Die Claude-Desktop-App ist die native Anwendung von Anthropic für Claude. Sie ist mehr als ein Chatfenster: Die Dokumentation von Anthropic beschreibt drei Tabs, Chat für Unterhaltungen, Cowork für längere agentische Arbeit und Code für die Softwareentwicklung. Sobald eine App Sitzungen ausführen kann, die Dateien lesen und Aktionen ausführen, lohnt es sich, ihre Verbindungen zu kennen. Dieser Artikel fasst zusammen, was Anthropic dokumentiert, und zeigt dann, wie man das Netzwerkverhalten der App mit FireAI beobachtet.
Was die App ist und wie sie installiert wird
Anthropic bietet die macOS-App als Universal-Build für Intel und Apple Silicon an, heruntergeladen als Disk-Image von claude.ai. Nach der Installation startet man Claude, meldet sich an und öffnet für Entwicklungsarbeit den Tab Code. Jede Unterhaltung im Tab Code ist eine Sitzung mit eigenem Chatverlauf und Projektordner, und mehrere Sitzungen können parallel laufen.
Worauf sie zugreifen kann und das Berechtigungsmodell
Im Tab Code steuert ein Moduswähler neben der Senden-Schaltfläche, wie viel Autonomie Claude hat: ob es vor dem Bearbeiten von Dateien, vor dem Ausführen von Befehlen oder vor beidem fragt. Die dokumentierten Modi sind Manual, Accept edits, Plan und Auto sowie ein Modus Bypass permissions, der nach Aktivierung erscheint. Für Bypass permissions rät Anthropic, ihn nur in Sandbox-Containern oder virtuellen Maschinen zu verwenden. Frühere Versionen bezeichneten die Modi als Ask permissions, Auto accept edits und Plan mode.
Die Desktop-Dokumentation behandelt auch Computer Use, bei dem Claude auf Ihrem tatsächlichen Desktop handelt. Anthropic gibt an, dass Computer Use anders als das Bash-Werkzeug mit Sandbox auf Ihrem Desktop läuft, mit Zugriff auf alles, was Sie freigeben, und dass Claude jede Aktion prüft und mögliche Prompt-Injection durch Bildschirminhalte markiert. Beim Besuch externer Websites prüfen Sicherheitsklassifikatoren in jedem Berechtigungsmodus die schreibenden Aktionen von Claude, etwa Klicken und Tippen.
Die von der App dokumentierten Hosts
Die Desktop-Seite von Anthropic gibt an, dass die App ihren Anwendungscode und Nutzerinhalte von CDN-Hosts von Anthropic lädt, und listet die Domains, die in einem verwalteten Netzwerk freizugeben sind. Der Datenverkehr läuft über HTTPS auf Port 443, sofern Sie keinen eigenen Port für OTLP, ein LLM-Gateway oder einen MCP-Server konfigurieren.
- anthropic.com und *.anthropic.com
- claude.ai und *.claude.ai
- claude.com und *.claude.com
- claude.app und *.claude.app
- *.claudeusercontent.com, liefert Artefakte aus
- *.claudemcpcontent.com, liefert interaktive Widgets einiger Konnektoren aus
Die Netzwerkseite von Anthropic ergänzt, dass das Freigeben von claude.ai bei gleichzeitigem Blockieren der CDN-Hosts, einschließlich assets-proxy.anthropic.com, zu einer leeren Seite statt zu einer Fehlermeldung führt; wer einen dieser Hosts von Hand blockiert, kann die App also auf verwirrende Weise lahmlegen. Das ist ein guter Grund, ein markiertes Ziel zu prüfen, bevor man es blockiert.
Wo der Tab Code Verhalten mit Claude Code teilt
Der Tab Code ist der Teil der App, der um Claude Code herum gebaut ist. Für Proxy-Variablen und eigene Zertifizierungsstellen dokumentiert Anthropic, dass Claude Code sie in Sitzungen, in denen die App die Anbieterverbindung verwaltet, nur aus verwalteten Einstellungen und ~/.claude/settings.json liest. Der begleitende Artikel zu Claude Code listet die zusätzlichen Hosts, die das Kommandozeilenwerkzeug dokumentiert, etwa api.anthropic.com und die optionalen Telemetrie-Hosts.
Warum die Verbindungen der App beobachten
Die Konnektoren und MCP-Server der App, ihre Vorschauen und ihre Artefakte erreichen jeweils eigene Hosts. Eine Firewall kann nicht sagen, was eine Sitzung mit Ihren Dateien getan hat, aber sie kann zeigen, welche Hosts die App kontaktiert und wie viele Daten sie gesendet hat, und das ist der Teil, den Sie von außerhalb der App prüfen können.
Die Claude-Desktop-App mit FireAI beobachten
FireAI ist eine Firewall für macOS von HisnLabs und hat seit Version 1.0.2 eine Funktion namens Agentenprofil. Sie erkennt 19 KI-Agenten, lernt, wohin sich jeder üblicherweise verbindet, und markiert ungewöhnliches Verhalten zur Überprüfung. Die Claude-Desktop-App wird wie Claude Code und Cursor an ihrer Code-Signatur erkannt.
Die Claude-Desktop-App ist einer der drei Agenten, die FireAI anhand der Code-Signatur ihres Entwicklers prüft; eine Zuordnung ist also mehr als ein Name.
FireAI erkennt auch die Kindprozesse des Agenten, etwa eine Shell, git oder curl, die der Agent ausführt, indem es die Elternprozesse hinaufgeht, bis es den Agenten erreicht. Diese Verbindungen zählen daher als die des Agenten selbst.
Was FireAI markiert
- In den ersten 3 Tagen lernt FireAI die Ziele, die der Agent üblicherweise kontaktiert, gruppiert nach Domain. Während dieser Lernphase wird nichts markiert.
- Danach wird ein erstmals erreichtes Ziel außerhalb der gelernten Basislinie zur Überprüfung markiert.
- Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde gesendet hat, und nie weniger als 25 MB.
Das Agentenprofil nutzt nur Metadaten, also Hostnamen und Byte-Zahlen. FireAI liest nie den Inhalt einer Verbindung und kann in eine verschlüsselte nicht hineinsehen.
Für die Claude-Desktop-App einrichten
- Installieren Sie FireAI, schließen Sie die Einrichtung ab und nutzen Sie die Claude-Desktop-App weiter wie gewohnt. Die 3-tägige Lernphase beginnt mit dem, was FireAI sieht.
- Öffnen Sie Vorschläge und sehen Sie sich die Karte KI-Agenten an. Sie listet die Agenten, die FireAI erkannt hat, und was es über jeden gelernt hat.
- Erreicht die Claude-Desktop-App ein Ziel, das sie noch nie kontaktiert hat, erscheint die Markierung in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It’s fine“.
- Blockieren legt eine Regel für den verbindenden Prozess an. „It’s fine“ nimmt das Ziel in die Basislinie des Agenten auf, sodass es nicht erneut markiert wird.
- Soll der Agent auf die Ziele beschränkt bleiben, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb seiner Basislinie blockiert statt markiert.
- Ein blockiertes Ziel erscheint in der Karte KI-Agenten mit Erlauben und Blockiert lassen. Erlauben nimmt es in die Basislinie auf, und der Agent kann es sofort erreichen. Blockiert lassen legt eine Sperrregel an, sodass das Ziel in jedem Modus blockiert bleibt.
Grenzen
- FireAI verhindert keine Prompt-Injection. Ein in einer Webseite oder Datei versteckter Prompt kann einen Agenten weiterhin steuern. FireAI kann den Weg markieren, auf dem Daten den Mac verlassen würden, und Sie ihn blockieren lassen.
- FireAI sieht weder Prompts noch den Inhalt von MCP-Tools oder welche Dateien die Claude-Desktop-App liest, etwa ~/.ssh. TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
- Sehr schnell beendete Kindprozesse können übersehen werden, und Kindprozesse werden über den Pfad zugeordnet, nicht über die Signatur.
- Während der 3-tägigen Lernphase wird nichts markiert.
- Im Modus Agentenprofil wird eine Verbindung zu einer bloßen IP-Adresse ohne Hostnamen anhand ihrer Adresse zugeordnet. Antwortet ein Dienst, den der Agent üblicherweise nutzt, von einer neuen Adresse, wird er blockiert, bis Sie ihn erlauben.
- Die Erklärung einer Markierung in einfachen Worten verfasst FireAI aus Fakten, die es gemessen hat. Es sagt nie, ein Ziel sei sicher oder gefährlich. Die Entscheidung liegt bei Ihnen.
Verwandte Leitfäden
Dasselbe Vorgehen gilt für die übrigen Agenten, die FireAI erkennt: Claude Code, Cursor, die ChatGPT-App für den Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, any other AI agent run by Python or Node. The full feature description is in the Agent profile documentation.
Wo FireAI und HisnLabs ins Spiel kommen
Ein Desktop-Assistent, der mit Ihren Dateien arbeiten kann, sollte auch in Ihrem Netzwerk sichtbar sein.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
