想接 Canva、Dropbox、GitLab 却卡在 OAuth?Hermes 一键接入 44 个官方远程 MCP

你盯着同事发来的需求:“帮我把 Dropbox 里的那份设计稿整理成周报。“听起来很简单,但真动手你就知道坑在哪:要先去 Dropbox 开发者后台注册应用、配 OAuth 重定向、抄下 client id 和 secret、再手动写一份 MCP 服务器的 JSON 配置……折腾两小时,还没开始干活。这正是 8 月 25 日合并的 PR #94513 要消灭的体验:Hermes 的 MCP 目录一次性新增 44 个官方远程 MCP,Canva、Dropbox、GitLab、Strava、Cloudflare 等常用服务,一条命令装好,OAuth 流程由官方封装,连每个工具该不该暴露都替你审过一遍。
MCP 目录是什么?为什么这次新增值得关注
先解释一下背景。MCP(Model Context Protocol,模型上下文协议)是让 AI 助手调用外部服务的标准接口——你的 Hermes 想读 Dropbox 文件、在 Canva 里改图、给 GitLab 提 issue,都要通过 MCP 服务器来“翻译”成工具调用。Hermes 内置了一个 MCP 目录(catalog),里面是官方维护的、经过测试的服务器清单,你用 hermes mcp catalog 就能看到全部条目。
之前这个目录只有少量条目,想用某个服务要么等官方收录,要么自己配。这次更新把目录扩充了 44 个新条目,覆盖两大类型:
- 35 个浏览器 OAuth 2.1 授权的服务:Canva、Monday、ClickUp、Todoist、Dropbox、Miro、Calendly、Plaid、Fireflies、Neon、Prisma Postgres、Postman、Globalping、Buildkite、Semgrep、Attio、Close、Cloudinary、Twelve Data、Indeed、Better Stack、Railway、Mixpanel、Algolia、Klaviyo、Amplitude、GitLab、CircleCI、MotherDuck、Strava、Gamma、Craft、WordPress.com、Robinhood,加上 Cloudflare。
- 9 个无需登录的公开知识/搜索类服务:DeepWiki、Context7、Microsoft Learn、AWS Knowledge、Wolfram、Kiwi、Trivago、AllTrails、Twilio Docs。
一条命令装好:hermes mcp install
用法简单到不需要记文档:
hermes mcp catalog # 看全部可安装的条目
hermes mcp install gitlab # 安装 GitLab 的 MCP 服务器
装完按提示完成浏览器授权(OAuth 登录),服务就接上了。想更新某个服务器的工具列表?重跑一次 hermes mcp install <name> 即可。如果你更熟悉图形界面,也可以在 Web 控制台里直接搜目录、点安装。
更关键的是:每个工具都做过“瘦身”
光能装上不算本事,装上一堆危险工具才是灾难。这批 44 个条目在收录时做了一个统一的去臃肿(debloat)审查——拿每个服务的官方文档逐工具核对,把容易出事的工具默认关掉:
- 整组淘汰:Zapier(能发现并执行超过 4 万个动作的元工具)、Wix(通用 API 调用器)、Customer.io、Omnisend(通用 HTTP 执行器)、Apify(动态挂载动作)、Ramp(未公开的 SQL/ETL 层)——这些“万能钥匙”型服务器直接被拒收。
- URL 级瘦身:Postman 走
/minimal精简变体(完整版有 100+ 工具);Klaviyo 加?core-tools-only=true参数,262 个工具收窄到约 40 个;Cloudflare 固定?codemode=false,不开代码执行模式。 - 默认排除清单:21 个条目配置了
tools.default_excluded,把高风险的默认关掉——比如 Close 的 AI 电话外呼工具(真的会拨号)、Better Stack 的裸 SQL 查询、Buildkite 的get_job_env(会暴露密钥)等。2 个条目配了default_enabled白名单模式。
这套机制不是只对 44 个新条目生效:所有从目录安装的 MCP 服务器都能用同样的工具过滤配置(tools.include / tools.exclude)控制暴露面。想知道怎么精细调,可以看看我们之前写的 MCP 配置上下文变量指南,或者直接读 hermes mcp 命令参考。
安全提示:远程 MCP 意味着什么
远程 MCP 服务器跑在云端(由官方托管或由服务商提供),你的 Hermes 通过网络调用它。这意味着两件事:第一,授权走 OAuth,密钥存在本地配置里,不会写进对话记录;第二,工具清单由官方审查过,但具体暴露哪些工具仍然由你控制——安装后建议跑一次 hermes mcp list 看看实际启用了哪些工具,把用不到的高风险工具从 tools.exclude 里排除。
如果你刚接触 Hermes 的 MCP,可以先从 安装指南 把环境搭起来,再回来玩目录。想了解 MCP 在真实业务里怎么用(比如 webhook 通知、邮件自动化),我们的 Hermes 邮件指南 和 Webhook 业务通知指南 都是不错的进阶阅读。
小结
44 个官方远程 MCP 意味着:Dropbox、Canva、GitLab、Strava、Cloudflare 这些日常服务,从“自己折腾 OAuth 和 JSON 配置”变成“一条命令”。配合统一的工具瘦身审查,接入服务的同时不用把风险敞口一起接进来。下次同事再让你“把 Dropbox 里的设计稿整理成周报”,先 hermes mcp install dropbox,剩下的交给 Hermes。