„KI-Assistent, der meinen Computer steuert“ ist eine der am schnellsten wachsenden Suchanfragen in diesem Bereich, und die Antworten sind meist Demos eines Cursors, der sich von allein bewegt. Das ist Computer Use im engen Sinn: Screenshots rein, Klicks raus. Es ist beeindruckend und selten das, was der Suchende braucht.

Meistens braucht man einen Agenten, der die Aufgabe dort erledigt, wo sie liegt: das Repo auf der eigenen Platte, das CMS, in dem man eingeloggt ist, der Ordner mit den Belegen, das Terminal. Dieser Beitrag vergleicht fünf Tools in dieser Hinsicht und bei der unmittelbar folgenden Frage: Wie verhinderst du, dass der Agent das Falsche tut?

Offenlegung: TODO for AI ist von uns. Dasselbe Raster wie bei allen anderen.

Wessen Computer?

Darum geht der ganze Vergleich. Es gibt drei Antworten.

Deren Rechner. Standardmäßig läuft der Agent in der Sandbox des Anbieters mit eigenem Browser: öffentliche Seiten und erzeugte Dateien, keine deiner Dateien oder Tools. Manche ermöglichen zusätzlich den Zugriff auf deinen echten Browser (Claude in Chrome, Manus Browser Operator, ChatGPT-Connectors), keines davon gewährt ihm Zugriff auf deine Shell. Claude Cowork, ChatGPT agent, Manus.

Deiner, wenn du ihn betreibst. Open-Source-Agenten, die du auf dem eigenen Rechner oder VPS installierst. Voller Zugriff auf Shell, Dateien und, sobald konfiguriert, dein Browserprofil. Du bist der Betreiber: Ports, Keys, Updates, Sandboxing. OpenClaw, Hermes Agent.

Deiner und der des Anbieters, verwaltet. Eine kleine Runtime auf deinem Rechner plus eine gehostete Cloud-VM. So kommt der Agent an deine Platte und dein Chrome, wenn er sie braucht, und läuft auf der VM weiter, wenn nicht. TODO for AI.

Die fünf

Claude, mit Cowork und Computer Use

Cowork läuft in Anthropics isolierter Umgebung mit eingebautem Browser. Claude in Chrome (Max und Team, Pro wird gerade ausgerollt) steuert dein echtes Chrome-Profil, eingeloggte Seiten sind also erreichbar, solange du dabei bist. Dateien kommen über ausdrückliche Ordnerfreigaben rein. Berechtigungsmodi: manuell, auto, überspringen. In deiner Shell wird nichts ausgeführt. Ab $20 enthalten. Vergleich.

ChatGPT agent mode

Die Sandbox von OpenAI mit eigenem virtuellem Browser. Konten kommen über Connectors rein oder über ein Login, das du in dessen Browser machst, und Sessions können zwischen Läufen erhalten bleiben. Deine Platte sieht er nicht. Gut für Recherche und Aufgaben im öffentlichen Web; alles auf deinem Rechner ist außer Reichweite. Plus $20. Vergleich.

OpenClaw

MIT-Lizenz, selbst gehostet, du schreibst mit ihm über WhatsApp, Telegram, Slack. Shell, Dateien, Posteingang, Kalender, ein lokales Browser-Tool, jedes Modell mit deinen eigenen Keys. Befehle laufen erst nach Exec-Freigabe. Die Sicherheitsseite des Projekts sagt offen, dass offen erreichbare Instanzen gefunden werden. Halte das Gateway also aus dem Internet raus. Kostenlos. Vergleich.

Hermes Agent

Der Nachfolger von OpenClaw von Nous Research und das Tool, auf das die Self-Hosting-Szene zunehmend setzt. Gleiches Zugriffsmodell, dazu eine Skills-Schleife, die aus Aufgaben lernt, persistentes Gedächtnis, Cron, Subagenten und sieben Sandbox-Backends von lokal über Docker bis Modal. Hängt sich per CDP an ein echtes Chrome-Profil, sobald du es konfigurierst. Kostenlos; Portal-Credits ca. $20 bis $200. Vergleich.

TODO for AI

Drei optionale Teile. Eine Bridge, eine Binärdatei mit ca. 250 KB ohne Laufzeit-Abhängigkeiten, gibt dem Agenten über einen Noise-verschlüsselten Kanal eine Shell auf deinem PC. Eine Chrome-Erweiterung steuert die Tabs, die du in deinem echten Profil freigibst. Eine Cloud-VM pro Konto, per Firecracker isoliert, in der EU gehostet, führt alles aus, was nach dem Zuklappen des Laptops weiterlaufen soll. Alle Modelle in einem einzigen Tarif. Pro Tool: erlauben, vorher fragen, blockieren; jeder Lauf lässt sich stoppen; Secrets im Tresor. Kostenloser Einstieg. Die Pillar-Seite hat die Details.

Wo es schwächer ist: Berechtigungen stehen standardmäßig auf erlauben. Setze also bei allem, was schreibt, „vorher fragen“, bevor du ihm eine Shell anvertraust. Die Erweiterung sieht nur Tabs, die du freigibst. Browser-Aufgaben warten, bis Chrome geöffnet ist.

Worauf jeder zugreifen kann

Deine ShellDeine DateienDein Chrome-Profil mit aktiven AnmeldungenLäuft weiter, Laptop zuDu betreibst es
Claude CoworkNeinFreigegebene OrdnerClaude in Chrome, Max und TeamJa, deren CloudNein
ChatGPT agentNeinNeinEigener Browser, ConnectorsJa, deren CloudNein
OpenClawJaJaLokaler Browser, selbst konfiguriertNur wenn dein Rechner anbleibtJa
Hermes AgentJaJaCDP zum echten Profil, selbst konfiguriertNur wenn dein Rechner anbleibtJa
TODO for AIJa, per BridgeJaFreigegebene Tabs, per ErweiterungJa, Cloud-VMNein

Die Sicherheitsfrage, ehrlich

Ein Agent mit Shell kann das falsche Verzeichnis löschen. Ein Agent in deinem eingeloggten Browser kann die falsche E-Mail verschicken. Keiner der fünf hat das gelöst; sie unterscheiden sich darin, wo die Bremse sitzt.

  • Vendor-Sandboxes (Cowork, ChatGPT) sind konstruktionsbedingt am sichersten, weil sie deinen Rechner nicht erreichen können. Genau deshalb schaffen sie auch die Hälfte der Aufgaben nicht.
  • Selbst gehostete Agenten legen die Bremse in deine Konfiguration: Exec-Freigaben, Sandbox-Backend, welcher Chat mit ihm reden darf. Stark, wenn du es einstellst, nicht vorhanden, wenn nicht.
  • TODO for AI legt die Bremse pro Tool und pro Agent in die Oberfläche: erlauben, vorher fragen, blockieren, dazu ein Stopp-Button. Das ist eine Sperre auf Tool-Ebene, keine Policy-Engine. Sie weiß, dass stripe ein Befehl ist; sie weiß nicht, dass ein stripe-Aufruf eine Rückerstattung auslöst und ein anderer einen Kontostand liest.

Eine Regel, die für alle fünf gilt: Starte mit „vorher fragen“ bei allem, was schreibt oder sendet. Erweitere die Berechtigungen erst, nachdem du dem Agenten beim Arbeiten zugesehen hast. Human-in-the-loop ist eine Einstellung, kein Feature.

Wie du wählst

  • Recherche im öffentlichen Web und Dokumente, ohne dass eigene Daten oder Systeme beteiligt sind: ChatGPT agent oder Cowork.
  • Dokumente aus deinen Ordnern mit der besten Ausgabequalität: Cowork.
  • Volle Kontrolle, kostenlos, und du betreibst gern Server: Hermes.
  • Dein Rechner und dein Browser, wenn die Aufgabe sie braucht, eine verwaltete VM, wenn nicht, jedes Modell, ohne dass du einen Server betreiben musst: TODO for AI.