Crush ist ein Coding-Agent für das Terminal von Charm, dem Unternehmen hinter einer bekannten Familie von Kommandozeilenwerkzeugen. Er fragt, bevor er ein Tool ausführt, lässt sich davon auch abbringen und dokumentiert in seiner README mehr als ein Netzwerkverhalten. Damit ist er ein gutes Beispiel für Leser, die nach „crush ai agent security mac“, „crush Netzwerkzugriff“ oder „ist Crush sicher“ suchen. Dieser Artikel trägt zusammen, was die README angibt, und erklärt dann, wie FireAI, eine On-Device-Firewall für macOS von HisnLabs, die Verbindungen eines einzelnen kompilierten Programms überwacht.
Was Crush ist
Crush wird von Charm (charmbracelet auf GitHub) entwickelt und ist in Go geschrieben. Die README beschreibt es als agentische Coding-Software für das Terminal, die Tools, Code und Workflows mit Sprachmodellen verbindet. Es unterstützt viele Anbieter, darunter OpenAI, Anthropic, Gemini, Ollama und Bedrock, und sein Modellkatalog wird über Catwalk aktuell gehalten, eine Open-Source-Datenbank für Anbieter. Es kann MCP-Server über stdio, HTTP und SSE nutzen, mit OAuth für HTTP, sowie Language Server (LSPs) für Code-Kontext [1].
Wie Crush unter macOS läuft
Die README nennt brew install charmbracelet/tap/crush, npm install -g @charmland/crush, go install github.com/charmbracelet/crush@latest sowie vorkompilierte Binärdateien für macOS. Da es ein Go-Programm ist, ist der Prozess auf dem Mac eine einzelne native ausführbare Datei namens crush und kein Interpreter, der ein Skript ausführt.
Worauf es zugreifen kann und wie es gesteuert wird
Standardmäßig fragt Crush um Erlaubnis, bevor es Tool-Aufrufe ausführt. Die Option --yolo umgeht jede Abfrage, und die README warnt: „Be very, very careful with this feature.“ Berechtigungen lassen sich auch konfigurieren: permissions allow lässt benannte Tools ohne Abfrage laufen, und permissions deny verbirgt Tools vollständig vor dem Agenten. Die Konfiguration umfasst Anbieter, LSPs, MCPs, Berechtigungen, Themes und Skills [2].
Diese Steuerungen entscheiden, welche Tool-Aufrufe ausgeführt werden. Eine Netzwerk-Allowlist beschreibt die README nicht.
Wohin es sich verbindet
Die README dokumentiert zwei Verhaltensweisen, die ohne Ihre Abfrage Verbindungen öffnen. Erstens erfasst Crush pseudonyme Nutzungsmetadaten und gibt an, dass Prompts und Antworten nie erfasst werden; abgeschaltet wird dies mit CRUSH_DISABLE_METRICS=1 oder über die Beachtung von DO_NOT_TRACK. Zweitens ruft es den Anbieterkatalog automatisch von Catwalk ab, was sich mit CRUSH_DISABLE_PROVIDER_AUTO_UPDATE=1 abschalten und mit crush update-providers manuell aktualisieren lässt [2]. Weitere Ziele hängen vom Anbieter und von den MCP-Servern ab, die Sie konfigurieren.
Crush mit FireAI beobachten
FireAI ist eine Firewall für macOS, die auf dem Mac läuft. Die Funktion Agentenprofil erkennt 19 KI-Agenten, lernt, wohin sich jeder üblicherweise verbindet, und markiert Neues. Die Agentenprofil-Seite von FireAI führt Crush unter den Kommandozeilen-Agenten auf, die am Namen ihres Programms erkannt werden. Verbindungen eines Programms namens crush und seiner Kindprozesse, etwa einer Shell, git oder curl, werden Crush zugeordnet.
- In den ersten 3 Tagen lernt FireAI die Ziele, die der Agent üblicherweise kontaktiert, gruppiert nach Domain, sodass aus api.anthropic.com anthropic.com wird. In dieser Zeit wird nichts markiert.
- Danach wird das erste Ziel außerhalb der Basislinie, das der Agent je erreicht, zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It’s fine“.
- Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.
- FireAI nutzt nur Metadaten, also Hostnamen und Byte-Zahlen. Den Inhalt einer Verbindung liest es nie.
FireAI für Crush einrichten
- Installieren Sie FireAI und nutzen Sie den Agenten wie gewohnt. Die 3-tägige Lernphase beginnt von selbst und markiert nichts.
- Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Nach der Lernphase erscheint dort und in der Schnellprüfung eine Markierung für den Agenten.
- Prüfen Sie jede Markierung. Wählen Sie Blockieren, um eine Regel für den verbindenden Prozess anzulegen, oder „It’s fine“, um das Ziel in die Basislinie des Agenten aufzunehmen.
- Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Ihre Regeln gelten wie im Modus Zuhause, und sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert statt markiert.
- Ein blockiertes Ziel erscheint in der Karte KI-Agenten mit Erlauben und Blockiert lassen. Erlauben nimmt es in die Basislinie auf, und der Agent erreicht es sofort. Blockiert lassen legt eine Sperrregel an, die in jedem Modus gilt.
Eine Erlaubnisregel, die Sie für eine Website, Domain oder Adresse angelegt haben, hat weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert. Für einen Agenten, den FireAI nicht aufführt, legen Sie in den Regeln pro App von Hand eine Regel für sein Programm an. Der Modus Agentenprofil erfordert FireAI 1.0.3 oder neuer, die Erkennung von Crush erfordert 1.0.4.
Grenzen
- Umgebungsvariablen wie
CRUSH_DISABLE_METRICSändern, was Crush selbst sendet. FireAI liest diese Einstellungen nicht; es meldet nur, welche Hosts das Programm kontaktiert und wie viel es hochlädt. - Crush wird am Namen seines Programms erkannt; es ist also gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
- FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
- FireAI sieht weder Prompts noch den Inhalt von MCP-Tools, Dateizugriffe oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
- Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur.
- Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
- Im Modus Agentenprofil wird eine Verbindung zu einer bloßen IP-Adresse ohne Hostnamen anhand ihrer Adresse zugeordnet; eine neue Adresse für einen Dienst, den der Agent üblicherweise nutzt, bleibt daher blockiert, bis Sie sie erlauben.
Weitere Agenten
Dasselbe Vorgehen gilt für jeden Agenten, den FireAI erkennt. Siehe die übrigen Leitfäden: Claude Code, die Claude-Desktop-App, Cursor, die ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Windsurf, Kiro, Trae, Muse von Meta, jeder andere KI-Agent, der über python oder node läuft. Die vollständige Funktionsbeschreibung steht auf der Dokumentationsseite zum Agentenprofil, veröffentlicht von HisnLabs.
Wo FireAI und HisnLabs ins Spiel kommen
FireAI lernt, wohin sich Crush auf Ihrem Mac üblicherweise verbindet, und markiert ein erstmals erreichtes Ziel oder eine Upload-Spitze, ohne Ihre Daten zu lesen.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
