FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Övervaka nätverket för skrivbordsappen Claude på Mac: säkerhet med FireAI

Övervaka nätverket för skrivbordsappen Claude på Mac: säkerhet med FireAI

Skrivbordsappen Claude är Anthropics inbyggda program för Claude. Den är mer än ett chattfönster: Anthropics dokumentation beskriver tre flikar, Chat för konversationer, Cowork för längre agentarbete och Code för programutveckling. När en app kan köra sessioner som läser filer och utför åtgärder är de anslutningar den gör värda att känna till. Den här artikeln sammanfattar vad Anthropic dokumenterar och visar sedan hur du övervakar appens nätverksbeteende med FireAI.

Vad appen är och hur den installeras

Anthropic erbjuder macOS-appen som en universell version för Intel och Apple Silicon, som hämtas som en skivavbild från claude.ai. Efter installationen startar du Claude, loggar in och öppnar, för utvecklingsarbete, fliken Code. Varje konversation i fliken Code är en session med egen chatthistorik och projektmapp, och flera sessioner kan köras parallellt.

Vad den har åtkomst till och behörighetsmodellen

I fliken Code styr en lägesväljare bredvid skickaknappen hur mycket självständighet Claude har: om den frågar innan den redigerar filer, kör kommandon eller båda. De dokumenterade lägena är Manual, Accept edits, Plan och Auto, samt läget Bypass permissions som visas när det har aktiverats. För Bypass permissions anger Anthropic att det endast ska användas i sandlådeisolerade containrar eller virtuella maskiner. Tidigare versioner kallade lägena Ask permissions, Auto accept edits och Plan mode.

Dokumentationen för skrivbordsappen behandlar också datoranvändning, där Claude agerar på ditt faktiska skrivbord. Anthropic anger att datoranvändning, till skillnad från det sandlådeisolerade Bash-verktyget, körs på ditt skrivbord med åtkomst till det du godkänner, och att Claude kontrollerar varje åtgärd och flaggar möjlig promptinjektion från innehåll på skärmen. Vid surfning på externa webbplatser granskar säkerhetsklassificerare Claudes skrivande åtgärder, som att klicka och skriva, i alla behörighetslägen.

De värdar som appen dokumenterar

Anthropics sida om skrivbordsappen anger att appen läser in sin programkod och sitt användarinnehåll från Anthropics CDN-värdar, och listar de domäner som ska tillåtas i ett hanterat nätverk. Trafiken är HTTPS på port 443 om du inte konfigurerar en anpassad port för OTLP, en LLM-gateway eller en MCP-server.

  • anthropic.com och *.anthropic.com
  • claude.ai och *.claude.ai
  • claude.com och *.claude.com
  • claude.app och *.claude.app
  • *.claudeusercontent.com, som levererar artefakter
  • *.claudemcpcontent.com, som levererar interaktiva widgetar från vissa anslutningar

Anthropics nätverkssida tillägger att om claude.ai tillåts medan CDN-värdarna blockeras, däribland assets-proxy.anthropic.com, blir resultatet en tom sida snarare än ett felmeddelande, så att blockera någon av dessa för hand kan få appen att sluta fungera på ett förvirrande sätt. Det är ett bra skäl att granska en flaggad destination innan du blockerar den.

Där fliken Code delar beteende med Claude Code

Fliken Code är den del av appen som är byggd kring Claude Code. För proxyvariabler och anpassade certifikatutfärdare dokumenterar Anthropic att Claude Code, i sessioner där appen hanterar anslutningen till leverantören, endast läser dem från hanterade inställningar och ~/.claude/settings.json. Den kompletterande artikeln om Claude Code listar de ytterligare värdar som kommandoradsverktyget dokumenterar, till exempel api.anthropic.com och de valfria telemetrivärdarna.

Varför övervaka appens anslutningar

Appens anslutningar och MCP-servrar, dess förhandsvisningar och dess artefakter kontaktar alla egna värdar. En brandvägg kan inte tala om vad en session gjorde med dina filer, men den kan visa vilka värdar appen kontaktade och hur mycket data den skickade, vilket är den del du kan kontrollera utanför appen.

Övervaka skrivbordsappen Claude med FireAI

FireAI är en brandvägg för macOS från HisnLabs, och sedan version 1.0.2 har den en funktion som heter Agent profile. Den känner igen 19 AI-agenter, lär sig vart var och en normalt ansluter och flaggar ovanligt beteende som du kan granska. Skrivbordsappen Claude känns igen genom sin kodsignatur, liksom Claude Code och Cursor.

Skrivbordsappen Claude är en av de tre agenter som FireAI kontrollerar mot utvecklarens kodsignatur, så en matchning är mer än ett namn.

FireAI känner också igen agentens underordnade processer, till exempel ett skal, git eller curl som agenten kör, genom att följa processens överordnade processer tills den når agenten. Dessa anslutningar räknas därför som agentens egna.

Vad FireAI flaggar

  1. Under de första 3 dagarna lär sig FireAI de destinationer som agenten normalt kontaktar, grupperade efter domän. Ingenting flaggas under denna inlärningsperiod.
  2. Därefter flaggas en allra första destination utanför den inlärda baslinjen för granskning.
  3. En uppladdningstopp flaggas också: en timme då agenten skickade minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.

Agent profile använder endast metadata, det vill säga värdnamn och antal byte. FireAI läser aldrig innehållet i en anslutning och kan inte läsa inuti en krypterad anslutning.

Konfigurera det för skrivbordsappen Claude

  1. Installera FireAI och slutför konfigurationen, och fortsätt sedan använda skrivbordsappen Claude som vanligt. Inlärningsperioden på 3 dagar utgår från det FireAI ser.
  2. Öppna Förslag och titta på kortet AI-agenter. Det listar de agenter som FireAI har känt igen och vad det har lärt sig om var och en.
  3. När skrivbordsappen Claude når en destination som den aldrig har kontaktat visas flaggan i kortet AI-agenter och i Snabbgenomgång. Svep åt vänster för att blockera, eller åt höger för ”Det är okej”.
  4. Blockera skapar en regel för processen som anslöt. ”Det är okej” lägger till destinationen i agentens baslinje så att den inte flaggas igen.
  5. Om du vill att agenten ska hållas till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack. När agenten har lärt sig klart blockeras en anslutning till en destination utanför dess baslinje i stället för att flaggas.
  6. En blockerad destination visas i kortet AI-agenter med Tillåt och Fortsätt blockera. Tillåt lägger till den i baslinjen och agenten kan nå den direkt. Fortsätt blockera skapar en blockeringsregel, så att destinationen förblir blockerad i alla lägen.

Begränsningar

  • FireAI förhindrar inte promptinjektion. En prompt som döljs i en webbsida eller en fil kan fortfarande styra en agent. Det FireAI kan göra är att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
  • FireAI kan inte se prompter, innehållet i MCP-verktyg eller vilka filer skrivbordsappen Claude läser, till exempel ~/.ssh. TLS döljer innehållet, och FireAI finns inte inuti agenten.
  • Underordnade processer som avslutas mycket snabbt kan missas, och underordnade processer matchas efter sökväg, inte efter signatur.
  • Under inlärningsperioden på 3 dagar flaggas ingenting.
  • I läget Agent profile matchas en anslutning till en ren IP-adress utan värdnamn efter sin adress. Om en tjänst som agenten normalt använder svarar från en ny adress blockeras den tills du tillåter den.
  • FireAIs förklaring i klartext av en flagga skrivs utifrån fakta som det har mätt. Den säger aldrig att en destination är säker eller farlig. Beslutet är ditt.

Relaterade guider

Samma tillvägagångssätt gäller för de andra agenter som FireAI känner igen: Claude Code, Cursor, ChatGPT-appen för Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla andra AI-agenter som körs av Python eller Node. Den fullständiga funktionsbeskrivningen finns i dokumentationen för Agent profile.

Var FireAI och HisnLabs kommer in

En skrivbordsassistent som kan agera på dina filer bör också vara synlig i ditt nätverk.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor