---
title: "ChatGPT meldet sich auf Websites an: Risiken"
canonical: https://wavect.io/de/blog/chatgpt-cloud-browser-secure-login/
language: de
description: "ChatGPT meldet sich auf Websites an, ohne das Passwort dem Modell zu zeigen. So funktioniert der sichere Login und so begrenzen Firmen das Risiko."
image: "https://wavect.io/img/blog/headers/header_chatgpt-cloud-browser-secure-login.png"
---

[**Zurück**](/de/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/de/team/kevin-riedl/)

[Kevin Riedl](/de/team/kevin-riedl/) https://linkedin.com/in/wsdt

10 min Lesezeit · 28. Aug. 2026 Zuletzt geprüft 28. August 2026

[**Weiter**](/de/blog/agent-harness-engineering/)

# ChatGPT kann sich jetzt auf Websites anmelden, ohne dass das Modell dein Passwort sieht

TL;DR

Der Cloud-Browser von ChatGPT Work kann unterstützte Websites nach deiner Anmeldung über ein sicheres Formular bedienen. Laut OpenAI gehen Nutzername, Passwort und Zwei-Faktor-Code direkt an den entfernten Browser, sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Das ist keine passwortlose Authentifizierung und beseitigt das Session-Risiko nicht. Nach dem Login kann ChatGPT Seiten des Kontos lesen und bedienen, während Cookies den Zugriff bis zum Ablauf oder zur Löschung erhalten können. Verwende ein eigenes Konto mit minimalen Rechten, lasse Website-Zugriffe bestätigen, behalte menschliche Freigabe für folgenreiche Aktionen, trenne sensible Apps, prüfe Datenkontrollen und lösche die Session nach dem Pilot. Nutze Apps oder Plugins, wenn sie den Job unterstützen, den Cloud-Browser für unregelmäßige Cross-Site-Aufgaben ohne API und eine strukturierte API-, MCP- oder eigene Integration für bewiesene, wiederholte oder regulierte Prozesse. Website-Betreiber sollten signierten Web-Bot-Auth-Traffic am Edge verifizieren, ohne Authentifizierung, Autorisierung, Rate Limits oder WAF zu schwächen.

**ChatGPT Work kann Aufgaben nach deiner Anmeldung in unterstützten Websites fortsetzen, ohne Nutzername oder Passwort dem Modell offenzulegen.** Das ist keine passwortlose Authentifizierung. Du gibst Zugangsdaten und einen möglichen Zwei-Faktor-Code weiterhin ein, aber in ein sicheres Formular, das die Werte direkt an ChatGPTs entfernten Browser sendet.

Diese Trennung schließt einen offensichtlichen Leckpfad. Die angemeldete Browser-Session wird dadurch nicht harmlos. Nach der Anmeldung kann ChatGPT Seiten lesen, Formulare ausfüllen und mit den Rechten dieses Kontos handeln. Für Unternehmen lautet die eigentliche Frage deshalb: Was kann diese Session erreichen, ändern und offenlegen?

## Was hat sich im Cloud-Browser von ChatGPT geändert?

Seit dem 28. August 2026 beschreibt OpenAIs [Anleitung zum Cloud-Browser](https://help.openai.com/en/articles/20001280-using-cloud-browser-in-chatgpt), dass ChatGPT Work unterstützte öffentliche und angemeldete Websites bedienen kann. Die Funktion ist in unterstützten Regionen für kostenpflichtige ChatGPT-Tarife außer Free und Go verfügbar. Rollout und Workspace-Berechtigungen können die Verfügbarkeit einschränken.

Der Cloud-Browser läuft auf einem separaten Rechner in OpenAIs Cloud. Er übernimmt weder Tabs noch gespeicherte Passwörter, Erweiterungen, Verlauf oder Sessions von deinem Laptop. Er kann im Hintergrund weiterarbeiten und pausiert bei einer Anmeldung, fehlender Information oder Bestätigung. Wenn eine verbundene App oder ein Plugin den Job unterstützt, empfiehlt OpenAI diesen strukturierteren Weg.

## So funktioniert die sichere Anmeldung

1. **ChatGPT erreicht eine unterstützte Anmeldeseite und pausiert.** Zugangsdaten gehören nicht in den Chat.
2. **Ein separates Prüfmodell kontrolliert das Ziel.** Laut OpenAI untersucht es Adresse und Anmeldeformular auf Phishing oder Täuschung.
3. **Du prüfst Domain und Formular.** Vor dem Fortfahren kannst du die echte Website ansehen.
4. **Du gibst Nutzername, Passwort und gegebenenfalls 2FA-Code ein.** Diese Werte gehen direkt an den entfernten Browser. Sie sind laut OpenAI für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert.
5. **ChatGPT setzt die Aufgabe in der authentifizierten Session fort.** Cookies können die Session bis zu ihrem Ablauf oder bis zur Löschung der Website-Daten erhalten.
6. **Folgenreiche Aktionen verlangen weiterhin Bestätigung.** Das gilt etwa für finanzielle, rechtliche oder kontobezogene Verpflichtungen.

| Wert | Was das Modell sieht | Was geschützt werden muss |
| --- | --- | --- |
| Nutzername und Passwort | Im sicheren Formular nicht sichtbar | Richtige Domain, Passworthygiene und MFA |
| Authentifizierte Session | Kann Seiten des Kontos bedienen | Kontorechte, Cookie-Laufzeit und Abmeldung |
| Seiteninhalt nach Login | Über Screenshots und Interaktion lesbar | Sensible Daten, Prompt Injection und Datenkontrollen |
| Lokaler Browser | Wird nicht übernommen | Die getrennte Cloud-Session bleibt eigenständig aktiv |

## Warum ein unsichtbares Passwort noch kein sicheres System ergibt

Ein gültiges Session-Cookie kann praktisch fast dieselbe Berechtigung wie das Passwort tragen. Wenn das Konto Rechnungen ansehen, Kundendaten exportieren oder Einstellungen ändern darf, kann der angemeldete Cloud-Browser diese Bereiche möglicherweise erreichen.

OpenAIs [Sicherheitshinweise zum ChatGPT-Agenten](https://help.openai.com/en/articles/11752874) warnen ausdrücklich vor Zugriffen auf sensible E-Mails, Dateien und Kontoeinstellungen. Sie beschreiben auch indirekte Prompt Injection: Bösartiger Seitentext versucht, den Agenten zu einer unbeabsichtigten Aktion oder Datenoffenlegung umzulenken.

NISTs [Analyse zu Agent Hijacking aus 2026](https://www.nist.gov/blogs/caisi-research-blog/insights-ai-agent-security-large-scale-red-teaming-competition) umfasst mehr als 250.000 Angriffsversuche gegen 13 Frontier-Modelle. Für jedes Ziel wurde mindestens ein erfolgreicher Angriff gefunden. Die Studie bewertet nicht diesen konkreten Login. Sie stützt aber eine vorsichtige Annahme: Ein Browser-Agent trifft irgendwann auf Inhalte, die ihn manipulieren sollen.

Die Sicherheitsgrenze ist deshalb das Konto und der Workflow, nicht nur das Passwort. Unsere [Sicherheitscheckliste für KI-Agenten](/de/blog/ai-agent-eval-sandbox-security-checklist/) zeigt das Grundprinzip: Trenne nicht vertrauenswürdige Eingabe, wertvolle Daten und ausgehende Aktionen.

## Cloud-Browser, App oder eigene Integration?

| Option | Passender Einsatz | Trade-off |
| --- | --- | --- |
| Verbundene App oder Plugin | Unterstütztes System mit definiertem Vertrag | Auf freigegebene Operationen begrenzt |
| ChatGPT Cloud-Browser | Unregelmäßige Arbeit über mehrere Websites ohne API | UI-Änderungen, Blockierungen, Prompt Injection und Review-Zeit |
| Eigene API-, MCP- oder Workflow-Integration | Wiederholte, hochvolumige oder regulierte Prozesse | Engineering-Aufwand, aber klare Autorisierung und Audit |

Der Cloud-Browser passt zu seltenen Aufgaben über mehrere Portale, etwa Angebotseinholung oder der Abgleich einiger Rechnungen. Für häufiges Publizieren, Bezahlen oder Kontoverwaltung ist er kein guter Standard. Unser Guide über [Produkte, die KI-Agenten wirklich benutzen können](/de/blog/can-an-ai-agent-use-your-product/), erklärt die strukturierte Alternative mit Scopes, Idempotenz und maschinenlesbaren Fehlern.

## 10 Kontrollen vor der ersten angemeldeten Aufgabe

1. **Eigenes Konto:** Beginne nicht mit Owner-, Admin-, Finanz- oder Produktionsrechten.
2. **Least Privilege:** Begrenze Datensätze und Aktionen an der Quelle.
3. **„Immer fragen“:** Erweitere Website-Freigaben erst bei stabiler Domain-Liste.
4. **MFA:** Stoppe bei jeder unerwarteten Authentifizierungsanfrage.
5. **Verbote:** Benenne Zahlungen, Nachrichten, Löschungen und Vertragsänderungen, die nur vorbereitet werden dürfen.
6. **Menschliche Freigabe:** Prüfe Ziel, Werte und Endzustand folgenreicher Aktionen.
7. **App-Trennung:** Aktiviere nur die für diesen Job nötigen Verbindungen.
8. **Datenkontrollen:** Kläre Screenshots, Verlauf, Aufbewahrung und Training vor sensiblen Daten.
9. **Session löschen:** Entferne Browserdaten nach dem Pilot.
10. **Ergebnisse messen:** Erfasse akzeptierte Resultate, Review-Minuten, Retries, Blockierungen und Incidents.

## Was Website-Betreiber ändern sollten

OpenAIs [Anleitung zur Cloud-Browser-Allowlist](https://help.openai.com/en/articles/11845367-chatgpt-agent-allowlisting/) beschreibt Web Bot Auth und HTTP Message Signatures mit einem `Signature-Agent`-Wert für `https://chatgpt.com`. Der zugrunde liegende [Standard RFC 9421](https://www.rfc-editor.org/rfc/rfc9421.html) schützt Integrität und Authentizität ausgewählter HTTP-Komponenten. Er ersetzt weder TLS noch Nutzer-Authentifizierung oder Autorisierung.

„Signierten Agenten zulassen“ und „angemeldetem Nutzer alles erlauben“ bleiben getrennte Entscheidungen. Prüfe die Signatur am Edge, behalte normale Kontorechte und Rate Limits bei und teste Login, OAuth-Weiterleitungen, Captcha-Fallbacks und Bestätigungsseiten. Erlaube nie nur nach User-Agent-String und schalte die WAF nicht für breite IP-Bereiche ab.

Maschinenverständliche Labels, stabile Button-Namen, konkrete Validierungsfehler und ein klarer Review-Schritt helfen ebenfalls. Unser [Guide zu agentenlesbaren Websites](/de/blog/agent-readable-website-llms-txt-markdown-mirrors/) behandelt die Publishing-Seite. Login-Support repariert keine unklare Oberfläche oder schwache Autorisierung.

## Ein kommerzieller Pilot mit Stoppkriterium

Wähle einen reversiblen Workflow mit manueller Baseline. Teste 30 repräsentative Fälle und erfasse Erfolg, akzeptiertes Ergebnis, Eingriffszeit, Blockierungsquote, Retries und unerwartete Datenzugriffe. Stoppe, wenn der Agent genehmigte Domains verlässt, Zugangsdaten im Chat verlangt, verbotene Aktionen versucht oder kein prüfbares Ergebnis liefert. Skaliere nur, wenn akzeptierte Kosten und Risiko die Alternative schlagen.

## Häufig gestellte Fragen

### Kann ChatGPT sich jetzt auf Websites anmelden?

Ja. Der Cloud-Browser von ChatGPT Work kann in unterstützten Regionen und kostenpflichtigen Tarifen angemeldete Websites bedienen. Erfolg und Verfügbarkeit hängen von Rollout, Workspace-Rechten, Website und Aktion ab.

### Kann ChatGPT meinen Nutzernamen oder mein Passwort sehen?

Laut OpenAI gehen Eingaben aus dem sicheren Anmeldeformular direkt an den entfernten Browser. Sie sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Kopiere Passwort oder Sicherheitscode nie in den Chat.

### Ist das passwortlose Authentifizierung?

Nein. Die Website nutzt ihren normalen Passwort-, SSO- und Zwei-Faktor-Ablauf. Die neue Grenze hält die Eingabe vom Modell fern und erzeugt danach eine angemeldete Remote-Browser-Session.

### Nutzt ChatGPT bereits angemeldete Konten meines Computers?

Nein. Der Cloud-Browser übernimmt weder Tabs, Cookies, gespeicherte Passwörter, Erweiterungen noch lokale Sessions. Du meldest dich separat an.

### Funktioniert das auf jeder Website?

Nein. Websites können Automation blockieren, Login oder Transaktion können nicht unterstützt sein und ChatGPT kann eine Aktion einschränken. Manchmal musst du übernehmen.

### Cloud-Browser oder API?

Nutze den Browser für unregelmäßige Cross-Site-Aufgaben ohne brauchbare Integration. Für wiederholte, hochvolumige oder regulierte Arbeit sind App, Plugin oder eigene API berechenbarer.

## Fazit

ChatGPTs sicherer Anmeldeablauf beendet eine gefährliche Gewohnheit: Zugangsdaten dort einzugeben, wo das Modell sie lesen kann. Das ist eine wichtige Verbesserung, aber noch kein vollständiges Sicherheitsmodell.

Behandle den Cloud-Browser wie eine vorübergehend delegierte Session. Gib ihm ein eigenes Konto mit wenig Rechten, eine kurze Domain-Liste, menschliche Freigabe für Folgen und eine messbare Aufgabe. Wenn der Workflow stabil Wert liefert, verschiebe ihn in eine strukturierte Integration mit expliziter Autorisierung und Audit.

## Das könnte dich auch interessieren..

[**Kann ein KI-Agent dein Produkt benutzen?** Identität, Autorisierung, Idempotenz und Fehlerverträge hinter einer produktionsreifen Agent-Integration.](/de/blog/can-an-ai-agent-use-your-product/) [**AI Enablement oder internes AI-Team** Entscheide nach dem Browser-Pilot, wie die dauerhafte Fähigkeit aufgebaut wird.](/de/compare/ai-enablement-vs-in-house-ai-hire/)

Agent Engineering

## In diesem Cluster weiterlesen

Coding Agents, MCP, Kontextsysteme, Evaluation und Kontrollen für verlässliche Automatisierung.

[Mit dem Grundlagenartikel starten**Graph Engineering für KI-Agenten: Wann lohnt sich ein Knowledge Graph?**](/de/blog/graph-engineering-ai-agents/)

- [KI-Agenten-Harness erklärt: Die Zuverlässigkeitsschicht rund um ein LLM](/de/blog/agent-harness-engineering/)
- [Warum Agenten-Edits semantische Identität brauchen: SEMAPRAX in Rust](/de/blog/semantic-identity-rust-agent-edits/)
- [LangChain Deep Agents im Test: Ist das Agent Harness produktionsreif?](/de/blog/langchain-deep-agents-review/)
- [OpenViking im Test 2026: Ist Dateisystem-Memory produktionsreif?](/de/blog/openviking-agent-memory-review/)
- [LLM-as-a-Verifier erklärt: Architektur, Kosten und Produktionseinsatz](/de/blog/llm-as-a-verifier/)

[**Zurück**](/de/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/de/team/kevin-riedl/)

[Kevin Riedl](/de/team/kevin-riedl/) https://linkedin.com/in/wsdt

10 min Lesezeit · 28. Aug. 2026 Zuletzt geprüft 28. August 2026

[**Weiter**](/de/blog/agent-harness-engineering/)

## Structured Data

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@id": "https://wavect.io/#organization",
      "@type": [
        "Organization",
        "ProfessionalService",
        "LocalBusiness"
      ],
      "employee": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "founder": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "legalRepresentative": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "name": "Wavect GmbH",
      "subjectOf": {
        "@id": "https://wavect.io/verified-claims.json#dataset",
        "@type": "Dataset",
        "creator": {
          "@id": "https://wavect.io/#organization",
          "@type": [
            "Organization",
            "ProfessionalService",
            "LocalBusiness"
          ]
        },
        "description": "A machine-readable registry of quantitative and qualitative claims published by Wavect, with review dates, localized page appearances and public third-party citations where available.",
        "inLanguage": "en",
        "isAccessibleForFree": true,
        "license": "https://creativecommons.org/licenses/by/4.0/",
        "name": "Wavect verified publication claims",
        "url": "https://wavect.io/verified-claims.json"
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/team/kevin-riedl/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Kevin Riedl",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796365",
        "https://www.linkedin.com/in/wsdt",
        "https://github.com/wsdt"
      ],
      "url": "https://wavect.io/team/kevin-riedl/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/team/christof-jori/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Christof Jori",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796367",
        "https://www.linkedin.com/in/jocr77/",
        "https://github.com/jo-chris"
      ],
      "url": "https://wavect.io/team/christof-jori/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/#website",
      "@type": "WebSite",
      "inLanguage": [
        "en",
        "de",
        "es",
        "zh"
      ],
      "name": "Wavect",
      "potentialAction": {
        "@type": "SearchAction",
        "query-input": "required name=search_term_string",
        "target": {
          "@type": "EntryPoint",
          "urlTemplate": "https://wavect.io/search/?q={search_term_string}"
        }
      },
      "publisher": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/de/blog/chatgpt-cloud-browser-secure-login/#webpage",
      "@type": "WebPage",
      "dateModified": "2026-08-28",
      "inLanguage": "de",
      "isPartOf": {
        "@id": "https://wavect.io/#website",
        "@type": "WebSite"
      },
      "lastReviewed": "2026-08-28",
      "url": "https://wavect.io/de/blog/chatgpt-cloud-browser-secure-login/"
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BlogPosting",
  "abstract": "Der Cloud-Browser von ChatGPT Work kann unterstützte Websites nach deiner Anmeldung über ein sicheres Formular bedienen. Laut OpenAI gehen Nutzername, Passwort und Zwei-Faktor-Code direkt an den entfernten Browser, sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Das ist keine passwortlose Authentifizierung und beseitigt das Session-Risiko nicht. Nach dem Login kann ChatGPT Seiten des Kontos lesen und bedienen, während Cookies den Zugriff bis zum Ablauf oder zur Löschung erhalten können. Verwende ein eigenes Konto mit minimalen Rechten, lasse Website-Zugriffe bestätigen, behalte menschliche Freigabe für folgenreiche Aktionen, trenne sensible Apps, prüfe Datenkontrollen und lösche die Session nach dem Pilot. Nutze Apps oder Plugins, wenn sie den Job unterstützen, den Cloud-Browser für unregelmäßige Cross-Site-Aufgaben ohne API und eine strukturierte API-, MCP- oder eigene Integration für bewiesene, wiederholte oder regulierte Prozesse. Website-Betreiber sollten signierten Web-Bot-Auth-Traffic am Edge verifizieren, ohne Authentifizierung, Autorisierung, Rate Limits oder WAF zu schwächen.",
  "articleBody": " Blog-Übersicht/AI und Agents/Agent Engineering ChatGPT kann sich jetzt auf Websites anmelden, ohne dass das Modell dein Passwort sieht TL;DR Der Cloud-Browser von ChatGPT Work kann unterstützte Websites nach deiner Anmeldung über ein sicheres Formular bedienen. Laut OpenAI gehen Nutzername, Passwort und Zwei-Faktor-Code direkt an den entfernten Browser, sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Das ist keine passwortlose Authentifizierung und beseitigt das Session-Risiko nicht. Nach dem Login kann ChatGPT Seiten des Kontos lesen und bedienen, während Cookies den Zugriff bis zum Ablauf oder zur Löschung erhalten können. Verwende ein eigenes Konto mit minimalen Rechten, lasse Website-Zugriffe bestätigen, behalte menschliche Freigabe für folgenreiche Aktionen, trenne sensible Apps, prüfe Datenkontrollen und lösche die Session nach dem Pilot. Nutze Apps oder Plugins, wenn sie den Job unterstützen, den Cloud-Browser für unregelmäßige Cross-Site-Aufgaben ohne API und eine strukturierte API-, MCP- oder eigene Integration für bewiesene, wiederholte oder regulierte Prozesse. Website-Betreiber sollten signierten Web-Bot-Auth-Traffic am Edge verifizieren, ohne Authentifizierung, Autorisierung, Rate Limits oder WAF zu schwächen. ChatGPT Work kann Aufgaben nach deiner Anmeldung in unterstützten Websites fortsetzen, ohne Nutzername oder Passwort dem Modell offenzulegen. Das ist keine passwortlose Authentifizierung. Du gibst Zugangsdaten und einen möglichen Zwei-Faktor-Code weiterhin ein, aber in ein sicheres Formular, das die Werte direkt an ChatGPTs entfernten Browser sendet. Diese Trennung schließt einen offensichtlichen Leckpfad. Die angemeldete Browser-Session wird dadurch nicht harmlos. Nach der Anmeldung kann ChatGPT Seiten lesen, Formulare ausfüllen und mit den Rechten dieses Kontos handeln. Für Unternehmen lautet die eigentliche Frage deshalb: Was kann diese Session erreichen, ändern und offenlegen? Was hat sich im Cloud-Browser von ChatGPT geändert? Seit dem 28. August 2026 beschreibt OpenAIs Anleitung zum Cloud-Browser, dass ChatGPT Work unterstützte öffentliche und angemeldete Websites bedienen kann. Die Funktion ist in unterstützten Regionen für kostenpflichtige ChatGPT-Tarife außer Free und Go verfügbar. Rollout und Workspace-Berechtigungen können die Verfügbarkeit einschränken. Der Cloud-Browser läuft auf einem separaten Rechner in OpenAIs Cloud. Er übernimmt weder Tabs noch gespeicherte Passwörter, Erweiterungen, Verlauf oder Sessions von deinem Laptop. Er kann im Hintergrund weiterarbeiten und pausiert bei einer Anmeldung, fehlender Information oder Bestätigung. Wenn eine verbundene App oder ein Plugin den Job unterstützt, empfiehlt OpenAI diesen strukturierteren Weg. So funktioniert die sichere Anmeldung ChatGPT erreicht eine unterstützte Anmeldeseite und pausiert. Zugangsdaten gehören nicht in den Chat. Ein separates Prüfmodell kontrolliert das Ziel. Laut OpenAI untersucht es Adresse und Anmeldeformular auf Phishing oder Täuschung. Du prüfst Domain und Formular. Vor dem Fortfahren kannst du die echte Website ansehen. Du gibst Nutzername, Passwort und gegebenenfalls 2FA-Code ein. Diese Werte gehen direkt an den entfernten Browser. Sie sind laut OpenAI für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. ChatGPT setzt die Aufgabe in der authentifizierten Session fort. Cookies können die Session bis zu ihrem Ablauf oder bis zur Löschung der Website-Daten erhalten. Folgenreiche Aktionen verlangen weiterhin Bestätigung. Das gilt etwa für finanzielle, rechtliche oder kontobezogene Verpflichtungen. WertWas das Modell siehtWas geschützt werden muss Nutzername und PasswortIm sicheren Formular nicht sichtbarRichtige Domain, Passworthygiene und MFA Authentifizierte SessionKann Seiten des Kontos bedienenKontorechte, Cookie-Laufzeit und Abmeldung Seiteninhalt nach LoginÜber Screenshots und Interaktion lesbarSensible Daten, Prompt Injection und Datenkontrollen Lokaler BrowserWird nicht übernommenDie getrennte Cloud-Session bleibt eigenständig aktiv Warum ein unsichtbares Passwort noch kein sicheres System ergibt Ein gültiges Session-Cookie kann praktisch fast dieselbe Berechtigung wie das Passwort tragen. Wenn das Konto Rechnungen ansehen, Kundendaten exportieren oder Einstellungen ändern darf, kann der angemeldete Cloud-Browser diese Bereiche möglicherweise erreichen. OpenAIs Sicherheitshinweise zum ChatGPT-Agenten warnen ausdrücklich vor Zugriffen auf sensible E-Mails, Dateien und Kontoeinstellungen. Sie beschreiben auch indirekte Prompt Injection: Bösartiger Seitentext versucht, den Agenten zu einer unbeabsichtigten Aktion oder Datenoffenlegung umzulenken. NISTs Analyse zu Agent Hijacking aus 2026 umfasst mehr als 250.000 Angriffsversuche gegen 13 Frontier-Modelle. Für jedes Ziel wurde mindestens ein erfolgreicher Angriff gefunden. Die Studie bewertet nicht diesen konkreten Login. Sie stützt aber eine vorsichtige Annahme: Ein Browser-Agent trifft",
  "articleSection": "AI Agents",
  "author": {
    "@id": "https://wavect.io/team/kevin-riedl/#person",
    "@type": "Person",
    "name": "Kevin Riedl",
    "sameAs": [
      "https://www.wikidata.org/wiki/Q139796365",
      "https://www.linkedin.com/in/wsdt",
      "https://github.com/wsdt"
    ],
    "url": "https://wavect.io/team/kevin-riedl/"
  },
  "citation": [
    {
      "@type": "WebPage",
      "name": "Anleitung zum Cloud-Browser",
      "url": "https://help.openai.com/en/articles/20001280-using-cloud-browser-in-chatgpt"
    },
    {
      "@type": "WebPage",
      "name": "Sicherheitshinweise zum ChatGPT-Agenten",
      "url": "https://help.openai.com/en/articles/11752874"
    },
    {
      "@type": "WebPage",
      "name": "Analyse zu Agent Hijacking aus 2026",
      "url": "https://www.nist.gov/blogs/caisi-research-blog/insights-ai-agent-security-large-scale-red-teaming-competition"
    },
    {
      "@type": "WebPage",
      "name": "Anleitung zur Cloud-Browser-Allowlist",
      "url": "https://help.openai.com/en/articles/11845367-chatgpt-agent-allowlisting/"
    },
    {
      "@type": "WebPage",
      "name": "Standard RFC 9421",
      "url": "https://www.rfc-editor.org/rfc/rfc9421.html"
    }
  ],
  "dateModified": "2026-08-28",
  "datePublished": "2026-08-28",
  "description": "Der Cloud-Browser von ChatGPT Work kann unterstützte Websites nach deiner Anmeldung über ein sicheres Formular bedienen. Laut OpenAI gehen Nutzername, Passwort und Zwei-Faktor-Code direkt an den entfernten Browser, sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Das ist keine passwortlose Authentifizierung und beseitigt das Session-Risiko nicht. Nach dem Login kann ChatGPT Seiten des Kontos lesen und bedienen, während Cookies den Zugriff bis zum Ablauf oder zur Löschung erhalten können. Verwende ein eigenes Konto mit minimalen Rechten, lasse Website-Zugriffe bestätigen, behalte menschliche Freigabe für folgenreiche Aktionen, trenne sensible Apps, prüfe Datenkontrollen und lösche die Session nach dem Pilot. Nutze Apps oder Plugins, wenn sie den Job unterstützen, den Cloud-Browser für unregelmäßige Cross-Site-Aufgaben ohne API und eine strukturierte API-, MCP- oder eigene Integration für bewiesene, wiederholte oder regulierte Prozesse. Website-Betreiber sollten signierten Web-Bot-Auth-Traffic am Edge verifizieren, ohne Authentifizierung, Autorisierung, Rate Limits oder WAF zu schwächen.",
  "headline": "ChatGPT-Login: Das Modell sieht dein Passwort nicht",
  "image": "https://wavect.io/img/blog/headers/header_chatgpt-cloud-browser-secure-login.svg",
  "inLanguage": "de",
  "keywords": "ChatGPT, KI-Agenten, Browser-Automation",
  "mainEntityOfPage": {
    "@id": "https://wavect.io/de/blog/chatgpt-cloud-browser-secure-login/",
    "@type": "WebPage"
  },
  "publisher": {
    "@id": "https://wavect.io/#organization",
    "@type": [
      "Organization",
      "ProfessionalService",
      "LocalBusiness"
    ]
  },
  "url": "https://wavect.io/de/blog/chatgpt-cloud-browser-secure-login/",
  "wordCount": 1514
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BreadcrumbList",
  "itemListElement": [
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/",
      "name": "Startseite",
      "position": 1
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/overview/",
      "name": "Blog-Übersicht",
      "position": 2
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/topics/ai-agents/",
      "name": "AI und Agents",
      "position": 3
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/clusters/agent-engineering/",
      "name": "Agent Engineering",
      "position": 4
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/chatgpt-cloud-browser-secure-login/",
      "name": "ChatGPT meldet sich auf Websites an: Risiken | ",
      "position": 5
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "FAQPage",
  "mainEntity": [
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Ja. Der Cloud-Browser von ChatGPT Work kann in unterstützten Regionen und kostenpflichtigen Tarifen angemeldete Websites bedienen. Erfolg und Verfügbarkeit hängen von Rollout, Workspace-Rechten, Website und Aktion ab."
      },
      "name": "Kann ChatGPT sich jetzt auf Websites anmelden?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Laut OpenAI gehen Eingaben aus dem sicheren Anmeldeformular direkt an den entfernten Browser. Sie sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Kopiere Passwort oder Sicherheitscode nie in den Chat."
      },
      "name": "Kann ChatGPT meinen Nutzernamen oder mein Passwort sehen?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Nein. Die Website nutzt ihren normalen Passwort-, SSO- und Zwei-Faktor-Ablauf. Die neue Grenze hält die Eingabe vom Modell fern und erzeugt danach eine angemeldete Remote-Browser-Session."
      },
      "name": "Ist das passwortlose Authentifizierung?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Nein. Der Cloud-Browser übernimmt weder Tabs, Cookies, gespeicherte Passwörter, Erweiterungen noch lokale Sessions. Du meldest dich separat an."
      },
      "name": "Nutzt ChatGPT bereits angemeldete Konten meines Computers?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Nein. Websites können Automation blockieren, Login oder Transaktion können nicht unterstützt sein und ChatGPT kann eine Aktion einschränken. Manchmal musst du übernehmen."
      },
      "name": "Funktioniert das auf jeder Website?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Nutze den Browser für unregelmäßige Cross-Site-Aufgaben ohne brauchbare Integration. Für wiederholte, hochvolumige oder regulierte Arbeit sind App, Plugin oder eigene API berechenbarer."
      },
      "name": "Cloud-Browser oder API?"
    }
  ]
}
```
