Claude Code to agent programistyczny od Anthropic, który działa w terminalu na Twoim Macu. Czyta Twój projekt, edytuje pliki i uruchamia w Twoim imieniu polecenia powłoki, a każde z tych działań może zakończyć się połączeniem sieciowym. Ten artykuł przedstawia, co Anthropic dokumentuje na temat działania Claude Code w macOS, do czego ma on dostęp i które połączenia są normalne, a następnie pokazuje, jak obserwować je z FireAI. Gdy fakt pochodzi z dokumentacji Anthropic, źródło podano na końcu.
Czym jest Claude Code i jak działa na Macu
Strona konfiguracji Anthropic wymienia trzy sposoby instalacji Claude Code w macOS. Zalecany natywny instalator to skrypt curl, który pobiera plik binarny i aktualizuje się w tle. Homebrew oferuje dwa casks: claude-code dla kanału stabilnego i claude-code@latest dla najnowszego, a instalacje przez Homebrew nie aktualizują się automatycznie. Dostępny jest też globalny pakiet npm @anthropic-ai/claude-code; według tej samej strony instaluje on ten sam natywny plik binarny, a zainstalowany plik claude sam nie wywołuje Node. W macOS plik binarny jest według dokumentacji podpisany przez „Anthropic PBC” i poświadczony notarialnie przez Apple, co można sprawdzić poleceniem codesign --verify --verbose.
# check the signature of the claude binary, as the setup page describes
codesign --verify --verbose ./claudeDo czego ma dostęp i udokumentowany model uprawnień
Claude Code działa z uprawnieniami konta, które go uruchamia. Strona Anthropic poświęcona bezpieczeństwu opisuje dwa punkty wyjścia. W trybie Manual zaczyna z dostępem tylko do odczytu i pyta, zanim zedytuje pliki, uruchomi testy lub wykona polecenia, przy czym wbudowany zestaw poleceń tylko do odczytu, takich jak ls, cat i git status, działa bez pytania. Tryb Auto jest wbudowanym trybem początkowym dla interaktywnych sesji w terminalu i VS Code: osobny model klasyfikujący ocenia działania i blokuje te, które uzna za niebezpieczne, a Twoje jawne reguły ask i deny nadal obowiązują.
Dla zachowania sieciowego istotne są trzy udokumentowane szczegóły. Po pierwsze, polecenia pobierające treści z sieci, takie jak curl i wget, domyślnie nie są automatycznie zatwierdzane. Po drugie, granica katalogu roboczego jest pytaniem o zgodę, więc zatwierdzone przez Ciebie polecenie Bash nadal może zapisywać wszędzie tam, gdzie może Twoje konto użytkownika. Po trzecie, opcjonalne narzędzie Bash w piaskownicy, konfigurowane poleceniem /sandbox, stosuje izolację systemu plików i sieci do poleceń powłoki na poziomie systemu operacyjnego. Anthropic zaznacza, że piaskownica obejmuje tylko polecenia powłoki, a narzędzia plikowe, serwery MCP i hooki działają poza nią.
Strona o bezpieczeństwie stwierdza też, że żaden system nie jest całkowicie odporny na wszystkie ataki, i zaleca przeglądanie sugerowanych poleceń, unikanie przekazywania niezaufanych treści bezpośrednio do Claude oraz używanie maszyn wirtualnych dla skryptów korzystających z zewnętrznych usług internetowych.
Domeny dokumentowane dla Claude Code
Strona Anthropic o konfiguracji sieci wymienia adresy URL potrzebne samodzielnemu CLI. Oto udokumentowane przez producenta adresy najistotniejsze dla zapory sieciowej:
| Host | Udokumentowany cel |
|---|---|
| api.anthropic.com | Żądania do Claude API, sprawdzanie bezpieczeństwa domen dla WebFetch, pobieranie flag funkcji i rejestrowanie zdarzeń telemetrii |
| claude.ai, claude.com, platform.claude.com | Logowanie do konta i wymiana tokenów OAuth |
| mcp-proxy.anthropic.com | Konektory MCP z claude.ai |
| downloads.claude.ai | Natywny instalator, automatyczne aktualizacje, sprawdzanie aktualizacji i pobieranie wtyczek |
| registry.npmjs.org | Instalacje Claude Code przez npm i bun, instalacje wtyczek i serwery MCP uruchamiane przez npx |
| github.com, raw.githubusercontent.com | Klonowanie marketplace’ów wtyczek; kanał listy zmian dla /release-notes |
| http-intake.logs.us5.datadoghq.com, browser-intake-us5-datadoghq.com | Opcjonalna telemetria operacyjna i raporty błędów; według dokumentacji wyłączane przez DISABLE_TELEMETRY lub CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC |
Ta sama strona podaje, że Claude Code respektuje standardowe zmienne HTTPS_PROXY i HTTP_PROXY i nie obsługuje serwerów proxy SOCKS. Wszystko spoza tej listy, na przykład rejestr pakietów, z którym łączy się polecenie budowania uruchomione przez Claude, to ruch samego projektu, a nie Claude Code.
Dlaczego widok sieci nadal pomaga
Pytania o zgodę pokazują polecenie, które Claude Code chce uruchomić. Nie pokazują każdego połączenia wynikającego z wcześniej zatwierdzonych poleceń, z serwera MCP, z wtyczki lub ze skryptu w repozytorium. Widok na poziomie sieci odpowiada na węższe i uzupełniające pytanie: z czym ten komputer faktycznie się łączył, gdy agent pracował. Na to pytanie ma odpowiadać Agent profile w FireAI.
Obserwowanie Claude Code z FireAI
FireAI to zapora sieciowa dla macOS tworzona przez HisnLabs, która od wersji 1.0.2 ma funkcję o nazwie Agent profile. Rozpoznaje ona 19 agentów AI, uczy się, z czym każdy z nich zwykle się łączy, i oznacza nietypowe zachowanie do Twojego przeglądu. Claude Code jest rozpoznawany po podpisie kodu.

Claude Code jest jednym z trzech agentów, których FireAI sprawdza pod kątem podpisu kodu dewelopera, więc dopasowanie to coś więcej niż nazwa.
FireAI rozpoznaje także procesy potomne agenta, takie jak uruchomiona przez niego powłoka, git czy curl, przechodząc w górę po procesach nadrzędnych, aż dotrze do agenta. Te połączenia są więc liczone jako połączenia samego agenta.
Co oznacza FireAI
- Przez pierwsze 3 dni FireAI uczy się miejsc docelowych, z którymi agent zwykle się kontaktuje, pogrupowanych według domeny. W tym okresie nauki nic nie jest oznaczane.
- Po tym czasie pierwsze w historii miejsce docelowe spoza wyuczonej linii bazowej jest oznaczane do przeglądu.
- Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.
Agent profile korzysta wyłącznie z metadanych, czyli nazw hostów i liczby bajtów. FireAI nigdy nie czyta zawartości połączenia i nie może zajrzeć do wnętrza połączenia szyfrowanego.
Konfiguracja dla Claude Code
- Zainstaluj FireAI i dokończ konfigurację, a następnie korzystaj z Claude Code jak zwykle. 3-dniowy okres nauki opiera się na tym, co widzi FireAI.
- Otwórz Suggestions i spójrz na kartę agentów AI. Wymienia ona agentów rozpoznanych przez FireAI i to, czego nauczył się o każdym z nich.
- Gdy Claude Code po raz pierwszy połączy się z nowym miejscem docelowym, oznaczenie pojawia się na karcie agentów AI i w Quick Review. Przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It’s fine”.
- Block tworzy regułę dla procesu, który się połączył. „It’s fine” dodaje miejsce docelowe do linii bazowej agenta, aby nie było ponownie oznaczane.
- Jeśli chcesz ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. Gdy agent zakończy naukę, połączenie z miejscem docelowym spoza jego linii bazowej jest blokowane zamiast oznaczane.
- Zablokowane miejsce docelowe pojawia się na karcie agentów AI z opcjami Allow i Keep blocked. Allow dodaje je do linii bazowej i agent od razu może się z nim połączyć. Keep blocked tworzy regułę blokującą, więc miejsce docelowe pozostaje zablokowane w każdym trybie.
Ograniczenia
- FireAI nie zapobiega wstrzykiwaniu promptów (prompt injection). Prompt ukryty na stronie internetowej lub w pliku nadal może sterować agentem. FireAI może natomiast oznaczyć drogę, którą dane opuściłyby Maca, i pozwolić ją zablokować.
- FireAI nie widzi promptów, zawartości narzędzi MCP ani tego, które pliki czyta Claude Code, takich jak ~/.ssh. TLS ukrywa zawartość, a FireAI nie działa wewnątrz agenta.
- Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte, a procesy potomne są dopasowywane po ścieżce, nie po podpisie.
- W 3-dniowym okresie nauki nic nie jest oznaczane.
- W trybie Agent profile połączenie z samym adresem IP, bez nazwy hosta, jest dopasowywane po adresie. Jeśli usługa, z której agent zwykle korzysta, odpowiada z nowego adresu, połączenie jest blokowane, dopóki go nie zezwolisz.
- Wyjaśnienie oznaczenia, które FireAI podaje prostymi słowami, opiera się na zmierzonych faktach. Nigdy nie stwierdza, że miejsce docelowe jest bezpieczne lub niebezpieczne. Decyzja należy do Ciebie.
Powiązane przewodniki
To samo podejście dotyczy pozostałych agentów rozpoznawanych przez FireAI: aplikacja Claude na komputer, Cursor, aplikacja ChatGPT na Maca, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse od Meta, dowolny inny agent AI uruchamiany przez Pythona lub Node. Pełny opis funkcji znajduje się w dokumentacji Agent profile.
Jaką rolę odgrywają FireAI i HisnLabs
Claude Code pyta, zanim zadziała. Zapora sieciowa dodaje drugi widok tego, z czym się łączy.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
