FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Overvåk nettverket til Claude-skrivebordsappen på Mac: sikkerhet med FireAI

Overvåk nettverket til Claude-skrivebordsappen på Mac: sikkerhet med FireAI

Claude-skrivebordsappen er Anthropics native program for Claude. Den er mer enn et chattevindu: Anthropics dokumentasjon beskriver tre faner, Chat for samtaler, Cowork for lengre agentisk arbeid og Code for programvareutvikling. Når en app kan kjøre økter som leser filer og utfører handlinger, er det verdt å kjenne tilkoblingene den oppretter. Denne artikkelen oppsummerer hva Anthropic dokumenterer, og viser deretter hvordan du følger appens nettverksatferd med FireAI.

Hva appen er, og hvordan den installeres

Anthropic tilbyr macOS-appen som et universelt bygg for Intel og Apple Silicon, lastet ned som et diskbilde fra claude.ai. Etter installasjonen starter du Claude, logger inn og åpner fanen Code for utviklingsarbeid. Hver samtale i fanen Code er en økt med egen chattehistorikk og prosjektmappe, og flere økter kan kjøre parallelt.

Hva den har tilgang til, og tillatelsesmodellen

I fanen Code styrer en modusvelger ved siden av sendeknappen hvor mye autonomi Claude har: om den spør før den redigerer filer, kjører kommandoer eller begge deler. De dokumenterte modusene er Manual, Accept edits, Plan og Auto, samt en Bypass permissions-modus som vises når den er aktivert. For Bypass permissions sier Anthropic at den bare skal brukes i containere eller virtuelle maskiner med sandkasse. Tidligere versjoner kalte modusene Ask permissions, Auto accept edits og Plan mode.

Skrivebordsdokumentasjonen dekker også computer use, der Claude handler på selve skrivebordet ditt. Anthropic oppgir at computer use, i motsetning til Bash-verktøyet i sandkasse, kjører på skrivebordet med tilgang til det du godkjenner, og at Claude kontrollerer hver handling og flagger mulig promptinjeksjon fra innhold på skjermen. Ved surfing på eksterne nettsteder vurderer sikkerhetsklassifikatorer Claudes skrivehandlinger, som klikk og skriving, i alle tillatelsesmoduser.

Vertene appen dokumenterer

Anthropics side om skrivebordsappen sier at appen laster programkoden og brukerinnholdet fra Anthropics CDN-verter, og oppgir domenene som må tillates på et administrert nettverk. Trafikken går over HTTPS på port 443, med mindre du konfigurerer en egen port for OTLP, en LLM-gateway eller en MCP-server.

  • anthropic.com og *.anthropic.com
  • claude.ai og *.claude.ai
  • claude.com og *.claude.com
  • claude.app og *.claude.app
  • *.claudeusercontent.com, som leverer artefakter
  • *.claudemcpcontent.com, som leverer interaktive widgeter fra enkelte koblinger

Anthropics nettverksside legger til at det å tillate claude.ai mens CDN-vertene blokkeres, inkludert assets-proxy.anthropic.com, gir en tom side i stedet for en feilmelding. Å blokkere en av disse manuelt kan dermed ødelegge appen på en forvirrende måte. Det er en god grunn til å vurdere en flagget destinasjon før du blokkerer den.

Der fanen Code deler atferd med Claude Code

Fanen Code er den delen av appen som er bygget rundt Claude Code. For proxyvariabler og egne sertifiseringsinstanser dokumenterer Anthropic at Claude Code, i økter der appen håndterer tilkoblingen til leverandøren, bare leser dem fra administrerte innstillinger og ~/.claude/settings.json. Søsterartikkelen om Claude Code oppgir de ekstra vertene kommandolinjeverktøyet dokumenterer, som api.anthropic.com og de valgfrie telemetriverterne.

Hvorfor følge appens tilkoblinger

Appens koblinger og MCP-servere, forhåndsvisningene og artefaktene kontakter alle egne verter. En brannmur kan ikke fortelle deg hva en økt gjorde med filene dine, men den kan vise hvilke verter appen kontaktet og hvor mye data den sendte, og det er den delen du kan etterprøve utenfra.

Slik følger du Claude-skrivebordsappen med FireAI

FireAI er en brannmur for macOS laget av HisnLabs, og siden versjon 1.0.2 har den en funksjon som heter Agentprofil. Den gjenkjenner 19 KI-agenter, lærer hvor hver av dem vanligvis kobler til, og flagger uvanlig atferd for gjennomgang. Claude-skrivebordsappen gjenkjennes ut fra kodesignaturen, på samme måte som Claude Code og Cursor.

Claude-skrivebordsappen er en av de tre agentene FireAI kontrollerer mot utviklerens kodesignatur, så et treff er mer enn et navn.

FireAI gjenkjenner også agentens underprosesser, som et skall, git eller curl agenten kjører, ved å følge prosessens foreldre oppover til den kommer til agenten. Disse tilkoblingene regnes derfor som agentens egne.

Hva FireAI flagger

  1. De første 3 dagene lærer FireAI hvilke destinasjoner agenten vanligvis kontakter, gruppert etter domene. Ingenting flagges i denne læringsperioden.
  2. Etter det flagges en helt ny destinasjon utenfor den lærte grunnlinjen for gjennomgang.
  3. En opplastingstopp flagges også: en time der agenten sendte minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.

Agentprofil bruker bare metadata, det vil si vertsnavn og antall byte. FireAI leser aldri innholdet i en tilkobling, og kan ikke se inn i en kryptert tilkobling.

Sett det opp for Claude-skrivebordsappen

  1. Installer FireAI og fullfør oppsettet, og fortsett deretter å bruke Claude-skrivebordsappen som vanlig. Læringsperioden på 3 dager tar utgangspunkt i det FireAI ser.
  2. Åpne Forslag og se på kortet KI-agenter. Det viser agentene FireAI har gjenkjent, og hva det har lært om hver av dem.
  3. Når Claude-skrivebordsappen når en destinasjon den aldri har kontaktet, vises flagget i kortet KI-agenter og i Rask gjennomgang. Sveip til venstre for å blokkere, eller til høyre for «It's fine».
  4. Blokker oppretter en regel for prosessen som koblet til. «It’s fine» legger destinasjonen til i agentens grunnlinje, slik at den ikke flagges igjen.
  5. Vil du at agenten skal holde seg til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep. Når agenten er ferdig med å lære, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen i stedet for å bli flagget.
  6. En blokkert destinasjon vises i kortet KI-agenter med Tillat og Behold blokkert. Tillat legger den til i grunnlinjen, og agenten kan nå den med en gang. Behold blokkert oppretter en blokkeringsregel, så destinasjonen forblir blokkert i alle moduser.

Begrensninger

  • FireAI hindrer ikke promptinjeksjon. En prompt skjult i en nettside eller en fil kan fortsatt styre en agent. Det FireAI kan gjøre, er å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
  • FireAI kan ikke se prompter, innholdet i MCP-verktøy eller hvilke filer Claude-skrivebordsappen leser, som ~/.ssh. TLS skjuler innholdet, og FireAI befinner seg ikke inne i agenten.
  • Underprosesser som avsluttes svært raskt, kan bli oversett, og underprosesser gjenkjennes ut fra sti, ikke signatur.
  • I læringsperioden på 3 dager flagges ingenting.
  • I modusen Agentprofil matches en tilkobling til en ren IP-adresse uten vertsnavn på adressen. Svarer en tjeneste agenten vanligvis bruker, fra en ny adresse, blokkeres den til du tillater den.
  • FireAIs forklaring av et flagg i klartekst er skrevet ut fra fakta det har målt. Den sier aldri at en destinasjon er trygg eller farlig. Beslutningen er din.

Beslektede veiledninger

Den samme tilnærmingen gjelder for de andre agentene FireAI gjenkjenner: Claude Code, Cursor, ChatGPT-appen for Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle andre KI-agenter som kjøres av Python eller Node. Den fullstendige funksjonsbeskrivelsen står i dokumentasjonen for Agentprofil.

Hvor FireAI og HisnLabs kommer inn

En skrivebordsassistent som kan handle på filene dine, bør også være synlig på nettverket ditt.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder