À propos du projet
Ce projet reconditionne le .deb Linux officiel de Claude Desktop d'Anthropic avec une couche de durcissement de sécurité et le distribue pour Fedora/RHEL et Arch (plus un .deb durci). Il est non officiel et maintenu par la communauté, sans affiliation ni approbation d'Anthropic. La charge utile de l'application est la build Linux officielle d'Anthropic, non modifiée ; la contribution du projet réside dans l'enveloppe de sécurité et le packaging.
Ce qu'il ajoute :
- Sandboxing bubblewrap obligatoire : système en lecture seule (/usr, /etc, /sys), accès aux périphériques limité au GPU (/dev/dri), KVM (/dev/kvm) et son (/dev/snd), plus isolation PID/UTS/cgroup. $HOME est autorisé par défaut, mais les emplacements d'identifiants et de secrets (~/.ssh, ~/.gnupg, ~/.aws, ~/.config/gcloud, ~/.azure, ~/.kube, ~/.docker, ~/.pki, trousseaux, profils navigateur) sont recouverts d'un tmpfs vide. Échappatoire : CLAUDE_NO_SANDBOX=1.
- Packaging Fedora/RHEL et Arch, car la build officielle est réservée à Debian/Ubuntu.
- Durcissement de la chaîne d'approvisionnement : .deb officiel épinglé par SHA256, SHA256SUMS signés GPG sur les versions, actions CI épinglées par SHA, jeton en lecture seule par défaut.
- CLI Claude Code intégrée (commande claude) et commande de diagnostic claude-desktop-hardened --doctor.
Les options d'installation incluent Fedora COPR (dnf copr enable techtoboggan/claude-desktop-hardened), .pkg.tar.zst Arch depuis les versions (publication AUR en pause), un .deb durci depuis les versions, un script d'installation rapide, ou une compilation depuis les sources avec build.sh (nécessite Node.js 18-23, npm, root). Les distributions prises en charge couvrent RPM (Fedora 43/44, RHEL, CentOS, Rocky, AlmaLinux, Nobara), DEB (Debian, Ubuntu, Pop!_OS, Linux Mint) et Arch (Arch, Manjaro, EndeavourOS, CachyOS) ; x86_64 uniquement.
Après installation, --doctor vérifie Electron, les permissions chrome-sandbox, bubblewrap, le serveur d'affichage, les outils Computer Use, la configuration MCP, la CLI Claude Code, Node.js et le trousseau. Les outils Computer Use facultatifs diffèrent pour Wayland (grim, slurp, wl-clipboard, ydotool, wlr-randr) et X11 (wmctrl, xdotool, scrot, xclip, xrandr). Les raccourcis globaux Wayland reposent sur le drapeau GlobalShortcutsPortal (KDE Plasma, Hyprland) ou des liaisons manuelles du compositeur. Les serveurs MCP sont configurés dans ~/.config/Claude/claude_desktop_config.json.
Des backends de modèles personnalisés peuvent être utilisés pour les sessions d'agents Code/Cowork via les variables d'environnement standard ANTHROPIC_*, avec des recettes pour LiteLLM, LM Studio, Ollama (via LiteLLM), OpenRouter, vLLM, Anthropic BYOK et Bedrock/Vertex. Une note précise que le sandbox masque les répertoires d'identifiants cloud basés sur fichiers, donc les variables d'environnement sont préférées.
Le modèle de sécurité documente un accès réseau complet dans le sandbox (nécessaire pour api.anthropic.com), un masquage des identifiants plutôt qu'un nettoyage des transcriptions, et chrome-sandbox setuid pour le sandbox multi-processus d'Electron sur le chemin de repli non sandboxé. L'intégrité de la chaîne d'approvisionnement couvre les fichiers d'épinglage de version (CLAUDE_VERSION, TOOL_VERSIONS), le lint shell CI, les tests de fumée des paquets, les scans d'intégrité des sources, l'analyse des dépendances, le sondage automatisé des mises à jour de l'index apt d'Anthropic, et un pipeline de publication produisant des paquets RPM/DEB/Arch avec des sommes signées et la publication COPR.
Le script de build télécharge et vérifie le .deb officiel par SHA256, l'extrait, prépare la charge utile verbatim sans patch app.asar ni injection de code, réutilise les icônes officielles, intègre la CLI Claude Code épinglée, génère le lanceur bubblewrap et package pour RPM/DEB/Arch. Les spécifications de packaging sont générées à partir d'une source de métadonnées unique via packaging/generate-specs.py. Les scripts de build et les stubs sont sous double licence MIT/Apache 2.0 ; l'application Claude Desktop elle-même relève des Conditions de consommation d'Anthropic.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.