METAL

Nous Research 公开 Hermes 插件目录

Nous Research 于 9 月 16 日为 Hermes Agent 开放插件目录,起步时有 4 个官方插件和 96 个社区插件。安装固定到提交哈希,权限需要同意,安装时运行安全扫描,文档还明确写道:收录不等于代码审计。

Nous Research 公开 Hermes 插件目录

图片:@NousResearch (X)(视频截图)

摘要

  • 官方插件有四个:Snyk 安全扫描、TouchDesigner 控制、Telegram Business 助理和记忆维基;截至 9 月 17 日,社区插件为 101 个。
  • 目录安装解析为固定的提交哈希,装好后默认处于禁用状态,权限要经过声明、同意和记录。
  • 每次安装和更新都会运行静态安全扫描,判定为危险时即使加强制选项也无法绕过,还可以用插件包把多个插件打包分享。
Hermes Agent now has a Plugin Catalog: starting with 4 official plugins and 96 from the community

Nous Research 于 9 月 16 日为 Hermes Agent 开放了插件目录。公司在 X 上发文称,起步时有 4 个官方插件和 96 个社区插件,涵盖桌面改造、新的消息平台、浏览和专业工具等。Nous Research 写道:"我们的团队会审核每一个社区插件,并定期加入新插件。"METAL 查看的这条帖子一天内浏览量超过 14 万,截至 9 月 17 日,目录页面上列出官方 4 个、社区 101 个,合计 105 个。社区一侧一天之间增加了 5 个。

四个官方插件的性质很清楚。据公司介绍,snyk 插件通过 Snyk 自己的 MCP 服务器扫描代码、依赖、容器镜像和基础设施代码,touchdesigner 插件通过 MCP 服务器操控正在运行的 TouchDesigner 会话。hermes-telegram-business 是面向 Telegram Business 模式的秘书机器人,每一条发给客户的回复草稿都必须经主人批准才会发出。hermes-memory-wiki 把从本地会话记录中提取的主题页面和每日日志做成仪表盘标签页,并附带一个只读的持久记忆文件审计面板。METAL 曾报道过 Nous Research 发布 Hermes Business 和 Enterprise,四个官方插件中有三个分别是安全扫描、审批流程和审计面板,与这一走向相吻合。

社区一侧从数字上看更宽。在 METAL 查看的目录页面上,星标最多的是把多个搜索提供方打包在一起的 web-search-plus,有 402 颗星;记忆仪表盘 mnemosyne-dashboard 有 215 颗;号称让智能体记住自己的工作并训练接替模型的 icarus 有 148 颗。按分类看,专业工具最多,有 26 个,其次是桌面改造 23 个、消息平台 15 个、记忆 10 个、网页搜索 10 个、钩子和实用工具 10 个、语音 5 个、自动化 5 个、推理提供方 1 个。目录里还有以机器人身份加入 Minecraft 服务器、在玩家和智能体之间转发聊天的插件,带 14 个工具、可操控 DaVinci Resolve 的插件,可检索 2.5 亿篇学术文献的 OpenAlex 插件,以及在审批关卡之后操作 MetaMask 钱包的插件。

用律师的眼光读这份目录,先看到的是规则而不是清单。据公司文档,目录是放在 Hermes Agent 仓库内、按提交哈希固定的精选列表;只用名称安装插件时,会解析到该条目所指仓库的固定提交,并记录来源。如果直接输入仓库名或 Git 地址安装,则不经过目录,会被标记为未经审核的自定义来源。文档把收录和审计明确分开。Nous Research 写道:"目录收录意味着该条目的元数据和声明的权限在准入时经过了审核,这不是代码审计。"因此装好后默认禁用,启用是另一个明确的步骤,覆盖内置工具的权限还要另行获得许可。

权限体系也像合同一样组织。插件在清单中声明覆盖内置工具或选择模型之类的权限,安装或启用时会连同一行风险说明一起只询问一次,同意记录会连同哈希和时间戳一起保存。更新时如果新增了权限,会再次询问,在同意之前新权限保持关闭。在没有终端的非交互式安装中,安装会完成,但权限不会被授予。文档明确指出,这套机制是同意与审计层,而不是隔离。插件是在进程内运行的普通 Python 代码,恶意插件可以无视所有关卡,授予权限是对作者的信任声明,而不是代码审计,文档这样解释。

安装环节附带静态安全扫描。据公司介绍,每次安装和更新都会扫描整个插件目录树,查找凭据库外泄、反向 shell、破坏性命令、持久化机制、混淆执行以及文档文件中的提示注入,结果分为安全、注意、危险三级。注意级可以在确认后安装,危险级即使加强制选项也无法绕过,更新时若判定为危险,插件会被禁用,直到审查后重新启用。文档写道,这项扫描的灵感来自 Claude Cowork 的技能与插件安全扫描。METAL 曾报道过 Claude Code 把团队配置打包成一个插件来分发,Hermes 现在也让用户用一个叫插件包的 YAML 文件,把多个插件连同 40 位提交哈希一起打包分享。包里不携带机密,同意不会批量授予,包内每个插件都要单独经过权限同意。

安装路径有三条。可以在命令行搜索目录并按名称安装,可以在 Hermes Desktop 的功能菜单里以卡片形式浏览目录并安装,也可以通过网页上的一个链接打开桌面应用来安装。据公司介绍,桌面端和公开目录读取的是同一份 CDN 快照,浏览阶段不会实时查询 GitHub,链接只会弹出确认对话框,绝不会自动安装。插件可以介入的生命周期事件有 27 个,插件种类分为通用插件、记忆提供方、上下文引擎、模型提供方四类。METAL 曾报道过 Hermes Agent 越用越会自己生成技能。这个智能体现在有了一本关于以什么条件接纳他人代码的规则书,比起目录首日的 105 个条目,这本规则书才是这次发布的主体。

评论