O Crush é um agente de programação para o terminal da Charm, a empresa por trás de uma conhecida família de ferramentas de linha de comando. Ele pergunta antes de executar uma ferramenta, pode ser instruído a não perguntar e documenta mais de um comportamento de rede no README. Isso o torna um bom tema para quem pesquisa “crush ai agent security mac”, “crush network access” ou “is Crush safe”. Este artigo reúne o que o README afirma e depois explica como o FireAI, um firewall para macOS que roda no próprio Mac, feito pela HisnLabs, acompanha as conexões de um único programa compilado.
O que é o Crush
O Crush é desenvolvido pela Charm (charmbracelet no GitHub) e escrito em Go. O README o descreve como um software de programação agêntica para o terminal que conecta ferramentas, código e fluxos de trabalho a modelos de linguagem. Ele oferece suporte a muitos provedores, incluindo OpenAI, Anthropic, Gemini, Ollama e Bedrock, e seu catálogo de modelos é mantido atualizado a partir do Catwalk, um banco de dados de provedores de código aberto. Ele pode usar servidores MCP via stdio, HTTP e SSE, com OAuth para HTTP, e servidores de linguagem (LSPs) para contexto de código [1].
Como o Crush roda no macOS
O README lista brew install charmbracelet/tap/crush, npm install -g @charmland/crush, go install github.com/charmbracelet/crush@latest e binários pré-compilados para macOS. Por ser um programa Go, o processo no Mac é um único executável nativo chamado crush, e não um interpretador executando um script.
O que ele pode acessar e como é controlado
Por padrão, o Crush pede permissão antes de executar chamadas de ferramentas. A flag --yolo ignora todos os pedidos, e o README avisa: “Be very, very careful with this feature” (“Tenha muito, muito cuidado com este recurso”). As permissões também podem ser configuradas: permissions allow deixa ferramentas nomeadas rodarem sem perguntar, e permissions deny oculta ferramentas do agente por completo. A configuração abrange provedores, LSPs, MCPs, permissões, temas e skills [2].
Esses controles decidem quais chamadas de ferramentas prosseguem. O README não descreve uma lista de permissões de rede.
Para onde ele se conecta
O README documenta dois comportamentos que abrem conexões sem que você precise confirmar nada. Primeiro, o Crush coleta metadados de uso pseudonimizados e afirma que prompts e respostas nunca são coletados; isso é desativado com CRUSH_DISABLE_METRICS=1 ou respeitando DO_NOT_TRACK. Segundo, ele busca automaticamente o catálogo de provedores no Catwalk, o que pode ser desativado com CRUSH_DISABLE_PROVIDER_AUTO_UPDATE=1 e atualizado à mão com crush update-providers [2]. Os demais destinos dependem do provedor e dos servidores MCP que você configurar.
Acompanhar o Crush com o FireAI
O FireAI é um firewall para macOS que roda no Mac. O recurso Agent profile reconhece 19 agentes de IA, aprende para onde cada um normalmente se conecta e sinaliza o que é novo. A página Agent profile do FireAI lista o Crush entre os agentes de linha de comando reconhecidos pelo nome do programa. As conexões de um programa chamado crush, e de seus processos filhos, como um shell, git ou curl, são atribuídas ao Crush.
- Nos primeiros 3 dias, o FireAI aprende os destinos que o agente normalmente contata, agrupados por domínio, de modo que api.anthropic.com vira anthropic.com. Nada é sinalizado durante esse período.
- Depois disso, o primeiro destino inédito fora da referência é sinalizado para revisão em Sugestões, no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear ou para a direita para “Está tudo bem”.
- Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
- O FireAI usa apenas metadados, ou seja, nomes de host e contagens de bytes. Ele nunca lê o conteúdo de uma conexão.
Configurar o FireAI para o Crush
- Instale o FireAI e use o agente como de costume. O período de aprendizado de 3 dias começa sozinho e não sinaliza nada.
- Abra Sugestões e encontre o cartão Agentes de IA. Depois do período de aprendizado, um sinal para o agente aparece ali e na Revisão rápida.
- Revise cada sinal. Escolha Bloquear para criar uma regra para o processo que se conectou, ou “Está tudo bem” para adicionar o destino à referência do agente.
- Para manter o agente nos lugares que ele já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque. Suas regras se aplicam como no modo Casa, e uma conexão a um destino fora da referência é bloqueada em vez de sinalizada assim que o agente termina o aprendizado.
- Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir o adiciona à referência, e o agente o alcança na hora. Manter bloqueado cria uma regra de bloqueio que vale em todos os modos.
Uma regra de permissão que você escreveu para um site, domínio ou endereço continua prevalecendo, e o DNS e a sua rede local nunca são bloqueados. Para um agente que o FireAI não lista, escreva à mão uma regra para o programa dele em regras por app. O modo Perfil de agente exige o FireAI 1.0.3 ou posterior, e o reconhecimento do Crush exige a 1.0.4.
Limites
- Variáveis de ambiente como
CRUSH_DISABLE_METRICSmudam o que o próprio Crush envia. O FireAI não lê esses ajustes; ele apenas informa quais hosts o programa contata e quanto envia. - O Crush é reconhecido pelo nome do programa, o que significa que ele é identificado pelo nome, não verificado: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
- O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê prompts, o conteúdo de ferramentas MCP, o acesso a arquivos nem as skills. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
- Processos filhos que terminam muito rápido podem passar despercebidos, e eles são associados pelo caminho, não pela assinatura.
- Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
- No modo Perfil de agente, uma conexão feita a um endereço IP puro, sem nome de host, é associada pelo endereço, então um novo endereço de um serviço que o agente normalmente usa fica bloqueado até você permiti-lo.
Outros agentes
A mesma abordagem vale para todos os agentes que o FireAI reconhece. Veja os outros guias: Claude Code, o app Claude para desktop, Cursor, o app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Windsurf, Kiro, Trae, Muse da Meta, qualquer outro agente de IA que rode em python ou node. A descrição completa do recurso está na página de documentação do Agent profile, publicada pela HisnLabs.
Onde FireAI e HisnLabs entram nessa história
O FireAI aprende para onde o Crush normalmente se conecta no seu Mac e sinaliza um destino inédito ou um pico de envio, sem ler seus dados.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
