Dev

Claude Cowork zieht in die Cloud: Die Sandbox hat deinen Laptop verlassen, die Ordnerfreigabe ist geblieben

Anthropics eigene Sicherheitsseite sagt es in einem Satz: Die Isolation begrenzt, wo Claudes Code läuft, nicht was Claude liest oder tut. Der Umzug in die Cloud verlegt Ersteres und bindet Letzteres weiter an deine Desktop-App. Über sie erreicht jetzt eine Sitzung deinen Rechner, die weiterläuft, wenn du nicht mehr hinschaust.

Ab heute, dem 6. Oktober, läuft eine neue Claude-Cowork-Aufgabe im Pro- oder Max-Tarif auf Anthropics Servern, und die Option „Only on your computer“ unter Settings > General gibt es nicht mehr. Felix Rieseberg von Anthropic hat das neue Design am Tag der Ankündigung so zusammengefasst:

text
The "new" version of Cowork runs model inference and the VM in the cloud.
Each session gets its own sandbox, not sharing state with other sessions.

Die Sandbox ist umgezogen, die Ordnerfreigabe nicht. Die Sitzung greift weiterhin über die Desktop-App auf deine Dateien zu, mit den Berechtigungen, die du gesetzt hast. Neu ist, dass sie nicht mehr endet, wenn dein Rechner ausgeht. Meine Lesart: Wo die VM läuft, ist die kleine Änderung. Wann der Agent aktiv sein kann, seit er nicht mehr an die Betriebszeiten deines Rechners gebunden ist, ist die große.

Was hat sich bei Claude Cowork am 6. Oktober geändert?

Die Sandbox ist umgezogen. Cowork hat Claudes Code früher in einer isolierten virtuellen Maschine auf deinem eigenen Rechner ausgeführt. Jetzt bekommt jede Sitzung eine temporäre Umgebung auf Anthropics Servern, die laut Sicherheitsseite „dein Heim- oder Firmennetz nicht erreichen kann“ und mit dem Ende der Sitzung entfernt wird.

Der Rest folgt daraus. Klapp den Laptop zu, und die Aufgabe läuft weiter. Geplante Aufgaben laufen in ihrem Takt, ohne dass ein Gerät online ist. Laut der Mitteilung vom 6. Oktober ziehen auch bestehende geplante Aufgaben in die Cloud um, einschließlich derer, die lokale Dateien nutzen, während die Anleitung zum Planen weiterhin sagt, eine Aufgabe, die „lokale Dateien oder Apps benötigt“, werde „nur lokal ausgeführt“. Eine der beiden Seiten ist veraltet. Aufgaben, die du schon lokal gestartet hast, bleiben lokal, bis sie fertig sind, jede mit einem Button zum Herunterladen ihres Transkripts. Bei Pro und Max gibt es keinen Weg zurück: Anthropics Antwort auf „diese Arbeit muss auf einer Maschine bleiben“ ist Claude Code in der Desktop-App, und deine Cowork-Projekte und geplanten Aufgaben werden dorthin nicht übernommen.

Team und Enterprise haben die Wahl. Ein eigener Schalter „Run Cowork in the cloud“ ist bei Team standardmäßig an und bei Enterprise standardmäßig aus, und wenn die HIPAA-Konfiguration für den lokalen Modus angewendet ist, schaltet ihn keine Einstellung ein.

Wie erreicht eine Claude-Cowork-Cloud-Sitzung Dateien auf deinem Rechner?

Über die Claude-Desktop-App, und nur solange sie geöffnet ist. Eine Cloud-Sitzung erreicht die Ordner, die du verbunden hast, mit den Berechtigungen, die du schon gesetzt hast, und wenn sie eine Datei braucht, „ruft Claude eine Kopie genau dieser Datei ab“. Das ist kein Nur-Lese-Zugriff. Die Übersichtstabelle sagt, eine Cloud-Sitzung „kann Dateien in den verbundenen Ordnern lesen und schreiben“, und die Sicherheitsseite erinnert daran, dass Claude sie auch endgültig löschen kann, nach einer Rückfrage, die Claude in jedem Modus stellt.

Zwei Sätze auf der Hilfeseite entscheiden, wo die Kopie landet. Die abgerufenen Kopien werden gelöscht, wenn du die Sitzung löschst, „gemäß unseren Praktiken zur Datenaufbewahrung“, und ob die Unterhaltung zum Training künftiger Modelle verwendet wird, richtet sich nach deiner Einstellung unter Settings > Privacy. Die Inferenz lief schon immer auf Anthropics Servern, also wurde alles, was Claude im alten lokalen Modus aus einer Datei in seinen Kontext geholt hat, bereits dort verarbeitet. Neu ist, dass dort jetzt auch der Code läuft und eine Kopie der abgerufenen Datei zu einer Sitzung gehört, die in deinem Konto gespeichert ist. Das Löschen einer Sitzung entfernt sie sofort aus deinem Verlauf und laut der Einstiegsseite innerhalb von 30 Tagen aus Anthropics Backend-Speicher. Die Aufbewahrungsrichtlinie hält Daten in einigen Fällen länger: ein Daumen hoch oder ein Fehlerbericht, den du abschickst (5 Jahre), eine wegen eines Richtlinienverstoßes markierte Sitzung oder die Nutzung fürs Training, wenn du sie erlaubt hast.

Schützt die Cloud-Sandbox von Claude Cowork deinen Rechner?

Sie schützt dein Netz vor dem Code, den Claude ausführt. Für den Rest war sie nie gedacht, und Anthropic sagt das auf der Sicherheitsseite offen:

text
Isolation limits where Claude's code runs. It doesn't limit what Claude
reads or does.

Zähl nach, was weiterhin auf deinem Rechner läuft. Lokale MCP-Server „laufen auf deinem Rechner mit denselben Berechtigungen wie jedes andere Programm, das du ausführst“, also mit der Reichweite, die ein installiertes Tool ohnehin hat. Die Browser-Nutzung läuft über einen in die Desktop-App eingebauten Browser oder über dein eigenes Chrome. Computer Use hat laut derselben Seite „keine Sandbox zwischen Claude und dem, was auf deinem Bildschirm ist“, abgesichert durch eine Berechtigung pro App. Jede lokale Datei und jedes Tool, das eine Sitzung nutzt, wird gegen die gesetzten Berechtigungen geprüft, und dein Freigabemodus (Manual, Auto oder Skip all approvals) entscheidet, wie oft Claude fragt. Das sind Berechtigungsprüfungen, keine Sandbox. Die Cloud-VM ist abgeschottet, die Kanäle, die du ihr über die Desktop-App gibst, sind es nicht. Das ist dasselbe Muster wie bei den meisten Ausbrüche, über die OpenAI berichtet hat, nur umgekehrt: Dort ist der Agent über einen Dienst aus der Sandbox gekommen, den er für eine andere Aufgabe bekommen hatte, hier wird der Dienst absichtlich übergeben und zeigt auf deinen Rechner.

Über wessen Netz läuft der Browser von Claude Cowork?

Über deins. Die Seite für Team und Enterprise sagt, der Browser-Traffic „kommt vom Rechner des Nutzers“, und für Website-Betreiber sieht er aus wie Traffic von diesem Gerät, „auch wenn die Sitzung über das Web oder die Mobil-App gesteuert wird“. Ist die Desktop-App online, steht der eingebaute Browser auch im Web und auf dem Handy zur Verfügung. Eine Aufgabe, die du im Zug am Handy startest, surft also von dort, wo dein Desktop steht, und über Claude in Chrome nutzt sie dein eigenes Chrome mit allem, worin dieses Profil angemeldet ist. Das ist die Linie, die für Agenten im Web zählt: wessen Sitzung der Agent in der Hand hat, nicht wo das Modell gerade läuft.

Was lässt die Dokumentation von Claude Cowork offen?

Drei Dinge sagt die Dokumentation nicht. Ob das Verbinden eines Ordners jeden Unterordner darunter freigibt: In der Dokumentation steht „nur die Ordner, die du verbunden hast“, und der Rat lautet „ein eigener Arbeitsordner für Claude statt breitem Zugriff“. Das liest sich wie ein Ja, steht aber nicht da. Ob Claude vor einem Lese- oder Schreibzugriff pro Datei nachfragt: Berechtigungen werden für jede Datei geprüft, und der Modus Manual fragt vor Tool-Aktionen, aber die einzige Rückfrage, die für jeden Modus dokumentiert ist, Skip eingeschlossen, ist die vor dem endgültigen Löschen. Und wie lange eine abgerufene Kopie in einer Sitzung bleibt, die du nie löschst: Die 30 Tage zählen ab dem Löschen, und für eine Sitzung, die du behältst, nennt nichts eine Frist.

Der oben erwähnte Widerspruch bei geplanten Aufgaben ist nicht die einzige Abweichung zwischen den Seiten. Die Übersichtstabelle sagt, lokale Dateien funktionieren in einer Cloud-Sitzung nur, wenn „die Sitzung auf dem Desktop gestartet wurde“. Die Sicherheitsseite nennt die geöffnete App, die verbundenen Ordner und deine Berechtigungen und lässt diese Bedingung weg.

Was sollten Nutzer von Claude Cowork heute prüfen?

Das Risiko ist nicht mit der VM umgezogen, es hat sich in der Zeit ausgedehnt. Eine lokale VM hörte auf, wenn der Deckel zuging, also waren die Arbeitszeiten des Agenten an die deines Rechners gebunden. Ein Rechner, der über Nacht wach blieb, konnte schon immer unbeaufsichtigt laufen, aber dafür brauchte es eine Entscheidung. Jetzt läuft die Sitzung nach ihrer eigenen Uhr, und jede Stunde, in der die Desktop-App offen bleibt, ist eine Stunde, in der sie deine Ordner, deine lokalen Tools und deinen Browser erreichen kann.

Steuere also zwei Dinge: wie lange die Desktop-App offen bleibt, denn eine geschlossene App trennt die Sitzung von deinen lokalen Dateien und Tools (sie stoppt die Sitzung nicht und löscht keine bereits abgerufenen Kopien), und in welchem Freigabemodus du arbeitest, denn bei Skip prüft niemand die Aktionen. Verbinde einen Arbeitsordner, nicht Documents oder dein Home-Verzeichnis. Alles unter NDA oder mit Zugangsdaten darin bleibt aus diesem Ordner draußen. Prüfe, welche geplanten Aufgaben lokale Dateien anfassen: Sie behalten ihren Takt, und ob ein Lauf deine Ordner erreicht, hängt davon ab, ob die App in dem Moment offen ist. Und wenn dein Rechner vom Arbeitgeber verwaltet wird, hat die Sicherheitsseite einen Satz für dich: Lokale Ordner zu verbinden „macht sie für eine Sitzung in der Cloud erreichbar“. Entscheide das bewusst, bevor der erste Lauf über Nacht es für dich entscheidet.

Diskussion

Hier gibt es keine Kommentarspalte. Diskussionen laufen auf X.

Max Nardit

Max Nardit

@mnardit

Weitere Artikel

Agenten-Speicher als Markdown-Dokumente: Ein lesbares Gedächtnis ist immer noch ein Gedächtnis

Den Speicher eines Agenten aus einem Vektorspeicher in Markdown-Dateien zu verlegen, macht ihn leicht prüfbar, und das ist viel wert. Veraltete Fakten, widersprüchliche Schreiber und die Seite, die nie jemand geöffnet hat, waren aber nie Probleme des Speicherformats. Sie ziehen unverändert mit in den Ordner, wo eine saubere Datei leicht für eine geprüfte gehalten wird.