Claude Code sicher nutzen: Warum Ihr Agent nicht auf Ihren Laptop gehört
Claude Code ist ein starkes Werkzeug: Es liest Ihren Code, führt Befehle aus und baut Funktionen weitgehend selbstständig. Genau das macht es aber auch heikel, wenn es auf Ihrem eigenen Laptop läuft. Hier erfahren Sie, was ein Agent dort alles erreichen kann, welche Schutzmechanismen Claude Code mitbringt und wie Sie Ihren Agenten sauber abschotten.
Was Ihr Agent auf Ihrem Laptop sieht
Claude Code läuft mit Ihren Benutzerrechten. Alles, was Sie in einem Terminal tun können, kann grundsätzlich auch der Agent, sobald Sie es ihm erlauben oder Rückfragen abschalten. Dazu gehören:
- Ihr SSH-Verzeichnis
~/.sshmit privaten Schlüsseln für Server und Git, .env-Dateien mit API-Keys und Datenbank-Passwörtern,- Cloud-Zugangsdaten wie
~/.awsoder~/.config/gcloud, - Browserprofile, Downloads und Dokumente,
- die Ordner aller anderen Projekte und Kunden.
Ein Agent hat dabei keine bösen Absichten. Das Risiko entsteht aus Versehen: ein falsch verstandener Auftrag, ein Löschbefehl im falschen Verzeichnis oder eine präparierte Datei in einem fremden Repository, die den Agenten zu etwas verleitet (Prompt Injection). Je mehr ein Agent selbstständig darf, desto größer ist der mögliche Schaden.
Was Claude Code selbst mitbringt
Claude Code fragt standardmäßig nach, bevor es Dateien ändert oder Befehle ausführt. Über Berechtigungsmodi und Erlaubnislisten legen Sie fest, was ohne Rückfrage erlaubt ist.
Mit dem Befehl /sandbox schalten Sie zusätzlich eine Sandbox ein. Befehle des Agenten dürfen dann nur in freigegebenen Verzeichnissen schreiben und nur freigegebene Netzwerkziele erreichen. Die Sandbox gibt es unter macOS, Linux und WSL2, unter nativem Windows nicht.
Für lange Aufgaben ist es verlockend, alle Rückfragen mit --dangerously-skip-permissions abzuschalten. Der Name ist ernst gemeint: Auf Ihrem Arbeitsrechner bekommt der Agent damit freie Hand über alles, was Sie erreichen. Verwenden Sie diesen Schalter nur in einer Umgebung, in der es nichts zu verlieren gibt.
Drei Wege, Ihren Agenten abzuschotten
1. Berechtigungen eng halten. Arbeiten Sie im Standardmodus, erlauben Sie nur die Befehle, die Sie wirklich brauchen, und nutzen Sie die Sandbox. Das kostet nichts, bedeutet aber viele Rückfragen. Und der Agent arbeitet nur, solange Ihr Laptop läuft.
2. Lokale VM oder Container. Sie starten den Agenten in einer eigenen Umgebung auf Ihrem Rechner, etwa in einem Devcontainer oder mit OrbStack auf dem Mac:
orb create --isolated ubuntu agent
Diese Linux-Maschine hat keinen Zugriff auf Ihre Mac-Dateien. Der Nachteil: Ihr Laptop muss eingeschaltet bleiben, und der Agent teilt sich Rechenleistung und Speicher mit Ihnen.
3. Eine eigene Linux-Maschine auf einem Server. Der Agent läuft auf einem Server, auf dem nur liegt, was er für seine Aufgabe braucht. Dort können Sie ihm mehr Freiheit lassen, denn im schlimmsten Fall setzen Sie die Maschine zurück. Außerdem arbeitet er weiter, wenn Sie den Laptop zuklappen. Wie das geht, steht in der Anleitung Agent läuft weiter, Laptop zu.
Checkliste für jede Agenten-Umgebung
- Eigener Benutzer: Der Agent läuft nicht unter Ihrem Hauptkonto.
- Keine Produktions-Schlüssel: keine Zugänge zu Live-Datenbanken, Zahlungsanbietern oder Kundenservern.
- Nur das nötige Repository: Klonen Sie das Projekt in die Umgebung, statt Ihren ganzen Projektordner freizugeben.
- Git als Sicherheitsnetz: Lassen Sie den Agenten auf einem eigenen Branch arbeiten und prüfen Sie seine Änderungen per Pull Request.
- Snapshots oder Backups: So kommen Sie nach einem Fehler in Minuten auf einen sauberen Stand zurück.
- Zugangsdaten mit wenig Rechten: ein Deploy-Key für genau ein Repository statt Ihres persönlichen SSH-Schlüssels, API-Tokens mit engem Geltungsbereich.
Fazit
Ein Agent ist so sicher wie die Umgebung, in der er läuft. Auf Ihrem Laptop sollten Sie ihn eng führen. Mehr Freiheit geben Sie ihm erst in einer abgeschotteten Maschine, die Sie jederzeit zurücksetzen können. Genau dafür haben wir die euhost Box gebaut. Das Prinzip funktioniert aber mit jeder Linux-Maschine.