Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Monitorowanie sieci aplikacji Claude na komputer na Macu: bezpieczeństwo z FireAI

Monitorowanie sieci aplikacji Claude na komputer na Macu: bezpieczeństwo z FireAI

Aplikacja Claude na komputer to natywna aplikacja Anthropic dla Claude. Jest czymś więcej niż oknem czatu: dokumentacja Anthropic opisuje trzy karty, Chat do rozmów, Cowork do dłuższej pracy agentowej i Code do tworzenia oprogramowania. Gdy aplikacja może prowadzić sesje, które czytają pliki i podejmują działania, warto znać nawiązywane przez nią połączenia. Ten artykuł streszcza, co dokumentuje Anthropic, a następnie pokazuje, jak obserwować zachowanie sieciowe aplikacji z FireAI.

Czym jest aplikacja i jak się ją instaluje

Anthropic udostępnia aplikację dla macOS jako kompilację uniwersalną dla procesorów Intel i Apple Silicon, pobieraną jako obraz dysku z claude.ai. Po instalacji uruchamiasz Claude, logujesz się i do pracy programistycznej otwierasz kartę Code. Każda rozmowa na karcie Code jest sesją z własną historią czatu i folderem projektu, a kilka sesji może działać równolegle.

Do czego ma dostęp i model uprawnień

Na karcie Code selektor trybu obok przycisku wysyłania określa, ile autonomii ma Claude: czy pyta przed edycją plików, uruchamianiem poleceń, czy przed jednym i drugim. Udokumentowane tryby to Manual, Accept edits, Plan i Auto, a także tryb Bypass permissions, który pojawia się po włączeniu. W przypadku Bypass permissions Anthropic zaleca używanie go wyłącznie w kontenerach z piaskownicą lub maszynach wirtualnych. Wcześniejsze wersje nazywały tryby Ask permissions, Auto accept edits i Plan mode.

Dokumentacja aplikacji obejmuje też computer use, w którym Claude działa na Twoim rzeczywistym pulpicie. Anthropic stwierdza, że w odróżnieniu od narzędzia Bash w piaskownicy computer use działa na Twoim pulpicie z dostępem do wszystkiego, na co wyrazisz zgodę, a Claude sprawdza każde działanie i oznacza potencjalne wstrzyknięcie promptu z treści wyświetlanej na ekranie. Przy przeglądaniu zewnętrznych stron klasyfikatory bezpieczeństwa oceniają działania zapisujące Claude, takie jak klikanie i pisanie, w każdym trybie uprawnień.

Hosty dokumentowane dla aplikacji

Strona Anthropic o aplikacji na komputer podaje, że aplikacja ładuje swój kod i treści użytkownika z hostów CDN Anthropic, i wymienia domeny, na które należy zezwolić w zarządzanej sieci. Ruch odbywa się przez HTTPS na porcie 443, chyba że skonfigurujesz własny port dla OTLP, bramy LLM lub serwera MCP.

  • anthropic.com i *.anthropic.com
  • claude.ai i *.claude.ai
  • claude.com i *.claude.com
  • claude.app i *.claude.app
  • *.claudeusercontent.com, który udostępnia artefakty
  • *.claudemcpcontent.com, który udostępnia interaktywne widżety niektórych konektorów

Strona Anthropic o sieci dodaje, że zezwolenie na claude.ai przy jednoczesnym blokowaniu hostów CDN, w tym assets-proxy.anthropic.com, daje pustą stronę zamiast komunikatu o błędzie, więc ręczne zablokowanie jednego z nich może zepsuć aplikację w trudny do zrozumienia sposób. To dobry powód, by przejrzeć oznaczone miejsce docelowe przed jego zablokowaniem.

Gdzie karta Code zachowuje się jak Claude Code

Karta Code to część aplikacji zbudowana wokół Claude Code. W przypadku zmiennych proxy i własnych urzędów certyfikacji Anthropic dokumentuje, że w sesjach, w których aplikacja zarządza połączeniem z dostawcą, Claude Code odczytuje je wyłącznie z ustawień zarządzanych i z ~/.claude/settings.json. Towarzyszący artykuł o Claude Code wymienia dodatkowe hosty dokumentowane dla narzędzia wiersza poleceń, takie jak api.anthropic.com i opcjonalne hosty telemetrii.

Dlaczego warto obserwować połączenia aplikacji

Konektory i serwery MCP aplikacji, jej podglądy i artefakty łączą się z własnymi hostami. Zapora sieciowa nie powie Ci, co sesja zrobiła z Twoimi plikami, ale może pokazać, z którymi hostami aplikacja się kontaktowała i ile danych wysłała, a to jest część, którą można zweryfikować spoza aplikacji.

Obserwowanie aplikacji Claude na komputer z FireAI

FireAI to zapora sieciowa dla macOS tworzona przez HisnLabs, która od wersji 1.0.2 ma funkcję o nazwie Agent profile. Rozpoznaje ona 19 agentów AI, uczy się, z czym każdy z nich zwykle się łączy, i oznacza nietypowe zachowanie do Twojego przeglądu. Aplikacja Claude na komputer jest rozpoznawana po podpisie kodu, podobnie jak Claude Code i Cursor.

Aplikacja Claude na komputer należy do trzech agentów, których FireAI sprawdza pod kątem podpisu kodu dewelopera, więc dopasowanie to coś więcej niż nazwa.

FireAI rozpoznaje także procesy potomne agenta, takie jak uruchomiona przez niego powłoka, git czy curl, przechodząc w górę po procesach nadrzędnych, aż dotrze do agenta. Te połączenia są więc liczone jako połączenia samego agenta.

Co oznacza FireAI

  1. Przez pierwsze 3 dni FireAI uczy się miejsc docelowych, z którymi agent zwykle się kontaktuje, pogrupowanych według domeny. W tym okresie nauki nic nie jest oznaczane.
  2. Po tym czasie pierwsze w historii miejsce docelowe spoza wyuczonej linii bazowej jest oznaczane do przeglądu.
  3. Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.

Agent profile korzysta wyłącznie z metadanych, czyli nazw hostów i liczby bajtów. FireAI nigdy nie czyta zawartości połączenia i nie może zajrzeć do wnętrza połączenia szyfrowanego.

Konfiguracja dla aplikacji Claude na komputer

  1. Zainstaluj FireAI i dokończ konfigurację, a następnie korzystaj z aplikacji Claude na komputer jak zwykle. 3-dniowy okres nauki opiera się na tym, co widzi FireAI.
  2. Otwórz Suggestions i spójrz na kartę agentów AI. Wymienia ona agentów rozpoznanych przez FireAI i to, czego nauczył się o każdym z nich.
  3. Gdy aplikacja Claude na komputer po raz pierwszy połączy się z nowym miejscem docelowym, oznaczenie pojawia się na karcie agentów AI i w Quick Review. Przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It’s fine”.
  4. Block tworzy regułę dla procesu, który się połączył. „It’s fine” dodaje miejsce docelowe do linii bazowej agenta, aby nie było ponownie oznaczane.
  5. Jeśli chcesz ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. Gdy agent zakończy naukę, połączenie z miejscem docelowym spoza jego linii bazowej jest blokowane zamiast oznaczane.
  6. Zablokowane miejsce docelowe pojawia się na karcie agentów AI z opcjami Allow i Keep blocked. Allow dodaje je do linii bazowej i agent od razu może się z nim połączyć. Keep blocked tworzy regułę blokującą, więc miejsce docelowe pozostaje zablokowane w każdym trybie.

Ograniczenia

  • FireAI nie zapobiega wstrzykiwaniu promptów (prompt injection). Prompt ukryty na stronie internetowej lub w pliku nadal może sterować agentem. FireAI może natomiast oznaczyć drogę, którą dane opuściłyby Maca, i pozwolić ją zablokować.
  • FireAI nie widzi promptów, zawartości narzędzi MCP ani tego, które pliki czyta aplikacja Claude na komputer, takich jak ~/.ssh. TLS ukrywa zawartość, a FireAI nie działa wewnątrz agenta.
  • Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte, a procesy potomne są dopasowywane po ścieżce, nie po podpisie.
  • W 3-dniowym okresie nauki nic nie jest oznaczane.
  • W trybie Agent profile połączenie z samym adresem IP, bez nazwy hosta, jest dopasowywane po adresie. Jeśli usługa, z której agent zwykle korzysta, odpowiada z nowego adresu, połączenie jest blokowane, dopóki go nie zezwolisz.
  • Wyjaśnienie oznaczenia, które FireAI podaje prostymi słowami, opiera się na zmierzonych faktach. Nigdy nie stwierdza, że miejsce docelowe jest bezpieczne lub niebezpieczne. Decyzja należy do Ciebie.

Powiązane przewodniki

To samo podejście dotyczy pozostałych agentów rozpoznawanych przez FireAI: Claude Code, Cursor, aplikacja ChatGPT na Maca, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse od Meta, dowolny inny agent AI uruchamiany przez Pythona lub Node. Pełny opis funkcji znajduje się w dokumentacji Agent profile.

Jaką rolę odgrywają FireAI i HisnLabs

Asystent na komputerze, który może działać na Twoich plikach, powinien być widoczny także w Twojej sieci.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła