Настольное приложение Claude — нативное приложение Anthropic для Claude. Это больше чем окно чата: документация Anthropic описывает три вкладки — Chat для бесед, Cowork для более длительной агентной работы и Code для разработки программного обеспечения. Когда приложение может запускать сеансы, которые читают файлы и выполняют действия, его соединения стоит знать. В этой статье кратко изложено, что документирует Anthropic, а затем показано, как наблюдать за сетевым поведением приложения с помощью FireAI.
Что это за приложение и как оно устанавливается
Anthropic предлагает приложение для macOS в виде универсальной сборки для Intel и Apple Silicon, которая загружается как образ диска с claude.ai. После установки вы запускаете Claude, входите в учётную запись и для разработки открываете вкладку Code. Каждая беседа во вкладке Code — это сеанс с собственной историей чата и папкой проекта, и несколько сеансов могут работать параллельно.
К чему оно имеет доступ и модель разрешений
Во вкладке Code переключатель режимов рядом с кнопкой отправки определяет, насколько самостоятельно действует Claude: спрашивает ли он перед редактированием файлов, выполнением команд или в обоих случаях. Задокументированы режимы Manual, Accept edits, Plan и Auto, а также режим Bypass permissions, который появляется после включения. Для Bypass permissions Anthropic рекомендует использовать его только в изолированных контейнерах или виртуальных машинах. В более ранних версиях режимы назывались Ask permissions, Auto accept edits и Plan mode.
Документация настольного приложения описывает и управление компьютером (computer use), при котором Claude действует на вашем реальном рабочем столе. Anthropic указывает, что, в отличие от изолированного инструмента Bash, управление компьютером работает на вашем рабочем столе с доступом ко всему, что вы одобрите, и что Claude проверяет каждое действие и отмечает возможную prompt injection из содержимого экрана. При просмотре внешних сайтов классификаторы безопасности проверяют действия Claude, изменяющие состояние, например щелчки и ввод текста, в любом режиме разрешений.
Хосты, которые документирует приложение
Страница Anthropic о настольном приложении сообщает, что оно загружает код приложения и пользовательское содержимое с CDN-хостов Anthropic, и перечисляет домены, которые следует разрешить в управляемой сети. Трафик идёт по HTTPS на порт 443, если вы не настроили другой порт для OTLP, шлюза LLM или сервера MCP.
- anthropic.com и *.anthropic.com
- claude.ai и *.claude.ai
- claude.com и *.claude.com
- claude.app и *.claude.app
- *.claudeusercontent.com, который отдаёт артефакты
- *.claudemcpcontent.com, который отдаёт интерактивные виджеты некоторых коннекторов
Страница Anthropic о сети добавляет, что если разрешить claude.ai, но заблокировать CDN-хосты, включая assets-proxy.anthropic.com, вместо ошибки появляется пустая страница, поэтому ручная блокировка одного из этих хостов может сломать приложение неочевидным образом. Это веская причина проверить отмеченный адрес, прежде чем его блокировать.
В чём вкладка Code ведёт себя так же, как Claude Code
Вкладка Code — часть приложения, построенная вокруг Claude Code. Что касается переменных прокси и собственных центров сертификации, Anthropic документирует, что в сеансах, где соединением с поставщиком управляет приложение, Claude Code читает их только из управляемых настроек и ~/.claude/settings.json. Сопутствующая статья о Claude Code перечисляет дополнительные хосты, которые документирует инструмент командной строки, например api.anthropic.com и необязательные хосты телеметрии.
Зачем наблюдать за соединениями приложения
Коннекторы и серверы MCP приложения, его предпросмотры и артефакты обращаются к собственным хостам. Файрвол не может сказать, что сеанс сделал с вашими файлами, но может показать, к каким хостам обращалось приложение и сколько данных отправило, — это та часть, которую можно проверить извне приложения.
Наблюдение за настольным приложением Claude с помощью FireAI
FireAI — файрвол для macOS от HisnLabs; начиная с версии 1.0.2 в нём есть функция Agent profile. Она распознаёт 19 ИИ-агентов, запоминает, куда каждый обычно подключается, и отмечает необычное поведение для вашей проверки. Настольное приложение Claude распознаётся по подписи кода, как Claude Code и Cursor.
Настольное приложение Claude — один из трёх агентов, которых FireAI сверяет с подписью кода разработчика, поэтому совпадение означает больше, чем просто имя.
FireAI также распознаёт дочерние процессы агента, например запущенные им оболочку, git или curl, поднимаясь по родительским процессам, пока не дойдёт до агента. Поэтому такие соединения засчитываются самому агенту.
Что отмечает FireAI
- В первые 3 дня FireAI запоминает адреса, к которым агент обычно обращается, сгруппированные по домену. В этот период обучения ничего не отмечается.
- После этого первый в истории адрес за пределами изученной базовой линии отмечается для проверки.
- Отмечается и всплеск отправки данных: час, за который агент отправил как минимум в 4 раза больше, чем в свой самый загруженный час до этого, и не менее 25 МБ.
Agent profile использует только метаданные, то есть имена хостов и объёмы в байтах. FireAI никогда не читает содержимое соединения и не может заглянуть внутрь зашифрованного.
Настройка для настольного приложения Claude
- Установите FireAI, завершите настройку и продолжайте пользоваться настольным приложением Claude как обычно. Трёхдневный период обучения начинается с того, что видит FireAI.
- Откройте Suggestions и посмотрите на карточку AI agents. В ней перечислены агенты, которых распознал FireAI, и то, что он о каждом узнал.
- Когда настольное приложение Claude обращается к адресу, к которому никогда не обращалось, отметка появляется в карточке AI agents и в Quick Review. Смахните влево, чтобы заблокировать, или вправо — «It’s fine».
- Block создаёт правило для подключившегося процесса. «It’s fine» добавляет адрес в базовую линию агента, чтобы он больше не отмечался.
- Если хотите ограничить агента уже используемыми адресами, выберите Agent profile в меню режима безопасности, рядом с Home, Coffee shop, Paranoid и Under attack. Когда агент завершит обучение, соединение с адресом за пределами его базовой линии будет блокироваться, а не отмечаться.
- Заблокированный адрес отображается в карточке AI agents с кнопками Allow и Keep blocked. Allow добавляет его в базовую линию, и агент сразу может к нему обращаться. Keep blocked создаёт блокирующее правило, поэтому адрес остаётся заблокированным во всех режимах.
Ограничения
- FireAI не предотвращает prompt injection. Промпт, спрятанный на веб-странице или в файле, всё равно может направлять агента. FireAI может отметить путь, по которому данные покинули бы Mac, и позволить его заблокировать.
- FireAI не видит промпты, содержимое инструментов MCP и то, какие файлы читает настольное приложение Claude, например ~/.ssh. TLS скрывает содержимое, а FireAI не находится внутри агента.
- Дочерние процессы, которые завершаются очень быстро, могут быть пропущены, а дочерние процессы сопоставляются по пути, а не по подписи.
- В трёхдневный период обучения ничего не отмечается.
- В режиме Agent profile соединение с голым IP-адресом без имени хоста сопоставляется по адресу. Если сервис, которым агент обычно пользуется, отвечает с нового адреса, он блокируется, пока вы его не разрешите.
- Пояснение FireAI к отметке простыми словами составляется на основе измеренных им фактов. Он никогда не утверждает, что адрес безопасен или опасен. Решение за вами.
Связанные руководства
Тот же подход применим к другим агентам, которых распознаёт FireAI: Claude Code, Cursor, приложение ChatGPT для Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse от Meta, любой другой ИИ-агент, запускаемый через Python или Node. Полное описание функции приведено в документации Agent profile.
Какое место здесь занимают FireAI и HisnLabs
Настольный ассистент, который может действовать с вашими файлами, должен быть виден и в вашей сети.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
