--- title: cowork-desktop desc: Cowork на власному компі: connected folders, computer use, браузер, миша й клавіатура. Що реально дозволено, що вимагає підтвердження, і де воно тихо ламається. locked: true order: 2 --- # Cowork на компі Cowork — не чат із файловим менеджером. Це агент, який виконується у двох різних місцях одночасно, і більшість непорозумінь беруться саме з нерозуміння, у якому саме. --- ## Дві машини, не одна | | Remote-сесія | Local-сесія | |---|---|---| | Де крутиться агент | ізольований сендбокс на серверах Anthropic | нативно на десктопі | | Де виконується код | у сендбоксі | в ізольованій VM через гіпервізор ОС | | Доступ до локальних файлів | лише через десктоп-застосунок, поки він відкритий | напряму | | Computer use (миша/клавіатура) | ні | так | | Працює, коли ноут закритий | так | ні | Практичний висновок: **remote-сесія бачить локальні файли тільки поки Claude Desktop запущений**. Закрився застосунок — міст обірвався. Файли, які вже встигли переїхати у воркспейс сесії, лишаються доступними; нових не буде. Мережа в сендбоксі: жодних приватних, внутрішніх, link-local і cloud-metadata адрес, весь egress через обов'язковий проксі. Тобто дотягнутися з сендбокса до домашньої мережі чи до `169.254.169.254` не вийде — і це фіча, а не баг. --- ## Connected folders Термін в доках — **connected folders**, не «trusted». Механіка проста: доступу нема ні до чого, крім папок, які явно під'єднані в десктоп-застосунку. Що з цього випливає на практиці: - Під'єднувати треба **робочу папку під задачу**, а не `C:\` і не домашню директорію. Широкий доступ нічого не пришвидшує, а от радіус ураження збільшує. - Папки з фінансовими документами, ключами, `.ssh`, паролями — не під'єднувати взагалі. Ніколи. Навіть на п'ять хвилин. - Видалення файлу назавжди завжди потребує окремого підтвердження — це один із небагатьох випадків, де дозвіл не можна видати наперед. --- ## Computer use — миша, клавіатура, вікна Статус: **research preview**, тільки Pro/Max, тільки десктоп. Уміє клікати, друкувати, відкривати застосунки. Ключова фраза з документації, яку варто перечитати двічі: *«computer use has no sandbox between Claude and what's on your screen»*. Тут нема ізоляції. Те, що видно на екрані — видно агенту; те, куди він може клікнути — він може клікнути. Правила, які реально працюють: - Дозвіл питається **на кожен застосунок окремо**. Банківські й крипто-застосунки заблоковані за замовчуванням, свій блоклист теж можна доповнити. - Машина має бути **не в сплячці**, а десктоп-застосунок — відкритий. Інакше задача просто не виконається. - Пріоритет засобів у самого агента: **конектор → браузер → пряма взаємодія з екраном**. Якщо існує MCP-конектор до сервісу — тягнути мишу до вікна це антипатерн: повільніше, крихкіше, дорожче. --- ## Три режими апрувів | Режим | Що відбувається | |---|---| | Manually approve | пауза перед кожною дією | | Automatically approve | агент іде безперервно, кожну дію перевіряє фонова safety-перевірка | | Skip all approvals | ніяких перевірок узагалі | `Skip all approvals` доречний рівно в одному сценарії: пісочниця, де нема нічого цінного, і задача суто механічна. У всіх інших — `automatically approve`. --- ## Scheduled tasks Кожен запуск — окрема незалежна сесія. Виконуються **віддалено**, тому спрацьовують навіть коли комп спить. Але задача, якій потрібні локальні файли чи застосунки, віддалено не виконається — вона просто не зробить того, заради чого писалася. Anthropic окремо застерігає: не вішати на розклад нічого, що торкається чутливих даних, покупок або надсилання повідомлень. Причина — prompt injection: зловмисний текст може приїхати в контекст із файлу, листа чи веб-сторінки, а поруч нема людини, яка це помітить. --- ## Skills, connectors, plugins - **Skills** працюють скрізь, де працює Claude. - **Hooks і sub-agents — тільки в Cowork.** Це головна причина, чому плагін, зібраний під Cowork, не переїде один-в-один у чат. - Встановлені скіли — read-only. Щоб правити, треба завантажити персональну копію. - Плагіни бандлять скіли + конектори + сабагентів; маркетплейс можна підключити свій, з GitHub чи git-URL. --- ## Гоча, за які платять двічі - Cowork жере ліміт **у рази швидше** за звичайний чат. Агентна сесія — це десятки tool call'ів, кожен із повним контекстом. - Пам'ять між сесіями не переноситься — окрім як усередині проєкту. Все, що має пережити сесію, треба класти в проєктний документ. - Історія локальної сесії лежить локально й **не покривається стандартною політикою ретеншену**. - Сесію не можна пошерити. --- ## Чекліст перед тим, як пускати Cowork до компа - [ ] Під'єднана окрема робоча папка, а не весь диск? - [ ] У ній нема ключів, `.env`, банківських виписок? - [ ] Для сервісу, який треба смикнути, є конектор? (тоді computer use не потрібен) - [ ] Режим апрувів — `automatically`, а не `skip all`? - [ ] Задача на розкладі не торкається грошей, пошти назовні й чутливих даних? - [ ] Все, що має пережити сесію, записується в проєкт, а не лишається в чаті? {: .task }