Hermes veröffentlicht 105 Plugins, die mit einem einzigen Befehl installierbar sind
Der neue Plugin-Katalog des Hermes-Agenten liefert 105 sofort einsatzbereite Erweiterungen mit nur einem einzigen Befehl. Dies bietet Entwicklern eine schnellere Möglichkeit, Funktionalitäten hinzuzufügen, während gleichzeitig eine höhere Sicherheit und eine bessere Speicherverwaltung versprochen werden.
Der von Nous Research vorgestellte Katalog bündelt vier offizielle Erweiterungen mit 101 Community-Beiträgen in neun Kategorien. Die meisten Tools befinden sich in den Abschnitten „Tools“ und „Desktop“, was die alltäglichen Workflows von KI-gestützten Nutzern widerspiegelt.
Warum der Katalog jetzt wichtig ist
KI-Agenten stolpern oft, wenn eine Sitzung endet und sie den Kontext verlieren, was Nutzer dazu zwingt, Informationen zu wiederholen. Gleichzeitig wirft die Open-Source-Natur vieler Erweiterungen Bedenken hinsichtlich bösartigen Codes auf, der in die Umgebung eines Entwicklers gelangen könnte. Durch die Kombination eines Ein-Befehl-Installationsflows mit SHA-Pinning und einem obligatorischen Review-Schritt löst Hermes beide Probleme in einem einzigen Paket.
Wie das Sicherheitsmodell funktioniert
Das Hermes-Team signiert jedes Plugin mit einem SHA-Hash – einem kryptografischen Fingerabdruck, der das Paket an eine bestimmte Version bindet. Wenn ein Nutzer den Installationsbefehl ausführt, prüft das System den Hash gegen den aufgezeichneten Wert und bestätigt so, dass der Code nach der Veröffentlichung nicht verändert wurde. Das Team prüft zudem jede Community-Einreichung, bevor sie im Index erscheint, was eine menschliche Ebene der Verifizierung hinzufügt.
Das Sicherheitsnetz endet hier nicht. Plugins auf Projektebene, die beliebigen Code aus geklonten Repositories ausführen können, sind standardmäßig deaktiviert. Nutzer müssen sie erst manuell aktivieren, was das Risiko einer versehentlichen Ausführung nicht vertrauenswürdiger Skripte verringert.
Speicherorientierte Erweiterungen
Eine wiederkehrende Beschwerde unter Hermes-Nutzern ist die Tendenz des Agenten, Daten zwischen den Sitzungen zu „vergessen“, was den Token-Verbrauch in die Höhe treibt und die Interaktionen verlangsamt. Die Kategorie „Memory“ des Katalogs hebt Plugins hervor, die darauf ausgelegt sind, den Kontext beizubehalten oder Chat-Protokolle zu komprimieren. Beispielsweise wandelt hermes-snapcompact Gesprächsverläufe in PNG-Bilder um, wodurch die Anzahl der zu verarbeitenden Token reduziert wird. Das Plugin jackal-verified fügt eine Verifizierungsebene für 41 verschiedene Tools hinzu und hilft Agenten dabei, den abgerufenen Daten zu vertrauen.
Die beliebtesten Add-ons
Das Plugin web-search-plus führt die Community mit 402 Sternen an, was auf eine starke Nachfrage nach integrierten Browsing-Funktionen hindeutet. Sicherheitsorientierte Entwickler könnten zum offiziellen snyk-Plugin neigen, das Code und Bibliotheksabhängigkeiten scannt, Versionen fixiert und Analysen deaktiviert, um die Angriffsfläche zu verringern.
Die Erweiterung hermes-telegram-business verwandelt den Agenten in einen Sekretär-Bot, erzwingt jedoch einen manuellen Genehmigungsschritt für jede ausgehende Nachricht – eine zusätzliche Sicherheitsmaßnahme für die Kommunikation mit Kunden.
Nutzung des Katalogs
Hermes bietet ein kleines CLI zur Verwaltung von Erweiterungen:
hermes plugins– startet einen interaktiven Bildschirm zum Durchsuchen.hermes plugins list– gibt eine Tabelle der installierten Plugins aus.hermes plugins search [name]– sucht nach einem bestimmten Eintrag im Index.
Da der gesamte Katalog mit einem einzigen Befehl abgerufen werden kann, können Teams eine voll ausgestattete Umgebung in Minuten statt in Stunden manueller Einrichtung aufsetzen.
Potenzielle Nachteile
Selbst mit SHA-Pinning und Überprüfung bleiben Community-Plugins ein Vektor für Supply-Chain-Risiken. Ein Reviewer könnte subtile Backdoors übersehen, und die Hash-Verifizierung garantiert lediglich, dass der Code mit der geprüften Version übereinstimmt – nicht, dass die Version in allen Kontexten sicher ist. Nutzer müssen weiterhin selbst abwägen, ob die Funktionalität eines Plugins mit ihren Sicherheitsrichtlinien übereinstimmt.
Speicherplatzsparende Tricks wie die bildbasierte Chat-Komprimierung können die Token-Anzahl reduzieren, entfernen jedoch auch durchsuchbaren Text, was die nachfolgende Analyse einschränken kann. Unternehmen sollten den Kompromiss zwischen Effizienz und Datenzugänglichkeit abwägen.
Worauf man als Nächstes achten sollte
Wenn der Katalog an Bedeutung gewinnt, werden wahrscheinlich weitere Kategorien erscheinen, und ein gestuftes Vertrauenssystem könnte es Plugins ermöglichen, nach längeren Phasen reibungslosen Betriebs eine höhere Sichtbarkeit zu erlangen. Die Überwachung, wie oft die Community Plugins auf Projektebene aktiviert, wird zudem zeigen, ob die Standardeinstellung „Aus“ die versehentliche Exposition effektiv eindämmt.
Fazit: Der 105-Plugin-Katalog von Hermes, der mit einem einzigen Befehl bedienbar ist, bietet einen effizienten Weg zu leistungsfähigeren KI-Agenten. Seine Sicherheit hängt jedoch von sorgfältiger Überprüfung und der Wachsamkeit der Nutzer ab – insbesondere wenn Erweiterungen über das offiziell geprüfte Set hinausgehen.
