# Bezpieczeństwo Hermes Agent na Macu: monitorowanie dostępu do sieci > Hermes Agent od Nous Research uruchamia polecenia terminala i bramkę komunikatorów. Udokumentowane zatwierdzenia i piaskownice oraz jak FireAI oznacza nowe cele i skoki wysyłki. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/pl/blog/monitorowanie-sieci-hermes-agent-na-macu-fireai Hermes Agent to otwartoźródłowy agent od Nous Research, który potrafi korzystać z terminala, wyszukiwać w sieci i odpowiadać przez komunikatory. Zapytania takie jak „hermes agent security” i „czy Hermes Agent jest bezpieczny” sprowadzają się do dwóch kwestii: co może uruchamiać na Twoim Macu i dokąd może trafiać jego ruch. Ten artykuł odpowiada na obie na podstawie własnej dokumentacji projektu i opublikowanych doniesień, a następnie wyjaśnia, jak FireAI, sieciowa zapora dla macOS rozwijana przez HisnLabs, obserwuje jego połączenia. ## Czym jest Hermes Agent i jak działa na Macu [Repozytorium](https://github.com/NousResearch/hermes-agent) opisuje samodoskonalącego się agenta z wbudowaną pętlą uczenia, która tworzy umiejętności (skills) na podstawie doświadczenia. Jest tworzony przez Nous Research, napisany głównie w Pythonie, z komponentami Node.js dla interfejsu webowego, i udostępniony na licencji MIT. W macOS instaluje się go jednowierszowym skryptem (`curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash`). Współpracuje z Nous Portal, OpenRouter, OpenAI, Anthropic i własnymi punktami końcowymi, a jego bramka komunikatorów obsługuje Telegram, Discord, Slack, WhatsApp, Signal i e-mail. ## Do czego ma dostęp README wymienia ponad 40 zintegrowanych narzędzi, w tym wyszukiwanie w sieci i dostęp do terminala, oraz siedem backendów terminala: local, Docker, SSH, Singularity, Modal, Daytona i Vercel Sandbox. W backendzie lokalnym polecenia działają z uprawnieniami konta, które uruchomiło Hermesa. ## Udokumentowany model uprawnień [Dokumentacja bezpieczeństwa](https://hermes-agent.nousresearch.com/docs/user-guide/security) opisuje obronę wielowarstwową. - Zatwierdzanie ma trzy tryby: smart (model ocenia ryzyko), manual (zawsze pytaj) i off. Tryb YOLO pomija pytania, ale nadal obowiązuje sztywna lista blokad dla katastrofalnych poleceń. - Backendy kontenerowe, takie jak Docker, Modal i Daytona, izolują polecenia; sprawdzanie niebezpiecznych poleceń jest w nich pomijane, ponieważ granicę stanowi kontener. - Dostęp do bramki jest domyślnie zablokowany; obowiązują kody parowania w wiadomościach prywatnych zatwierdzane przez operatora oraz listy dozwolonych na poziomie platformy i globalne. - Mechanizmy sieciowe obejmują ochronę przed SSRF, która blokuje zakresy prywatne, loopback i punkty końcowe metadanych chmury. - Chronione ścieżki, takie jak `~/.ssh/` i `~/.aws/`, są bezwzględnie zablokowane przed zapisem, a podprocesy otrzymują przefiltrowane środowisko. Są to deklaracje producenta, a nie wyniki niezależnych testów. Dokumentacja nie publikuje stałej listy domen, z którymi kontaktuje się Hermes; zależą one od skonfigurowanego dostawcy modelu i platform komunikacyjnych. ## Udokumentowane incydenty GitHub Advisory Database wymienia CVE-2026-9366, podatność typu injection o umiarkowanej wadze w wersjach sprzed 0.15.0, załataną w 0.15.0 [(advisory)](https://github.com/advisories/GHSA-pgp4-xr4j-h5cg). Niezależnie od tego Hunt.io i Unit 42 opisały atakujących, którzy uruchamiali Hermes Agent w trybie YOLO przeciwko cudzym serwerom [(Hunt.io)](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) [(BleepingComputer)](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). Przypadki te dotyczą atakujących, którzy wybrali to narzędzie, a nie zgłoszonej w nim wady. Szczegóły zawiera nasze [podsumowanie incydentów](https://hisnlabs.com/en/blog/openclaw-hermes-agent-security-incidents-2026). > Agent, który może uruchamiać polecenia, może też otwierać połączenia, których się nie spodziewasz. FireAI pokazuje każde nowe miejsce docelowe i pozwala je zablokować. Wypróbuj go bezpłatnie. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Obserwowanie Hermes Agent z FireAI FireAI to zapora sieciowa dla macOS działająca na urządzeniu, rozwijana przez HisnLabs. Jej funkcja [Agent profile](https://hisnlabs.com/pl/docs/agent-profile) wymienia Hermes Agent wśród 19 rozpoznawanych agentów AI, a ponieważ Hermes Agent działa pod pythonem, identyfikuje go po skrypcie wykonywanym przez środowisko uruchomieniowe, tak jak Agent profile robi to dla agentów node, bun, deno i python. Procesy potomne agenta, takie jak uruchomiona przez niego powłoka, git czy curl, są mu przypisywane przez przejście w górę po procesach nadrzędnych. Przez pierwsze 3 dni FireAI uczy się następnie, z jakimi miejscami docelowymi Hermes Agent zwykle się kontaktuje, pogrupowanymi według domeny, i w tym okresie niczego nie oznacza. Po tym czasie pierwsze w historii miejsce docelowe jest oznaczane w Suggestions, na karcie agentów AI i w [Quick Review](https://hisnlabs.com/pl/docs/quick-review-suggestions). Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB. ![Lista Activity w FireAI przefiltrowana po „herm”: proces python3.14 łączący się z hermes-agent.nousresearch.com, pokazany z postacią Hermes Agent zamiast pustej ikony.](https://cdn.hisnlabs.com/blog/monitor-hermes-agent-activity.png) *Lista Activity w FireAI na Macu: Python dostarczany z Hermes Agent łączy się z hermes-agent.nousresearch.com i jest oznaczony postacią Hermes Agent.* FireAI korzysta wyłącznie z metadanych, nazw hostów i liczby bajtów, i nigdy nie czyta zawartości połączenia. Domyślnie oznacza i zostawia decyzję Tobie. W trybie bezpieczeństwa Agent profile idzie dalej: po zakończeniu nauki połączenie z miejscem docelowym spoza linii bazowej jest blokowane, dopóki nie naciśniesz Allow, a Keep blocked zamienia tę blokadę w regułę obowiązującą w każdym trybie. ### Konfiguracja krok po kroku 1. Zainstaluj FireAI i dokończ konfigurację przy pierwszym uruchomieniu, zgodnie z [Install and finish setup](https://hisnlabs.com/pl/docs/install-and-finish-setup). 2. Korzystaj z Hermes Agent jak zwykle przez 3 dni. FireAI uczy się jego miejsc docelowych w tle i jeszcze niczego nie oznacza. 3. Otwórz Suggestions i znajdź kartę agentów AI. Gdy pojawi się oznaczenie, przeczytaj zdanie napisane prostymi słowami, a następnie w Quick Review przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It’s fine”. 4. Jeśli chcesz ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. 5. Gdy coś zostanie zablokowane, otwórz kartę agentów AI i wybierz Allow, aby dodać to do linii bazowej, lub Keep blocked, aby utworzyć regułę blokującą. ## Ograniczenia - FireAI nie zapobiega wstrzykiwaniu promptów (prompt injection). Ogranicza szkody, oznaczając drogę, którą dane opuściłyby Maca, i pozwalając ją zablokować. - FireAI nie widzi promptów agenta Hermes Agent, zawartości narzędzi MCP, umiejętności (skills) ani tego, które pliki czyta, ponieważ TLS ukrywa zawartość, a FireAI nie działa wewnątrz agenta. - Hermes Agent jest dopasowywany po nazwie skryptu, więc FireAI go etykietuje, a nie weryfikuje: tylko Claude Code, Claude i Cursor są sprawdzani pod kątem podpisu dewelopera. - Polecenia, które Hermes uruchamia w backendzie Docker lub zdalnym, wykonują się poza drzewem procesów Twojego Maca, więc FireAI widzi połączenie procesu Docker lub SSH, a nie polecenia działającego wewnątrz. - FireAI nie zastępuje własnych zatwierdzeń, list dozwolonych ani piaskownicy Hermesa i nie przegląda tworzonych przez niego umiejętności. - W 3-dniowym okresie nauki nic nie jest oznaczane, a skoki wysyłanych danych są oznaczane, nie blokowane. - Nowy serwer w domenie, z której agent już korzysta, jest traktowany jako znany, ponieważ miejsca docelowe są grupowane według domeny. Pełny opis funkcji znajduje się w [dokumentacji Agent profile](https://hisnlabs.com/pl/docs/agent-profile). Powiązany przewodnik dotyczy [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai). Inni agenci rozpoznawani przez FireAI mają własne przewodniki: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [aplikacja Claude na komputer](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [aplikacja ChatGPT na Maca](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse od Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [dowolny agent AI uruchamiany przez Pythona lub Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). ## Jaką rolę odgrywają FireAI i HisnLabs Hermes Agent może uruchamiać polecenia terminala jako Ty. FireAI pokazuje, a także może zablokować, z czym połączy się następnie. FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca. Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na [FireAI od HisnLabs](https://hisnlabs.com/pl/download). ## Sources - [Hermes Agent repository (README)](https://github.com/NousResearch/hermes-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security) - [GitHub Advisory Database: hermes-agent injection vulnerability, CVE-2026-9366](https://github.com/advisories/GHSA-pgp4-xr4j-h5cg) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)