惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
L
LangChain Blog
月光博客
月光博客
IT之家
IT之家
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
V
V2EX
有赞技术团队
有赞技术团队
人人都是产品经理
人人都是产品经理
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Y
Y Combinator Blog
大猫的无限游戏
大猫的无限游戏
WordPress大学
WordPress大学
www.infosecurity-magazine.com
www.infosecurity-magazine.com
Recent Commits to openclaw:main
Recent Commits to openclaw:main
AWS News Blog
AWS News Blog
Cyberwarzone
Cyberwarzone
Help Net Security
Help Net Security
I
InfoQ
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
L
LINUX DO - 最新话题
C
Cybersecurity and Infrastructure Security Agency CISA
Hugging Face - Blog
Hugging Face - Blog
Blog — PlanetScale
Blog — PlanetScale
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Apple Machine Learning Research
Apple Machine Learning Research
D
DataBreaches.Net
T
The Blog of Author Tim Ferriss
SecWiki News
SecWiki News
Microsoft Security Blog
Microsoft Security Blog
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
F
Full Disclosure
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
AI
AI
C
Cyber Attacks, Cyber Crime and Cyber Security
N
News and Events Feed by Topic
W
WeLiveSecurity
罗磊的独立博客
V
Visual Studio Blog
MyScale Blog
MyScale Blog
P
Proofpoint News Feed
小众软件
小众软件
T
Troy Hunt's Blog
V
V2EX - 技术
云风的 BLOG
云风的 BLOG
V
Vulnerabilities – Threatpost
K
Kaspersky official blog
C
CERT Recently Published Vulnerability Notes
B
Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
N
Netflix TechBlog - Medium

美国主机侦探

雨云服务器安装1panel面板的两种方法 - 美国主机侦探 Shopee越南7月起对企业卖家代扣1%所得税 - 美国主机侦探 DV SSL证书四大品牌对比 - 美国主机侦探 CstoneCloud: 618特惠 全场限时六折 英国住宅/美国住宅9929优化 双ISP 香港CN2 VPS 全面解锁TK 各大AI流媒体 - 美国主机侦探 RakSmart裸机云一键安装配置宝塔面板全指南 - 美国主机侦探 Vultr将GPU云服务器和AMD的企业级AI软件相结合 助力企业快速部署和扩展AI服务 - 美国主机侦探 TikTok翻译软件怎么选?双语字幕翻译工具选购指南 - 美国主机侦探 DMIT香港HKG.Pro升级为HKG.AN5.Pro:AMD EPYC 9005系列+三网CN2 GIA 月付$39.9起 - 美国主机侦探 Rank Math夏季大促 最高33%折扣+双倍PRO权益 - 美国主机侦探 BlueHost VPS NVME 16和RakSmart VPS专业级对比测评 - 美国主机侦探 BlueHost教程:如何在Ubuntu VPS上安装Hermes Agent - 美国主机侦探 店雷达618大促来袭 订购享折上再8折优惠 买任意年度套餐额外送6个月 - 美国主机侦探 西部数码618活动 虚拟主机、云服务器、邮箱新购/升级优惠券新老同享 最高可返10%京东购物卡 - 美国主机侦探 Semrush企业版升级:统一SEO与AI搜索内容优化能力 - 美国主机侦探 InterServer年中活动 美国VPS长期8折 低至$2.4/月 - 美国主机侦探 NovixLink年中618活动上线 美国住宅VPS月付低至约24元起 年付199元起 - 美国主机侦探 如何使用Helium10搜索查询分析器 - 美国主机侦探 Hostinger推出Managed Hermes Agent 任何人都可以一键式体验 - 美国主机侦探 DMIT香港VPS补货!T1与Pro系列恢复供应 低价年付方案重新上线 - 美国主机侦探 亚马逊推出“夏日足球”专区 跨境卖家迎来季节性爆单机会 - 美国主机侦探 TWT Chat智能客服聊天创建与管理指南 - 美国主机侦探 Sharktech教程:如何重建虚拟服务器(Virtual Server) - 美国主机侦探 1Panel面板可视化快速安装WordPress教程 - 美国主机侦探 2026年三款值得考虑的AI网站搭建工具推荐 - 美国主机侦探 聚名网新增域名隐私保护设置功能通知 - 美国主机侦探 Shopdora 618狂欢来袭 年卡会员限时88折 加赠一个月会员 - 美国主机侦探 BigSeller 618 VIP套餐低至9.5折 买年付送多客AI客服会员 - 美国主机侦探 店匠Shoplazza设置放弃订单挽留邮件模板 - 美国主机侦探 凌霞软件618年中大促开启 Halo与1Panel全线5折 叠加满减最高再省800元 - 美国主机侦探 极目数据618年中钜惠 全场低至6.8折 限量好礼赠moonsees广告课程 - 美国主机侦探 Shopee推出新政扶持“精选”卖家:7月起商品破损全额赔付,客服响应缩至4小时 - 美国主机侦探 店小秘ERP推出“海外仓头程分摊”功能 头程费用管理不再难 - 美国主机侦探 NovixLink上线美国Cox双ISP家宽 VPS:真家宽、Cox原生住宅IP、Cogent双ISP带宽升级 优化线路方案同步补货 - 美国主机侦探 六六云618年中大促 月付8折/年付6折 美国双ISP/香港CMI/日本软银VPS折扣低至27元/月 - 美国主机侦探 Just Hosting 618限时促销:VPS低至5.5折起 不限流量、支持免费更换IP和机房 - 美国主机侦探 BlueHost VPS教程:如何连接Hermes Agent和n8n - 美国主机侦探 WordPress主机选购指南及性价比主机商推荐 - 美国主机侦探 HostEase 618年中大促 虚拟主机全场享4.5折 VPS低至$5/月 美国服务器仅$59/月 - 美国主机侦探 从数据沉淀到资产复用:FastMoss数据导出全面升级 - 美国主机侦探 Shopyy建站平台自定义页面功能操作步骤 - 美国主机侦探 紫鸟浏览器如何完成店铺授权成员 - 美国主机侦探 亚马逊新规:7月27日起商品标题限75字符,AI将自动优化超长标题 - 美国主机侦探 Kinsta主机为WordPress网站免费推出机器人防护功能 - 美国主机侦探 RackNerd、DMIT、CloudCone、VMISS VPS选择指南 - 美国主机侦探 V5 Server 618香港服务器促销:月付268元起 最高1Gbps国际带宽 多线路可选 - 美国主机侦探 狗云云服务器购买图文教程 - 美国主机侦探 Namecheap和Dynadot域名注册商全方位对比测评(价格+安全性+易用性+客户支持) - 美国主机侦探 飞鱼数据参谋618特惠季 购买联合版年卡仅需1699元 - 美国主机侦探 NovixLink美国住宅IP产品补货 NTT双ISP优化VPS上线新IP段 Cogent站群物理机同步开售 - 美国主机侦探 亚马逊在南非正式推出Prime会员服务 月费约24元人民币 - 美国主机侦探 WPCOM 618年中大促:WordPress主题插件半价 满1599减200可累积 - 美国主机侦探 Database Mart推出AI初创企业扶持计划 最高可获3个月免费GPU服务器资源 - 美国主机侦探 宝塔面板618大促开启 企业版低至1099元 永久授权2888元起 SSL证书5折限时抢购 - 美国主机侦探 UCloud优云智算正式发布Agent社区 面向个人用户和开发者 - 美国主机侦探 Hostinger教程:如何在hPanel中监控VPS性能 - 美国主机侦探 关于聚名网域名抢注通道调整的公告 - 美国主机侦探 妙手ERP率先接入TikTok Shop欧洲8国站点 全面赋能卖家高效布局! - 美国主机侦探 阿里云AI加速季活动 2核2G云服务器轻量型38元/年起 Token Plan低至198元/月 - 美国主机侦探 Shopee新规:新加坡、马来西亚站点6月1日起调整预售政策,将收取订单服务费并放宽占比限制 - 美国主机侦探 欧税通618新人专享优惠来袭 首单低至5折 注册即领200元优惠券 - 美国主机侦探 LOCVPS全场七折21元/月起 可选中国湖南/中国香港多线/美国多线/韩国多线/日本 - 美国主机侦探 HostPapa父亲节特惠 :WordPress主机低至$2.01/月 最高享85%折扣+免费域名 - 美国主机侦探 Google 2026年5月核心算法更新正式结束 多行业网站排名波动明显 - 美国主机侦探 丽萨主机LisaHost上线日本IIJ双ISP原生住宅IP VDS 月付9折低至169.2元 支持解锁TikTok、Netflix等 - 美国主机侦探 DMIT宣布日本VPS“EB”系列停止运营:6月15日暂停服务 老用户补偿计划同步 - 美国主机侦探 BlueHost VPS主机设置和部署Paperclip教程 - 美国主机侦探 RackNerd VPS部署Mastodon实例指南 - 美国主机侦探 BlueHost六月活动 WordPress/虚拟主机最高可享68%折扣 低至3.79美元/月 - 美国主机侦探 使用Shopdora进行虾皮选品的四大实用思路 - 美国主机侦探 RakSmart六月活动 全场6.5折续费同价 高配服务器半价$69.9/月 2核2G云服务器$2.99起 裸机云买1送1 - 美国主机侦探 华为云618活动 Flexus实例新客专享36元/年 OpenClaw云服务器低至88元/年+20元Tokens代金券 - 美国主机侦探 莱卡云618活动 日本/美国/香港云服务器低至26.18元/月 独立服务器仅450元/月 - 美国主机侦探 站斧浏览器618钜惠来袭 云设备折扣低至6折 云桌面折扣低至7折 战豆充值最高赠送20% - 美国主机侦探 美国公司注册流程及费用 - 美国主机侦探 睿观618查侵权特惠季 年中爆品护航钜惠套餐仅需618元 - 美国主机侦探 BlueHost VPS安装和托管Ollama教程 - 美国主机侦探 2026年优质的美国大带宽VPS租用商推荐 - 美国主机侦探 TikTok Shop官方推出商机品与热销榜单功能 店小秘ERP率先接入 - 美国主机侦探 鸥鹭工具快速上手指南:10大后台功能详解 - 美国主机侦探 Hostinger六月活动 WordPress/虚拟主机最高可享81%折扣 低至$2.69/月+3个月赠期 - 美国主机侦探 睿观政策雷达功能查询产品违规风险检测 - 美国主机侦探 RakSmart美国服务器和香港服务器对比及选择指南 - 美国主机侦探 6月1日起!TikTok Shop欧洲再开8国 跨境卖家速布局 - 美国主机侦探 优麦云购买其他ASIN功能图文教程 - 美国主机侦探 HawkHost限时特惠 虚拟主机低至$2.61/月 分销主机5折优惠 NVMe存储+无限流量 - 美国主机侦探 腾讯云年中大促 4核4G服务器新客38元/年起 Token Plan低至28元/月 - 美国主机侦探 SurferCloud推出弹性云服务器试用方案 3天仅需1.9美元 先体验再购买 - 美国主机侦探 6个靠谱的美国裸金属服务器租用商家推荐 - 美国主机侦探 RakSmart裸机云服务器续费与账单管理教程 - 美国主机侦探 Hostinger Hermes Agent VPS方案:一键部署低至$5.84/月 内置学习循环/多平台消息传递/接入200+大模型 - 美国主机侦探 2026年适合运行Ollama的VPS主机推荐 - 美国主机侦探 BlueHost托管型VPS访问cPanel控制面板完整流程 - 美国主机侦探 宝塔面板联合阿里云ESA推出免费CDN套餐可领取额外站点额度支持国内加速 - 美国主机侦探 ColoCrossing美国VPS 40T流量年付$10.99起 欧洲VPS 20T流量年付$22起 - 美国主机侦探 紫鸟浏览器使用全流程(添加账号/购买设备/打开账号) - 美国主机侦探 亚马逊通过AWS向第三方零售商开放AI购物技术 - 美国主机侦探 DigitalOcean接入OpenCode操作指南 - 美国主机侦探
Hermes Agent安全机制是什么 配置Hermes Agent安全机制的方法 - 美国主机侦探
Emily · 2026-06-16 · via 美国主机侦探

Hermes Agent安全是一种纵深防御安全模型,它结合了授权控制、命令审批工作流、沙箱、凭证保护、提示注入防御、会话隔离和网络限制,以保护自托管AI代理免受未经授权的访问、危险操作、数据泄露和其他安全风险。本文就来为大家介绍下配置Hermes Agent安全机制的方法,同时以Hostinger示例,为大家分享部署Hermes Agent最安全的方式。

Hermes Agent安全性采用多个独立的安全层,控制谁可以访问代理、代理可以执行哪些操作、代理可以访问哪些资源以及外部内容如何处理。

访问控制将代理的使用限制在已批准的用户、平台和对话中。消息平台和网关可以在请求到达代理之前强制执行白名单、配对工作流程和用户授权策略。

当Hermes Agent执行潜在危险操作时,命令审批流程可能需要在执行前进行人工确认。

对于少量极具破坏性的行动,Hermes会采取强硬的保护措施,无论审批设置如何,都会阻止行动的执行。

您可以通过容器化和沙盒化的终端后端来隔离命令执行。

在Docker容器或其他隔离环境中运行工具可以限制对主机系统的访问,并降低恶意、受损或意外操作的影响。

Hermes还通过环境过滤、凭证编辑、密钥管理集成和受限凭证转发来保护敏感凭证。

除非明确配置额外的访问权限,否则MCP服务器等外部集成只能接收有限的一组环境变量。

为了降低即时注入风险,Hermes会在将受支持的上下文文件和外部内容合并到代理工作流程之前,扫描其中可能存在的不安全指令。

网站黑名单和SSRF保护有助于防止访问私有网络、云元数据端点、本地主机服务和其他敏感资源。

其他保护措施包括会话隔离、输入清理、可选依赖项的供应链保障措施以及可配置的网络限制。

这些措施共同降低了因提示信息泄露、凭证暴露、集成不安全或配置错误而导致更大规模安全事件的可能性。

二、如何配置Hermes Agent安全性

通过设置明确的授权控制、审批策略、执行边界、凭证保护和网络访问限制来配置Hermes Agent安全性。

设置好Hemes Agent后,首先要设置用户允许列表和DM配对,以便只有经过批准的用户才能与代理进行交互。

然后配置危险命令审批策略,选择隔离的终端后端,例如Docker,限制凭证转发,并审查对外部内容和网络访问的保护措施。

最强大的Hermes Agent安全部署将~/.hermes/config.yaml和~/.hermes/.env中的设置(或配置文件目录中的等效文件)与防火墙、VPN、专用网络、容器隔离和受限主机权限等基础设施控制相结合。

1、限制谁可以访问代理

Hermes Agent通过用户白名单和配对控制来限制访问权限。在通过Telegram、Discord、网关或其他集成方式启用该代理之前,请务必明确定义哪些用户可以与其交互。

访问控制设置通过~/.hermes/.env进行配置,在适用情况下,还可以通过~/.hermes/config.yaml进行配置。

对于Telegram部署,将已批准的用户名添加到~/.hermes/.env中的TELEGRAM_ALLOWED_USERS。

Discord部署使用DISCORD_ALLOWED_USERS,而网关部署使用GATEWAY_ALLOWED_USERS。任何未包含在这些允许列表中的用户都将被拒绝访问。

避免通过诸如GATEWAY_ALLOW_ALL_USERS=true之类的设置启用无限制访问权限。虽然这可能对测试有用,但生产环境部署应始终将访问权限限制在明确授权的用户范围内。

如果您使用直接消息配对,请在授予代理访问权限之前审核并批准配对请求。

Hermes提供诸如hermes pairing approve和hermes pairing revoke之类的命令来管理授权用户,并在不再需要时删除访问权限。

Hermes访问控制与网络级保护措施结合使用效果最佳。尽可能限制对受信任网络、VPN、反向代理或私有基础设施的访问,尤其是在向多个用户暴露网关端点时。

定期审查允许列表和已配对用户。移除不活跃用户、未使用的集成和过时的访问规则可以减少攻击面,并有助于防止未经授权的访问。

2、在隔离环境中运行命令

Hermes Agent可以通过隔离的后端运行终端命令,而不是直接在主机系统上执行。对于生产网关部署,请使用诸如docker、singularity、modal或daytona之类的后端,将代理执行的命令与运行Hermes的机器隔离开来。

在~/.hermes/config.yaml中设置终端后端。对于Docker隔离,请配置:

terminal: backend: docker docker_image: “nikolaik/python-nodejs:python3.11-nodejs20” docker_forward_env: [] container_cpu: 1 container_memory: 5120 container_disk: 51200 container_persistent: true

Hermes在使用Docker终端后端时会应用强化的Docker设置,包括放弃Linux功能、权限提升保护、进程限制和受限的临时文件系统。

资源限制(例如container_cpu、container_memory和container_disk)有助于防止失控命令消耗主机资源。

除非任务明确需要特定的环境变量,否则请将docker_forward_env留空。添加到此列表中的任何变量都会被注入到容器中,并可供在该容器中运行的代码读取。

特意选择持久化模式。启用container_persistent:true后,Hermes会在会话之间保留容器文件系统。

使用container_persistent:false时,工作区是临时的,会在清理过程中被移除。当任务需要连续性时,请使用持久模式;当隔离性比保存状态更重要时,请使用临时模式。

为了加强网络隔离,请通过ssh终端后端在单独的服务器上执行命令。将SSH连接值存储在~/.hermes/.env中,而不是通过导出的配置共享它们。

3、保护API密钥和其他凭证

Hermes Agent默认将API密钥、令牌和其他密钥存储在~/.hermes/.env中。

Hermes还支持通过Bitwarden Secrets Manager进行外部密钥管理,允许将凭据存储在本地文件系统之外,并在启动时检索。

限制对~/.hermes/.env文件的访问,避免将其提交到源代码控制、在用户之间共享或通过备份和日志暴露出来。

在Linux和macOS系统上,使用以下命令限制文件访问:

chmod 600 ~/.hermes/.env

这样可以确保只有文件所有者才能读取或修改存储的凭据。

使用隔离执行后端时,请仔细检查环境变量传递设置。Hermes只会转发docker_forward_env中列出的变量或其他后端特定的传递设置。

尽量缩短列表长度,并且只包含任务明确需要的凭证。

Hermes还会在将环境变量暴露给终端会话、代码执行环境和MCP服务器之前对其进行过滤。

除非通过传递设置或配置明确允许,否则凭据不会自动传递给子进程、容器或外部服务。

凭证文件需要同等级别的保护。如果您使用terminal.credential_files进行凭证传递,则仅公开工作负载所需的文件。

使用MCP服务器时,请明确定义每台服务器所需的环境变量。定期检查存储的凭据,并删除未使用的API密钥、令牌和凭据文件。

4、限制对外部内容的访问

Hermes Agent包含一些控制功能,可以限制代理可以访问的网站、URL和外部资源,并有助于防止与不安全或敏感的网络位置进行交互。

这些保护措施降低了快速注入攻击、恶意网站和服务器端请求伪造(SSRF)的风险。

使用security.website_blocklist在~/.hermes/config.yaml中配置网站限制。

添加代理永远不应访问的域,例如内部管理门户、敏感公司系统或代理任务不需要的网站。

Hermes默认阻止对私有网络、环回地址、链路本地地址、云元数据服务和其他非公共目标的访问。

这种保护有助于防止SSRF攻击,此类攻击试图利用代理访问无法公开访问的内部服务。

除非特定用例需要,否则请勿禁用此安全措施。设置security.allow_private_urls会覆盖此保护措施,因此只有在评估其安全隐患后才应启用它。

定期检查网络访问工具、浏览器集成和外部服务,以确保代理只能访问其工作所需的资源。

Hermes Agent的各种使用场景中所需的集成数量和类型差异很大,因此访问策略应反映代理预期执行的任务。

限制外部访问可以减少恶意指令、敏感数据或意外内容进入系统的位置数量。

5、启用日志记录和监控

默认情况下,Hermes将日志存储在~/.hermes/logs/目录中。请确保管理员可以访问此目录,并将其纳入您的运行监控流程中。

定期查看日志,以发现安全问题或运行问题的迹象,例如:

  • 未经授权的访问尝试
  • 命令重复失败
  • 意外的审批请求
  • 已阻止的操作
  • 身份验证问题
  • 异常代理行为

及早调查这些事件有助于在错误配置和潜在安全问题升级为更大问题之前发现它们。

对于生产环境部署,请考虑将Hermes日志转发到您组织的集中式日志平台。

集中式日志收集使搜索历史事件、关联跨系统活动以及更长时间地保留记录变得更加容易。

日志记录与本指南中介绍的其他安全控制措施结合使用时效果最佳。

查看安全公告警告并定期运行hermes doctor,以识别已知的安全问题、易受攻击的依赖项和可能需要注意的配置问题。

三、部署Hermes Agent最安全的方式是什么

最安全的Hermes Agent部署方案结合了隔离的基础设施、受限的网络访问、定期更新和强大的访问控制。运行Hermes Agent有三种常见方式:

 部署选项 安全考量
本地机器 设置简单,但会与您的个人工作站共享资源、凭据和文件。
自托管VPS 提供更强的隔离性和更大的控制力,但需要您自行配置防火墙、更新、备份、监控和访问控制。
Managed Hermes hosting 为Hermes提供专用环境,无需手动构建和维护底层基础设施。

对于长期部署,VPS是更好的选择。将Hermes与您的个人电脑隔离,可以降低因提示符被篡改、工具配置错误和意外命令执行而造成的影响。

如果Hermes需要执行命令、编写代码或与外部系统交互,请使用Docker等隔离后端。容器隔离可以限制意外命令的影响,并降低主机级更改的风险。

在VPS上部署Hermes时,请寻找支持安全设置的功能。

Hostinger的一键式Hermes Agent部署提供了一个预配置的环境,其中包含专用的VPS资源、内置防火墙保护、自动备份和Docker管理工具。这样就减少了应用Hermes安全控制之前所需的手动设置量,也更容易维护一个与您的个人工作站分开的专用环境。

相关推荐:

Hostinger Hermes Agent VPS方案:一键部署低至$5.84/月 内置学习循环/多平台消息传递/接入200+大模型

Hostinger VPS快速部署Hermes Agent教程

无论Hermes运行在何处,都应遵循以下部署规范:

  • 以非root用户身份运行Hermes。
  • 通过防火墙、VPN或专用网络限制访问。
  • 保护~/.hermes/.env并将其排除在版本控制之外。
  • 定期检查允许列表和审批设置。
  • 每当发布安全补丁时,请更新Hermes。
  • 对于命令密集型工作负载,请使用隔离的执行后端。

(本文由美国主机侦探原创,转载请注明出处“美国主机侦探”和原文地址!)

主机侦探企业微信

微信扫码加好友进群

主机优惠码及时掌握

主机侦探QQ群

QQ群号:164393063

主机优惠发布与交流