Hermes 周更审计工作流:一条命令覆盖 agent 供应链与注入风险
alexcovo_eth · x · 2026-10-07
一套针对 AI agent(如 Hermes)的周期性安全审计流程,作者给出了可直接照做的做法:
- 先运行 hermes security audit 做原生的供应链检查;
- 之后每周让 agent 自查它能触达的全部暴露面:secrets/API keys、文件与权限、prompt injection、邮件钓鱼、数据泄露、plugins/MCP/skills、远程与浏览器访问、cron/webhooks/无人值守任务、日志/备份/过期访问凭证。
作者还定了两条原则:没有证据就不得确认漏洞,只能标记为 UNKNOWN;先审计、经批准后才修复。文末附完整周度审计 prompt,读者可以直接套用。
「编程与Agent」频道最新
- Codex 已能直接操控 Electron 应用并自我测试调试 — JeremyNguyenPhD · 2026-10-07
- AISI 开源 Transect:把 agent 交互记录变成可交互时间线 — joshua_saxe · 2026-10-07
- 把增长当搜索问题:Brian Balfour 详解构建 AI 代理增长机制 — morganb · 2026-10-07
- agent 说做完了不等于能上线:测试通过只覆盖一小部分就绪 — Glittering-Glass6135 · 2026-10-07
- 用 changelog prompt 让 Grok Bot 长期任务自动跟进自身更新 — RachelVT42 · 2026-10-07
- H3 Inpainting + LTX Matte LoRA 视频换背景工作流,效果惊艳 — linoy_tsaban · 2026-10-07