Crush es un agente de programación para la terminal de Charm, la empresa detrás de una conocida familia de herramientas de línea de comandos. Pregunta antes de ejecutar una herramienta, se le puede indicar que no lo haga y documenta en su README más de un comportamiento de red. Eso lo convierte en un buen caso para quienes buscan «crush ai agent security mac», «crush network access» o «is Crush safe». Este artículo recoge lo que dice el README y explica después cómo FireAI, un cortafuegos local para macOS desarrollado por HisnLabs, vigila las conexiones de un único programa compilado.
Qué es Crush
Crush lo desarrolla Charm (charmbracelet en GitHub) y está escrito en Go. El README lo describe como software de programación agéntica para la terminal que conecta herramientas, código y flujos de trabajo con modelos de lenguaje. Es compatible con muchos proveedores, entre ellos OpenAI, Anthropic, Gemini, Ollama y Bedrock, y su catálogo de modelos se mantiene al día a partir de Catwalk, una base de datos de proveedores de código abierto. Puede usar servidores MCP por stdio, HTTP y SSE, con OAuth para HTTP, y servidores de lenguaje (LSP) para el contexto del código [1].
Cómo se ejecuta Crush en macOS
El README indica brew install charmbracelet/tap/crush, npm install -g @charmland/crush, go install github.com/charmbracelet/crush@latest y binarios precompilados para macOS. Como es un programa de Go, el proceso en el Mac es un único ejecutable nativo llamado crush, no un intérprete que ejecuta un script.
A qué puede acceder y cómo se controla
Por defecto, Crush pide permiso antes de ejecutar llamadas a herramientas. La opción --yolo omite todos los avisos, y el README advierte: «Be very, very careful with this feature» («Ten muchísimo cuidado con esta función»). Los permisos también pueden configurarse: permissions allow deja que las herramientas indicadas se ejecuten sin preguntar, y permissions deny oculta por completo herramientas al agente. La configuración abarca proveedores, LSP, MCP, permisos, temas y skills [2].
Estos controles deciden qué llamadas a herramientas se llevan a cabo. El README no describe una lista de permitidos para la red.
A dónde se conecta
El README documenta dos comportamientos que abren conexiones sin que tú lo pidas. Primero, Crush recopila metadatos de uso seudónimos y afirma que nunca recopila prompts ni respuestas; se desactiva con CRUSH_DISABLE_METRICS=1 o respetando DO_NOT_TRACK. Segundo, obtiene automáticamente el catálogo de proveedores de Catwalk, lo que puede desactivarse con CRUSH_DISABLE_PROVIDER_AUTO_UPDATE=1 y actualizarse a mano con crush update-providers [2]. Los demás destinos dependen del proveedor y de los servidores MCP que configures.
Vigilar Crush con FireAI
FireAI es un cortafuegos para macOS que se ejecuta en el Mac. Su función Perfil de agente reconoce 19 agentes de IA, aprende a dónde se conecta normalmente cada uno y señala lo que es nuevo. La página de Perfil de agente de FireAI incluye Crush entre los agentes de línea de comandos que se reconocen por el nombre de su programa. Las conexiones de un programa llamado crush, y de sus procesos hijo, como un shell, git o curl, se atribuyen a Crush.
- Durante los 3 primeros días, FireAI aprende los destinos con los que el agente contacta normalmente, agrupados por dominio, de modo que api.anthropic.com se convierte en anthropic.com. Durante este periodo no se señala nada.
- A partir de ahí, el primer destino nunca visto fuera de la línea base se señala para su revisión en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para «Está bien».
- También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
- FireAI solo usa metadatos, es decir, nombres de host y recuentos de bytes. Nunca lee el contenido de una conexión.
Configurar FireAI para Crush
- Instala FireAI y usa el agente como de costumbre. El periodo de aprendizaje de 3 días empieza solo y no señala nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Tras el periodo de aprendizaje, allí y en Revisión rápida aparece una señal para el agente.
- Revisa cada señal. Elige Bloquear para crear una regla para el proceso que se conectó, o «Está bien» para añadir el destino a la línea base del agente.
- Para mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa, y una conexión a un destino fuera de la línea base se bloquea en lugar de señalarse una vez que el agente ha terminado de aprender.
- Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo añade a la línea base y el agente puede alcanzarlo de inmediato. Mantener bloqueado crea una regla de bloqueo que se mantiene en todos los modos.
Una regla de permiso que hayas escrito para un sitio web, un dominio o una dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye, escribe a mano una regla para su programa en reglas por app. El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Crush requiere la 1.0.4.
Límites
- Las variables de entorno como
CRUSH_DISABLE_METRICScambian lo que envía el propio Crush. FireAI no lee esos ajustes; solo informa de qué hosts contacta el programa y cuánto sube. - Crush se reconoce por el nombre de su programa, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
- FireAI no detiene la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
- FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
- Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y se identifican por su ruta, no por su firma.
- Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
- En el modo Perfil de agente, una conexión a una dirección IP directa sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.
Otros agentes
El mismo enfoque se aplica a todos los agentes que reconoce FireAI. Consulta las demás guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que se ejecute con python o node. La descripción completa de la función está en la página de documentación de Perfil de agente, publicada por HisnLabs.
El papel de FireAI y de HisnLabs
FireAI aprende a dónde se conecta normalmente Crush en tu Mac y señala un destino nunca visto o un pico de subida, sin leer tus datos.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
