Ce que l'hébergement local vous donne
Déployer Hermes Agent sur votre propre serveur ou machine vous place en position d'administrateur de l'orchestrateur. Vous décidez des outils exposés, des répertoires accessibles, des règles d'approbation et de la politique de journalisation. Aucun tiers ne peut modifier ces paramètres sans votre intervention directe.
Cette maîtrise s'étend aux données en transit entre l'agent et vos systèmes locaux : fichiers lus ou écrits, résultats d'outils, historiques de conversation stockés localement. Tant que le modèle d'inférence tourne lui aussi en local, aucune donnée de travail ne quitte votre périmètre réseau.
- Configuration des outils autorisés entièrement sous votre contrôle
- Journaux stockés là où vous le décidez
- Politique d'approbation des actions définie par vous
- Aucune mise à jour forcée de l'orchestrateur sans votre accord
Ce qui reste externe avec un modèle cloud
Si vous connectez Hermes Agent à une API de modèle hébergée par un tiers, chaque prompt et chaque réponse transitent par l'infrastructure de ce fournisseur. L'orchestrateur reste local, mais le raisonnement lui-même se produit ailleurs. Les conditions d'utilisation, la politique de rétention des données et les éventuelles journalisations côté fournisseur s'appliquent alors indépendamment de votre configuration locale.
Il est important de distinguer deux périmètres : le périmètre de l'agent (outils, fichiers, approbations) et le périmètre du modèle (inférence, contexte envoyé). Auto-héberger l'agent ne suffit pas à garantir que le contenu des prompts reste confidentiel si le modèle est distant.
- Les prompts envoyés à une API cloud sont soumis aux CGU du fournisseur
- La rétention des données d'inférence dépend du fournisseur, pas de vous
- Les mises à jour du modèle cloud sont hors de votre contrôle
- La disponibilité du service dépend d'une infrastructure tierce
Modèle local : fermer la boucle
Utiliser un modèle compatible exécuté localement — via llama.cpp, Ollama ou un serveur d'inférence équivalent — permet de traiter les inférences sans sortir du réseau. Hermes Agent supporte les backends compatibles OpenAI API, ce qui facilite la substitution d'un modèle cloud par un modèle local sans modifier l'orchestrateur.
Cette configuration ferme effectivement la boucle : orchestration, inférence et données restent dans votre périmètre. Elle introduit en revanche des contraintes matérielles et de qualité que la page dédiée aux modèles locaux détaille.
- Backends compatibles : tout serveur exposant une API de type OpenAI
- Substitution transparente sans modifier la logique de l'agent
- Inférence sur CPU ou GPU selon le matériel disponible
- Qualité et vitesse dépendent des ressources locales
Réseau et exposition de surface
Un déploiement local n'est pas automatiquement isolé. Si l'interface de l'agent est exposée sur un port réseau accessible, elle constitue une surface d'attaque. Il convient de restreindre l'écoute à localhost ou à un réseau privé, et d'utiliser une authentification si plusieurs utilisateurs accèdent à l'instance.
Les outils web d'Hermes Agent peuvent initier des connexions sortantes vers des URL arbitraires si vous les activez. Chaque outil activé élargit la surface d'exposition. La section sur les permissions détaille comment limiter ces accès.
- Restreindre l'écoute réseau à localhost par défaut
- Protéger l'interface par authentification en contexte multi-utilisateurs
- Désactiver les outils web si la tâche ne les requiert pas
- Auditer régulièrement les outils activés
Mises à jour et maintenance de l'orchestrateur
En auto-hébergeant, vous prenez en charge le cycle de mise à jour d'Hermes Agent. Les correctifs de sécurité et les nouvelles fonctionnalités ne s'appliquent pas automatiquement. Il est recommandé de surveiller le dépôt officiel et d'appliquer les mises à jour après validation dans un environnement de test.
Cette responsabilité est le revers du contrôle : vous gagnez en autonomie mais vous assumez la charge opérationnelle. Documenter votre configuration et versionner vos fichiers de paramétrage facilite les mises à jour sans perte de configuration.
- Surveiller les releases sur le dépôt GitHub NousResearch/hermes-agent
- Tester les mises à jour dans un environnement isolé avant production
- Versionner les fichiers de configuration
- Conserver un journal des modifications appliquées
Résumé des responsabilités partagées
La souveraineté technique n'est pas binaire. Elle se répartit entre ce que vous hébergez, ce que vous configurez et ce que vous déléguez. Un tableau mental simple aide à clarifier : pour chaque composant (orchestrateur, modèle, stockage, réseau), identifiez qui en a le contrôle effectif.
Hermes Agent vous donne les leviers sur l'orchestration. Le choix du modèle et de son mode d'hébergement détermine le reste. Une architecture entièrement locale maximise le contrôle ; une architecture hybride offre plus de puissance de calcul au prix d'une dépendance externe explicite et assumée.
- Orchestrateur local : vous contrôlez
- Modèle local : vous contrôlez l'inférence
- Modèle cloud : le fournisseur contrôle l'inférence
- Stockage local : vous contrôlez la rétention
- Réseau sortant : dépend des outils activés
Sources et méthode
Cette page est une synthèse éditoriale indépendante. Les capacités et commandes doivent être vérifiées dans les sources officielles avant une utilisation en production.