Sicherheit — Acht Schutzebenen
Plugin System — Endless Extensions — easy-to-understand guide based on official docs (updated 2026-08-09)
Sicherheit — Acht Schutzebenen
Wenn du einem KI-Agenten erlaubst, Befehle auf deinem Rechner auszuführen, willst du sichergehen, dass das auch sicher ist. Hermes Agent nimmt das ernst – mit einem Defense-in-Depth-Sicherheitsmodell – acht Schutzebenen, die zusammenarbeiten, um dir die Kontrolle zu geben.
Stell es dir wie einen Banktresor vor: Ein einzelnes Schloss reicht nicht. Du brauchst den Wachmann an der Tür, die Tresortür, die Alarmanlage und die Kameraaufnahmen. Hermes verfolgt dieselbe Philosophie.
So sehen die acht Ebenen aus:
- Benutzerautorisierung – nur freigegebene Personen können mit dem Agenten sprechen
- Freigabe gefährlicher Befehle – du gibst destruktive Aktionen frei
- Dateischreibsicherheit – schützt deine Dateien vor unerwünschten Schreibvorgängen
- Container-Isolation – führt riskante Arbeiten in Sandboxes aus (Docker, Singularity, Modal)
- MCP-Credential-Filterung – hält Geheimnisse von Subprozessen fern
- Kontextdatei-Scanning – erkennt Prompt-Injection in Projektdateien
- Sitzungsübergreifende Isolation – Sitzungen können nicht in die Daten anderer Sitzungen schauen
- Eingabebereinigung – blockiert Shell-Injection über Arbeitsverzeichnis-Tricks
Das ist eine ganze Menge Ebenen. Schauen wir uns die an, mit der du am meisten interagieren wirst: Freigabe gefährlicher Befehle.
Intelligente Freigabe: Der Mensch im Loop
Bevor Hermes einen Befehl ausführt, prüft es ihn gegen eine Liste gefährlicher Muster. Wenn etwas riskant aussieht, wirst du um Freigabe gebeten.
Aber hier kommt der clevere Teil – das Freigabesystem hat drei Modi, die in ~/.hermes/config.yaml festgelegt werden:
approvals:
mode: smart # smart | manual | off
timeout: 300 # Sekunden, die auf Benutzerantwort gewartet wird
cron_mode: deny # deny | approve – für Cron-Jobs
single_query_mode: deny # deny | approve – für -q-Sitzungen
mcp_reload_confirm: true # /reload-mcp fragt vor dem Neubau der Tools nach
destructive_slash_confirm: true # /clear, /new, /reset, /undo fragen zuerst nach
So funktioniert jeder Modus:
| Modus | Verhalten |
|---|---|
| smart (Standard) | Nutzt ein Hilfs-LLM zur Risikobewertung. Sichere Befehle wie python -c "print('hello')" werden automatisch genehmigt. Wirklich gefährliche werden automatisch abgelehnt. Bei unsicheren Fällen fragt es dich. |
| manual | Fragt bei gefährlichen Befehlen immer nach Freigabe. Keine Automatisierung. |
| off | Deaktiviert alle Prüfungen – entspricht --yolo. Nur für vertrauenswürdige Umgebungen. |
Der smart-Modus ist der Sweet Spot. Es ist, als hättest du einen Sicherheitsbeamten, der den Unterschied zwischen „Post holen“ und „Tresor öffnen“ kennt.
YOLO-Modus: Vorsicht ist geboten
Manchmal willst du einfach, dass der Agent schnell arbeitet, ohne dich zu nerven. Dafür gibt es den YOLO-Modus – er umgeht alle Freigabeaufforderungen für gefährliche Befehle in der aktuellen Sitzung.
Du kannst ihn auf drei Arten aktivieren:
- CLI-Flag:
hermes --yolooderhermes chat --yolo - Slash-Befehl: Tippe
/yolowährend einer Sitzung - Umgebungsvariable: Setze
HERMES_YOLO_MODE=1
Der /yolo-Befehl ist ein Umschalter – jede Verwendung aktiviert oder deaktiviert ihn:
> /yolo
⚡ YOLO-Modus AN – alle Befehle automatisch genehmigt. Mit Vorsicht verwenden.
> /yolo
⚠ YOLO-Modus AUS – gefährliche Befehle erfordern wieder eine Freigabe.
Wenn YOLO aktiv ist, sorgt Hermes dafür, dass du es nicht vergisst. Du siehst ein rotes Banner beim Sitzungsstart und einen ⚠ YOLO-Indikator in der Statusleiste, der live aktualisiert wird, während du umschaltest.
⚠️ Warnung: Der YOLO-Modus deaktiviert alle Sicherheitsprüfungen für gefährliche Befehle – außer der strikten Blocklist. Verwende ihn nur, wenn du vollständig vertraust, was generiert wird, wie gut getestete Automatisierungsskripte in Wegwerf-Umgebungen.
Neue Konfigurationsschlüssel, die du kennen solltest
Das neueste Update fügt zwei wichtige Schlüssel zur Approvals-Konfiguration hinzu:
mcp_reload_confirm (Standard: true) – Wenn du /reload-mcp ausführst, fragt Hermes nach, bevor das MCP-Toolset neu aufgebaut wird. Warum? Weil der Neubau den Provider-Prompt-Cache ungültig macht, was bedeutet, dass die nächste Nachricht wieder volle Eingabe-Tokens sendet (kostet mehr). Wenn du auf Immer genehmigen klickst, wird dies auf false gesetzt.
destructive_slash_confirm (Standard: true) – Destruktive Sitzungsbefehle wie /clear, /new, /reset und /undo fragen jetzt nach, bevor der Gesprächsverlauf verworfen wird. Du bekommst einen Dialog mit drei Optionen: Einmal genehmigen / Immer genehmigen / Abbrechen. Auf Telegram, Discord und Slack werden native Ja/Nein-Buttons verwendet. Überall sonst wird auf Text zurückgegriffen. Das TUI berücksichtigt das ebenfalls – und du kannst das Modal mit HERMES_TUI_NO_CONFIRM=1 überspringen.
Headless-Sitzungen: Cron und Single-Query
Zwei neue Einstellungen behandeln Fälle, in denen niemand da ist, um auf Aufforderungen zu antworten:
cron_mode(Standard:deny) – Wenn ein Cron-Job auf einen gefährlichen Befehl stößt, blockiertdenyihn (der Agent muss einen anderen Weg finden).approvegenehmigt alles im Cron-Kontext automatisch.single_query_mode(Standard:deny) – Gleiche Idee für einmaligehermes chat -q-Sitzungen. Eine-q-Sitzung führt eine einzelne Runde aus und beendet sich – es wartet kein Benutzer auf eine Antwort.denyblockiert den Befehl;approvegenehmigt automatisch.
Beide standardmäßig auf deny zu setzen, hat einen guten Grund: Wenn kein Mensch im Loop ist, ist Blockieren sicherer als Raten.
Das Fazit
Das Sicherheitsmodell von Hermes Agent ist für den realen Einsatz gebaut. Der Smart-Approval-Modus gibt dir Automatisierung ohne Leichtsinn. Der YOLO-Modus gibt dir Geschwindigkeit, wenn du sie brauchst – mit visuellen Erinnerungen, damit du es nie vergisst. Und die neuen Konfigurationsschlüssel geben dir feingranulare Kontrolle über Headless-Sitzungen und destruktive Befehle.
Die Philosophie ist einfach: Du behältst die Kontrolle, auch wenn der Agent autonom arbeitet.
📖 Offizielle Dokumentation
この記事は Hermes Agent のOffizielle Dokumentationに基づいています:Offizielle Dokumentation › user-guide/features/plugins