Ir al contenido
Mastering Claude

Inicio / Cowork, el colega digital

Cowork, el colega digital8 minFondation

Lo que Cowork puede tocar, y lo que nunca debe tocar

El acceso de Cowork se divide en tres planos distintos, las carpetas conectadas, el uso directo de tus aplicaciones y de tu pantalla, y una red aislada que bloquea por defecto las direcciones internas; en los tres casos, una eliminación definitiva de archivo siempre exige tu confirmación.

El acceso de Cowork se divide en tres planos distintos, y confundir estos planos en la cabeza lleva a subestimar o sobrestimar lo que Cowork puede alcanzar. El primer plano son las carpetas que conectas explícitamente: mientras el segundo plano, el uso de la pantalla, permanezca desactivado, Cowork solo lee y escribe en lo que has adjuntado, nada más en tu disco. El segundo plano, distinto del primero, es el uso directo de tus aplicaciones y de tu pantalla, activado por separado: cuando Cowork toma el control de tu ordenador, hace clic, escribe y navega en tus aplicaciones como lo haría una persona sentada frente a la pantalla. El tercer plano, invisible desde la interfaz, es la red de la propia sesión: por defecto, el entorno aislado que ejecuta una tarea de Cowork no tiene acceso a ninguna dirección privada, interna, local a la red o de metadatos en la nube, y tampoco puede alcanzar los sistemas internos de Anthropic; todo lo que sale de la sesión pasa por un punto de salida forzado.

Por qué tres planos separados rompen una cadena de ataque

Una inyección de contenido, un texto oculto en un archivo que lleva instrucciones destinadas a Cowork y no a ti, exige dos cosas a la vez: que Cowork lea ese contenido no fiable, y que luego pueda actuar con los accesos de que dispone. Restringir uno solo de los tres planos, conectar solo una carpeta precisa en vez del disco entero, dejar desactivado el uso del ordenador cuando no es necesario, o confiar en la red aislada por defecto, ya rompe una parte de esa cadena, sin necesidad de cerrar los tres planos a la vez.

Una puerta que permanece cerrada en los tres planos

Un gesto permanece protegido sea cual sea el plano en cuestión: la eliminación definitiva de un archivo siempre exige una confirmación explícita, en todos los modos de aprobación. Antes de una tarea sensible, verifica concretamente qué carpetas aparecen en la lista de elementos conectados de tu proyecto, y si el uso del ordenador está activado para esa tarea concreta.

Carpetas conectadas: Factures_2026 (lectura y escritura)
Uso del ordenador: desactivado para esta tarea
Red: aislada por defecto, ninguna dirección interna accesible

Este triple control se une a la cuestión planteada en la lección sobre los niveles de aprobación: cuanto más toca una tarea uno de los tres planos de forma amplia, más se convierte el modo manual en la prudencia adecuada.

Figure 1

Alcance del acceso y naturaleza de la acción

Carpeta conectada de forma precisa
Acceso amplio o uso del ordenador activo
Solo lectura

Lectura focalizada

Cowork lee únicamente esta carpeta, nada se modifica.

Lectura extendida

Cowork puede leer más ampliamente, por ejemplo mediante el uso del ordenador, sin modificar todavía nada.

Escritura o acción real

Escritura focalizada

Cowork modifica o crea archivos, pero solo en la carpeta conectada.

Escritura amplia, prudencia máxima

Cowork actúa directamente sobre tus aplicaciones o un disco entero conectado; aquí es donde el modo manual de aprobación cuenta más.

La matriz cruza la amplitud del acceso concedido con la naturaleza lectura o escritura de la acción: el cuadrante inferior derecho, acceso amplio y escritura real, es aquel en el que la vigilancia debe ser más fuerte.
Calíbralo tú mismo

Un gestor crea un nuevo proyecto de Cowork, le adjunta la carpeta Factures_2026 de su disco, mantiene el nivel de aprobación en modo automático, y le pide a Cowork que renombre cada archivo de esa carpeta según su fecha de factura.

Escribe en una frase lo que esta situación establece, y en una frase lo que no establece.

Lo que hay que recordar
  • El acceso de Cowork se resume en tres planos distintos, las carpetas explícitamente conectadas, el uso directo de tus aplicaciones y de tu pantalla, y la red de la propia sesión.
  • Una inyección de contenido malicioso exige a la vez la lectura de un texto no fiable y un acceso para actuar sobre él; restringir uno solo de los tres planos ya rompe una parte de esa cadena.
  • Por defecto, el entorno aislado de una sesión no puede alcanzar ninguna dirección privada, interna, local a la red o de metadatos en la nube, y todo lo que sale de él pasa por un punto de salida forzado.
  • La eliminación definitiva de un archivo siempre exige una confirmación explícita, sea cual sea el modo de aprobación elegido.
Hazlo ahora

Abre los ajustes de tu proyecto de Cowork, anota la lista exacta de carpetas conectadas y el estado activado o desactivado del uso del ordenador, y luego retira cualquier carpeta que la tarea en curso no necesite alcanzar.

Verificar en la fuente

Cada afirmación datable de esta lección remite aquí al texto público que la respalda. Una fuente que no se abre no prueba nada.