Hermes no es un agente «suelto sin frenos». La documentación oficial describe un modelo defense-in-depth con ocho capas — de quién puede hablarle al agente hasta aislamiento de contenedores y credenciales MCP.
Las 8 capas
- 1User authorization — allowlists y DM pairing controlan quién puede hablarle al agente.
- 2Dangerous command approval — human-in-the-loop para comandos sensibles.
- 3File write safety — denylist + sandbox opcional para escrituras.
- 4Container isolation — Docker / Singularity / Modal para aislar la ejecución.
- 5MCP credential filtering — los secretos de servidores MCP no se exponen al modelo.
- 6Context file scanning — detección de prompt injection en archivos de contexto.
- 7Cross-session isolation — cada sesión vive aislada de las demás.
- 8Input sanitization — cwd allowlist acota desde dónde opera el agente.
Approvals
approvals.mode acepta smart (default), manual u off (= YOLO). El timeout es de 300s y falla cerrado (*fail-closed*). En cron y ejecuciones desatendidas, el default es deny.
Hardline + YOLO
El hardline blocklist está siempre activo: ni el modo YOLO lo bypasea. --yolo, /yolo o HERMES_YOLO_MODE=1 son solo para entornos de confianza.
Qué probar hoy
- Revisar
approvals.mode(smart / manual) en tu config. - Conocer el hardline +
approvals.denyantes de tocar nada. - Gateway en producción: cero
GATEWAY_ALLOW_ALL_USERS=true.
