# Seguridad del agente Crush en Mac: monitorea su red con FireAI

> Crush es un agente de programación para la terminal escrito en Go por Charm, con avisos de permisos, MCP y catálogo de proveedores. Qué alcanza en una Mac y cómo FireAI vigila sus conexiones.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/es-mx/blog/monitorear-red-agente-crush-mac-fireai

Crush es un agente de programación para la terminal de Charm, la empresa detrás de una conocida familia de herramientas de línea de comandos. Pregunta antes de ejecutar una herramienta, se le puede indicar que no lo haga, y su README documenta más de un comportamiento de red. Eso lo vuelve un buen caso para quienes buscan “crush ai agent security mac”, “crush network access” o “is Crush safe”. Este artículo reúne lo que dice el README y luego explica cómo FireAI, un firewall local para macOS hecho por HisnLabs, vigila las conexiones de un solo programa compilado.

## Qué es Crush

Crush lo desarrolla Charm (charmbracelet en GitHub) y está escrito en Go. El README lo describe como software de programación agéntica para la terminal que conecta herramientas, código y flujos de trabajo con modelos de lenguaje. Admite muchos proveedores, entre ellos OpenAI, Anthropic, Gemini, Ollama y Bedrock, y su catálogo de modelos se mantiene al día desde Catwalk, una base de datos de proveedores de código abierto. Puede usar servidores MCP por stdio, HTTP y SSE, con OAuth para HTTP, y servidores de lenguaje (LSP) para el contexto del código [[1]](https://github.com/charmbracelet/crush).

## Cómo funciona Crush en macOS

El README menciona `brew install charmbracelet/tap/crush`, `npm install -g @charmland/crush`, `go install github.com/charmbracelet/crush@latest` y binarios precompilados para macOS. Como es un programa en Go, el proceso en la Mac es un solo ejecutable nativo llamado `crush`, no un intérprete que ejecuta un script.

## A qué puede acceder y cómo se controla

Por defecto, Crush pide permiso antes de ejecutar llamadas a herramientas. La opción `--yolo` se salta todos los avisos, y el README advierte: “Be very, very careful with this feature.” Los permisos también se pueden configurar: `permissions allow` deja que ciertas herramientas se ejecuten sin preguntar, y `permissions deny` oculta por completo herramientas al agente. La configuración abarca proveedores, LSP, MCP, permisos, temas y skills [[2]](https://github.com/charmbracelet/crush/blob/main/README.md).

Estos controles deciden qué llamadas a herramientas proceden. El README no describe una lista de red permitida.

## Adónde se conecta

El README documenta dos comportamientos que abren conexiones sin que tú lo indiques. Primero, Crush recopila metadatos de uso seudónimos, y afirma que nunca recopila prompts ni respuestas; se desactiva con `CRUSH_DISABLE_METRICS=1` o respetando `DO_NOT_TRACK`. Segundo, descarga automáticamente el catálogo de proveedores desde Catwalk, algo que se puede desactivar con `CRUSH_DISABLE_PROVIDER_AUTO_UPDATE=1` y actualizar a mano con `crush update-providers` [[2]](https://github.com/charmbracelet/crush/blob/main/README.md). Los demás destinos dependen del proveedor y de los servidores MCP que configures.

> **Note:** Este artículo informa lo que dice la propia documentación de Crush y lo que deja fuera. No mencionamos ningún dominio, incidente ni vulnerabilidad que las fuentes anteriores no indiquen.

## Vigilar Crush con FireAI

FireAI es un firewall para macOS que funciona en la Mac. Su función [Agent profile](https://hisnlabs.com/es-mx/docs/agent-profile) reconoce 19 agentes de IA, aprende adónde se conecta normalmente cada uno y marca lo nuevo. La página de Agent profile de FireAI incluye a Crush entre los agentes de línea de comandos que se reconocen por el nombre de su programa. Las conexiones de un programa llamado `crush`, y de sus procesos hijos como un shell, git o curl, se atribuyen a Crush.

- Durante los 3 primeros días, FireAI aprende los destinos que el agente contacta normalmente, agrupados por dominio, así que api.anthropic.com pasa a ser anthropic.com. Durante este periodo no se marca nada.
- Después, el primer destino fuera de la referencia se marca para revisión en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para “Está bien”.
- También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
- FireAI usa solo metadatos, es decir, nombres de host y cantidades de bytes. Nunca lee el contenido de una conexión.

> FireAI aprende en tu Mac los destinos normales de cada agente y te avisa cuando Crush llega a un lugar nuevo. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Configurar FireAI para Crush

1. Instala FireAI y usa el agente como siempre. El periodo de aprendizaje de 3 días empieza solo y no marca nada.
2. Abre Sugerencias y busca la tarjeta Agentes de IA. Después del periodo de aprendizaje, un aviso sobre el agente aparece ahí y en la Revisión rápida.
3. Revisa cada aviso. Elige Bloquear para crear una regla para el proceso que se conectó, o “Está bien” para agregar el destino a la referencia del agente.
4. Para limitar el agente a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa y, cuando el agente termina de aprender, una conexión a un destino fuera de la referencia se bloquea en lugar de marcarse.
5. Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo agrega a la referencia y el agente llega a él de inmediato. Mantener bloqueado crea una regla de bloqueo que se aplica en todos los modos.

Una regla de permiso que hayas escrito para un sitio web, dominio o dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye en su lista, escribe a mano una regla para su programa en las [reglas por app](https://hisnlabs.com/es-mx/docs/per-app-rules). El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Crush requiere 1.0.4.

## Límites

- Las variables de entorno como `CRUSH_DISABLE_METRICS` cambian lo que el propio Crush envía. FireAI no lee esos ajustes; solo informa qué hosts contacta el programa y cuánto sube.
- Crush se reconoce por el nombre de su programa, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
- FireAI no detiene la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
- Los procesos hijos que terminan muy rápido pueden pasar desapercibidos, y se identifican por ruta, no por firma.
- Durante el periodo de aprendizaje de 3 días no se marca nada, y los picos de subida se marcan, no se bloquean.
- En el modo Perfil de agente, una conexión hecha a una dirección IP sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.

## Otros agentes

El mismo enfoque se aplica a cada agente que FireAI reconoce. Consulta las otras guías: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [la app de escritorio de Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [la app de ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse de Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [cualquier otro agente de IA que funcione con python o node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). La descripción completa de la función está en la [página de documentación de Agent profile](https://hisnlabs.com/es-mx/docs/agent-profile), publicada por HisnLabs.

> See every connection your Mac makes — and decide which ones go through. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Dónde entran FireAI y HisnLabs

FireAI aprende adónde se conecta normalmente Crush en tu Mac y marca un destino nunca visto o un pico de subida, sin leer tus datos.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download).

## Sources

- [Crush: project repository and README (GitHub)](https://github.com/charmbracelet/crush)
- [Crush: README configuration reference (GitHub)](https://github.com/charmbracelet/crush/blob/main/README.md)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
