Descripción General
hermes security audit ejecuta un escaneo único de la cadena de suministro contra la base de datos OSV.dev. Analiza el entorno virtual Python de Hermes, las dependencias Python declaradas por los plugins bajo ~/.hermes/plugins/ y los servidores MCP fijados con npx/uvx en config.yaml.
hermes security audit
Qué audita
| Componente | Alcance |
|---|---|
| venv de Hermes | Distribuciones de PyPI instaladas y sus dependencias |
| Plugins | Dependencias Python declaradas por plugins en ~/.hermes/plugins/ |
| Servidores MCP | Servidores npx/uvx fijados en config.yaml |
No escanea paquetes instalados globalmente, extensiones de editor ni extensiones de navegador.
Escenarios Comunes
Auditoría de seguridad periódica
hermes security audit
Ejecútala semanalmente o después de instalar nuevos plugins o servidores MCP.
Después de instalar un plugin
hermes plugins install some-plugin
hermes security audit
Verifica que el nuevo plugin no introduzca vulnerabilidades conocidas en tu cadena de suministro.
Después de agregar un servidor MCP
hermes mcp add my-server --command "npx [email protected]"
hermes security audit
La auditoría evalúa el paquete fijado del servidor contra OSV.dev.
Verificación posterior a una actualización
hermes update
hermes security audit
Confirma que la nueva versión de Hermes y sus dependencias están limpias.
Consejos
- La auditoría consulta OSV.dev, la base de datos de vulnerabilidades open source mantenida por Google.
- Es de solo lectura y no modifica ningún archivo del sistema.
- Requiere conexión a internet para consultar OSV.dev.
- Prioriza los hallazgos HIGH y CRITICAL; actualiza o elimina el paquete/plugin afectado.
- En entornos de producción, programa auditorías regulares con
hermes cron.