Hermes Agent Kurulumu: 5 Dolarlık VPS Yeterli mi?
Hermes Agent kurulumunda GPU gerekmez çünkü model dışarıda çalışır. 5 dolarlık VPS üzerinde ProtectSystem=strict ayarı ve UFW ile IPv6 yapılandırmasını yaparak güvenli çalıştırın.
Hermes Agent nedir
Hermes Agent, Nous Research tarafından Şubat 2026'da yayınlanan, kendi sunucunuzda barındırabileceğiniz bir yapay zeka ajanıdır. Kendi sunucunuzda çalıştırırsınız; projelerinizin kalıcı hafızasını tutar, çalıştıkça kendi yeniden kullanılabilir yeteneklerini yazar ve size Telegram veya Discord gibi sohbet uygulamaları üzerinden ulaşır. Modelden bağımsızdır; bu sayede dilediğiniz dil modelini kullanabilir ve 5 dolarlık bir VPS üzerinde, Docker içinde veya SSH üzerinden çalışacak kadar hafiftir. Modelin başka bir yerde çalıştığı, döngünün, araçların ve hafızanın ise sizin sunucunuzda bulunduğu bu ayrım, Hermes'i bir modelden ziyade bir ajan altyapısı yapar ve küçük bir sunucunun yeterli olmasının nedeni de budur.
Her ajan gibi, değeri de sizin adınıza işlem yapmasından gelir; bu nedenle kurulumunu dikkatle yapmalısınız. Hatırlayan, öğrenen ve görevleri yürüten bir ajan, sunucunuz üzerinde gerçek erişim yetkisine sahip, sürekli çalışan bir süreçtir. Bu kılavuz, ajanı güvenli bir şekilde kurmanızı sağlar; buradaki sıkılaştırma işlemleri, OpenClaw'u güvenli bir şekilde çalıştırmak için uygulayacağınız yöntemlerle aynıdır.
Tek komutla kurulum ve neden önce okunması gerektiği
Hermes tek bir komutla kurulur:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bashBu yöntem pratiktir ve uyulması gereken bir standarttır. İnternetten doğrudan bir kabuğa (shell) aktarılan betikler, çalıştıran kullanıcının yetkileriyle içerdikleri her komutu yürütür. Gerçek bir sunucuda çalıştırmadan önce betiği indirin, içeriğini inceleyin ve root yerine özel bir kullanıcı ile çalıştırın:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.shBu durum özellikle Hermes'e duyulan güvensizlikle ilgili değildir. Bu, herhangi bir curl | bash kurulumunun sisteminizdeki en zayıf halka haline gelmesini engelleyen bir alışkanlıktır.
Yetkisiz bir kullanıcı atayın
Hermes'i root olarak değil, kendi sistem hesabı altında çalıştırın; böylece bir hata veya hatalı bir komut makinenin geri kalanına erişemez. Giriş kabuğu (login shell) olmayan bir kullanıcı oluşturun:
sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermesHermes'i /opt/hermes altına kurun ve bu hesabı dosyaların sahibi yapın. Resmi yükleyici, onu çalıştıran kullanıcı için kurulum yapar. Bu nedenle indirdiğiniz betiği hermes kullanıcısı olarak çalıştırın; örneğin sudo -u hermes bash hermes-install.sh kullanın. Böylece dosyalar sizin home dizininiz yerine bu kullanıcının home dizinine yerleşir. Bunun gerekçesi, servisleri ayrıcalıksız kullanıcı olarak çalıştırma yaklaşımıyla aynıdır: aracının çalıştığı hesap, verebileceği zararın sınırını belirler. İşletim sistemi hesabı konunun yalnızca yarısıdır. Aracının kendi ayarları, onay istemeden ne kadar işlem yapabileceğini belirler. Ajan, başında bulunmadığınız bir makinede çalışırken Claude Code'un izin modları bu sorunun temelini oluşturur. Makinenin ileride yalnızca size değil, başkalarına da hizmet vermesi gerekirse OneCLI, bu kişi başına bir ajan yaklaşımını tüm ekibe taşır. Her kişiye kendi sandbox ortamında çalışan bir ajan verir. Model anahtarları ise kimsenin kopyalamasını gerektirmeyen tek bir gateway üzerinde tutulur.
Sunucuyu güvenlik duvarı ile koruyun ve gizli verileri izole edin
Hermes, bir modele ve bağladığınız sohbet uygulamalarına erişerek çalıştığı için internetten gelen bağlantıları kabul etmesine gerek yoktur. Sunucunun önüne varsayılan olarak reddeden (default-deny) bir güvenlik duvarı yerleştirin:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableBuradaki IPv6 güvenlik duvarı açığı dikkate alınmalıdır; yalnızca IPv4'ü kapsayan bir kural kümesi, bir servisin IPv6 üzerinden dışarıya açık kalmasına neden olabilir. Agent'ın yalnızca ev ağınızda bulunan bir kaynağa, örneğin bir NAS'a veya yerel bir veritabanına erişmesi gerekiyorsa, bu ağı subnet router ile tailnet'e duyurmak, açık bir inbound port yerine outbound bağlantı üzerinden erişim sağlar. Model API key ve chat token değerleri yalnızca hermes kullanıcısının okuyabileceği bir dosyada tutulmalı (mode 600) ve komut satırına yazılarak shell history'ye kaydedilmesi yerine bu dosyadan servise yüklenmelidir. Böyle bir secrets file, self-hosted bir password manager'ın arkasındaki admin token gibi küçük ama yüksek değerli bir hedeftir ve Vaultwarden hardening işleminin dayandığı yaklaşım burada da geçerlidir: diğer her şeyin kilidini açan tek dosya korunmalı, yedekleri de aynı titizlikle korunmalıdır. File permissions, sunucudaki diğer kullanıcıları engeller; ancak altta çalışan provider'ı engellemez. Bu nedenle agent'ın tuttuğu key değerleri bu değerlendirmeyi değiştirecek kadar hassassa, hosting şirketinizin bunları RAM'den okuyup okuyamayacağını encrypted memory ve attestation belirler.
Hermes'i güçlendirilmiş bir systemd servisi olarak çalıştırma
Bir systemd birimi, oturumu kapattıktan veya sistemi yeniden başlattıktan sonra Hermes'in çalışmaya devam etmesini sağlar, çöktüğünde onu yeniden başlatır ve erişebileceği alanları sınırlayan çekirdek seviyesinde korumalı alan (sandboxing) eklemenize olanak tanır. Bir ihlalin sınırlı kalması için NoNewPrivileges, ProtectSystem=strict, PrivateTmp ve ProtectHome ayarlarını etkinleştirin.
Burada güçlendirilmiş bir birim dosyası oluşturun ve ardından bunu /etc/systemd/system/hermes.service dizinine kopyalayın. Bu birim, sohbet uygulamalarınızı birbirine bağlayan uzun süreli çalışan süreç olan hermes gateway'yı başlatır; servisi etkinleştirmeden önce komutu ve ikili dosyanın sürümünüzdeki yolunu doğrulamak için kurulumdan sonra hermes --help komutunu çalıştırın:
Yönergeler ile daemon-reload ve enable --now adımları, bir programı systemd servisi olarak çalıştırma bölümünde ele alınmıştır:
sudo systemctl daemon-reload
sudo systemctl enable --now hermesBaşka bir aracı üzerinde aynı modelin uygulamalı bir örneği için, dsh'yi systemd altında başsız çalıştırma bölümü, Restart kuralları ve servisin gece boyunca durması durumunda ilk seferde ihtiyaç duyacağınız journalctl komutları üzerinde daha fazla durmaktadır. Daha da iyisi, durumu öğrenmek için sabahı beklemeyin: uyarıyı kendi ntfy sunucunuza ileten bir OnFailure= birimi, Hermes yeniden başlatma girişimlerinden vazgeçtiği anda telefonunuza bir bildirim gönderir.
Eğer systemd'nin yerel bir kurulum yerine bir container'ı denetlemesini tercih ederseniz, KiroCrew'u sabitlenmiş bir container olarak canlı tutma bölümü, imaj sürümünü sabit tutarken aynı yeniden başlatma sonrası hayatta kalma sonucuna ulaşmanızı sağlar.
Sunucuyu çevreleyen güvenlik önlemleri
Ön kapıyı güçlendirerek işlemleri tamamlayın. VPS üzerinde SSH güvenliğini sağlama rehberinde belirtildiği gibi, SSH erişimini yalnızca anahtar tabanlı kimlik doğrulamaya geçirin ve root girişini devre dışı bırakın; böylece sunucuyu yönetmek için kullandığınız hesabın tahmin edilmesi imkansız hale gelir. Kalıcı belleğe sahip bir aracı, korunmaya değer bir varlıktır ve en düşük maliyetli koruma, üzerinde çalıştığı sunucuya kimsenin giriş yapamamasını sağlamaktır.
Sunucunun kendisi güvenli hale getirildikten sonra, kullanıcıların genellikle eklediği ilk özellik web aramasıdır. Aracıyı kendi SearXNG örneğinize yönlendirmek, sorguların kendi sunucunuzda kalmasını sağlar; ancak bu durum, doğrulanmamış sayfaların sisteme beslenmesi riskini de beraberinde getirir. Hermes, sunucudaki tek aracı olma eğiliminde değildir; eğer Claude Code'u da aynı sunucuda çalıştırıyorsanız, iki oturum her aktarımı sizin üzerinizden geçirmek yerine işi doğrudan birbirine devredebilir. Eklediğiniz bir sonraki aracı, sohbet uygulamalarınız yerine kodunuzu okuyan bir yapıdaysa, open-kritt güvenlik taramalarını aynı sunucuda çalıştırmak benzer bir model izler: sabitlenmiş bir sürüm, kendine ait bir hesap ve açık bir port yerine SSH tüneli üzerinden erişilen bir web arayüzü.
Paketlenmiş bir aracı çalıştırmak yerine mekanizmayı anlamayı tercih ederseniz, VPS üzerinde kendi yapay zeka aracınızı oluşturma rehberi süreci adım adım açıklar. Eğer bu rehberdeki terminoloji size yeniyse, yapay zeka aracıları için aşamalı öğrenme yolu, döngü, araçlar, bellek ve güvenlik kavramlarını birbirini inşa ettikleri sırayla ele alır; böylece Hermes'in sizin adınıza yaptığı seçimler bir sihir gibi görünmekten çıkar.
FAQ
Hermes Agent'ı ucuz bir VPS üzerinde çalıştırabilir miyim?
Evet. Hermes küçük bir sunucuda çalışacak şekilde tasarlanmıştır; 5 dolarlık bir VPS, kişisel ve sürekli çalışan bir aracı (agent) için yeterlidir. Ağır trafik sunmak yerine bir dil modeline ve sohbet uygulamalarınıza bağlandığı için kaynak kullanımı düşüktür. Kendisine ait bir kullanıcı, bir güvenlik duvarı ve bir systemd servisi atadığınızda, küçük bir VPS bu yükü rahatlıkla kaldırır. Eğer evinizde halihazırda bir makine varsa, donanım ve elektrik maliyetlerini aylık ücretle kıyaslayın; çünkü evdeki bir Proxmox sunucusu ile kiralanan bir VPS farklı açılardan avantaj sağlar.
Tek satırlık kurulum betiğini çalıştırmak güvenli mi?
curl | bash kurulumu pratiktir, ancak güvenli alışkanlık, betiği indirdikten sonra çalıştırmadan önce okumak ve root yerine özel bir kullanıcı ile çalıştırmaktır. Bu sayede, herhangi bir projeye ait bir kurulum betiği, yalnızca o kısıtlı hesabın izin verdiği işlemlerle sınırlı kalır. Buradaki durum Hermes'e özel değildir; bu tür tüm kurulumlar için iyi bir uygulamadır.
Hermes'i root olmadan nasıl çalıştırırım?
Giriş kabuğu (login shell) olmayan özel bir sistem kullanıcısı oluşturun, Hermes'i bu kullanıcının sahip olduğu /opt/hermes gibi bir dizin altına kurun ve servisi bu hesapla çalıştırın. Aracı bir gün ele geçirilirse, oluşacak zarar yalnızca o hesabın erişebildiği alanlarla sınırlı kalır.
Oturumu kapattıktan sonra Hermes'in çalışmaya devam etmesini nasıl sağlarım?
Onu bir systemd servisi olarak çalıştırın. Bir unit dosyası, Hermes'i sistem açılışında başlatır, çökerse yeniden başlatır ve SSH oturumunuz kapansa bile çalışmaya devam etmesini sağlar. Ayrıca systemd'nin sandbox seçenekleri, sürecin erişebileceği alanları kısıtlar. Yukarıdaki araçla güvenliği artırılmış bir unit dosyası oluşturun ve systemctl enable --now hermes ile etkinleştirin.
Hermes Agent bir GPU'ya ihtiyaç duyar mı?
Hayır. Hermes, dil modeli değil, aracı çalışma zamanıdır (agent runtime); bu nedenle küçük, sadece CPU içeren bir VPS üzerinde sorunsuz çalışır. Ağır hesaplama işlemleri, modelin çalıştığı yerde gerçekleşir; bu da genellikle bağlandığınız barındırılan bir API'dir. Eğer modeli de aynı makinede kendi sunucunuzda (self-host) çalıştırmak istiyorsanız, makineyi Hermes için değil, modelin gereksinimlerine göre boyutlandırın. Sadece CPU üzerinde model barındırmak için Ollama rehberindeki rakamlar geçerlidir.