Hermes Agent · Runtime-Engineering & Sicherheit · Schweiz

Er schreibt seine Skills selbst. Seine Grenzen darf er nicht schreiben.

Hermes ist eine Open-Source-Agent-Runtime von Nous Research rund um eine Lernschleife: Sie erzeugt Skills aus Erfahrung, verfeinert sie im Einsatz und trägt Wissen über Sessions hinweg. Numezis deployt diese Schleife innerhalb expliziter Vertrauensgrenzen — damit die Fähigkeit wächst und die Autorität nicht.

Primäre IntentionSELBSTLERNENDE AUTOMATISIERUNG
KontrollflächeSKILLS · MEMORY · TOOLS
ErgebnisGESTEUERTER AGENT SERVICE

Der Wert liegt in der Lernschleife. Das Risiko ebenso.

Ein herkömmlicher Agent tut, was sein Harness heute zulässt. Hermes verändert, was er morgen können wird: Er schreibt Skills, führt ein Gedächtnis und verbessert eigene Abläufe. Genau deshalb wird er eingesetzt — und deshalb verschiebt sich die Prüffrage von «was kann dieser Agent» zu «was kann er werden, und wer gibt diese Veränderung frei».

01 / DRIFT

Erzeugte Fähigkeit

Vom Agenten geschriebene Skills sind Code, den zur Designzeit niemand geprüft hat. Sie brauchen dieselbe Herkunft, Review und Rückfallebene wie alles andere, was in Produktion gelangt.

02 / MEMORY

Persistenter Zustand

Wissen, das die Session überlebt, trägt auch alles Falsche, Sensible oder Injizierte mit. Memory ist ein Datenspeicher mit Aufbewahrungsregeln, keine Bequemlichkeit.

03 / INPUT

Nicht vertrauenswürdige Instruktionen

Dokumente, Seiten und Tool-Ausgaben prägen das Verhalten; in einer Lernschleife kann eine einzige erfolgreiche Injektion festgeschrieben und wiederverwendet werden.

04 / INVOCATION

Prozess-Autorität

Hermes führt die Schleife im Prozess aus, den Sie starten. Was dieser Prozess erreichen kann — Dateien, Schlüssel, Netzwerke — ist die reale Berechtigung des Agenten.

Die Grenze ausserhalb der Schleife setzen, die der Agent verändern kann.

Hermes wird aufgerufen statt residiert: Agent Loop und Tool Dispatch leben im Prozess, den Sie starten. Damit ist der Host das Sicherheitsperimeter. Wir gestalten die Runtime so, dass Skills, Memory und Tools gesteuerte Artefakte sind und die umgebende Sandbox aus der Schleife heraus nicht erreichbar ist.

L4

Geschäftsworkflow

Benannte Nutzer, erlaubte Aufgaben, Approval Gates und ein verantwortlicher Owner für jedes Ergebnis.

OWNER / ZWECK
L3

Skills & Memory

Skill-Herkunft, Review vor Promotion, Versionierung, Aufbewahrungsregeln und Widerrufspfad für gelerntes Verhalten.

LERNEN / REVIEW
L2

Prozess-Sandbox

Container- oder OS-Isolation, Netzwerk-Allowlist, Dateisystembeschränkungen und vermittelter Credential-Zugriff rund um den Aufruf.

POLICY / SANDBOX
L1

Inferenz & Infrastruktur

Explizite Modellroute, Compute-Grenze, Identität, Telemetrie und Lifecycle Ownership der gesamten Runtime.

MODELL / BETRIEB

Defense in Depth mit Evidenz an jeder Grenze.

01

Identität & Tenancy

Hosts, OS-Identitäten oder Gateways überall dort trennen, wo Vertrauensgrenzen differieren; kein Routing-Identifier gilt je als Autorisierung.

02

Netzwerkregeln

Standardmässig begrenzter Egress, explizite Ziele, DNS- und SSRF-Kontrollen sowie geprüfte statt angehäufte Ausnahmen.

03

Dateisystem-Isolation

Minimale Lese- und Schreibpfade, read-only Runtime-Flächen sowie geschützte Konfiguration und Credential Stores.

04

Credentials

Dedizierte Identitäten, begrenzte und rotierte Secrets, vermittelter Zugriff und keine primären Account-Credentials im Agent State.

05

Tools & Freigaben

Allowlisted Fähigkeiten, menschliche Bestätigung für relevante Aktionen und saubere Trennung von Reasoning und Execution.

06

Evidenz & Response

Action Logs, Konfigurationsbaselines, Policy Tests, Anomalieprüfung, Patch Ownership und ein definierter Shutdown-Pfad.

Vom Experiment zum kontrollierten Agent Service.

01

Threat Model

Nutzer, Kanäle, Tools, Daten, Credentials und glaubwürdige Missbrauchspfade vor jedem Deployment kartieren.

TRUST BOUNDARY MAP
02

Isolieren

Host- und Sandbox-Modell wählen, Netzwerk- und Dateisystemregeln definieren und Tenants trennen.

RUNTIME BASELINE
03

Integrieren

Nur freigegebene Systeme verbinden — mit begrenzten Identitäten, vermittelten Secrets und expliziten Action Contracts.

INTEGRATION RECORD
04

Verifizieren

Prompt Injection, Policy Bypass, Credential-Zugriff, gefährliche Tools und Recovery-Verhalten testen.

SECURITY EVIDENCE
05

Betreiben

Aktivität, Kosten und Qualität instrumentieren; Upgrades, Incidents, Ausnahmen und Access Reviews verantworten.

OPERATING CONTROL

Hermes im Unternehmen: die entscheidenden Fragen.

Worin unterscheidet sich Hermes von einem Coding-Agenten wie Claude Code oder Codex?

Coding-Agenten werden für eine Aufgabe in einem Repository aufgerufen und daran gemessen. Hermes ist auf Persistenz gebaut: Er sammelt Skills und Memory, sodass dieselbe Arbeitsklasse mit der Zeit günstiger wird. Das macht ihn für wiederkehrende operative Automatisierung attraktiv — und macht Skill-Governance zur zentralen Kontrolle.

Kann Hermes betrieben werden, ohne Daten aus der Schweiz zu senden?

Die Runtime ist Open Source und läuft dort, wo Sie sie platzieren. Die Datenresidenz ergibt sich dann aus der Inferenzroute und aus jedem Tool, das einen externen Dienst erreicht — deshalb behandeln wir Modellroute und Tool-Allowlist als explizite Architekturentscheide, nicht als Standardwerte.

Wie verhindern Sie, dass der Agent nicht freigegebene Fähigkeiten erwirbt?

Erzeugte Skills werden wie Code behandelt: Herkunft, Review vor Aufnahme in die vertrauenswürdige Menge, Versionierung und Widerrufspfad. Die Sandbox begrenzt unabhängig vom Inhalt, was ein Skill erreichen kann, und relevante Aktionen behalten ein menschliches Gate.

Ist Hermes produktionsreif für eine regulierte Organisation?

In einem engen, gut instrumentierten Rahmen kann er es sein. Wir empfehlen den Start mit einem wiederkehrenden Workflow, einer expliziten Datengrenze und einem Shutdown-Pfad — und eine Ausweitung nur gegen gemessene Qualität, Kosten und Incident-Evidenz.

Ein lernender Agent ist ein Änderungsprozess, keine Tool-Installation.

Eine Schweizer Risikofunktion fragt nicht, ob Hermes in einer Demo überzeugt hat, sondern wer die letzten Monat geschriebenen Skills prüft, was das Memory behält und wie ein fehlerhaft gelerntes Verhalten erkannt und entfernt wird. Wir bauen diese Antwort in das Deployment ein statt darum herum.

Hermes Agent ist eine von Nous Research veröffentlichte Drittanbieter-Technologie. Numezis bietet dazu unabhängige Architektur-, Engineering- und Sicherheitsexpertise; ohne formelle Ankündigung wird keine Partnerschaft, Zertifizierung oder Empfehlung impliziert.