Computer MCP

Uso de computador macOS com as proteções ativadas: campos de senha são ocultados antes de a captura de tela ser gravada, gravações exigem seu consentimento, e o log só cresce. 28 ferramentas, 12 somente leitura. MIT.

Documentação

macOS · MIT · sem conta, sem chave de API

Uso de computador que você pode deixar rodando de verdade.

Ele funciona nas janelas atrás da que você está usando e deixa o ponteiro onde você o colocou. Ele avisa quando algo falhou em vez de continuar como se tivesse funcionado. Vários podem rodar ao mesmo tempo. Entregue uma tarefa a ele, volte ao seu próprio trabalho e leia o log quando quiser.

npx @agent360/computer-mcp

Ele funciona sem pedir permissão e fica fora do seu caminho enquanto trabalha. Funciona com o modelo que você já paga.
Não precisa de Swift: o pacote inclui um binário universal para Apple silicon e Intel. Ele carrega a assinatura ad-hoc que o macOS exige para executá-lo — não é uma assinatura Developer ID, e não é notarizado.

Novo nisso? Você instala uma vez, e seu assistente ganha habilidades que não tinha antes. Isso é tudo que um "servidor MCP" é: um pequeno programa que entrega ao seu assistente um conjunto de ferramentas. Este entrega o seu Mac.

Ele roda na sua própria máquina. Não há conta para criar, nenhuma chave para colar e nada é enviado para nós — seu assistente continua conversando com a IA que você já paga.

Vinte e sete segundos, sem som, e você pode pausá-lo. Cada linha no log é uma linha que o servidor realmente escreve.


Ele não precisa assumir sua tela

Cliques por coordenadas movem o ponteiro real e pousam onde estiver o foco do teclado. Isso é aceitável enquanto você está observando. Não é aceitável enquanto você trabalha em outra janela.

Pressione, não clique

computer_press dispara a ação de acessibilidade do próprio elemento em vez de simular um clique. Funciona enquanto a janela está atrás de outra e não move nada na sua tela. Duas ou mais correspondências resultam em recusa, não em palpite.

Um log, vários agentes

Cada cliente MCP executa seu próprio servidor, então um segundo chat é um segundo processo. Cada linha de auditoria carrega uma marca session por servidor, e CMCP_CLIENT coloca um nome nela — então o log diz qual conversa fez aquilo.

Duas coisas ainda vêm à frente

No modo padrão, nada pede permissão, então nada vem à frente. As duas coisas que ainda vêm — seu gerenciador de senhas e qualquer coisa que exclua ou limpe — abrem um diálogo real do macOS que assume o foco, e esse é o objetivo dessas duas. Um prompt que ninguém responde recusa a ação em vez de permiti-la, então se afastar é seguro.

As versões longas, com os modos de falha: trabalhando enquanto você continua usando seu Mac e deixando-o rodando durante a noite.

Instalação

O que você recebe hoje, honestamente. npx @agent360/computer-mcp atualmente serve 0.1.0, que tem 12 ferramentas. As 28 ferramentas descritas aqui são a fonte: estão construídas e testadas, mas ainda não publicadas. Compilar a partir do código-fonte leva cerca de trinta e cinco segundos se você quiser usá-las agora.

Adicione ao seu cliente MCP, conceda duas permissões do macOS, pronto. Ele começa pronto para trabalhar: vinte das vinte e oito, sem pedir permissão, exceto seu gerenciador de senhas e qualquer coisa que exclua ou limpe. Ele roda em segundo plano por padrão, então nada assume sua tela; CMCP_BACKGROUND=0 adiciona as nove que fazem isso.

Claude Codeclaude mcp add computer -- npx -y @agent360/computer-mcp
Cursor / VS Code / CodexEm mcp.json: {"command":"npx","args":["-y","@agent360/computer-mcp"]}
A partir do código-fonteSomente se você quiser alterá-lo: git clone, depois swift build -c release em helper/. Cerca de trinta e cinco segundos do zero, sem dependências para baixar.
PermissõesAjustes do Sistema → Privacidade e Segurança → Acessibilidade e Gravação de Tela, para o aplicativo que executa o servidor. Peça ao agente para chamar computer_permissions e ele dirá o que está faltando.

Passo a passo, com a parte das permissões explicada e as perguntas que as pessoas realmente fazem: Claude Code · Codex · Cursor · GitHub Copilot · Claude Desktop · VS Code. Se um agente estiver configurando isso para você, aponte-o para llms-install.md.

Duas páginas que preferimos que você leia antes de instalar do que depois: quando esta é a ferramenta errada e como removê-la e exatamente o que ela toca.

Três modos, definidos com CMCP_MODE:

readonlyAs ferramentas de escrita nem são listadas. O agente pode ver seu Mac e não pode tocá-lo. Bom para pesquisa e para a primeira hora.
askUm diálogo de consentimento por sessão na frente da primeira escrita; depois disso, funciona. Gerenciadores de senhas e qualquer coisa que exclua ainda pedem permissão toda vez.
allowPadrão. Escritas passam sem pedir permissão, todas registradas. Gerenciadores de senhas e qualquer coisa que exclua ou limpe ainda pedem — esses dois não são configuráveis, de propósito.

O que você pode realmente pedir que ele faça

Não é uma lista de recursos. São coisas que as pessoas pedem e o que acontece.

Você dizO que ele faz
"O que está na minha tela agora?"Tira uma foto e a lê. Qualquer caixa de senha nela é pintada de preto antes de a foto existir como arquivo.
"Preencha este formulário para mim."Encontra os campos pelo nome em vez de adivinhar por pixels e digita neles. Ele pode fazer isso em uma janela atrás da que você está usando, sem pegar seu cursor.
"Exporte isso e me avise quando terminar."Escolhe Arquivo → Exportar no menu — muita coisa que um Mac pode fazer não tem botão, apenas menu — e então espera o resultado em vez de tirar cem capturas de tela enquanto espera.
"Faça login nisso e continue."Ele coloca o cursor na caixa de senha e pede que você digite. Ele nunca vê o que você digitou. Deliberadamente não há como entregar uma senha a ele.
"O que você fez enquanto eu estava fora?"Lê de volta o log que manteve: cada ação, em ordem, com o aplicativo em que aconteceu. O que você digitou nunca é armazenado como texto legível.

Se nada disso é o seu problema, essa também é uma resposta válida. Quando não usar nomeia os casos em que outra coisa é melhor, incluindo nossa própria ferramenta de navegador para qualquer coisa dentro de uma página web.


Três barreiras, ativadas por padrão

Cada uma é um comportamento que você pode verificar por conta própria, não uma promessa em um README. O teste que prova cada uma está no repositório, e cada teste passou por teste de mutação: quebre o código e o teste fica vermelho.

Senhas nunca chegam ao modelo

Campos de texto seguros e janelas de gerenciadores de senhas são pintados enquanto a imagem ainda está na memória — antes de ser gravada no disco. Não há momento em que uma captura de tela não editada do seu desktop exista como arquivo para outra coisa ler.

Nada clica até você dizer sim

A primeira ação de escrita abre um diálogo real do macOS nomeando o que está prestes a acontecer. Gerenciadores de senhas e terminais pedem toda vez, mesmo depois que você aprovou a sessão. Se ninguém responder, a resposta é não.

Tudo é registrado

Um log que só cresce registra cada chamada, o que ela alvo e se foi permitida ou recusada. Texto digitado é armazenado como um comprimento e uma impressão digital com sal, nunca em texto claro — uma trilha de auditoria cheia de senhas é uma violação em si, e sem esse ingrediente aleatório, uma senha curta pode ser adivinhada offline.

Sem chave de API, sem segunda conta

Não há modelo dentro deste servidor. Aquele que dirige seu agente faz a visão e o pensamento; Computer MCP apenas fornece as mãos. Nada é enviado para nós, porque não há "nós" para quem enviar.

vinte e oito ferramentas

doze que olham, dezesseis que tocam. Agrupadas pelo que você realmente quereria, com os nomes abaixo caso você esteja configurando isso por conta própria.

Para que ele possa...O que isso significa
Ver o que existe screenshot · inspect · find · focusedTirar uma foto ou ler a tela como uma lista de coisas com nomes — um botão chamado "Exportar", um campo chamado "Email". Ler a lista é melhor que ler pixels: ele sabe o que uma coisa é, não apenas como parece.
Usar seus aplicativos click · type · press · menu · set_value · pasteClicar, digitar, escolher em menus. Várias dessas alcançam uma janela atrás da que você está usando e nunca movem seu cursor, então você pode continuar trabalhando.
Gerenciar janelas e aplicativos window · launch · quit · activate · apps · windows · displaysAbrir um aplicativo, trazê-lo para frente, mover uma janela para outra tela, fechá-la. Em um Mac com mais de uma tela, ele dirá qual está olhando — uma janela que você não encontra geralmente está apenas em outra.
Esperar, em vez de adivinhar wait_forEsperar até algo aparecer e então continuar. A alternativa é tirar cem capturas de tela de uma barra de progresso, e você paga por cada uma delas.
Perguntar a você ask_userQuando encontra uma senha ou um código do seu telefone, ele coloca o cursor na caixa e pede que você digite. Ele recebe de volta "concluído" ou "cancelado" — nunca o texto.
Mostrar seu trabalho audit · permissionsLer de volta tudo o que fez, em ordem. O que você digitou é armazenado como uma impressão digital, nunca como texto legível.

E note o que está faltando. Não há "executar um comando", não há "abrir qualquer arquivo", não há "buscar uma página web". Cada um seria algumas linhas de código. Uma ferramenta que pode executar comandos no seu Mac é acesso remoto com um nome mais amigável, e se você quer isso, deve escolher de propósito em vez de encontrá-lo em uma lista depois.

Cada ferramenta em detalhe, incluindo qual usar quando a óbvia é a errada.

O que ele não faz

Ser honesto sobre as limitações é mais barato do que ser descoberto nelas.

Somente macOSEle é construído nas APIs de Acessibilidade e ScreenCaptureKit do macOS. Não há versão para Windows ou Linux e nenhuma está planejada.
Redação cobre campos marcadosEscurecemos o que o macOS marca como seguro, além de janelas de gerenciadores de senhas que você pode estender. Uma senha em um editor de texto simples não é marcada como segura, e não vamos fingir que a encontramos. Use readonly quando a tela contiver algo que não podemos saber.
Consentimento não é uma sandboxDepois que você aprova uma sessão, o agente pode dirigir seu Mac real. Esse é o objetivo. Se você precisa de contenção em vez de consentimento, execute-o em uma VM — e diríamos isso antes de você perguntar.
Injeção de prompt ainda é realUma página web pode tentar convencer seu agente a fazer algo. Os diálogos e o log de auditoria são o que transformam isso de silencioso em visível. Eles não tornam impossível.

Perguntas

Algo sai da minha máquina?

Não. Não há conta, nem telemetria, nem servidor nosso envolvido. Capturas de tela vão para o cliente MCP que você configurou — o mesmo lugar para onde vai o resto da sua conversa — e para nenhum outro lugar.

A mesma regra vale para este site: sem analytics, sem cookies, sem requisições de terceiros. A única tag <script> em qualquer lugar do site é application/ld+json dados estruturados, que seu navegador não executa — nunca um programa. Veja o código-fonte e confira.

Como isso é diferente dos outros servidores MCP para macOS?

Em capacidade, não enormemente — capturas de tela, cliques, teclas, a árvore de acessibilidade. A diferença é o que acontece nas horas em que você não está observando. Ele funciona em janelas atrás da que você está e deixa seu ponteiro onde você o colocou, então não assume a máquina enquanto você a usa. Ele avisa quando algo falhou em vez de continuar como se tivesse funcionado. Vários podem rodar ao mesmo tempo. E ele não chega perto do seu gerenciador de senhas. Se você só o observa trabalhar, a maior parte disso é desperdiçada em você.

Por que o log de auditoria usa impressão digital em vez de texto simples?

Porque um registro completo de cada tecla é exatamente o arquivo que um invasor quereria. A impressão digital prova que duas ações digitaram a mesma coisa sem nunca armazenar o que era. Ela é embaralhada com um ingrediente aleatório que só existe enquanto ele roda — uma impressão digital sem esse ingrediente aleatório, de uma senha de oito caracteres, é adivinhável offline, o que tornaria o log exatamente a coisa contra a qual essa promessa é feita. O custo é honesto: a comparação funciona dentro de uma execução, não entre execuções.

Posso desativar a redação? Sim - redact: false em uma única captura de tela. É por chamada e nunca persistente, e o resultado diz claramente que a imagem não foi redigida.

Ele me pergunta antes de fazer as coisas?

Não para trabalho comum - ele age, e cada chamada fica registrada no log. Duas coisas ainda perguntam, toda vez e em todos os modos: seu gerenciador de senhas e qualquer coisa que exclua ou limpe. Se você preferir ser perguntado uma vez no início, CMCP_MODE=ask coloca um diálogo de concessão de sessão antes da primeira gravação, e ignorá-lo recusa a ação em vez de permiti-la.

Ajude a construí-lo

Ele tem três dias de existência e é MIT. Relatórios de bugs, um aplicativo que se comporta de forma estranha, uma ferramenta que deveria existir: abra uma issue. Como contribuir.

Dê uma olhada antes de entregar suas mãos a ele.

Instale-o em modo somente leitura e pergunte ao seu agente o que ele pode ver. Isso leva dois minutos e diz mais do que esta página pode.

Obtenha no GitHub Leia o modelo de segurança