需确保敏感数据在存储和传输环节均受保护:一、启用agent/trajectory.py的aes-gcm本地加密,验证encryption_enabled=true及密钥安全加载;二、在default.yaml中开启tls传输,配置证书路径、hsts头及starttls;三、通过ssl_utils.py生成证书,docker注入tls参数并禁用非必要网络;四、oauth2.0令牌须https传输、限时失效、绑定客户端指纹;五、可选启用quantum_fallback.py的kyber+ecdsa混合量子安全加密。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您正在配置Hermes Agent的数据加密与传输安全设置,需确保敏感数据在存储和网络传输两个环节均受到保护。以下是具体配置方法:
一、启用本地数据加密存储
Hermes Agent默认对本地存储的敏感信息(如配置文件、会话记录)实施加密处理,该机制基于AES-GCM算法,在agent/trajectory.py中实现,保障静态数据的机密性与完整性。
1、确认agent/trajectory.py模块已启用加密写入逻辑。
2、检查环境变量ENCRYPTION_ENABLED是否设为true。
3、验证密钥材料是否通过tools/security/key_manager.py安全加载,且未硬编码于配置文件中。
4、运行测试用例validate_encrypted_storage.py,确认读取解密后的内容与原始数据一致。
二、配置TLS加密传输通道
所有对外API调用及内部服务通信应强制使用TLS加密,防止中间人窃听或篡改。Hermes Agent支持自动证书注入与协议协商策略,适用于HTTP、SMTP、gRPC等多种协议栈。
1、在environments/benchmarks/terminalbench_2/default.yaml中设置encryption.transport.enable: true。
2、指定证书路径:ssl_cert_path: "/etc/hermes/tls/fullchain.pem",ssl_key_path: "/etc/hermes/tls/privkey.pem"。
3、启用HTTP严格传输安全(HSTS),添加header: "Strict-Transport-Security: max-age=31536000; includeSubDomains"。
4、对邮件服务启用STARTTLS:message.send.backend.encryption.type="start-tls"。
三、配置端口级传输加密加固
针对暴露于外部网络的业务端口(如8080、443),需结合Docker网络策略与SSL工具链进行双重加固,确保仅允许加密流量通过。
1、在tools/ssl_utils.py中调用generate_self_signed_cert()生成测试证书(生产环境须替换为CA签发证书)。
2、启动容器时注入TLS参数:docker run -e TLS_REQUIRED=true -e TLS_CERT_PATH=/certs/fullchain.pem hermes-agent。
3、通过--network=none禁用非必要网络访问,并仅对启用TLS的端口开放映射,例如-p 443:443/tcp。
4、验证端口加密状态:使用openssl s_client -connect localhost:443 -servername hermes.local检查ALPN协议协商结果。
四、集成OAuth2.0令牌加密传输
当Hermes Agent与云服务(如GitHub、IoT平台)交互时,API令牌必须通过HTTPS信道传输,并采用短时效、作用域受限的Bearer Token,杜绝明文令牌泄露风险。
1、在skills/github/github-auth/SKILL.md中确认token获取流程调用/oauth/authorize并限制scope参数。
2、设置环境变量OAUTH_TOKEN_TTL_SECONDS为3600,确保令牌一小时后自动失效。
3、在请求头中强制注入Authorization: Bearer 动态生成的短期令牌,禁止缓存或日志输出该字段。
4、启用token绑定机制,将令牌与客户端IP及User-Agent哈希值关联,防止令牌劫持复用。
五、启用量子安全加密选项(可选)
对于高敏感场景,可启用Hermes Agent内置的量子安全准备模块,提前适配抗量子攻击的密钥交换与加密流程,当前支持AES-GCM与未来可插拔的CRYSTALS-Kyber混合模式。
1、在tools/security/quantum_fallback.py中启用fallback_to_quantum_safe: true。
2、配置密钥协商策略为hybrid_kem: "kyber512+ecdh"。
3、验证加密套件列表是否包含TLS_AES_256_GCM_SHA384与TLS_KYBER512_RSAES_OAEP_SHA256。
4、确认tools/skills_guard.py已扫描并允许该技能通过量子安全合规性检查。











