🤖HermesBlog
Hermes Feature Guides · Teil 98/9/2026

Sicherheit — Acht Schutzebenen

Plugin System — Endless Extensions — easy-to-understand guide based on official docs (updated 2026-08-09)

hermes-feature-9-plugins

Sicherheit — Acht Schutzebenen

Wenn du einem KI-Agenten erlaubst, Befehle auf deinem Rechner auszuführen, willst du sichergehen, dass das auch sicher ist. Hermes Agent nimmt das ernst – mit einem Defense-in-Depth-Sicherheitsmodell – acht Schutzebenen, die zusammenarbeiten, um dir die Kontrolle zu geben.

Stell es dir wie einen Banktresor vor: Ein einzelnes Schloss reicht nicht. Du brauchst den Wachmann an der Tür, die Tresortür, die Alarmanlage und die Kameraaufnahmen. Hermes verfolgt dieselbe Philosophie.

So sehen die acht Ebenen aus:

  1. Benutzerautorisierung – nur freigegebene Personen können mit dem Agenten sprechen
  2. Freigabe gefährlicher Befehle – du gibst destruktive Aktionen frei
  3. Dateischreibsicherheit – schützt deine Dateien vor unerwünschten Schreibvorgängen
  4. Container-Isolation – führt riskante Arbeiten in Sandboxes aus (Docker, Singularity, Modal)
  5. MCP-Credential-Filterung – hält Geheimnisse von Subprozessen fern
  6. Kontextdatei-Scanning – erkennt Prompt-Injection in Projektdateien
  7. Sitzungsübergreifende Isolation – Sitzungen können nicht in die Daten anderer Sitzungen schauen
  8. Eingabebereinigung – blockiert Shell-Injection über Arbeitsverzeichnis-Tricks

Das ist eine ganze Menge Ebenen. Schauen wir uns die an, mit der du am meisten interagieren wirst: Freigabe gefährlicher Befehle.

Intelligente Freigabe: Der Mensch im Loop

Bevor Hermes einen Befehl ausführt, prüft es ihn gegen eine Liste gefährlicher Muster. Wenn etwas riskant aussieht, wirst du um Freigabe gebeten.

Aber hier kommt der clevere Teil – das Freigabesystem hat drei Modi, die in ~/.hermes/config.yaml festgelegt werden:

approvals:
  mode: smart                     # smart | manual | off
  timeout: 300                    # Sekunden, die auf Benutzerantwort gewartet wird
  cron_mode: deny                 # deny | approve – für Cron-Jobs
  single_query_mode: deny         # deny | approve – für -q-Sitzungen
  mcp_reload_confirm: true        # /reload-mcp fragt vor dem Neubau der Tools nach
  destructive_slash_confirm: true # /clear, /new, /reset, /undo fragen zuerst nach

So funktioniert jeder Modus:

Modus Verhalten
smart (Standard) Nutzt ein Hilfs-LLM zur Risikobewertung. Sichere Befehle wie python -c "print('hello')" werden automatisch genehmigt. Wirklich gefährliche werden automatisch abgelehnt. Bei unsicheren Fällen fragt es dich.
manual Fragt bei gefährlichen Befehlen immer nach Freigabe. Keine Automatisierung.
off Deaktiviert alle Prüfungen – entspricht --yolo. Nur für vertrauenswürdige Umgebungen.

Der smart-Modus ist der Sweet Spot. Es ist, als hättest du einen Sicherheitsbeamten, der den Unterschied zwischen „Post holen“ und „Tresor öffnen“ kennt.

YOLO-Modus: Vorsicht ist geboten

Manchmal willst du einfach, dass der Agent schnell arbeitet, ohne dich zu nerven. Dafür gibt es den YOLO-Modus – er umgeht alle Freigabeaufforderungen für gefährliche Befehle in der aktuellen Sitzung.

Du kannst ihn auf drei Arten aktivieren:

  1. CLI-Flag: hermes --yolo oder hermes chat --yolo
  2. Slash-Befehl: Tippe /yolo während einer Sitzung
  3. Umgebungsvariable: Setze HERMES_YOLO_MODE=1

Der /yolo-Befehl ist ein Umschalter – jede Verwendung aktiviert oder deaktiviert ihn:

> /yolo
  ⚡ YOLO-Modus AN – alle Befehle automatisch genehmigt. Mit Vorsicht verwenden.

> /yolo
  ⚠ YOLO-Modus AUS – gefährliche Befehle erfordern wieder eine Freigabe.

Wenn YOLO aktiv ist, sorgt Hermes dafür, dass du es nicht vergisst. Du siehst ein rotes Banner beim Sitzungsstart und einen ⚠ YOLO-Indikator in der Statusleiste, der live aktualisiert wird, während du umschaltest.

⚠️ Warnung: Der YOLO-Modus deaktiviert alle Sicherheitsprüfungen für gefährliche Befehle – außer der strikten Blocklist. Verwende ihn nur, wenn du vollständig vertraust, was generiert wird, wie gut getestete Automatisierungsskripte in Wegwerf-Umgebungen.

Neue Konfigurationsschlüssel, die du kennen solltest

Das neueste Update fügt zwei wichtige Schlüssel zur Approvals-Konfiguration hinzu:

mcp_reload_confirm (Standard: true) – Wenn du /reload-mcp ausführst, fragt Hermes nach, bevor das MCP-Toolset neu aufgebaut wird. Warum? Weil der Neubau den Provider-Prompt-Cache ungültig macht, was bedeutet, dass die nächste Nachricht wieder volle Eingabe-Tokens sendet (kostet mehr). Wenn du auf Immer genehmigen klickst, wird dies auf false gesetzt.

destructive_slash_confirm (Standard: true) – Destruktive Sitzungsbefehle wie /clear, /new, /reset und /undo fragen jetzt nach, bevor der Gesprächsverlauf verworfen wird. Du bekommst einen Dialog mit drei Optionen: Einmal genehmigen / Immer genehmigen / Abbrechen. Auf Telegram, Discord und Slack werden native Ja/Nein-Buttons verwendet. Überall sonst wird auf Text zurückgegriffen. Das TUI berücksichtigt das ebenfalls – und du kannst das Modal mit HERMES_TUI_NO_CONFIRM=1 überspringen.

Headless-Sitzungen: Cron und Single-Query

Zwei neue Einstellungen behandeln Fälle, in denen niemand da ist, um auf Aufforderungen zu antworten:

  • cron_mode (Standard: deny) – Wenn ein Cron-Job auf einen gefährlichen Befehl stößt, blockiert deny ihn (der Agent muss einen anderen Weg finden). approve genehmigt alles im Cron-Kontext automatisch.
  • single_query_mode (Standard: deny) – Gleiche Idee für einmalige hermes chat -q-Sitzungen. Eine -q-Sitzung führt eine einzelne Runde aus und beendet sich – es wartet kein Benutzer auf eine Antwort. deny blockiert den Befehl; approve genehmigt automatisch.

Beide standardmäßig auf deny zu setzen, hat einen guten Grund: Wenn kein Mensch im Loop ist, ist Blockieren sicherer als Raten.

Das Fazit

Das Sicherheitsmodell von Hermes Agent ist für den realen Einsatz gebaut. Der Smart-Approval-Modus gibt dir Automatisierung ohne Leichtsinn. Der YOLO-Modus gibt dir Geschwindigkeit, wenn du sie brauchst – mit visuellen Erinnerungen, damit du es nie vergisst. Und die neuen Konfigurationsschlüssel geben dir feingranulare Kontrolle über Headless-Sitzungen und destruktive Befehle.

Die Philosophie ist einfach: Du behältst die Kontrolle, auch wenn der Agent autonom arbeitet.

📖 Offizielle Dokumentation

この記事は Hermes Agent のOffizielle Dokumentationに基づいています:Offizielle Dokumentation › user-guide/features/plugins