Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Monitorare la rete dell’app desktop di Claude su Mac: la sicurezza con FireAI

Monitorare la rete dell’app desktop di Claude su Mac: la sicurezza con FireAI

L’app desktop di Claude è l’applicazione nativa di Anthropic per Claude. È più di una finestra di chat: la documentazione di Anthropic descrive tre schede, Chat per le conversazioni, Cowork per il lavoro agentico più lungo e Code per lo sviluppo software. Quando un’app può eseguire sessioni che leggono file e compiono azioni, vale la pena conoscere le connessioni che stabilisce. Questo articolo riassume ciò che Anthropic documenta, poi mostra come osservare il comportamento di rete dell’app con FireAI.

Che cos’è l’app e come si installa

Anthropic offre l’app per macOS come build universale per Intel e Apple Silicon, scaricabile come immagine disco da claude.ai. Dopo l’installazione si avvia Claude, si effettua l’accesso e, per il lavoro di sviluppo, si apre la scheda Code. Ogni conversazione nella scheda Code è una sessione con una propria cronologia di chat e una propria cartella di progetto, e più sessioni possono girare in parallelo.

A cosa può accedere e il modello di autorizzazioni

Nella scheda Code, un selettore di modalità accanto al pulsante di invio stabilisce quanta autonomia ha Claude: se chiede prima di modificare file, prima di eseguire comandi, o in entrambi i casi. Le modalità documentate sono Manual, Accept edits, Plan e Auto, più una modalità Bypass permissions che compare una volta attivata. Per Bypass permissions, Anthropic indica di usarla solo in container in sandbox o in macchine virtuali. Le versioni precedenti chiamavano le modalità Ask permissions, Auto accept edits e Plan mode.

La documentazione dell’app desktop tratta anche il computer use, in cui Claude agisce sul tuo desktop reale. Anthropic afferma che, a differenza dello strumento Bash in sandbox, il computer use gira sul tuo desktop con accesso a tutto ciò che approvi, e che Claude controlla ogni azione e segnala possibili prompt injection provenienti dai contenuti sullo schermo. Per la navigazione su siti esterni, dei classificatori di sicurezza esaminano le azioni di scrittura di Claude, come clic e digitazione, in ogni modalità di autorizzazione.

Gli host documentati per l’app

La pagina di Anthropic sull’app desktop indica che l’app carica il codice applicativo e i contenuti degli utenti da host CDN di Anthropic, ed elenca i domini da consentire su una rete gestita. Il traffico è HTTPS sulla porta 443, a meno che non si configuri una porta personalizzata per OTLP, un gateway LLM o un server MCP.

  • anthropic.com e *.anthropic.com
  • claude.ai e *.claude.ai
  • claude.com e *.claude.com
  • claude.app e *.claude.app
  • *.claudeusercontent.com, che serve gli artifact
  • *.claudemcpcontent.com, che serve i widget interattivi di alcuni connettori

La pagina di rete di Anthropic aggiunge che consentire claude.ai bloccando però gli host CDN, compreso assets-proxy.anthropic.com, produce una pagina vuota anziché un errore, quindi bloccarne uno a mano può guastare l’app in modo poco chiaro. È una buona ragione per esaminare una destinazione segnalata prima di bloccarla.

Dove la scheda Code si comporta come Claude Code

La scheda Code è la parte dell’app costruita attorno a Claude Code. Per le variabili di proxy e le autorità di certificazione personalizzate, Anthropic documenta che nelle sessioni in cui è l’app a gestire la connessione al fornitore, Claude Code le legge solo dalle impostazioni gestite e da ~/.claude/settings.json. L’articolo dedicato a Claude Code elenca gli host aggiuntivi documentati per lo strumento a riga di comando, come api.anthropic.com e gli host facoltativi di telemetria.

Perché osservare le connessioni dell’app

I connettori e i server MCP dell’app, le sue anteprime e i suoi artifact contattano tutti host propri. Un firewall non può dirti che cosa ha fatto una sessione con i tuoi file, ma può mostrare quali host ha contattato l’app e quanti dati ha inviato, cioè la parte che si può verificare dall’esterno dell’app.

Osservare l’app desktop di Claude con FireAI

FireAI è un firewall per macOS realizzato da HisnLabs e, dalla versione 1.0.2, include una funzione chiamata profilo agente. Riconosce 19 agenti IA, impara dove ciascuno si connette normalmente e segnala i comportamenti insoliti perché tu li esamini. L’app desktop di Claude viene riconosciuta tramite la sua firma del codice, come Claude Code e Cursor.

l’app desktop di Claude è uno dei tre agenti che FireAI verifica rispetto alla firma del codice del suo sviluppatore, quindi una corrispondenza è più di un semplice nome.

FireAI riconosce anche i processi figli dell’agente, come una shell, git o curl eseguiti dall’agente, risalendo i processi genitori finché non arriva all’agente. Quelle connessioni vengono quindi contate come dell’agente stesso.

Che cosa segnala FireAI

  1. Per i primi 3 giorni FireAI impara le destinazioni che l’agente contatta normalmente, raggruppate per dominio. Durante questo periodo di apprendimento non viene segnalato nulla.
  2. Dopo di che, una destinazione mai vista prima e al di fuori della base appresa viene segnalata per una verifica.
  3. Viene segnalato anche un picco di upload: un’ora in cui l’agente ha inviato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.

Il profilo agente usa solo metadati, cioè nomi host e conteggi di byte. FireAI non legge mai il contenuto di una connessione, e non può leggere all’interno di una connessione cifrata.

Configurarlo per l’app desktop di Claude

  1. Installa FireAI e completa la configurazione, poi continua a usare l’app desktop di Claude come fai di solito. Il periodo di apprendimento di 3 giorni parte da ciò che FireAI osserva.
  2. Apri Suggerimenti e guarda la scheda Agenti IA. Elenca gli agenti che FireAI ha riconosciuto e ciò che ha imparato su ciascuno.
  3. Quando l’app desktop di Claude raggiunge una destinazione che non ha mai contattato, la segnalazione compare nella scheda Agenti IA e nella Revisione rapida. Scorri a sinistra per bloccare, o a destra per “Va bene”.
  4. Blocca crea una regola per il processo che si è connesso. “Va bene” aggiunge la destinazione alla base dell’agente, così non viene più segnalata.
  5. Se vuoi limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco. Quando l’agente ha finito di imparare, una connessione verso una destinazione al di fuori della sua base viene bloccata invece che segnalata.
  6. Una destinazione bloccata compare nella scheda Agenti IA con Consenti e Mantieni bloccato. Consenti la aggiunge alla base e l’agente può raggiungerla subito. Mantieni bloccato crea una regola di blocco, così la destinazione resta bloccata in ogni modalità.

Limiti

  • FireAI non impedisce la prompt injection. Un prompt nascosto in una pagina web o in un file può comunque orientare un agente. Ciò che FireAI può fare è segnalare, e permetterti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • FireAI non può vedere i prompt, il contenuto degli strumenti MCP o i file che l’app desktop di Claude legge, come ~/.ssh. TLS nasconde il contenuto, e FireAI non si trova dentro l’agente.
  • I processi figli che terminano molto rapidamente possono sfuggire, e vengono riconosciuti per percorso, non per firma.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla.
  • Nella modalità Profilo agente, una connessione verso un indirizzo IP nudo, senza nome host, viene riconosciuta in base all’indirizzo. Se un servizio che l’agente usa normalmente risponde da un nuovo indirizzo, viene bloccato finché non lo consenti.
  • La spiegazione in parole semplici che FireAI dà di una segnalazione si basa su fatti che ha misurato. Non dice mai che una destinazione è sicura o pericolosa. La decisione spetta a te.

Guide correlate

Lo stesso approccio vale per gli altri agenti riconosciuti da FireAI: Claude Code, Cursor, l’app ChatGPT per Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi altro agente IA eseguito da Python o Node. La descrizione completa della funzione si trova nella documentazione del profilo agente.

Il ruolo di FireAI e di HisnLabs

Un assistente desktop che può agire sui tuoi file dovrebbe essere visibile anche sulla tua rete.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti