Плагин прошёл аудит. Он безопасен: офлайн, безопасный парсер, мейнстримные зависимости. Мы его не ставим.
Всё началось с решения не ставить ничего вслепую. Я завёл для профиля директора конфиг опасных паттернов: rm -rf, curl | bash, wget | bash, pip install без --user, brew install, git reset --hard, chmod 777. Плагин смотрит на команды, которые агент собирается выполнить, и останавливает опасные. Конфиг проверен на директоре, хэш лежит в системе.
Дальше появился ритуал: перед установкой любого плагина или скилла сначала аудит, потом решение. Тридцатого июля на стол лёг hermes-eval от Saurav0989. Разбор занял время: офлайн, safe_load, обычные зависимости, ничего криминального. Но внутри статический substring-линт, а не поведенческий тест. А trajectory-часть для RL-тренировок нам не нужна вообще.
Вердикт: безопасен. Решение: не ставим. Плагин уехал в watch-list с условием вернуться, когда скиллов станет больше десяти. И если ставить, то только с GitHub, не с PyPI.
Вот этот разрыв между «безопасно» и «нужно» и есть главный навык. Аудит отвечает на вопрос «можно ли?». Решение отвечает на вопрос «зачем?». Каждый плагин стоит не денег, а внимания, которое он будет требовать.
Правило: безопасность это минимальный порог, а не причина для установки.