Hermes v2026.5.29 : Sécurité Docker, Passerelles Supervisées et Interruptions Intelligentes
Hermes v2026.5.29 (2026-05-29) update: Hermes Agent v0.15.1 (2026.5.29) — The P
Hermes v2026.5.29 : Sécurité Docker, Passerelles Supervisées et Interruptions Intelligentes
Salut les fans d’Hermes ! La dernière mise à jour est arrivée, et elle est importante pour ceux qui utilisent Hermes avec Docker. Nous avons renforcé la sécurité, rendu votre passerelle plus résiliente et ajouté des garde-fous indispensables pour les bots non supervisés. On vous explique tout simplement.
Deux Façons d’Utiliser Docker avec Hermes
D’abord, un petit rappel. Il y a deux façons d’intégrer Docker dans l’écosystème Hermes :
- Exécuter Hermes dans Docker – L’agent vit dans un conteneur, et toutes vos données (config, clés API, sessions) sont stockées dans un dossier unique sur votre machine hôte, monté sur
/opt/data. C’est le cœur de cette mise à jour. - Docker comme backend de terminal – Hermes tourne sur votre hôte mais exécute chaque commande dans un conteneur sandbox persistant. Ce conteneur survit aux appels d’outils, aux
/new, et même aux sous-agents pendant toute la durée du processus Hermes.
Cette mise à jour se concentre sur la première option, et elle vise à rendre cette expérience plus fluide et plus sûre.
⚠️ Important : Évitez les Consoles Navigateur des VPS
Avant d’aller plus loin, un avertissement crucial. Si vous utilisez un fournisseur VPS comme Hetzner Cloud, n’utilisez pas leur console basée sur le navigateur pour coller les commandes d’installation. Ces consoles altèrent les caractères spéciaux – : peut devenir ;, @ est déformé, et les clés API collées peuvent être corrompues silencieusement. Cela cassera vos commandes docker run de manière déroutante.
Connectez-vous toujours en SSH (ssh root@<host>) pour une saisie de commandes sans risque de copier-coller. Si vous devez utiliser la console navigateur, tapez les commandes manuellement et vérifiez chaque :, @, = et / avant d’appuyer sur Entrée.
Démarrage Rapide : Assistant de Configuration
Commencer est plus facile que jamais. Créez un dossier de données et lancez l’assistant de configuration en mode interactif :
mkdir -p ~/.hermes
docker run -it --rm \
-v ~/.hermes:/opt/data \
nousresearch/hermes-agent setup
Cela vous guide dans la configuration de la clé API et écrit tout dans ~/.hermes/.env. Vous ne devez le faire qu’une seule fois. Astuce de pro : configurez un système de chat (Telegram, Discord, etc.) à ce stade pour que votre passerelle ait un endroit où discuter.
Mode Passerelle (Maintenant Supervisé !)
Une fois configuré, exécutez Hermes comme passerelle persistante en arrière-plan :
docker run -d \
--name hermes \
--restart unless-stopped \
-v ~/.hermes:/opt/data \
-p 8642:8642 \
nousresearch/hermes-agent gateway run
Voici le grand changement : votre passerelle est désormais automatiquement supervisée par s6-overlay. Si le processus de la passerelle plante, il redémarre en quelques secondes – sans redémarrage du conteneur. Le tableau de bord (quand il est activé) bénéficie du même traitement.
Vous verrez un indicateur dans docker logs confirmant la mise à niveau. Vous voulez l’ancien comportement où le conteneur s’arrête quand la passerelle s’arrête ? Passez --no-supervise ou définissez HERMES_GATEWAY_NO_SUPERVISE=1. C’est utile pour les tests CI rapides, mais pour la production, la supervision par défaut est strictement meilleure.
Arrêts Forcés de la Boucle d’Outils pour les Passerelles Non Supervisées
Celle-ci est une bouée de sauvetage. Par défaut, tool_loop_guardrails.hard_stop_enabled est false. C’est acceptable pour les sessions interactives où un humain peut voir les avertissements. Mais pour les passerelles non supervisées, les avertissements seuls ne suffisent pas à arrêter un agent coincé dans une boucle répétée d’appels d’outils.
Les opérateurs qui souhaitent un comportement de disjoncteur doivent activer les arrêts forcés dans le config.yaml de leur profil :
tool_loop_guardrails:
hard_stop_enabled: true
hard_stop_after:
exact_failure: 5
idempotent_no_progress: 5
Cela signifie qu’après 5 échecs exacts ou 5 boucles sans progression, l’agent est arrêté de force. Fini les boucles infinies qui brûlent vos crédits API.
Lancer le Tableau de Bord (Supervisé Aussi !)
Le tableau de bord web intégré fonctionne désormais comme un service supervisé aux côtés de la passerelle dans le même conteneur. Il suffit de définir HERMES_DASHBOARD=1 :
docker run -d \
--name hermes \
--restart unless-stopped \
-v ~/.hermes:/opt/data \
-p 8642:8642 \
-p 9119:9119 \
-e HERMES_DASHBOARD=1 \
nousresearch/hermes-agent gateway run
Si le tableau de bord plante, s6-supervise le redémarre automatiquement après un court délai. La sortie du tableau de bord va dans docker logs <conteneur>, donc le débogage est simple.
Sécurité : Exposition du Serveur API
Le serveur API est verrouillé par API_SERVER_ENABLED=true. Si vous devez l’exposer au-delà de 127.0.0.1, vous devez également définir API_SERVER_HOST=0.0.0.0 et fournir une API_SERVER_KEY (8 caractères minimum – générez-en une avec openssl rand -hex 32) :
docker run -d \
--name hermes \
--restart unless-stopped \
-v ~/.hermes:/opt/data \
-p 8642:8642 \
-e API_SERVER_ENABLED=true \
-e API_SERVER_HOST=0.0.0.0 \
-e API_SERVER_KEY="$(openssl rand -hex 32)" \
-e API_SERVER_CORS_ORIGINS='*' \
nousresearch/hermes-agent gateway run
Un mot de prudence : ouvrir un port sur une machine exposée à Internet est un risque de sécurité. Ne le faites pas sauf si vous comprenez pleinement les implications.
Et Maintenant ?
Cette mise à jour vise à rendre Hermes plus fiable et plus sûr en production. La passerelle supervisée réduit les interruptions, les garde-fous d’arrêt forcé empêchent les boucles incontrôlées, et le durcissement de la sécurité protège mieux vos clés API. Mettez à jour votre image, activez ces arrêts forcés, et profitez d’un Hermes plus stable !
📖 Documentation officielle
Cet article est basé sur la documentation officielle de Hermes Agent :GitHub ›/releases/tag/v2026.5.29