--- name: project_dropbox_connector_claude description: "Prova connettore Dropbox nativo su Claude.ai (08/09/2026) — funziona tecnicamente ma scope OAuth non granulare (tutto l'account, lettura+scrittura in blocco unico), nessuna opzione per cartella o sola lettura. Scollegato per assenza di caso d'uso reale, idea parcheggiata." metadata: type: project --- # Connettore Dropbox nativo su Claude.ai ## Cosa è successo (08/09/2026) Mauro ha collegato il connettore Dropbox ufficiale al proprio account Claude.ai come prova — funziona correttamente dal punto di vista tecnico (accesso reale alla Dropbox, non solo al mirror "SecondBrain" già esistente su Google Drive). ## Rischio identificato Il Dropbox connesso è lo stesso in cui vive questo intero sistema (`Dropbox/adrian/`) — diverso dal mirror "SecondBrain" (Google Drive, rclone, curato: solo `archivio/`, esclusi `_raw/` e `_secrets/`, vedi `project_secondbrain_gdrive.md`). Un connettore agganciato al Dropbox reale vede potenzialmente **tutto**, incluse le due cose che la costituzione (`CLAUDE.md`) vieta esplicitamente in qualunque mirror/export verso AI esterne: `archivio/_secrets/` (credenziali vere, topologia di rete) e i file `.env` sparsi nei vari progetti (esclusi da git ma non dalla sync Dropbox). ## Verifica scope (ricerca web, 08/09/2026) Il connettore Dropbox ufficiale di Claude.ai richiede **7 permessi OAuth in blocco unico** al momento dell'autorizzazione, nessuno opzionale in fase di setup: 1. View account information 2. View files and folders 3. **Edit files and folders** 4. View sharing information 5. Edit sharing information 6. View file requests 7. Edit file requests **Nessuna opzione documentata per**: - limitare l'accesso a una cartella specifica (a differenza dei connettori Dropbox "custom"/API, che supportano "App folder" vs "Full Dropbox" — il connettore first-party Claude.ai non offre questa scelta); - sola lettura — il grant include sempre anche la modifica. Il connettore "rispetta i permessi Dropbox esistenti dell'utente" (se l'account vede tutto, il connettore vede tutto) — non introduce restrizioni proprie. Possibile margine non verificato: l'interfaccia impostazioni del connettore su claude.ai potrebbe esporre toggle per singole azioni (come accade per Gmail/Drive già in uso da questa sessione — `create_draft`, `trash_message`, ecc., disattivabili singolarmente). Questo però filtrerebbe solo le *azioni* disponibili, non le *cartelle* visibili — `_secrets/`/`.env` resterebbero comunque nel raggio di lettura anche con quei toggle attivi. Fonti: [Connect Dropbox to Claude - Dropbox Help](https://help.dropbox.com/integrations/connect-dropbox-to-claude), [Dropbox Connector | Claude by Anthropic](https://claude.com/connectors/dropbox). ## Decisione (08/09/2026) Nessun caso d'uso reale attuale che giustifichi il rischio (il caso "consultare l'archivio da Claude.ai" è già coperto dal mirror SecondBrain curato). **Mauro scollega il connettore.** Idea parcheggiata, non riproporre senza un caso d'uso concreto — se emerge, verificare prima se l'interfaccia connettori espone davvero uno scope per cartella (non confermato dalla documentazione pubblica, potrebbe essere cambiato) prima di ricollegare.