更新时间:2026-08-20 GMT+08:00
分享

Hermes风险说明及安全建议

Hermes是NousResearch开源的AI智能体,原生提供桌面应用、Web Dashboard、CLI、TUI等多种交互界面,并支持iMessage、Telegram、Discord、Slack等22个消息平台接入。其核心能力涵盖20+模型提供商接入、代码编写与编辑、终端命令执行、联网搜索、持久记忆(Memory)、技能复用(Skill)、子代理协作等。

Notebook是容器运行时环境,运行环境会在关机时被清理。请通过保存镜像及时保留apt-get install、npm install、uv pip install安装后的环境,以及~/.hermes/目录下的配置文件(config.yaml、.env)、Skills、Memory和对话session等,以避免Notebook运行环境中的数据丢失。关于如何保存镜像,请参见保存镜像

约束限制

Notebook Hermes功能仅支持“华北-北京四”、“西南-贵阳一”、“华北-乌兰察布一”、“华东-上海一”和“华南-广州”区域。

风险说明

Hermes通过ModelArts Notebook实例提供的安装脚本部署。在使用Hermes之前,请仔细阅读以下风险说明。

表1 主要风险说明

分类

风险描述

影响分析

策略建议

数据安全:明文存储与认知语境窃取

敏感信息明文存储。Hermes的API Key、聊天平台接入Token等敏感信息以明文形式存储在~/.hermes/.env和 ~/.hermes/config.yaml文件中。

如果虚机被攻击,大模型API Key、消息平台(Slack/Discord/Telegram/飞书/钉钉等)的接入ID和Token等敏感信息会泄露。

Hermes架构未优化之前:建议用户对API Key等敏感信息进行定期更换。

认知语境窃取风险。~/.hermes/目录下的Memory文件(如memories/USER.md、SOUL.md)保存了AI的“长期记忆”,包含用户的技术偏好、工作上下文、私人对话摘要及人际关系网络。

个人信息泄露。

Hermes架构未优化之前:建议用户对API Key等敏感信息进行定期更换。

新型威胁形态。攻击者获得的不仅是密码,更是用户的完整数字生活画像,可用于发起精准的鱼叉式钓鱼攻击或利用AI信任关系进行诈骗。Hermes支持22个消息平台接入,攻击面更广。

个人信息泄露,且可能通过已接入的消息平台进一步扩散。

Hermes架构未优化之前:建议用户对API Key等敏感信息进行定期更换。

子代理与终端权限滥用。Hermes的子代理(Sub-agents)可执行终端命令、读写文件、运行脚本,如果被恶意诱导,可能造成系统级破坏。

文件被篡改或删除、敏感数据外泄、系统配置被破坏。

对于敏感操作(删文件、执行未知脚本、网络请求),必须通过Hermes的权限确认机制进行人工审核。

表2 攻击手法与策略建议

攻击手法

策略建议

供应链投毒

  • 对于任何敏感操作(删文件、发邮件、转账),必须设置人工确认步骤。
  • 遵循“最小权限原则”,只授予AI完成任务所必需的权限,切勿图省事一键授权。

间接提示注入攻击

  • 对于任何敏感操作(删文件、发邮件、转账),必须设置人工确认步骤。
  • 遵循“最小权限原则”,只授予AI完成任务所必需的权限,切勿图省事一键授权。

相关文档