Laatst bijgewerkt:

Cowork veilig inzetten: permissies, grenzen en gebruikslimieten

Een agent die zelfstandig door je mappen, mail en tools werkt, verdient een eerlijker veiligheidsverhaal dan "het zit goed". Deze pagina legt uit hoe Cowork technisch is afgeschermd, welk risico er overblijft en waarom Anthropic zelf schrijft dat de kans op een aanval niet nul is. Plus het antwoord op de meestgestelde praktische vraag: waarom is mijn limiet zo snel op?

Anthropics eigen veiligheidsuitleg bij Cowork: jij kiest de mappen en tools, Claude komt nergens anders bij, en verwijderen vraagt altijd om jouw goedkeuring.
Anthropics eigen veiligheidsuitleg bij Cowork: jij kiest de mappen en tools, Claude komt nergens anders bij, en verwijderen vraagt altijd om jouw goedkeuring.

Permissies

De drie modi, en welke je wanneer kiest

Dit is de belangrijkste knop in Cowork en hij staat er onopvallend bij: naast de projectkiezer onder je berichtenvak. Je kiest er niet mee wat Claude mág, maar hoe hij omgaat met de permissie die per tool staat ingesteld.

Waarom Manual niet betekent dat je alles te zien krijgt

Dit is de denkfout die je duur kan komen te staan. De modus staat niet los, maar werkt bovenop de permissie die per tool is vastgelegd. Heb je bij een connector ooit "toestaan voor alle taken" aangeklikt, dan staat die tool op "altijd toestaan" en vraagt Claude er ook in de handmatige modus niets meer over. Andersom werkt het je in de kaart: een geblokkeerde tool wordt in élke modus geweigerd, ook in de modus die verder niets meer vraagt. Wil je écht alles zien, loop dan eerst je toolpermissies na en zet terug wat je ooit blind hebt toegestaan.

Wat de automatische modus nooit zelf goedkeurt

De automatische modus is niet vrij spel. Anthropic noemt een categorie acties die daar sowieso buiten valt en altijd bij jou terugkomt: extra mappen op je computer toegankelijk maken, bestanden verwijderen in een map waar Claude bij mag, en geplande taken aanmaken. Anthropic voegt eraan toe dat dit lijstje niet uitputtend is.

De uitzondering die altijd geldt

In élke modus vraagt Cowork expliciet om toestemming voordat het bestanden definitief verwijdert. Die beveiliging kun je niet uitzetten, ook niet in de modus die verder niets meer vraagt.

De verborgen kostenkant

De automatische modus verbruikt meer van je gebruikstegoed dan de andere twee, omdat elke actie apart wordt beoordeeld voordat hij wordt uitgevoerd. Dat is precies het soort detail dat verklaart waarom je limiet sneller op is dan verwacht: je betaalt voor die extra veiligheidscontrole.

Praktisch advies

Begin handmatig, ook al is dat even klikken. Je leert er precies van wat Claude eigenlijk doet, en dat inzicht heb je nodig voordat je hem losser laat. Zet pas over naar automatisch als je dezelfde soort taak drie keer zonder verrassingen hebt zien lopen, en houd de derde modus voor een map waarin niets kan sneuvelen.

De drie goedkeuringsmodi van Claude Cowork, afgezet tegen de permissie per tool
ModusTool op "altijd toestaan"Tool op "vraagt goedkeuring"Tool op "geblokkeerd"
Manually approveGaat door zonder vragenClaude vraagt het jeGeweigerd
Automatically approveLezen gaat door; schrijven en verwijderen beoordeelt Claude zelfClaude beslist zelfGeweigerd
Skip all approvalsGaat door zonder vragenGaat door zonder vragenGeweigerd
Get started with Claude Cowork (officieel)
Matrix van Claude Cowork waarin per goedkeuringsniveau staat welke acties zonder vragen doorgaan, welke toestemming vereisen en welke geblokkeerd zijn, met verwijderen als actie die altijd expliciete toestemming vraagt.Wat een sessie kan bereikenNiveau 1meest terughoudendNiveau 2middenwegNiveau 3meest zelfstandigLezen in gekoppelde mappenSchrijven in gekoppelde mappen?Verwijderen???Een webpagina openen?Een applicatie bedienen?Verkeer naar een intern systeem?Verwijderen blijft op elk niveau expliciete toestemming vragen.gaat door zonder vragen?vraagt toestemmingniet mogelijk

Architectuur

Hoe Cowork is afgeschermd, en waar je werk echt draait

Dit is het onderdeel waar de meeste artikelen de plank misslaan, ook Nederlandse. Kort samengevat: Cowork draait tegenwoordig standaard in de cloud, ook als jij de desktop-app voor je hebt.

Remote is de standaard, op elk oppervlak

De officiële architectuurdocumentatie opent er niet voor niets mee: Cowork-sessies draaien standaard remote, waarbij de agent-loop én de code-uitvoering op de servers van Anthropic gebeuren. Dat geldt op web, mobiel én desktop. Elke sessie krijgt een geïsoleerde, tijdelijke sandbox die na afloop wordt vernietigd, met tokens die binnen uren verlopen, uitgaand verkeer via een verplichte proxy, geen toegang tot interne netwerkadressen, en isolatie per organisatie en account.

De zin die je AVG-verantwoordelijke wil lezen

Anthropic schrijft het zelf: het werk van de agent, inclusief lokale bestanden die het via de desktop-app opent, wordt verwerkt op de servers van Anthropic en blijft dus niet op je apparaat. Wie dacht dat de desktop-app betekent dat je bestanden thuisblijven, moet dat beeld bijstellen. Neem het mee in je verwerkingsregister en in de afweging welk abonnement je nodig hebt; het kader staat op privacy en zakelijk gebruik.

Lokale sessies bestaan nog, als uitzondering

Lokale uitvoering is niet verdwenen, maar de documentatie noemt die inmiddels beschikbaar voor bestaande desktop-installaties. Draait een sessie lokaal, dan gebeurt de code-uitvoering in een aparte virtuele machine met hypervisor-isolatie (Apple Virtualization op macOS, Hyper-V op Windows) en blijft de gespreksgeschiedenis op je eigen apparaat. Dat laatste is een aandachtspunt voor organisaties: die geschiedenis valt daarmee buiten het standaard retentiebeleid van Anthropic.

Een taak verwijderen: direct weg, binnen 30 dagen echt weg

Je kunt elke Cowork-taak zelf verwijderen. Anthropic beschrijft twee stappen: de taak verdwijnt meteen uit je takenoverzicht, en wordt binnen 30 dagen uit hun backend-opslag gewist. Dat is dus geen knop die iets onmiddellijk vernietigt, maar wel een concrete termijn die je in je bewaarbeleid kunt zetten.

De regel die je in de praktijk raakt

Een sessie kan alleen bij mappen op je computer zolang de desktop-app openstaat. Doe je die dicht, dan loopt de taak door zonder toegang tot je lokale bestanden. Dat is tegelijk je eenvoudigste veiligheidsgrens: sluit je de app, dan sluit je de deur naar je bestanden.

Cowork-architectuur (officieel)
Het officiele architectuurartikel over Claude Cowork waarin het verschil staat tussen remote sessies in een sandbox op Anthropic-infrastructuur en lokale sessies waarbij code-uitvoering in een virtuele machine draait via Apple Virtualization framework of Hyper-V.
Het officiele architectuurartikel over Claude Cowork waarin het verschil staat tussen remote sessies in een sandbox op Anthropic-infrastructuur en lokale sessies waarbij code-uitvoering in een virtuele machine draait via Apple Virtualization framework of Hyper-V.

Het risico

Prompt injection: het risico dat overblijft

Anthropic noemt dit zelf het hoofdrisico van agentisch werken, en is er ongemakkelijk eerlijk over. Als je één ding van deze pagina onthoudt, laat het dit zijn.

Wat het is

Kwaadaardige instructies die verstopt zitten in externe inhoud die Claude leest als onderdeel van een legitieme taak. Een verborgen regel in een pdf die je liet analyseren, witte tekst op een webpagina die Claude bezocht, een zin onderaan een doorgestuurde mail. Voor jou onzichtbaar, voor het model gewoon tekst.

De twee voorwaarden

Een aanval heeft allebei deze dingen nodig: Claude moet inhoud kunnen lezen van buiten je vertrouwde omgeving, én de mogelijkheid hebben om schadelijke acties uit te voeren. Anthropic formuleert het voorzichtig: valt één van die twee weg, dan wordt een aanval moeilijker. Niet onmogelijk, en dat verschil is hun eigen woordkeuze. Toch is dit je beste verdediging: geef geen internettoegang tot onbekende bronnen tijdens taken met gevoelige bestanden, of geef bij taken met externe bronnen geen schrijfrechten op belangrijke mappen.

Wat Anthropic ertegen doet

Training die het model leert zulke instructies te weigeren, geïsoleerde uitvoering, classifiers die onvertrouwde inhoud scannen, screening van acties in de automatische modus, en verwijderbeveiliging. En dan de zin die ze er zelf bij zetten: de kans op een aanval is nog altijd niet nul. Bij computergebruik voegen ze toe dat Claude fouten maakt en dat geen enkele beveiliging perfect is.

De kritiek die hout snijdt

Onderzoeker Simon Willison, die al jaren over prompt injection publiceert en de term in dit veld hielp inburgeren, vindt Anthropics advies niet werkbaar. Bij de lancering schreef hij: "I do not think it is fair to tell regular non-programmer users to watch out for suspicious actions that may indicate prompt injection." Daar zit wat in. Onze vertaling naar de praktijk: bouw je veiligheid niet op oplettendheid, maar op grenzen die je vooraf instelt. Kleine mappen, handmatige goedkeuring, geen sleutels of financiële documenten binnen bereik.

Use Claude Cowork safely (officieel)
De officiele adviezen van Anthropic voor connectors van derden, met de waarschuwing voor prompt injection en het advies om alleen te koppelen met ontwikkelaars die je vertrouwt en gevraagde scopes goed na te lopen.
De officiele adviezen van Anthropic voor connectors van derden, met de waarschuwing voor prompt injection en het advies om alleen te koppelen met ontwikkelaars die je vertrouwt en gevraagde scopes goed na te lopen.

Computergebruik

Claude je computer laten besturen: de strengste categorie

Computergebruik is een research preview voor Pro en Max in de desktop-app, en per 1 augustus 2026 niet beschikbaar op Team en Enterprise. Claude klikt en typt dan echt op je scherm.

Claude pakt eerst het precieze gereedschap

De volgorde is bewust: eerst een koppeling als die bestaat, dan de ingebouwde browser, en pas als laatste redmiddel je scherm. Klikken en typen is namelijk het minst betrouwbaar en het meest risicovol. Zie je Claude naar je scherm grijpen voor iets waar een koppeling voor bestaat, dan is die koppeling waarschijnlijk niet ingesteld.

Lees dit voordat je het aanzet: er is geen sandbox

Dit is de belangrijkste zin van deze hele pagina, en hij komt letterlijk uit Anthropics eigen documentatie: bij computergebruik zit er geen sandbox tussen Claude en wat er op je scherm staat. Claude klikt, typt en navigeert rechtstreeks, zonder de goedkeuringscontroles die de andere Cowork-tools wél afschermen. Waar je bij bestanden en connectors een permissiepoort per actie hebt, is bij computergebruik de toestemming per app je enige rem. Bijkomend gat dat Anthropic zelf documenteert: klikt Claude in een toegestane app op een link, dan opent die link ook in een app waarvoor je nooit toestemming hebt gegeven.

Wat er standaard geblokkeerd is

Je geeft per applicatie toestemming, en er is een blokkeerlijst. Beleggings- en cryptoplatformen staan standaard buiten bereik. Anthropics eigen instructie is duidelijk: geef computergebruik geen toegang tot gevoelige apps zoals bankieren, zorg of overheid. Blijf meekijken zolang het loopt, want er is geen tweede vangnet dat het voor je doet.

Lees- versus schrijfacties

Officieel onderscheid dat helpt bij het inschatten van risico: leesacties zoals je inbox bekijken of een schermafbeelding maken zijn laag risico, schrijfacties zoals een agenda-uitnodiging aanmaken of een bestand verwijderen dragen echt gevolg. Bij twijfel: laat Claude lezen en samenvatten, en druk zelf op de knop die iets verandert.

Computergebruik in Cowork (officieel)
Het officiele supportartikel over veilig werken met Claude Cowork waarin staat dat je gevoelige applicaties kunt blokkeren voor computergebruik en webtoegang kunt beperken tot vertrouwde sites.
Het officiele supportartikel over veilig werken met Claude Cowork waarin staat dat je gevoelige applicaties kunt blokkeren voor computergebruik en webtoegang kunt beperken tot vertrouwde sites.

Limieten

Waarom je limiet zo snel op is

De meestgenoemde frustratie in reviews, en meestal een verrassing omdat mensen denken dat ze alleen hun Cowork-gebruik opmaken.

Alles komt uit dezelfde pot

Je gebruik van claude.ai, Claude Code, de desktop-app en Cowork telt samen mee in één limiet. Een zware Cowork-taak eet dus van hetzelfde tegoed waarmee je later wilde chatten. Anthropic bevestigt dat Cowork meer verbruikt dan chatten, maar publiceert geen vermenigvuldigingsfactor. Een Nederlandse gids schat één sessie op tien tot twintig chatberichten; dat is een schatting van een derde partij, geen officieel cijfer.

Vijf manieren om er langer mee te doen

Bundel gerelateerd werk in één taak in plaats van drie losse opdrachten, want elke nieuwe taak laadt de context opnieuw. Gebruik gewone chat voor eenvoudige vragen. Kies de automatische modus alleen als je hem nodig hebt. Houd je verbruik bij via Instellingen en dan Usage. En plan zware taken niet allemaal op dezelfde middag: de limieten werken met een rollend venster, dus spreiden helpt echt.

Wanneer je moet upgraden

Loop je structureel vast op Pro, dan is Max het realistische niveau; meerdere reviewers komen tot dezelfde conclusie voor intensief gebruik. Voor teams kun je standaard- en premiumplekken mengen, zodat alleen de zware gebruikers het duurdere tarief krijgen. De actuele europrijzen staan op de Cowork-hoofdpagina.

Hoe gebruikslimieten werken (officieel)
De officiele Claude Code-kostendocumentatie waarin staat dat het verbruik per zitplaats uit een rollend venster van vijf uur en een weekvenster komt en dat die pot gedeeld wordt met Claude chat en Cowork.
De officiele Claude Code-kostendocumentatie waarin staat dat het verbruik per zitplaats uit een rollend venster van vijf uur en een weekvenster komt en dat die pot gedeeld wordt met Claude chat en Cowork.

Voor beheerders

Wat je als beheerder kunt vastleggen

Op Team en Enterprise is Cowork geen individuele keuze meer. Beheerders hebben knoppen die op de consumentenplannen niet bestaan.

Op Team en Enterprise allebei: aan of uit voor iedereen

De Cowork-schakelaar is organisatiebreed. Anthropic zegt het zo: óf alle leden hebben toegang, óf niemand. Daarnaast bepaalt de eigenaar apart of cloudsessies zijn toegestaan, en welk model standaard wordt gebruikt en welke modellen beschikbaar zijn. Let op de verschillende standaardwaarde van "Run Cowork in the cloud": op Team staat die standaard aan en kan een eigenaar hem uitzetten, op Enterprise staat die standaard uit en zet een eigenaar hem eerst aan voordat hij de bevoegdheid aan een groep toekent. Anthropic waarschuwt zakelijke klanten er expliciet bij dat één Cowork-taak veel meer tokens kan verbruiken dan een chatgesprek.

Alleen op Enterprise: sturen per team

Wil je Cowork voor de ene afdeling wél en voor de andere niet, dan heb je Enterprise nodig. Groepen, custom roles en uitgavenlimieten per groep zitten daar, en daarmee kun je Cowork of de cloudsessie-bevoegdheid selectief aan specifieke mensen of teams geven. Anthropic is er kort over wat dat voor de trede eronder betekent: Team-plannen hebben deze besturing niet, dus daar blijft Cowork alles of niets. Zoek je als Team-beheerder naar een knop om het per afdeling te regelen, dan zoek je naar iets dat niet bestaat.

Plugins in de hand houden

Voor plugins bestaat een marktplaatsmodel met verschillende niveaus: automatisch geïnstalleerd, zelf te installeren, verplicht of verborgen. Zo bepaal je als organisatie welke uitbreidingen er überhaupt in beeld komen. Het officiële veiligheidsadvies blijft: gebruik alleen geverifieerde extensies uit de officiële directory.

Meekijken met monitoring

Team en Enterprise kunnen Cowork-activiteit uitlezen via OpenTelemetry. Wat er dan gestreamd wordt is fors: volledige promptteksten, elke tool-aanroep met parameters en duur, geraakte bestandspaden, goedkeuringsbeslissingen en tokenaantallen per verzoek. Dat gebeurt alleen als een beheerder daar bewust een endpoint voor instelt. Goed om te weten aan beide kanten van de tafel: als beheerder voor je auditverplichtingen, als medewerker omdat dit betekent dat je werk meekijkbaar is.

De Compliance API is aan het verschuiven

Hier lopen Anthropics eigen artikelen uit elkaar, en het verschil is er een die je in je beleid wilt hebben. Het algemene startartikel zegt nog dat Cowork-activiteit niet in de Compliance API zit. Het Team- en Enterprise-artikel meldt inmiddels dat Cowork via mobiel en web dáár wél in wordt vastgelegd en dat organisaties remote sessies via die API kunnen ophalen. Ga er dus van uit dat de web- en mobielkant op zakelijke plannen opvraagbaar is, en controleer de actuele stand voordat je er een bewaar- of inzagebelofte op baseert.

Let op de lokale uitzondering

Lokale sessies bewaren de gespreksgeschiedenis op de computer van de gebruiker. Dat valt daarmee buiten het standaard retentiebeleid van Anthropic, wat voor je eigen bewaarbeleid en voor eventuele verzoeken om inzage of verwijdering uitmaakt. Neem dat mee in je AI-beleid.

Cowork op Team en Enterprise (officieel)

Onderzoek

Wat beveiligingsonderzoekers hebben gevonden

Een eerlijke gids vermeldt ook het ongemakkelijke nieuws, mits zorgvuldig geformuleerd. Dit is wat er publiek bekend is, met de status die het heeft.

Een gerapporteerde kwetsbaarheid in lokale sessies

In juli 2026 publiceerden onderzoekers een bevinding over lokale Cowork-sessies op macOS, waarbij de isolatie van de virtuele machine omzeild kon worden en het onderliggende bestandssysteem bereikbaar werd. Volgens de berichtgeving beschouwde Anthropic de melding als informatief. Belangrijke context: die bevinding gaat over lokale uitvoering, en juist die is inmiddels niet meer de standaard. Nieuwe sessies draaien remote in een sandbox bij Anthropic, waardoor dit specifieke risico voor de meeste gebruikers vervalt. Wij hebben de actuele status niet zelfstandig kunnen vaststellen, dus we presenteren dit als aandachtspunt en niet als oordeel over de huidige versie.

Wat je er praktisch mee doet

Twee dingen, die je sowieso zou moeten doen: houd de desktop-app bijgewerkt, en geef Cowork geen toegang tot mappen met SSH-sleutels, cloudinloggegevens of wachtwoordbestanden. Dat laatste is ook zonder enige kwetsbaarheid gewoon verstandig beleid.

De bredere les

Agentische producten zijn nieuw, en beveiligingsonderzoek loopt altijd achter op de release. Dat is geen reden om Cowork te mijden, wel om de standaardhouding aan te houden die je bij elk nieuw systeem hanteert: geef het niet meer toegang dan de taak nodig heeft, en ga ervan uit dat de beveiliging beter wordt naarmate het product ouder is.

FAQ

Veelgestelde vragen

Is Claude Cowork veilig voor bedrijfsbestanden?

Met bewuste instellingen redelijk, maar niet zonder meer. Claude komt alleen bij mappen die jij vrijgeeft, code draait in een geïsoleerde omgeving en definitief verwijderen vraagt altijd jouw akkoord. Het restrisico is prompt injection: verborgen instructies in documenten of webpagina's. Anthropic zegt zelf dat de kans daarop niet nul is. Werk daarom met kleine, specifieke mappen, begin in de handmatige goedkeuringsmodus en gebruik voor bedrijfsdata een Team- of Enterprise-abonnement.

Welke permissiemodus moet ik kiezen?

Begin altijd met Manually approve, ook al is dat wat klikwerk: je ziet dan precies wat Claude doet en dat inzicht heb je nodig. Stap over naar Automatically approve als je eenzelfde soort taak een paar keer zonder verrassingen hebt zien lopen. Skip all approvals hoort alleen thuis in een testmap waar niets kan sneuvelen. Twee dingen om te weten: de modus werkt bovenop de permissie per tool, dus een tool waarvoor je ooit toestaan voor alle taken koos vraagt ook in Manual niets meer, en een geblokkeerde tool wordt in elke modus geweigerd. Verwijderen vraagt in alle drie de modi om jouw akkoord.

Kan Claude bestanden verwijderen zonder dat ik het weet?

Nee. Definitief verwijderen vraagt in elke modus expliciet om jouw toestemming, ook in de modus die verder niets meer vraagt. Wil je extra zeker zijn bij grote opruimtaken, zet dan in je opdracht dat Claude eerst een voorstel moet maken en op je akkoord moet wachten voordat hij iets hernoemt of verplaatst.

Wat is prompt injection en moet ik me er zorgen over maken?

Het zijn kwaadaardige instructies die verstopt zitten in inhoud die Claude leest tijdens een gewone taak, bijvoorbeeld verborgen tekst in een pdf of op een webpagina. Zo'n aanval heeft twee dingen nodig: Claude moet die inhoud kunnen lezen én schadelijke acties kunnen uitvoeren. Je verkleint het risico het meest door die twee te scheiden: bij taken met externe bronnen geen schrijfrechten op belangrijke mappen, en bij taken met gevoelige bestanden geen internettoegang tot onbekende sites.

Waarom is mijn Cowork-limiet zo snel op?

Omdat al je Claude-gebruik uit dezelfde pot komt: claude.ai, Claude Code, de desktop-app en Cowork samen. Cowork verbruikt bovendien meer dan chatten, en de automatische goedkeuringsmodus verbruikt weer meer dan de handmatige omdat elke actie apart wordt gescreend. Bundel gerelateerd werk in één taak, gebruik gewone chat voor simpele vragen en spreid zware taken over de dag.

Kan mijn werkgever zien wat ik in Cowork doe?

Op Team en Enterprise kan dat, als de beheerder monitoring heeft ingesteld. Via OpenTelemetry kunnen organisaties volledige promptteksten, tool-aanroepen, geraakte bestandspaden, goedkeuringsbeslissingen en tokenverbruik uitlezen, en het Team- en Enterprise-artikel meldt dat Cowork via mobiel en web ook in de Compliance API wordt vastgelegd. Op persoonlijke abonnementen als Pro en Max is er geen beheerdersinzage en geen OpenTelemetry-export. Wel goed om te weten: je sessies staan bij je Claude-account op de infrastructuur van Anthropic en niet in een privékluis op je eigen apparaat. Verwijder je een taak, dan gaat hij meteen uit je overzicht en binnen 30 dagen uit de backend-opslag.

Mag Claude echt mijn computer besturen?

Alleen als je dat aanzet, en alleen op Pro en Max in de desktop-app; het is een research preview en per 1 augustus 2026 niet beschikbaar op Team en Enterprise. Je geeft per applicatie toestemming en beleggings- en cryptoplatformen staan standaard geblokkeerd. Anthropic adviseert nadrukkelijk om geen toegang te geven tot bank-, zorg- of overheidsapps, en om mee te kijken zolang het loopt.

Bronnen

Bronnen die we bijhouden

Elke claim op deze pagina is te herleiden; de officiële artikelen zijn op de bijwerkdatum nagelezen.

AI-beleid en veilig agentisch werken regelen?

De masterclass behandelt permissies, AVG en werkafspraken voor je hele team. Vanaf €1.397.

Bekijk de masterclass