/ai / claude

cowork-desktop

Cowork на власному компі: connected folders, computer use, браузер, миша й клавіатура. Що реально дозволено, що вимагає підтвердження, і де воно тихо ламається.

Cowork на компі

Cowork — не чат із файловим менеджером. Це агент, який виконується у двох різних місцях одночасно, і більшість непорозумінь беруться саме з нерозуміння, у якому саме.


Дві машини, не одна

Remote-сесія Local-сесія
Де крутиться агент ізольований сендбокс на серверах Anthropic нативно на десктопі
Де виконується код у сендбоксі в ізольованій VM через гіпервізор ОС
Доступ до локальних файлів лише через десктоп-застосунок, поки він відкритий напряму
Computer use (миша/клавіатура) ні так
Працює, коли ноут закритий так ні

Практичний висновок: remote-сесія бачить локальні файли тільки поки Claude Desktop запущений. Закрився застосунок — міст обірвався. Файли, які вже встигли переїхати у воркспейс сесії, лишаються доступними; нових не буде.

Мережа в сендбоксі: жодних приватних, внутрішніх, link-local і cloud-metadata адрес, весь egress через обов'язковий проксі. Тобто дотягнутися з сендбокса до домашньої мережі чи до 169.254.169.254 не вийде — і це фіча, а не баг.


Connected folders

Термін в доках — connected folders, не «trusted». Механіка проста: доступу нема ні до чого, крім папок, які явно під'єднані в десктоп-застосунку.

Що з цього випливає на практиці:


Computer use — миша, клавіатура, вікна

Статус: research preview, тільки Pro/Max, тільки десктоп. Уміє клікати, друкувати, відкривати застосунки.

Ключова фраза з документації, яку варто перечитати двічі: «computer use has no sandbox between Claude and what's on your screen». Тут нема ізоляції. Те, що видно на екрані — видно агенту; те, куди він може клікнути — він може клікнути.

Правила, які реально працюють:


Три режими апрувів

Режим Що відбувається
Manually approve пауза перед кожною дією
Automatically approve агент іде безперервно, кожну дію перевіряє фонова safety-перевірка
Skip all approvals ніяких перевірок узагалі

Skip all approvals доречний рівно в одному сценарії: пісочниця, де нема нічого цінного, і задача суто механічна. У всіх інших — automatically approve.


Scheduled tasks

Кожен запуск — окрема незалежна сесія. Виконуються віддалено, тому спрацьовують навіть коли комп спить. Але задача, якій потрібні локальні файли чи застосунки, віддалено не виконається — вона просто не зробить того, заради чого писалася.

Anthropic окремо застерігає: не вішати на розклад нічого, що торкається чутливих даних, покупок або надсилання повідомлень. Причина — prompt injection: зловмисний текст може приїхати в контекст із файлу, листа чи веб-сторінки, а поруч нема людини, яка це помітить.


Skills, connectors, plugins


Гоча, за які платять двічі


Чекліст перед тим, як пускати Cowork до компа

P.S. — ієрархія відчаю
        ЯК АГЕНТ ДІСТАЄ ТВІЙ ФАЙЛ
        (згори — гідно, знизу — соромно)

   ┌────────────────────────────────────────┐
   │  [1] MCP-конектор                      │  ← "я профі"
   │      один виклик, типізований результат│
   └───────────────┬────────────────────────┘
                   │ нема конектора
                   ▼
   ┌────────────────────────────────────────┐
   │  [2] Браузер                           │  ← "ну ок"
   │      логін, DOM, три редіректи         │
   └───────────────┬────────────────────────┘
                   │ сайт на React 2015
                   ▼
   ┌────────────────────────────────────────┐
   │  [3] Computer use                      │  ← "я мишка"
   │      клік по (847, 312). мабуть.       │
   └───────────────┬────────────────────────┘
                   │ вікно не в фокусі
                   ▼
   ┌────────────────────────────────────────┐
   │  [4] Попросити Марка зробити самому    │  ← ✦ ПЕРЕМОГА ✦
   │      0 токенів, 100% точність          │
   └────────────────────────────────────────┘

Рівень 4 недооцінений галуззю. Він єдиний має SLA.