🤖HermesBlog
Hermes Version History · Parte 138/9/2026

Bản cập nhật Hermes v2026.5.29: Bảo mật Docker, Gateway được giám sát & Xử lý ngắt thông minh hơn

Hermes v2026.5.29 (2026-05-29) update: Hermes Agent v0.15.1 (2026.5.29) — The P

hermes-version-2026-5-29

Bản cập nhật Hermes v2026.5.29: Bảo mật Docker, Gateway được giám sát & Xử lý ngắt thông minh hơn

Xin chào các fan của Hermes! Bản cập nhật mới nhất đã ra mắt, và đây là một bản cập nhật lớn dành cho những ai đang chạy Hermes trong Docker. Chúng tôi đã thắt chặt bảo mật, làm cho gateway của bạn ổn định hơn, và bổ sung thêm các cơ chế bảo vệ rất cần thiết cho các bot chạy không giám sát. Hãy cùng tìm hiểu chi tiết nhé.

Hai cách sử dụng Docker với Hermes

Đầu tiên, xin nhắc lại nhanh. Có hai cách để Docker hoạt động trong bối cảnh Hermes:

  1. Chạy Hermes bên trong Docker – Agent sống trong một container, và toàn bộ dữ liệu của bạn (cấu hình, khóa API, phiên làm việc) được lưu trong một thư mục duy nhất trên máy chủ, được mount tại /opt/data. Đây là trọng tâm chính của bản cập nhật này.
  2. Docker làm backend terminal – Hermes chạy trên máy chủ của bạn nhưng thực thi mọi lệnh bên trong một container sandbox liên tục. Container đó tồn tại qua các lần gọi công cụ, /new, và thậm chí cả subagent trong suốt vòng đời của tiến trình Hermes.

Bản cập nhật này tập trung vào tùy chọn đầu tiên, và tất cả đều nhằm làm cho trải nghiệm đó mượt mà và an toàn hơn.

⚠️ Quan trọng: Tránh sử dụng Console VPS dựa trên trình duyệt

Trước khi đi sâu vào chi tiết, có một cảnh báo quan trọng. Nếu bạn đang sử dụng nhà cung cấp VPS như Hetzner Cloud, đừng dùng console dựa trên trình duyệt của họ để dán các lệnh cài đặt. Các console này làm hỏng các ký tự đặc biệt – : có thể trở thành ;, @ bị lẫn lộn, và các khóa API được dán vào có thể bị hỏng một cách âm thầm. Điều này sẽ làm cho lệnh docker run của bạn bị lỗi một cách khó hiểu.

Luôn kết nối qua SSH (ssh root@<host>) để nhập lệnh an toàn khi copy-paste. Nếu bắt buộc phải dùng console trình duyệt, hãy gõ lệnh thủ công và kiểm tra kỹ từng ký tự :, @, =, và / trước khi nhấn Enter.

Bắt đầu nhanh: Trình hướng dẫn thiết lập

Bắt đầu dễ dàng hơn bao giờ hết. Tạo một thư mục dữ liệu và chạy trình hướng dẫn thiết lập tương tác:

mkdir -p ~/.hermes
docker run -it --rm \
  -v ~/.hermes:/opt/data \
  nousresearch/hermes-agent setup

Trình hướng dẫn này sẽ hướng dẫn bạn thiết lập khóa API và ghi mọi thứ vào ~/.hermes/.env. Bạn chỉ cần làm điều này một lần. Mẹo chuyên nghiệp: hãy thiết lập hệ thống chat (Telegram, Discord, v.v.) tại thời điểm này để gateway của bạn có nơi để trò chuyện.

Chạy ở chế độ Gateway (Giờ đã được giám sát!)

Sau khi cấu hình xong, chạy Hermes như một gateway liên tục ở chế độ nền:

docker run -d \
  --name hermes \
  --restart unless-stopped \
  -v ~/.hermes:/opt/data \
  -p 8642:8642 \
  nousresearch/hermes-agent gateway run

Đây là thay đổi lớn: gateway của bạn giờ đây được tự động giám sát bởi s6-overlay. Nếu tiến trình gateway bị sập, nó sẽ khởi động lại trong vài giây – không cần khởi động lại container. Dashboard (khi được bật) cũng được xử lý tương tự.

Bạn sẽ thấy một dấu hiệu trong docker logs xác nhận việc nâng cấp. Muốn có hành vi cũ khi container thoát khi gateway thoát? Truyền --no-supervise hoặc đặt HERMES_GATEWAY_NO_SUPERVISE=1. Điều này hữu ích cho các bài kiểm tra CI smoke, nhưng đối với production, chế độ giám sát mặc định tốt hơn hẳn.

Dừng cứng vòng lặp công cụ cho gateway không giám sát

Đây là một tính năng cứu mạng. Theo mặc định, tool_loop_guardrails.hard_stop_enabledfalse. Điều đó ổn cho các phiên tương tác khi con người có thể nhìn thấy cảnh báo. Nhưng đối với gateway không giám sát, chỉ cảnh báo thôi sẽ không ngăn được agent bị kẹt trong vòng lặp gọi công cụ lặp đi lặp lại.

Các nhà vận hành muốn có hành vi ngắt mạch nên bật dừng cứng trong config.yaml của hồ sơ:

tool_loop_guardrails:
  hard_stop_enabled: true
  hard_stop_after:
    exact_failure: 5
    idempotent_no_progress: 5

Điều này có nghĩa là sau 5 lần lỗi chính xác hoặc 5 vòng lặp không tiến triển, agent sẽ bị dừng cứng. Không còn vòng lặp vô hạn đốt cháy tín dụng API của bạn nữa.

Chạy Dashboard (Cũng được giám sát!)

Dashboard web tích hợp giờ đây chạy như một dịch vụ được giám sát cùng với gateway trong cùng một container. Chỉ cần đặt HERMES_DASHBOARD=1:

docker run -d \
  --name hermes \
  --restart unless-stopped \
  -v ~/.hermes:/opt/data \
  -p 8642:8642 \
  -p 9119:9119 \
  -e HERMES_DASHBOARD=1 \
  nousresearch/hermes-agent gateway run

Nếu dashboard bị sập, s6-supervise sẽ tự động khởi động lại sau một khoảng thời gian chờ ngắn. Đầu ra của dashboard được ghi vào docker logs <container>, vì vậy việc gỡ lỗi rất đơn giản.

Bảo mật: Mở API Server

API server được kiểm soát bởi API_SERVER_ENABLED=true. Nếu bạn cần mở nó ra ngoài 127.0.0.1, bạn cũng phải đặt API_SERVER_HOST=0.0.0.0 và cung cấp API_SERVER_KEY (tối thiểu 8 ký tự – tạo một khóa bằng openssl rand -hex 32):

docker run -d \
  --name hermes \
  --restart unless-stopped \
  -v ~/.hermes:/opt/data \
  -p 8642:8642 \
  -e API_SERVER_ENABLED=true \
  -e API_SERVER_HOST=0.0.0.0 \
  -e API_SERVER_KEY="$(openssl rand -hex 32)" \
  -e API_SERVER_CORS_ORIGINS='*' \
  nousresearch/hermes-agent gateway run

Một lời cảnh báo: mở bất kỳ cổng nào trên máy kết nối internet đều là rủi ro bảo mật. Đừng làm điều đó trừ khi bạn hiểu rõ hoàn toàn các tác động.

Tiếp theo là gì?

Bản cập nhật này tập trung vào việc làm cho Hermes đáng tin cậy và an toàn hơn trong production. Gateway được giám sát giúp giảm thời gian ngừng hoạt động, các cơ chế dừng cứng ngăn chặn các vòng lặp mất kiểm soát, và việc tăng cường bảo mật giữ cho khóa API của bạn an toàn hơn. Nâng cấp image của bạn, bật các tính năng dừng cứng, và tận hưởng một Hermes ổn định hơn!

📖 Tài liệu chính thức

この記事は Hermes Agent のTài liệu chính thứcに基づいています:GitHub ›/releases/tag/v2026.5.29