Besoin de Canva, Dropbox ou GitLab mais bloqué par OAuth ? Hermes installe désormais 44 MCP distants officiels en une seule commande

Un collègue dépose une demande sur votre bureau : « Extrais ce fichier de design de Dropbox et transforme-le en rapport hebdomadaire. » Ça semble simple — jusqu’à ce que vous essayiez vraiment. Vous vous rendez sur le portail développeur de Dropbox, enregistrez une application, configurez la redirection OAuth, copiez les client IDs et les secrets, puis rédigez à la main une configuration JSON pour un serveur MCP… deux heures plus tard, vous n’avez pas fait une minute de vrai travail. C’est exactement l’expérience que le PR #94513, fusionné le 25 août, entend faire disparaître : le catalogue MCP de Hermes vient de s’enrichir de 44 MCP distants officiels — Canva, Dropbox, GitLab, Strava, Cloudflare et bien d’autres — installables en une seule commande, avec OAuth géré pour vous et chaque outil exposé audité en amont.
Qu’est-ce que le catalogue MCP, et pourquoi cet ajout compte
Un peu de contexte. MCP (Model Context Protocol) est l’interface standard qui permet à un assistant IA d’appeler des services externes — pour que Hermes lise des fichiers Dropbox, modifie un design Canva ou ouvre une issue GitLab, il passe par un serveur MCP qui traduit ces services en appels d’outils. Hermes est livré avec un catalogue MCP : une liste de serveurs officiellement maintenue et testée, consultable avec hermes mcp catalog.
Jusqu’ici, le catalogue était maigre — il fallait soit attendre qu’une entrée soit ajoutée, soit tout configurer soi-même. Cette mise à jour l’enrichit de 44 nouvelles entrées réparties en deux familles :
- 35 services à flux navigateur OAuth 2.1 : Canva, Monday, ClickUp, Todoist, Dropbox, Miro, Calendly, Plaid, Fireflies, Neon, Prisma Postgres, Postman, Globalping, Buildkite, Semgrep, Attio, Close, Cloudinary, Twelve Data, Indeed, Better Stack, Railway, Mixpanel, Algolia, Klaviyo, Amplitude, GitLab, CircleCI, MotherDuck, Strava, Gamma, Craft, WordPress.com, Robinhood — plus Cloudflare.
- 9 services publics de connaissances/recherche sans connexion : DeepWiki, Context7, Microsoft Learn, AWS Knowledge, Wolfram, Kiwi, Trivago, AllTrails, Twilio Docs.
Une commande pour tout installer : hermes mcp install
L’utilisation est assez simple pour se passer de documentation :
hermes mcp catalog # lister toutes les entrées installables
hermes mcp install gitlab # installe le serveur MCP de GitLab
Terminez le flux OAuth dans le navigateur et le service est branché. Besoin de rafraîchir la liste d’outils d’un serveur ? Relancez hermes mcp install <name>. Vous préférez une interface graphique ? Le dashboard web permet aussi de rechercher dans le catalogue et d’installer en un clic.
Le vrai enjeu : chaque surface d’outils a été allégée
Installer des serveurs n’est que la moitié de l’histoire — installer par la même occasion un tas d’outils dangereux est le vrai risque. Les 44 entrées ont toutes subi un passage d’allègement unifié : la liste d’outils de chaque serveur a été vérifiée par rapport à la documentation du fournisseur, et les outils risqués sont désactivés par défaut :
- Supprimés d’office : Zapier (un méta-outil capable de découvrir et d’exécuter plus de 40 000 actions), Wix (invocateur d’API générique), Customer.io et Omnisend (exécuteurs HTTP génériques), Apify (montage dynamique d’actions), Ramp (couche SQL/ETL non documentée) — ces serveurs « passe-partout » ont été rejetés en tant que catégorie.
- Allègement au niveau de l’URL : Postman utilise la variante
/minimal(le serveur complet expose plus de 100 outils) ; Klaviyo reçoit?core-tools-only=true, réduisant 262 outils à ~40 ; Cloudflare est épinglé à?codemode=false, gardant le mode d’exécution de code désactivé. - Listes d’exclusion par défaut : 21 entrées configurent
tools.default_excludedpour désactiver par défaut les outils risqués — par exemple les outils d’agent vocal IA de Close (ils passent de vrais appels téléphoniques), la trappe SQL brut de Better Stack,get_job_envde Buildkite (exposition de secrets). 2 entrées utilisent le mode liste blanchedefault_enabled.
Et cela ne se limite pas aux 44 nouvelles entrées : chaque serveur MCP installé depuis le catalogue prend en charge les mêmes contrôles de filtrage d’outils (tools.include / tools.exclude) pour une gestion fine de l’exposition. Pour un réglage plus poussé, consultez notre guide des context-variables de configuration MCP ou la référence de la commande hermes mcp.
Ce que « MCP distant » signifie pour la sécurité
Les serveurs MCP distants tournent dans le cloud (hébergés officiellement ou fournis par le vendeur), et votre Hermes les appelle via le réseau. Deux conséquences : d’abord, l’authentification passe par OAuth, avec des clés stockées dans la configuration locale, jamais dans les journaux de conversation ; ensuite, les listes d’outils sont officiellement auditées, mais ce qui est réellement exposé reste votre décision — après l’installation, lancez hermes mcp list pour voir les outils activés et ajoutez tout ce qui est risqué à tools.exclude.
Vous débutez avec Hermes MCP ? Commencez par le guide d’installation pour préparer votre environnement, puis revenez au catalogue. Pour des cas d’usage MCP concrets, notre guide mail Hermes et le guide des notifications métier par webhook sont d’excellentes lectures suivantes.
Résumé
44 MCP distants officiels transforment « se débattre avec OAuth et la configuration JSON » en « exécuter une commande » pour des services du quotidien comme Dropbox, Canva, GitLab, Strava et Cloudflare — et le passage d’allègement unifié garantit que vous n’importez pas le risque avec l’intégration. La prochaine fois qu’un collègue vous demande de transformer un fichier Dropbox en rapport hebdomadaire, hermes mcp install dropbox d’abord — et laissez Hermes gérer le reste.