Zum Inhalt springen

Sicherheit · KI und IT für konkrete Arbeitsaufgaben

KI-Plugins prüfen: Ist die Erweiterung vertrauenswürdig?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Prüfen Sie vor der Installation, wer die Erweiterung herausgibt, welche Berechtigungen sie verlangt, wie aktuell und gepflegt sie ist und was mit Ihren Daten geschieht. Installieren Sie so wenige Erweiterungen wie möglich, und geben Sie nur die Rechte frei, die sie wirklich braucht.

Das Problem

Ein KI-Assistent kann mit Erweiterungen mehr: E-Mails lesen, Kalendereinträge anlegen, Dokumente durchsuchen, Webseiten zusammenfassen, Daten aus Tabellen ziehen. Ein Klick auf «Hinzufügen», und die Erweiterung ist da. Im Verzeichnis stehen Hunderte Angebote, viele mit guten Bewertungen und netten Beschreibungen. Wer steckt dahinter, und was darf das Ding eigentlich?

Das Risiko ist real. Eine Erweiterung läuft mit den Rechten, die Sie ihr geben. Wenn sie Zugriff auf Ihr Postfach oder Ihre Dateien hat, kann sie diese lesen, und wenn sie manipuliert wird oder böswillig ist, auch weitergeben. Manche Erweiterungen sind harmlos, andere sammeln Daten, wieder andere werden später von Dritten übernommen und mit schädlichem Code aktualisiert.

Mit einer klaren Checkliste prüfen Sie Erweiterungen systematisch, statt dem ersten Eindruck zu vertrauen. Das gilt für private Nutzung und noch mehr im Betrieb. Diese Seite ersetzt keine IT-Sicherheitsprüfung. Bei geschäftlichem Einsatz beziehen Sie Ihre IT ein.

So lösen Sie es mit KI – Schritt für Schritt

  1. Bedarf klären: Brauchen Sie die Erweiterung wirklich? Gibt es eine Funktion, die der Assistent bereits eingebaut hat? Weniger Erweiterungen bedeuten weniger Risiko.
  2. Herausgeber ermitteln: Wer hat sie entwickelt? Gibt es ein Impressum, eine Firma, eine Kontaktadresse und eine eigene Webseite? Ist der Herausgeber bekannt?
  3. Beschreibung und Datenschutzerklärung lesen: Welche Daten werden erfasst, wohin gehen sie, werden sie weitergegeben oder gespeichert? Suchen Sie nach klaren Angaben, nicht nach Floskeln.
  4. Berechtigungen prüfen: Welche Rechte verlangt die Erweiterung? Lesen von E-Mails, Zugriff auf alle Dateien, Bearbeiten von Kalendern? Vergleichen Sie mit dem, was sie tun soll. Siehe OAuth-Berechtigungen prüfen.
  5. Wartung beurteilen: Wann wurde sie zuletzt aktualisiert? Gibt es Rückmeldungen, wird auf Fehler reagiert? Seit Jahren unveränderte Erweiterungen sind verdächtig.
  6. Bewertungen kritisch lesen: Achten Sie auf Muster: viele gleich klingende Lobreden, keine Kritik, plötzliche Bewertungswellen. Bewertungen können gekauft sein.
  7. In Testumgebung probieren: Testen Sie mit einem Testkonto und erfundenen Daten, bevor Sie echte Daten freigeben.
  8. Freigabe dokumentieren: Halten Sie fest, wer die Erweiterung prüft, genehmigt und einmal jährlich neu bewertet. Siehe Freigabevorlage für KI-Werkzeuge.

Vorlage zum Kopieren

Mit diesem Auftrag bereiten Sie die Prüfung einer Erweiterung vor:

Wir sind [Betrieb, Branche, Grösse, Schweiz] und möchten die Erweiterung [Name] für [KI-Dienst] einsetzen. Zweck: [z. B. E-Mails zusammenfassen].
Erstelle ein Prüfblatt mit den Feldern: Herausgeber (Firma, Adresse), Quelle, Datum der letzten Aktualisierung, verlangte Berechtigungen, Datenarten, Weitergabe an Dritte, Speicherort, Datenschutzerklärung vorhanden, Bewertungen auffällig (ja/nein), Testergebnis, Entscheid.
Ergänze eine Liste mit zehn Fragen an den Herausgeber und eine Liste mit Punkten, die unsere IT prüfen sollte.
Erfinde keine Angaben über die Erweiterung. Schreibe «prüfen», wo du nicht sicher bist.

Setzen Sie Name und Zweck ein. Füllen Sie das Blatt mit den tatsächlichen Angaben aus.

Worauf Sie achten müssen

  • Übermässige Rechte: Wenn eine Erweiterung mehr verlangt, als ihr Zweck erfordert, ist das ein Warnzeichen. Siehe Minimale-Rechte-Prinzip.
  • Übernahme durch Dritte: Erweiterungen werden verkauft oder übernommen. Später können neue Besitzer Datensammelfunktionen einbauen. Prüfen Sie Aktualisierungen.
  • Manipulierbare Inhalte: Erweiterungen, die fremde Inhalte lesen, etwa Webseiten oder E-Mails, können durch versteckte Anweisungen manipuliert werden. Siehe Was ist Prompt Injection?.
  • Nachgemachte Erweiterungen: Es gibt Fälschungen bekannter Erweiterungen mit ähnlichem Namen. Siehe Gefälschte KI-Apps erkennen.
  • Datenschutz: Wenn Personendaten betroffen sind, brauchen Sie eine Grundlage und gegebenenfalls einen Vertrag. Klären Sie das, bevor Sie freigeben.
  • Verbundene Konten: Prüfen Sie regelmässig, welche Erweiterungen Zugriff auf Ihre Konten haben, und entziehen Sie nicht benötigte Rechte.
  • Betriebliche Regeln: Legen Sie fest, wer Erweiterungen installieren darf. Siehe Browser-Erweiterungen zentral verwalten.
PrüfpunktGutes ZeichenWarnzeichen
Herausgeberbekannte Firma, Impressumanonym, keine Webseite
Berechtigungenpassend zum Zweckverlangt Zugriff auf alles
Aktualisierungregelmässigseit Jahren keine
Datenschutzerklärungklar und konkretfehlt oder vage
Bewertungengemischt, nachvollziehbarnur Lob, gleich klingend
Verbreitungnachvollziehbar, bekanntplötzlich viele neue Nutzer ohne Erklärung

Ein Prüfablauf für den Betrieb: Richten Sie eine kleine Positivliste ein: Erweiterungen, die geprüft und freigegeben wurden, dürfen genutzt werden, alle anderen nicht ohne Antrag. Wer eine neue Erweiterung möchte, füllt ein kurzes Formular aus: Zweck, Nutzen, betroffene Daten, Alternative. Die IT oder eine verantwortliche Person prüft anhand der Checkliste und gibt frei oder lehnt ab. Einmal im Jahr wird die Positivliste überprüft, nicht mehr genutzte Erweiterungen werden entfernt. Kleine Betriebe können das mit einer einfachen Tabelle erledigen. Wichtig ist, dass Entscheide dokumentiert und Mitarbeitende informiert sind, damit niemand «nur schnell etwas ausprobiert» und dabei dauerhaft Zugriff freigibt.

Ein Beispiel aus der Praxis

Ein erfundenes Beispiel: Die Assistentin der Geschäftsleitung eines Architekturbüros in Zug findet eine Erweiterung, die E-Mails automatisch zusammenfasst und Aufgaben daraus erzeugt.

Vorher: Sie installiert sie mit einem Klick und erlaubt Zugriff auf das ganze Postfach, auch auf vertrauliche Mails der Geschäftsleitung.

Nachher: Der IT-Dienstleister prüft mit der Checkliste: Der Herausgeber ist ein kleines Unternehmen im Ausland, die Datenschutzerklärung nennt die Weitergabe an Drittanbieter, die Berechtigungen gehen weiter als nötig. Das Büro verzichtet auf die Erweiterung und nutzt stattdessen die Zusammenfassungsfunktion des freigegebenen Werkzeugs. Das Postfach wird auf andere verbundene Anwendungen geprüft, und die Positivliste wird eingeführt.

So hilft Ihnen Alpasana

Wenn Ihr Team KI-Werkzeuge sicher auswählen und nutzen soll, bietet absofort Kurse zu KI und IT für konkrete Arbeitsaufgaben. Laut Beschreibung gehören Phishing, Deepfakes und betriebliche KI-Richtlinien, Qualitätsprüfung und Einsatzregeln dazu, mit Praxisaufgaben und KI-Lerncoach.

Eine Sicherheitsprüfung einzelner Erweiterungen ist nicht Kursinhalt.

Häufige Fragen

Sind Erweiterungen aus dem offiziellen Verzeichnis sicher?

Nicht automatisch. Verzeichnisse prüfen unterschiedlich stark. Prüfen Sie Herausgeber, Rechte und Datenschutz selbst.

Wie viele Erweiterungen sind zu viele?

So wenige wie möglich. Jede zusätzliche Erweiterung vergrössert die Angriffsfläche.

Was tue ich, wenn ich eine Erweiterung nicht mehr brauche?

Entfernen Sie sie und entziehen Sie ihr in den Kontoeinstellungen alle Berechtigungen.

Darf ich Erweiterungen auf Firmengeräten selbst installieren?

Das legt Ihr Betrieb fest. Ohne Regelung fragen Sie die IT. Bis dahin ist Zurückhaltung richtig.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie