Documentación · Claude y credenciales

Cómo se enchufa, y qué sale de tu Mac.

Cómo llega un cerebro a Claude Code y Claude Desktop, dónde se guardan las credenciales, y una explicación llana de qué cruza la red y qué no lo hace nunca.

No hay nada alojado y no se sube nada: un cerebro es una carpeta tuya. La única excepción está detallada más abajo, en la sección sobre qué envía el indexado.

Conectar Claude

$ brain connect-claude ~/clients/acme                    # Claude Code
$ brain connect-claude ~/clients/acme --desktop         # ...y Claude Desktop
FlagEfecto
(ninguno)Conecta Claude Code mediante CLAUDE.md y hooks. La opción por defecto, la de menos riesgo.
--desktopRegistra además un servidor MCP graphify-mcp en claude_desktop_config.json, apuntando al graph.json de este proyecto.
--trust-desktopAñade el proyecto a localAgentModeTrustedFolders. Es aditivo: las entradas existentes no se sustituyen nunca.

Se hace copia de claude_desktop_config.json en .bak-<marca-de-tiempo> antes de cualquier edición. Reinicia Claude Desktop para que tome el cambio.

Credenciales

Las credenciales de los conectores viven en el Llavero de macOS — el mismo sitio donde Safari guarda tus contraseñas — y solo ahí. Los conectores las leen en tiempo de ejecución.

$ brain secret set graphify-acme-hubspot   # la pide, oculta mientras escribes
$ brain secret get graphify-acme-hubspot   # solo para depurar; la imprime en crudo, para redirigirla

Un secreto no llega nunca a registry.yaml, ni a un argumento de línea de comandos, ni al historial de la shell. Los argumentos de un proceso son legibles por cualquier cosa que corra con el mismo usuario mientras dure el comando, y acaban en la salida de ps y en los logs de launchd — así que el valor se escribe en la entrada estándar de security en vez de pasarse como opción.

Qué más conviene saber antes de revisar esto

  • Tus datos no salen nunca de la máquina. Las fuentes se leen en local o se traen de sus propias APIs, se escriben en una carpeta que elegiste tú, y se indexan ahí. No hay servidor ni cuenta. La única excepción es lo que envías cuando un modelo indexa tus documentos — la misma frontera de confianza que ya aceptaste al usar Claude.
  • Los scripts de los conectores se ejecutan. brain sync ejecuta todos los connectors/<nombre>/sync.py del proyecto de destino. Un cerebro construido a partir de un directorio de proyecto en el que no confías ejecuta lo que sea que contengan esos scripts.
  • El contenido traído de la web es texto no fiable, no instrucciones. La precaución habitual sobre inyección de prompts se aplica a todo lo que traiga un conector. Los títulos de los registros se escapan al entrar en el YAML y se imprimen sin interpretar el marcado.
  • Sacar un cerebro de la lista no borra nada. brain forget quita la entrada y no toca nada dentro de la carpeta. Borrar de verdad la base de conocimiento de un cliente es rm, a propósito, y lo hace una persona.
  • El código fuente es el producto. Cada conector que genera brainiphy es un fichero Python legible dentro de tu propio proyecto, que puedes abrir, comparar y cambiar. No hay nada compilado ni nada escondido. Licencia MIT.

Los problemas de seguridad van a un aviso privado, no a una incidencia pública.