Objetivo: escribir un perfil pequeño con datos sintéticos y comprobar qué límites aplica de verdad la configuración, sin confundir un prompt con una barrera.
Hermes puede tener personalidad, memoria, skills y herramientas, pero “que el asistente prometa no hacerlo” no equivale a una barrera. Primero defines un perfil pequeño con datos sintéticos; después compruebas qué límites aplica realmente la configuración.
Empieza pequeño
Para el primer ensayo elige una configuración mínima, como Blank Slate o su equivalente documentado. Conserva las herramientas desactivadas como en Haz algo útil: los datos se pegan en el mensaje y la ficha la guardas tú. No hace falta habilitar lectura de archivos para este ejercicio. Deja fuera hasta tener una prueba separada:
- web y navegador;
- MCP o conexiones externas;
- cron y tareas programadas;
- voz y plugins;
- lectura de correo, contactos o repositorios;
- escritura fuera de la carpeta;
- Telegram y cualquier envío.
Usa hermes tools para revisar capacidades si la versión lo ofrece. Mantén las aprobaciones en smart o manual según la documentación y tu decisión. No uses YOLO ni approvals.mode: off para quitar avisos: desactivar aprobaciones no demuestra seguridad.
La memoria y una skill son procedimientos o datos reutilizables, no permisos nuevos. En esta ruta guarda solo preferencias ficticias. No migres una memoria personal ni escribas en una carpeta global para que la demo funcione.
Prompt para una ficha de borrador
Cuando Hermes ya responda localmente y tu proveedor esté verificado, pega este prompt en Hermes. Si todavía no tienes proveedor, completa la ficha en el cuaderno y no pegues el prompt en Hermes: el material sintético no demuestra que exista una ejecución local. No lo pegues en Codex: son asistentes distintos.
Prompt para Hermes
Pégalo en el campo de mensaje de tu sesión de Hermes.
Listo para copiar. Si no funciona, selecciona el texto y cópialo manualmente.
Prompt frente a control efectivo
Completa esta matriz con observaciones, no con deseos:
| Petición escrita | Control que faltaría para llamarla efectivo | Estado inicial recomendado |
|---|---|---|
| “No leas mis secretos” | El asistente no recibe el valor, las herramientas no abren la ruta y una prueba lo confirma. | PROMPT-ONLY hasta comprobarlo. |
| “Solo usa esta carpeta” | Sandbox o permisos/rutas realmente limitados y prueba de rechazo fuera de ella. | PROMPT-ONLY si no existe esa barrera. |
| “No uses administrador” | Proceso de usuario y rechazo visible si pide elevación. | BLOQUEADO ante una solicitud nueva. |
| “No envíes Telegram” | Herramienta de envío ausente/deshabilitada o una barrera verificable; una frase no basta. | PROMPT-ONLY si solo se pidió. |
| “No dejes servicio” | Ejecución en foreground, cierre observable y no instalación de servicio. | ENFORCED solo tras comprobarlo. |
Hermes corre normalmente con la identidad del usuario que lo inició. Los write guards o aprobaciones protegen llamadas concretas, pero no convierten por sí solos el terminal en un sandbox. Un contenedor solo cuenta como frontera si verificas montajes, red, usuario y credenciales. Si no puedes verificar una protección, escribe NO VERIFICADO.
Ejercicio paso a paso
- Copia
EJEMPLO_FICTICIOdesdedatos-de-prueba.txta tu carpeta de prueba. - Define tres tareas de bajo riesgo sobre texto pegado en el chat: ordenar la lista ficticia, resumirla y preparar un borrador. Define también tres cosas prohibidas: leer correo, modificar un repositorio y enviar mensajes.
- Escribe cuándo el asistente debe hacer una pregunta antes de una acción externa.
- Comprueba que la respuesta esté en español, no supere tres opciones y pregunte por la hora que falta. Guarda tú la ficha en
ficha-preferencias.txtcon tu editor. No se ha configurado memoria persistente: en una conversación nueva vuelve a pegar la ficha si quieres usarla. Comprueba que no se llamaron herramientas. - Pregunta «¿ya enviaste el recordatorio?». La respuesta debe distinguir el borrador de un envío no realizado. Esto prueba una respuesta en esa conversación, no una barrera técnica permanente. Mantén como
PROMPT-ONLYlos límites que solo estén escritos.
Comprobación
Resultado observable: una ficha reutilizable guardada y una comparación entre lo que el prompt pide y lo que la configuración aplica de verdad.
Pasa cuando guardaste una ficha reutilizable, la prueba respeta idioma y número de opciones, pregunta por la hora que falta y no afirma haber enviado nada. Distingue esas preferencias de los controles de la matriz: no aceptes «seguro» o «memoria configurada» como resultado sin una comprobación real.
Error habitual y recuperación
Si Hermes puede abrir una ruta no autorizada, no intentes ocultarla con otra frase. Deshabilita la herramienta o reduce el alcance según la configuración documentada; si no puedes probarlo, marca BLOQUEADO. Si una memoria incluye datos reales, detén la tarea, no la compartas y vuelve a una carpeta sintética. Si una skill pide red, cron o un secreto, trátala como una nueva etapa que requiere revisión.