Zurück
Kevin Riedl

10 min Lesezeit · 28. Aug. 2026
Zuletzt geprüft

Weiter
Entsteht auf deinem Gerät, ohne Instagram-Verbindung. Den Beitragslink kopieren wir für deinen Link-Sticker.

ChatGPT kann sich jetzt auf Websites anmelden, ohne dass das Modell dein Passwort sieht

ChatGPT Work kann Aufgaben nach deiner Anmeldung in unterstützten Websites fortsetzen, ohne Nutzername oder Passwort dem Modell offenzulegen. Das ist keine passwortlose Authentifizierung. Du gibst Zugangsdaten und einen möglichen Zwei-Faktor-Code weiterhin ein, aber in ein sicheres Formular, das die Werte direkt an ChatGPTs entfernten Browser sendet.

Diese Trennung schließt einen offensichtlichen Leckpfad. Die angemeldete Browser-Session wird dadurch nicht harmlos. Nach der Anmeldung kann ChatGPT Seiten lesen, Formulare ausfüllen und mit den Rechten dieses Kontos handeln. Für Unternehmen lautet die eigentliche Frage deshalb: Was kann diese Session erreichen, ändern und offenlegen?

Du willst einen angemeldeten Browser-Workflow testen, ohne ein Admin-Konto zu übergeben?

 Sicheren Pilot planen

Was hat sich im Cloud-Browser von ChatGPT geändert?

Seit dem 28. August 2026 beschreibt OpenAIs Anleitung zum Cloud-Browser, dass ChatGPT Work unterstützte öffentliche und angemeldete Websites bedienen kann. Die Funktion ist in unterstützten Regionen für kostenpflichtige ChatGPT-Tarife außer Free und Go verfügbar. Rollout und Workspace-Berechtigungen können die Verfügbarkeit einschränken.

Der Cloud-Browser läuft auf einem separaten Rechner in OpenAIs Cloud. Er übernimmt weder Tabs noch gespeicherte Passwörter, Erweiterungen, Verlauf oder Sessions von deinem Laptop. Er kann im Hintergrund weiterarbeiten und pausiert bei einer Anmeldung, fehlender Information oder Bestätigung. Wenn eine verbundene App oder ein Plugin den Job unterstützt, empfiehlt OpenAI diesen strukturierteren Weg.

So funktioniert die sichere Anmeldung

  1. ChatGPT erreicht eine unterstützte Anmeldeseite und pausiert. Zugangsdaten gehören nicht in den Chat.
  2. Ein separates Prüfmodell kontrolliert das Ziel. Laut OpenAI untersucht es Adresse und Anmeldeformular auf Phishing oder Täuschung.
  3. Du prüfst Domain und Formular. Vor dem Fortfahren kannst du die echte Website ansehen.
  4. Du gibst Nutzername, Passwort und gegebenenfalls 2FA-Code ein. Diese Werte gehen direkt an den entfernten Browser. Sie sind laut OpenAI für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert.
  5. ChatGPT setzt die Aufgabe in der authentifizierten Session fort. Cookies können die Session bis zu ihrem Ablauf oder bis zur Löschung der Website-Daten erhalten.
  6. Folgenreiche Aktionen verlangen weiterhin Bestätigung. Das gilt etwa für finanzielle, rechtliche oder kontobezogene Verpflichtungen.
WertWas das Modell siehtWas geschützt werden muss
Nutzername und PasswortIm sicheren Formular nicht sichtbarRichtige Domain, Passworthygiene und MFA
Authentifizierte SessionKann Seiten des Kontos bedienenKontorechte, Cookie-Laufzeit und Abmeldung
Seiteninhalt nach LoginÜber Screenshots und Interaktion lesbarSensible Daten, Prompt Injection und Datenkontrollen
Lokaler BrowserWird nicht übernommenDie getrennte Cloud-Session bleibt eigenständig aktiv

Warum ein unsichtbares Passwort noch kein sicheres System ergibt

Ein gültiges Session-Cookie kann praktisch fast dieselbe Berechtigung wie das Passwort tragen. Wenn das Konto Rechnungen ansehen, Kundendaten exportieren oder Einstellungen ändern darf, kann der angemeldete Cloud-Browser diese Bereiche möglicherweise erreichen.

OpenAIs Sicherheitshinweise zum ChatGPT-Agenten warnen ausdrücklich vor Zugriffen auf sensible E-Mails, Dateien und Kontoeinstellungen. Sie beschreiben auch indirekte Prompt Injection: Bösartiger Seitentext versucht, den Agenten zu einer unbeabsichtigten Aktion oder Datenoffenlegung umzulenken.

NISTs Analyse zu Agent Hijacking aus 2026 umfasst mehr als 250.000 Angriffsversuche gegen 13 Frontier-Modelle. Für jedes Ziel wurde mindestens ein erfolgreicher Angriff gefunden. Die Studie bewertet nicht diesen konkreten Login. Sie stützt aber eine vorsichtige Annahme: Ein Browser-Agent trifft irgendwann auf Inhalte, die ihn manipulieren sollen.

Die Sicherheitsgrenze ist deshalb das Konto und der Workflow, nicht nur das Passwort. Unsere Sicherheitscheckliste für KI-Agenten zeigt das Grundprinzip: Trenne nicht vertrauenswürdige Eingabe, wertvolle Daten und ausgehende Aktionen.

Cloud-Browser, App oder eigene Integration?

OptionPassender EinsatzTrade-off
Verbundene App oder PluginUnterstütztes System mit definiertem VertragAuf freigegebene Operationen begrenzt
ChatGPT Cloud-BrowserUnregelmäßige Arbeit über mehrere Websites ohne APIUI-Änderungen, Blockierungen, Prompt Injection und Review-Zeit
Eigene API-, MCP- oder Workflow-IntegrationWiederholte, hochvolumige oder regulierte ProzesseEngineering-Aufwand, aber klare Autorisierung und Audit

Der Cloud-Browser passt zu seltenen Aufgaben über mehrere Portale, etwa Angebotseinholung oder der Abgleich einiger Rechnungen. Für häufiges Publizieren, Bezahlen oder Kontoverwaltung ist er kein guter Standard. Unser Guide über Produkte, die KI-Agenten wirklich benutzen können, erklärt die strukturierte Alternative mit Scopes, Idempotenz und maschinenlesbaren Fehlern.

10 Kontrollen vor der ersten angemeldeten Aufgabe

  1. Eigenes Konto: Beginne nicht mit Owner-, Admin-, Finanz- oder Produktionsrechten.
  2. Least Privilege: Begrenze Datensätze und Aktionen an der Quelle.
  3. „Immer fragen“: Erweitere Website-Freigaben erst bei stabiler Domain-Liste.
  4. MFA: Stoppe bei jeder unerwarteten Authentifizierungsanfrage.
  5. Verbote: Benenne Zahlungen, Nachrichten, Löschungen und Vertragsänderungen, die nur vorbereitet werden dürfen.
  6. Menschliche Freigabe: Prüfe Ziel, Werte und Endzustand folgenreicher Aktionen.
  7. App-Trennung: Aktiviere nur die für diesen Job nötigen Verbindungen.
  8. Datenkontrollen: Kläre Screenshots, Verlauf, Aufbewahrung und Training vor sensiblen Daten.
  9. Session löschen: Entferne Browserdaten nach dem Pilot.
  10. Ergebnisse messen: Erfasse akzeptierte Resultate, Review-Minuten, Retries, Blockierungen und Incidents.

Was Website-Betreiber ändern sollten

OpenAIs Anleitung zur Cloud-Browser-Allowlist beschreibt Web Bot Auth und HTTP Message Signatures mit einem Signature-Agent-Wert für https://chatgpt.com. Der zugrunde liegende Standard RFC 9421 schützt Integrität und Authentizität ausgewählter HTTP-Komponenten. Er ersetzt weder TLS noch Nutzer-Authentifizierung oder Autorisierung.

„Signierten Agenten zulassen“ und „angemeldetem Nutzer alles erlauben“ bleiben getrennte Entscheidungen. Prüfe die Signatur am Edge, behalte normale Kontorechte und Rate Limits bei und teste Login, OAuth-Weiterleitungen, Captcha-Fallbacks und Bestätigungsseiten. Erlaube nie nur nach User-Agent-String und schalte die WAF nicht für breite IP-Bereiche ab.

Maschinenverständliche Labels, stabile Button-Namen, konkrete Validierungsfehler und ein klarer Review-Schritt helfen ebenfalls. Unser Guide zu agentenlesbaren Websites behandelt die Publishing-Seite. Login-Support repariert keine unklare Oberfläche oder schwache Autorisierung.

Ein kommerzieller Pilot mit Stoppkriterium

Wähle einen reversiblen Workflow mit manueller Baseline. Teste 30 repräsentative Fälle und erfasse Erfolg, akzeptiertes Ergebnis, Eingriffszeit, Blockierungsquote, Retries und unerwartete Datenzugriffe. Stoppe, wenn der Agent genehmigte Domains verlässt, Zugangsdaten im Chat verlangt, verbotene Aktionen versucht oder kein prüfbares Ergebnis liefert. Skaliere nur, wenn akzeptierte Kosten und Risiko die Alternative schlagen.

Häufig gestellte Fragen

Kann ChatGPT sich jetzt auf Websites anmelden?
Ja. Der Cloud-Browser von ChatGPT Work kann in unterstützten Regionen und kostenpflichtigen Tarifen angemeldete Websites bedienen. Erfolg und Verfügbarkeit hängen von Rollout, Workspace-Rechten, Website und Aktion ab.
Kann ChatGPT meinen Nutzernamen oder mein Passwort sehen?
Laut OpenAI gehen Eingaben aus dem sicheren Anmeldeformular direkt an den entfernten Browser. Sie sind für das Modell nicht sichtbar und werden nicht als Anmeldedaten gespeichert. Kopiere Passwort oder Sicherheitscode nie in den Chat.
Ist das passwortlose Authentifizierung?
Nein. Die Website nutzt ihren normalen Passwort-, SSO- und Zwei-Faktor-Ablauf. Die neue Grenze hält die Eingabe vom Modell fern und erzeugt danach eine angemeldete Remote-Browser-Session.
Nutzt ChatGPT bereits angemeldete Konten meines Computers?
Nein. Der Cloud-Browser übernimmt weder Tabs, Cookies, gespeicherte Passwörter, Erweiterungen noch lokale Sessions. Du meldest dich separat an.
Funktioniert das auf jeder Website?
Nein. Websites können Automation blockieren, Login oder Transaktion können nicht unterstützt sein und ChatGPT kann eine Aktion einschränken. Manchmal musst du übernehmen.
Cloud-Browser oder API?
Nutze den Browser für unregelmäßige Cross-Site-Aufgaben ohne brauchbare Integration. Für wiederholte, hochvolumige oder regulierte Arbeit sind App, Plugin oder eigene API berechenbarer.

Fazit

ChatGPTs sicherer Anmeldeablauf beendet eine gefährliche Gewohnheit: Zugangsdaten dort einzugeben, wo das Modell sie lesen kann. Das ist eine wichtige Verbesserung, aber noch kein vollständiges Sicherheitsmodell.

Behandle den Cloud-Browser wie eine vorübergehend delegierte Session. Gib ihm ein eigenes Konto mit wenig Rechten, eine kurze Domain-Liste, menschliche Freigabe für Folgen und eine messbare Aufgabe. Wenn der Workflow stabil Wert liefert, verschiebe ihn in eine strukturierte Integration mit expliziter Autorisierung und Audit.

Produkt bauen, nicht nur Backlog

Wenn dieser Artikel auf eine echte Produktentscheidung einzahlt, hilft Wavect dir beim Scoping, Bauen, Härten oder Führen der Softwarearbeit mit Senior-Founder-Urteil.

Sinnvolle Service-Wege:

Postfach, ohne Lärm

Folge der Arbeit, die für dich zählt

Du bekommst eine kurze E-Mail, wenn wir etwas Neues veröffentlichen. Folge dem ganzen Blog oder nur den Themen, die dich interessieren.

Was möchtest du erhalten?
Themen auswählen

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.

Zurück
Kevin Riedl

10 min Lesezeit · 28. Aug. 2026
Zuletzt geprüft

Weiter

Neue Beiträge per E-Mail

Eine kurze E-Mail, wenn wir etwas veröffentlichen. Kostenlos, ohne Tracking.

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.