FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’te Hermes Agent güvenliği: ağ erişimini izleyin

Mac’te Hermes Agent güvenliği: ağ erişimini izleyin

Hermes Agent, Nous Research’ün bir terminali kullanabilen, web’de arama yapabilen ve mesajlaşma uygulamaları üzerinden yanıt verebilen açık kaynaklı bir ajanıdır. “hermes agent security” ve “is Hermes Agent safe” gibi aramalar iki soruya indirgenir: Mac’inizde neyi çalıştırabilir ve trafiği nereye gidebilir. Bu makale her ikisini de projenin kendi belgelerinden ve yayımlanmış haberlerden yanıtlar, ardından HisnLabs tarafından geliştirilen macOS ağ güvenlik duvarı FireAI’ın bağlantılarını nasıl izlediğini açıklar.

Hermes Agent nedir ve Mac’te nasıl çalışır

Depo, deneyimden skill’ler oluşturan yerleşik bir öğrenme döngüsüne sahip, kendini geliştiren bir ajan tanımlar. Nous Research tarafından geliştirilir, web arayüzü için Node.js bileşenleriyle birlikte ağırlıklı olarak Python ile yazılmıştır ve MIT lisansıyla yayımlanır. macOS’ta tek satırlık bir betikle (curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash) kurulur. Nous Portal, OpenRouter, OpenAI, Anthropic ve özel uç noktalarla çalışır; mesajlaşma ağ geçidi Telegram, Discord, Slack, WhatsApp, Signal ve e-postayı destekler.

Neye erişebildiği

README, web araması ve terminal erişimi dahil 40’tan fazla entegre aracı ve yedi terminal arka ucunu listeler: local, Docker, SSH, Singularity, Modal, Daytona ve Vercel Sandbox. Yerel arka uçta komutlar, Hermes’i başlatan hesabın izinleriyle çalışır.

Belgelenmiş izin modeli

Güvenlik belgeleri derinlemesine savunmayı tanımlar.

  • Onayların üç modu vardır: smart (bir model riski değerlendirir), manual (her zaman sor) ve off. YOLO modu istemleri atlar, ancak yıkıcı komutlara yönelik katı bir engelleme listesi yine de uygulanır.
  • Docker, Modal ve Daytona gibi kapsayıcı tabanlı arka uçlar komutları yalıtır; kapsayıcı sınırın kendisi olduğundan tehlikeli komut denetimleri orada atlanır.
  • Ağ geçidi erişimi varsayılan olarak reddedilir; operatörün onayladığı DM eşleştirme kodları ile platform ve genel izin listeleri kullanılır.
  • Ağ denetimleri, özel aralıkları, geri döngü adresini ve bulut meta veri uç noktalarını engelleyen SSRF korumasını içerir.
  • ~/.ssh/ ve ~/.aws/ gibi korunan yollara yazma kesin olarak engellenir ve alt süreçler filtrelenmiş bir ortam alır.

Bunlar bağımsız test sonuçları değil, satıcı beyanlarıdır. Belgeler, Hermes’in iletişim kurduğu sabit bir alan adı listesi yayımlamaz; bunlar yapılandırdığınız model sağlayıcısına ve mesajlaşma platformlarına bağlıdır.

Belgelenmiş olaylar

GitHub Advisory Database, 0.15.0 öncesi sürümlerde bulunan ve 0.15.0’da yamalanan orta düzeyde bir enjeksiyon sorunu olan CVE-2026-9366’yı listeler (bildirim). Bunun dışında Hunt.io ve Unit 42, saldırganların Hermes Agent’ı YOLO modunda başkalarının sunucularına karşı çalıştırdığını bildirdi (Hunt.io) (BleepingComputer). Bu vakalar araçta bildirilmiş bir kusuru değil, aracı seçen saldırganları ilgilendirir. Ayrıntılar olay özetimizdedir.

Hermes Agent’ı FireAI ile izlemek

FireAI, HisnLabs tarafından geliştirilen, cihaz üzerinde çalışan bir macOS güvenlik duvarıdır. Ajan profili özelliği Hermes Agent’ı tanıdığı 19 yapay zekâ ajanı arasında listeler ve Hermes Agent python altında çalıştığı için, Ajan profilinin node, bun, deno ve python ajanları için yaptığı gibi onu çalışma ortamının yürüttüğü betikten tanır. Ajanın başlattığı bir kabuk, git ya da curl gibi alt süreçleri, üst süreçler yukarı doğru izlenerek ona atfedilir. FireAI ardından ilk 3 gün boyunca Hermes Agent’ın normalde hangi hedeflerle iletişim kurduğunu alan adına göre gruplayarak öğrenir ve bu dönemde hiçbir şeyi işaretlemez. Sonrasında ilk kez görülen bir hedef Öneriler’de, Yapay zekâ ajanları kartında ve Hızlı inceleme’de işaretlenir. Bir yükleme sıçraması da işaretlenir: ajanın şimdiye kadarki en yoğun saatinin en az 4 katı kadar veri yüklediği ve hiçbir zaman 25 MB’tan az olmayan bir saat.

FireAI’ın “herm” ile filtrelenmiş Etkinlik listesi: hermes-agent.nousresearch.com’a bağlanan bir python3.14 süreci, boş bir simge yerine Hermes Agent karakteriyle gösteriliyor.
Bir Mac’te FireAI’ın Etkinlik listesi: Hermes Agent ile birlikte gelen Python, hermes-agent.nousresearch.com’a bağlanıyor ve Hermes Agent karakteriyle etiketleniyor.

FireAI yalnızca meta verileri, yani ana bilgisayar adlarını ve bayt sayılarını kullanır ve bir bağlantının içeriğini asla okumaz. Varsayılan olarak işaretler ve kararı size bırakır. Ajan profili güvenlik modunda bir adım öteye gider: öğrenme bittiğinde, referansın dışındaki bir hedefe yapılan bağlantı siz İzin ver’e basana kadar engellenir; Engelli kalsın ise bu engellemeyi her modda geçerli olan bir kurala dönüştürür.

Adım adım kurulum

  1. FireAI’ı kurun ve Kurulum ve ilk ayarlar adımlarını izleyerek ilk çalıştırma kurulumunu tamamlayın.
  2. Hermes Agent’ı 3 gün boyunca her zamanki gibi kullanın. FireAI hedeflerini arka planda öğrenir ve henüz hiçbir şeyi işaretlemez.
  3. Öneriler’i açın ve Yapay zekâ ajanları kartını bulun. Bir işaret göründüğünde sade dille yazılmış cümleyi okuyun, ardından Hızlı inceleme’de engellemek için sola, “Sorun yok” için sağa kaydırın.
  4. Ajanın zaten kullandığı yerlerle sınırlı kalmasını istiyorsanız, güvenlik modu menüsünde Ev, Kafe, Paranoyak ve Saldırı altında modlarının yanındaki Ajan profili’ni seçin.
  5. Bir şey engellendiğinde Yapay zekâ ajanları kartını açın ve onu referansa eklemek için İzin ver’i, bir engelleme kuralı oluşturmak için Engelli kalsın’ı seçin.

Sınırlılıklar

  • FireAI istem enjeksiyonunu önlemez. Verilerin Mac’inizden çıkarken izleyeceği yolu işaretleyerek ve engellemenize olanak tanıyarak zararı sınırlar.
  • FireAI, Hermes Agent’ın istemlerini, MCP araçlarının içeriğini, skill’leri ya da hangi dosyaları okuduğunu göremez; çünkü TLS içeriği gizler ve FireAI ajanın içinde değildir.
  • Hermes Agent betik adıyla eşleştirilir; bu nedenle FireAI onu doğrulamak yerine etiketler: yalnızca Claude Code, Claude ve Cursor geliştiricilerinin imzasına göre denetlenir.
  • Hermes’in Docker ya da uzak bir arka uçta çalıştırdığı komutlar Mac’inizin süreç ağacının dışında gerçekleşir; bu nedenle FireAI bağlantıyı içerideki komuttan değil, Docker ya da SSH sürecinden gelmiş olarak görür.
  • FireAI, Hermes’in kendi onaylarının, izin listelerinin ya da sanal alanının yerini almaz ve oluşturduğu skill’leri incelemez.
  • 3 günlük öğrenme döneminde hiçbir şey işaretlenmez; yükleme sıçramaları ise işaretlenir, engellenmez.
  • Hedefler alan adına göre gruplandığı için, ajanın zaten kullandığı bir alan adı altındaki yeni bir sunucu bilinen hedef olarak değerlendirilir.

Özelliğin tam açıklaması Ajan profili belgelerindedir. İlgili bir rehber OpenClaw konusunu ele alır.

FireAI’ın tanıdığı diğer ajanların kendi rehberleri vardır: Claude Code, Claude masaüstü uygulaması, Cursor, ChatGPT Mac uygulaması, OpenAI Codex CLI, OpenClaw, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Meta’nın Muse’u, Python ya da Node ile çalışan herhangi bir yapay zekâ ajanı.

FireAI ve HisnLabs burada nereye oturuyor

Hermes Agent sizin adınıza terminal komutları çalıştırabilir. FireAI bir sonraki bağlandığı yeri gösterir ve engelleyebilir.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (FireAI Pilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar