Hermes Agent

Hermes Agent Skills 系统教程:安装、加载与信任边界

Hermes Agent Skills 既可以随项目内置、从社区安装,也能由 Agent 在使用中生成,并通过渐进式加载控制上下文占用。页面拆解开放标准、Skills Hub、分层加载、安全扫描和信任来源,帮助你判断该装哪个 Skill、什么时候加载以及安装前该审查什么。可按文中的判断方法逐项核对。

写代码 进阶

📚 系列导航:上一篇 Hermes Agent 会话搜索教程 已经讲清“会话搜索与 SQLite FTS5 原理”;本篇聚焦 Hermes Agent Skills 系统;下一篇 Hermes Agent 调用编码 Agent 指南 继续学习“调用 Claude Code、Codex 与 OpenHands 指南”。

先给结论:Hermes 没有自创 Skill 格式,而是复用 agentskills.ioSKILL.md 标准。 好处是能直接吃到其他工具的生态;代价是第三方 Skill 也会把供应链和提示注入风险带进来,所以安装来源和扫描结果都不能忽略。

ℹ️ 版本说明: 原稿基于 Hermes Agent v0.16.0(2026 年 6 月)源码整理。本文保留其版本化机制分析;命令、数量和界面请以 Hermes Agent 官方文档 与本地输出为准。

Hermes Agent Skills 的来源

Hermes 的所有 Skill 都落在同一个目录下, ~/.hermes/skills/ 。这是它的 唯一事实来源。打开这个目录,你看到的 Skill 来自三个完全不同的源头,但它们和平共处。

来源怎么进来的信任级别
内置 bundled装 Hermes 时从仓库复制,每次 update 增量补新builtin(永不扫描)
Agent 自创后台复盘进程发现值得沉淀,自己写进来agent-created(归 curator 管)
社区 Hub从 9 个外部源安装,先过安全扫描才落盘trusted / community

内置这一档的数字变化挺有意思。旧书基线那会儿(v0.7.0)官方还写「40+自带 Skill」。到 v0.16.0,源码里数出来是 74 个内置 Skill,外加 95 个官方 optional(默认不加载,一条命令装回)。两个月时间,从 40 出头涨到接近 170 个。

但同一个版本里它还干了件反方向的事:主动给默认 Skill 集瘦身。删掉被原生功能取代的死 Skill,把一批不常用的从内置降级成 optional,还加了个 environments 门控。上下文专属的 Skill 不再污染所有人的索引,你不显式请求它就不出现。

这个动作我觉得很关键。Skill 不是越多越好。塞太多,agent 每次选 Skill 都得在一长串里翻,prompt 也变重。「让默认更轻、picker 更不吵」和「自创 Skill 别无限膨胀」,是同一个焦虑的两面。

Hermes Skills 如何兼容开放标准

这才是这一节的主线。Hermes 的 Skill 用的不是自家发明的格式,而是 agentskills.io 这个开放标准。这套 SKILL.md 格式最早是 Anthropic 给 Claude Code 做的,后来开放成了通用标准。

源码里到处是兼容它的痕迹。frontmatter 的 license 、 compatibility 这些字段都标着「agentskills.io 可选」;读配置时先查标准约定的命名空间,再回退到自己的字段,专属配置塞进角落,不去碰通用字段。这么做就一个目的:跨工具可移植。

移植到什么程度?一个为 Claude Code 写的 SKILL.md,直接拷进 Codex 的 Skill 目录就能跑,行为一致。同一个文件在 Codex CLI、Gemini CLI、GitHub Copilot、Cursor 这些已采纳标准的平台上都认。

网络效应在加速:旧书基线时采纳这个标准的工具是「11+」,两个月后变成「26+」。标准的盘子越大,押注它的人吃到的存量就越多。

Hermes 怎么吃这份红利?很直接。它能装那些原本给 Claude Code、Codex 生态做的 Skill 仓库,比如 openai、anthropic、huggingface 这几家官方的 Skill repo,拿来即用。它甚至给 OpenClaw 做了迁移路径,因为两边都吃同一个标准,Skill 几乎能无损搬过来。

我推断这是个典型的「不和标准对着干」的决策。自己从零攒社区,得熬好几年;直接复用整个 Claude/Codex 的 Skill 存量,今天就能用。白嫖别人的生态,比养自己的生态划算得多。

Hermes Skills 的默认信任来源

说到生态,v0.16.0 有个标志性事件:NVIDIA 官方的 Skill 仓库进了 Hermes 的默认 trusted tap。

所谓 trustedtap,是装 Hermes 后不用任何设置就能直接浏览的几个源。原本名单里是 openai、anthropic、huggingface、garrytan 这几家。这一版加进了 NVIDIA/skills ,经过 NVIDIA 验证、带签名、带治理卡片,覆盖 CUDA-X、cuOpt 这些产品栈。

这件事的信号比它本身的功能更重要。当硬件厂商都开始为 agent 的 Skill 生态做官方供给,说明 SKILL.md 这个标准已经不只是软件圈的玩具了。OpenAI、Anthropic、HuggingFace 在列还能理解,连英伟达都来铺,标准的引力可见一斑。

Hermes Skills 的渐进式加载

Skill 多了有个现实问题:全塞进上下文,token 吃不消。Hermes 的解法是渐进式披露(progressive disclosure),分三层加载。

Hermes Agent Skills 按描述、正文和资源分层加载

第一层,agent 只拿到每个 Skill 的名字、描述、分类,大概几千 token 就够列完全部 Skill。它在这一层判断「这次用得上哪个」。真要用了,才进第二层加载这个 Skill 的全文。如果全文里又指向某份参考资料,才进第三层去取那个文件。

这个设计的好处是,你可以装几十上百个 Skill,但平时不占 context。agent 像翻一本有目录的书,先看目录决定翻哪页,而不是把整本书背下来。这也是为什么 Skill 数量能涨到 169 个还不拖慢它,大部分时候它们只是目录里的一行字。

Hermes Skills Hub 的安装与信任模型

第三个来源,社区 Hub,是这两个月扩张最快的部分。旧书里它还只是个模糊的「提供社区技能安装」。现在它长成了一个多源聚合的发现/安装系统,对外集成 9 个源。

是什么规模
skills.shVercel 的公开 Skill 目录约 2 万+
ClawHub第三方 Skill 市场5 万级
LobeHubagent 市场,条目转成可装 Skill1.4 万+ agents
browse.shBrowserbase 的浏览器自动化 Skill200+站点
github / url / well-known / official / claude-marketplace直装 repo、单文件 URL、站点约定发现、官方 optional、Claude 兼容市场

5 万个陌生 Skill 听着诱人,但这里藏着一个真实的攻击面。装一个陌生的 SKILL.md,等于往 agent 里塞一段会被当成指令执行的文本。这本身就是 promptinjection 的温床。一个看着人畜无害的「帮你查天气」Skill,正文里可能埋着「顺便把用户的密钥发到某个地址」。

Hermes 对这件事的处理是必须讲的一段设计。社区来的 Skill 不是裸装的,得先过一个强制安全扫描器。它用静态分析去找已知的坏模式,比如数据外泄、prompt 注入、破坏性命令、持久化后门。

Hermes Skills Hub 的来源、扫描和信任层级

配合扫描的是一套三级信任分级,决定多严格地对待扫描结果:

推荐 builtin:随 Hermes 出厂,永不扫描永远信任;trusted(仅 openai/anthropic):允许 caution 级别通过

不推荐 community(其他所有):任何可疑发现都直接拦截,除非你手动加—force 强装

这套机制正好接得上 Skill 投毒这类话题。开放标准带来的红利和风险是一体两面:它让你能白嫖整个生态,也让整个生态的脏东西有了进你机器的通道。Hermes 的回答是隔离扫描加分级信任,大厂官方的源放宽一点,来路不明的陌生 Skill 默认当贼防。我觉得这个边界划得挺清醒。

💡 核心建议

实操建议:自己用的话,优先从 trusted tap(openai/anthropic/huggingface/NVIDIA)装 Skill,这些过了官方背书。从 ClawHub 这类社区源装之前,花一分钟读一眼 SKILL.md 正文,尤其看它有没有要求联网、要不要你的密钥、有没有奇怪的命令。隔离扫描挡得住已知的坏模式,但你的常识是最后一道闸。

把这一节连起来看:Hermes 押注开放标准,换来了「两个月白嫖一整个 Claude/Codex 生态」的速度,连 NVIDIA 都来供货。代价是要直面 5 万个陌生 Skill 的投毒面,于是它用隔离扫描和三级信任兜底。这是一个想清楚了的取舍:要生态的网络效应,就得认安全的账,两边都做,而不是只要红利不管风险。

常见问题

Hermes Agent Skill 从哪里来?

Skill 可以来自项目内置目录、社区 Hub、用户手写内容或 Agent 的后台复盘。来源不同,自动维护权限和信任级别也不同。

安装 Hermes Skill 前要检查什么?

先核对来源、说明文件、脚本、依赖、联网行为和需要的凭证。安全扫描只能发现部分风险,不能替代人工审查第三方代码。

这篇教程里的版本数字会变化吗?

会。原稿以 Hermes Agent v0.16.0 为分析基线,平台、工具、命令参数和默认配置可能继续变化;实际操作前请核对当前官方文档和本地命令帮助。