Ein Agent in einem Browserfenster reicht für eine Demo. Im Betrieb müssen jedoch oft Dutzende Aufgaben parallel und getrennt laufen, sonst vermischen sich Sitzungen, Tabs konkurrieren um Kontrolle und Fehler lassen sich nur schwer zuordnen.
Um zu zeigen, was ein AI Agent kann, genügt ein einziges Browserfenster. Im realen Geschäftsbetrieb werden daraus jedoch schnell Dutzende Fenster, die sich gegenseitig nicht beeinflussen dürfen. Der Grund liegt nicht im Agent selbst, sondern in der Browserumgebung, auf der er läuft.
Welche Probleme entstehen bei einer gemeinsam genutzten Umgebung?
Am offensichtlichsten ist die gegenseitige Verunreinigung von Cookies und Anmeldesitzungen. Wenn zwei Aufgaben im selben Browser-Datenverzeichnis nacheinander verschiedene Konten verwenden, kann die spätere Anmeldung die Sitzung der vorherigen überschreiben. Löscht eine Aufgabe den Cache, kann außerdem der Seitenzustand einer anderen Aufgabe verloren gehen.
Hinzu kommt Ressourcenkonkurrenz. In einer Browserinstanz sind Tabs, Fokus, Downloadverzeichnis und Pop-ups gemeinsame Ressourcen. Öffnen zwei Aufgaben gleichzeitig neue Tabs, ist nicht mehr eindeutig, welche Aufgabe welche Seite bedient. Ein Dialogfenster einer Aufgabe kann das Skript einer anderen blockieren. Konflikte bei Anmeldestatus, überschriebene Daten und gegenseitige Eingriffe sind bei Parallelität nahezu unvermeidlich.
Das dritte Problem zeigt sich nach einem Fehler. Dann lässt sich schwer feststellen, ob die Skriptlogik falsch war oder ob die Umgebung an einem bestimmten Schritt durch eine andere Aufgabe gestört wurde. Nutzen mehrere Aufgaben denselben Prozess und dasselbe Protokoll, können Fehlerbilder zudem uneinheitlich sein, wodurch der Aufwand für die Fehlersuche stark steigt.
Dazu kommt ein weniger offensichtliches Risiko: Wenn mehrere Identitäten langfristig in derselben Umgebung laufen, entstehen Korrelationsmerkmale. Geräteparameter, Speicherzustand und Netzwerkausgang sind identisch. Eine Plattform kann sie daher leicht als gebündelte Aktivitäten desselben Geräts erkennen. Wird ein Konto als auffällig eingestuft, können weitere Konten mitbetroffen sein.
Mehrere Fenster bedeuten noch keine Isolation
Die erste Reaktion ist oft, einfach mehrere Fenster manuell zu öffnen. Optisch wirken sie getrennt, tatsächlich verwenden sie aber dasselbe Browserprofil: dieselben Cookies, denselben lokalen Speicher und dieselben Geräteinformationen. Die Fenster können den Anmeldestatus der anderen sehen, und eine Aktion in einem Fenster kann ein anderes beeinflussen.
Echte Isolation muss beim Datenverzeichnis und bei den Umgebungsparametern ansetzen. Jede Umgebung braucht ein eigenes Speicherverzeichnis, eigene Geräteparameter wie Auflösung, Sprache, Zeitzone, Schriftarten, Canvas und WebGL sowie einen eigenen Netzwerkausgang. Fehlt eine dieser drei Komponenten, ist die Isolation unvollständig. Selbst bei getrennten Umgebungen kann ein gemeinsam genutzter Ausgang weiterhin Korrelationsprüfungen auslösen.

Was Isolation kostet und was sie zurückgibt
Isolation ist nicht kostenlos. Hinter jeder Umgebung stehen ein eigener Browserprozess und ein separates Datenverzeichnis. Mit wachsender Zahl von Umgebungen steigt zuerst der Druck auf Arbeitsspeicher und CPU. Sollen Dutzende Umgebungen auf einem Rechner laufen, sollte die verbleibende Kapazität im Voraus kalkuliert werden, statt erst nach einem Absturz nachzubessern.
Es gibt mehrere Stellschrauben: selten benötigte Umgebungen zurückfahren und bei Bedarf neu starten; Aufgaben nach Last auf mehrere Rechner verteilen, statt alles auf eine Maschine zu legen; und für Umgebungen klare Lebenszyklen festlegen, damit nicht Hunderte dauerhaft aktiv bleiben. Auch die Aufgabenstruktur spielt eine Rolle. Serielle Aufgaben unter demselben Konto müssen nicht auf mehrere Umgebungen verteilt werden, denn das würde lediglich Ressourcen verschwenden.
Auf der anderen Seite steht der Nutzen. Wenn die Isolation korrekt umgesetzt ist, werden Fehlerbilder reproduzierbar: Das Problem gehört zu einer bestimmten Umgebung und ist kein unerklärliches Zufallsphänomen mehr. Im großen Maßstab ist diese Stabilität deutlich wertvoller als die geringe Ressourceneinsparung durch gemeinsam genutzte Umgebungen.
Drei Dinge, die bei Skalierung auf die Umgebungsebene gehören
Erstens: Batch-Scheduling. Umgebungen sollten wie Rechenressourcen angefordert und freigegeben werden können. Dazu gehören bedarfsgerechtes Erstellen, gebündelter Start, Parallelitätskontrolle, Wiederholungsversuche nach Fehlern und automatisches Recycling, statt jede Umgebung einzeln in Skripten anzulegen und aufzuräumen.
Zweitens: ein eigener Netzwerkausgang. Jede Umgebung sollte an einen eigenen Ausgang gebunden sein, dessen Region zu den geografischen Parametern der Umgebung passt. Dieser Punkt wird leicht übersehen, ist aber eine Voraussetzung für eine schlüssige Isolation.
Drittens: abfragbarer Status. Es muss jederzeit erkennbar sein, welche Umgebungen laufen, welche frei und welche fehlerhaft sind. Agents arbeiten unbeaufsichtigt; lässt sich der Umgebungsstatus nicht abfragen, bleibt bei Problemen nur Rätselraten.
Diese drei Funktionen lassen sich nur umständlich in Skripten abbilden. Sie benötigen Speicher, Konfiguration und Scheduling auf Umgebungsebene. Einige Werkzeuge für die Verwaltung mehrerer Umgebungen setzen genau dort an. PurpleMark gehört dazu und macht Browserumgebungen zu isolierbaren, stapelweise planbaren und über Schnittstellen aufrufbaren Ressourcen.
Wann mehrere Umgebungen nicht nötig sind
Wenn ein Agent nur ein Konto nutzt und selten ausgeführt wird, reicht ein normaler Browser tatsächlich aus; zusätzliche Isolation erhöht dann nur den Wartungsaufwand. Sobald jedoch eine der folgenden Bedingungen gilt, sollte die Umgebungsebene eigenständig werden: Aufgaben müssen parallel laufen, mehrere Identitäten greifen auf dieselbe Plattform zu, Anmeldestatus muss langfristig erhalten bleiben oder die Parallelität wird weiter wachsen.
All diese Fälle haben denselben Kern: Entscheidend ist nicht, ob der Agent intelligent genug ist, sondern ob die Umgebung unter ihm sauber genug getrennt ist.
Grenzen
Unabhängig von der gewählten Lösung bleiben die Regeln dieselben: die Nutzungsbedingungen der jeweiligen Plattform und robots-Regeln einhalten, keine falschen Identitätsangaben verwenden, technische Schutzmaßnahmen nicht umgehen, die Anfragefrequenz begrenzen und den normalen Betrieb des fremden Dienstes nicht beeinträchtigen.


