Visão Geral
hermes security audit executa uma varredura única da cadeia de suprimentos contra o banco de dados OSV.dev. Ele verifica o ambiente virtual Python do Hermes, as dependências Python declaradas por plugins em ~/.hermes/plugins/ e os servidores MCP fixados via npx/uvx em config.yaml.
hermes security audit
O que é auditado
| Componente | Escopo |
|---|---|
| venv do Hermes | Distribuições PyPI instaladas e suas dependências |
| Plugins | Dependências Python declaradas por plugins em ~/.hermes/plugins/ |
| Servidores MCP | Servidores npx/uvx fixados em config.yaml |
Ele não escaneia pacotes instalados globalmente, extensões de editor ou extensões de navegador.
Cenários Comuns
Verificação de segurança rotineira
hermes security audit
Execute semanalmente ou após instalar novos plugins ou servidores MCP.
Após instalar um plugin
hermes plugins install some-plugin
hermes security audit
Verifique se o novo plugin não introduz vulnerabilidades conhecidas na sua cadeia de suprimentos.
Após adicionar um servidor MCP
hermes mcp add my-server --command "npx [email protected]"
hermes security audit
A auditoria avalia o pacote fixado do servidor contra o OSV.dev.
Verificação pós-atualização
hermes update
hermes security audit
Confirme que a nova versão do Hermes e suas dependências estão limpas.
Dicas
- A auditoria consulta o OSV.dev, o banco de dados de vulnerabilidades open source mantido pelo Google.
- É somente leitura e não modifica nenhum arquivo do sistema.
- Requer conexão com a internet para consultar o OSV.dev.
- Priorize descobertas HIGH e CRITICAL; atualize ou remova o pacote/plugin afetado.
- Em ambientes de produção, agende auditorias regulares com
hermes cron.