Segurança — Oito Camadas de Proteção
Plugin System — Endless Extensions — easy-to-understand guide based on official docs (updated 2026-08-09)
Segurança — Oito Camadas de Proteção
Quando você deixa um agente de IA executar comandos na sua máquina, você quer ter certeza de que é seguro. O Hermes Agent leva isso a sério com um modelo de segurança em profundidade — oito camadas de proteção que trabalham juntas para manter você no controle.
Pense nisso como um cofre de banco: nenhuma fechadura sozinha é suficiente. Você precisa do segurança na porta, da porta do cofre, do sistema de alarme e das câmeras. O Hermes tem a mesma filosofia.
Aqui estão as oito camadas:
- Autorização do usuário — apenas pessoas aprovadas podem falar com o agente
- Aprovação de comandos perigosos — você aprova ações destrutivas
- Segurança na escrita de arquivos — protege seus arquivos contra gravações indesejadas
- Isolamento em contêiner — executa trabalhos arriscados em sandboxes (Docker, Singularity, Modal)
- Filtragem de credenciais MCP — mantém segredos longe de subprocessos
- Varredura de arquivos de contexto — detecta injeção de prompt em arquivos do projeto
- Isolamento entre sessões — sessões não podem bisbilhotar os dados umas das outras
- Sanitização de entrada — bloqueia injeção de shell via truques com diretório de trabalho
São muitas camadas. Vamos mergulhar naquela com a qual você vai interagir mais: aprovação de comandos perigosos.
Aprovação Inteligente: O Humano no Circuito
Antes de o Hermes executar qualquer comando, ele verifica uma lista de padrões perigosos. Se algo parecer arriscado, você é solicitado a aprovar.
Mas aqui está a parte inteligente — o sistema de aprovação tem três modos, configurados em ~/.hermes/config.yaml:
approvals:
mode: smart # smart | manual | off
timeout: 300 # segundos para aguardar resposta do usuário
cron_mode: deny # deny | approve — para jobs cron
single_query_mode: deny # deny | approve — para sessões -q
mcp_reload_confirm: true # /reload-mcp pergunta antes de reconstruir ferramentas
destructive_slash_confirm: true # /clear, /new, /reset, /undo pedem confirmação
Veja o que cada modo faz:
| Modo | Comportamento |
|---|---|
| smart (padrão) | Usa um LLM auxiliar para avaliar o risco. Comandos seguros como python -c "print('hello')" são aprovados automaticamente. Os realmente perigosos são negados automaticamente. Casos incertos pedem sua opinião. |
| manual | Sempre pede sua aprovação para comandos perigosos. Sem automação. |
| off | Desativa todas as verificações — equivalente a --yolo. Apenas para ambientes confiáveis. |
O modo smart é o ponto ideal. É como ter um segurança que sabe a diferença entre “verificar a correspondência” e “abrir o cofre”.
Modo YOLO: Prossiga com Cautela
Às vezes você só quer que o agente vá rápido sem ficar te incomodando. É para isso que serve o modo YOLO — ele ignora todas as solicitações de aprovação de comandos perigosos na sessão atual.
Você pode ativá-lo de três maneiras:
- Flag de CLI:
hermes --yoloouhermes chat --yolo - Comando de barra: Digite
/yolodurante uma sessão - Variável de ambiente: Defina
HERMES_YOLO_MODE=1
O comando /yolo é um alternador — cada uso liga ou desliga:
> /yolo
⚡ Modo YOLO ATIVADO — todos os comandos aprovados automaticamente. Use com cautela.
> /yolo
⚠ Modo YOLO DESATIVADO — comandos perigosos exigirão aprovação.
Quando o YOLO está ativo, o Hermes garante que você não esqueça. Você verá um banner vermelho no início da sessão e um indicador ⚠ YOLO na barra de status, atualizado em tempo real conforme você alterna.
⚠️ Aviso: O modo YOLO desativa todas as verificações de segurança de comandos perigosos — exceto a lista de bloqueio rígida. Use apenas quando confiar totalmente no que está sendo gerado, como scripts de automação bem testados em ambientes descartáveis.
Novas Chaves de Configuração que Você Deve Conhecer
A atualização mais recente adiciona duas chaves importantes à configuração de aprovações:
mcp_reload_confirm (padrão: true) — Quando você executa /reload-mcp, o Hermes pergunta antes de reconstruir o conjunto de ferramentas MCP. Por quê? Porque a reconstrução invalida o cache de prompt do provedor, o que significa que a próxima mensagem reenvia tokens de entrada completos (custa mais). Se você clicar em Sempre Aprovar, isso muda para false.
destructive_slash_confirm (padrão: true) — Comandos de sessão destrutivos como /clear, /new, /reset e /undo agora pedem confirmação antes de descartar o estado da conversa. Você verá um diálogo com três opções: Aprovar uma vez / Sempre aprovar / Cancelar. No Telegram, Discord e Slack, isso usa botões nativos de sim/não. Em qualquer outro lugar, usa texto. A TUI também respeita isso — e você pode pular o modal à força com HERMES_TUI_NO_CONFIRM=1.
Sessões Headless: Cron e Consulta Única
Duas novas configurações lidam com casos em que não há ninguém por perto para responder às solicitações:
cron_mode(padrão:deny) — Quando um job cron encontra um comando perigoso,denyo bloqueia (o agente deve encontrar outro caminho).approveaprova automaticamente tudo no contexto do cron.single_query_mode(padrão:deny) — Mesma ideia para sessões de uso únicohermes chat -q. Uma sessão-qexecuta uma única rodada e sai — não há usuário esperando para responder.denybloqueia o comando;approveaprova automaticamente.
Ambos usam deny como padrão por um bom motivo: quando não há humano no circuito, é mais seguro bloquear do que adivinhar.
Conclusão
O modelo de segurança do Hermes Agent é construído para uso no mundo real. O modo de aprovação inteligente oferece automação sem imprudência. O modo YOLO oferece velocidade quando você precisa — com lembretes visuais para você nunca esquecer. E as novas chaves de configuração oferecem controle refinado sobre sessões headless e comandos destrutivos.
A filosofia é simples: você permanece no controle, mesmo quando o agente está trabalhando de forma autônoma.
📖 Documentação oficial
この記事は Hermes Agent のDocumentação oficialに基づいています:Documentação oficial › user-guide/features/plugins