当前位置: 首页 > news >正文

Hermes Agent周报#7:718提交扫雷周,安全审计来了

📢 这是「Hermes Agent 周报」第 7 期,每周一更新。
记录全球最活跃的开源 AI Agent 框架 Hermes Agent 的每周动态。
觉得有用就收藏+关注,不错过每周更新 👋

718 个 commits,214 个贡献者,393 个 bug 修复。

这周没有大版本发布,但数据量级完全不输给 v0.14.0 那周。翻了一下 commit log,一句话概括:这周是"扫雷周"——393 个 bug 修复,把地基里的暗坑填了个七七八八。

不过新功能也没闲着。85 个 feat 里有几个让我眼前一亮的。

📊 本周数据一览

指标数值
总提交718
贡献者214
新功能85
Bug修复393
构建/CI87
测试49
文档33
重构18
性能优化10
当前版本v2026.5.29

热门模块排名:kanban(72)、release(51)、gateway(44)、telegram(33)、cli(31)、tui(31)。

一句话总结:没有新版本,但安全审计、密码管理集成、CI 并行优化三件大事同时落地——看不见的基建在加速。

🆕 五个值得关注的新功能

1. 供应链安全审计——OSV.dev 接入

commit:7ab167736| 贡献者: @Teknium

这个功能我盼了好久。Hermes 现在可以按需调用 OSV.dev 对你的依赖做供应链漏洞扫描了。

说白了就是:你装了一堆 Python 包,其中某个包的某个版本有已知漏洞——以前你不知道,现在hermes会帮你查。

OSV.dev 是 Google 维护的开源漏洞数据库,覆盖 PyPI、npm、Maven 等主流生态。Hermes 集成它之后,等于给项目加了一层自动化的安全兜底。

我的点评:AI Agent 框架的安全问题不只是"模型会不会胡说八道",还有"它调用的第三方库有没有后门"。这个方向非常对。

2. Bitwarden EU Cloud + 自托管支持

commit:bc3f1f4f3| 贡献者: @Teknium

之前 Bitwarden 集成只认美国区的服务器。现在你可以指定 EU Cloud 或者自己的自托管地址了。

# config.yaml 示例bitwarden:server_url:"https://vault.bitwarden.eu"# 或你的自托管地址

加上之前已有的 Bitwarden Secrets Manager 集成(552e9c788,同样是 @Teknium 提交的),凭证检出还会标注来源——你一眼就能看到这个 secret 是从 Bitwarden 来的。

我的点评:欧洲用户和数据合规场景终于不用折腾了。自托管支持意味着企业内网也能用。

3. Portal 一键部署

commit:b4cf5b65d| 贡献者: @Teknium

hermesportalsetup# 一步搞定hermesportalstatus# 看状态

Portal 是 Hermes 的 Web 控制面板。之前部署它要自己搞 Docker Compose、配环境变量、调端口……现在一行命令解决。

更省心的是,Portal 镜像自带了 Nous(Hermes 的认证服务),不用单独拉。

我的点评:"一键部署"四个字说起来简单,做到位不容易。尤其是把认证服务打包进同一个镜像这种决定——减少了一个故障点,也少了一个配置步骤。

4. ntfy 通知平台适配——81 个测试

commit:b10f17bf1| 贡献者: @sprmn24

ntfy 是一个开源的自托管通知服务,可以通过 HTTP POST 发推送到手机/桌面。

这次 PR 质量极高:原子重连、identity 修复,外加81 个测试用例。81 个。一个通知适配器写了 81 个测试,这覆盖率我服了。

我的点评:开源项目的 PR 质量参差不齐,但像这种"功能 + 健壮性 + 测试"一把梭的提交,是社区健康度的直接体现。

5. CI 六路并行 + 自适应子进程轮询

commits:dc4b0465bb689624ae6bd43111d| 贡献者: @ethernet, @Teknium

CI 这周做了两波优化:

  • 先是 4 路 LPT(最长处理时间优先)均衡切分,让每个分片的耗时尽量一致
  • 然后升级到 6 路切片,基于 benchmark 数据决定

另外还有一个很细节的性能优化:adaptive subprocess poll把每次 tool call 的开销砍掉了约195ms

# 之前:固定间隔轮询子进程# 现在:自适应间隔,根据子进程响应速度动态调整

195ms 一个 tool call,一天用个几百次就是一分钟。积少成多。

我的点评:CI 优化是那种"不做也看不出问题、做了就觉得以前真慢"的事。六路并行说明 Hermes 的测试套件已经大到值得精细调度了。

🔧 其他值得提的改进

  • CLI/resume增强:支持编号选择恢复会话,不用再手动复制 session ID 了(fef733d56,@daizhonggeng)
  • CLI--branch升级hermes update --branch main可以指定升级分支了(51689a420,@emozilla)
  • Skills AST 深度诊断:可选的 AST 级别技能文件诊断,帮你发现 skill 文件里的语法问题(7255050c9,@Tranquil-Flow)
  • TUI 响应式 Banner:终端大小不同显示不同层级的 banner(35fdf1114,@Brooklyn Nicholson)
  • Docker Desktop 兼容:新增 Windows Docker Desktop 专用 compose 文件(f8695ed6a,@Sunil123135)
  • Session JSON 快照:可选的 per-session JSON 写入器,方便事后分析对话(eeb747de2,@Teknium)
  • Termux 启动加速:四个独立提交优化 Android/Termux 环境下的冷启动和 CLI 速度(@adybag14-cyber)
  • Telegram 消息编辑:状态消息改为原地编辑而非追加,聊天窗口清爽多了(9acf949e3,@Teknium)

对了,Kanban 看板这周又拿了个"热门模块"第一名——72 个 commits。新增了--ids批量提升和 scratch 工作区清理警告。这个模块迭代速度有点恐怖。

🐛 关键 Bug 修复(从 393 个里挑)

393 个修复,不可能全列。挑几个影响面大的:

  • 文件安全:防止 approved-list 注入4f4e337c4)——写入目录和审批目录的配对校验,防止通过路径操作绕过安全检查。安全问题,优先级高。
  • Kanban scratch 路径越界80ad1609c23115b5c0ce529d607)——三个独立修复,都是防止 scratch workspace 的rmtree跑到非托管目录去删东西。这个如果没修好,后果你懂的。
  • Gateway 插件 extras 加载时序396ee6903)——在is_connected检查之前就加载插件 extras,解决某些插件启动失败的问题。
  • MCP 工具名前缀重复eea9553a92f91a8406)——Anthropic 的 MCP 工具 schema 有mcp_前缀,但 OAuth 注入的工具已经有了,导致双重前缀。现在会智能判断。
  • Telegram 重连风暴后的发送保护476c89743)——重连风暴期间继续发消息会导致更多错误。现在有健康检查门控了。

👀 行业视角:这周 AI 圈发生了什么

说个题外话。这周的科技新闻密度堪比月中发布会档期:

  • Anthropic 关了 300 亿美元融资,估值飙到 9000 亿,Q2 预计收入 109 亿美元,首次季度盈利
  • OpenAI 提交了 IPO 申请,目标估值 1 万亿美元,计划 9 月上市
  • Google I/O 2026发了 Gemini 3.5 Flash、Gemini Spark(24/7 常驻 Agent),AI Ultra 订阅从 250 美元降到 100 美元
  • Andrej Karpathy 加入 Anthropic,回到预训练一线
  • 阿里发了 Qwen3.7-Max,实测连续 35 小时跑 1000+ 次工具调用保持连贯推理
  • OpenAI 推理模型推翻了 80 年的数学猜想——鄂多斯 1946 年提出的单位距离猜想被证伪

还有一件跟安全直接相关的:GitHub 遭到供应链攻击,黑客篡改 VS Code 扩展 18 分钟内偷了 3800 个内部代码库。OpenAI 和 Mistral AI 都中招了。

Hermes 这周接入 OSV.dev 供应链审计,时机挺好。

📈 升级建议

本周没有新版本发布,当前最新仍是 v2026.5.29。
但安全修复(文件路径校验、Kanban scratch 越界防护)和 MCP 前缀修复都是实际影响使用的问题,建议hermes update走一波。

你现在用的是什么版本?有没有遇到过 MCP 工具名重复或者 Kanban 任务路径的问题?评论区聊聊。

本文由「小星AI」整理发布,数据来源:NousResearch/hermes-agent
专栏持续更新中,欢迎订阅 ✨

http://www.rkmt.cn/news/1439940.html

相关文章:

  • Kafka日志目录(Log Dirs)故障深度解析:从ERROR Shutdown broker到数据安全清理的最佳实践
  • 惠州黄金回收实测:六家机构上门测评与避坑全记录 - 上门黄金回收
  • 保姆级教程:在VMware ESXi上从零安装OPNsense防火墙(含网卡避坑指南)
  • 太原黄金回收市场简报:各区域需求分化明显,六大机构实况对比 - 黄金上门回收
  • MATLAB版M/N逻辑航迹起始实现:含50与100阈值对比可视化
  • 人类与AGI认知能力对比:从学习推理到社会智能的深度剖析
  • AI建站工具全流程攻略:从零到一搭建企业官网的保姆级指南
  • 群晖Docker注册表又抽风?别慌,用SSH命令行拉取镜像(以ddns-go为例)
  • 微信扫码购小程序源码(含导入视频+图文指南,本地调试就能跑)
  • MATLAB水声信道仿真工具集:集成Bellhop调用、动态海面建模与声场结果可视化
  • 广东小批量定制香氛沐浴露代加工的流程是怎样的?2026新手零踩坑指南 - 博客万
  • AI 翻车实录:6 个我亲手复现的幻觉、偏见和谎言
  • Seaborn小提琴图参数全解:从split、dodge到scale,教你定制专属科研图表
  • 嵌入式存储进阶:从Arduino的EEPROM库到MCU原生Flash模拟,你的数据管理策略该升级了
  • AI生态之战:从模型竞争到平台构建,开发者如何选型与架构设计
  • 铜川黄金回收避坑指南:余生黄金回收本地上门回收套路全拆解 - 余生黄金回收
  • 2026 年江苏苏州比较好的低温蒸发器 / 低温热泵蒸发器 / 低温热泵结晶器/ 低温蒸汽结晶器精选厂家推荐 - 博客万
  • 从玩具到安防:基于树莓派4B和PCA9685的智能摄像头云台DIY全记录
  • 晋城靠谱家装公司有哪些?避坑 + 优选指南 - 商业新知
  • AutoCAD .NET开发避坑指南:Editor.SelectCrossingWindow和SelectWindow到底有啥区别?
  • 现在面试官竟然这么问问题,你知道吗?
  • 2026无油真空泵代理商市场横评:交付力与选型避坑指南研究报告 - 企师傅推荐官
  • 51单片机RGB灯控工程包:光照自动调亮暗、温度变化换颜色、LCD实时显示参数+Proteus仿真全套
  • 厦门黄金回收实测:走访6家机构检测称重报价全记录 - 专业黄金回收
  • Word转图片的方法有哪些?2026保姆级教程手把手教你转
  • 基于STM32F407的多波形信号发生器完整工程(含DAC驱动、定时器波形合成与USMART调试)
  • 不用第三方软件!拯救者 Y70 一键调整录屏画质官方教程
  • 西安卖金怕套路?旺哥黄金回收各区服务全覆盖,套路拆解与卖金技巧分享 - 余生黄金回收
  • 日照东港区黄金回收哪家靠谱?实体老店+全市免费上门+无套路 - 行行星
  • 告别暴力搜索:Instant-NGP的多分辨率哈希编码,如何让NeRF训练快了几个数量级?