# Безопасный запуск ИИ-агента

Hermes Agent от лаборатории Nous Research, 222 тысячи звёзд на GitHub за первый год, ставится одной строкой в терминале, дальше ты просто пишешь ему в телеграм обычными словами: найди, собери, положи в таблицу.

Автономный агент - это не приложение. Ты выдаёшь ему терминал, браузер, мессенджер и постоянную память, и дальше он работает без твоего клика. Здесь по шагам: где его селить, кого к нему пускать, что делать с ключами и почему главная дыра такого агента - не пароль, а обычный текст, который он прочитал. Пример по ходу - Hermes Agent от Nous Research (открытый код, лицензия MIT), но пункты применимы к любому агенту с памятью и доступом к терминалу.

## 0. Сначала реши, на какой машине он живёт

Зачем: установка выглядит как одна строка в терминале, и именно поэтому её выполняют на рабочем ноутбуке - там, где лежат сессии банка, рабочая почта, ключи от продакшена и чужие данные. Место запуска решает больше, чем все последующие настройки.

```
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash
```

- Выписать, что физически лежит на машине-кандидате: сохранённые сессии, SSH-ключи, облачные креды, рабочие репозитории.
- Если в списке есть хоть один пункт, который жалко потерять - это не та машина.
- Взять отдельную площадку: виртуалка, старый ноутбук, облачный инстанс или выделенный контейнер.
- Держать гейтвей на отдельной машине, а подключаться к ней по SSH-бэкенду - это прямая рекомендация авторов проекта.

## 1. Изоляция: контейнер вместо локального запуска

Зачем: в локальном режиме агент выполняет команды прямо в твоей системе, и единственная защита - список запрещённых команд. В контейнерных бэкендах граница безопасности - сам контейнер, поэтому проверка опасных команд там пропускается целиком. Вывод простой: если ты выбрал контейнер, изоляция обязана быть настроена по-честному, иначе защиты нет вообще.

- Поставить бэкенд терминала в docker (либо modal / daytona) вместо local.
- Задать лимиты CPU, памяти и диска - агент в цикле умеет съесть всё, что ему дали.
- Не запускать гейтвей от root. Отдельный системный пользователь, минимум прав.
- Ограничить рабочий каталог (terminal.cwd), чтобы агент не ходил по всей файловой системе.
- Проверить, что монтирований хостовых каталогов внутрь контейнера нет - или что смонтировано ровно то, что не жалко.

## 2. Кто вообще может ему писать

Зачем: агент живёт в мессенджерах - Telegram, Discord, Slack, WhatsApp, Signal, почта. Любой, кто получил доступ к диалогу, получает доступ к терминалу за ним.

- Никогда не включать режим «пускать всех» (GATEWAY_ALLOW_ALL_USERS=true).
- Завести явный allowlist пользователей и перечитывать его раз в месяц.
- Личные сообщения привязывать кодом-пейрингом, а не захардкоженными идентификаторами.
- Пересмотреть command_allowlist: убрать всё, что попало туда «на один раз».
- Групповые чаты - отдельный риск: там пишет не только тот, кому ты доверяешь.

## 3. Ключи и деньги

Зачем: агент ходит в модели по твоим ключам. Это долгоживущие и широкие креды, которые лежат на рабочей станции и утекают банально - через лог, дамп или отладочный вывод.

- Держать ключи в ~/.hermes/.env и закрыть права: chmod 600 ~/.hermes/.env.
- Отдельный ключ под каждый сервис. Никогда не переиспользовать личный или продовый ключ.
- Выставить лимит трат на стороне провайдера - агент в цикле не остановится сам.
- Проверить, что .env не попадает в git и не уезжает в бэкапы вместе с проектом.
- Помнить, что бесплатен только код. Токены моделей платишь ты - через Nous Portal или своего провайдера.

## 4. Память и навыки - главная дыра

Зачем: сильная сторона такого агента - замкнутый цикл обучения: он сам создаёт навыки после сложных задач, дорабатывает их по ходу и копит постоянную память между сессиями. Тот же механизм работает против тебя. Инструкцию прячут в документе или на странице, которую агент прочитает; она оседает в памяти и всплывает уже на другой задаче, когда никто не помнит про исходный документ. Классические фильтры промптов такое не ловят, потому что вход был не от пользователя.

- Развести контуры: задачи с непроверенными внешними источниками - в отдельной сессии и без доступа к чувствительным данным.
- Периодически просматривать, что осело в памяти, и вычищать записи, которых ты не заказывал.
- Навыки из сторонних каталогов читать перед установкой - это исполняемый код, а не текст.
- Подключённые внешние серверы инструментов считать границей доверия: их ответы - такой же непроверенный вход, как страница в интернете.
- Задачи, где агент читает чужие документы, не смешивать с задачами, где у него есть доступ к деньгам, почте или репозиторию.

врезка `// Правило одной строкой`: текст «Ломают такое не взломом, а текстом. Всё, что агент прочитал, он может воспроизвести как собственное намерение - через день, в другой задаче.»

## 5. Что смотреть после запуска

Зачем: обычный мониторинг видит «подписанный процесс ходит по HTTPS» и не замечает ничего необычного. Наблюдать приходится за поведением агента, а не за процессом.

- Раз в неделю пролистывать логи (~/.hermes/logs/) на предмет чужих попыток достучаться.
- Держать версию свежей: hermes update. Актуальная линия - v0.19.0 «The Quicksilver Release» от 20 июля 2026.
- Проверять расход токенов: резкий скачок обычно означает цикл, а не продуктивность.
- Просматривать список задач планировщика - агент умеет запускать себя по расписанию.
- Раз в месяц перечитывать раздел безопасности в документации: он меняется вместе с релизами.

## 6. Чего не делать

- Не ставить агента на рабочий ноутбук «просто попробовать».
- Не оставлять локальный бэкенд в режиме, где команды выполняются на хосте.
- Не давать доступ «всем, кто напишет» - даже на один вечер.
- Не подсовывать агенту непроверенные документы в той же сессии, где у него есть ключи.
- Не ставить навыки из случайных ссылок, не открыв их содержимое.
- Не считать, что раз проект открытый и с большим числом звёзд, за безопасность отвечает кто-то другой.

## 7. Где смотреть первоисточники

- Раздел безопасности и чек-лист боевого развёртывания: hermes-agent.nousresearch.com/docs/user-guide/security
- Документация: память, навыки, субагенты, шесть бэкендов: hermes-agent.nousresearch.com/docs/
- Репозиторий, лицензия и команда установки: github.com/NousResearch/hermes-agent
- Что меняется от версии к версии: github.com/NousResearch/hermes-agent/releases
- Платформы, бэкенды и тарифы на доступ к моделям: hermes-agent.nousresearch.com
- Разбор модели угроз со стороны: repello.ai/blog/hermes-agent-security

> Агент живёт там, где нечего терять.

---

Источник: https://localhost:3000/m/zapusk-ai-agenta
