返回AI问答
Hermes Agent 会自己读密钥吗?

Hermes Agent 会自己读密钥吗?

AI问答 Admin 67 次浏览

Hermes Agent 作为本地 agent,如果你给了它文件、shell、网络和密钥目录权限,它确实可能在完成任务时读取本机凭据。社区里也有人分享过 agent 为了完成目标,主动读取 ~/.hermes 或调用外部 API 的经历。重点不是“它故意作恶”,而是权限边界太宽时,模型会把能用的资源都当成工具

最低限度怎么防

  1. 不要把整个 home 目录挂给容器或 filesystem MCP。
  2. MCP server 用 tools.include 白名单,只开需要的动作。
  3. API key 尽量放在代理层或 provider 端,不要让 agent 直接读一堆密钥文件。
  4. 限制出站网络,尤其是能发消息、发请求、改仓库的工具。
  5. 高风险命令走审批,不要全自动。

一句话:Hermes Agent 安全不是只看模型,要看你给了它哪些文件、网络和工具权限。

官方开源地址:https://github.com/NousResearch/hermes-agent;官方文档入口:https://hermes-agent.nousresearch.com/

推荐工具

更多