Hermes Agent от Nous Research пытается превратить языковую модель из чат-бота в рабочий управляющий слой. Пользователь даёт задачу, а агент сам собирает контекст, выбирает инструменты, запускает команды, читает и правит файлы, ходит в браузер, вызывает MCP-серверы, пишет в мессенджеры, сохраняет навыки и вспоминает прошлые сессии. Получается не «ещё один интерфейс к LLM», а оболочка вокруг терминала, файловой системы, браузера, расписаний, памяти и внешних сервисов.
Маркетинговая формула Nous Research звучит смело. Hermes называют «агентом, который растёт вместе с вами». Технически под капотом нет магического самообучения базовой модели. Hermes не дообучает LLM на каждом разговоре. Проект сохраняет компактную память, создаёт и улучшает skills, ищет по прошлым сессиям и подмешивает найденный контекст в новые задачи. Такой подход действительно помогает на повторяемой работе, но качество результата всё равно упирается в модель, права доступа, настройки песочницы, качество промпта и человеческое ревью.
Что входит в Hermes Agent
Актуальный на конец июня 2026 года публичный релиз Hermes Agent - v0.17.0 от 19 июня 2026 года. Проект открыт под MIT-лицензией, код и релизы лежат в GitHub. У Hermes есть несколько точек входа: CLI и TUI в терминале, desktop-приложение, messaging gateway, API-режим, интеграции с внешними интерфейсами и связка с Nous Portal.
Базовый сценарий установки выглядит просто:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash
hermes setup
hermes chat
Для Windows документация предлагает PowerShell-команду:
iex (irm https://hermes-agent.nousresearch.com/install.ps1)
После установки пользователь выбирает провайдера модели, включает нужные toolsets и решает, где будут исполняться команды. Hermes поддерживает несколько terminal backend-режимов: локальный shell, Docker, SSH, Modal, Daytona и Singularity или Apptainer. Разница принципиальная. Локальный режим даёт максимум удобства, но запускает команды прямо на машине пользователя. Docker и облачные песочницы уменьшают риск для хоста. SSH позволяет вынести исполнение на отдельный сервер.
hermes model
hermes tools
hermes gateway setup
hermes gateway start
hermes doctor
Через gateway Hermes может принимать задачи из Telegram, Discord, Slack, WhatsApp, Signal, Email, Matrix, Mattermost, Microsoft Teams, LINE и ряда других платформ. Один фоновый процесс держит сессии, запускает cron-задачи и доставляет ответы. На бумаге удобно: можно написать агенту из Telegram, пока команды выполняются на VPS или в контейнере. На практике такая схема требует жёсткой авторизации, иначе пользователь случайно поднимает удалённый интерфейс к shell и файлам.
Память, skills и MCP без магии
Память Hermes лучше воспринимать как дисциплинированный блокнот, а не как нейросетевое обучение. Встроенная память состоит из двух файлов. MEMORY.md хранит заметки агента о среде, проектах, соглашениях и найденных обходных путях. USER.md хранит профиль пользователя, стиль общения и устойчивые предпочтения. Документация задаёт короткие лимиты: примерно 2200 символов для MEMORY.md и 1375 символов для USER.md. Файлы лежат в ~/.hermes/memories/ и попадают в системный промпт при старте сессии.
Короткие лимиты полезны. Агент не тащит в каждый запрос огромный архив разговоров, а держит только факты, которые должны работать всегда. Минус тоже очевиден. В память нельзя складывать длинные логи, большие фрагменты кода, дампы данных и временные детали. Для прошлых разговоров есть отдельный механизм session_search. Hermes хранит CLI- и messaging-сессии в SQLite базе ~/.hermes/state.db и ищет по ним через FTS5.
Skills закрывают другой сценарий. Skill - это процедурная память, которую агент загружает по запросу. Например, пользователь один раз провёл Hermes через внутренний процесс релиза, а затем попросил создать skill. Следующий запуск может сразу подхватить шаги, команды, проверки и ограничения. Команда /learn умеет превращать локальную документацию, URL, описанную процедуру или недавно пройденный workflow в reusable skill.
/learn how I just deployed the staging server
/skills
/plan design a rollout for migrating auth provider
MCP расширяет агент за пределы встроенных инструментов. Hermes может подключать внешние MCP-серверы для GitHub, файловых систем, баз данных, внутренних API и других систем. В конфиге можно явно указать сервер и отфильтровать список инструментов, которые агент увидит. Фильтрация критична. Если MCP-сервер умеет не только читать issue, но и удалять workspace, лучше не показывать агенту опасную команду без отдельной причины.
mcp_servers:
filesystem:
command: "npx"
args: ["-y", "@modelcontextprotocol/server-filesystem", "/home/user/projects"]
Nous также продвигает Nous Portal. Портал может закрыть модели, web search, image generation, text-to-speech и cloud browser одной подпиской, чтобы пользователь не собирал набор отдельных API-ключей. Но Hermes не привязан только к Nous. Агент может работать с OpenRouter, OpenAI и совместимыми endpoints, если пользователь сам настраивает ключи и провайдеров.
Где Hermes реально полезен
Самый сильный сценарий - инженерная рутина. Hermes может прочитать репозиторий, запустить тесты, проверить логи, подготовить патч, объяснить падение сборки, оформить план миграции, создать небольшой скрипт и сохранить выводы в память или skill. Обычный чат-бот на таком месте упирается в отсутствие shell и файлов. Hermes получает рабочую среду, поэтому может не только советовать, но и проверять гипотезы командами.
Второй сценарий - личный или командный агент на VPS. Пользователь пишет в Telegram или Slack, а Hermes работает на отдельной машине, где уже настроены Docker, Git, доступ к staging и нужные CLI. Такой режим удобен для отчётов, проверок, черновых pull request, анализа логов и повторяемых задач. Но продакшен-доступы лучше не выдавать напрямую. Безопаснее дать агенту отдельного пользователя, отдельные ключи, ограниченный каталог и контейнерный backend.
Третий сценарий - автоматизация по расписанию. В Hermes есть cron-задачи с доставкой результата в выбранную платформу. Агент может собирать утренний отчёт, проверять состояние сервиса, готовить digest по репозиториям, запускать backup-процедуру или уведомлять о найденных изменениях. Такой cron отличается от обычного shell-скрипта гибкостью формулировки, но уступает классическому скрипту в предсказуемости. Для критических задач лучше писать обычный код, а Hermes использовать как слой объяснения, мониторинга и первичного анализа.
Материал предназначен для легального и ответственного использования. Агенту нельзя поручать несанкционированный доступ, слежку, взлом, нарушение правил сервисов или незаконный обход ограничений. Пользователь отвечает за соблюдение законов своей страны, включая Россию, и за права, которые выдаёт агенту, его контейнерам, gateway и MCP-интеграциям.
Риски, баги и границы применимости
Главный риск Hermes - не галлюцинации, а права доступа. Галлюцинация в обычном чате даёт плохой совет. Галлюцинация агента с terminal tool может запустить плохую команду. В Hermes есть approval-механизм для опасных операций, smart-режим оценки риска, постоянные allowlist и hardline-блоклист для катастрофических команд вроде удаления корня файловой системы или fork bomb. Но пользователь может включить --yolo или /yolo, после чего подтверждения для опасных команд отключаются почти полностью. Такой режим годится только для одноразовой песочницы, тестовой среды или очень узкой автоматизации.
hermes chat --yolo
/yolo
Второй риск - gateway. В продакшене нельзя включать GATEWAY_ALLOW_ALL_USERS=true. Нужно задавать platform allowlist, например TELEGRAM_ALLOWED_USERS, или использовать pairing-коды. Иначе любой, кто достучится до бота, сможет разговаривать с агентом, а при плохой конфигурации - косвенно управлять инструментами.
TELEGRAM_ALLOWED_USERS=123456789,987654321
GATEWAY_ALLOWED_USERS=123456789
Третий риск - секреты. Docker, Modal и Daytona уменьшают ущерб от плохой команды, но не спасают ключи, которые пользователь сам пробросил в окружение. Если контейнеру доступен GITHUB_TOKEN, код внутри контейнера тоже может прочитать и отправить токен наружу. Hermes фильтрует переменные окружения и credential files, но безопасная настройка всё равно требует минимального набора ключей и отдельных прав для агента.
Четвёртый риск - prompt injection. Hermes умеет сканировать контекстные файлы вроде AGENTS.md, .cursorrules и SOUL.md на подозрительные инструкции, попытки прочитать секреты, HTML-комментарии и невидимые Unicode-символы. Но веб-страницы, README, issue и внешняя документация всё равно могут пытаться навязать агенту инструкции. Поэтому команды, запись файлов, отправка сообщений и установка MCP-серверов должны проходить через ревью.
Пятый момент - зрелость проекта. Hermes быстро развивается, и свежий релиз v0.17.0 показывает не только рост возможностей, но и типичные регрессии молодого инструмента. В issues уже встречаются жалобы на проблемы desktop sidebar после рестарта, сбои Windows desktop build из ZIP-архива, некорректное поведение Telegram streaming, поломку Exa search в официальном Docker-образе и зависание ACP-сценариев на Windows. Для экспериментов и внутренних задач такой темп нормален. Для скучной корпоративной эксплуатации нужны пилот, заморозка версии, rollback-план и отдельный профиль под каждую роль.
Как запускать безопаснее
Для первого теста не стоит давать Hermes домашний каталог, реальные SSH-ключи и доступ к production. Лучше создать отдельную среду, включить Docker backend, ограничить рабочую директорию, настроить allowlist для мессенджера, не включать --yolo и оставить memory write approval на задачах, где неверная память может навредить.
terminal:
backend: docker
docker_image: "nikolaik/python-nodejs:python3.11-nodejs20"
docker_forward_env: []
container_cpu: 1
container_memory: 5120
container_disk: 51200
container_persistent: true
Полезный минимальный порядок такой. Сначала поставить Hermes и проверить hermes doctor. Потом выбрать модель и включить только нужные toolsets, например web, terminal, file и memory. Затем дать агенту небольшой репозиторий без секретов, попросить запустить тесты, найти ошибку и подготовить патч. После нескольких задач посмотреть, что Hermes записал в память и какие skills появились.
hermes doctor
hermes tools
hermes chat --toolsets "web,terminal,file,memory"
Если агент нужен через Telegram или Slack, gateway лучше поднимать не на рабочем ноутбуке, а на отдельной машине или VM. На production-серверах Hermes должен работать от непривилегированного пользователя. Файл ~/.hermes/.env надо закрыть правами chmod 600, ключи выдавать отдельные, command allowlist регулярно пересматривать.
chmod 600 ~/.hermes/.env
hermes gateway setup
hermes gateway start
Для командной работы пригодятся профили. Отдельный профиль можно завести для редакционных задач, отдельный - для разработки, отдельный - для тестовой инфраструктуры. Так память, skills, ключи, сессии и настройки не смешаются. Один общий агент «на всё» быстро превращается в шумную и плохо контролируемую систему.
Что в итоге
Hermes Agent интересен не как очередной чат с красивым интерфейсом, а как попытка собрать полноценный агентный runtime вокруг LLM. Сильные стороны проекта - терминал, песочницы, gateway, память, skills, MCP, cron и большое число интеграций. Слабые стороны вытекают из тех же возможностей. Чем больше инструментов получает агент, тем выше цена ошибки.
Для разработчика, исследователя, небольшой инженерной команды или редакции Hermes может дать реальную пользу на повторяемой работе: отчёты, проверки, патчи, анализ логов, подготовка планов, черновая автоматизация, сбор контекста. Для критических production-операций, финансовых действий, массовой рассылки, работы с персональными данными и задач с высокой ценой ошибки Hermes нельзя оставлять без контроля.
Разумная стратегия простая. Начать с отдельной песочницы, минимального набора toolsets, Docker backend, явного allowlist для gateway и ручного approval для опасных команд. Через неделю реальных задач станет понятно, где Hermes экономит время, а где «агент, который растёт вместе с вами» пока требует больше присмотра, чем приносит пользы.