O Hermes Agent é um agente de código aberto da Nous Research que pode usar um terminal, pesquisar na web e responder por apps de mensagens. Pesquisas como “hermes agent security” e “is Hermes Agent safe” se resumem a duas perguntas: o que ele pode executar no seu Mac e para onde o tráfego dele pode ir. Este artigo responde às duas a partir da própria documentação do projeto e de reportagens publicadas, e depois explica como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, acompanha as conexões dele.
O que é o Hermes Agent e como ele roda em um Mac
O repositório descreve um agente que se aprimora sozinho, com um ciclo de aprendizado integrado que cria skills a partir da experiência. Ele é feito pela Nous Research, escrito principalmente em Python, com componentes em Node.js para a interface web, e distribuído sob a licença MIT. No macOS, ele se instala com um script de uma linha (curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash). Ele funciona com Nous Portal, OpenRouter, OpenAI, Anthropic e endpoints personalizados, e seu gateway de mensagens oferece suporte a Telegram, Discord, Slack, WhatsApp, Signal e e-mail.
O que ele pode acessar
O README lista mais de 40 ferramentas integradas, incluindo pesquisa na web e acesso ao terminal, e sete backends de terminal: local, Docker, SSH, Singularity, Modal, Daytona e Vercel Sandbox. No backend local, os comandos rodam com as permissões da conta que iniciou o Hermes.
O modelo de permissões documentado
A documentação de segurança descreve uma defesa em profundidade.
- As aprovações têm três modos: smart (um modelo avalia o risco), manual (sempre pergunta) e off. O modo YOLO ignora os pedidos, mas uma lista de bloqueio rígida para comandos catastróficos continua valendo.
- Backends em contêiner, como Docker, Modal e Daytona, isolam os comandos; as verificações de comandos perigosos são puladas ali, porque o contêiner é o limite.
- O acesso ao gateway é negado por padrão, com códigos de pareamento por mensagem direta que o operador aprova, e listas de permissões por plataforma e globais.
- Os controles de rede incluem proteção contra SSRF que bloqueia faixas privadas, loopback e endpoints de metadados de nuvem.
- Caminhos protegidos, como
~/.ssh/e~/.aws/, têm a gravação bloqueada de forma rígida, e os subprocessos recebem um ambiente filtrado.
Essas são declarações do fornecedor, não resultados de testes independentes. A documentação não publica uma lista fixa de domínios que o Hermes contata; eles dependem do provedor de modelo e das plataformas de mensagens que você configurar.
Incidentes documentados
O GitHub Advisory Database lista a CVE-2026-9366, um problema de injeção de gravidade moderada nas versões anteriores à 0.15.0, corrigido na 0.15.0 (aviso). Separadamente, a Hunt.io e a Unit 42 relataram atacantes executando o Hermes Agent em modo YOLO contra servidores de terceiros (Hunt.io) (BleepingComputer). Esses casos dizem respeito a atacantes que escolheram a ferramenta, não a um defeito relatado nela. Os detalhes estão no nosso resumo de incidentes.
Acompanhar o Hermes Agent com o FireAI
O FireAI é um firewall para macOS que roda no próprio Mac, desenvolvido pela HisnLabs. O recurso Agent profile lista o Hermes Agent entre os 19 agentes de IA que reconhece e, como o Hermes Agent roda sob o python, o identifica pelo script que o runtime executa, como o Agent profile faz com agentes node, bun, deno e python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele subindo pelos processos pais. Em seguida, o FireAI aprende, nos primeiros 3 dias, quais destinos o Hermes Agent normalmente contata, agrupados por domínio, e não sinaliza nada durante esse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.

O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos.
Configuração, passo a passo
- Instale o FireAI e conclua a configuração inicial, seguindo Instale o FireAI e conclua a Configuração.
- Use o Hermes Agent como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada.
- Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”.
- Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque.
- Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio.
Limites
- O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê os prompts do Hermes Agent, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Hermes Agent é associado pelo nome do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
- Os comandos que o Hermes executa em um backend Docker ou remoto acontecem fora da árvore de processos do seu Mac, então o FireAI vê a conexão do processo Docker ou SSH, e não do comando lá dentro.
- O FireAI não substitui as aprovações, as listas de permissões nem o sandbox do próprio Hermes, e não revisa as skills que ele cria.
- Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
- Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.
A descrição completa do recurso está na documentação do Agent profile. Um guia relacionado trata do OpenClaw.
Outros agentes que o FireAI reconhece têm seus próprios guias: Claude Code, app Claude para desktop, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.
Onde FireAI e HisnLabs entram nessa história
O Hermes Agent pode executar comandos de terminal como se fosse você. O FireAI mostra, e pode bloquear, para onde ele se conecta em seguida.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
