Crush est un agent de code pour le terminal développé par Charm, l’entreprise à l’origine d’une famille d’outils en ligne de commande bien connue. Il demande l’autorisation avant d’exécuter un outil, peut être configuré pour ne pas le faire, et documente plusieurs comportements réseau dans son README. Il constitue donc un bon sujet pour les lecteurs qui recherchent « crush ai agent security mac », « crush network access » ou « is Crush safe ». Cet article rassemble ce qu’indique le README, puis explique comment FireAI, un pare-feu embarqué pour macOS conçu par HisnLabs, surveille les connexions d’un programme compilé unique.
Ce qu’est Crush
Crush est développé par Charm (charmbracelet sur GitHub) et écrit en Go. Le README le décrit comme un logiciel de programmation agentique pour le terminal, qui relie outils, code et flux de travail à des modèles de langage. Il prend en charge de nombreux fournisseurs, dont OpenAI, Anthropic, Gemini, Ollama et Bedrock, et son catalogue de modèles est tenu à jour à partir de Catwalk, une base de données open source de fournisseurs. Il peut utiliser des serveurs MCP via stdio, HTTP et SSE, avec OAuth pour HTTP, ainsi que des serveurs de langage (LSP) pour le contexte du code [1].
Comment Crush s’exécute sur macOS
Le README mentionne brew install charmbracelet/tap/crush, npm install -g @charmland/crush, go install github.com/charmbracelet/crush@latest ainsi que des binaires précompilés pour macOS. Comme il s’agit d’un programme Go, le processus présent sur le Mac est un exécutable natif unique nommé crush, et non un interpréteur exécutant un script.
Ce à quoi il peut accéder et comment il est encadré
Par défaut, Crush demande l’autorisation avant d’exécuter des appels d’outils. L’option --yolo contourne toutes les demandes, et le README avertit : « Be very, very careful with this feature. » Les permissions peuvent aussi être configurées : permissions allow permet à des outils nommés de s’exécuter sans demande, et permissions deny masque entièrement des outils à l’agent. La configuration couvre les fournisseurs, les LSP, les MCP, les permissions, les thèmes et les skills [2].
Ces réglages déterminent quels appels d’outils sont exécutés. Le README ne décrit aucune liste d’autorisation réseau.
Où il se connecte
Le README documente deux comportements qui ouvrent des connexions sans que vous les ayez demandées. D’une part, Crush collecte des métadonnées d’utilisation pseudonymes, et précise que les prompts et les réponses ne sont jamais collectés ; cette collecte se désactive avec CRUSH_DISABLE_METRICS=1 ou par le respect de DO_NOT_TRACK. D’autre part, il récupère automatiquement le catalogue de fournisseurs depuis Catwalk, ce qui peut être désactivé avec CRUSH_DISABLE_PROVIDER_AUTO_UPDATE=1 et actualisé manuellement avec crush update-providers [2]. Les autres destinations dépendent du fournisseur et des serveurs MCP que vous configurez.
Surveiller Crush avec FireAI
FireAI est un pare-feu pour macOS qui s’exécute sur le Mac. Sa fonctionnalité Profil d’agent reconnaît 19 agents IA, apprend où chacun se connecte habituellement et signale ce qui est nouveau. La page Profil d’agent de FireAI range Crush parmi les agents en ligne de commande reconnus au nom de leur programme. Les connexions d’un programme nommé crush et de ses processus enfants, comme un shell, git ou curl, sont attribuées à Crush.
- Pendant les 3 premiers jours, FireAI apprend les destinations que l’agent contacte habituellement, regroupées par domaine : api.anthropic.com devient ainsi anthropic.com. Rien n’est signalé pendant cette période.
- Ensuite, toute destination jamais contactée et située hors de la base de référence est signalée pour examen dans Suggestions, dans la carte Agents IA et dans la Revue rapide. Glissez vers la gauche pour bloquer, ou vers la droite pour « C’est bon ».
- Un pic d’envoi est également signalé : une heure au cours de laquelle l’agent a envoyé au moins 4 fois le volume de son heure la plus chargée jusque-là, et jamais moins de 25 Mo.
- FireAI n’utilise que des métadonnées, à savoir les noms d’hôte et les volumes en octets. Il ne lit jamais le contenu d’une connexion.
Configurer FireAI pour Crush
- Installez FireAI et utilisez l’agent comme d’habitude. La période d’apprentissage de 3 jours démarre d’elle-même et ne signale rien.
- Ouvrez Suggestions et repérez la carte Agents IA. Après la période d’apprentissage, un signalement concernant l’agent y apparaît, ainsi que dans la Revue rapide.
- Examinez chaque signalement. Choisissez Bloquer pour créer une règle visant le processus qui s’est connecté, ou « C’est bon » pour ajouter la destination à la base de référence de l’agent.
- Pour cantonner l’agent aux destinations qu’il utilise déjà, choisissez Profil d’agent dans le menu des modes de sécurité, à côté de Maison, Café, Parano et Sous attaque. Vos règles s’appliquent comme en mode Maison, et une connexion vers une destination hors de la base de référence est bloquée au lieu d’être signalée une fois l’apprentissage de l’agent terminé.
- Une destination bloquée apparaît dans la carte Agents IA avec Autoriser et Garder bloqué. Autoriser l’ajoute à la base de référence et l’agent peut l’atteindre immédiatement. Garder bloqué crée une règle de blocage valable dans tous les modes.
Une règle d’autorisation que vous avez créée pour un site web, un domaine ou une adresse reste prioritaire, et le DNS comme votre réseau local ne sont jamais bloqués. Pour un agent que FireAI ne liste pas, créez manuellement une règle pour son programme dans les règles par app. Le mode Profil d’agent nécessite FireAI 1.0.3 ou une version ultérieure, et la reconnaissance de Crush la version 1.0.4.
Limites
- Les variables d’environnement comme
CRUSH_DISABLE_METRICSmodifient ce que Crush envoie lui-même. FireAI ne lit pas ces réglages ; il indique seulement quels hôtes le programme contacte et quelle quantité de données il envoie. - Crush est reconnu au nom de son programme : il est donc étiqueté, non vérifié. Seuls Claude Code, Claude et Cursor sont contrôlés par rapport à la signature de leur éditeur.
- FireAI n’empêche pas l’injection de prompt. Il en limite les conséquences en signalant, et en vous permettant de bloquer, le chemin par lequel les données quitteraient votre Mac.
- FireAI ne voit ni les prompts, ni le contenu des outils MCP, ni les accès aux fichiers, ni les skills. TLS masque le contenu, et FireAI ne se trouve pas à l’intérieur de l’agent.
- Les processus enfants qui se terminent très rapidement peuvent échapper à la détection, et ils sont identifiés par leur chemin, non par leur signature.
- Pendant la période d’apprentissage de 3 jours, rien n’est signalé, et les pics d’envoi sont signalés, non bloqués.
- En mode Profil d’agent, une connexion vers une adresse IP nue, sans nom d’hôte, est identifiée par son adresse : une nouvelle adresse pour un service que l’agent utilise habituellement est donc bloquée jusqu’à ce que vous l’autorisiez.
Autres agents
La même approche s’applique à tous les agents que FireAI reconnaît. Voir les autres guides : Claude Code, l’application de bureau Claude, Cursor, l’application ChatGPT pour Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Windsurf, Kiro, Trae, Muse de Meta, tout autre agent IA exécuté par python ou node. La description complète de la fonctionnalité figure sur la page de documentation du Profil d’agent, publiée par HisnLabs.
Le rôle de FireAI et de HisnLabs
FireAI apprend où Crush se connecte habituellement sur votre Mac et signale toute destination inédite ou tout pic d’envoi, sans lire vos données.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
