ChatGPT kann sich jetzt auf Websites anmelden, ohne dass das Modell dein Passwort sieht
ChatGPT Work kann Aufgaben nach deiner Anmeldung in unterstützten Websites fortsetzen, ohne Nutzername oder Passwort dem Modell offenzulegen. Das ist keine passwortlose Authentifizierung. Du gibst Zugangsdaten und einen möglichen Zwei-Faktor-Code weiterhin ein, aber in ein sicheres Formular, das die Werte direkt an ChatGPTs entfernten Browser sendet.
Diese Trennung schließt einen offensichtlichen Leckpfad. Die angemeldete Browser-Session wird dadurch nicht harmlos. Nach der Anmeldung kann ChatGPT Seiten lesen, Formulare ausfüllen und mit den Rechten dieses Kontos handeln. Für Unternehmen lautet die eigentliche Frage deshalb: Was kann diese Session erreichen, ändern und offenlegen?
Du willst einen angemeldeten Browser-Workflow testen, ohne ein Admin-Konto zu übergeben?
Sicheren Pilot planenWas hat sich im Cloud-Browser von ChatGPT geändert?
Seit dem 28. August 2026 beschreibt OpenAIs Anleitung zum Cloud-Browser, dass ChatGPT Work unterstützte öffentliche und angemeldete Websites bedienen kann. Die Funktion ist in unterstützten Regionen für kostenpflichtige ChatGPT-Tarife außer Free und Go verfügbar. Rollout und Workspace-Berechtigungen können die Verfügbarkeit einschränken.
Der Cloud-Browser läuft auf einem separaten Rechner in OpenAIs Cloud. Er übernimmt weder Tabs noch gespeicherte Passwörter, Erweiterungen, Verlauf oder Sessions von deinem Laptop. Er kann im Hintergrund weiterarbeiten und pausiert bei einer Anmeldung, fehlender Information oder Bestätigung. Wenn eine verbundene App oder ein Plugin den Job unterstützt, empfiehlt OpenAI diesen strukturierteren Weg.
So funktioniert die sichere Anmeldung
- ChatGPT erreicht eine unterstützte Anmeldeseite und pausiert. Zugangsdaten gehören nicht in den Chat.
- Ein separates Prüfmodell kontrolliert das Ziel. Laut OpenAI untersucht es Adresse und Anmeldeformular auf Phishing oder Täuschung.
- Du prüfst Domain und Formular. Vor dem Fortfahren kannst du die echte Website ansehen.
- Du gibst Nutzername, Passwort und gegebenenfalls 2FA-Code ein. Diese Werte gehen direkt an den entfernten Browser. Sie sind laut OpenAI für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert.
- ChatGPT setzt die Aufgabe in der authentifizierten Session fort. Cookies können die Session bis zu ihrem Ablauf oder bis zur Löschung der Website-Daten erhalten.
- Folgenreiche Aktionen verlangen weiterhin Bestätigung. Das gilt etwa für finanzielle, rechtliche oder kontobezogene Verpflichtungen.
| Wert | Was das Modell sieht | Was geschützt werden muss |
|---|---|---|
| Nutzername und Passwort | Im sicheren Formular nicht sichtbar | Richtige Domain, Passworthygiene und MFA |
| Authentifizierte Session | Kann Seiten des Kontos bedienen | Kontorechte, Cookie-Laufzeit und Abmeldung |
| Seiteninhalt nach Login | Über Screenshots und Interaktion lesbar | Sensible Daten, Prompt Injection und Datenkontrollen |
| Lokaler Browser | Wird nicht übernommen | Die getrennte Cloud-Session bleibt eigenständig aktiv |
Warum ein unsichtbares Passwort noch kein sicheres System ergibt
Ein gültiges Session-Cookie kann praktisch fast dieselbe Berechtigung wie das Passwort tragen. Wenn das Konto Rechnungen ansehen, Kundendaten exportieren oder Einstellungen ändern darf, kann der angemeldete Cloud-Browser diese Bereiche möglicherweise erreichen.
OpenAIs Sicherheitshinweise zum ChatGPT-Agenten warnen ausdrücklich vor Zugriffen auf sensible E-Mails, Dateien und Kontoeinstellungen. Sie beschreiben auch indirekte Prompt Injection: Bösartiger Seitentext versucht, den Agenten zu einer unbeabsichtigten Aktion oder Datenoffenlegung umzulenken.
NISTs Analyse zu Agent Hijacking aus 2026 umfasst mehr als 250.000 Angriffsversuche gegen 13 Frontier-Modelle. Für jedes Ziel wurde mindestens ein erfolgreicher Angriff gefunden. Die Studie bewertet nicht diesen konkreten Login. Sie stützt aber eine vorsichtige Annahme: Ein Browser-Agent trifft irgendwann auf Inhalte, die ihn manipulieren sollen.
Die Sicherheitsgrenze ist deshalb das Konto und der Workflow, nicht nur das Passwort. Unsere Sicherheitscheckliste für KI-Agenten zeigt das Grundprinzip: Trenne nicht vertrauenswürdige Eingabe, wertvolle Daten und ausgehende Aktionen.
Cloud-Browser, App oder eigene Integration?
| Option | Passender Einsatz | Trade-off |
|---|---|---|
| Verbundene App oder Plugin | Unterstütztes System mit definiertem Vertrag | Auf freigegebene Operationen begrenzt |
| ChatGPT Cloud-Browser | Unregelmäßige Arbeit über mehrere Websites ohne API | UI-Änderungen, Blockierungen, Prompt Injection und Review-Zeit |
| Eigene API-, MCP- oder Workflow-Integration | Wiederholte, hochvolumige oder regulierte Prozesse | Engineering-Aufwand, aber klare Autorisierung und Audit |
Der Cloud-Browser passt zu seltenen Aufgaben über mehrere Portale, etwa Angebotseinholung oder der Abgleich einiger Rechnungen. Für häufiges Publizieren, Bezahlen oder Kontoverwaltung ist er kein guter Standard. Unser Guide über Produkte, die KI-Agenten wirklich benutzen können, erklärt die strukturierte Alternative mit Scopes, Idempotenz und maschinenlesbaren Fehlern.
10 Kontrollen vor der ersten angemeldeten Aufgabe
- Eigenes Konto: Beginne nicht mit Owner-, Admin-, Finanz- oder Produktionsrechten.
- Least Privilege: Begrenze Datensätze und Aktionen an der Quelle.
- „Immer fragen“: Erweitere Website-Freigaben erst bei stabiler Domain-Liste.
- MFA: Stoppe bei jeder unerwarteten Authentifizierungsanfrage.
- Verbote: Benenne Zahlungen, Nachrichten, Löschungen und Vertragsänderungen, die nur vorbereitet werden dürfen.
- Menschliche Freigabe: Prüfe Ziel, Werte und Endzustand folgenreicher Aktionen.
- App-Trennung: Aktiviere nur die für diesen Job nötigen Verbindungen.
- Datenkontrollen: Kläre Screenshots, Verlauf, Aufbewahrung und Training vor sensiblen Daten.
- Session löschen: Entferne Browserdaten nach dem Pilot.
- Ergebnisse messen: Erfasse akzeptierte Resultate, Review-Minuten, Retries, Blockierungen und Incidents.
Was Website-Betreiber ändern sollten
OpenAIs Anleitung zur Cloud-Browser-Allowlist beschreibt Web Bot Auth und HTTP Message Signatures mit einem Signature-Agent-Wert für https://chatgpt.com. Der zugrunde liegende Standard RFC 9421 schützt Integrität und Authentizität ausgewählter HTTP-Komponenten. Er ersetzt weder TLS noch Nutzer-Authentifizierung oder Autorisierung.
„Signierten Agenten zulassen“ und „angemeldetem Nutzer alles erlauben“ bleiben getrennte Entscheidungen. Prüfe die Signatur am Edge, behalte normale Kontorechte und Rate Limits bei und teste Login, OAuth-Weiterleitungen, Captcha-Fallbacks und Bestätigungsseiten. Erlaube nie nur nach User-Agent-String und schalte die WAF nicht für breite IP-Bereiche ab.
Maschinenverständliche Labels, stabile Button-Namen, konkrete Validierungsfehler und ein klarer Review-Schritt helfen ebenfalls. Unser Guide zu agentenlesbaren Websites behandelt die Publishing-Seite. Login-Support repariert keine unklare Oberfläche oder schwache Autorisierung.
Ein kommerzieller Pilot mit Stoppkriterium
Wähle einen reversiblen Workflow mit manueller Baseline. Teste 30 repräsentative Fälle und erfasse Erfolg, akzeptiertes Ergebnis, Eingriffszeit, Blockierungsquote, Retries und unerwartete Datenzugriffe. Stoppe, wenn der Agent genehmigte Domains verlässt, Zugangsdaten im Chat verlangt, verbotene Aktionen versucht oder kein prüfbares Ergebnis liefert. Skaliere nur, wenn akzeptierte Kosten und Risiko die Alternative schlagen.
Häufig gestellte Fragen
Kann ChatGPT sich jetzt auf Websites anmelden?
Kann ChatGPT meinen Nutzernamen oder mein Passwort sehen?
Ist das passwortlose Authentifizierung?
Nutzt ChatGPT bereits angemeldete Konten meines Computers?
Funktioniert das auf jeder Website?
Cloud-Browser oder API?
Fazit
ChatGPTs sicherer Anmeldeablauf beendet eine gefährliche Gewohnheit: Zugangsdaten dort einzugeben, wo das Modell sie lesen kann. Das ist eine wichtige Verbesserung, aber noch kein vollständiges Sicherheitsmodell.
Behandle den Cloud-Browser wie eine vorübergehend delegierte Session. Gib ihm ein eigenes Konto mit wenig Rechten, eine kurze Domain-Liste, menschliche Freigabe für Folgen und eine messbare Aufgabe. Wenn der Workflow stabil Wert liefert, verschiebe ihn in eine strukturierte Integration mit expliziter Autorisierung und Audit.
