Hermes lance 105 plugins installables en une seule commande

Le nouveau catalogue de plugins de l'agent Hermes propose 105 extensions prêtes à l'installation en une seule commande, offrant aux développeurs un moyen plus rapide d'ajouter des fonctionnalités tout en promettant une sécurité renforcée et une meilleure gestion de la mémoire.

Le catalogue, dévoilé par Nous Research, regroupe quatre extensions officielles et 101 contributions de la communauté réparties dans neuf catégories. La plupart des outils se trouvent dans les sections « Tools » et « Desktop », reflétant les flux de travail quotidiens des utilisateurs assistés par l'IA.

Pourquoi ce catalogue est important aujourd'hui

Les agents d'IA trébuchent souvent lorsqu'une session se termine et qu'ils perdent le contexte, obligeant les utilisateurs à répéter les informations. Parallèlement, la nature open-source de nombreuses extensions soulève des inquiétudes quant à l'introduction de code malveillant dans l'environnement d'un développeur. En combinant un flux d'installation en une commande avec le verrouillage SHA (SHA pinning) et une étape de révision obligatoire, Hermes s'attaque à ces deux problèmes en un seul pack.

Comment fonctionne le modèle de sécurité

L'équipe Hermes signe chaque plugin avec un hash SHA — une empreinte cryptographique qui lie le package à une version spécifique. Lorsqu'un utilisateur lance la commande d'installation, le système vérifie le hash par rapport à la valeur enregistrée, confirmant que le code n'a pas été altéré après sa publication. L'équipe examine également chaque soumission de la communauté avant qu'elle n'apparaisse dans l'index, ajoutant ainsi une couche de vérification humaine.

Le filet de sécurité ne s'arrête pas là. Les plugins au niveau du projet, qui peuvent exécuter du code arbitraire provenant de dépôts clonés, sont désactivés par défaut. Les utilisateurs doivent activer un interrupteur pour les utiliser, réduisant ainsi le risque d'exécution accidentelle de scripts non approuvés.

Extensions axées sur la mémoire

Une plainte récurrente parmi les utilisateurs de Hermes est la tendance de l'agent à « oublier » des données entre les sessions, ce qui gonfle l'utilisation des tokens et ralentit les interactions. La catégorie « Memory » du catalogue met en avant des plugins conçus pour maintenir le contexte ou compresser les journaux de chat. Par exemple, hermes-snapcompact transforme l'historique des conversations en images PNG, réduisant ainsi le nombre de tokens que le modèle doit traiter. Le plugin jackal-verified ajoute une couche de vérification pour 41 outils différents, aidant les agents à faire confiance aux données qu'ils récupèrent.

Les modules complémentaires les plus populaires

Le plugin web-search-plus domine la communauté avec 402 étoiles, ce qui indique une forte demande pour des capacités de navigation intégrées. Les développeurs axés sur la sécurité pourraient être attirés par le plugin officiel snyk, qui analyse le code et les dépendances des bibliothèques, verrouille les versions et désactive les analyses pour réduire la surface d'attaque.

L'extension hermes-telegram-business transforme l'agent en un bot secrétaire, mais elle impose une étape d'approbation manuelle pour chaque message sortant — une sécurité supplémentaire pour les communications avec les clients.

Utilisation du catalogue

Hermes fournit une petite interface en ligne de commande (CLI) pour gérer les extensions :

  • hermes plugins – lance un écran interactif pour la navigation.
  • hermes plugins list – affiche un tableau des plugins installés.
  • hermes plugins search [name] – recherche une entrée spécifique dans l'index.

Comme l'ensemble du catalogue peut être récupéré avec une seule commande, les équipes peuvent mettre en place un environnement complet en quelques minutes plutôt qu'en plusieurs heures de configuration manuelle.

Inconvénients potentiels

Même avec le verrouillage SHA et la révision, les plugins de la communauté restent un vecteur de risque pour la chaîne d'approvisionnement. Un réviseur pourrait manquer des portes dérobées subtiles, et la vérification du hash garantit seulement que le code correspond à la version examinée — pas que la version soit sûre dans tous les contextes. Les utilisateurs doivent toujours évaluer si les fonctionnalités d'un plugin sont conformes à leurs politiques de sécurité.

Les astuces d'économie de mémoire, comme la compression de chat basée sur l'image, peuvent réduire le nombre de tokens, mais elles suppriment également le texte recherchable, ce qui peut limiter l'analyse ultérieure. Les organisations doivent peser le compromis entre efficacité et accessibilité des données.

À surveiller ensuite

Si le catalogue gagne du terrain, de nouvelles catégories apparaîtront probablement, et un système de confiance hiérarchisé pourrait permettre aux plugins d'obtenir une visibilité accrue après de longues périodes de fonctionnement sans incident. Surveiller la fréquence à laquelle la communauté active les plugins au niveau du projet révélera également si la position de désactivation par défaut limite efficacement l'exposition accidentelle.

À retenir : Le catalogue de 105 plugins de Hermes, installables en une commande, offre une voie simplifiée vers des agents d'IA plus riches, mais sa sécurité repose sur une révision diligente et la vigilance de l'utilisateur — surtout lors de l'extension au-delà de l'ensemble officiellement approuvé.