O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Monitorar a rede do app Claude para desktop no Mac: segurança com o FireAI

Monitorar a rede do app Claude para desktop no Mac: segurança com o FireAI

O app Claude para desktop é o aplicativo nativo da Anthropic para o Claude. Ele é mais do que uma janela de chat: a documentação da Anthropic descreve três abas, Chat para conversas, Cowork para trabalhos agênticos mais longos e Code para desenvolvimento de software. Quando um app pode executar sessões que leem arquivos e tomam ações, vale conhecer as conexões que ele faz. Este artigo resume o que a Anthropic documenta e depois mostra como acompanhar o comportamento de rede do app com o FireAI.

O que é o app e como ele é instalado

A Anthropic oferece o app para macOS como uma build universal para Intel e Apple Silicon, baixada como imagem de disco em claude.ai. Depois de instalar, você abre o Claude, faz login e, para trabalho de desenvolvimento, abre a aba Code. Cada conversa na aba Code é uma sessão com seu próprio histórico de chat e sua pasta de projeto, e várias sessões podem rodar em paralelo.

O que ele pode acessar e o modelo de permissões

Na aba Code, um seletor de modo ao lado do botão de envio controla quanta autonomia o Claude tem: se ele pergunta antes de editar arquivos, de executar comandos ou de ambos. Os modos documentados são Manual, Accept edits, Plan e Auto, além de um modo Bypass permissions que aparece depois de ativado. Para o Bypass permissions, a Anthropic orienta usá-lo apenas em contêineres em sandbox ou em máquinas virtuais. Versões anteriores chamavam os modos de Ask permissions, Auto accept edits e Plan mode.

A documentação do app de desktop também trata do uso do computador, em que o Claude age na sua área de trabalho real. A Anthropic afirma que, diferentemente da ferramenta Bash em sandbox, o uso do computador roda na sua área de trabalho com acesso a tudo o que você aprovar, e que o Claude confere cada ação e sinaliza possíveis injeções de prompt vindas do conteúdo da tela. Na navegação por sites externos, classificadores de segurança revisam as ações de escrita do Claude, como clicar e digitar, em todos os modos de permissão.

Os hosts que o app documenta

A página do app de desktop da Anthropic diz que o app carrega seu código de aplicação e o conteúdo do usuário a partir de hosts de CDN da Anthropic e lista os domínios a permitir em uma rede gerenciada. O tráfego é HTTPS na porta 443, a menos que você configure uma porta personalizada para OTLP, um gateway de LLM ou um servidor MCP.

  • anthropic.com e *.anthropic.com
  • claude.ai e *.claude.ai
  • claude.com e *.claude.com
  • claude.app e *.claude.app
  • *.claudeusercontent.com, que serve os artifacts
  • *.claudemcpcontent.com, que serve widgets interativos de alguns conectores

A página de rede da Anthropic acrescenta que permitir claude.ai enquanto se bloqueiam os hosts de CDN, incluindo assets-proxy.anthropic.com, produz uma página em branco em vez de um erro, então bloquear um deles à mão pode quebrar o app de um jeito confuso. Esse é um bom motivo para revisar um destino sinalizado antes de bloqueá-lo.

Onde a aba Code compartilha comportamento com o Claude Code

A aba Code é a parte do app construída em torno do Claude Code. Para variáveis de proxy e autoridades certificadoras personalizadas, a Anthropic documenta que, nas sessões em que o app gerencia a conexão com o provedor, o Claude Code as lê apenas dos ajustes gerenciados e de ~/.claude/settings.json. O artigo complementar sobre o Claude Code lista os hosts adicionais que a ferramenta de linha de comando documenta, como api.anthropic.com e os hosts opcionais de telemetria.

Por que acompanhar as conexões do app

Os conectores e servidores MCP do app, suas prévias e seus artifacts acessam hosts próprios. Um firewall não consegue dizer o que uma sessão fez com seus arquivos, mas pode mostrar quais hosts o app contatou e quantos dados enviou, que é a parte que você pode verificar de fora do app.

Acompanhar o app Claude para desktop com o FireAI

O FireAI é um firewall para macOS feito pela HisnLabs e, desde a versão 1.0.2, tem um recurso chamado Agent profile. Ele reconhece 19 agentes de IA, aprende para onde cada um normalmente se conecta e sinaliza comportamentos incomuns para você revisar. O app Claude para desktop é reconhecido pela assinatura de código, assim como o Claude Code e o Cursor.

O app Claude para desktop é um dos três agentes que o FireAI confere pela assinatura de código do desenvolvedor, então uma correspondência é mais do que um nome.

O FireAI também reconhece os processos filhos do agente, como um shell, git ou curl que o agente executa, subindo pelos processos pais até chegar ao agente. Essas conexões, portanto, contam como do próprio agente.

O que o FireAI sinaliza

  1. Nos primeiros 3 dias, o FireAI aprende os destinos que o agente normalmente contata, agrupados por domínio. Nada é sinalizado durante esse período de aprendizado.
  2. Depois disso, um destino inédito fora da referência aprendida é sinalizado para revisão.
  3. Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.

O Agent profile usa apenas metadados, ou seja, nomes de host e contagens de bytes. O FireAI nunca lê o conteúdo de uma conexão e não consegue ler dentro de uma conexão criptografada.

Configurar para o app Claude para desktop

  1. Instale o FireAI e conclua a configuração, depois continue usando o app Claude para desktop como de costume. O período de aprendizado de 3 dias parte do que o FireAI observa.
  2. Abra Sugestões e veja o cartão Agentes de IA. Ele lista os agentes que o FireAI reconheceu e o que aprendeu sobre cada um.
  3. Quando o app Claude para desktop alcança um destino que nunca contatou, o alerta aparece no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear ou para a direita para “Está tudo bem”.
  4. Bloquear cria uma regra para o processo que se conectou. “Está tudo bem” adiciona o destino à referência do agente, para que ele não seja sinalizado de novo.
  5. Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque. Quando o agente termina o aprendizado, uma conexão a um destino fora da referência dele é bloqueada em vez de sinalizada.
  6. Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir o adiciona à referência, e o agente pode alcançá-lo na hora. Manter bloqueado cria uma regra de bloqueio, então o destino continua bloqueado em todos os modos.

Limites

  • O FireAI não impede a injeção de prompt. Um prompt escondido em uma página web ou em um arquivo ainda pode conduzir um agente. O que o FireAI pode fazer é sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
  • O FireAI não vê prompts, o conteúdo de ferramentas MCP nem quais arquivos o app Claude para desktop lê, como ~/.ssh. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
  • Processos filhos que terminam muito rápido podem passar despercebidos, e os processos filhos são associados pelo caminho, não pela assinatura.
  • Durante o período de aprendizado de 3 dias, nada é sinalizado.
  • No modo Perfil de agente, uma conexão a um endereço IP puro, sem nome de host, é associada pelo endereço. Se um serviço que o agente normalmente usa responder de um novo endereço, ele fica bloqueado até você permiti-lo.
  • A explicação em palavras simples que o FireAI dá para um alerta é escrita a partir de fatos que ele mediu. Ela nunca diz que um destino é seguro ou perigoso. A decisão é sua.

Guias relacionados

A mesma abordagem vale para os outros agentes que o FireAI reconhece: Claude Code, Cursor, o app ChatGPT para Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer outro agente de IA executado por Python ou Node. A descrição completa do recurso está na documentação do Agent profile.

Onde FireAI e HisnLabs entram nessa história

Um assistente de desktop que pode agir sobre os seus arquivos também deve ficar visível na sua rede.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes