Zurück zu Fragen und Antworten zu KI
Für den Hermes Agent API-Server für das Team? Erstens: Durchführung der Zugangsisolation

Für den Hermes Agent API-Server für das Team? Erstens: Durchführung der Zugangsisolation

Fragen und Antworten zu KI Admin 53 Aufrufe

Der Hermes Agent API Server kann mit Frontends, internen Tools oder OpenAI-kompatiblen Clients verbunden werden, wird jedoch nicht empfohlen, den Port direkt dem öffentlichen Netzwerk zugänglich zu machen. Der richtige Ansatz ist, es als Einstiegspunkt für Automatisierung mit hohen Berechtigungen zu behandeln: mit Schlüsseln, Reverse Proxys, Netzwerkgrenzen, und dann die Nutzung für Teammitglieder zu besprechen.

Warum können wir uns nicht auf nur einen offenen Port verlassen?

Hinter dem API-Server befindet sich die Agent-Funktionalität, nicht nur eine normale Chat-Oberfläche. Es kann Projekte lesen, Werkzeuge aufrufen, Aufgaben auslösen und sogar über Konfiguration auf externe Dienste zugreifen. Sobald ein Port offengelegt ist, besteht das Risiko nicht nur darin, dass "jemand die Modellquoten ausnutzt", sondern dass unbekannte Anfragen dazu führen können, dass der Agent Handlungen ergreift, die du nicht erwartet hast.

Wie man eine Team-Szene aufbaut

Kleine Teams sollten es intern ausprobieren, idealerweise hinter Intranets, Tailscale, Zero Trust oder VPNs platzieren; Du musst auf das Web-Frontend zugreifen und dann Reverse Proxys wie Nginx oder Caddy verwenden, um HTTPS, Zugriffsprotokolle und Rate Limiting hinzuzufügen. API-Schlüssel können nicht in öffentliche Webseiten geschrieben werden, und mehrere Personen sollten denselben langfristigen Schlüssel nicht teilen. Mindestens muss man in der Lage sein: Wer nutzt es, welcher Einstiegspunkt verwendet wird und ob Ausnahmeanfragen gestoppt werden können.

Auch der Client-Zugriff benötigt Layering

Open WebUI, Skripte, CI-Aufgaben und internes Backend lassen sich am besten mit verschiedenen Schlüsseln und Berechtigungen beschreiben. Verbinden Sie nicht die "Demo-Schnittstelle" und den "Agenten, der Produktionsprojekte betreiben kann" in dieselbe Konfiguration.

Eine einfache Akzeptanzprüfung vor dem Live-Gehen: ob das externe Netzwerk direkt zum Port scannen kann; Ob Anfragen ohne Schlüssel abgelehnt werden; Ob der Fehlertast aufgezeichnet wird; Ob Hochrisikoinstrumente noch eine Genehmigung benötigen; Kann man die Quelle des Anrufs im Protokoll erkennen? Diese Anforderungen zu erfüllen und es dann dem Team zur Probezeit zu geben, wird etwas langsamer sein, aber es wird den Agenten nicht in einen unbeaufsichtigten Fernexekutionseingang verwandeln.

Empfohlene Tools

Mehr