🤖HermesBlog
Hermes Feature Guides · Parte 98/9/2026

Sicurezza — Otto Livelli di Protezione

Plugin System — Endless Extensions — easy-to-understand guide based on official docs (updated 2026-08-09)

hermes-feature-9-plugins

Sicurezza — Otto Livelli di Protezione

Quando lasci che un agente AI esegua comandi sul tuo computer, vuoi avere la certezza che sia sicuro. Hermes Agent prende questo aspetto molto sul serio con un modello di sicurezza a difesa in profondità — otto livelli di protezione che lavorano insieme per mantenerti il controllo.

Pensalo come una cassaforte di banca: nessun singolo lucchetto è sufficiente. Ti serve la guardia alla porta, la porta blindata, il sistema d’allarme e le telecamere. Hermes ha la stessa filosofia.

Ecco come appaiono questi otto livelli:

  1. Autorizzazione utente — solo le persone approvate possono parlare con l’agente
  2. Approvazione dei comandi pericolosi — puoi approvare le azioni distruttive
  3. Sicurezza della scrittura file — protegge i tuoi file da scritture indesiderate
  4. Isolamento container — esegue il lavoro rischioso in sandbox (Docker, Singularity, Modal)
  5. Filtro delle credenziali MCP — tiene i segreti lontani dai sottoprocessi
  6. Scansione dei file di contesto — rileva l’iniezione di prompt nei file di progetto
  7. Isolamento tra sessioni — le sessioni non possono sbirciare nei dati delle altre
  8. Sanificazione degli input — blocca l’iniezione di shell tramite trucchi con la directory di lavoro

Sono tanti livelli. Approfondiamo quello con cui interagirai di più: l’approvazione dei comandi pericolosi.

Approvazione Intelligente: L’Umano nel Circuito

Prima che Hermes esegua qualsiasi comando, lo confronta con un elenco di pattern pericolosi. Se qualcosa sembra rischioso, ti viene chiesto di approvarlo.

Ma ecco la parte intelligente — il sistema di approvazione ha tre modalità, impostate in ~/.hermes/config.yaml:

approvals:
  mode: smart                     # smart | manual | off
  timeout: 300                    # secondi di attesa per la risposta dell'utente
  cron_mode: deny                 # deny | approve — per i cron job
  single_query_mode: deny         # deny | approve — per le sessioni -q
  mcp_reload_confirm: true        # /reload-mcp chiede conferma prima di ricostruire gli strumenti
  destructive_slash_confirm: true # /clear, /new, /reset, /undo richiedono conferma

Ecco cosa fa ogni modalità:

Modalità Comportamento
smart (predefinita) Usa un LLM ausiliario per valutare il rischio. I comandi sicuri come python -c "print('hello')" vengono approvati automaticamente. Quelli davvero pericolosi vengono rifiutati automaticamente. I casi incerti ti chiedono.
manual Chiede sempre la tua approvazione per i comandi pericolosi. Nessuna automazione.
off Disabilita tutti i controlli — equivalente a --yolo. Solo per ambienti affidabili.

La modalità smart è il punto di equilibrio perfetto. È come avere una guardia di sicurezza che sa la differenza tra “controllare la posta” e “aprire la cassaforte”.

Modalità YOLO: Procedi con Cautela

A volte vuoi solo che l’agente vada veloce senza romperti continuamente. È a questo che serve la modalità YOLO — bypassa tutte le richieste di approvazione dei comandi pericolosi per la sessione corrente.

Puoi attivarla in tre modi:

  1. Flag CLI: hermes --yolo o hermes chat --yolo
  2. Comando slash: Digita /yolo durante una sessione
  3. Variabile d’ambiente: Imposta HERMES_YOLO_MODE=1

Il comando /yolo è un interruttore — ogni utilizzo lo attiva o disattiva:

> /yolo
  ⚡ Modalità YOLO ATTIVA — tutti i comandi approvati automaticamente. Usa con cautela.

> /yolo
  ⚠ Modalità YOLO DISATTIVATA — i comandi pericolosi richiederanno approvazione.

Quando YOLO è attivo, Hermes fa in modo che tu non lo dimentichi. Vedrai un banner rosso all’inizio della sessione e un indicatore ⚠ YOLO nella barra di stato, aggiornato in tempo reale mentre attivi/disattivi.

⚠️ Avvertenza: La modalità YOLO disabilita tutti i controlli di sicurezza sui comandi pericolosi — tranne la blocklist rigida. Usala solo quando ti fidi completamente di ciò che viene generato, come script di automazione ben testati in ambienti usa-e-getta.

Nuove Chiavi di Configurazione da Conoscere

L’ultimo aggiornamento aggiunge due chiavi importanti alla configurazione delle approvazioni:

mcp_reload_confirm (predefinita: true) — Quando esegui /reload-mcp, Hermes chiede conferma prima di ricostruire il set di strumenti MCP. Perché? Perché la ricostruzione invalida la cache del prompt del provider, il che significa che il messaggio successivo reinvia tutti i token di input (costa di più). Se clicchi Approva Sempre, questa opzione passa a false.

destructive_slash_confirm (predefinita: true) — I comandi di sessione distruttivi come /clear, /new, /reset e /undo ora richiedono conferma prima di scartare lo stato della conversazione. Ottieni una finestra di dialogo con tre opzioni: Approva Una Volta / Approva Sempre / Annulla. Su Telegram, Discord e Slack, usa pulsanti nativi sì/no. Ovunque altro, ripiega sul testo. Anche la TUI rispetta questa impostazione — e puoi forzare il salto della finestra modale con HERMES_TUI_NO_CONFIRM=1.

Sessioni Headless: Cron e Single-Query

Due nuove impostazioni gestiscono i casi in cui non c’è nessuno in giro a rispondere ai prompt:

  • cron_mode (predefinita: deny) — Quando un cron job incontra un comando pericoloso, deny lo blocca (l’agente deve trovare un’altra strada). approve approva automaticamente tutto nel contesto cron.
  • single_query_mode (predefinita: deny) — Stessa idea per le sessioni one-shot hermes chat -q. Una sessione -q esegue un singolo turno e termina — non c’è un utente in attesa di rispondere. deny blocca il comando; approve approva automaticamente.

Entrambe sono impostate su deny per una buona ragione: quando non c’è un umano nel circuito, è più sicuro bloccare che indovinare.

In Sintesi

Il modello di sicurezza di Hermes Agent è costruito per l’uso nel mondo reale. La modalità di approvazione intelligente ti dà automazione senza sconsideratezza. La modalità YOLO ti dà velocità quando ti serve — con promemoria visivi così non dimentichi mai. E le nuove chiavi di configurazione ti danno un controllo granulare su sessioni headless e comandi distruttivi.

La filosofia è semplice: il controllo resta a te, anche quando l’agente lavora in autonomia.

📖 Documentazione ufficiale

この記事は Hermes Agent のDocumentazione ufficialeに基づいています:Documentazione ufficiale › user-guide/features/plugins