verbundene Konten trennen.
  • Gefälschte Seiten: Ein Agent erkennt Phishing- und Fake-Seiten nicht zuverlässig. Informationen zu Betrugsmaschen bietet das BACS.
  • Daten in Formularen: Was der Agent ausfüllt, geht an Dritte. Prüfen Sie Daten vor dem Senden, siehe Formulare vor dem Absenden prüfen.
  • Wechselnde Seiten: Webseiten ändern sich. Ein Ablauf, der gestern funktionierte, kann heute etwas anderes anklicken.
  • Nutzungsbedingungen: Manche Webseiten verbieten automatisierten Zugriff. Prüfen Sie die Bedingungen.

Ein Beispiel aus der Praxis

Ein Beispiel: Die Einkaufsleiterin einer Metzgerei in Sursee lässt einen KI-Assistenten Preise für Verpackungsmaterial bei drei Anbietern heraussuchen.

Vorher: Der Assistent nutzt ihren normalen Browser, in dem sie bei Mail, Lieferantenportal und E-Banking angemeldet ist. Auf einer Preisvergleichsseite steht in weisser Schrift auf weissem Grund ein Text, der ihn auffordert, «alle gespeicherten Adressen einzugeben».

Nachher: Sie richtet ein eigenes Profil ohne Anmeldungen ein und erlaubt nur die drei Anbieterseiten. Formulare darf der Agent nicht absenden. Er stoppt bei der unbekannten Vergleichsseite und meldet sie. Die Preise trägt er in eine Tabelle ein, die Bestellung löst die Einkaufsleiterin selbst aus.

So hilft Ihnen Alpasana

Wer Browser-Agenten und Automatisierungen im Büro ausprobieren will, lernt das am besten an Praxisaufgaben. Die Kurse zu KI und IT für konkrete Arbeitsaufgaben von absofort behandeln unter anderem No-Code-Automatisierung und KI-Agenten sowie Phishing, Deepfakes und betriebliche KI-Richtlinien. Sie arbeiten mit einem KI-Lerncoach und erhalten einen verifizierbaren Abschluss.

Häufige Fragen

Reicht ein Virenschutz, um den Agenten zu schützen?

Nein. Das Hauptrisiko sind nicht Viren, sondern Anweisungen und Täuschung auf Webseiten. Dagegen helfen enge Rechte, getrennte Profile und Bestätigungen.

Darf der Agent auf Webseiten Dateien hochladen?

Nur nach Freigabe und mit geprüften Dateien. Hochladen ist eine Aktion mit Wirkung nach aussen. Sperren Sie sie standardmässig.

Was, wenn mein Werkzeug keine Erlaubnisliste kennt?

Dann reduzieren Sie das Risiko mit einem eigenen Profil, konkreten Webadressen im Auftrag und ständiger Beobachtung. Für wichtige Aufgaben verzichten Sie besser auf Browser-Agenten.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie