Claude para desktop: o que sai do seu computador quando você conecta uma pasta ou anexa um arquivo?

Claude para desktop hoje trabalha com a sessão rodando na nuvem por padrão: o loop do agente e a execução de código acontecem nos servidores da Anthropic, e o app na sua máquina funciona como ponte pros arquivos locais. O acesso fica restrito às pastas que você conectou, cada chamada de ferramenta local passa por checagem de permissão e a sessão vive num sandbox isolado com proxy obrigatório. Mas isolamento de rede não significa que o arquivo ficou no seu disco: o conteúdo é processado no servidor e entra nas regras de retenção da conta, que vão de 30 dias a 5 anos conforme sua configuração de privacidade
Fala aí, beleza? Antes de arrastar aquele contrato, a planilha do financeiro ou a pasta inteira do projeto pra dentro do app, sempre bate a mesma dúvida: esse arquivo continua aqui na minha máquina ou virou dado no servidor?
A resposta mudou de lugar
Hoje a sessão roda na nuvem por padrão, então o modelo mental de "é um programa que roda offline no meu PC" não descreve mais o comportamento normal da coisa
Neste post eu separo o que é fato documentado pela própria Anthropic do que é achismo de internet, e onde a documentação simplesmente para de falar…
Onde o Claude roda hoje: nuvem por padrão, local só em implantações antigas
Bora começar pela parte que muda todo o resto
Na arquitetura atual do Cowork, as sessões rodam na nuvem por padrão: o loop do agente e a execução de código acontecem nos servidores da Anthropic, e sessões e arquivos ficam salvos na sua conta Claude
A execução local, ou seja, o loop do agente e a execução de código acontecendo no seu próprio dispositivo, continua disponível para implantações desktop já existentes
Formação Claude Code
Domine Claude Code do absoluto zero até o avançado
- 114 aulas
- 4 projetos
- 9h 18min
Ou seja: local não morreu, mas deixou de ser o padrão
Essa distinção é o coração do post, porque quase toda a confusão sobre privacidade no Claude para desktop nasce de gente presumindo que o processamento é local
E tem o recorte de acesso: o Cowork está disponível nos planos pagos do Claude (Pro, Max, Team e Enterprise)
O que acontece quando você anexa um arquivo ou conecta uma pasta
Agora o caminho do dado, passo a passo, só com o que dá pra afirmar com fonte na mão
O acesso a arquivos locais é limitado às pastas que você conectou no app desktop, e cada chamada de ferramenta local passa por checagem contra as permissões que você concedeu
Quanto o Claude para pra te perguntar antes de agir, isso já é outra chave: depende do modo de aprovação que você escolheu, e eu volto nisso lá embaixo
Quando a sessão na nuvem precisa de algo que está no dispositivo (um arquivo local ou o navegador), o pedido passa pelo app Claude Desktop daquele computador, por uma conexão intermediada pela Anthropic
O app funciona como ponte, não como o lugar onde o trabalho acontece
E aqui está a frase que resolve a dúvida do título: como a sessão roda nos servidores da Anthropic, o trabalho do agente, incluindo qualquer arquivo local que ele abre pelo app desktop, é processado nos servidores da Anthropic e não fica no dispositivo
Tome cuidado com uma condição operacional que muita gente descobre na marra: a sessão na nuvem só lê e escreve nas pastas conectadas enquanto o app desktop estiver aberto naquele computador
Fechou o app? A sessão continua rodando, mas perde o acesso aos arquivos locais
Sobre o escopo dentro da pasta, a documentação do Claude Desktop para implantações em plataformas de terceiros descreve o seguinte: o usuário anexa uma ou mais pastas de trabalho à sessão e o agente pode ler, criar e modificar arquivos em qualquer lugar dentro dessas pastas
Nesse mesmo cenário, administradores podem restringir quais caminhos podem ser anexados, definindo allowedWorkspaceFolders na configuração gerenciada
Vale o carimbo: isso é da documentação de plataformas de terceiros, não é um botão descrito pra conta de consumidor
Se você quer o mapa mais detalhado de o que o agente acessa dentro de uma sessão, esse recorte cabe num post inteiro à parte
Onde ficam os limites: sandbox por sessão, proxy obrigatório e checagem por ação
As barreiras existem e são bem descritas, então bora listar cada uma pelo que ela de fato impede
- Sandbox por sessão: cada sessão na nuvem recebe um sandbox isolado e temporário, criado quando a sessão começa e destruído quando ela termina
- Proxy obrigatório: todo tráfego que sai do sandbox passa por um proxy que o sandbox não consegue reconfigurar nem contornar, e só destinos em lista de permissão são alcançáveis
- Fora da sua rede: sessões na nuvem não alcançam endereços privados ou internos, então aquele servidor interno da empresa não está no alcance da sessão
- Checagem por ação: cada chamada de ferramenta local é validada contra as permissões que você concedeu, e o modo de aprovação define quando o Claude para pra pedir sua confirmação antes de agir
- Classificadores de conteúdo: escaneiam todo conteúdo não confiável que entra no contexto do Claude e sinalizam possíveis injeções de prompt antes que elas afetem o comportamento
Agora a fronteira honesta, que é onde muita explicação por aí escorrega
Isolamento de rede é uma coisa, arquivo não sair da máquina é outra completamente diferente
O sandbox protege a sessão de falar com o que não deve, mas o conteúdo do seu arquivo já está do lado de lá pra ser processado
Por quanto tempo a Anthropic guarda o que passou pela sessão
Se o arquivo é processado no servidor, a pergunta seguinte é óbvia: por quanto tempo aquilo existe lá?
| Cenário | O que dispara | Prazo |
|---|---|---|
| Chats e sessões de código com melhoria do modelo desligada | Você não permite o uso pra melhorar o Claude | Retidos por até 30 dias nos sistemas de back-end da Anthropic |
| Chats e sessões de código com melhoria do modelo ligada | Você permite o uso pra melhorar o Claude | Até 5 anos em formato desidentificado, nos pipelines de treino |
| Arquivos enviados para sessões | Existência da conversa | Ficam retidos enquanto a conversa existir |
| Projeto ou chat apagado | Exclusão feita por você | Todos os arquivos associados removidos em até 30 dias |
| Chat sinalizado por violação da Usage Policy | Sistemas automatizados de confiança e segurança | Entradas e saídas por até 2 anos; scores de classificação por até 7 anos |
Duas informações complementam a tabela e valem ouro no dia a dia
Repare que os prazos da tabela falam da retenção nos sistemas de back-end da Anthropic, que é coisa diferente do histórico visível na sua conta: em contas de consumidor (Free, Pro e Max), as conversas ficam salvas na conta até você apagá-las, e você pode apagar quando quiser
E conversas em modo Incognito nunca são usadas para melhorar o Claude, mesmo com a opção de melhoria do modelo ligada 🙂
O que já deu errado: o escape SharedRoot e o manifesto no navegador
Sem drama e sem passar pano: dois episódios documentados ajudam a calibrar a expectativa
Em julho de 2026, pesquisadores da Accomplish AI divulgaram o SharedRoot, uma cadeia de escape do sandbox local do Claude Cowork no macOS
O agente explorou a CVE-2026-46331 (pedit COW), falha de escalonamento de privilégio no kernel Linux, pra virar root dentro da VM convidada e sair por um mount de sistema de arquivos gravável que expunha o host
O alcance final incluía coisas do tipo chaves SSH e credenciais de nuvem, e a severidade da CVE é 7.8 (alta)
O desfecho é curioso: a Anthropic fechou o relatório como informativo e não emitiu correção direta para sessões locais
A versão do Cowork lançada depois passa a usar execução na nuvem por padrão, o que contorna o caminho de escape local
Ou seja, a mudança de arquitetura que abre este post é também a resposta prática pra esse achado
O segundo caso é de abril de 2026: uma auditoria do consultor de privacidade Alexander Hanff apontou que o Claude Desktop para macOS grava um manifesto Native Messaging chamado com.anthropic.claude_browser_extension.json nos diretórios de navegadores baseados em Chromium
Incluindo navegadores que nem estavam instalados na máquina, pré-autorizando IDs de extensão da Anthropic a falar com um binário local
Conector remoto ou extensão de desktop: qual usar em cada situação
Existem dois caminhos de integração, e escolher certo é metade da redução de exposição
O conector remoto (web) funciona em qualquer lugar onde você usa o Claude, e é o caminho padrão
A extensão de desktop é indicada quando a integração precisa de acesso à máquina local: arquivos locais, scripts locais, ferramentas privadas de desenvolvimento
Traduzindo pro seu dia a dia:
- O material já vive num serviço na nuvem (documento, planilha, base de conhecimento do time)? Conector remoto resolve, sem colocar sua máquina no circuito
- O material é uma pasta de projeto no disco, com script, config e histórico local? Aí você precisa da extensão de desktop, e assume o custo de ter a máquina no caminho
- Está no meio termo, tipo uma pasta de notas que também sincroniza na nuvem? Vale escolher o caminho de menor exposição, e não o mais cômodo
Esse raciocínio é o mesmo que aparece quando a IA lê seu vault de notas pessoais: a pergunta nunca é só "funciona?", é "o que precisa sair daqui pra funcionar?"
Como usar o app com material de trabalho sem apostar na sorte
Parte prática, só com o que está documentado
- Escolha o modo de aprovação antes de começar
O Cowork tem três modos que controlam quando o Claude pede permissão antes de agir, trocáveis a qualquer momento pelo seletor de modo na caixa de chat:
Manually Approve: você aprova cada açãoAutomatically Approve: o Claude revisa cada ação em busca de risco e bloqueia o que julgar inseguroSkip All Approvals: dispensa essa revisão automática de risco
Em qualquer um dos três, o alcance segue limitado às pastas que você conectou: o que muda é quanto o Claude para pra te consultar no meio do caminho
O erro comum aqui é ligar o modo mais solto "só pra testar" numa pasta que tem material real de cliente dentro
- Libere o mínimo necessário
A orientação oficial da Anthropic é evitar conceder acesso a arquivos locais com informação sensível, como documentos financeiros, e liberar só os arquivos e pastas necessários para o trabalho
Pasta raiz do disco não é conveniência, é superfície
- Decida o toggle de melhoria do modelo
A preferência de uso dos dados para melhoria do modelo é controlada por você nas Configurações de Privacidade da conta, e pode ser alterada a qualquer momento
Olhando a tabela lá de cima, é essa chave que decide entre até 30 dias e até 5 anos
- Use Incognito quando a conversa não pode virar treino
Conversas em modo Incognito nunca são usadas para melhorar o Claude, mesmo com a opção de melhoria ligada
- Feche o app quando terminar
Como a sessão só alcança as pastas conectadas enquanto o app desktop está aberto, fechar o app é um limite real, não superstição
Conclusão
A pergunta que quase todo mundo faz é "o arquivo sai da minha máquina?"
Com a sessão rodando na nuvem por padrão, a resposta documentada é sim: sai, e é processado nos servidores da Anthropic
Então a pergunta certa é outra: esse arquivo específico pode existir num servidor, sob esses prazos de retenção, com essa configuração de privacidade da minha conta?
Se a resposta for não, o problema não é o app, é a escolha da pasta
Próximo passo bem concreto pra hoje: abre as Configurações de Privacidade, decide o toggle de melhoria do modelo, revisa quais pastas estão conectadas no app desktop e escolhe o modo de aprovação ANTES de rodar a próxima sessão com material de trabalho
Cinco minutos de faxina valem mais que qualquer promessa de "é seguro, pode confiar" 😀
até o próximo post!
Perguntas frequentes
O que foi a falha SharedRoot encontrada no Claude Cowork?
Em julho de 2026, pesquisadores da Accomplish AI divulgaram o SharedRoot, uma cadeia de escape do sandbox local do Cowork no macOS. O agente explorou a CVE-2026-46331, falha de escalonamento de privilégio no kernel Linux, para virar root dentro da VM convidada e sair por um mount de sistema de arquivos gravável que expunha o host, alcançando itens como chaves SSH e credenciais de nuvem. A Anthropic fechou o relatório como informativo e não emitiu correção direta para sessões locais, mas a versão seguinte do Cowork passou a rodar na nuvem por padrão, o que contorna esse caminho de escape
Qual a diferença entre conector remoto e extensão de desktop no Claude?
O conector remoto é o caminho padrão e funciona em qualquer lugar onde você usa o Claude, sem depender da sua máquina. A extensão de desktop entra em cena quando a integração precisa de acesso à máquina local, como arquivos locais, scripts locais ou ferramentas privadas de desenvolvimento
O Claude Desktop grava algo no meu navegador sem eu saber?
Em abril de 2026, uma auditoria do consultor de privacidade Alexander Hanff apontou que o Claude Desktop para macOS grava um manifesto Native Messaging chamado com.anthropic.claude_browser_extension.json nos diretórios de navegadores baseados em Chromium. O achado inclui navegadores que nem estavam instalados na máquina, pré-autorizando IDs de extensão da Anthropic a falar com um binário local
Quais são os modos de aprovação do Cowork e o que cada um faz?
São três, trocáveis a qualquer momento pelo seletor de modo na caixa de chat. Manually Approve pede sua aprovação pra cada ação, Automatically Approve deixa o Claude revisar cada ação em busca de risco e bloquear o que julgar inseguro, e Skip All Approvals dispensa essa revisão automática de risco. Em qualquer um dos três, o acesso segue limitado às pastas que você conectou no app desktop
Depois que eu apago uma conversa, os arquivos que enviei somem na hora?
Não na hora, mas rápido: quando você apaga um projeto ou chat, todos os arquivos associados são removidos em até 30 dias. Enquanto a conversa existir, o arquivo enviado fica retido junto com ela
Que tipo de arquivo a Anthropic recomenda não conectar ao Claude Desktop?
A orientação oficial é evitar conceder acesso a pastas com informação sensível, como documentos financeiros. A recomendação é liberar só os arquivos e pastas necessários pro trabalho, e nada além disso
Formações
Formação Vibe Coding
Do Prompt ao Produto: Crie Software Real com IA
- 474 aulas
- 20 projetos
- 39h 27min
Blog | Mais populares
Como instalar Claude Code: guia completo para iniciantes
Aprenda como instalar Claude Code, autenticar sua conta e usar o /init para configurar seu projeto. Veja requisitos e métodos nativo, Homebrew e WinGet. Pra […]
Claude Code Preço: quanto custa, planos Pro vs Max e API
Conheça detalhadamente o Claude Code preço, incluindo os planos Pro e Max, opções gratuitas, e os valores da API para diferentes níveis de uso e […]
Claude Code preço: quanto custa e o que cada plano inclui em 2026
Claude Code preço não existe avulso: incluso no Pro (US$ 20/mês), Max 5x (US$ 100) e Max 20x (US$ 200). Veja o que cada plano libera e os limites.
