🤖HermesBlog
Hermes Feature Guides · Parte 98/9/2026

Security — Eight Layers of Protection

Plugin System — Endless Extensions — easy-to-understand guide based on official docs (updated 2026-08-09)

hermes-feature-9-plugins

Seguridad — Ocho Capas de Protección

Cuando dejas que un agente de IA ejecute comandos en tu máquina, quieres saber que es seguro. Hermes Agent se toma esto muy en serio con un modelo de seguridad en profundidad — ocho capas de protección que trabajan juntas para que tú mantengas el control.

Piénsalo como una bóveda bancaria: ninguna cerradura por sí sola es suficiente. Necesitas al guardia en la puerta, la puerta de la bóveda, el sistema de alarma y las grabaciones de las cámaras. Hermes tiene la misma filosofía.

Así se ven esas ocho capas:

  1. Autorización de usuario — solo las personas aprobadas pueden hablar con el agente
  2. Aprobación de comandos peligrosos — tú apruebas las acciones destructivas
  3. Seguridad en escritura de archivos — protege tus archivos de escrituras no deseadas
  4. Aislamiento por contenedores — ejecuta trabajo riesgoso en sandboxes (Docker, Singularity, Modal)
  5. Filtrado de credenciales MCP — mantiene los secretos lejos de los subprocesos
  6. Escaneo de archivos de contexto — detecta inyección de prompts en archivos del proyecto
  7. Aislamiento entre sesiones — las sesiones no pueden espiar los datos de otras
  8. Saneamiento de entrada — bloquea inyección de shell mediante trucos con el directorio de trabajo

Son muchas capas. Vamos a profundizar en la que más vas a usar: la aprobación de comandos peligrosos.

Aprobación Inteligente: El Humano en el Bucle

Antes de que Hermes ejecute cualquier comando, lo compara contra una lista de patrones peligrosos. Si algo parece riesgoso, se te pide que lo apruebes.

Pero aquí está la parte ingeniosa — el sistema de aprobación tiene tres modos, configurados en ~/.hermes/config.yaml:

approvals:
  mode: smart                     # smart | manual | off
  timeout: 300                    # segundos para esperar respuesta del usuario
  cron_mode: deny                 # deny | approve — para trabajos cron
  single_query_mode: deny         # deny | approve — para sesiones -q
  mcp_reload_confirm: true        # /reload-mcp pregunta antes de reconstruir herramientas
  destructive_slash_confirm: true # /clear, /new, /reset, /undo piden confirmación

Esto es lo que hace cada modo:

Modo Comportamiento
smart (predeterminado) Usa un LLM auxiliar para evaluar el riesgo. Comandos seguros como python -c "print('hello')" se auto-aprueban. Los verdaderamente peligrosos se auto-denegan. Los casos inciertos te preguntan a ti.
manual Siempre te pide aprobación para comandos peligrosos. Sin automatización.
off Desactiva todas las verificaciones — equivalente a --yolo. Solo para entornos de confianza.

El modo smart es el punto dulce. Es como tener un guardia de seguridad que sabe la diferencia entre “revisar el correo” y “abrir la bóveda”.

Modo YOLO: Proceda con Precaución

A veces solo quieres que el agente vaya rápido sin estar molestándote. Para eso existe el modo YOLO — omite todas las solicitudes de aprobación de comandos peligrosos en la sesión actual.

Puedes activarlo de tres maneras:

  1. Bandera CLI: hermes --yolo o hermes chat --yolo
  2. Comando de barra: Escribe /yolo durante una sesión
  3. Variable de entorno: Configura HERMES_YOLO_MODE=1

El comando /yolo es un interruptor — cada uso lo activa o desactiva:

> /yolo
  ⚡ Modo YOLO ACTIVADO — todos los comandos se auto-aprueban. Úsalo con precaución.

> /yolo
  ⚠ Modo YOLO DESACTIVADO — los comandos peligrosos requerirán aprobación.

Cuando YOLO está activo, Hermes se asegura de que no lo olvides. Verás un banner rojo al inicio de la sesión y un indicador ⚠ YOLO en la barra de estado, actualizado en vivo mientras alternas.

⚠️ Advertencia: El modo YOLO desactiva todas las verificaciones de seguridad de comandos peligrosos — excepto la lista negra estricta. Úsalo solo cuando confíes plenamente en lo que se está generando, como scripts de automatización bien probados en entornos desechables.

Nuevas Claves de Configuración que Deberías Conocer

La última actualización añade dos claves importantes a la configuración de aprobaciones:

mcp_reload_confirm (predeterminado: true) — Cuando ejecutas /reload-mcp, Hermes pregunta antes de reconstruir el conjunto de herramientas MCP. ¿Por qué? Porque reconstruir invalida el caché de prompts del proveedor, lo que significa que el siguiente mensaje reenvía tokens de entrada completos (cuesta más). Si haces clic en Aprobar Siempre, esto cambia a false.

destructive_slash_confirm (predeterminado: true) — Los comandos destructivos de sesión como /clear, /new, /reset y /undo ahora piden confirmación antes de descartar el estado de la conversación. Verás un diálogo con tres opciones: Aprobar una vez / Aprobar siempre / Cancelar. En Telegram, Discord y Slack, esto usa botones nativos de sí/no. En cualquier otro lugar, usa texto. La TUI también lo respeta — y puedes forzar el salto del modal con HERMES_TUI_NO_CONFIRM=1.

Sesiones sin Supervisión: Cron y Consulta Única

Dos nuevas configuraciones manejan los casos donde no hay nadie disponible para responder:

  • cron_mode (predeterminado: deny) — Cuando un trabajo cron encuentra un comando peligroso, deny lo bloquea (el agente debe buscar otra vía). approve auto-aprueba todo en el contexto de cron.
  • single_query_mode (predeterminado: deny) — Misma idea para sesiones de una sola consulta hermes chat -q. Una sesión -q ejecuta un solo turno y sale — no hay ningún usuario esperando para responder. deny bloquea el comando; approve lo auto-aprueba.

Ambos tienen deny como predeterminado por una buena razón: cuando no hay un humano en el bucle, es más seguro bloquear que adivinar.

La Conclusión

El modelo de seguridad de Hermes Agent está construido para uso en el mundo real. El modo de aprobación inteligente te da automatización sin imprudencia. El modo YOLO te da velocidad cuando la necesitas — con recordatorios visuales para que nunca lo olvides. Y las nuevas claves de configuración te dan control fino sobre sesiones sin supervisión y comandos destructivos.

La filosofía es simple: tú mantienes el control, incluso cuando el agente trabaja de forma autónoma.

📖 Documentación oficial

Este artículo se basa en la documentación oficial de Hermes Agent :Docs oficiales › user-guide/features/plugins