Haarvisie verslagen
← Alle verslagen📄 Download als PDF
🎧 Luister dit verslag
1,0x
⬇️ Download naar telefoon
📖 Lees mee met de podcast

Hé Jamal, goedendag! Hier een snelle update over de Hermes healthcheck. Die hebben we gisterenavond, 26 juli om half zeven, even gedraaid op de MacBook. Belangrijk: dit was puur een controle, we hebben niks aangepast of gestart. Alles is dus precies zoals het was.

De korte versie is dat Hermes werkt, de basis staat, maar er zijn wel serieuze aandachtspunten die we snel moeten oppakken. Laten we eerst met het goede nieuws beginnen. De computer zelf is er prima aan toe: genoeg schijfruimte, de processor en het geheugen hebben veel over. Ook de Hermes-gateway draait stabiel, met actieve Telegram-verbindingen en een gezonde database. Verbindingen naar het teamgeheugen en Conductor zijn solide, en de meeste andere externe diensten reageren goed. En de code? Geweldig nieuws: alle 101 gerichte tests slagen zonder problemen. De technische motor draait dus goed en is betrouwbaar.

Maar, en dat 'maar' is nu even belangrijk, er liggen een paar reparaties klaar die prioriteit hebben. Het meest kritiek is de veiligheid van een actieve toegangssleutel. Die staat nu nog op meerdere plekken in platte tekst, en zelfs in de geschiedenis van een private GitHub-backup. Dit is een direct veiligheidsrisico dat we snel moeten oplossen: sleutel roteren, veilig opslaan en de geschiedenis opschonen. Dan een ander kritiek punt: Hermes stuurt wel antwoorden naar Telegram, maar slaat deze niet netjes op in de vaste Hermes-database. Ze zweven nu in losse bestanden. Dit betekent dat Hermes na een gatewaywissel zijn eigen context kan verliezen, wat de sessie incompleet maakt. Een hoge prioriteit is ook de wachtrij-poller. Die staat stil, waardoor er berichten voor Hermes blijven liggen die niet worden verwerkt. Belangrijke automatisering loopt hierdoor niet. En tot slot, een punt dat botst met onze teamregels: technisch gezien kan Hermes e-mail versturen. Hoewel er geen bewijs is dat het gebeurt, mag alleen Conductor namens jou mail versturen. Deze mogelijkheid bij Hermes moeten we dus blokkeren.

Daarnaast zijn er nog wat kleinere punten die aandacht vragen, zoals het opruimen van oude processen, het bijwerken van een monitor en het vastleggen van reeds geteste code.

Als advies voor de herstelvolgorde pakken we eerst de sleutelbeveiliging aan en blokkeren we de mailuitgang. Daarna zorgen we dat Telegram-antwoorden correct worden opgeslagen en dat de wachtrij-poller weer draait.

De eindconclusie is helder: Hermes werkt en is operationeel, maar heeft serieuze aandachtspunten. De grootste risico's zitten 'm niet in de computer zelf, maar in sleutelbeheer, de opslag van sessiegegevens, stilgevallen automatisering en te ruime mailrechten. Die vier punten moeten echt snel hersteld worden voordat Hermes volledig op orde en veilig is. We houden je op de hoogte!

Hermes healthcheck

Uitgevoerd op de MacBook op 26 juli 2026 om ongeveer 18:30.

De controle was read-only. Er zijn geen processen gestopt, sleutels gewijzigd of diensten herstart.

Beveiligingsdetails zijn bewust weggelaten uit deze publieke versie.


In het kort

Hermes werkt, maar is nog niet volledig op orde.

De computer, Telegram-gateway, gedeeld geheugen en belangrijkste MCP-verbindingen werken.

De gewijzigde Hermes-code slaagt voor 101 van 101 gerichte tests.

Er zijn wel reparaties nodig.

De hoogste prioriteiten zijn:

  1. Een actieve toegangssleutel staat nog op meerdere plekken in platte tekst.
  2. Telegram-antwoorden worden niet volledig in de vaste Hermes-database opgeslagen.
  3. De wachtrij-poller staat stil en laat berichten liggen.
  4. Hermes heeft technisch de mogelijkheid om e-mail te versturen. Dat botst met de teamregel dat alleen Conductor mail verstuurt.

Wat gezond is

Computer

Hermes-gateway

Verbindingen

Code


Wat gerepareerd moet worden

1. Toegangssleutel uit platte tekst verwijderen

Prioriteit: kritiek

Een actieve lokale Obsidian-toegangssleutel staat in vier bestanden.

Eén kopie staat ook in de geschiedenis van een private GitHub-backup.

De sleutel werd getest zonder hem te tonen en is nog geldig.

Benodigde aanpak:

  1. Sleutel roteren.
  2. Nieuwe sleutel alleen in Keychain bewaren.
  3. De vier platte-tekstkopieën vervangen door veilige sleutelophaling.
  4. De private Git-geschiedenis opschonen.
  5. Daarna opnieuw testen met de oude en nieuwe sleutel.

De exacte bestanden en sleutel staan bewust niet in dit publieke verslag.

2. Telegram-antwoorden vast opslaan

Prioriteit: kritiek

De actieve Telegram-sessie bevat in state.db:

Hermes stuurde wel antwoorden naar Telegram.

Die antwoorden staan in losse Codex-sessiebestanden, maar niet in de vaste Hermes-database.

Gevolg:

Dit onderdeel valt samen met het lopende Hermes-Telegram-pariteitstraject.

3. Wachtrij-poller herstellen

Prioriteit: hoog

De LaunchAgent voor de Hermes-wachtrij is niet geladen.

Er lagen tijdens de meting twee berichten voor Hermes op pending.

De geheugenwachter en web-poller waren ook niet geladen.

Benodigde aanpak:

  1. Vaststellen waarom de LaunchAgents zijn uitgeladen.
  2. Pollers veilig laden.
  3. Controleren of de twee berichten worden verwerkt.
  4. Dubbelstartbeveiliging en rate-limit behouden.
  5. Een externe watchdog laten controleren of de pollers werkelijk draaien.

4. Uitgaande mail technisch blokkeren

Prioriteit: hoog

Hermes heeft geldige IMAP- én SMTP-configuratie.

De adapter bevat actieve verzendcode.

Er is geen bewijs dat Hermes mail heeft verstuurd:

Toch hoort Hermes technisch niet te kunnen versturen.

Alleen Conductor mag namens Jamal mail versturen.

5. Gatewaywissels en oude kindprocessen opruimen

Prioriteit: gemiddeld

Vandaag waren er:

De stops zijn externe stops, geen bewijs van spontane crashes.

Er bleven twee oude Codex-processenets achter.

Beide waren langer dan een uur in slaapstand en hadden geen netwerkverbinding.

De gateway hoort deze processen na een afgeronde beurt op te ruimen.

6. MCP-monitor corrigeren

Prioriteit: gemiddeld

De oude mcp-doctor.py meldde 13 van 17 goed.

Die uitslag is fout.

De monitor:

De nieuwere check gaf 16 van 17 goed.

De enige bevestigde storing is Beeper op de lokale poort 23373.

7. gBrain CLI-route herstellen

Prioriteit: gemiddeld

De gBrain HTTP-dienst is gezond:

Nieuwe lokale gBrain CLI-processen lopen wel vast bij het starten van PGLite.

Dit past bij de nog open macOS/Bun/PGLite-bug:

https://github.com/garrytan/gbrain/issues/223

Tot dit is opgelost, moet Hermes de bestaande HTTP-dienst gebruiken.

8. Padverschil voor hulpscripts oplossen

Prioriteit: laag

Een deel van de instructies verwijst naar:

~/.Codex/scripts/

De werkende scripts staan op deze Mac in:

~/.claude/scripts/

Daardoor mislukten meerdere standaardcontroles eerst met “bestand niet gevonden”.

Maak één vaste bron of veilige doorverwijzingen.

9. Geteste code crashveilig vastleggen

Prioriteit: hoog

In de Hermes-repository staan geteste maar niet vastgelegde wijzigingen:

De testset is groen.

De wijzigingen moeten pas worden vastgelegd nadat het lopende werk van Kimi is afgerond en gecontroleerd.


Advies voor de herstelvolgorde

  1. Obsidian-sleutel roteren en veilig opslaan.
  2. Hermes-mailuitgang blokkeren.
  3. Telegram-antwoorden correct opslaan.
  4. Wachtrij-poller en geheugenwachter herstellen.
  5. Oude Codex-kindprocessen en gatewaywissels oplossen.
  6. Geteste code vastleggen.
  7. MCP-monitor en scriptpaden corrigeren.
  8. gBrain CLI via de gezonde HTTP-dienst laten werken.
  9. Beeper alleen herstellen als die koppeling nog gebruikt wordt.

Reparatiestatus — 26 juli 2026, 19:00

De reparaties zijn na deze controle uitgevoerd.

Afgerond en bewezen

Hermes-code gerepareerd

De Codex-route sloeg antwoorden niet op omdat hij vóór de gewone eindopslag
terugkeerde. Er is nu een expliciete, idempotente opslagstap.

Daarnaast sloot AIAgent.close() de Codex-kindserver niet. Zowel zachte
cache-opruiming als harde afsluiting sluiten en ontkoppelen die kindserver nu.

Bewijs:

Nog één activatiestap

De draaiende Hermes-gateway gebruikt nog de oude Python-code en oude omgeving.

Een eenmalige gateway-herstart is nodig om:

Die herstart is niet uitgevoerd zonder Jamals aparte toestemming.


Eindoordeel

Status: reparaties gereed en getest; activatie wacht op één toegestane gateway-herstart.

🎙️ Bespreek met Jarvis