
# Hermes风险说明及安全建议
Hermes是NousResearch开源的AI智能体，原生提供桌面应用、Web Dashboard、CLI、TUI等多种交互界面，并支持iMessage、Telegram、Discord、Slack等22个消息平台接入。其核心能力涵盖20+模型提供商接入、代码编写与编辑、终端命令执行、联网搜索、持久记忆（Memory）、技能复用（Skill）、子代理协作等。
![](https://support.huaweicloud.com/bestpractice-modelarts/public_sys-resources/warning_3.0-zh-cn.png)
Notebook是容器运行时环境，运行环境会在关机时被清理。请通过保存镜像及时保留apt-get install、npm install、uv pip install安装后的环境，以及\~/.hermes/目录下的配置文件（config.yaml、.env）、Skills、Memory和对话session等，以避免Notebook运行环境中的数据丢失。关于如何保存镜像，请参见[保存镜像](https://support.huaweicloud.com/devtool-modelarts/devtool-modelarts_0008.html)。
#### 约束限制
Notebook Hermes功能仅支持"华北-北京四"、"西南-贵阳一"、"华北-乌兰察布一"、"华东-上海一"和"华南-广州"区域。
#### 风险说明
Hermes通过ModelArts Notebook实例提供的安装脚本部署。在使用Hermes之前，请仔细阅读以下风险说明。
表1主要风险说明 
|  分类        | 风险描述                                                                                                   | 影响分析                                                                       | 策略建议                                             |
|:---|:---|:---|:---|
| 数据安全：明文存储与认知语境窃取 | 敏感信息明文存储。Hermes的API Key、聊天平台接入Token等敏感信息以明文形式存储在\~/.hermes/.env和 \~/.hermes/config.yaml文件中。            | 如果虚机被攻击，大模型API Key、消息平台（Slack/Discord/Telegram/飞书/钉钉等）的接入ID和Token等敏感信息会泄露。 | Hermes架构未优化之前：建议用户对API Key等敏感信息进行定期更换。           |
| 数据安全：明文存储与认知语境窃取 | 认知语境窃取风险。\~/.hermes/目录下的Memory文件（如memories/USER.md、SOUL.md）保存了AI的"长期记忆"，包含用户的技术偏好、工作上下文、私人对话摘要及人际关系网络。 | 个人信息泄露。                                                                    | Hermes架构未优化之前：建议用户对API Key等敏感信息进行定期更换。           |
| 数据安全：明文存储与认知语境窃取 | 新型威胁形态。攻击者获得的不仅是密码，更是用户的完整数字生活画像，可用于发起精准的鱼叉式钓鱼攻击或利用AI信任关系进行诈骗。Hermes支持22个消息平台接入，攻击面更广。                 | 个人信息泄露，且可能通过已接入的消息平台进一步扩散。                                                 | Hermes架构未优化之前：建议用户对API Key等敏感信息进行定期更换。           |
| 数据安全：明文存储与认知语境窃取 | 子代理与终端权限滥用。Hermes的子代理（Sub-agents）可执行终端命令、读写文件、运行脚本，如果被恶意诱导，可能造成系统级破坏。                                  | 文件被篡改或删除、敏感数据外泄、系统配置被破坏。                                                   | 对于敏感操作（删文件、执行未知脚本、网络请求），必须通过Hermes的权限确认机制进行人工审核。 |
   
表2攻击手法与策略建议 
| 攻击手法     | 策略建议                                                                                                                                                                                                                                                                                                                      |
|:---|:---|
| 供应链投毒    | - 对于任何敏感操作（删文件、发邮件、转账），必须设置人工确认步骤。  - 遵循"最小权限原则"，只授予AI完成任务所必需的权限，切勿图省事一键授权。    |
| 间接提示注入攻击 | - 对于任何敏感操作（删文件、发邮件、转账），必须设置人工确认步骤。  - 遵循"最小权限原则"，只授予AI完成任务所必需的权限，切勿图省事一键授权。   |
   
