Inicio / Cowork, el colega digital
Lo que Cowork puede tocar, y lo que nunca debe tocar
El acceso de Cowork se divide en tres planos distintos, las carpetas conectadas, el uso directo de tus aplicaciones y de tu pantalla, y una red aislada que bloquea por defecto las direcciones internas; en los tres casos, una eliminación definitiva de archivo siempre exige tu confirmación.
El acceso de Cowork se divide en tres planos distintos, y confundir estos planos en la cabeza lleva a subestimar o sobrestimar lo que Cowork puede alcanzar. El primer plano son las carpetas que conectas explícitamente: mientras el segundo plano, el uso de la pantalla, permanezca desactivado, Cowork solo lee y escribe en lo que has adjuntado, nada más en tu disco. El segundo plano, distinto del primero, es el uso directo de tus aplicaciones y de tu pantalla, activado por separado: cuando Cowork toma el control de tu ordenador, hace clic, escribe y navega en tus aplicaciones como lo haría una persona sentada frente a la pantalla. El tercer plano, invisible desde la interfaz, es la red de la propia sesión: por defecto, el entorno aislado que ejecuta una tarea de Cowork no tiene acceso a ninguna dirección privada, interna, local a la red o de metadatos en la nube, y tampoco puede alcanzar los sistemas internos de Anthropic; todo lo que sale de la sesión pasa por un punto de salida forzado.
Por qué tres planos separados rompen una cadena de ataque
Una inyección de contenido, un texto oculto en un archivo que lleva instrucciones destinadas a Cowork y no a ti, exige dos cosas a la vez: que Cowork lea ese contenido no fiable, y que luego pueda actuar con los accesos de que dispone. Restringir uno solo de los tres planos, conectar solo una carpeta precisa en vez del disco entero, dejar desactivado el uso del ordenador cuando no es necesario, o confiar en la red aislada por defecto, ya rompe una parte de esa cadena, sin necesidad de cerrar los tres planos a la vez.
Una puerta que permanece cerrada en los tres planos
Un gesto permanece protegido sea cual sea el plano en cuestión: la eliminación definitiva de un archivo siempre exige una confirmación explícita, en todos los modos de aprobación. Antes de una tarea sensible, verifica concretamente qué carpetas aparecen en la lista de elementos conectados de tu proyecto, y si el uso del ordenador está activado para esa tarea concreta.
Carpetas conectadas: Factures_2026 (lectura y escritura)
Uso del ordenador: desactivado para esta tarea
Red: aislada por defecto, ninguna dirección interna accesible
Este triple control se une a la cuestión planteada en la lección sobre los niveles de aprobación: cuanto más toca una tarea uno de los tres planos de forma amplia, más se convierte el modo manual en la prudencia adecuada.
Alcance del acceso y naturaleza de la acción
Lectura focalizada
Cowork lee únicamente esta carpeta, nada se modifica.
Lectura extendida
Cowork puede leer más ampliamente, por ejemplo mediante el uso del ordenador, sin modificar todavía nada.
Escritura focalizada
Cowork modifica o crea archivos, pero solo en la carpeta conectada.
Escritura amplia, prudencia máxima
Cowork actúa directamente sobre tus aplicaciones o un disco entero conectado; aquí es donde el modo manual de aprobación cuenta más.
Un gestor crea un nuevo proyecto de Cowork, le adjunta la carpeta Factures_2026 de su disco, mantiene el nivel de aprobación en modo automático, y le pide a Cowork que renombre cada archivo de esa carpeta según su fecha de factura.
Escribe en una frase lo que esta situación establece, y en una frase lo que no establece.
Lo que esto establece: Establece que Cowork dispone de un acceso a la carpeta Factures_2026 explícitamente adjunta a ese proyecto, con la autorización de actuar en ella sin validación previa de cada paso.
Lo que esto no establece: No establece que Cowork pueda alcanzar otra carpeta del mismo disco, ni que se haya eliminado efectivamente un archivo, ya que la eliminación definitiva seguiría sometida a confirmación sea cual sea el modo elegido.
Los tres calibrados falsos más frecuentes
- Demasiado amplio Cowork ahora puede renombrar o modificar cualquier archivo del disco entero, ya que el modo automático está activo.
- Demasiado estrecho Esta situación no muestra nada más que un cambio de nombre de archivo, sin relación con los niveles de acceso de Cowork.
- Fuera de lugar La clasificación de los archivos por fecha de factura muestra que esa carpeta concierne a una contabilidad y no a otro tipo de documento.
- El acceso de Cowork se resume en tres planos distintos, las carpetas explícitamente conectadas, el uso directo de tus aplicaciones y de tu pantalla, y la red de la propia sesión.
- Una inyección de contenido malicioso exige a la vez la lectura de un texto no fiable y un acceso para actuar sobre él; restringir uno solo de los tres planos ya rompe una parte de esa cadena.
- Por defecto, el entorno aislado de una sesión no puede alcanzar ninguna dirección privada, interna, local a la red o de metadatos en la nube, y todo lo que sale de él pasa por un punto de salida forzado.
- La eliminación definitiva de un archivo siempre exige una confirmación explícita, sea cual sea el modo de aprobación elegido.
Abre los ajustes de tu proyecto de Cowork, anota la lista exacta de carpetas conectadas y el estado activado o desactivado del uso del ordenador, y luego retira cualquier carpeta que la tarea en curso no necesite alcanzar.
Cada afirmación datable de esta lección remite aquí al texto público que la respalda. Una fuente que no se abre no prueba nada.
- Anthropic, usar Claude Cowork con total seguridad consultée le 2026-09-02
- Anthropic, panorama de la arquitectura de Claude Cowork consultée le 2026-09-02