Überblick
hermes security audit führt einen einmaligen Supply-Chain-Vulnerability-Scan gegen die OSV.dev-Datenbank durch. Es prüft die Python-Virtual-Environment von Hermes, Python-Abhängigkeiten, die von Plugins unter ~/.hermes/plugins/ deklariert werden, sowie gepinnte npx/uvx-MCP-Server in config.yaml.
hermes security audit
Was geprüft wird
| Komponente | Umfang |
|---|---|
| Hermes venv | Installierte PyPI-Distributionen und deren Abhängigkeiten |
| Plugins | Von Plugins unter ~/.hermes/plugins/ deklarierte Python-Abhängigkeiten |
| MCP-Server | Gepinnte npx/uvx-Server in config.yaml |
Global installierte Pakete, Editor-Erweiterungen oder Browser-Erweiterungen werden nicht geprüft.
Häufige Szenarien
Regelmäßige Sicherheitsprüfung
hermes security audit
Wöchentlich oder nach der Installation neuer Plugins oder MCP-Server ausführen.
Nach Plugin-Installation
hermes plugins install some-plugin
hermes security audit
Prüfe, ob das neue Plugin bekannte Schwachstellen in deine Supply Chain einführt.
Nach Hinzufügen eines MCP-Servers
hermes mcp add my-server --command "npx [email protected]"
hermes security audit
Das Audit bewertet das gepinnte Server-Paket gegen OSV.dev.
Verifikation nach einem Update
hermes update
hermes security audit
Stelle sicher, dass die aktualisierte Hermes-Version und ihre Abhängigkeiten sauber sind.
Tipps
- Das Audit fragt OSV.dev ab, die von Google gepflegte Open-Source-Schwachstellendatenbank.
- Es ist rein lesend und verändert keine Dateien auf deinem System.
- Es benötigt eine Internetverbindung, um OSV.dev abzufragen.
- Behandle HIGH- und CRITICAL-Befunde zuerst; aktualisiere oder entferne das betroffene Paket/Plugin.
- Plane in Produktionsumgebungen regelmäßige Audits mit
hermes cronein.