Vue d’ensemble
hermes security audit exécute une analyse unique de la chaîne d’approvisionnement contre la base de données OSV.dev. Il analyse l’environnement virtuel Python d’Hermes, les dépendances Python déclarées par les plugins sous ~/.hermes/plugins/ et les serveurs MCP épinglés via npx/uvx dans config.yaml.
hermes security audit
Ce qui est audité
| Composant | Périmètre |
|---|---|
| venv Hermes | Distributions PyPI installées et leurs dépendances |
| Plugins | Dépendances Python déclarées par les plugins sous ~/.hermes/plugins/ |
| Serveurs MCP | Serveurs npx/uvx épinglés dans config.yaml |
Il n’analyse pas les packages installés globalement, les extensions d’éditeur ou les extensions de navigateur.
Scénarios courants
Vérification de sécurité régulière
hermes security audit
À exécuter chaque semaine ou après l’installation de nouveaux plugins ou serveurs MCP.
Après l’installation d’un plugin
hermes plugins install some-plugin
hermes security audit
Vérifiez que le nouveau plugin n’introduit pas de vulnérabilités connues dans votre chaîne d’approvisionnement.
Après l’ajout d’un serveur MCP
hermes mcp add my-server --command "npx [email protected]"
hermes security audit
L’audit évalue le package de serveur épinglé contre OSV.dev.
Vérification après mise à jour
hermes update
hermes security audit
Confirmez que la nouvelle version d’Hermes et ses dépendances sont propres.
Astuces
- L’audit interroge OSV.dev, la base de données de vulnérabilités open source maintenue par Google.
- Il est en lecture seule et ne modifie aucun fichier de votre système.
- Il nécessite une connexion internet pour interroger OSV.dev.
- Traitez d’abord les résultats HIGH et CRITICAL ; mettez à jour ou supprimez le package/plugin concerné.
- Pour les environnements de production, planifiez des audits réguliers avec
hermes cron.