Security — Eight Layers of Protection
Plugin System — Endless Extensions — easy-to-understand guide based on official docs (updated 2026-08-09)
Seguridad — Ocho Capas de Protección
Cuando dejas que un agente de IA ejecute comandos en tu máquina, quieres saber que es seguro. Hermes Agent se toma esto muy en serio con un modelo de seguridad en profundidad — ocho capas de protección que trabajan juntas para que tú mantengas el control.
Piénsalo como una bóveda bancaria: ninguna cerradura por sí sola es suficiente. Necesitas al guardia en la puerta, la puerta de la bóveda, el sistema de alarma y las grabaciones de las cámaras. Hermes tiene la misma filosofía.
Así se ven esas ocho capas:
- Autorización de usuario — solo las personas aprobadas pueden hablar con el agente
- Aprobación de comandos peligrosos — tú apruebas las acciones destructivas
- Seguridad en escritura de archivos — protege tus archivos de escrituras no deseadas
- Aislamiento por contenedores — ejecuta trabajo riesgoso en sandboxes (Docker, Singularity, Modal)
- Filtrado de credenciales MCP — mantiene los secretos lejos de los subprocesos
- Escaneo de archivos de contexto — detecta inyección de prompts en archivos del proyecto
- Aislamiento entre sesiones — las sesiones no pueden espiar los datos de otras
- Saneamiento de entrada — bloquea inyección de shell mediante trucos con el directorio de trabajo
Son muchas capas. Vamos a profundizar en la que más vas a usar: la aprobación de comandos peligrosos.
Aprobación Inteligente: El Humano en el Bucle
Antes de que Hermes ejecute cualquier comando, lo compara contra una lista de patrones peligrosos. Si algo parece riesgoso, se te pide que lo apruebes.
Pero aquí está la parte ingeniosa — el sistema de aprobación tiene tres modos, configurados en ~/.hermes/config.yaml:
approvals:
mode: smart # smart | manual | off
timeout: 300 # segundos para esperar respuesta del usuario
cron_mode: deny # deny | approve — para trabajos cron
single_query_mode: deny # deny | approve — para sesiones -q
mcp_reload_confirm: true # /reload-mcp pregunta antes de reconstruir herramientas
destructive_slash_confirm: true # /clear, /new, /reset, /undo piden confirmación
Esto es lo que hace cada modo:
| Modo | Comportamiento |
|---|---|
| smart (predeterminado) | Usa un LLM auxiliar para evaluar el riesgo. Comandos seguros como python -c "print('hello')" se auto-aprueban. Los verdaderamente peligrosos se auto-denegan. Los casos inciertos te preguntan a ti. |
| manual | Siempre te pide aprobación para comandos peligrosos. Sin automatización. |
| off | Desactiva todas las verificaciones — equivalente a --yolo. Solo para entornos de confianza. |
El modo smart es el punto dulce. Es como tener un guardia de seguridad que sabe la diferencia entre “revisar el correo” y “abrir la bóveda”.
Modo YOLO: Proceda con Precaución
A veces solo quieres que el agente vaya rápido sin estar molestándote. Para eso existe el modo YOLO — omite todas las solicitudes de aprobación de comandos peligrosos en la sesión actual.
Puedes activarlo de tres maneras:
- Bandera CLI:
hermes --yoloohermes chat --yolo - Comando de barra: Escribe
/yolodurante una sesión - Variable de entorno: Configura
HERMES_YOLO_MODE=1
El comando /yolo es un interruptor — cada uso lo activa o desactiva:
> /yolo
⚡ Modo YOLO ACTIVADO — todos los comandos se auto-aprueban. Úsalo con precaución.
> /yolo
⚠ Modo YOLO DESACTIVADO — los comandos peligrosos requerirán aprobación.
Cuando YOLO está activo, Hermes se asegura de que no lo olvides. Verás un banner rojo al inicio de la sesión y un indicador ⚠ YOLO en la barra de estado, actualizado en vivo mientras alternas.
⚠️ Advertencia: El modo YOLO desactiva todas las verificaciones de seguridad de comandos peligrosos — excepto la lista negra estricta. Úsalo solo cuando confíes plenamente en lo que se está generando, como scripts de automatización bien probados en entornos desechables.
Nuevas Claves de Configuración que Deberías Conocer
La última actualización añade dos claves importantes a la configuración de aprobaciones:
mcp_reload_confirm (predeterminado: true) — Cuando ejecutas /reload-mcp, Hermes pregunta antes de reconstruir el conjunto de herramientas MCP. ¿Por qué? Porque reconstruir invalida el caché de prompts del proveedor, lo que significa que el siguiente mensaje reenvía tokens de entrada completos (cuesta más). Si haces clic en Aprobar Siempre, esto cambia a false.
destructive_slash_confirm (predeterminado: true) — Los comandos destructivos de sesión como /clear, /new, /reset y /undo ahora piden confirmación antes de descartar el estado de la conversación. Verás un diálogo con tres opciones: Aprobar una vez / Aprobar siempre / Cancelar. En Telegram, Discord y Slack, esto usa botones nativos de sí/no. En cualquier otro lugar, usa texto. La TUI también lo respeta — y puedes forzar el salto del modal con HERMES_TUI_NO_CONFIRM=1.
Sesiones sin Supervisión: Cron y Consulta Única
Dos nuevas configuraciones manejan los casos donde no hay nadie disponible para responder:
cron_mode(predeterminado:deny) — Cuando un trabajo cron encuentra un comando peligroso,denylo bloquea (el agente debe buscar otra vía).approveauto-aprueba todo en el contexto de cron.single_query_mode(predeterminado:deny) — Misma idea para sesiones de una sola consultahermes chat -q. Una sesión-qejecuta un solo turno y sale — no hay ningún usuario esperando para responder.denybloquea el comando;approvelo auto-aprueba.
Ambos tienen deny como predeterminado por una buena razón: cuando no hay un humano en el bucle, es más seguro bloquear que adivinar.
La Conclusión
El modelo de seguridad de Hermes Agent está construido para uso en el mundo real. El modo de aprobación inteligente te da automatización sin imprudencia. El modo YOLO te da velocidad cuando la necesitas — con recordatorios visuales para que nunca lo olvides. Y las nuevas claves de configuración te dan control fino sobre sesiones sin supervisión y comandos destructivos.
La filosofía es simple: tú mantienes el control, incluso cuando el agente trabaja de forma autónoma.
📖 Documentación oficial
Este artículo se basa en la documentación oficial de Hermes Agent :Docs oficiales › user-guide/features/plugins