Hermes Agent可通过Bitwarden CLI安全拉取OpenRouter API密钥,需确保bw已登录并解锁,条目路径设为hermes/api/openrouter,配置config.yaml中api_key.cmd指向bw命令且api_key_env设为null,验证通过后启动日志显示“Loaded API key via Bitwarden”。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要让Hermes Agent从Bitwarden安全拉取API密钥,避免明文写死在.env或配置文件中,防止密钥意外提交、截图泄露或日志暴露。
准备Bitwarden CLI并登录本地账户
确保系统已安装Bitwarden CLI(v2025.12+),且已完成登录并解锁保险库。未登录状态下执行后续命令会直接失败,返回“not logged in”错误。
运行bw login完成首次登录;若已登录但保险库未解锁,需先执行bw unlock并输入主密码。
验证当前会话有效:执行bw list items --search "hermes-openrouter",应返回至少一条匹配条目。若无结果,请先在Bitwarden Web或桌面端创建对应条目。
在Bitwarden中创建专用密钥条目
打开Bitwarden Web或桌面应用,新建一个「Login」类型条目。
标题填写为Hermes-OpenRouter-API-Key,用户名字段留空,密码字段粘贴你的真实API密钥(如sk-or-v1-xxxxxxxx...)。
【条目路径必须为hermes/api/openrouter】——这是关键前提。Bitwarden CLI通过路径定位条目,Hermes默认只认该路径下的password字段。路径错误将导致启动时密钥加载为空。
保存后,在终端执行bw get password hermes/api/openrouter,确认能立即输出明文密钥值。
配置Hermes Agent启用Bitwarden密钥集成
方法一:使用一键初始化命令
进入Hermes Agent项目根目录,执行:hermes securities bitwarden setup。
该命令会自动检测bw CLI可用性、校验路径权限、生成适配的config.yaml片段,并提示你确认是否覆盖现有配置。
方法二:手动编辑config.yaml
打开config.yaml,定位到summarization:节下,添加以下两行:
api_key.cmd: "bw get password hermes/api/openrouter"
api_key_env: null
注意:api_key_env必须显式设为null,否则系统仍会优先尝试读取环境变量,绕过Bitwarden路径。
验证密钥加载与服务启动
第一步:检查配置语法是否合法
运行hermes config validate,输出应为✓ Config is valid。若报错“command not found”,说明bw未加入PATH或权限不足。
第二步:触发一次密钥读取测试
执行hermes securities bitwarden test,终端将显示解密后的密钥前8位与长度(如sk-or-v1-xxxx [64 chars]),不打印完整密钥。
第三步:启动Agent并观察初始化日志
运行python main.py,在启动日志中查找[SECURITY] Loaded API key via Bitwarden (path: hermes/api/openrouter)。出现该行即表示集成成功。


















