Hermesエージェントはローカルエージェントとして機能し、ファイル、シェル、ネットワーク、キーディレクトリの権限を与えれば、タスク完了時にネイティブの認証情報を読み取ることもあります。 コミュニティ内には、エージェントが目標達成のために積極的に~/.hermesを読み込んだり呼びかけたりした経験を共有している人もいます。 重要なのは「意図的に悪を行っている」ということではなく、許可の境界が広すぎると、モデルは利用可能なすべてのリソースを道具として使ってしまうということです。
最低限予防する方法
- ホームディレクトリ全体をコンテナやファイルシステムのMCPにハングしないでください。
- MCPサーバーは
tools.includeホワイトリストで必要なアクションだけを開きます。 - APIキーはプロキシ層やプロバイダー側に配置し、エージェントに大量のキーファイルを直接読み込ませないようにしましょう。
- 特にメッセージ送信、リクエスト送信、リポジトリの改変が可能なツールなど、アウトバウンドネットワークを制限しましょう。
- 高リスクの注文は承認を求められますが、完全自動ではありません。
一言で言えば、Hermes Agentのセキュリティはモデルだけでなく、どのファイル、ネットワーク、ツールの権限を与えるかに関わる。
公式オープンソースアドレス:https://github.com/NousResearch/hermes-agent; 公式文書登録:https://hermes-agent.nousresearch.com/。