돌아가기 AI Q&A
만약 제 Hermes 에이전트 서드파티 스킬이 가로채지면 어떻게 해야 하나요?

만약 제 Hermes 에이전트 서드파티 스킬이 가로채지면 어떻게 해야 하나요?

AI Q&A Admin 106 회 조회

Hermes Agent의 서드파티 스킬이 보안 스캔에 가로채졌을 때, 반응하자마자 바로 --force 추가하지 마세요. hermes skills inspect 사용해서 소스, 권한, 스크립트, 스캔 결과를 먼저 확인하세요. 위험한 수준이 아니고 이유를 확인할 수 있을 때만 강제 설치를 고려하세요.

스캔은 무엇을 막고 있나요?

공식 기술 문서에 따르면, 허브에 설치된 기술들은 데이터 유출, 즉흥 주입, 방해 명령, 공급망 신호와 같은 위험을 검사할 수 있습니다. 즉, "골치 아픈" 기술이 아니라 키를 읽거나 파일을 업로드하거나 위험한 명령을 실행할 수 있는 기술을 차단하는 기술입니다.

보안 처리 순서

  1. 먼저 기술 출처부터 살펴보겠습니다: 공식적이고 신뢰할 수 있는 저장소와 커뮤니티 저장소의 신뢰 수준은 다릅니다.
  2. 런 인스펙: 저장소, 상세 페이지, 설치 명령어, 감사 상태, 스크립트 내용을 확인합니다.
  3. 인터셉션 레벨을 살펴보세요: 경고/주의 등급은 수동으로 판단할 수 있고, 위험 등급은 우회해서는 안 됩니다.
  4. 위험을 이해했을 때만 --force 사용하세요.

어떤 상황을 가장해서는 안 되는지

  • 이 기술은 전체 홈 디렉터리 또는 키 디렉터리를 읽어야 하지만, 이 기능은 필수로 하지 않습니다.
  • 알 수 없는 바이너리 파일을 다운로드하는 스크립트를 설치하고 즉시 실행하세요.
  • README 문장은 실제 스크립트 동작과 명백히 일치하지 않습니다.
  • 소스 저장소는 새롭고, 유지보수 기록도 없으며, 신뢰할 만한 인용도 없습니다.

서드파티 기술이 Hermes를 강하게 만들 수 있지만, 이는 새로운 도구를 에이전트에게 넘기는 것과 동등합니다. 올바른 태도는 먼저 감사를 하고, 그 다음 설치한 뒤, 저권한 환경에서 테스트한 후 실제 프로젝트에 사용하는 것입니다.

추천 도구

더보기