Cowork на компі
Cowork — не чат із файловим менеджером. Це агент, який виконується у двох різних місцях одночасно, і більшість непорозумінь беруться саме з нерозуміння, у якому саме.
Дві машини, не одна
| Remote-сесія | Local-сесія | |
|---|---|---|
| Де крутиться агент | ізольований сендбокс на серверах Anthropic | нативно на десктопі |
| Де виконується код | у сендбоксі | в ізольованій VM через гіпервізор ОС |
| Доступ до локальних файлів | лише через десктоп-застосунок, поки він відкритий | напряму |
| Computer use (миша/клавіатура) | ні | так |
| Працює, коли ноут закритий | так | ні |
Практичний висновок: remote-сесія бачить локальні файли тільки поки Claude Desktop запущений. Закрився застосунок — міст обірвався. Файли, які вже встигли переїхати у воркспейс сесії, лишаються доступними; нових не буде.
Мережа в сендбоксі: жодних приватних, внутрішніх, link-local і cloud-metadata адрес, весь egress через обов'язковий проксі. Тобто дотягнутися з сендбокса до домашньої мережі чи до 169.254.169.254 не вийде — і це фіча, а не баг.
Connected folders
Термін в доках — connected folders, не «trusted». Механіка проста: доступу нема ні до чого, крім папок, які явно під'єднані в десктоп-застосунку.
Що з цього випливає на практиці:
- Під'єднувати треба робочу папку під задачу, а не
C:\і не домашню директорію. Широкий доступ нічого не пришвидшує, а от радіус ураження збільшує. - Папки з фінансовими документами, ключами,
.ssh, паролями — не під'єднувати взагалі. Ніколи. Навіть на п'ять хвилин. - Видалення файлу назавжди завжди потребує окремого підтвердження — це один із небагатьох випадків, де дозвіл не можна видати наперед.
Computer use — миша, клавіатура, вікна
Статус: research preview, тільки Pro/Max, тільки десктоп. Уміє клікати, друкувати, відкривати застосунки.
Ключова фраза з документації, яку варто перечитати двічі: «computer use has no sandbox between Claude and what's on your screen». Тут нема ізоляції. Те, що видно на екрані — видно агенту; те, куди він може клікнути — він може клікнути.
Правила, які реально працюють:
- Дозвіл питається на кожен застосунок окремо. Банківські й крипто-застосунки заблоковані за замовчуванням, свій блоклист теж можна доповнити.
- Машина має бути не в сплячці, а десктоп-застосунок — відкритий. Інакше задача просто не виконається.
- Пріоритет засобів у самого агента: конектор → браузер → пряма взаємодія з екраном. Якщо існує MCP-конектор до сервісу — тягнути мишу до вікна це антипатерн: повільніше, крихкіше, дорожче.
Три режими апрувів
| Режим | Що відбувається |
|---|---|
| Manually approve | пауза перед кожною дією |
| Automatically approve | агент іде безперервно, кожну дію перевіряє фонова safety-перевірка |
| Skip all approvals | ніяких перевірок узагалі |
Skip all approvals доречний рівно в одному сценарії: пісочниця, де нема нічого цінного, і задача суто механічна. У всіх інших — automatically approve.
Scheduled tasks
Кожен запуск — окрема незалежна сесія. Виконуються віддалено, тому спрацьовують навіть коли комп спить. Але задача, якій потрібні локальні файли чи застосунки, віддалено не виконається — вона просто не зробить того, заради чого писалася.
Anthropic окремо застерігає: не вішати на розклад нічого, що торкається чутливих даних, покупок або надсилання повідомлень. Причина — prompt injection: зловмисний текст може приїхати в контекст із файлу, листа чи веб-сторінки, а поруч нема людини, яка це помітить.
Skills, connectors, plugins
- Skills працюють скрізь, де працює Claude.
- Hooks і sub-agents — тільки в Cowork. Це головна причина, чому плагін, зібраний під Cowork, не переїде один-в-один у чат.
- Встановлені скіли — read-only. Щоб правити, треба завантажити персональну копію.
- Плагіни бандлять скіли + конектори + сабагентів; маркетплейс можна підключити свій, з GitHub чи git-URL.
Гоча, за які платять двічі
- Cowork жере ліміт у рази швидше за звичайний чат. Агентна сесія — це десятки tool call'ів, кожен із повним контекстом.
- Пам'ять між сесіями не переноситься — окрім як усередині проєкту. Все, що має пережити сесію, треба класти в проєктний документ.
- Історія локальної сесії лежить локально й не покривається стандартною політикою ретеншену.
- Сесію не можна пошерити.
Чекліст перед тим, як пускати Cowork до компа
- Під'єднана окрема робоча папка, а не весь диск?
- У ній нема ключів,
.env, банківських виписок? - Для сервісу, який треба смикнути, є конектор? (тоді computer use не потрібен)
- Режим апрувів —
automatically, а неskip all? - Задача на розкладі не торкається грошей, пошти назовні й чутливих даних?
- Все, що має пережити сесію, записується в проєкт, а не лишається в чаті?
ЯК АГЕНТ ДІСТАЄ ТВІЙ ФАЙЛ
(згори — гідно, знизу — соромно)
┌────────────────────────────────────────┐
│ [1] MCP-конектор │ ← "я профі"
│ один виклик, типізований результат│
└───────────────┬────────────────────────┘
│ нема конектора
▼
┌────────────────────────────────────────┐
│ [2] Браузер │ ← "ну ок"
│ логін, DOM, три редіректи │
└───────────────┬────────────────────────┘
│ сайт на React 2015
▼
┌────────────────────────────────────────┐
│ [3] Computer use │ ← "я мишка"
│ клік по (847, 312). мабуть. │
└───────────────┬────────────────────────┘
│ вікно не в фокусі
▼
┌────────────────────────────────────────┐
│ [4] Попросити Марка зробити самому │ ← ✦ ПЕРЕМОГА ✦
│ 0 токенів, 100% точність │
└────────────────────────────────────────┘
Рівень 4 недооцінений галуззю. Він єдиний має SLA.