Чек-лист
кодовое словоАгент

Безопасный запуск ИИ-агента

Hermes Agent от лаборатории Nous Research, 222 тысячи звёзд на GitHub за первый год, ставится одной строкой в терминале, дальше ты просто пишешь ему в телеграм обычными словами: найди, собери, положи в таблицу.

Содержание8 глав
  1. 010. Сначала реши, на какой машине он живёт
  2. 021. Изоляция: контейнер вместо локального запуска
  3. 032. Кто вообще может ему писать
  4. 043. Ключи и деньги
  5. 054. Память и навыки - главная дыра
  6. 065. Что смотреть после запуска
  7. 076. Чего не делать
  8. 087. Где смотреть первоисточники

Автономный агент - это не приложение. Ты выдаёшь ему терминал, браузер, мессенджер и постоянную память, и дальше он работает без твоего клика. Здесь по шагам: где его селить, кого к нему пускать, что делать с ключами и почему главная дыра такого агента - не пароль, а обычный текст, который он прочитал. Пример по ходу - Hermes Agent от Nous Research (открытый код, лицензия MIT), но пункты применимы к любому агенту с памятью и доступом к терминалу.

0. Сначала реши, на какой машине он живёт

Зачем: установка выглядит как одна строка в терминале, и именно поэтому её выполняют на рабочем ноутбуке - там, где лежат сессии банка, рабочая почта, ключи от продакшена и чужие данные. Место запуска решает больше, чем все последующие настройки.

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash
  • Выписать, что физически лежит на машине-кандидате: сохранённые сессии, SSH-ключи, облачные креды, рабочие репозитории.
  • Если в списке есть хоть один пункт, который жалко потерять - это не та машина.
  • Взять отдельную площадку: виртуалка, старый ноутбук, облачный инстанс или выделенный контейнер.
  • Держать гейтвей на отдельной машине, а подключаться к ней по SSH-бэкенду - это прямая рекомендация авторов проекта.

1. Изоляция: контейнер вместо локального запуска

Зачем: в локальном режиме агент выполняет команды прямо в твоей системе, и единственная защита - список запрещённых команд. В контейнерных бэкендах граница безопасности - сам контейнер, поэтому проверка опасных команд там пропускается целиком. Вывод простой: если ты выбрал контейнер, изоляция обязана быть настроена по-честному, иначе защиты нет вообще.

  • Поставить бэкенд терминала в docker (либо modal / daytona) вместо local.
  • Задать лимиты CPU, памяти и диска - агент в цикле умеет съесть всё, что ему дали.
  • Не запускать гейтвей от root. Отдельный системный пользователь, минимум прав.
  • Ограничить рабочий каталог (terminal.cwd), чтобы агент не ходил по всей файловой системе.
  • Проверить, что монтирований хостовых каталогов внутрь контейнера нет - или что смонтировано ровно то, что не жалко.

2. Кто вообще может ему писать

Зачем: агент живёт в мессенджерах - Telegram, Discord, Slack, WhatsApp, Signal, почта. Любой, кто получил доступ к диалогу, получает доступ к терминалу за ним.

  • Никогда не включать режим «пускать всех» (GATEWAY_ALLOW_ALL_USERS=true).
  • Завести явный allowlist пользователей и перечитывать его раз в месяц.
  • Личные сообщения привязывать кодом-пейрингом, а не захардкоженными идентификаторами.
  • Пересмотреть command_allowlist: убрать всё, что попало туда «на один раз».
  • Групповые чаты - отдельный риск: там пишет не только тот, кому ты доверяешь.

3. Ключи и деньги

Зачем: агент ходит в модели по твоим ключам. Это долгоживущие и широкие креды, которые лежат на рабочей станции и утекают банально - через лог, дамп или отладочный вывод.

  • Держать ключи в ~/.hermes/.env и закрыть права: chmod 600 ~/.hermes/.env.
  • Отдельный ключ под каждый сервис. Никогда не переиспользовать личный или продовый ключ.
  • Выставить лимит трат на стороне провайдера - агент в цикле не остановится сам.
  • Проверить, что .env не попадает в git и не уезжает в бэкапы вместе с проектом.
  • Помнить, что бесплатен только код. Токены моделей платишь ты - через Nous Portal или своего провайдера.

4. Память и навыки - главная дыра

Зачем: сильная сторона такого агента - замкнутый цикл обучения: он сам создаёт навыки после сложных задач, дорабатывает их по ходу и копит постоянную память между сессиями. Тот же механизм работает против тебя. Инструкцию прячут в документе или на странице, которую агент прочитает; она оседает в памяти и всплывает уже на другой задаче, когда никто не помнит про исходный документ. Классические фильтры промптов такое не ловят, потому что вход был не от пользователя.

  • Развести контуры: задачи с непроверенными внешними источниками - в отдельной сессии и без доступа к чувствительным данным.
  • Периодически просматривать, что осело в памяти, и вычищать записи, которых ты не заказывал.
  • Навыки из сторонних каталогов читать перед установкой - это исполняемый код, а не текст.
  • Подключённые внешние серверы инструментов считать границей доверия: их ответы - такой же непроверенный вход, как страница в интернете.
  • Задачи, где агент читает чужие документы, не смешивать с задачами, где у него есть доступ к деньгам, почте или репозиторию.
Правило одной строкой
Ломают такое не взломом, а текстом. Всё, что агент прочитал, он может воспроизвести как собственное намерение - через день, в другой задаче.

5. Что смотреть после запуска

Зачем: обычный мониторинг видит «подписанный процесс ходит по HTTPS» и не замечает ничего необычного. Наблюдать приходится за поведением агента, а не за процессом.

  • Раз в неделю пролистывать логи (~/.hermes/logs/) на предмет чужих попыток достучаться.
  • Держать версию свежей: hermes update. Актуальная линия - v0.19.0 «The Quicksilver Release» от 20 июля 2026.
  • Проверять расход токенов: резкий скачок обычно означает цикл, а не продуктивность.
  • Просматривать список задач планировщика - агент умеет запускать себя по расписанию.
  • Раз в месяц перечитывать раздел безопасности в документации: он меняется вместе с релизами.

6. Чего не делать

  • Не ставить агента на рабочий ноутбук «просто попробовать».
  • Не оставлять локальный бэкенд в режиме, где команды выполняются на хосте.
  • Не давать доступ «всем, кто напишет» - даже на один вечер.
  • Не подсовывать агенту непроверенные документы в той же сессии, где у него есть ключи.
  • Не ставить навыки из случайных ссылок, не открыв их содержимое.
  • Не считать, что раз проект открытый и с большим числом звёзд, за безопасность отвечает кто-то другой.

7. Где смотреть первоисточники

  • Раздел безопасности и чек-лист боевого развёртывания: hermes-agent.nousresearch.com/docs/user-guide/security
  • Документация: память, навыки, субагенты, шесть бэкендов: hermes-agent.nousresearch.com/docs/
  • Репозиторий, лицензия и команда установки: github.com/NousResearch/hermes-agent
  • Что меняется от версии к версии: github.com/NousResearch/hermes-agent/releases
  • Платформы, бэкенды и тарифы на доступ к моделям: hermes-agent.nousresearch.com
  • Разбор модели угроз со стороны: repello.ai/blog/hermes-agent-security

Агент живёт там, где нечего терять.