Claude para desktop: o que sai do seu computador quando você conecta uma pasta ou anexa um arquivo?

Claude para desktop conectado a uma pasta de arquivos locais no computador
Resposta rápida

Claude para desktop hoje trabalha com a sessão rodando na nuvem por padrão: o loop do agente e a execução de código acontecem nos servidores da Anthropic, e o app na sua máquina funciona como ponte pros arquivos locais. O acesso fica restrito às pastas que você conectou, cada chamada de ferramenta local passa por checagem de permissão e a sessão vive num sandbox isolado com proxy obrigatório. Mas isolamento de rede não significa que o arquivo ficou no seu disco: o conteúdo é processado no servidor e entra nas regras de retenção da conta, que vão de 30 dias a 5 anos conforme sua configuração de privacidade

Fala aí, beleza? Antes de arrastar aquele contrato, a planilha do financeiro ou a pasta inteira do projeto pra dentro do app, sempre bate a mesma dúvida: esse arquivo continua aqui na minha máquina ou virou dado no servidor?

A resposta mudou de lugar

Hoje a sessão roda na nuvem por padrão, então o modelo mental de "é um programa que roda offline no meu PC" não descreve mais o comportamento normal da coisa

Neste post eu separo o que é fato documentado pela própria Anthropic do que é achismo de internet, e onde a documentação simplesmente para de falar…

Onde o Claude roda hoje: nuvem por padrão, local só em implantações antigas

Bora começar pela parte que muda todo o resto

Na arquitetura atual do Cowork, as sessões rodam na nuvem por padrão: o loop do agente e a execução de código acontecem nos servidores da Anthropic, e sessões e arquivos ficam salvos na sua conta Claude

A execução local, ou seja, o loop do agente e a execução de código acontecendo no seu próprio dispositivo, continua disponível para implantações desktop já existentes

Formação Claude Code
Formação Recomendada

Formação Claude Code

Domine Claude Code do absoluto zero até o avançado

  • 114 aulas
  • 4 projetos
  • 9h 18min

Ou seja: local não morreu, mas deixou de ser o padrão

Essa distinção é o coração do post, porque quase toda a confusão sobre privacidade no Claude para desktop nasce de gente presumindo que o processamento é local

E tem o recorte de acesso: o Cowork está disponível nos planos pagos do Claude (Pro, Max, Team e Enterprise)

O que acontece quando você anexa um arquivo ou conecta uma pasta

Agora o caminho do dado, passo a passo, só com o que dá pra afirmar com fonte na mão

O acesso a arquivos locais é limitado às pastas que você conectou no app desktop, e cada chamada de ferramenta local passa por checagem contra as permissões que você concedeu

Quanto o Claude para pra te perguntar antes de agir, isso já é outra chave: depende do modo de aprovação que você escolheu, e eu volto nisso lá embaixo

Quando a sessão na nuvem precisa de algo que está no dispositivo (um arquivo local ou o navegador), o pedido passa pelo app Claude Desktop daquele computador, por uma conexão intermediada pela Anthropic

O app funciona como ponte, não como o lugar onde o trabalho acontece

E aqui está a frase que resolve a dúvida do título: como a sessão roda nos servidores da Anthropic, o trabalho do agente, incluindo qualquer arquivo local que ele abre pelo app desktop, é processado nos servidores da Anthropic e não fica no dispositivo

Tome cuidado com uma condição operacional que muita gente descobre na marra: a sessão na nuvem só lê e escreve nas pastas conectadas enquanto o app desktop estiver aberto naquele computador

Fechou o app? A sessão continua rodando, mas perde o acesso aos arquivos locais

Sobre o escopo dentro da pasta, a documentação do Claude Desktop para implantações em plataformas de terceiros descreve o seguinte: o usuário anexa uma ou mais pastas de trabalho à sessão e o agente pode ler, criar e modificar arquivos em qualquer lugar dentro dessas pastas

Nesse mesmo cenário, administradores podem restringir quais caminhos podem ser anexados, definindo allowedWorkspaceFolders na configuração gerenciada

Vale o carimbo: isso é da documentação de plataformas de terceiros, não é um botão descrito pra conta de consumidor

Se você quer o mapa mais detalhado de o que o agente acessa dentro de uma sessão, esse recorte cabe num post inteiro à parte

Onde ficam os limites: sandbox por sessão, proxy obrigatório e checagem por ação

As barreiras existem e são bem descritas, então bora listar cada uma pelo que ela de fato impede

  • Sandbox por sessão: cada sessão na nuvem recebe um sandbox isolado e temporário, criado quando a sessão começa e destruído quando ela termina
  • Proxy obrigatório: todo tráfego que sai do sandbox passa por um proxy que o sandbox não consegue reconfigurar nem contornar, e só destinos em lista de permissão são alcançáveis
  • Fora da sua rede: sessões na nuvem não alcançam endereços privados ou internos, então aquele servidor interno da empresa não está no alcance da sessão
  • Checagem por ação: cada chamada de ferramenta local é validada contra as permissões que você concedeu, e o modo de aprovação define quando o Claude para pra pedir sua confirmação antes de agir
  • Classificadores de conteúdo: escaneiam todo conteúdo não confiável que entra no contexto do Claude e sinalizam possíveis injeções de prompt antes que elas afetem o comportamento

Agora a fronteira honesta, que é onde muita explicação por aí escorrega

Isolamento de rede é uma coisa, arquivo não sair da máquina é outra completamente diferente

O sandbox protege a sessão de falar com o que não deve, mas o conteúdo do seu arquivo já está do lado de lá pra ser processado

Por quanto tempo a Anthropic guarda o que passou pela sessão

Se o arquivo é processado no servidor, a pergunta seguinte é óbvia: por quanto tempo aquilo existe lá?

Cenário O que dispara Prazo
Chats e sessões de código com melhoria do modelo desligada Você não permite o uso pra melhorar o Claude Retidos por até 30 dias nos sistemas de back-end da Anthropic
Chats e sessões de código com melhoria do modelo ligada Você permite o uso pra melhorar o Claude Até 5 anos em formato desidentificado, nos pipelines de treino
Arquivos enviados para sessões Existência da conversa Ficam retidos enquanto a conversa existir
Projeto ou chat apagado Exclusão feita por você Todos os arquivos associados removidos em até 30 dias
Chat sinalizado por violação da Usage Policy Sistemas automatizados de confiança e segurança Entradas e saídas por até 2 anos; scores de classificação por até 7 anos

Duas informações complementam a tabela e valem ouro no dia a dia

Repare que os prazos da tabela falam da retenção nos sistemas de back-end da Anthropic, que é coisa diferente do histórico visível na sua conta: em contas de consumidor (Free, Pro e Max), as conversas ficam salvas na conta até você apagá-las, e você pode apagar quando quiser

E conversas em modo Incognito nunca são usadas para melhorar o Claude, mesmo com a opção de melhoria do modelo ligada 🙂

O que já deu errado: o escape SharedRoot e o manifesto no navegador

Sem drama e sem passar pano: dois episódios documentados ajudam a calibrar a expectativa

Em julho de 2026, pesquisadores da Accomplish AI divulgaram o SharedRoot, uma cadeia de escape do sandbox local do Claude Cowork no macOS

O agente explorou a CVE-2026-46331 (pedit COW), falha de escalonamento de privilégio no kernel Linux, pra virar root dentro da VM convidada e sair por um mount de sistema de arquivos gravável que expunha o host

O alcance final incluía coisas do tipo chaves SSH e credenciais de nuvem, e a severidade da CVE é 7.8 (alta)

O desfecho é curioso: a Anthropic fechou o relatório como informativo e não emitiu correção direta para sessões locais

A versão do Cowork lançada depois passa a usar execução na nuvem por padrão, o que contorna o caminho de escape local

Ou seja, a mudança de arquitetura que abre este post é também a resposta prática pra esse achado

O segundo caso é de abril de 2026: uma auditoria do consultor de privacidade Alexander Hanff apontou que o Claude Desktop para macOS grava um manifesto Native Messaging chamado com.anthropic.claude_browser_extension.json nos diretórios de navegadores baseados em Chromium

Incluindo navegadores que nem estavam instalados na máquina, pré-autorizando IDs de extensão da Anthropic a falar com um binário local

Conector remoto ou extensão de desktop: qual usar em cada situação

Existem dois caminhos de integração, e escolher certo é metade da redução de exposição

O conector remoto (web) funciona em qualquer lugar onde você usa o Claude, e é o caminho padrão

A extensão de desktop é indicada quando a integração precisa de acesso à máquina local: arquivos locais, scripts locais, ferramentas privadas de desenvolvimento

Traduzindo pro seu dia a dia:

  • O material já vive num serviço na nuvem (documento, planilha, base de conhecimento do time)? Conector remoto resolve, sem colocar sua máquina no circuito
  • O material é uma pasta de projeto no disco, com script, config e histórico local? Aí você precisa da extensão de desktop, e assume o custo de ter a máquina no caminho
  • Está no meio termo, tipo uma pasta de notas que também sincroniza na nuvem? Vale escolher o caminho de menor exposição, e não o mais cômodo

Esse raciocínio é o mesmo que aparece quando a IA lê seu vault de notas pessoais: a pergunta nunca é só "funciona?", é "o que precisa sair daqui pra funcionar?"

Como usar o app com material de trabalho sem apostar na sorte

Parte prática, só com o que está documentado

  1. Escolha o modo de aprovação antes de começar

O Cowork tem três modos que controlam quando o Claude pede permissão antes de agir, trocáveis a qualquer momento pelo seletor de modo na caixa de chat:

  • Manually Approve: você aprova cada ação
  • Automatically Approve: o Claude revisa cada ação em busca de risco e bloqueia o que julgar inseguro
  • Skip All Approvals: dispensa essa revisão automática de risco

Em qualquer um dos três, o alcance segue limitado às pastas que você conectou: o que muda é quanto o Claude para pra te consultar no meio do caminho

O erro comum aqui é ligar o modo mais solto "só pra testar" numa pasta que tem material real de cliente dentro

  1. Libere o mínimo necessário

A orientação oficial da Anthropic é evitar conceder acesso a arquivos locais com informação sensível, como documentos financeiros, e liberar só os arquivos e pastas necessários para o trabalho

Pasta raiz do disco não é conveniência, é superfície

  1. Decida o toggle de melhoria do modelo

A preferência de uso dos dados para melhoria do modelo é controlada por você nas Configurações de Privacidade da conta, e pode ser alterada a qualquer momento

Olhando a tabela lá de cima, é essa chave que decide entre até 30 dias e até 5 anos

  1. Use Incognito quando a conversa não pode virar treino

Conversas em modo Incognito nunca são usadas para melhorar o Claude, mesmo com a opção de melhoria ligada

  1. Feche o app quando terminar

Como a sessão só alcança as pastas conectadas enquanto o app desktop está aberto, fechar o app é um limite real, não superstição

Conclusão

A pergunta que quase todo mundo faz é "o arquivo sai da minha máquina?"

Com a sessão rodando na nuvem por padrão, a resposta documentada é sim: sai, e é processado nos servidores da Anthropic

Então a pergunta certa é outra: esse arquivo específico pode existir num servidor, sob esses prazos de retenção, com essa configuração de privacidade da minha conta?

Se a resposta for não, o problema não é o app, é a escolha da pasta

Próximo passo bem concreto pra hoje: abre as Configurações de Privacidade, decide o toggle de melhoria do modelo, revisa quais pastas estão conectadas no app desktop e escolhe o modo de aprovação ANTES de rodar a próxima sessão com material de trabalho

Cinco minutos de faxina valem mais que qualquer promessa de "é seguro, pode confiar" 😀

até o próximo post!

Perguntas frequentes

O que foi a falha SharedRoot encontrada no Claude Cowork?

Em julho de 2026, pesquisadores da Accomplish AI divulgaram o SharedRoot, uma cadeia de escape do sandbox local do Cowork no macOS. O agente explorou a CVE-2026-46331, falha de escalonamento de privilégio no kernel Linux, para virar root dentro da VM convidada e sair por um mount de sistema de arquivos gravável que expunha o host, alcançando itens como chaves SSH e credenciais de nuvem. A Anthropic fechou o relatório como informativo e não emitiu correção direta para sessões locais, mas a versão seguinte do Cowork passou a rodar na nuvem por padrão, o que contorna esse caminho de escape

Qual a diferença entre conector remoto e extensão de desktop no Claude?

O conector remoto é o caminho padrão e funciona em qualquer lugar onde você usa o Claude, sem depender da sua máquina. A extensão de desktop entra em cena quando a integração precisa de acesso à máquina local, como arquivos locais, scripts locais ou ferramentas privadas de desenvolvimento

O Claude Desktop grava algo no meu navegador sem eu saber?

Em abril de 2026, uma auditoria do consultor de privacidade Alexander Hanff apontou que o Claude Desktop para macOS grava um manifesto Native Messaging chamado com.anthropic.claude_browser_extension.json nos diretórios de navegadores baseados em Chromium. O achado inclui navegadores que nem estavam instalados na máquina, pré-autorizando IDs de extensão da Anthropic a falar com um binário local

Quais são os modos de aprovação do Cowork e o que cada um faz?

São três, trocáveis a qualquer momento pelo seletor de modo na caixa de chat. Manually Approve pede sua aprovação pra cada ação, Automatically Approve deixa o Claude revisar cada ação em busca de risco e bloquear o que julgar inseguro, e Skip All Approvals dispensa essa revisão automática de risco. Em qualquer um dos três, o acesso segue limitado às pastas que você conectou no app desktop

Depois que eu apago uma conversa, os arquivos que enviei somem na hora?

Não na hora, mas rápido: quando você apaga um projeto ou chat, todos os arquivos associados são removidos em até 30 dias. Enquanto a conversa existir, o arquivo enviado fica retido junto com ela

Que tipo de arquivo a Anthropic recomenda não conectar ao Claude Desktop?

A orientação oficial é evitar conceder acesso a pastas com informação sensível, como documentos financeiros. A recomendação é liberar só os arquivos e pastas necessários pro trabalho, e nada além disso



Escrito por | Matheus Battisti

Matheus Battisti
Fundador da Hora de Codar

Programador apaixonado pelo mundo das tecnologias, sempre buscando em aprender e se aprofundar em linguagens, frameworks e o que mais for necessário para executar um bom trabalho. Agora tem uma nova missão que é de passar seu conhecimento adiante para formar novos programadores e especializar mais os que já são.

Subscribe
Notify of
guest

0 Comentários
Oldest
Newest Most Voted

Formações

Formação Vibe Coding

Formação Vibe Coding

Do Prompt ao Produto: Crie Software Real com IA

  • 474 aulas
  • 20 projetos
  • 39h 27min

Blog | Mais populares