Zum Hauptinhalt springen

Agentische Browser brechen die Same-Origin-Policy

Experte
What you'll learn
  • Die Same-Origin-Policy verstehen — die Grenze, die dich seit 30 Jahren still geschützt hat — und warum ein KI-Agent über ihr sitzt
  • Sehen, welche von 7 agentischen Browsern verwundbar gefunden wurden, und den architektonischen Grund dafür
  • Den Cross-Origin-iFrame-Exfiltrations-Angriff Schritt für Schritt gehen
  • Vendor-Red-Team-Zahlen ehrlich lesen: Mitigationen halbieren den Angriffserfolg, sie eliminieren ihn nicht
  • Eine praktische Risikohaltung anwenden statt eines Pauschalverbots

Am 30. Juni 2026 veröffentlichten Forscher der University of Washington ein Ergebnis, das KI-Browser umrahmt: Vier von sieben getesteten agentischen Browsern erlaubten einer bösartigen Website, an Daten einer anderen Website zu gelangen. Nicht über einen Memory-Safety-Bug. Über den Agenten, der genau wie designt arbeitet.

Die Grenze, an die niemand denkt

Öffne deine Bank in einem Tab und ein zufälliges Forum in einem anderen. Das JavaScript des Forums kann die Seite, Cookies oder Session deiner Bank nicht lesen. Diese Garantie ist die Same-Origin-Policy (SOP) — ein Origin ist das Triple (scheme, host, port). Sie ist der Grund, wie UWs Franziska Roesner es formuliert, warum das Browsen fast jeder Site heute sicher ist.

SOP wird vom Browser durchgesetzt, unterhalb der Seite. Nichts, was eine Seite sagen kann, redet sich daran vorbei.

Füge jetzt einen Agenten hinzu. In den fähigsten Designs verhält sich der Agent wie ein menschlicher Nutzer des Browsers: er sieht die gerenderte Seite, liest das DOM, klickt und tippt. Ein Mensch, der auf einen Bildschirm schaut, ist nicht an SOP gebunden — deine Augen können zwei Tabs lesen. Ein Agent, der gebaut ist, einen zu imitieren, auch nicht.

Hier ist der Satz, der es wert ist, behalten zu werden: die SOP schwächt sich nicht ab — sie hört auf, die Realität zu beschreiben. Der Browser erzwingt sie immer noch korrekt auf der JavaScript-Ebene. Der Agent operiert schlicht über dieser Ebene. So degradiert eine jahrzehntealte architektonische Garantie still zu einer Verhaltensgarantie: „wir hoffen, das Modell fällt nicht auf Prompt Injection herein." Das sind nicht dieselbe Klasse von Versprechen, und nur eines davon hält gegen einen Angreifer, der unbegrenzte Versuche bekommt.

Was getestet wurde und was brach

Kohlbrenner und Roesner testeten sieben Browser Ende Januar–Februar 2026 und präsentierten am 26. April 2026 auf dem Agents-in-the-Wild-Workshop in Rio de Janeiro.

BrowserVoraussetzungen für SOP-Bypass?Notizen
ChatGPT Atlas (Agent Mode)Ja — volle PoC demonstriertEnd-to-End-Cross-Origin-Diebstahl erreicht
Chrome mit GeminiJaVoraussetzungen vorhanden
Claude for ChromeJaExtension-Architektur erlaubt JS-Injection
Perplexity CometJaVoraussetzungen vorhanden
Brave Leo AINeinEngere Agent-Fähigkeiten
Microsoft Edge mit CopilotNeinEngere Agent-Fähigkeiten
Firefox AI Mode (Claude)NeinAm restriktivsten von den sieben

Das Muster ist der Befund, und er ist unbequem: die sichersten Browser waren die, die am wenigsten können. Brave, Edge und Firefox waren nicht wegen besserer Klassifikatoren sicherer — sie geben dem Agenten eine begrenzte, vordefinierte Scheibe der Seite statt der ganzen Browsing-Session. Sicherheit wird hier mit Fähigkeit gekauft, nicht mit Cleverness. Jeder Anbieter, der beides beansprucht, sollte sorgfältig gelesen werden.

Der Angriff, Schritt für Schritt

Guided walkthrough1 of 6
  1. evil.com bettet ein iFrame ein, das auf einen sensitiven Origin zeigt, in den das Opfer eingeloggt ist — eine Bank, ein Webmail, ein internes Dashboard. Gewöhnliches JavaScript auf evil.com kann kein einziges Zeichen im iFrame lesen. Das ist normales, erlaubtes Webverhalten.

Beachte, was fehlt: kein Exploit, keine Malware, kein ungepatchter CVE. Jeder Schritt nutzt ein dokumentiertes, beabsichtigtes Feature. Das ist, was das zu einem Architekturproblem statt einer Bug-Queue macht.

Die Forscher benennen auch drei Geschwister dieses Angriffs, die man beim Namen kennen sollte:

Die vier Cross-Origin-Angriffsklassen
Drücke Enter oder die Leertaste, um die Karte umzudrehen. Nutze die Pfeiltasten links und rechts, um zwischen den Karten zu wechseln.Begriff angezeigt.
1 / 4

Memory Poisoning ist das, was dich am meisten sorgen sollte. Die anderen drei enden, wenn du den Tab schließt. Memory Poisoning macht aus einer einzigen schlechten Seite ein persistentes Implant in deinem Assistenten, und derzeit gibt es kein Äquivalent zu „Cookies löschen", zu dem die meisten Nutzer greifen würden.

Lies die Vendor-Zahlen ehrlich

Anthropic veröffentlichte Red-Team-Ergebnisse für Claude for Chrome — und veröffentlichte anerkennenswert die unschmeichelhaften. Über 123 Testfälle, die 29 Angriffsszenarien abdecken:

  • Autonome-Modus-Angriffserfolg: 23,6 % vor Mitigationen → 11,2 % danach
  • Auf einem Challenge-Set aus vier browser-spezifischen Angriffstypen: 35,7 % → 0 %

Mitigationen umfassen site-level Permissions, Confirmation Prompts für riskante Aktionen, Blockieren ganzer Site-Kategorien (Financial Services, Adult, Pirated Content), Injection-Klassifikatoren auf eingehendem Content und ausgehenden Aktionen sowie spezifische Verteidigungen für versteckte DOM-Felder und URL/Tab-Title-Injection. Anthropic meldet separat eine Konfiguration, die unter 0,08 % gegen die interne Combined-Technique-Suite erreicht.

Sitz mit der mittleren Zahl. 11,2 % ist keine kleine Zahl für ein Sicherheitskontrolle. Ein Türschloss, das für einen von neun Fremden aufgeht, ist kein Schloss. Die ehrliche Lesart ist, dass das Risikoreduzierer auf einer Grenze sind, die nicht mehr existiert, kein Ersatz dafür — genau der Punkt der Forscher: es braucht architektonisches Redesign statt besseres Filtern.

Der Extension-Delivery-Pfad hat seine eigene Geschichte: Forscher meldeten, dass Claude for Chromes Per-Site-Permissions umgangen werden können, indem man direkt in den On-Disk-LevelDB-Store der Extension schreibt, und Folgearbeit („ClaudeBleed") fand Extension-zu-Extension-Pfade, die den Agenten weiterhin dazu drängen können, Gmail zu lesen. In Client-Side-Storage erzwungene Permissions sind advisory gegen alles, was bereits als dein User läuft.

Vendor-Response auf die UW-Offenlegung (60+ Tage Vorlauf) variiert auch: Brave, Google und Microsoft haben mitgemacht; OpenAI und Firefox lehnten die Reports ab und nannten unzureichenden End-to-End-Beweis; Anthropic hatte bis zur Veröffentlichung nicht geantwortet.

Watch out
  • Kohlbrenners Einschätzung ist deutlich: Wenn diese Agenten Zugriff auf einen Browser haben, der deine Credentials hält, behandele sie nicht als bereit. Behandle agentisches Browsen als eine Fähigkeit, die du bewusst gewährst, nicht eine, die du eingeschaltet lässt.

Eine Haltung, die du tatsächlich halten kannst

„Nutze nie einen KI-Browser" ist ein Rat, dem niemand folgt. Nutze stattdessen die Form des Angriffs — er braucht untrusted Seiteninhalt plus eine authentifizierte Session plus einen Exfiltrations-Pfad im selben Agent-Kontext. Brich irgendein Bein.

Guided walkthrough1 of 6
  1. Fahre den Agenten in einem Browser-Profil, das in nichts Wertvolles eingeloggt ist. Sessions sind das Asset; ein Agent ohne zu stehlende Cookies ist ein weit weniger interessanter Confused Deputy. Das ist der Zug mit der höchsten Hebelwirkung auf der Liste.

Für das eng verwandte Risiko auf der Coding-Seite siehe Wenn Coding-Agenten waffengefähig werden, die Mechanik in Prompt Injection und die Fähigkeits-Trade-offs in Computer-Use-Agenten.

Quiz

Prüfe dich selbst

0/5
  1. Warum umgeht ein agentischer Browser die Same-Origin-Policy?
  2. Was fand die UW-Studie über die Beziehung zwischen Agent-Fähigkeit und Sicherheit?
  3. Anthropics Red-Teaming reduzierte den Autonomen-Modus-Angriffserfolg von 23,6 % auf 11,2 %. Was ist die richtige Lesart?
  4. Welcher Angriff überlebt, nachdem die bösartige Seite geschlossen ist?
  5. Was ist die Nutzer-seitige Mitigation mit der höchsten Hebelwirkung?

Quellen & weiterführend