Claude Code er en kodeagent fra Anthropic som kjører i en terminal på din Mac. Den leser prosjektet ditt, redigerer filer og kjører skallkommandoer på dine vegne, og hver av disse handlingene kan ende i en nettverkstilkobling. Denne artikkelen gjør rede for hva Anthropic dokumenterer om hvordan Claude Code kjører på macOS, hva den kan nå og hvilke tilkoblinger som er normale, og viser deretter hvordan du følger dem med FireAI. Der et faktum kommer fra Anthropics dokumentasjon, står kilden oppført til slutt.
Hva Claude Code er, og hvordan den kjører på en Mac
Anthropics oppsettside oppgir tre måter å installere Claude Code på macOS. Det anbefalte native installasjonsprogrammet er et curl-skript som laster ned en binærfil og oppdaterer seg selv i bakgrunnen. Homebrew tilbyr to casks, claude-code for den stabile kanalen og claude-code@latest for den nyeste, og Homebrew-installasjoner oppdateres ikke automatisk. En global npm-pakke, @anthropic-ai/claude-code, er også tilgjengelig; ifølge den samme siden installerer den den samme native binærfilen, og den installerte claude-binærfilen starter ikke selv Node. På macOS er binærfilen dokumentert som signert av «Anthropic PBC» og notarisert av Apple, og du kan kontrollere den med codesign --verify --verbose.
# check the signature of the claude binary, as the setup page describes
codesign --verify --verbose ./claudeHva den har tilgang til, og den dokumenterte tillatelsesmodellen
Claude Code handler med tillatelsene til kontoen som starter den. Anthropics sikkerhetsside beskriver to utgangspunkter. I Manual-modus starter den skrivebeskyttet og spør før den redigerer filer, kjører tester eller utfører kommandoer, mens et innebygd sett med skrivebeskyttede kommandoer som ls, cat og git status kjøres uten spørsmål. Auto-modus er den innebygde startmodusen for interaktive økter i terminalen og VS Code: En egen klassifikatormodell vurderer handlinger og blokkerer dem den anser som utrygge, mens dine eksplisitte ask- og deny-regler fortsatt gjelder.
Tre dokumenterte detaljer har betydning for nettverksatferden. For det første godkjennes ikke kommandoer som henter innhold fra nettet, som curl og wget, automatisk som standard. For det andre er grensen for arbeidskatalogen et tillatelsesspørsmål, så en Bash-kommando du godkjenner, kan fortsatt skrive hvor som helst brukerkontoen din kan. For det tredje gir et valgfritt Bash-verktøy i sandkasse, konfigurert med /sandbox, isolasjon av filsystem og nettverk for skallkommandoer på operativsystemnivå. Anthropic påpeker at sandkassen bare dekker skallkommandoer, og at filverktøy, MCP-servere og hooks kjører utenfor den.
Sikkerhetssiden oppgir også at intet system er fullstendig immunt mot alle angrep, og anbefaler å gå gjennom foreslåtte kommandoer, unngå å sende upålitelig innhold rett til Claude og bruke virtuelle maskiner for skript som berører eksterne nettjenester.
Domenene Claude Code dokumenterer
Anthropics side om nettverkskonfigurasjon oppgir URL-ene den frittstående CLI-en trenger. Dette er de leverandørdokumenterte som er mest relevante for en brannmur:
| Vert | Dokumentert formål |
|---|---|
| api.anthropic.com | Forespørsler til Claude API, sikkerhetssjekken av domener for WebFetch, henting av funksjonsflagg og logging av telemetrihendelser |
| claude.ai, claude.com, platform.claude.com | Kontoinnlogging og utveksling av OAuth-token |
| mcp-proxy.anthropic.com | MCP-koblinger fra claude.ai |
| downloads.claude.ai | Native installasjonsprogram, automatisk oppdatering, oppdateringssjekker og nedlasting av plugins |
| registry.npmjs.org | npm- og bun-installasjoner av Claude Code, plugin-installasjoner og MCP-servere startet med npx |
| github.com, raw.githubusercontent.com | Kloning av plugin-markedsplasser; endringsloggstrømmen for /release-notes |
| http-intake.logs.us5.datadoghq.com, browser-intake-us5-datadoghq.com | Valgfri driftstelemetri og feilrapporter; dokumentert som avslått med DISABLE_TELEMETRY eller CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC |
Den samme siden sier at Claude Code respekterer standardvariablene HTTPS_PROXY og HTTP_PROXY og ikke støtter SOCKS-proxyer. Alt utenfor denne listen, som et pakkeregister nådd av en byggekommando Claude kjører, er prosjektets egen trafikk, ikke Claude Codes.
Hvorfor innsyn i nettverket fortsatt hjelper
Tillatelsesspørsmål viser deg kommandoen Claude Code vil kjøre. De viser ikke hver tilkobling som følger av kommandoer du godkjente tidligere, av en MCP-server, av en plugin eller av et skript i repositoriet. Innsyn på nettverksnivå besvarer et smalere og utfyllende spørsmål: hvor denne maskinen faktisk koblet til mens agenten arbeidet. Det er spørsmålet FireAIs Agentprofil er laget for å besvare.
Slik følger du Claude Code med FireAI
FireAI er en brannmur for macOS fra HisnLabs, og siden versjon 1.0.2 har den en funksjon som heter Agentprofil. Den gjenkjenner 19 KI-agenter, lærer hvor hver av dem vanligvis kobler til, og flagger uvanlig atferd som du kan gå gjennom. Claude Code gjenkjennes ut fra kodesignaturen.

Claude Code er en av de tre agentene FireAI kontrollerer mot utviklerens kodesignatur, så et treff er mer enn et navn.
FireAI gjenkjenner også agentens underprosesser, som et skall, git eller curl agenten kjører, ved å følge prosessens foreldre oppover til den kommer til agenten. Disse tilkoblingene regnes derfor som agentens egne.
Hva FireAI flagger
- De første 3 dagene lærer FireAI hvilke destinasjoner agenten vanligvis kontakter, gruppert etter domene. Ingenting flagges i denne læringsperioden.
- Etter det flagges en helt ny destinasjon utenfor den lærte grunnlinjen for gjennomgang.
- En opplastingstopp flagges også: en time der agenten sendte minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.
Agentprofil bruker bare metadata, det vil si vertsnavn og antall byte. FireAI leser aldri innholdet i en tilkobling, og kan ikke se inn i en kryptert tilkobling.
Sett det opp for Claude Code
- Installer FireAI og fullfør oppsettet, og fortsett å bruke Claude Code som vanlig. Læringsperioden på 3 dager starter ut fra det FireAI ser.
- Åpne Forslag og se på kortet KI-agenter. Det viser agentene FireAI har gjenkjent, og hva det har lært om hver av dem.
- Når Claude Code når en destinasjon den aldri har kontaktet, vises flagget i kortet KI-agenter og i Rask gjennomgang. Sveip til venstre for å blokkere, eller til høyre for «It’s fine».
- Blokker oppretter en regel for prosessen som koblet til. «It’s fine» legger destinasjonen til i agentens grunnlinje, slik at den ikke flagges igjen.
- Vil du at agenten skal holde seg til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep. Når agenten er ferdig med å lære, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen i stedet for å bli flagget.
- En blokkert destinasjon vises i kortet KI-agenter med Tillat og Behold blokkert. Tillat legger den til i grunnlinjen, og agenten kan nå den med en gang. Behold blokkert oppretter en blokkeringsregel, så destinasjonen forblir blokkert i alle moduser.
Begrensninger
- FireAI hindrer ikke promptinjeksjon. En prompt skjult i en nettside eller en fil kan fortsatt styre en agent. Det FireAI kan gjøre, er å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
- FireAI kan ikke se prompter, innholdet i MCP-verktøy eller hvilke filer Claude Code leser, som ~/.ssh. TLS skjuler innholdet, og FireAI befinner seg ikke inne i agenten.
- Underprosesser som avsluttes svært raskt, kan bli oversett, og underprosesser gjenkjennes ut fra sti, ikke signatur.
- I læringsperioden på 3 dager flagges ingenting.
- I modusen Agentprofil matches en tilkobling til en ren IP-adresse uten vertsnavn på adressen. Svarer en tjeneste agenten vanligvis bruker, fra en ny adresse, blokkeres den til du tillater den.
- FireAIs forklaring av et flagg i klartekst er skrevet ut fra fakta det har målt. Den sier aldri at en destinasjon er trygg eller farlig. Beslutningen er din.
Beslektede veiledninger
Den samme tilnærmingen gjelder for de andre agentene FireAI gjenkjenner: Claude-skrivebordsappen, Cursor, ChatGPT-appen for Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle andre KI-agenter som kjøres av Python eller Node. Den fullstendige funksjonsbeskrivelsen står i dokumentasjonen for Agentprofil.
Hvor FireAI og HisnLabs kommer inn
Claude Code spør før den handler. En nettverksbrannmur gir deg et ekstra innsyn i hvor den kobler til.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
