Hermes Agent 把 API Server 绑到 0.0.0.0 后,安全风险会明显上升。官方 API Server 文档已经直接警告:这个接口给的是完整工具权限,包含终端命令。如果你把它变成网络可访问,就必须至少配好 API_SERVER_KEY,并把 API_SERVER_CORS_ORIGINS 收窄。
为什么这事危险
因为 Hermes Agent 的 API 不是“纯聊天盒子”,它能调终端、文件、网页工具。对外暴露之后,配置松一点就可能变成远程命令入口。
更稳的做法
- 默认继续用
127.0.0.1。 - 确实要远程访问,再加反向代理、认证和最小化白名单。
- 不要因为 Open WebUI 或前端接入,就误以为一定得开
0.0.0.0。
一句话:能不开公网就别开;Hermes Agent API 一旦暴露出去,风险远高于普通聊天接口。
官方开源地址:https://github.com/NousResearch/hermes-agent;官方文档入口:https://hermes-agent.nousresearch.com/。