O Claude Code é um agente de programação da Anthropic que roda em um terminal no seu Mac. Ele lê o seu projeto, edita arquivos e executa comandos de shell em seu nome, e cada uma dessas ações pode terminar em uma conexão de rede. Este artigo expõe o que a Anthropic documenta sobre como o Claude Code roda no macOS, o que ele pode alcançar e quais conexões são normais, e depois mostra como acompanhá-las com o FireAI. Quando um fato vem da documentação da Anthropic, a fonte está listada no final.
O que é o Claude Code e como ele roda em um Mac
A página de configuração da Anthropic lista três formas de instalar o Claude Code no macOS. O instalador nativo recomendado é um script curl que baixa um binário e se atualiza em segundo plano. O Homebrew oferece dois casks, claude-code para o canal estável e claude-code@latest para o mais recente, e as instalações pelo Homebrew não se atualizam sozinhas. Um pacote npm global, @anthropic-ai/claude-code, também está disponível; segundo a mesma página, ele instala o mesmo binário nativo, e o binário claude instalado não invoca o Node. No macOS, o binário é documentado como assinado por “Anthropic PBC” e notarizado pela Apple, e você pode verificá-lo com codesign --verify --verbose.
# check the signature of the claude binary, as the setup page describes
codesign --verify --verbose ./claudeO que ele pode acessar e o modelo de permissões documentado
O Claude Code age com as permissões da conta que o inicia. A página de segurança da Anthropic descreve dois pontos de partida. No modo Manual, ele começa somente com leitura e pergunta antes de editar arquivos, rodar testes ou executar comandos, com um conjunto integrado de comandos somente leitura, como ls, cat e git status, que rodam sem pedido de permissão. O modo Auto é o modo inicial integrado para sessões interativas no terminal e no VS Code: um modelo classificador separado revisa as ações e bloqueia as que julga inseguras, enquanto suas regras explícitas de perguntar e de negar continuam valendo.
Três detalhes documentados importam para o comportamento de rede. Primeiro, comandos que buscam conteúdo na web, como curl e wget, não são aprovados automaticamente por padrão. Segundo, o limite do diretório de trabalho é um pedido de permissão, então um comando Bash que você aprova ainda pode gravar em qualquer lugar que sua conta de usuário alcança. Terceiro, uma ferramenta Bash opcional em sandbox, configurada com /sandbox, aplica isolamento de sistema de arquivos e de rede aos comandos de shell no nível do sistema operacional. A Anthropic observa que o sandbox cobre apenas comandos de shell e que ferramentas de arquivo, servidores MCP e hooks rodam fora dele.
A página de segurança também afirma que nenhum sistema é completamente imune a todos os ataques e recomenda revisar os comandos sugeridos, evitar enviar conteúdo não confiável diretamente ao Claude por pipe e usar máquinas virtuais para scripts que interagem com serviços web externos.
Os domínios que o Claude Code documenta
A página de configuração de rede da Anthropic lista as URLs de que a CLI independente precisa. Estas são as documentadas pelo fornecedor mais relevantes para um firewall:
| Host | Finalidade documentada |
|---|---|
| api.anthropic.com | Requisições à API do Claude, verificação de segurança de domínio do WebFetch, busca de feature flags e registro de eventos de telemetria |
| claude.ai, claude.com, platform.claude.com | Login na conta e troca de tokens OAuth |
| mcp-proxy.anthropic.com | Conectores MCP do claude.ai |
| downloads.claude.ai | Instalador nativo, atualizador automático, verificações de atualização e downloads de plugins |
| registry.npmjs.org | Instalações do Claude Code por npm e bun, instalações de plugins e servidores MCP iniciados por npx |
| github.com, raw.githubusercontent.com | Clonagem de marketplaces de plugins; o feed do changelog para /release-notes |
| http-intake.logs.us5.datadoghq.com, browser-intake-us5-datadoghq.com | Telemetria operacional e relatórios de erro opcionais; documentados como desativados com DISABLE_TELEMETRY ou CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC |
A mesma página diz que o Claude Code respeita as variáveis padrão HTTPS_PROXY e HTTP_PROXY e não oferece suporte a proxies SOCKS. Qualquer coisa fora desta lista, como um registro de pacotes alcançado por um comando de build que o Claude executa, é tráfego do próprio projeto, não do Claude Code.
Por que uma visão de rede ainda ajuda
Os pedidos de permissão mostram o comando que o Claude Code quer executar. Eles não mostram cada conexão resultante de comandos que você aprovou antes, de um servidor MCP, de um plugin ou de um script no repositório. Uma visão no nível da rede responde a uma pergunta mais estreita e complementar: para onde esta máquina de fato se conectou enquanto o agente trabalhava. É essa a pergunta que o Agent profile do FireAI foi projetado para responder.
Acompanhar o Claude Code com o FireAI
O FireAI é um firewall para macOS feito pela HisnLabs e, desde a versão 1.0.2, tem um recurso chamado Agent profile. Ele reconhece 19 agentes de IA, aprende para onde cada um normalmente se conecta e sinaliza comportamentos incomuns para você revisar. O Claude Code é reconhecido pela assinatura de código.

O Claude Code é um dos três agentes que o FireAI confere pela assinatura de código do desenvolvedor, então uma correspondência é mais do que um nome.
O FireAI também reconhece os processos filhos do agente, como um shell, git ou curl que o agente executa, subindo pelos processos pais até chegar ao agente. Essas conexões, portanto, contam como do próprio agente.
O que o FireAI sinaliza
- Nos primeiros 3 dias, o FireAI aprende os destinos que o agente normalmente contata, agrupados por domínio. Nada é sinalizado durante esse período de aprendizado.
- Depois disso, um destino inédito fora da referência aprendida é sinalizado para revisão.
- Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O Agent profile usa apenas metadados, ou seja, nomes de host e contagens de bytes. O FireAI nunca lê o conteúdo de uma conexão e não consegue ler dentro de uma conexão criptografada.
Configurar para o Claude Code
- Instale o FireAI e conclua a configuração, depois continue usando o Claude Code como de costume. O período de aprendizado de 3 dias parte do que o FireAI observa.
- Abra Sugestões e veja o cartão Agentes de IA. Ele lista os agentes que o FireAI reconheceu e o que aprendeu sobre cada um.
- Quando o Claude Code alcança um destino que nunca contatou, o alerta aparece no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear ou para a direita para “Está tudo bem”.
- Bloquear cria uma regra para o processo que se conectou. “Está tudo bem” adiciona o destino à referência do agente, para que ele não seja sinalizado de novo.
- Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque. Quando o agente termina o aprendizado, uma conexão a um destino fora da referência dele é bloqueada em vez de sinalizada.
- Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir o adiciona à referência, e o agente pode alcançá-lo na hora. Manter bloqueado cria uma regra de bloqueio, então o destino continua bloqueado em todos os modos.
Limites
- O FireAI não impede a injeção de prompt. Um prompt escondido em uma página web ou em um arquivo ainda pode conduzir um agente. O que o FireAI pode fazer é sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê prompts, o conteúdo de ferramentas MCP nem quais arquivos o Claude Code lê, como ~/.ssh. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
- Processos filhos que terminam muito rápido podem passar despercebidos, e os processos filhos são associados pelo caminho, não pela assinatura.
- Durante o período de aprendizado de 3 dias, nada é sinalizado.
- No modo Perfil de agente, uma conexão a um endereço IP puro, sem nome de host, é associada pelo endereço. Se um serviço que o agente normalmente usa responder de um novo endereço, ele fica bloqueado até você permiti-lo.
- A explicação em palavras simples que o FireAI dá para um alerta é escrita a partir de fatos que ele mediu. Ela nunca diz que um destino é seguro ou perigoso. A decisão é sua.
Guias relacionados
A mesma abordagem vale para os outros agentes que o FireAI reconhece: o app Claude para desktop, Cursor, o app ChatGPT para Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer outro agente de IA executado por Python ou Node. A descrição completa do recurso está na documentação do Agent profile.
Onde FireAI e HisnLabs entram nessa história
O Claude Code pergunta antes de agir. Um firewall de rede acrescenta uma segunda visão de para onde ele se conecta.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
