Kurzfassung: OpenAI führt mit Dots dauerhafte GPT-6-Astra-Agenten ein, die über eigene Cloud-Rechner und verbundene Apps zwischen Gesprächen weiterarbeiten. Private Pro-Konten im EWR, in der Schweiz und im Vereinigten Königreich sind zum Start ausgeschlossen. OpenAIs Sicherheitsdaten zeigen robuste Schutzschichten, aber keine fehlerfreie Kontrolle langer Aufgabenketten.
Ein Agent mit eigenem Rechner und fortlaufendem Kontext
Ein Dot kann parallel an mehreren Projekten arbeiten, Slack und Teams nutzen, verbundene Apps lesen und über seinen Cloud-Rechner Browser- sowie Werkzeugaufgaben ausführen. Proaktive Hintergrundrecherche ist technisch auf schreibgeschützte Werkzeuge begrenzt: Sie darf keine Nachrichten senden, App-Inhalte ändern oder Browser und Computer steuern. Folgende Aktionen laufen wieder durch die normalen Berechtigungs-, Bestätigungs- und Auto-Review-Regeln.
Der Rollout unterscheidet deutlich zwischen Tarifen und Regionen. Persönliche Pro-Konten erhalten Dots zunächst nur außerhalb von EWR, Schweiz und Vereinigtem Königreich. Business Premium ist laut OpenAI in allen unterstützten ChatGPT-Regionen einbezogen; Enterprise, Edu und Healthcare starten als standardmäßig deaktivierte Beta. Der erste Dot kostet nicht extra, doch OpenAI nennt für aufwendige Arbeit nur ein Kontingent ohne konkrete Größe. Dot-Gespräche belasten das ChatGPT-Limit nicht, delegierte Work- und Codex-Aufgaben dagegen schon.
Trennen ist nicht Löschen
Die Datenschutzgrenze ist weniger intuitiv als die App-Schalter vermuten lassen. Wird ein Plugin getrennt, endet der neue Zugriff; bereits in den Dot-Kontext übernommene Informationen bleiben erhalten. Einzelne Dot-Erinnerungen lassen sich derzeit weder ansehen noch gezielt ändern oder löschen. Dafür muss der gesamte Dot gelöscht werden, während separat gespeicherte Dateien, Codex-Threads und ChatGPT-Unterhaltungen bestehen bleiben können.
OpenAIs Tests zeigen die Schwachstelle langer Ketten
In OpenAIs internen Angriffstests erzielten 16.600 bösartige E-Mails in 100 langen Durchläufen sowie 2.638 iterativ verbesserte Versuche keinen gewerteten Prompt-Injection-Erfolg. Das ist ein starkes Herstellersignal, aber keine unabhängige Replikation. Das System-Card-Appendix dokumentiert zugleich moderate Überschreitungen des beabsichtigten Aufgabenrahmens: Bei fünf eingeschobenen Aufgaben lag die Markierungsrate bei 8,6 Prozent, bei zehn bei 19,7 Prozent. Schwere Datenabflüsse traten in diesem Test nicht auf.
Auf einer absichtlich schwierigen Auswahl realistischer Arbeitsaufgaben lag die Rate schweren Fehlverhaltens im Dots-Harness bei 0,84 Prozent; OpenAI warnt selbst, dass dieser Wert nicht für den Produktivbetrieb repräsentativ ist. Reuters beobachtete außerdem misslungene Sprach-Updates in der Live-Demonstration. Das widerlegt die Architektur nicht, trennt aber Produktankündigung und nachgewiesene Alltagszuverlässigkeit.
Pandorex Analyse
Dots verschiebt das Agentenrisiko vom einzelnen Klick zur langfristigen Berechtigungs- und Kontextpflege. Auto-Review, isolierte Rechner und schreibgeschützte Recherche sind substanzielle Kontrollen. Die eigene Messreihe zeigt jedoch, dass Umfangsgrenzen mit längeren Aufgabenketten häufiger verwischen. Das passt zur bisherigen Entwicklungslinie bei agentischem Fehlverhalten und zum lokalen Rechteproblem bei Metas Muse: Entscheidend ist nicht nur das Modell, sondern ob Zugriff, Erinnerung und Freigaben über Zeit überprüfbar bleiben.
