Esta guía asume que ya has instalado Hermes Agent y estás decidiendo cómo configurarlo. Para el proceso de instalación, consulta la guía de instalación de Hermes. Para un recorrido por las funciones y cómo usarlas, consulta los consejos de Hermes Agent para usuarios no técnicos. Esta página cubre las decisiones de seguridad que sustentan ambas.
Ejecútalo en tu propio equipo
La configuración más sencilla y, para la mayoría de los usuarios individuales, la más segura es ejecutar Hermes en tu propia máquina — tu portátil o tu equipo de escritorio. No requiere ninguna configuración adicional más allá de la instalación estándar. Tus archivos, notas e historial de conversaciones permanecen en tu dispositivo. Cuando cierras la tapa, Hermes deja de ejecutarse.
No hay nada técnicamente incorrecto en este enfoque. La objeción habitual — «pero quiero que funcione durante la noche mientras duermo» — se resuelve simplemente dejando el equipo encendido en lugar de pasar a un servidor en la nube. Para la mayoría de los usos personales y de pequeñas empresas, una máquina encendida en una oficina en casa es totalmente adecuada.
Docker: una capa de seguridad opcional
Docker es un software que crea entornos autónomos — llamados contenedores — en tu equipo. Un contenedor puede ejecutar Hermes Agent con acceso únicamente a los archivos y recursos de red que permitas de forma explícita. Todo lo demás en tu máquina es invisible para él.
Piénsalo así: tu equipo es una casa. Docker crea una habitación cerrada con llave dentro de esa casa. Hermes vive en esa habitación y solo puede usar lo que pongas en ella. No puede entrar en el resto de la casa.
Docker no es necesario para la mayoría de las configuraciones individuales, pero vale la pena considerarlo si estás conectando Hermes a un gran número de herramientas, o si quieres un límite claro entre lo que el agente puede ver y el resto de tu sistema de archivos. La aplicación Docker Desktop es el punto de partida más fácil; es gratuita para uso personal.
Si usas Docker, el paso clave es montar solo las carpetas a las que quieres que Hermes acceda — tu carpeta de notas, tus archivos de proyecto — en lugar de darle acceso a todo tu directorio personal. Un contenedor con un alcance reducido está significativamente más contenido que uno con un alcance amplio.
Qué permisos conceder — y cuáles no
Hermes se vuelve más útil cuanto más puede acceder, pero no todos los accesos tienen el mismo nivel de riesgo. Aquí tienes un resumen de las principales categorías de permisos y el nivel de precaución que merece cada una:
| Tipo de permiso | Nivel de riesgo | Recomendación |
|---|---|---|
| Acceso de solo lectura a archivos (notas, documentos) | Bajo | Concédelo sin reparos — Hermes puede leer pero no modificar |
| Acceso de escritura a archivos (carpetas de proyectos) | Medio | Concédelo solo a carpetas específicas, no a todo tu disco |
| Leer + etiquetar + archivar correo | Bajo | Seguro para la mayoría de los usos; permite búsqueda y organización útiles |
| Creación de borradores de correo | Bajo–medio | Hermes escribe borradores para tu revisión; nada se envía sin ti |
| Envío de correo | Alto | Concédelo solo si tienes un uso deliberado y específico para ello |
| Lectura del calendario | Bajo | Útil para resúmenes diarios y contexto de planificación |
| Escritura en el calendario | Medio | Puede crear o modificar eventos; evalúa las implicaciones antes de concederlo |
| Control del equipo | Alto | Permite a Hermes controlar tu ratón y teclado; solo para tareas de automatización específicas |
Protege tus claves API
Hermes se conecta a proveedores de modelos — OpenAI, MiniMax, Grok y otros — mediante claves API. Una clave API es una credencial que autoriza un uso que se factura a tu cuenta. Si alguien obtiene tu clave API, puede ejecutar solicitudes facturadas a ti.
Cuatro pasos que la mayoría de los usuarios debería seguir:
- Establece límites de gasto. Todos los grandes proveedores de API tienen un ajuste en su panel para el gasto mensual máximo. Establece uno que represente el límite superior de lo que estás dispuesto a gastar, no un tope ilimitado.
- Usa un repositorio privado de GitHub para las copias de seguridad. Si haces una copia de seguridad de tu carpeta de Hermes en GitHub — lo cual es recomendable — asegúrate de que el repositorio sea privado. Un repositorio público expondría tus archivos de configuración, que pueden incluir claves API.
- No compartas archivos de configuración. Si estás ayudando a otra persona a configurar Hermes y te pide que compartas tu archivo de configuración, elimina cualquier clave API antes de hacerlo.
- Rota las claves si sospechas una exposición. Si tu clave API parece haberse usado de forma inesperada, inicia sesión en el panel del proveedor y revócala de inmediato; luego crea una nueva. La mayoría de los proveedores permiten hacerlo en menos de un minuto.
Si quieres usar un servidor en la nube
Ejecutar Hermes en un VPS (servidor privado virtual) — una máquina en la nube que funciona 24 horas al día independientemente del estado de tu propio equipo — es técnicamente sencillo, pero requiere conocimientos de seguridad que van más allá del software de consumo estándar.
Los requisitos clave para una configuración de VPS razonablemente segura son:
- Acceso solo por SSH. Desactiva el inicio de sesión con contraseña en el servidor; usa únicamente autenticación con claves SSH.
- Reglas de cortafuegos. Restringe las conexiones entrantes a los puertos específicos que necesites. El servidor no debe ser accesible abiertamente desde la internet pública salvo a través de puntos de entrada controlados.
- Usa un túnel. Herramientas como Cloudflare Tunnel o Tailscale te permiten acceder a tu VPS sin exponer puertos directamente a internet. Es un avance significativo en seguridad respecto al reenvío de puertos abierto.
- Mantén el sistema operativo actualizado. Aplica las actualizaciones de seguridad con prontitud. Un servidor sin parches es un objetivo de riesgo significativamente mayor.
Si no te sientes cómodo con la administración de servidores Linux, el camino del VPS no es el punto de partida adecuado. La complejidad de seguridad que introduce es desproporcionada respecto al beneficio para los usuarios que no tienen una razón operativa específica para funcionar 24/7 en la nube. Empieza en local, familiarízate con la herramienta y reconsidera esta opción solo si encuentras una limitación concreta que la operación local no pueda resolver.