新安装的 Hermes 有一种可预见的失败方式:启用全部工具集,连接繁忙的消息频道,让记忆被噪声填满,然后疑惑智能体为什么「做了奇怪的事」。第一周应当刻意保持简单、可预测。你需要的是可用的网关、经过筛选的少量记忆、一个确实有用的技能、受限的文件写入权限,以及已经禁用或隔离,并完成审批与拒绝规则测试的终端。
本指南假设你已经了解 Hermes 是什么。请针对你的操作系统,参照官方的 快速入门 和 安装指南 进行安装。命令和用户界面标签会变化,因此安装当天应对照当前文档核实。
第一天不要连接生产邮件、CRM 写入权限或不受限制的 shell。请从本地环境或临时配置文件开始,使用以读取为主的工具。禁用所有对外发送和 shell 访问,或者先隔离终端并测试其审批和拒绝行为,再投入使用。
第 0–1 天:安装、doctor、冒烟测试
- 通过已记录的路径(如 CLI、Docker 或桌面应用)进行安装,遵循官方的 安装指南。
- 配置你已经使用的模型提供商或本地 OpenAI 兼容端点。目前 Hermes 需要至少 64,000 个 token 的上下文用于智能体与工具的交互。请确认模型服务器上的上下文窗口和工具调用配置,而不仅仅是其 URL 是否响应(提供商文档)。
- 运行
hermes doctor,然后检查输出,而不是将命令的存在视为所有集成都正常工作的证明。 - 只打开一个 CLI 聊天会话,给它一个无害任务,例如总结由你维护的公开 README,或起草一段文字。确认预期的工具调用确实发生,并禁用不需要的工具。
第一天的成功标准: 你可以启动一个会话,从配置的模型获得回复,确认至少有 64,000 个可用 token 的上下文,并列出已启用的工具。请分别验证监听套接字和绑定地址。“没有任何内容公开监听”只有在所有启用的网关、API 服务器、webhook、仪表板和模型服务器接口都已禁用或绑定到指定的私有或回环接口时才成立。
保留一份简短的运行日志:安装方式、模型端点、已启用的工具集,以及网关是否只监听本地地址。更新后出现问题时,这份日志能节省数小时。
记忆管理:USER.md 与 MEMORY.md 里放什么
Hermes 的内置记忆是 有限且经过筛选的。记忆文档 描述了 USER.md 和 MEMORY.md 在 ~/.hermes/memories/ 下的使用方式:这些内容会在会话开始时作为冻结快照注入,并通过 memory 工具添加、替换和删除。每个并发运行的智能体都应使用独立的 Hermes 主目录或配置文件;两个智能体进程不得写入同一个主目录。记忆提供方文档 中列出的可选外部提供方可作为内置记忆的补充。
放入 USER.md(稳定身份与偏好):
- 希望如何被称呼;工作使用的语言
- 默认语气(直接、少废话;如相关,爱沙尼亚语/英语混用规则)
- 常用工具和系统的具体名称(Linear、Notion、GitHub 组织简称)
- 硬约束(“永不提交”、“永不给客户发邮件”、“跑 shell 前先问”)
放入 MEMORY.md(长期有效的工作信息):
- 数月仍成立的项目布局说明
- 固定的流程特性(「从这台主机只能以只读方式访问 staging 数据库」)
- 智能体总搞错的定义(严重度标签、产品名)
两者都不要放:
- API 密钥、token、密码、恢复码
- 完整客户工单、HR 笔记、健康细节、支付数据
- 短暂噪音(“今天尝试想法 X”)
- 整段聊天记录粘成“记忆”
把记忆文件当作与共享盘相同规则的数据存储。若你不会把这段文字留在与承包商共用的 Slack 频道,就不要让智能体持久化它。优先用指针(“见 vault 笔记 Client-A-brief”),而不是把简报粘进 MEMORY.md。
每周记忆审查(15 分钟)
第一个月每周五:
- 打开
USER.md和MEMORY.md。 - 删除任何过时或过于具体的内容。
- 合并重复项。
- 确认没有因工具意外写入而将敏感信息存入其中。
- 如果启用了外部记忆提供方,请使用该提供方文档中规定的搜索、导出、删除和保留控制功能来检查客户数据。如果无法获得充分的删除控制功能,请不要将客户数据发送至该提供方。
维护记忆质量是一项例行运维工作。跳过它,智能体就可能信心十足地复用过时信息。
技能:先上线一个,不要一口气上十二个
技能是程序性记忆:一个包含 SKILL.md 的目录,可按需加载,并可附带脚本和参考资料。官方技能文档 涵盖预置技能、Hub 中的技能和智能体创建的技能。即使目录或扫描器已检查过,也应把每个外部技能都当作代码和指令来审查。
第一周技能规则: 为你已经每周在做的工作创建一个技能。
“每周运维简报”示例技能大纲:
# 技能:weekly-ops-brief
## 使用时机
用户要求提供每周运维简报或周一状态包。
## 所需输入
- 日期范围
- 允许使用的来源(哪些频道/仓库)
- 受众(仅内部)
## 步骤
1. 仅根据提供的来源列出事故和未结的 P0/P1 项目。
2. 区分事实与推断;用 [inference] 标记推断。
3. 起草不超过 400 字的内容:发生了什么 / 哪些事项受阻 / 需要做出哪些决定。
4. 不要对外发送。输出供人工复制粘贴的 markdown。
## 停止规则
- 如果缺少来源,询问一次,然后生成一份列出缺口的部分简报。
- 绝不编造指标。
按照当前文档的说明,将其保存在你的 Hermes 技能目录下。使用 /<skill-name> 调用已安装的技能。/skills 命令用于管理和审查,而不是通用调用语法(斜杠命令参考)。不要在第二天就启用未经审查的社区技能市场。
社区技能可指示智能体跑 shell 命令或调用外部 API。像读互联网上的 shell 脚本一样读
SKILL.md。在养成审核习惯之前,优先用你自己写的技能。
显式启用写入审批开关:skills.write_approval: true 用于生成的技能,memory.write_approval: true 用于记忆变更。两者默认为 false。请与当前的配置参考核对,然后测试一次被拒绝的写入操作,并检查待审查状态。自动生成的技能在有人审查并接受之前均为草稿。
工具边界、审批和隔离:最后使用 shell
Hermes 配备了广泛的工具集,包括网页、终端、文件、浏览器和代码执行功能。请通过文档中规定的 hermes tools 界面和 工具文档 进行配置。
推荐的第一周工具配置原则:
| 能力 | 第1周 | 需要验证的边界条件 |
|---|---|---|
| 网络搜索/获取(如需) | 可选 | 启用最小工具集;如需,配置域名阻止规则 |
| 项目文件夹中读取文件 | 是 | 使用专用工作区并检查可读路径 |
| 文件写入 | 禁用或受限 | 设置 HERMES_WRITE_SAFE_ROOT;越界写入会直接被阻止,而不是弹出审批 |
| 命令行/终端 | 禁用或隔离 | 优先使用容器后端;配置审批和拒绝规则 |
| 浏览器自动化 | 关闭 | 后续再配合一次性测试配置文件启用 |
| 消息发送 | 关闭 | 仅将草稿送到内部审阅渠道 |
| MCP 服务器 | 一个经过仔细选择 | 检查其源代码、安装命令、凭证和工具列表 |
Hermes 有三个互相独立、不能混为一谈的安全层。危险命令审批由 approvals.mode 管理已标记的终端命令;manual 只会提示已标记的命令,而不是所有命令。即使审批检查关闭,approvals.deny 仍会阻止配置的命令模式。通过 write_file 和 patch 写文件时会使用受保护路径,并可设置 HERMES_WRITE_SAFE_ROOT;它们不会弹出写入审批,而且同一用户身份下的终端仍可绕过这种文件保护。Tirith 是独立的执行前内容扫描器,不可用时默认失效放行(fail open)。当智能体必须与主机隔离时,请使用 Docker、Modal 或文档列出的其他沙箱环境(安全文档、MCP 文档)。
第一周实用审批策略:
- 明确允许: 在指定项目目录内进行只读检查,确认哪些工具和路径仍可能超出该范围。
- 提示或拒绝: 被标记的终端命令,例如破坏性删除、安装软件包和远程写入。把强制推送或通过管道把内容交给 shell 等永久禁令写入
approvals.deny;仅靠文字描述无法强制执行这些限制。 - 绝不允许无人值守: 生产部署、发送客户邮件,以及支付或身份系统操作。移除相关工具和凭证,或者把它们隔离在一项独立、由人工控制的服务之后。
请结合人在回路中的设计模式与安全连接 AI中的连接边界使用这些措施。
消息网关:等 CLI 流程稳定后再启用
在以下条件满足前,不要把 Hermes 放到公司 Slack/Telegram 渠道:
- 记忆文件已经完成至少一次审查。
- 一个技能已经在 CLI 中稳定运行。
- 终端已禁用或隔离,且其审批和拒绝行为已测试。
- 已测试平台特定的白名单或 DM 配对流程。消息网关默认拒绝未知用户,而管理员和普通用户命令范围需要单独审核(消息文档)。
给自己发私信是合理的第四天测试。公共团队渠道是第二周或更晚的决定。
在依赖这套配置之前先备份
官方 CLI 提供 hermes backup 和 hermes import。备份可能包含 .env、认证信息、配置、会话和其他敏感状态,因此应像凭证存储一样保护该存档。导入前请停止网关;hermes import 会覆盖目标 Hermes 主目录中的文件。在依赖这套配置之前,请先把备份导入一个隔离的临时 Hermes 主目录,确认预期状态确实恢复,不要未经测试就假设存档可用(CLI 参考)。
练习:第一周验收清单
打印或粘贴这份清单。在全部项目勾选完成之前,不要扩大工具访问范围。
- 安装 + 模型冒烟测试完成;确认至少有 64,000 个上下文令牌;保存运行日志
- 检查已启用的监听器和绑定地址;未发现意外的公共暴露面
-
USER.md仅包含偏好和硬性限制 -
MEMORY.md有意保持精简(以 20 条长期事实作为初始预算,是一个可行的复查触发点);无密钥;未整批存入客户 PII - 存在一个自定义技能,并已在这次刻意保持小范围的练习中成功调用
- 启用技能写入和记忆写入审批,或相应写入已禁用
- 文件安全根目录、终端工具集、
approvals.mode、拒绝规则和沙箱已按适用情况测试 - 至少一个被禁止的终端或文件操作已被拒绝并在磁盘上验证
- 未连接任何生产发送/写入集成
- 已创建并妥善保护包含敏感数据的备份;已停止网关;已在临时 Hermes 主目录中测试一次导入
- 消息仅限于私有测试界面(或仍为 CLI 专用)
七天后“完成”的样子
完成清单后,你将得到一套记忆经过筛选的 Hermes 配置、一个已经审核的流程,以及针对仓库写入和消息发送、已在本地验证的拒绝路径。这些控制可以降低风险,但不能证明智能体无法利用配置错误或发出有害的工具调用。只有在运行记录得到保留、负面测试反复通过,并且第二个技能也经受住审查后,才应逐步扩大自主范围。本文记录的是测试计划;本次审查并未实际执行这些控制。
下一步:通过 webhook 触发事件驱动运行,以及何时把管道留在 n8n。



