Este guia assume que você já instalou o Hermes Agent e está decidindo como configurá-lo. Para o processo de instalação, veja o guia de instalação do Hermes. Para um passo a passo dos recursos e de como usá-los, veja as dicas do Hermes Agent para usuários não técnicos. Esta página cobre as decisões de segurança que sustentam ambos.
Execute-o no seu próprio computador
A configuração mais simples e, para a maioria dos usuários individuais, a mais segura é executar o Hermes na sua própria máquina — seu notebook ou desktop. Não exige nenhuma configuração adicional além da instalação padrão. Seus arquivos, notas e histórico de conversas permanecem no seu dispositivo. Quando você fecha a tampa, o Hermes para de rodar.
Não há nada tecnicamente errado nessa abordagem. A objeção comum — “mas eu quero que ele rode durante a noite enquanto durmo” — se resolve simplesmente deixando o computador ligado, em vez de migrar para um servidor na nuvem. Para a maioria dos casos de uso pessoais e de pequenas empresas, uma máquina ligada em um escritório em casa é totalmente adequada.
Docker: uma camada de segurança opcional
Docker é um software que cria ambientes autocontidos — chamados contêineres — no seu computador. Um contêiner pode executar o Hermes Agent com acesso apenas aos arquivos e recursos de rede que você permitir explicitamente. Todo o resto na sua máquina fica invisível para ele.
Pense assim: seu computador é uma casa. O Docker cria um quarto trancado dentro dessa casa. O Hermes mora nesse quarto e só pode usar o que você colocar nele. Ele não pode andar pelo resto da casa.
O Docker não é necessário para a maioria das configurações individuais, mas vale a pena considerá-lo se você estiver conectando o Hermes a um grande número de ferramentas, ou se quiser uma fronteira clara entre o que o agente pode ver e o restante do seu sistema de arquivos. O aplicativo Docker Desktop é o ponto de partida mais fácil; é gratuito para uso pessoal.
Se você usar o Docker, o passo fundamental é montar apenas as pastas que você quer que o Hermes acesse — sua pasta de notas, seus arquivos de projeto — em vez de dar a ele acesso a todo o seu diretório pessoal. Um contêiner com escopo restrito é significativamente mais contido do que um com escopo amplo.
O que conceder — e o que negar
O Hermes se torna mais útil quanto mais ele pode acessar, mas nem todo acesso tem o mesmo nível de risco. Aqui está um resumo das principais categorias de permissão e o nível de cautela que cada uma merece:
| Tipo de permissão | Nível de risco | Recomendação |
|---|---|---|
| Acesso somente leitura a arquivos (notas, documentos) | Baixo | Conceda sem receio — o Hermes pode ler, mas não modificar |
| Acesso de escrita a arquivos (pastas de projetos) | Médio | Conceda apenas a pastas específicas, não ao seu disco inteiro |
| Ler + rotular + arquivar e-mails | Baixo | Seguro para a maioria dos usos; permite busca e organização úteis |
| Criação de rascunhos de e-mail | Baixo–médio | O Hermes escreve rascunhos para sua revisão; nada é enviado sem você |
| Envio de e-mail | Alto | Conceda apenas se você tiver um uso deliberado e específico para isso |
| Leitura do calendário | Baixo | Útil para briefings diários e contexto de agendamento |
| Escrita no calendário | Médio | Pode criar ou modificar eventos; avalie as implicações antes de conceder |
| Controle do computador | Alto | Permite que o Hermes controle seu mouse e teclado; apenas para tarefas de automação específicas |
Mantenha suas chaves de API seguras
O Hermes se conecta a provedores de modelos — OpenAI, MiniMax, Grok e outros — usando chaves de API. Uma chave de API é uma credencial que autoriza um uso cobrado na sua conta. Se alguém obtiver sua chave de API, pode executar solicitações faturadas para você.
Quatro passos que a maioria dos usuários deveria seguir:
- Defina limites de gastos. Todo grande provedor de API tem uma configuração no painel para o gasto mensal máximo. Defina um valor que represente o limite superior do que você está disposto a gastar, não um teto ilimitado.
- Use um repositório privado no GitHub para backups. Se você faz backup da sua pasta do Hermes no GitHub — o que é recomendado — certifique-se de que o repositório seja privado. Um repositório público exporia seus arquivos de configuração, que podem incluir chaves de API.
- Não compartilhe arquivos de configuração. Se você estiver ajudando outra pessoa a configurar o Hermes e ela pedir que compartilhe seu arquivo de configuração, remova quaisquer chaves de API antes de fazê-lo.
- Troque as chaves se suspeitar de exposição. Se sua chave de API parecer ter sido usada de forma inesperada, faça login no painel do provedor e revogue-a imediatamente; depois crie uma nova. A maioria dos provedores permite fazer isso em menos de um minuto.
Se você quiser usar um servidor na nuvem
Executar o Hermes em um VPS (servidor privado virtual) — uma máquina na nuvem que roda 24 horas por dia independentemente do estado do seu próprio computador — é tecnicamente simples, mas exige conhecimentos de segurança que vão além do software de consumo padrão.
Os requisitos fundamentais para uma configuração de VPS razoavelmente segura são:
- Acesso apenas por SSH. Desative o login por senha no servidor; use somente autenticação por chave SSH.
- Regras de firewall. Restrinja as conexões de entrada às portas específicas de que você precisa. O servidor não deve ficar abertamente acessível pela internet pública, exceto por pontos de entrada controlados.
- Use um túnel. Ferramentas como Cloudflare Tunnel ou Tailscale permitem acessar seu VPS sem expor portas diretamente à internet. É um avanço significativo de segurança em relação ao encaminhamento de portas aberto.
- Mantenha o sistema operacional atualizado. Aplique as atualizações de segurança prontamente. Um servidor sem patches é um alvo de risco significativamente maior.
Se você não se sente confortável com administração de servidores Linux, o caminho do VPS não é o ponto de partida certo. A complexidade de segurança que ele introduz é desproporcional ao benefício para usuários que não têm um motivo operacional específico para rodar 24/7 na nuvem. Comece localmente, familiarize-se com a ferramenta e revisite essa opção apenas se encontrar uma limitação concreta que a operação local não consiga resolver.