Seit Mozilla am Mittwoch Mistral in den Firefox-Assistenten geholt hat, bietet jeder große Browser irgendeine Form von KI-Unterstützung an. Für die meisten Unternehmen ist das eine Nachricht aus der Kategorie „interessant, betrifft uns nicht“. Das ist ein Irrtum, und er hat eine sehr konkrete technische Ursache.
Der Unterschied, der alles ändert
Ein klassischer Crawler kommt von außen. Er hat eine eigene IP-Adresse, einen eigenen User-Agent-String, kein Sitzungscookie und keine Anmeldung. Ihn zu erkennen, zu drosseln oder auszusperren ist gelöste Arbeit — dafür gibt es seit zwanzig Jahren Werkzeuge.
Ein Agent, der im Browser des Nutzers läuft, ist etwas anderes. Er kommt mit dem gültigen Sitzungscookie, aus der echten Nutzer-IP, über denselben TLS-Stack und mit exakt den Rechten, die der angemeldete Nutzer hat. Er sieht Ihre Preisliste hinter dem Login, Ihre Kundendaten, Ihre internen Dashboards. Brave hat das in seiner Untersuchung zu Perplexitys Comet so formuliert: „The AI operates with the user's full privileges across authenticated sessions, providing potential access to banking accounts, corporate systems, private emails, cloud storage, and other services.“
Der entscheidende Satz daran ist full privileges. Es gibt keine eigene Berechtigungsschicht für den Agenten. Was der Nutzer darf, darf der Agent.
Was 2026 tatsächlich am Markt ist
Die Lage hat sich in den vergangenen zwölf Monaten mehrfach gedreht, und zwei prominente Produkte gibt es schlicht nicht mehr. Microsoft hat den Copilot Mode in Edge am 13. Mai 2026 eingestellt und die Funktionen in den Browser selbst verlegt; die agentischen Teile laufen als „Browse with Copilot“ weiter, in den USA und nur für Microsoft-365-Premium-Abonnenten. OpenAI hat seinen eigenen Browser ChatGPT Atlas am 9. August 2026 abgeschaltet, 292 Tage nach dem Start, und die Browsing-Fähigkeiten in die ChatGPT-Desktop-App und eine Chrome-Erweiterung verschoben.
Aktiv sind: Perplexity Comet, seit Juli 2025 verfügbar, seit Oktober 2025 kostenlos, inzwischen auf Windows, macOS, Android und iOS. Gemini in Chrome, das Google seit Mitte 2026 schrittweise ausrollt. Opera Neon, seit Dezember 2025 ohne Warteliste, für 19,90 Dollar im Monat. Brave, wo KI-Browsing hinter einem Opt-in-Flag im frühen Test steht. Und Firefox Smart Window, Beta, bisher USA und Kanada, seit dieser Woche Frankreich, Deutschland „noch dieses Jahr“.
Belastbare Nutzerzahlen gibt es für keines dieser Produkte. StatCounter führt sie nicht als eigene Kategorien; die kursierenden Zahlen für Comet schwanken für denselben Zeitraum zwischen drei und achtzehn Millionen monatlich aktiven Nutzern, jeweils vage „laut Similarweb“ zugeschrieben, ohne auffindbaren Originalbericht. Wer mit solchen Zahlen plant, plant mit Nichts.
Erkennen kann man ihn nicht — jedenfalls nicht zuverlässig
Die naheliegende Frage lautet: Kann ich einen Agenten in meinen Logs überhaupt sehen? Die ehrliche Antwort für 2026 ist: nicht verlässlich.
Es gibt eine ernsthafte Standardisierungsbemühung. Web Bot Auth signiert Anfragen kryptografisch; der zugehörige Entwurf liegt als aktives Dokument einer IETF-Arbeitsgruppe vor, unter dem Titel „HTTP Message Signatures for automated traffic“. Ein RFC ist es nicht, die Arbeitsgruppe befindet sich in der Neu-Charterung. Cloudflare setzt das Verfahren produktiv ein und verifiziert seit Juli 2026 signierte Agenten. Die erste Kohorte, die Cloudflare dafür aufgenommen hat, bestand aus ChatGPT agent, Goose von Block, Browserbase und Anchor Browser — also aus server- beziehungsweise infrastrukturseitigen Agenten. Ein Consumer-Browser-Agent war nicht darunter.
Das ist kein Versäumnis, sondern folgt aus der Architektur: Signaturverfahren funktionieren für Clients, die sich selbst deklarieren wollen. Ein Agent, der im Rendering-Pfad des Nutzer-Chromiums sitzt, sendet dieselben Header wie der Nutzer. Cloudflare hat im Juli 2026 eine eigene Traffic-Kategorie „Agent“ eingeführt und nennt darin ausdrücklich „browser-use agents (e.g., Gemini or Claude driving Chrome)“ — aber die Einordnung beruht auf Selbstauskunft über bekannte Kennungen und IP-Bereiche, nicht auf einem harten technischen Nachweis.
Eine Ausnahme mit praktischem Wert: Anthropics Chrome-Erweiterung nutzt die chrome.debugger-Schnittstelle, und aktive Debugger-Sitzungen hinterlassen messbare Spuren im Seitenkontext. Das ist allerdings generische Automatisierungserkennung, kein Agentensignal — und dieselbe Methode erzeugt reichlich Fehlalarme bei Entwicklerwerkzeugen und Testautomatisierung.
Das Gericht hat entschieden — und zwar gegen den Betreiber
Amazon verklagte Perplexity im November 2025 vor dem Bundesbezirksgericht für Nordkalifornien und stützte sich dabei auf den Computer Fraud and Abuse Act, das amerikanische Anti-Hacking-Gesetz. Im März 2026 bekam Amazon eine einstweilige Verfügung. Am 4. August 2026 hob das Bundesberufungsgericht für den neunten Bezirk sie wieder auf.
Die Begründung ist für jeden Betreiber lesenswert, weil sie die technische Realität korrekt beschreibt: Perplexitys Server sprechen nie direkt mit Amazons Servern. Der Assistent wertet Bildschirminhalte auf dem Gerät des Nutzers aus und gibt Anweisungen zurück; abgerufen wird die Seite vom Browser des Nutzers. Da das Gesetz von einer Person spricht, die zugreift, kam das Gericht zu dem Schluss: „However advanced the Assistant currently is, it is a tool, not a person for statutory purposes.“ Und weiter: „It is the user who ‚accesses‘ Amazon's computers, with the help of the Assistant to carry out specific acts on Amazon.com.“
Das Verfahren ist damit nicht beendet — die Sache ging zur weiteren Verhandlung zurück. Aber die praktische Lehre steht fest, und eine Kanzleianalyse formuliert sie präzise: Die Entscheidung lässt andere Ansprüche ausdrücklich offen, insbesondere Vertragsverletzung und Verstöße gegen die Nutzungsbedingungen. Wer agentischen Zugriff regeln will, regelt ihn also im Vertrag, nicht über das Strafrecht. Und eine AGB-Klausel, die „automatisierten Zugriff“ pauschal untersagt, trifft nach dieser Logik den eigenen Kunden — nicht den Anbieter des Agenten.
Was das mit Ihren Zahlen macht
Hier wird es unmittelbar operativ. Das Gesamtbild ist bekannt: Cloudflare hat Mitte 2026 erstmals mehr automatisierte als menschliche Anfragen im HTML-Verkehr gemessen, 57,5 zu 42,5 Prozent. Fastly beziffert das Wachstum automatisierter Anfragen auf das 6,5-fache des menschlichen und nennt eine Zahl, die jeden Betriebsleiter interessieren sollte: Während weniger als neun Prozent menschlicher Anfragen bis zum Ursprungsserver durchschlagen, sind es bei automatisierten mehr als 51 Prozent. Agentischer Verkehr ist also nicht nur mehr Verkehr, er ist teurerer Verkehr.
Für Sitzungs-Agenten speziell gibt es diese Zahlen nicht. Keiner der großen Infrastrukturanbieter trennt in seinen Berichten zwischen klassischen Crawlern und Agenten, die in einer angemeldeten Sitzung arbeiten. Was es gibt, ist die Beschreibung des Messproblems: In Google Analytics 4 erscheinen Comet-Sitzungen mit perplexity.ai als Quelle und referral als Medium — bei Atlas geöffnete Links entfernten den Referrer häufig, sodass Sitzungen als „Direct“ oder gar nicht zugeordnet auftauchten. Die Folge ist eine still wachsende „Direct“-Spalte, die echte Entdeckungswege verdeckt.
Die schärfste dokumentierte Konsequenz kommt aus dem Werbegeschäft. Verifikationsanbieter markieren agentischen Verkehr als invalid traffic; die branchenweite IVT-Quote stieg 2026 nach Marktbeobachtungen von 26 Prozent im Januar auf 40 Prozent im Juni. Ein mittelgroßer Werbekunde stellte laut einem Branchenbericht seine gesamten Ausgaben bei einem Publisher ein, nachdem dort agentischer Verkehr sprunghaft anstieg. Ein Hinweis zur Redlichkeit: Dass auch A/B-Tests dadurch verzerrt werden, ist plausibel, aber wir haben dafür keine belastbare Untersuchung gefunden — behandeln Sie es als begründete Vermutung, nicht als Befund.
Die Sicherheitslage, kurz und unerfreulich
Prompt Injection ist bei Browser-Agenten keine theoretische Gefahr, sondern eine dokumentierte Angriffsklasse mit mehreren Ausbaustufen. Brave zeigte im Oktober 2025, dass Anweisungen in einem Screenshot versteckt werden können, die für Menschen unsichtbar sind: „Text recognition extracts text that's imperceptible to human users … This extracted text is then passed to the LLM without distinguishing it from the user's query.“ LayerX demonstrierte unter dem Namen CometJacking, dass „a single weaponized URL, without any malicious page content“ ausreicht, um sensible Daten aus dem Browser abzuziehen.
OpenAI hat im Dezember 2025 ein eigens gegenteiltrainiertes Modell für Atlas nachgeschoben und dazu geschrieben: „While this does not eliminate risk, it makes attacks harder to carry out.“ Eine Randbemerkung zur verbreiteten Verkürzung: Die vielzitierte Aussage, Prompt Injection werde möglicherweise nie gelöst, stammt nicht von OpenAI, sondern vom britischen National Cyber Security Centre. Die praktische Gegenmaßnahme, die OpenAI selbst empfahl, ist bezeichnend: ein abgemeldeter Modus, in dem der Agent „won't use any pre-existing cookies and won't be logged into any of your online accounts“. Der Schutz besteht also darin, dem Agenten die Sitzung wegzunehmen.
Was Betreiber 2026 tatsächlich tun
Die Praxis ist weiter, als die Debatte vermuten lässt — aber schmaler, als die Ratgeberliteratur behauptet.
Produktiv im Einsatz sind Bestätigungsschritte vor irreversiblen Aktionen. Amazons Einkaufsassistent kauft nur automatisch, wenn der Nutzer ein separates Kästchen aktiviert hat, und räumt danach 24 Stunden Stornofrist ein. Produktiv sind auch agentenfähige Endpunkte statt Blockade: Shopify betreibt einen MCP-Server für Produktsuche, Warenkorb und Kasse. Und agentische Bezahlprotokolle sind aus dem Entwurfsstadium heraus — der von OpenAI und Stripe entwickelte Weg läuft seit Herbst 2025 live bei ersten Händlern.
Nicht belegt ist dagegen einiges, was gern empfohlen wird. llms.txt lag im Juni 2026 bei 8,7 Prozent der tausend größten Websites und bei 5,6 Prozent der zehntausend größten — eine Nische, kein Standard. Und für strukturierte Daten gibt es eine Untersuchung, die man kennen sollte: Vercel ließ zwischen Juni und August 2026 über tausend Agentendurchläufe auf 25 Websites laufen und hält im Ergebnis fest: „This study did not measure an improvement in agent accuracy or task completion from JSON-LD. Repeat critical facts in visible text because some converters omit script blocks.“ Wer also seine Website „agentenfreundlich“ machen will, schreibt Preis, Verfügbarkeit und Vorgehen in sichtbaren Text — nicht in ein Auszeichnungsformat.
Was Sie diese Woche entscheiden können
Drei Dinge lassen sich ohne Projekt und ohne Budget klären.
Erstens: Prüfen Sie, welche Aktionen in Ihrer Anwendung irreversibel sind und ohne erneute Bestätigung auskommen. Jede davon ist ab sofort eine Aktion, die ein Agent auslösen kann, während der Nutzer etwas anderes tut. Eine Wiederanmeldung vor Zahlung, Löschung oder Weitergabe ist die billigste Maßnahme in diesem ganzen Themenfeld.
Zweitens: Verschieben Sie Ihre Drosselung von der IP auf das Konto. Ein Agent teilt sich die IP mit seinem Menschen; ein Limit pro IP trifft im Zweifel beide oder keinen.
Drittens: Sehen Sie sich Ihre „Direct“-Spalte der letzten sechs Monate an. Wenn sie ohne erkennbaren Grund gewachsen ist, haben Sie die Antwort auf die Frage, ob Sie das Thema betrifft, bereits in den eigenen Daten stehen.
Was Sie sich sparen können, ist der Versuch, Agenten technisch auszusperren. Die Signalen dafür existieren 2026 nicht, das Recht steht in den USA auf der anderen Seite, und der Agent kommt ohnehin im Namen Ihres zahlenden Kunden.
- Brave — Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet (20.8.2025)
- Brave — Unseeable prompt injections in screenshots: more vulnerabilities in Comet and other AI browsers (21.10.2025)
- LayerX — CometJacking: How One Click Can Turn Perplexity's Comet AI Browser Against You (4.10.2025, Aviad Gispan)
- OpenAI — Continuously hardening ChatGPT Atlas against prompt injection attacks (22.12.2025, über Wayback gelesen)
- US Court of Appeals for the Ninth Circuit — Amazon.com Services, LLC v. Perplexity AI, Inc., No. 26-1444, Opinion vom 4.8.2026 (PDF, selbst gelesen)
- Cooley — Ninth Circuit Rules on AI Agent „Access“ to Third-Party Websites Under CFAA (6.8.2026)
- Cloudflare — A deeper look at AI crawlers: breaking down traffic by purpose and industry
- Cloudflare — Your site, your rules: new AI traffic options for all customers (18.7.2026, Definition der Kategorie „Agent“)
- Cloudflare — The age of agents: cryptographically recognizing agent traffic (Signed Agents, erste Kohorte)
- Fastly — AI Traffic Grew 6.5x Faster Than Human Traffic This Year
- MarTech — How GA4 records traffic from Perplexity Comet and ChatGPT Atlas
- Digiday — When bots look like buyers: agentic traffic causing new publisher headaches
- Vercel — Make your site readable by AI agents (Agent Readability Spec, 1.033 Agentenläufe auf 25 Sites, Juni–August 2026)
- IETF — HTTP Message Signatures for automated traffic (draft-ietf-webbotauth-httpsig-protocol, aktiver Working-Group-Draft)
- TechCrunch — OpenAI is shutting down Atlas, but its AI browser ambitions are still growing (9.7.2026)