Hermes Agent 安全从新的信任边界开始
Hermes Agent security 不只是运行命令前点一次确认。Nous Research 的 Hermes 结合了持久记忆、自主技能、消息网关、cron、子代理、MCP 和多种终端后端。对 OpenClaw 团队来说,安全审计必须同时覆盖运行器和控制平面。
Office Claws 独立于 Hermes 和 OpenClaw。它的真实定位是为 Codex 支持的桌面/VPS 工作流提供操作层:本地控制、可见日志、一次性运行器和明确的 review gates。
OpenClaw 团队需要重新检查什么
| 表面 | 风险 | 更安全的规则 |
|---|---|---|
| 记忆 | 私有项目上下文保留过久 | 区分个人、团队和仓库记忆 |
| 技能 | 生成的自动化变成可执行信任 | 像代码一样审查、版本化和测试技能 |
| 消息网关 | 一条聊天消息触发操作 | 限制频道,并确认写操作 |
| Cron | 代理在上下文过期后继续行动 | 保存 owner、repo、branch 和失败策略 |
| 子代理 | 并行工作混合分支或密钥 | 一个任务、一个运行器、一个分支、一个 token |
这与 OpenClaw security best practices、OpenClaw background tasks 和 OpenClaw vs Codex 的原则一致:权限要窄,并且可观察。
实用安全清单
- 从一次性 workspace 开始。
- 不要把长期密钥复制到运行器。
- 明确什么可以记住、如何删除。
- 把技能当作供应链工件来审查。
- 只启用必要的消息网关。
- 让 cron 任务写明 owner、repo、branch 和停止条件。
- main 或生产前必须经过 PR。
- 保留可审计日志:prompts、commands、diffs、token scopes。
推荐架构
密钥和批准留在人类操作员侧;实验在隔离运行器中进行,只包含一个 checkout 和一个 branch;GitHub/CI/production 只有在测试和人工审查后才接受变更。Office Claws for OpenClaw users 可以显示 runners、logs、branches 和 VPS lifecycle,但不声称导入 Hermes 或 OpenClaw 状态。
先测试失败路径
测试 prompt injection 读取环境变量、恶意安装脚本、缺少 owner context 的聊天命令、branch 改变后的 cron、互相冲突的子代理,以及仍指向 production 的旧技能。如果你能撤销一个 token 并销毁一个运行器,边界就是健康的。