Blog
Agenten im Legacy-UI: Freigaben vor Automatisierung
Browser-Agenten machen aus alten Fachanwendungen wieder automatisierbare Prozesse, obwohl keine API vorhanden ist. AWS zeigt dafür mit dem Bedrock AgentCore Browser Tool einen Ansatz mit isolierten Browser-Sitzungen, Playwright über CDP sowie Sitzungsaufzeichnungen. Für DACH-Unternehmen ist die entscheidende Frage jedoch nicht, ob ein Agent klicken kann. Sie lautet: Welche Änderung darf er unter welchen Bedingungen verbindlich ausführen?
Browserzugriff erweitert die Angriffsfläche
Ein Agent, der Policen ändert, Stammdaten erfasst oder Buchungen vorbereitet, arbeitet auf denselben Oberflächen wie Mitarbeitende. Damit bekommt er Zugang zu mehr als einem einzelnen Tool-Aufruf: zu mehrstufigen Abläufen, Sitzungszustand und geschäftskritischen Daten. AWS beschreibt dafür getrennte Sitzungen, IAM-Steuerung und Audit-Trails als Architekturbausteine.
Das reduziert technische Risiken, ersetzt aber kein fachliches Kontrollmodell. OWASP weist darauf hin, dass externe Inhalte oder Eingaben das Verhalten eines Sprachmodells unbeabsichtigt beeinflussen können. Sobald ein Agent Webseiten, Dokumente oder freie Texte verarbeitet und anschließend Aktionen ausführt, darf seine Interpretation nicht allein über die Berechtigung entscheiden.
Freigabe ist ein Prozessschritt, kein Prompt
Für produktive Browser-Agenten sollten Unternehmen drei Ebenen trennen:
- Lesen und Vorschlagen: Der Agent darf Daten erfassen, Fälle vorbereiten und eine Änderung begründen.
- Vorbereiten: Er füllt Formulare aus, speichert aber noch nicht verbindlich.
- Ausführen: Eine transaktionswirksame Aktion braucht eine explizite Freigabe oder eine eng definierte, regelbasierte Ausnahme.
Diese Trennung gehört in Rollen, Workflows und technische Berechtigungen. Ein System-Prompt kann sie unterstützen, ist aber keine belastbare Zugriffskontrolle. OWASP empfiehlt für privilegierte Aktionen Least Privilege und menschliche Freigaben; genau das sollte auch für Browser-Schritte mit finanzieller, rechtlicher oder personenbezogener Wirkung gelten.
Was jetzt praktisch zu tun ist
Starten Sie nicht mit dem komplexesten Legacy-Prozess. Wählen Sie einen Fall mit klarer Eingabe, nachvollziehbarer Zielaktion und vorhandener Fachfreigabe. Protokollieren Sie Identität, Ausgangsdaten, vorgeschlagene Änderung, Bestätigung und Ergebnis. Definieren Sie außerdem Abbruchregeln: unerwartete Seite, neue Datenklasse, fehlende Berechtigung oder abweichende Validierung bedeuten Übergabe an einen Menschen.
Der Nutzen liegt nicht darin, RPA durch einen autonomeren Bot zu ersetzen. Er liegt darin, manuelle Brüche in Legacy-Prozessen gezielt zu schließen, ohne Verantwortlichkeit und Nachweisbarkeit zu verlieren. Wer diese Grenzen vor dem Pilot setzt, kann Automatisierung skalieren und zugleich Audit, Datenschutz und Fachverantwortung beherrschbar halten.