El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Seguridad del agente Crush en Mac: monitorea su red con FireAI

Seguridad del agente Crush en Mac: monitorea su red con FireAI

Crush es un agente de programación para la terminal de Charm, la empresa detrás de una conocida familia de herramientas de línea de comandos. Pregunta antes de ejecutar una herramienta, se le puede indicar que no lo haga, y su README documenta más de un comportamiento de red. Eso lo vuelve un buen caso para quienes buscan “crush ai agent security mac”, “crush network access” o “is Crush safe”. Este artículo reúne lo que dice el README y luego explica cómo FireAI, un firewall local para macOS hecho por HisnLabs, vigila las conexiones de un solo programa compilado.

Qué es Crush

Crush lo desarrolla Charm (charmbracelet en GitHub) y está escrito en Go. El README lo describe como software de programación agéntica para la terminal que conecta herramientas, código y flujos de trabajo con modelos de lenguaje. Admite muchos proveedores, entre ellos OpenAI, Anthropic, Gemini, Ollama y Bedrock, y su catálogo de modelos se mantiene al día desde Catwalk, una base de datos de proveedores de código abierto. Puede usar servidores MCP por stdio, HTTP y SSE, con OAuth para HTTP, y servidores de lenguaje (LSP) para el contexto del código [1].

Cómo funciona Crush en macOS

El README menciona brew install charmbracelet/tap/crush, npm install -g @charmland/crush, go install github.com/charmbracelet/crush@latest y binarios precompilados para macOS. Como es un programa en Go, el proceso en la Mac es un solo ejecutable nativo llamado crush, no un intérprete que ejecuta un script.

A qué puede acceder y cómo se controla

Por defecto, Crush pide permiso antes de ejecutar llamadas a herramientas. La opción --yolo se salta todos los avisos, y el README advierte: “Be very, very careful with this feature.” Los permisos también se pueden configurar: permissions allow deja que ciertas herramientas se ejecuten sin preguntar, y permissions deny oculta por completo herramientas al agente. La configuración abarca proveedores, LSP, MCP, permisos, temas y skills [2].

Estos controles deciden qué llamadas a herramientas proceden. El README no describe una lista de red permitida.

Adónde se conecta

El README documenta dos comportamientos que abren conexiones sin que tú lo indiques. Primero, Crush recopila metadatos de uso seudónimos, y afirma que nunca recopila prompts ni respuestas; se desactiva con CRUSH_DISABLE_METRICS=1 o respetando DO_NOT_TRACK. Segundo, descarga automáticamente el catálogo de proveedores desde Catwalk, algo que se puede desactivar con CRUSH_DISABLE_PROVIDER_AUTO_UPDATE=1 y actualizar a mano con crush update-providers [2]. Los demás destinos dependen del proveedor y de los servidores MCP que configures.

Vigilar Crush con FireAI

FireAI es un firewall para macOS que funciona en la Mac. Su función Agent profile reconoce 19 agentes de IA, aprende adónde se conecta normalmente cada uno y marca lo nuevo. La página de Agent profile de FireAI incluye a Crush entre los agentes de línea de comandos que se reconocen por el nombre de su programa. Las conexiones de un programa llamado crush, y de sus procesos hijos como un shell, git o curl, se atribuyen a Crush.

  • Durante los 3 primeros días, FireAI aprende los destinos que el agente contacta normalmente, agrupados por dominio, así que api.anthropic.com pasa a ser anthropic.com. Durante este periodo no se marca nada.
  • Después, el primer destino fuera de la referencia se marca para revisión en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para “Está bien”.
  • También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
  • FireAI usa solo metadatos, es decir, nombres de host y cantidades de bytes. Nunca lee el contenido de una conexión.

Configurar FireAI para Crush

  1. Instala FireAI y usa el agente como siempre. El periodo de aprendizaje de 3 días empieza solo y no marca nada.
  2. Abre Sugerencias y busca la tarjeta Agentes de IA. Después del periodo de aprendizaje, un aviso sobre el agente aparece ahí y en la Revisión rápida.
  3. Revisa cada aviso. Elige Bloquear para crear una regla para el proceso que se conectó, o “Está bien” para agregar el destino a la referencia del agente.
  4. Para limitar el agente a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa y, cuando el agente termina de aprender, una conexión a un destino fuera de la referencia se bloquea en lugar de marcarse.
  5. Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo agrega a la referencia y el agente llega a él de inmediato. Mantener bloqueado crea una regla de bloqueo que se aplica en todos los modos.

Una regla de permiso que hayas escrito para un sitio web, dominio o dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye en su lista, escribe a mano una regla para su programa en las reglas por app. El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Crush requiere 1.0.4.

Límites

  • Las variables de entorno como CRUSH_DISABLE_METRICS cambian lo que el propio Crush envía. FireAI no lee esos ajustes; solo informa qué hosts contacta el programa y cuánto sube.
  • Crush se reconoce por el nombre de su programa, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
  • FireAI no detiene la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
  • FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
  • Los procesos hijos que terminan muy rápido pueden pasar desapercibidos, y se identifican por ruta, no por firma.
  • Durante el periodo de aprendizaje de 3 días no se marca nada, y los picos de subida se marcan, no se bloquean.
  • En el modo Perfil de agente, una conexión hecha a una dirección IP sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.

Otros agentes

El mismo enfoque se aplica a cada agente que FireAI reconoce. Consulta las otras guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que funcione con python o node. La descripción completa de la función está en la página de documentación de Agent profile, publicada por HisnLabs.

Dónde entran FireAI y HisnLabs

FireAI aprende adónde se conecta normalmente Crush en tu Mac y marca un destino nunca visto o un pico de subida, sin leer tus datos.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes