# Segurança do Hermes Agent no Mac: monitore o acesso dele à rede

> O Hermes Agent, da Nous Research, executa comandos no terminal e um gateway de mensagens. Aprovações e sandboxes documentados e o que o FireAI sinaliza.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/pt-br/blog/seguranca-do-hermes-agent-no-mac

O Hermes Agent é um agente de código aberto da Nous Research que pode usar um terminal, pesquisar na web e responder por apps de mensagens. Pesquisas como “hermes agent security” e “is Hermes Agent safe” se resumem a duas perguntas: o que ele pode executar no seu Mac e para onde o tráfego dele pode ir. Este artigo responde às duas a partir da própria documentação do projeto e de reportagens publicadas, e depois explica como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, acompanha as conexões dele.

## O que é o Hermes Agent e como ele roda em um Mac

O [repositório](https://github.com/NousResearch/hermes-agent) descreve um agente que se aprimora sozinho, com um ciclo de aprendizado integrado que cria skills a partir da experiência. Ele é feito pela Nous Research, escrito principalmente em Python, com componentes em Node.js para a interface web, e distribuído sob a licença MIT. No macOS, ele se instala com um script de uma linha (`curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash`). Ele funciona com Nous Portal, OpenRouter, OpenAI, Anthropic e endpoints personalizados, e seu gateway de mensagens oferece suporte a Telegram, Discord, Slack, WhatsApp, Signal e e-mail.

## O que ele pode acessar

O README lista mais de 40 ferramentas integradas, incluindo pesquisa na web e acesso ao terminal, e sete backends de terminal: local, Docker, SSH, Singularity, Modal, Daytona e Vercel Sandbox. No backend local, os comandos rodam com as permissões da conta que iniciou o Hermes.

## O modelo de permissões documentado

A [documentação de segurança](https://hermes-agent.nousresearch.com/docs/user-guide/security) descreve uma defesa em profundidade.

- As aprovações têm três modos: smart (um modelo avalia o risco), manual (sempre pergunta) e off. O modo YOLO ignora os pedidos, mas uma lista de bloqueio rígida para comandos catastróficos continua valendo.
- Backends em contêiner, como Docker, Modal e Daytona, isolam os comandos; as verificações de comandos perigosos são puladas ali, porque o contêiner é o limite.
- O acesso ao gateway é negado por padrão, com códigos de pareamento por mensagem direta que o operador aprova, e listas de permissões por plataforma e globais.
- Os controles de rede incluem proteção contra SSRF que bloqueia faixas privadas, loopback e endpoints de metadados de nuvem.
- Caminhos protegidos, como `~/.ssh/` e `~/.aws/`, têm a gravação bloqueada de forma rígida, e os subprocessos recebem um ambiente filtrado.

Essas são declarações do fornecedor, não resultados de testes independentes. A documentação não publica uma lista fixa de domínios que o Hermes contata; eles dependem do provedor de modelo e das plataformas de mensagens que você configurar.

## Incidentes documentados

O GitHub Advisory Database lista a CVE-2026-9366, um problema de injeção de gravidade moderada nas versões anteriores à 0.15.0, corrigido na 0.15.0 [(aviso)](https://github.com/advisories/GHSA-pgp4-xr4j-h5cg). Separadamente, a Hunt.io e a Unit 42 relataram atacantes executando o Hermes Agent em modo YOLO contra servidores de terceiros [(Hunt.io)](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) [(BleepingComputer)](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). Esses casos dizem respeito a atacantes que escolheram a ferramenta, não a um defeito relatado nela. Os detalhes estão no nosso [resumo de incidentes](https://hisnlabs.com/en/blog/openclaw-hermes-agent-security-incidents-2026).

> Um agente que pode executar comandos também pode abrir conexões que você não esperava. O FireAI mostra cada destino novo e deixa você bloqueá-lo. Experimente gratuitamente. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Acompanhar o Hermes Agent com o FireAI

O FireAI é um firewall para macOS que roda no próprio Mac, desenvolvido pela HisnLabs. O recurso [Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile) lista o Hermes Agent entre os 19 agentes de IA que reconhece e, como o Hermes Agent roda sob o python, o identifica pelo script que o runtime executa, como o Agent profile faz com agentes node, bun, deno e python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele subindo pelos processos pais. Em seguida, o FireAI aprende, nos primeiros 3 dias, quais destinos o Hermes Agent normalmente contata, agrupados por domínio, e não sinaliza nada durante esse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na [Revisão rápida](https://hisnlabs.com/pt-br/docs/quick-review-suggestions). Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.

![A lista Atividade do FireAI filtrada por “herm”: um processo python3.14 conectando-se a hermes-agent.nousresearch.com, mostrado com o personagem do Hermes Agent em vez de um ícone em branco.](https://cdn.hisnlabs.com/blog/monitor-hermes-agent-activity.png)

*A lista Atividade do FireAI em um Mac: o Python que acompanha o Hermes Agent, conectando-se a hermes-agent.nousresearch.com, identificado com o personagem do Hermes Agent.*

O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos.

### Configuração, passo a passo

1. Instale o FireAI e conclua a configuração inicial, seguindo [Instale o FireAI e conclua a Configuração](https://hisnlabs.com/pt-br/docs/install-and-finish-setup).
2. Use o Hermes Agent como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada.
3. Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”.
4. Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque.
5. Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio.

## Limites

- O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê os prompts do Hermes Agent, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Hermes Agent é associado pelo nome do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
- Os comandos que o Hermes executa em um backend Docker ou remoto acontecem fora da árvore de processos do seu Mac, então o FireAI vê a conexão do processo Docker ou SSH, e não do comando lá dentro.
- O FireAI não substitui as aprovações, as listas de permissões nem o sandbox do próprio Hermes, e não revisa as skills que ele cria.
- Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
- Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.

A descrição completa do recurso está na [documentação do Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile). Um guia relacionado trata do [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai).

Outros agentes que o FireAI reconhece têm seus próprios guias: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [app Claude para desktop](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [app ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse da Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [qualquer agente de IA executado por Python ou Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai).

## Onde FireAI e HisnLabs entram nessa história

O Hermes Agent pode executar comandos de terminal como se fosse você. O FireAI mostra, e pode bloquear, para onde ele se conecta em seguida.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download).

## Sources

- [Hermes Agent repository (README)](https://github.com/NousResearch/hermes-agent)
- [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)
- [GitHub Advisory Database: hermes-agent injection vulnerability, CVE-2026-9366](https://github.com/advisories/GHSA-pgp4-xr4j-h5cg)
- [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent)
- [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
