AI++
安全对齐·入门·8 分钟阅读·AI++ 编辑部

把个人凭证交给 Agent:consent-gated 浏览、OS Keychain 加密与可验证 MCP 目录如何重画安全边界

Hermes Agent v0.20.6 把三件事一起落地:consent-gated 真实浏览器画像浏览、可选 OS 钥匙串加密存储密钥、以及 50+ 家现场验证的远程 MCP 目录。它们共同指向一个被忽视的问题——Agent 要干活就得碰你的钥匙(浏览器会话、API Key、本地文件),而过去大多数方案要么明文存密钥、要么无差别放行工具。本文拆开这三道机制的取舍,并对照 Claude Code、Codex 的做法,说明 Agent 安全边界正在从「不让他碰」转向「有凭证地、可审计地让他碰」。

Agent 真正能干活的前提,是它必须能碰你的东西:浏览器里的登录态、本机文件、各种服务的 API Key。过去一年里,绝大多数编码 Agent 的安全故事停留在「沙箱里跑命令」和「别读 .git」这种粗粒度围栏上。Hermes Agent v0.20.6 把三道更细的机制一起落了地:consent-gated 真实浏览器画像浏览、可选 OS 钥匙串加密、以及 50+ 家现场验证的远程 MCP 目录。它们合起来回答一个问题——当 Agent 必须拿你的凭证时,怎么把「拿」这件事变得可控、可审计、可撤销。

问题:Agent 想干活,就得碰你的钥匙

先说清楚为什么这是难题。一个能替你订票、查邮件、改代码的 Agent,天然需要三种凭证:浏览器里的登录态(Cookie / 本地画像)、各类服务的 API Key、以及本机文件系统的读写权。传统做法有两种极端:一是把密钥明文存在配置里,Agent 启动时一次性读入,方便但一旦泄露全盘泄露;二是每次都人工粘贴,安全但不可持续,没人会为每次运行手敲一遍 Key。

更隐蔽的是浏览器。很多 Agent 用「无头浏览器 + 自建账号」绕开登录态,但这既拿不到你真实账号里的数据,又养出一套平行的僵尸身份。要真正替你办事,Agent 迟早要借用你本来的浏览器画像——而这意味着它能在你的登录态下做任何事。这就是安全边界真正紧张的地方。

consent-gated 浏览:把「用我的浏览器」变成一次性授权

Hermes v0.20.6 的做法叫 consent-gated real-profile browsing:Agent 可以使用你默认的 Chromium 画像(即你真实登录态的浏览器环境),但受「同意门禁」约束。关键在 Windows 端的一个细节——当 Agent 试图关闭浏览器窗口时,会弹出审批流程,而不是静默关掉。这把「Agent 能否动用我的登录态」从默认放行变成了每次需要明确同意的边界动作。

机制上的要点是:浏览不是长期授权,而是带上下文的一次性许可;关窗这类不可逆动作必须人确认。它和「远程桌面请你点一下」是同一思路——不是不让你碰,而是每一次触碰都留下一次人工确认。代价是流畅度下降:你会在关键节点被叫去点确认。但对涉及真实账号的操作,这点摩擦正是安全边际。

OS Keychain 加密:密钥不再明文躺在新陈代谢里

第二道机制是可选 OS 钥匙串加密(opt-in OS-keychain encryption for stored secrets)。过去 Hermes 每次启动都可能触发 macOS Keychain 弹窗,体验割裂;新版本允许把存储的密钥交给操作系统钥匙串加密,不再每启动弹一次。更重要的是,密钥从「明文躺在配置文件 / 环境里」变成「由 OS 钥匙串托管」。

这改变的是泄露半径。明文密钥一旦配置文件被同步盘、日志或截图带走,就是永久暴露;OS 钥匙串则把解密绑定到本机用户会话,且通常带系统级访问控制。注意它是 opt-in——意味着用户要主动选择开启,默认行为未必最强。这对「安全默认」是个小遗憾,但对「不想被弹窗烦」的用户是务实折中。

50+ 验证 MCP 目录:把工具接入做成可审计的供应链

第三道,也是最容易被低估的,是远程 MCP 目录扩到 50+ 家现场验证(live-verified)的厂商托管服务,包括 Cloudflare、Grafana Cloud、Better Stack、Railway 等。MCP(模型上下文协议)让 Agent 能接外部工具,但「谁能提供 MCP server、它会不会偷数据」一直是黑箱。Hermes 的做法是把这些 server 收进一个经现场验证的目录,Agent 从这里挑工具,而不是随便连一个来路不明的端点。

这本质上是把「工具接入」当成软件供应链来治理:就像你不会随便 pip install 一个无名包,Agent 也不该随便连一个无名 MCP。验证目录降低了「工具投毒」的风险,但也带来中心化——目录的维护方掌握了「哪些工具算安全」的裁判权。对开发者来说,好处是省去自验;代价是把信任让渡给目录提供方。

这套组合拳的代价:便利让位于治理

把三道机制放一起看,逻辑是连贯的:凭证交给 Agent 不可避免,那就让每一次凭证使用都「有同意、有加密、有来源验证」。代价也明确——体验不再丝滑。consent-gated 会打断你,Keychain 要你主动开,验证目录限制了你能接的工具范围。Hermes 实际上在用一部分流畅度,换取企业 / 个人场景真正在意的「可审计、可撤销、可追责」。

另一个代价是复杂度。三套机制要分别配置、分别理解,普通用户很难一次搞清。如果默认都不开强安全,那「更安全的选项」就成了摆设。安全功能的价值,取决于它是否足够默认、足够好懂。

对照:Claude Code / Codex 怎么做凭证与工具边界

横向看,Claude Code 与 Codex 走的是另一条路:更强调沙箱与权限审批(例如逐条审批危险命令、网络与文件系统围栏),凭证更多由用户的环境变量 / 配置文件提供。它们的优势是「运行时围栏」清晰,缺点是密钥管理仍多依赖用户自己;而 Hermes 把密钥托管(Keychain)和工具来源验证(MCP 目录)更往前推了一步。

没有谁绝对更优:Claude Code / Codex 的模型是「限制 Agent 能去哪」;Hermes 的模型是「给 Agent 凭证但全程留痕」。前者简单,后者在 Agent 必须借你真实身份办事时更现实。趋势上,两者正在收敛——都在从「不许碰」走向「有凭证地、可审计地碰」。

来源与口径

机制描述来自 Hermes Agent v0.20.6(tag v2026.8.27)发布说明;consent-gated 浏览、OS Keychain 加密、50+ 验证 MCP 目录均为该版本披露内容。与 Claude Code / Codex 的对照基于二者公开的安全模型表述。本文为技术机制解读,具体默认行为以各项目最新文档为准。

agent-securitykeychainMCPconsent-gatedprivacy