Kurzfassung: Anthropic hat seiner Desktop-Anwendung Claude Cowork einen eingebauten Browser gegeben. Diese Woche für die Tarife Pro, Max und Team, für Enterprise-Kunden war er schon vorher da, unter macOS, Windows und Linux. Der Agent surft selbst, klickt und füllt Formulare aus. Auf Tabs, Lesezeichen und Passwörter des eigenen Browsers greift er nicht zu, Banking, E-Mail und Anmeldedienste sind ohne ausdrückliche Freigabe ausgenommen. Und Anthropic empfiehlt, ihn zunächst nur auf vertrauenswürdigen Seiten einzusetzen. Genau dieser Satz ist der interessanteste an der ganzen Ankündigung.
Ein Werkzeug, das Sie vor der Benutzung selbst absichern sollen, ist kein fertiges Produkt. Es ist ein Feldversuch mit Ihnen als Prüfstelle.
Was es tatsächlich ist
Die Schlagzeilen sagen, Claude bekomme einen eigenen Browser. Das stimmt so nicht, und der Unterschied ist wichtig.
Es ist kein Browser, den Sie statt Chrome oder Firefox benutzen. Es ist auch keine Erweiterung, die sich in Ihren vorhandenen Browser setzt. Es ist ein Browser, der in der Anwendung Claude Cowork steckt und den nicht Sie bedienen, sondern das Modell. Es ruft Seiten auf, liest sie aus, klickt weiter, füllt Felder aus und arbeitet mehrstufige Aufgaben ab.
Sie sehen dabei zu. Das ist der ganze Punkt der Sache, und es ist auch ihr ganzes Problem.
Was daran neu ist
Neu ist nicht die Technik. Dass Modelle Webseiten bedienen können, ist seit über einem Jahr vorführbar, und andere Anbieter haben vergleichbare Funktionen.
Neu ist die Selbstverständlichkeit, mit der das jetzt in einer Anwendung liegt, die Menschen für ihre Arbeit benutzen. Ein Agent, der im Browser arbeitet, arbeitet in dem Zustand, in dem Sie im Netz unterwegs sind: angemeldet. Angemeldet heißt bei den meisten Menschen im Kundensystem, im Ticketsystem, im Projektwerkzeug, in der Personalverwaltung. Was Sie dort sehen, sieht er auch, sobald Sie ihn hineinlassen.
Über den Angriffsweg dahinter habe ich hier schon geschrieben: Ein manipulierter Link installiert einen KI-Agenten im Firmennetz. Damals ging es darum, wie ein Agent ins Netz kommt. Diesmal wird er eingeladen.
Was Anthropic dagegen gebaut hat
Fair ist fair, und deshalb steht das hier vollständig.
Der eingebaute Browser hat keinen Zugriff auf die Tabs, die Lesezeichen und die gespeicherten Passwörter Ihres normalen Browsers. Bestimmte Seiten sind grundsätzlich ausgenommen, namentlich Onlinebanking, E-Mail-Dienste und Anmeldedienste, solange Sie sie nicht ausdrücklich freigeben. Und Claudes Handlungen werden mit der ursprünglichen Anfrage abgeglichen, damit auffällt, wenn der Agent plötzlich etwas ganz anderes tut als das, worum Sie ihn gebeten haben.
Das ist mehr, als andere Anbieter mitliefern. Es ist trotzdem kein Schutz, sondern eine Schadensbegrenzung.
Denn das zugrunde liegende Problem ist ungelöst, und zwar bei allen Anbietern gleichermaßen. Ein Modell, das Webseiteninhalte liest, kann nicht zuverlässig unterscheiden, was Information ist und was Anweisung. Eine Seite kann Text enthalten, den Sie nicht sehen und der Agent doch verarbeitet. Dagegen helfen Klassifizierer und Abgleiche, aber sie helfen nicht sicher, sonst wäre die Empfehlung nicht nötig, das Ding erst einmal nur auf vertrauenswürdigen Seiten laufen zu lassen.
Der Satz, an dem es hängt
Halten wir fest, was diese Empfehlung praktisch bedeutet.
Der Anbieter liefert ein Werkzeug, dessen Zweck darin besteht, selbstständig im offenen Netz zu arbeiten. Zugleich rät er, es zunächst nur dort einzusetzen, wo man den Inhalten vertrauen kann. Im offenen Netz weiß niemand vorher, welche Seite manipuliert ist. Wüsste man es, bräuchte man den Hinweis nicht.
Damit wandert die Verantwortung für ein technisch ungelöstes Problem zu demjenigen, der das Werkzeug benutzt. Das ist branchenüblich, und es ist der Grund, warum ich bei diesen Ankündigungen nie beim Funktionsumfang stehen bleibe. Die Frage ist nicht, was das Werkzeug kann. Die Frage ist, wer die Rechnung bezahlt, wenn es etwas Falsches tut.
Ich benutze Claude jeden Tag für meine Arbeit. Das ändert an dieser Bewertung nichts. Anthropic ist ein Unternehmen mit eigenen Interessen, kein Wohltäter mit besseren Absichten als die anderen. Wer ein Werkzeug schätzt, darf beim Anbieter trotzdem nicht in den Ehrfurchtston verfallen.
Bevor Sie das im Betrieb einschalten
Für Verantwortliche in Organisationen sind es vier Fragen, und keine davon ist technisch schwierig.
Welche Sitzungen soll der Agent überhaupt sehen? Nicht welche er sehen darf, sondern welche er für die Aufgabe braucht. Eine Recherche im offenen Netz braucht keinen Zugang zum Kundensystem.
Wer entscheidet das, und wo ist es eingestellt? In den geschäftlichen Tarifen lässt sich die Funktion zentral steuern. Wenn niemand benannt ist, entscheidet es jede und jeder für sich, und dann gibt es keine Regelung, sondern nur Gewohnheiten.
Was passiert bei einer Fehlhandlung? Ein Agent, der ein Formular abschickt oder einen Datensatz ändert, hinterlässt eine Wirkung in einem fremden System. Klären Sie vorher, wie so etwas auffällt und wer es zurückdreht.
Was steht im Vertrag zur Datenverarbeitung? Wo die Inhalte verarbeitet werden, wie lange sie gespeichert bleiben und ob sie in die Modellentwicklung einfließen, ist nichts, was man aus einer Produktankündigung ableiten sollte. Das gehört in die Auftragsverarbeitung, und wer das einführt, sollte es dort nachgelesen haben, bevor die erste Sitzung übergeben wird.
Der Rest ist die alte Regel, die für jedes dieser Systeme gilt und die ich in KI-Agenten sind keine Zauberwesen ausführlicher beschrieben habe: Rechte, die nicht vergeben sind, können nicht missbraucht werden. Das ist unspektakulär und wirkt sofort, ganz ohne Vertrauen in die Absichten eines Anbieters.