Skills direkt ins Repo: Projekt-Skills mit Trust-Gate

Du hast gerade ein neues Repo geklont und möchtest, dass der Agent seine Regeln von der ersten Minute an kennt: Welcher Befehl das Deployment auslöst, wie die Style-Checks laufen, wie Tests aufgerufen werden. Bisher hattest du zwei Optionen – Skills in ein globales Verzeichnis stopfen (auf dem nächsten Rechner wieder weg) oder hoffen, dass AGENTS.md alles abdeckt. Jetzt gibt es einen dritten Weg: Skills können direkt im Repo leben, reisen mit ihm mit und funktionieren für alle, die es klonen. Hermes hat dieses Feature gerade ausgeliefert – es heißt „project-local skills“, also Projekt-Skills, und hat eine Trust-Sperre eingebaut.
Kurzfassung: Lege einen Skills-Ordner an der Wurzel eines Git-Checkouts an, und Hermes-Sitzungen, die in diesem Repo starten, behandeln ihn als Skill-Ebene mit höchster Priorität – aus Sicherheitsgründen wird aber nichts geladen, bis du das Repository explizit vertraust (PR #88566, gemerged am 17. August 2026).
Skills im Repo: .hermes/skills/ und .agents/skills/
Skills ins Repo zu legen ist denkbar einfach – ein Ordner genügt:
myproject/
├── .hermes/skills/ # Hermes-eigener Speicherort
│ ├── deploy.md # Deployment-Runbook
│ └── api-conventions.md # API-Schreibregeln
├── .agents/skills/ # toolübergreifende Konvention (wird mit anderen Agent-CLIs geteilt)
│ └── review.md
└── AGENTS.md
Die „Projektwurzel“ ist der nächstgelegene übergeordnete Ordner, der .git enthält – Worktrees und Submodule zählen mit. Startest du Hermes aus einem beliebigen Unterordner, findet es die Skills des Repos trotzdem an der Wurzel.
Das Trust-Gate: hermes skills trust
Skills sind ausführbare Anleitungen, denen der Agent folgt – deshalb lädt Hermes Skills aus beliebigen geklonten Repos nicht blind automatisch. Das ist die erste Verteidigungslinie gegen Prompt-Injection. Wenn du Hermes zum ersten Mal in einem Repo mit Projekt-Skills startest, zeigt der Banner einen Hinweis:
◆ 3 project skill(s) found in /home/you/myproject but not loaded — run `hermes skills trust` to enable them.
Vertraue dem Repo einmal – von innen oder per Pfad:
hermes skills trust # dem aktuellen Repo vertrauen
hermes skills trust ~/myproject # oder explizit per Pfad
hermes skills untrust # Vertrauen entziehen
Vertraute Wurzeln werden in skills.trusted_project_dirs in ~/.hermes/config.yaml gespeichert. Um die Funktion komplett abzuschalten (kein Scannen, keine Hinweise), setzt du skills.project_discovery: false:
skills:
project_discovery: true # standardmäßig aktiv
trusted_project_dirs: [] # wird von trust/untrust verwaltet
Rangfolge: Projekt → lokal → external_dirs
Projekt-Skills sind die oberste Ebene der gesamten Skill-Hierarchie: Projekt → lokal (~/.hermes/skills/) → external_dirs. Ein Repo-Skill namens deploy überschreibt für Sitzungen in diesem Repo deinen gleichnamigen globalen Skill – genau darum geht es: mitgelieferte Repo-Skills gewinnen auf ihrem eigenen Terrain, ohne dein globales Profil anzufassen. Im Skill-Index des Agents sind Projekt-Skills mit [project] gekennzeichnet, die Herkunft bleibt also jederzeit sichtbar.
Wie externe Verzeichnisse gelten Projekt-Skill-Ordner als Repo-Eigentum: Der autonome Skill-Curator verändert sie nie, und neue, vom Agent erstellte Skills landen immer in ~/.hermes/skills/.
Die Sicherheitsgrenze
Das Trust-Gate ist eine echte Ladesperre, keine Dekoration. Ein nicht vertrautes Repo trägt nichts zum Skill-Index, zu skills_list, skill_view, Slash-Befehlen oder Container-Mounts bei – seine einzige Oberfläche ist der einzeilige Hinweis im Banner. Erst nach deinem hermes skills trust gelangen Repo-Skills in den Blick des Agents.
Noch ein Detail: Läuft der Agent in Docker-/Modal-Backends, werden vertraute Projekt-Skill-Verzeichnisse unter einem project_skills/<idx>-Namespace in den Container gemountet – mit derselben Isolation. AGENTS.md und Projekt-Skills decken unterschiedliche Bereiche ab: AGENTS.md sagt, was dieses Repo ist; ein Projekt-Skill sagt, wie die Arbeit in diesem Repo erledigt wird. Für das große Bild rund um Skills findest du bei uns die 8 nützlichsten integrierten Skills und Skill-Kombinationsmuster; für Konventionen auf Repo-Ebene ist unser Beitrag zur AGENTS.md-Verzeichniskette ein guter Begleiter.
Wann sich das lohnt
Der Idealfall sind Team-Repos: Schreibe Deployment-Abläufe, Commit-Konventionen und Domänenwissen als Skills, committe sie – und jedes Mitglied (oder jeder CI-Lauf), das das Repo klont und einmal hermes skills trust ausführt, gibt seinem Agent dasselbe institutionelle Gedächtnis. Persönliche Projekte profitieren ebenfalls: Ein altes Repo wieder zu öffnen bedeutet nicht mehr, dem Agent alles von Grund auf beizubringen.
Die Funktion ist auf main – mit hermes update aktualisieren und ausprobieren.