cyberivy
PawWorkBrowserKittenBrowser AutomationChrome ExtensionAI AgentsOpen Source AIBYOKPrompt Injection

PawWork steuert den angemeldeten Browser direkt im Seitenpanel

26. September 2026

GitHub-Vorschau des BrowserKitten-Repositories mit Projektname und Beschreibung auf dunklem Hintergrund

PawWork ist eine offene Chrome-Erweiterung für Browseraufgaben mit bestehender Anmeldung. Der direkte Zugriff spart Übergaben, vergrößert aber auch die Sicherheitsverantwortung.

Worum es geht

PawWork, dessen GitHub-Repository BrowserKitten heißt, ist eine offene Chrome-Erweiterung für Aufgaben in der aktuell geöffneten Webseite. Anders als ein entfernter Browserdienst arbeitet sie im bereits angemeldeten Chrome-Profil. Nutzer markieren Inhalte auf einer Seite, beschreiben ein Ziel und lassen den Agenten die aktuelle Registerkarte bedienen oder ein bearbeitbares Dokument als Ergebnis erzeugen.

Das Projekt ist nicht im Chrome Web Store erhältlich. Es wird als entpackte Manifest-V3-Erweiterung installiert, benötigt Chrome 135 oder neuer und verlangt einen eigenen Schlüssel für eine OpenAI-kompatible Schnittstelle. Der Anbieter stellt also weder ein gehostetes Modell noch einen verwalteten Cloud-Dienst bereit.

Was PawWork tatsächlich macht

Die Erweiterung öffnet einen Agenten im Chrome-Seitenpanel. Laut Projektdokumentation kann dieser über eine Aktionsschnittstelle die aktuelle Registerkarte steuern. Eine zweite Laufzeit kann JavaScript im Kontext des Browsers ausführen. Arbeitsartefakte wie Tabellen, Dokumente oder HTML bleiben innerhalb der Sitzung erhalten.

Die Architektur verteilt die Arbeit auf Seitenpanel, Service Worker und einen ausgelagerten Sitzungsdienst. Das Modell läuft nicht lokal: Der Nutzer hinterlegt einen eigenen API-Schlüssel, der in chrome.storage.local gespeichert wird. Für bestimmte Funktionen verlangt Chrome 138 oder neuer zusätzlich die Freigabe von User Scripts. Geschützte Seiten wie chrome:// und der Chrome Web Store bleiben ausgeschlossen.

Warum das wichtig ist

Viele Browseragenten starten eine frische Cloud-Sitzung. Das erzeugt Reibung, sobald eine Aufgabe eine bestehende Anmeldung, einen Warenkorb oder eine interne Webanwendung benötigt. PawWork nutzt stattdessen die aktive Sitzung. Für wiederkehrende Recherche, Übertragung von Webdaten in ein Dokument oder Arbeit in internen Portalen kann das mehrere manuelle Übergaben vermeiden.

Der Ansatz ist zugleich überprüfbarer als ein geschlossener Dienst: Der Quellcode steht unter der MIT-Lizenz, es gibt Release-Pakete und Tests für Laufzeit sowie Browserintegration. Das bedeutet jedoch nicht, dass jede Aktion sicher ist. OWASP führt Prompt Injection als zentrales Risiko für Anwendungen mit Sprachmodellen. Eine Webseite kann Text enthalten, der einen Agenten zu unerwünschten Schritten verleitet.

Einfach erklärt

PawWork ist wie eine Assistenzperson, die nicht vor einem leeren Ersatzrechner sitzt, sondern neben dir an deinem bereits geöffneten Schreibtisch. Sie sieht dieselben Unterlagen und kann dieselben Schubladen öffnen. Das spart Wege, verlangt aber klare Grenzen: Vertrauliche Schubladen sollten geschlossen bleiben, und wichtige Handlungen brauchen Kontrolle.

Praktisches Beispiel

Ein Einkaufsteam prüft 30 Lieferantenprofile in einem internen Portal. Ein Mitarbeiter markiert auf jeder Seite die relevanten Bereiche und bittet PawWork, Name, Lieferzeit und Zertifikate in eine Tabelle zu übertragen. Bei zwei Profilen fehlen Angaben; diese Zeilen markiert der Agent zur manuellen Prüfung, statt Werte zu erfinden.

Vor dem Einsatz testet das Team den Ablauf mit fünf unkritischen Profilen. Schreibzugriffe, Bestellungen und Nachrichten bleiben gesperrt. Erst wenn die Ausgaben stimmen, wird der Vorgang auf die restlichen 25 Profile ausgeweitet. Die Tabelle bleibt ein Arbeitsentwurf und wird vor der Weitergabe von einem Menschen geprüft.

Einordnung und Grenzen

Erstens erhält eine Browsererweiterung mit Seitenzugriff eine sensible Position. Ein kompromittierter API-Anbieter, eine manipulierte Webseite oder ein Fehler im Agenten kann Daten offenlegen oder falsche Klicks auslösen. Separate Browserprofile und minimale Berechtigungen sind sinnvoll.

Zweitens ist die Installation technisch. Die Erweiterung muss manuell geladen und bei Änderungen neu eingelesen werden; für manche Funktionen sind Chrome-Schalter nötig. Das passt eher zu technisch versierten Nutzern als zu Teams, die zentrale Verwaltung und Support erwarten.

Drittens ersetzt PawWork keine Freigabeprozesse. Zahlungen, Veröffentlichungen, Löschaktionen und Änderungen an produktiven Systemen sollten nicht autonom ablaufen. Auch ein erfolgreich ausgeführter Browserablauf beweist nicht, dass die erfassten Inhalte sachlich richtig oder vollständig sind.

SEO- und GEO-Schlüsselbegriffe

PawWork, BrowserKitten, Browseragent, Chrome-Erweiterung, Browser Automation, lokale Sitzung, BYOK, Open Source AI, Manifest V3, Prompt Injection

💡 Im Klartext

PawWork lässt einen KI-Agenten direkt im bereits angemeldeten Chrome arbeiten. Das kann Webaufgaben beschleunigen, sollte wegen des weitreichenden Seitenzugriffs aber nur mit begrenzten Berechtigungen und menschlicher Kontrolle eingesetzt werden.

Wichtigste Erkenntnisse

  • →PawWork ist eine offene, manuell installierte Chrome-Erweiterung mit Agent im Seitenpanel.
  • →Das Tool nutzt bestehende Browseranmeldungen und einen eigenen OpenAI-kompatiblen API-Schlüssel.
  • →Der Quellcode steht unter der MIT-Lizenz; ein gehostetes Modell gehört nicht zum Angebot.
  • →Seitenzugriff und JavaScript-Ausführung erhöhen das Risiko durch Prompt Injection und Fehlbedienung.
  • →Sensible oder irreversible Aktionen sollten immer eine menschliche Freigabe verlangen.

Häufige Fragen

Ist PawWork im Chrome Web Store verfügbar?

Nein. Das Projekt wird als entpackte Erweiterung aus dem GitHub-Repository oder einem Release-Paket geladen.

Läuft das Sprachmodell lokal?

Nicht zwingend. Nutzer verbinden einen eigenen OpenAI-kompatiblen Anbieter; der API-Schlüssel wird laut Dokumentation lokal im Chrome-Speicher abgelegt.

Für welche Aufgaben eignet sich PawWork?

Vor allem für kontrollierte Recherche, Datenerfassung und Dokumenterstellung in bereits geöffneten Webseiten. Kritische Schreibaktionen brauchen eine separate Freigabe.

Was ist das größte Sicherheitsrisiko?

Webinhalte können den Agenten durch Prompt Injection beeinflussen. Außerdem besitzt die Erweiterung Zugriff auf die aktive Browsersitzung.

Quellen & Kontext