AI и агенты

Hermes Agent: безопасный старт, Docker, диагностика и частые ошибки

Локально, в Docker, на VPS или через WSL2 — что выбрать для первого запуска, чего не делать в первый день и как разбирать частые ошибки.

Зачем нужна ещё одна статья

Когда Hermes Agent уже установлен, подключён к модели и умеет отвечать в терминале, кажется, что основная работа закончена. На самом деле это только начало.

Дальше появляется более важный вопрос: как сделать так, чтобы агент работал стабильно, безопасно и не превращался в хаотичный набор настроек?

Hermes можно запустить по-разному: на своём компьютере, на сервере, в Docker, через WSL2 на Windows, через Telegram, через Dashboard, с дополнительными инструментами, памятью, скиллами и внешними интеграциями. Это сильная сторона Hermes, но для новичка такая гибкость легко становится ловушкой.

Хочется сразу включить всё: Telegram, голосовые сообщения, Dashboard, cron-задачи, MCP, разные модели, несколько мессенджеров и автоматизации. Но правильный путь другой: сначала собрать минимально рабочую систему, убедиться, что она стабильна, и только потом постепенно расширять возможности.

Главная идея этой статьи простая: Hermes нужно настраивать не как игрушку, а как рабочий инструмент. У него должны быть понятные права доступа, лимиты, диагностика, защита и аккуратная последовательность запуска.

Читать 1 часть: установка и подключение к Telegram

Читать 2 часть: Hermes Agent после установки

Лучший путь для первого запуска

Новичку лучше идти не от максимальной конфигурации, а от простого рабочего результата.

Сначала нужно установить Hermes на macOS, Linux или Windows через WSL2. Если вы пользуетесь Windows, лучше не пытаться запускать Hermes напрямую в обычной Windows-среде. Надёжнее использовать WSL2 — это специальная Linux-среда внутри Windows, где такие инструменты обычно работают стабильнее.

После установки нужно выбрать одного провайдера модели. Не нужно сразу подключать пять разных сервисов. Для первого запуска достаточно одного варианта: например, OpenRouter или Nous Portal. OpenRouter удобен тем, что через него можно выбирать разные модели и позже менять их без полной перенастройки системы.

Затем нужно проверить Hermes в терминале. Это важный момент. Сначала агент должен нормально ответить в CLI — то есть в командной строке. Только после этого имеет смысл подключать Telegram, Dashboard, cron-задачи и другие дополнительные функции.

Если простой чат в терминале ещё не работает, то Telegram не упростит ситуацию, а только добавит ещё один слой проблем. Вы не будете понимать, где ошибка: в модели, в ключе API, в Gateway, в Telegram-боте или в самом Hermes.

Правильный порядок такой:

сначала установка;

потом один провайдер модели;

потом первый ответ в терминале;

потом проверка инструментов;

потом диагностика;

потом Dashboard или Telegram;

и только после этого автоматизации.

Что лучше не делать в первый день

Главная ошибка новичка — включать слишком много всего сразу.

Не нужно в первый день подключать Telegram, Discord, Slack, WhatsApp и другие мессенджеры одновременно. Достаточно одного интерфейса. Сначала терминал, потом Telegram.

Не нужно сразу подключать MCP. MCP — это способ дать агенту доступ к внешним инструментам и сервисам: например, GitHub, базам данных, файловым системам или внутренним API. Это мощно, но если вы ещё не понимаете, зачем конкретно вам это нужно, лучше отложить.

Не нужно сразу подключать ACP. ACP нужен, если вы хотите использовать Hermes внутри редактора кода вроде VS Code, Zed или JetBrains. Для обычного старта это не обязательно.

Не нужно устанавливать все скиллы подряд. Скиллы — это готовые навыки или инструкции для агента. Они полезны, но каждый новый скилл расширяет возможности агента, а значит, увеличивает и потенциальные риски.

Не нужно сразу строить сложную систему из разных моделей. Сначала пусть работает одна модель. Потом уже можно распределять задачи: одну модель для диалогов, другую для служебных задач, третью для изображений или сжатия контекста.

Смысл первого дня — не в том, чтобы включить максимум функций. Смысл — получить один стабильный, понятный и безопасный рабочий сценарий.

Локальная установка, Docker, VPS и WSL2: что выбрать

Hermes можно запустить несколькими способами. У каждого есть свои плюсы и минусы.

Локальная установка

Локальная установка — это когда Hermes работает прямо на вашем компьютере. Это самый простой путь для первого знакомства, особенно если у вас macOS или Linux.

Плюс в том, что всё быстро: установили, запустили, проверили. Минус — агент получает доступ к вашей основной рабочей среде. Если он умеет запускать команды и работать с файлами, это уже требует осторожности.

Для простого теста локальная установка подходит. Для постоянной работы и автоматизаций лучше подумать о более изолированном варианте.

WSL2 для Windows

Если вы на Windows, лучше использовать WSL2. Простыми словами, WSL2 — это Linux внутри Windows. Вы работаете на своём компьютере, но команды выполняются в Linux-среде.

Это добавляет один дополнительный шаг к установке, зато снижает количество проблем. Многие инструменты для агентов, серверов и автоматизаций лучше работают именно в Linux-подобной среде.

Docker

Docker — это способ запустить Hermes в отдельном контейнере. Контейнер можно представить как изолированную коробку, внутри которой живёт агент со своими зависимостями.

Плюс Docker в том, что Hermes меньше влияет на основную систему. Если агент выполнит какую-то команду, она будет происходить внутри контейнера, а не напрямую на вашем компьютере или сервере.

Docker чуть сложнее локальной установки, но он полезен, если вы переживаете за безопасность. Особенно если агенту нужно давать доступ к терминалу.

VPS или VDS-сервер

VPS или VDS — это удалённый сервер. Он работает постоянно и не зависит от вашего ноутбука.

Это лучший вариант, если вы хотите, чтобы Hermes был доступен 24/7 и отвечал в Telegram с телефона. Сервер не засыпает, не выключается вместе с вашим компьютером и может выполнять фоновые задачи.

Но сервер требует базовой дисциплины: отдельный пользователь, SSH-доступ, firewall, обновления, закрытые порты и контроль того, какие команды может выполнять агент.

Если вы просто пробуете Hermes — начните локально. Если хотите безопаснее — используйте Docker. Если хотите постоянного агента в Telegram — выбирайте VPS.

Почему Docker полезен для безопасности

Docker нужен не «для красоты» и не потому, что так делают разработчики. Его главная польза для новичка — изоляция.

Hermes может запускать команды. А команда в терминале — это уже действие в системе. Агент может читать файлы, создавать файлы, изменять настройки, запускать скрипты. Если всё это происходит прямо на вашем основном сервере, ошибка может повлиять на всю систему.

Docker ограничивает зону действия агента. Он запускается внутри контейнера и работает в рамках той среды, которую вы ему дали.

Но здесь есть важный момент: нужно правильно сохранить данные Hermes. Для этого используется volume — подключённая папка на сервере или компьютере. Простыми словами, это место, где хранятся настройки, память, сессии, скиллы и ключи.

Если не подключить такую папку, данные могут остаться внутри контейнера. А когда контейнер удалится или пересоздастся, данные исчезнут вместе с ним.

Поэтому правило простое: если запускаете Hermes в Docker, обязательно убедитесь, что данные сохраняются во внешнюю папку, а не только внутрь контейнера.

Каким должен быть сервер для Hermes

Если вы ставите Hermes на VPS, не стоит брать совсем слабый сервер.

Практичный минимум — 2 ядра CPU и 8 GB RAM. Сам Hermes может потреблять не очень много памяти, но если включить дополнительные функции вроде браузерной автоматизации, нагрузка вырастет.

Для операционной системы лучше выбирать Linux, например Ubuntu. Это понятный и распространённый вариант, под который легко найти инструкции.

Перед установкой стоит сделать базовую подготовку сервера:

обновить системные пакеты;

создать отдельного пользователя;

настроить вход по SSH-ключу;

отключить лишний доступ;

подумать о firewall;

не запускать агента под root без необходимости.

Root — это главный пользователь системы с максимальными правами. Если агент работает под root, его ошибка может затронуть весь сервер. Лучше дать ему отдельного пользователя с ограниченными правами.

Quick setup и Full setup

В Hermes обычно есть два варианта настройки: Quick setup и Full setup.

Quick setup — быстрый путь. Он помогает выбрать модель, ввести API-ключ и пройти основные шаги. Для новичка это лучший вариант.

Full setup — более подробная настройка. Там можно глубже настроить поведение агента, инструменты, backend для терминала, persona-профиль и другие параметры.

Начинать лучше с Quick setup. Его задача — быстрее довести вас до первого рабочего результата. Всё остальное можно настроить позже.

Full setup имеет смысл, когда вы уже понимаете:

где будет работать агент;

какие задачи он должен выполнять;

какие инструменты ему нужны;

какой уровень доступа безопасен;

нужен ли Docker;

нужен ли Telegram;

нужны ли внешние интеграции.

Где Hermes хранит настройки и секреты

У Hermes есть разные типы настроек.

Секретные данные — API-ключи, токены, пароли — обычно хранятся в файле .env.

Обычные настройки — поведение агента, Gateway, allowed users, режим подтверждений — могут храниться в config.yaml.

Разница важная.

.env — это место для секретов. Его нельзя показывать, отправлять другим людям, публиковать в GitHub или вставлять в скриншоты.

config.yaml — это конфигурация поведения. Там тоже может быть важная информация, но обычно это не сами ключи, а правила работы системы.

Если Hermes не работает, проверять нужно оба места. В .env — правильно ли указаны ключи. В config.yaml — правильно ли настроены доступы, Gateway, подтверждения и инструменты.

Как правильно проверить первый запуск

После установки не нужно сразу подключать Telegram или cron. Сначала нужно проверить саму основу.

Запустите Hermes в терминале. Он должен показать, какая модель выбрана, какие инструменты доступны и какие скиллы загружены.

После этого лучше дать не абстрактный запрос вроде «помоги мне», а запрос, который проверяет возможности агента.

Например:

«Какие инструменты у тебя сейчас доступны? Назови пять самых полезных для новичка и предложи по одной безопасной тестовой задаче для каждого».

Такой запрос полезен сразу по нескольким причинам.

Он проверяет, что модель отвечает.

Он показывает, видит ли агент инструменты.

Он помогает понять, какие функции уже доступны.

Он не запускает опасных действий.

Если Hermes нормально отвечает на такой запрос, можно двигаться дальше. Если нет — сначала исправляем базовую проблему.

Диагностика: что проверять, если Hermes не работает

Если Hermes ведёт себя странно, не нужно сразу менять всё подряд. Лучше идти по шагам.

Сначала проверьте, запускается ли команда Hermes. Если терминал пишет, что команда не найдена, проблема может быть в PATH. PATH — это список мест, где система ищет программы. Иногда после установки нужно перезапустить терминал или обновить настройки оболочки.

Затем запустите диагностику Hermes. В Hermes есть команда, которая проверяет основные проблемы конфигурации.

Потом проверьте модель и API-ключ. Если ключ неправильный, просроченный или вставлен не туда, агент не сможет получить ответ от модели.

Затем проверьте инструменты. Иногда модель отвечает, но инструменты недоступны или выключены.

Если проблема в Telegram, проверьте Gateway. Gateway — это мост между Hermes и мессенджером. Если Gateway не работает, Telegram-бот не будет отвечать, даже если сам Hermes установлен правильно.

Хорошая логика диагностики такая:

сначала команда запуска;

потом диагностика;

потом модель и ключ;

потом инструменты;

потом Gateway;

потом Telegram-бот и allowed users.

Так проще найти причину и не ломать рабочие части системы.

Частые ошибки при установке

Первая ошибка — добавлять функции до проверки CLI. Если вы сразу подключили Telegram, cron, Dashboard и внешние сервисы, а потом что-то не работает, будет сложно понять, где причина.

Вторая ошибка — не сохранить данные Docker-контейнера во внешнюю папку. В этом случае после пересоздания контейнера можно потерять память, настройки и сессии.

Третья ошибка — использовать неправильный API-ключ. Иногда ключ скопирован с лишним пробелом, просрочен, создан не для того провайдера или вставлен не в то место.

Четвёртая ошибка — не настроить allowed users для Telegram. Если не ограничить доступ, бот может отвечать не только вам.

Пятая ошибка — дать агенту слишком широкие права на VPS. Если агент запускает команды прямо на сервере и работает с большими правами, одна ошибка может затронуть всю систему.

Реальные проблемы, которые встречаются у пользователей

Некоторые ошибки выглядят сложными, но часто причина довольно простая.

Например, может быть конфликт версии Python. Hermes требует современную версию Python. Если в системе старая версия, установка может сломаться.

Может быть проблема с Docker и Telegram. Например, в контейнере может не хватать дополнительной зависимости для работы Telegram webhooks. В таком случае Gateway может падать. Решение — установить недостающую зависимость или использовать другой режим подключения.

Могут быть проблемы с Matrix и шифрованием, если используется старая версия Hermes. В таких случаях лучше сначала обновить Hermes, а уже потом включать сложные функции.

Иногда после обновления Hermes в проекте могут появиться изменения в файлах зависимостей. Это может выглядеть как поломка, хотя на самом деле система просто пересобрала зависимости.

Главный вывод: многие проблемы Hermes связаны не с тем, что сам агент «сломался», а с окружением — версиями Python, Docker, дополнительными зависимостями, настройками терминала или устаревшей версией.

Tirith: встроенная проверка опасных команд

В Hermes есть встроенная система безопасности Tirith. Её задача — проверять команды перед выполнением.

Проще говоря, когда агент хочет выполнить что-то в терминале, Tirith пытается понять, не выглядит ли команда опасной.

Он может предупреждать о рисках вроде:

попытки вытащить секреты;

подозрительных SSH-команд;

команд, похожих на вредоносные;

действий, которые могут привести к утечке данных;

команд, которые похожи на попытку обойти безопасность.

Если команда выглядит рискованной, пользователь может подтвердить или отклонить её.

Для новичка лучше использовать ручной или умный режим подтверждений.

Ручной режим означает: агент спрашивает разрешение перед потенциально опасными действиями.

Умный режим означает: простые безопасные действия проходят автоматически, а опасные требуют подтверждения.

Полностью отключать проверки на старте не стоит. Hermes может быть полезным именно потому, что умеет действовать. Но любое действие должно быть под контролем.

Порты, firewall и Dashboard

Когда Hermes работает на сервере, важно следить за тем, какие порты открыты наружу.

Порт можно представить как дверь в сервис. Если дверь открыта в интернет, к ней потенциально может постучаться кто угодно.

У Hermes могут быть отдельные порты для API-сервера и Dashboard. Если вы не используете их публично, лучше закрыть доступ через firewall.

Firewall — это система правил, которая разрешает или запрещает сетевые подключения. Проще говоря, она помогает закрыть лишние двери.

Особенно осторожно нужно относиться к Dashboard. Dashboard удобен, потому что через него можно смотреть сессии, настройки, логи, cron-задачи и состояние агента. Но если открыть Dashboard в интернет без пароля или VPN, это опасно.

Правильный подход: открывать Dashboard только через защищённый способ — например, SSH-туннель, VPN или reverse proxy с авторизацией.

Для большинства пользователей достаточно Telegram. А внутренние панели Hermes не должны быть доступны всему интернету.

Как обновлять Hermes в Docker

Если Hermes запущен в Docker, обновление обычно выглядит так: скачать новый образ, остановить старый контейнер и запустить новый.

Но всё зависит от того, правильно ли сохранены данные.

Если у вас подключена внешняя папка с данными, обновление проходит спокойно. Новый контейнер использует старые настройки, память, сессии и скиллы.

Если данные были только внутри контейнера, при обновлении их можно потерять.

Поэтому ещё раз: для Docker-развёртывания внешняя папка с данными — обязательна.

Также полезно настроить автоматический перезапуск контейнера. Тогда, если сервер перезагрузится, Hermes поднимется снова без ручного запуска.

Логи и здоровье Gateway

Когда Hermes используется постоянно, его нужно обслуживать как обычный серверный сервис.

Если что-то пошло не так, первым делом смотрите логи. Логи — это журнал событий. В них можно увидеть, почему агент не отвечает, почему упал Gateway, почему не подключается модель или почему инструмент выдаёт ошибку.

Если не отвечает Telegram-бот, сначала проверяем Gateway.

Gateway может быть настроен, но не запущен. Или он мог упасть. Или его остановил конфликт с другим процессом.

Полезно регулярно проверять статус Gateway и уметь его перезапускать. Если Hermes живёт на VPS, Gateway лучше запускать как системную службу, чтобы он автоматически поднимался после перезагрузки сервера.

Cron-задачи: когда подключать расписание

Hermes умеет выполнять задачи по расписанию. Это удобно для регулярных сценариев.

Например:

каждое утро присылать дайджест новостей;

раз в неделю проверять свободное место на сервере;

каждую ночь делать резервную копию;

проверять состояние сайта или сервиса;

собирать weekly report;

присылать сводку по GitHub-уведомлениям.

Но cron-задачи лучше подключать не сразу. Сначала должны стабильно работать модель, CLI, инструменты, Gateway и канал доставки результата.

Если базовая система нестабильна, расписание только добавит хаоса. Агент будет пытаться выполнять задачи, но вы не будете понимать, почему они не доходят, падают или выполняются не так.

Backup и import: зачем знать заранее

В Hermes есть команды для резервного копирования и переноса данных.

Backup нужен, чтобы сохранить настройки, память, сессии и другие важные данные.

Import нужен, чтобы восстановить или перенести их в другую среду.

Это особенно полезно, если вы сначала тестировали Hermes локально, а потом решили перенести его на VPS. Или если хотите перед обновлением сохранить текущее состояние.

Лучше узнать про backup до того, как что-то сломалось. Резервная копия — это не лишняя осторожность, а нормальная часть работы с агентом, который постепенно накапливает память и настройки.

Инструменты: что включать сначала

Hermes поставляется с большим набором инструментов. Но не нужно включать всё сразу.

Для первого этапа достаточно базовых возможностей:

работа с файлами;

терминал;

память;

поиск;

список задач;

поиск по сессиям.

Этого уже хватает, чтобы агент стал полезным.

Позже можно добавить браузерную автоматизацию, генерацию изображений, cron-задачи, делегирование подагентам и голосовые функции.

Сложные интеграции вроде Home Assistant, внешних MCP-серверов или широкой отправки сообщений лучше подключать только тогда, когда есть конкретная задача.

Хорошее правило: включайте не то, что интересно, а то, что реально нужно для текущей работы.

Скиллы: почему не стоит устанавливать всё подряд

Скиллы — это одна из самых сильных возможностей Hermes. Их можно представить как готовые инструкции или рецепты действий.

Например, скилл может описывать, как искать информацию, как готовить отчёт, как проверять код, как писать публикацию или как обрабатывать файл.

Но скиллы могут быть не только полезными, но и рискованными. Если скилл содержит команды, работает с файлами или обращается к внешним сервисам, он может влиять на систему.

Поэтому не стоит устанавливать все скиллы подряд. Лучше начинать с минимального набора под конкретную задачу.

Если вам нужен поиск — добавьте поисковый скилл.

Если нужна структура работы — добавьте planning-скилл.

Если вы работаете с контентом — создайте скилл под свой формат публикаций.

Перед установкой стороннего скилла его нужно читать и проверять. Особенно если агент имеет доступ к терминалу.

MCP и ACP: когда это действительно нужно

MCP и ACP звучат сложно, но идею можно объяснить просто.

MCP — это способ подключить к Hermes внешние инструменты. Например, GitHub, базы данных, файловые системы, браузеры, API и другие сервисы. Это нужно, если агент должен работать не только внутри себя, но и с внешней инфраструктурой.

ACP — это способ встроить Hermes в редактор кода. Например, чтобы использовать его как помощника внутри VS Code, Zed или JetBrains.

Обе функции полезны, но не нужны для первого запуска.

MCP стоит подключать, когда вы точно знаете, к какому сервису агент должен получить доступ и зачем.

ACP нужен, если ваша главная задача — использовать Hermes именно как coding agent внутри редактора.

Если у вас ещё нет стабильного CLI, рабочей модели и одного понятного сценария, MCP и ACP лучше отложить.

Android через Termux

Hermes можно запускать и на Android через Termux. Termux — это приложение, которое даёт Linux-подобную среду на Android.

Это интересный вариант для экспериментов, особенно если хочется мобильный сценарий. Но для новичка это не лучший первый путь.

На телефоне больше ограничений, больше особенностей окружения и сложнее разбираться с ошибками. Лучше сначала понять Hermes на компьютере, WSL2 или VPS, а уже потом экспериментировать с Android.

iMessage, WeChat и другие мессенджеры

Hermes может работать не только с Telegram. В некоторых версиях доступны Discord, Slack, WhatsApp, Signal, Matrix, Email, SMS, iMessage через BlueBubbles, WeChat/Weixin и другие каналы.

Но для первого подключения лучше выбрать Telegram.

Telegram проще настроить, он удобен на телефоне, поддерживает файлы, голосовые сообщения и команды. Для новичка это самый понятный путь.

Другие мессенджеры можно подключать позже, когда уже есть стабильный Gateway и понятная логика доступа.

Главное правило: один стабильный канал лучше, чем пять недонастроенных.

Команда /fast

В Hermes может быть команда /fast, которая снижает задержку ответа на некоторых поддерживаемых моделях.

Проще говоря, это режим для более быстрых ответов. Он может быть полезен, когда вам важна скорость, а не максимально глубокий анализ.

Но это не универсальная кнопка ускорения для всего. Она зависит от конкретной модели и провайдера. Поэтому воспринимать /fast стоит как дополнительную оптимизацию, а не как обязательную настройку.

Примеры рабочих сценариев

Hermes становится особенно полезным, когда используется не для случайных вопросов, а для повторяющихся задач.

Для разработки можно попросить его клонировать репозиторий, поднять тестовое окружение, запустить тесты и прислать результат в Telegram.

Для администрирования можно настроить регулярный отчёт по свободному месту на сервере, проверку состояния сервиса или уведомление, если что-то упало.

Для личной продуктивности можно сделать утренний briefing: календарь, новости, задачи, GitHub-уведомления.

Для контента можно собрать pipeline: поиск материалов, черновик, редактура, подготовка изображений, проверка формата, отправка на подтверждение.

Но финальные действия лучше оставлять на ручное подтверждение. Агент может подготовить письмо, но отправлять его должен только после вашего согласия. Агент может подготовить публикацию, но публиковать её без подтверждения не стоит. Агент может предложить удалить файл, но удаление должно быть подтверждено вручную.

Hermes и OpenClaw: простая разница для новичка

Hermes и OpenClaw часто сравнивают, потому что оба инструмента относятся к open-source AI-агентам.

Если объяснять очень просто, Hermes больше похож на агента, который постепенно учится на ваших задачах, накапливает память, использует скиллы и может вырасти из CLI-помощника в полноценную рабочую систему.

OpenClaw больше похож на систему оркестрации, где важную роль играют Gateway, Brain, ReAct-loop, marketplace скиллов и большое количество каналов.

Для новичка Hermes проще объяснить как последовательный путь:

установил;

выбрал модель;

проверил CLI;

добавил Telegram;

настроил память;

добавил скиллы;

постепенно расширил автоматизации.

Это не значит, что Hermes всегда лучше. Но если цель — быстро получить первого рабочего агента и постепенно развивать его под повторяющиеся задачи, Hermes выглядит более прямым и понятным вариантом.

Практический итог

Hermes лучше запускать постепенно.

Сначала — официальный установщик, один провайдер, CLI и проверка инструментов.

Потом — диагностика и базовая безопасность.

Затем — Dashboard или Telegram.

После этого — Docker, VPS, cron, скиллы, дополнительные модели и автоматизации.

Docker нужен для изоляции, а не ради модного слова.

VPS нужен для режима 24/7 и доступа с телефона.

Volume в Docker нужен, чтобы не потерять память и настройки.

Tirith и approval mode нужны, чтобы агент не выполнял опасные команды без контроля.

Firewall нужен, чтобы не открыть внутренние панели всему интернету.

Backup нужен до поломки, а не после.

MCP, ACP и много мессенджеров лучше подключать не в первый день.

Главная мысль: Hermes становится полезным не тогда, когда в нём включено всё, а когда он работает стабильно, безопасно и выполняет понятные задачи.

Хороший агент — это не самый навороченный агент. Хороший агент — это тот, у которого есть понятная среда, ограниченные права, защищённый доступ, рабочая модель, нормальная диагностика и один-два сценария, которые он выполняет надёжно.

По теме