Настільний застосунок Claude — нативний застосунок Anthropic для Claude. Це більше, ніж вікно чату: документація Anthropic описує три вкладки — Chat для розмов, Cowork для тривалішої агентної роботи та Code для розробки програмного забезпечення. Щойно застосунок може запускати сеанси, які читають файли й виконують дії, його з’єднання варто знати. Ця стаття підсумовує, що документує Anthropic, а потім показує, як стежити за мережевою поведінкою застосунку за допомогою FireAI.
Що це за застосунок і як його встановити
Anthropic пропонує застосунок для macOS як універсальну збірку для Intel і Apple Silicon, яку завантажують як образ диска з claude.ai. Після встановлення ви запускаєте Claude, входите в обліковий запис і для роботи з кодом відкриваєте вкладку Code. Кожна розмова у вкладці Code — це сеанс із власною історією чату й текою проєкту, і кілька сеансів можуть працювати паралельно.
До чого він має доступ і модель дозволів
У вкладці Code перемикач режимів поряд із кнопкою надсилання визначає, наскільки автономним є Claude: чи питає він перед редагуванням файлів, виконанням команд або перед тим і іншим. Задокументовані режими — Manual, Accept edits, Plan і Auto, а також режим Bypass permissions, що з’являється після ввімкнення. Щодо Bypass permissions Anthropic радить використовувати його лише в ізольованих контейнерах чи віртуальних машинах. У ранніших версіях режими називалися Ask permissions, Auto accept edits і Plan mode.
Документація настільного застосунку також описує computer use, коли Claude діє на вашому справжньому робочому столі. Anthropic зазначає, що, на відміну від ізольованого інструмента Bash, computer use працює на вашому робочому столі з доступом до всього, що ви схвалите, і що Claude перевіряє кожну дію й позначає можливу prompt injection із вмісту на екрані. Під час перегляду зовнішніх сайтів класифікатори безпеки перевіряють дії Claude, що вносять зміни, як-от клацання та введення тексту, у кожному режимі дозволів.
Хости, які документує застосунок
Сторінка настільного застосунку Anthropic зазначає, що застосунок завантажує свій код і користувацький вміст із хостів CDN Anthropic, і перелічує домени, які слід дозволити в керованій мережі. Трафік іде через HTTPS на порт 443, якщо ви не налаштували власний порт для OTLP, шлюзу LLM чи сервера MCP.
- anthropic.com і *.anthropic.com
- claude.ai і *.claude.ai
- claude.com і *.claude.com
- claude.app і *.claude.app
- *.claudeusercontent.com, що обслуговує артефакти
- *.claudemcpcontent.com, що обслуговує інтерактивні віджети деяких конекторів
Мережева сторінка Anthropic додає, що якщо дозволити claude.ai, але заблокувати хости CDN, зокрема assets-proxy.anthropic.com, застосунок покаже порожню сторінку, а не помилку, тож ручне блокування одного з них може зламати застосунок у незрозумілий спосіб. Це вагома причина переглянути позначену адресу, перш ніж її блокувати.
Де вкладка Code поводиться як Claude Code
Вкладка Code — частина застосунку, побудована навколо Claude Code. Щодо змінних проксі та власних центрів сертифікації Anthropic документує, що в сеансах, де з’єднанням із постачальником керує застосунок, Claude Code зчитує їх лише з керованих налаштувань і ~/.claude/settings.json. Супровідна стаття про Claude Code перелічує додаткові хости, які документує інструмент командного рядка, як-от api.anthropic.com і необов’язкові хости телеметрії.
Навіщо стежити за з’єднаннями застосунку
Конектори й сервери MCP застосунку, його попередні перегляди та артефакти звертаються до власних хостів. Фаєрвол не може сказати, що сеанс зробив із вашими файлами, але може показати, з якими хостами зв’язувався застосунок і скільки даних надіслав, а це та частина, яку можна перевірити ззовні застосунку.
Спостереження за настільним застосунком Claude за допомогою FireAI
FireAI — фаєрвол для macOS від HisnLabs, і починаючи з версії 1.0.2 він має функцію «Профіль агента». Вона розпізнає 19 агентів ШІ, вивчає, куди кожен зазвичай підключається, і позначає незвичну поведінку для вашого перегляду. Настільний застосунок Claude розпізнається за підписом коду, як Claude Code і Cursor.
Настільний застосунок Claude — один із трьох агентів, яких FireAI звіряє з підписом коду розробника, тож збіг означає більше, ніж просто назву.
FireAI також розпізнає дочірні процеси агента, наприклад shell, git чи curl, які запускає агент, піднімаючись ланцюжком батьківських процесів, доки не дійде до агента. Тому ці з’єднання зараховуються самому агенту.
Що позначає FireAI
- Перші 3 дні FireAI вивчає адреси, з якими агент зазвичай зв’язується, групуючи їх за доменом. У цей період навчання нічого не позначається.
- Після цього перша за весь час адреса поза вивченою базовою лінією позначається для перегляду.
- Сплеск вивантаження теж позначається: година, за яку агент надіслав щонайменше вчетверо більше, ніж за свою найактивнішу годину досі, і ніколи не менше ніж 25 MB.
«Профіль агента» використовує лише метадані, тобто імена хостів і кількість байтів. FireAI ніколи не читає вмісту з’єднання і не може зазирнути всередину зашифрованого.
Налаштування для настільного застосунку Claude
- Установіть FireAI і завершіть налаштування, а потім продовжуйте користуватися настільним застосунком Claude як зазвичай. Триденний період навчання починається з того, що бачить FireAI.
- Відкрийте «Пропозиції» й подивіться на картку «Агенти ШІ». У ній перелічено агентів, яких FireAI розпізнав, і те, що він дізнався про кожного.
- Коли настільний застосунок Claude звертається до адреси, з якою ніколи не зв’язувався, позначка з’являється в картці «Агенти ШІ» та у «Швидкому перегляді». Проведіть ліворуч, щоб заблокувати, або праворуч, щоб вибрати «It’s fine».
- «Заблокувати» створює правило для процесу, який підключився. «It’s fine» додає адресу до базової лінії агента, щоб її більше не позначали.
- Якщо ви хочете обмежити агента місцями, якими він уже користується, виберіть «Профіль агента» в меню режимів безпеки поряд із «Дім», «Кав’ярня», «Параноя» та «Під атакою». Щойно агент завершить навчання, з’єднання з адресою поза його базовою лінією блокується замість позначення.
- Заблокована адреса відображається в картці «Агенти ШІ» з кнопками «Дозволити» та «Залишити заблокованим». «Дозволити» додає її до базової лінії, і агент одразу може до неї звернутися. «Залишити заблокованим» створює правило блокування, тож адреса залишається заблокованою в усіх режимах.
Обмеження
- FireAI не запобігає prompt injection. Запит, прихований на вебсторінці чи у файлі, усе одно може скерувати агента. FireAI може позначити шлях, яким дані залишали б ваш Mac, і дати змогу його заблокувати.
- FireAI не бачить запитів, вмісту інструментів MCP чи того, які файли читає настільний застосунок Claude, як-от ~/.ssh. TLS приховує вміст, а FireAI не працює всередині агента.
- Дочірні процеси, що завершуються дуже швидко, можуть залишитися непоміченими, а дочірні процеси зіставляються за шляхом, а не за підписом.
- Протягом триденного періоду навчання нічого не позначається.
- У режимі «Профіль агента» з’єднання з «голою» IP-адресою без імені хоста зіставляється за адресою. Якщо сервіс, яким агент зазвичай користується, відповідає з нової адреси, її буде заблоковано, доки ви її не дозволите.
- Пояснення позначки простими словами FireAI складає з виміряних ним фактів. Він ніколи не стверджує, що адреса безпечна чи небезпечна. Рішення за вами.
Пов’язані посібники
Той самий підхід застосовується до інших агентів, яких розпізнає FireAI: Claude Code, Cursor, застосунок ChatGPT для Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse від Meta, будь-який інший агент ШІ, запущений через Python чи Node. Повний опис функції наведено в документації «Профілю агента».
Яке місце тут посідають FireAI та HisnLabs
Настільний асистент, який може працювати з вашими файлами, має бути видимим і у вашій мережі.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
