Hermes ปล่อย 105 ปลั๊กอินที่ติดตั้งได้ด้วยคำสั่งเดียว

แคตตาล็อกปลั๊กอินใหม่ของ Hermes Agent เปิดตัวส่วนขยายที่พร้อมติดตั้ง 105 รายการด้วยคำสั่งเดียว ช่วยให้นักพัฒนาเพิ่มฟังก์ชันการทำงานได้รวดเร็วยิ่งขึ้น พร้อมทั้งให้คำมั่นเรื่องความปลอดภัยที่เข้มงวดขึ้นและการจัดการหน่วยความจำ (memory) ที่ดีขึ้น

แคตตาล็อกนี้เปิดตัวโดย Nous Research โดยรวบรวมส่วนขยายอย่างเป็นทางการ 4 รายการ พร้อมกับส่วนขยายจากชุมชนอีก 101 รายการ ครอบคลุม 9 หมวดหมู่ เครื่องมือส่วนใหญ่อยู่ในส่วน “Tools” และ “Desktop” ซึ่งสะท้อนถึงเวิร์กโฟลว์ในชีวิตประจำวันของผู้ใช้ที่เสริมประสิทธิภาพด้วย AI

ทำไมแคตตาล็อกนี้ถึงสำคัญในตอนนี้

AI agent มักจะประสบปัญหาเมื่อเซสชันสิ้นสุดลงและสูญเสียบริบท (context) ทำให้ผู้ใช้ต้องป้อนข้อมูลซ้ำ ในขณะเดียวกัน ลักษณะที่เป็นโอเพนซอร์สของส่วนขยายจำนวนมากก็ทำให้เกิดความกังวลเกี่ยวกับโค้ดที่เป็นอันตรายที่อาจหลุดรอดเข้าไปในสภาพแวดล้อมของนักพัฒนา ด้วยการรวมขั้นตอนการติดตั้งแบบคำสั่งเดียวเข้ากับการทำ SHA pinning และขั้นตอนการตรวจสอบที่บังคับใช้ Hermes จึงสามารถจัดการกับทั้งสองปัญหาได้ในแพ็กเกจเดียว

โมเดลความปลอดภัยทำงานอย่างไร

ทีม Hermes ลงลายเซ็นในทุกปลั๊กอินด้วย SHA hash ซึ่งเป็นลายนิ้วมือทางวิทยาการรหัสลับ (cryptographic fingerprint) ที่ผูกแพ็กเกจเข้ากับเวอร์ชันที่เฉพาะเจาะจง เมื่อผู้ใช้รันคำสั่งติดตั้ง ระบบจะตรวจสอบ hash เทียบกับค่าที่บันทึกไว้ เพื่อยืนยันว่าโค้ดไม่ได้ถูกแก้ไขหลังจากเผยแพร่ นอกจากนี้ ทีมงานยังตรวจสอบการส่งข้อมูลจากชุมชนแต่ละรายการก่อนที่จะปรากฏในดัชนี เพื่อเพิ่มขั้นตอนการตรวจสอบโดยมนุษย์

มาตรการความปลอดภัยไม่ได้สิ้นสุดเพียงแค่นั้น ปลั๊กอินระดับโปรเจกต์ (Project-level plugins) ซึ่งสามารถรันโค้ดใดๆ ก็ได้จาก repository ที่ถูก clone มา จะถูกตั้งค่าเริ่มต้นให้ปิดใช้งานไว้ ผู้ใช้ต้องเปิดสวิตช์เพื่อใช้งานด้วยตนเอง เพื่อลดโอกาสในการรันสคริปต์ที่ไม่น่าเชื่อถือโดยไม่ได้ตั้งใจ

ส่วนขยายที่เน้นเรื่องหน่วยความจำ

ข้อร้องเรียนที่พบบ่อยในหมู่ผู้ใช้ Hermes คือแนวโน้มที่ agent จะ “ลืม” ข้อมูลระหว่างเซสชัน ซึ่งทำให้การใช้ token สูงขึ้นและทำให้การโต้ตอบช้าลง หมวดหมู่ Memory ในแคตตาล็อกได้เน้นปลั๊กอินที่ออกแบบมาเพื่อรักษาบริบทหรือบีบอัดบันทึกการแชท ตัวอย่างเช่น hermes-snapcompact จะเปลี่ยนประวัติการสนทนาให้เป็นรูปภาพ PNG ซึ่งช่วยลดจำนวน token ที่โมเดลต้องประมวลผล ส่วนปลั๊กอิน jackal-verified จะเพิ่มชั้นการตรวจสอบสำหรับเครื่องมือที่แตกต่างกันถึง 41 รายการ ช่วยให้ agent สามารถเชื่อถือข้อมูลที่ดึงมาได้

ส่วนเสริมที่ได้รับความนิยมมากที่สุด

ปลั๊กอิน web-search-plus นำโด่งในชุมชนด้วยจำนวน 402 stars ซึ่งบ่งชี้ถึงความต้องการที่สูงสำหรับความสามารถในการท่องเว็บแบบเบ็ดเสร็จ นักพัฒนาที่เน้นความปลอดภัยอาจหันไปหาปลั๊กอินอย่างเป็นทางการอย่าง snyk ซึ่งจะสแกนโค้ดและ library dependencies, ทำการ pin เวอร์ชัน และปิดการใช้งาน analytics เพื่อลดช่องทางการโจมตี (attack surface)

ส่วนขยาย hermes-telegram-business เปลี่ยน agent ให้กลายเป็นบอทเลขานุการ แต่จะบังคับให้มีขั้นตอนการอนุมัติด้วยตนเองสำหรับทุกข้อความที่ส่งออกไป ซึ่งเป็นมาตรการป้องกันเพิ่มเติมสำหรับการสื่อสารที่ต้องติดต่อกับลูกค้า

การใช้งานแคตตาล็อก

Hermes มี CLI ขนาดเล็กสำหรับจัดการส่วนขยาย:

  • hermes plugins – เปิดหน้าจอแบบโต้ตอบเพื่อการเรียกดู
  • hermes plugins list – แสดงตารางของปลั๊กอินที่ติดตั้งไว้
  • hermes plugins search [name] – ค้นหารายการที่ระบุในดัชนี

เนื่องจากสามารถดึงแคตตาล็อกทั้งหมดได้ด้วยคำสั่งเดียว ทีมงานจึงสามารถสร้างสภาพแวดล้อมที่ติดตั้งอุปกรณ์ครบครันได้ภายในไม่กี่นาที แทนที่จะต้องใช้เวลาหลายชั่วโมงในการตั้งค่าด้วยตนเอง

ข้อเสียที่อาจเกิดขึ้น

แม้จะมีการทำ SHA pinning และการตรวจสอบแล้ว แต่ปลั๊กอินจากชุมชนก็ยังคงเป็นช่องทางสำหรับความเสี่ยงด้านห่วงโซ่อุปทาน (supply-chain risk) ผู้ตรวจสอบอาจมองข้ามประตูหลัง (backdoor) ที่แนบเนียน และการตรวจสอบ hash เป็นเพียงการรับประกันว่าโค้ดตรงกับเวอร์ชันที่ผ่านการตรวจสอบแล้วเท่านั้น ไม่ได้การันตีว่าเวอร์ชันนั้นจะปลอดภัยในทุกบริบท ผู้ใช้ยังคงต้องประเมินว่าฟังก์ชันการทำงานของปลั๊กอินสอดคล้องกับนโยบายความปลอดภัยของตนหรือไม่

เทคนิคการประหยัดหน่วยความจำ เช่น การบีบอัดการแชทด้วยรูปภาพ สามารถลดจำนวน token ได้ แต่ก็ทำให้ข้อความที่ค้นหาได้หายไปด้วย ซึ่งอาจจำกัดการวิเคราะห์ในขั้นตอนถัดไป (downstream analysis) องค์กรควรชั่งน้ำหนักระหว่างประสิทธิภาพและการเข้าถึงข้อมูล

สิ่งที่ต้องจับตามองต่อไป

หากแคตตาล็อกนี้ได้รับความนิยมมากขึ้น ก็น่าจะมีหมวดหมู่ใหม่ๆ ปรากฏขึ้น และระบบความเชื่อถือแบบแบ่งระดับ (tiered trust system) อาจช่วยให้ปลั๊กอินได้รับความนิยมมากขึ้นหลังจากใช้งานได้อย่างราบรื่นเป็นเวลานาน การติดตามว่าชุมชนเปิดใช้งานปลั๊กอินระดับโปรเจกต์บ่อยแค่ไหน จะช่วยให้ทราบว่าการตั้งค่าเริ่มต้นให้ปิดใช้งานนั้นสามารถยับยั้งการเปิดเผยข้อมูลโดยไม่ตั้งใจได้อย่างมีประสิทธิภาพหรือไม่

สรุป: แคตตาล็อก 105 ปลั๊กอินด้วยคำสั่งเดียวของ Hermes มอบเส้นทางที่คล่องตัวในการสร้าง AI agent ที่มีความสามารถมากขึ้น แต่ความปลอดภัยนั้นขึ้นอยู่กับการตรวจสอบอย่างละเอียดและความระมัดระวังของผู้ใช้ โดยเฉพาะอย่างยิ่งเมื่อมีการขยายขอบเขตไปไกลกว่าชุดปลั๊กอินที่ได้รับการตรวจสอบอย่างเป็นทางการ