Hermes Agentのサードパーティスキルがセキュリティスキャンで捕捉された場合、反応した直後にすぐに追加--forceしないでください。まずhermes skills inspectを使ってソース、権限、スクリプト、スキャン結果を確認してください。危険レベルでなく、理由を確認できる場合にのみ強制インストールを検討してください。
スキャンは何から保護されているのでしょうか?
公式スキル文書によると、ハブにインストールされたスキルはデータ漏洩、プロンプト注入、妨害命令、サプライチェーン信号などのリスクを検出します。つまり「厄介」ではなく、鍵の読み取り、ファイルのアップロード、危険なコマンドの実行を行うブロックスキルです。
セキュア処理シーケンス
- まずスキルの源を見てみましょう。公式リポジトリ、信頼できるリポジトリ、コミュニティリポジトリの信頼度は異なります。
- 検査を実行する:リポジトリ、詳細ページ、インストールコマンド、監査状況、スクリプト内容を確認します。
- インターセプトレベルを見てください。警告/注意クラスは手動で判断できますが、危険なクラスは回避すべきではありません。
- リスクを理解し
--force時のみ使用してください。
偽ってはいけない状況
- このスキルはホームディレクトリまたはキーディレクトリ全体を読む必要がありますが、その機能自体は必須ではありません。
- 未知のバイナリをダウンロードするスクリプトをインストールし、すぐに実行してください。
- README文は実際のスクリプト動作と明らかに矛盾しています。
- ソースリポジトリは新しく、メンテナンス記録もなく、信頼できる引用もありません。
サードパーティのスキルはHermesを強力にしますが、それは新しいツールをエージェントに渡すのと同じでもあります。正しい姿勢は、まず監査を行い、その後インストールし、低権限環境でテストしてから実際のプロジェクトに使うことです。