2026/07/30
5分钟给 Hermes 接上 Obsidian:安全版 AI 第二大脑搭建指南
用 Obsidian 和 Hermes Agent 搭一个轻量第二大脑:路径、权限、提示词、每日 cron、笔记分类、记忆与技能边界都要可验证。
第二大脑不是把所有聊天记录永久塞进模型
给 AI 装一个轻量第二大脑,最稳的起点不是买一套新的知识库,而是把已经在用的本地笔记交给一个有文件工具、可调度、可沉淀经验的 Agent。Obsidian 的优势是 Markdown、本地文件夹、可同步、可备份;Hermes Agent 的优势是能读写文件、执行命令、使用 Skills、维护记忆,并通过 cron 定时启动新会话。两者组合后,人的长期知识仍然保存在自己能打开的文件里,Agent 只在明确边界内整理、检索和提出复用建议。
这个方案要避开一个常见误区:不要承诺“发一条提示词,AI 就自动接入整个保险箱”。实际可用性取决于三个条件:Hermes 当前平台是否启用了文件工具,运行进程是否能访问 Obsidian vault 路径,提示词是否说明了只读、可写、禁止外传和确认机制。尤其在 macOS 上,终端、编辑器、同步盘目录和外接硬盘可能有不同权限;在多 profile Hermes 环境里,不同 profile 的技能、记忆和 cron 也彼此隔离。5 分钟能搭出的是最小安全闭环,不是无边界的自动化记忆系统。
5分钟最小闭环:先确认路径,再确认读写,再确认回滚
先在 Obsidian 里准备一个专用 vault,或在现有 vault 里新建 AI-Inbox、Projects、References、Procedures、Reviews 五个文件夹。不要一开始就让 Agent 扫描私人日记、财务、医疗、合同、客户通讯录和未脱敏会议记录。安全做法是把可被 Agent 处理的内容放在明确目录里,逐步放宽,而不是默认全库开放。
第二步,在 Hermes 所在 shell 中设置 vault 路径。Hermes 自带的 Obsidian 工作流是文件系统优先:优先读取 OBSIDIAN_VAULT_PATH,没有时才回退到 ~/Documents/Obsidian Vault。路径里有空格时必须正确引用:
export OBSIDIAN_VAULT_PATH="$HOME/Documents/Obsidian Vault"
hermes chat -q "只读检查 OBSIDIAN_VAULT_PATH 指向的目录是否存在;列出顶层 Markdown 文件夹;不要修改任何文件。"第三步,只创建一个验证文件,确认 Hermes 确实能写入指定目录:
hermes chat -q "在 OBSIDIAN_VAULT_PATH/AI-Inbox/ 下创建 Hermes-setup-check.md,内容只写当前日期、vault 路径、以及“写入验证通过”。如果目录不存在,先说明问题,不要改写其他位置。"最后在 Obsidian 里打开这份文件,确认它出现在预期目录。若写到了错误位置,立刻删除验证文件,修正环境变量,再重跑只读检查。能读、能写、能在 Obsidian 里看到,才说明第二大脑的通路成立。
连接 vault 的安全提示词:先声明权限,不要求魔法
第一次让 Hermes 使用 Obsidian vault,可以直接用下面这段提示词。它不会假装自动获得权限,而是要求 Agent 先解析路径、确认工具、给出证据,再做最小写入:
请把我的 Obsidian vault 当作本地 Markdown 知识库处理,但先不要做批量修改。
约束:
1. 优先使用环境变量 OBSIDIAN_VAULT_PATH;如果为空,再检查 ~/Documents/Obsidian Vault。
2. 先只读列出顶层目录和最近 10 个 Markdown 文件,报告实际路径。
3. 不读取 Private、Finance、Medical、Legal、Clients、Diary 目录。
4. 需要写入时,只允许写 AI-Inbox、Reviews、Procedures/Candidates 三个目录。
5. 不把会议原文、联系人、密钥、合同、身份证件、未公开商业信息写入 Hermes memory 或 skill。
6. 如果路径不存在、权限不足或文件工具不可用,请停止并给出修复步骤。
通过只读检查后,在 AI-Inbox/Hermes-vault-connection-check.md 写入一段验证记录。这段提示词的关键不是“聪明”,而是把访问边界说清楚。Agent 必须先证明自己看到的是哪个目录,必须知道哪些目录不能碰,必须把写入限制在少数安全目录内。对团队环境还应加入一条:所有写入都用 pull request、同步盘历史或 Git 版本记录审查,不允许 Agent 直接覆盖共享知识库。
笔记分类:让 Agent 看得懂,也让人能维护
本地第二大脑最容易失败的原因是文件太多、命名混乱、语义边界不清。建议把 Obsidian vault 里的 AI 可处理区域分成六类。第一类是 AI-Inbox,放刚输入、还没整理的材料,例如临时想法、链接摘录、待办片段和语音转文字。第二类是 Projects,每个项目一个文件夹,包含目标、约束、里程碑、当前状态和决策记录。第三类是 References,放长期参考资料、官方文档摘录、术语表和背景材料。第四类是 Procedures,放已经人工确认的流程说明,例如发布清单、日报格式、研究步骤。第五类是 Reviews,放 Agent 每日整理出的候选事项,供人审批。第六类是 Archive,放完成、过期或不再活跃的材料。
每篇 Markdown 可以用简单 frontmatter 提供机器可读字段:
---
type: project | reference | procedure | private | review
status: inbox | active | validated | archived
visibility: ai-ok | review-only | private
source: manual | web | meeting | code | cron
last_reviewed: 2026-07-30
---visibility 比标签更重要。ai-ok 表示可被 Agent 摘要、重组和引用;review-only 表示只能整理成待审清单,不能写入长期记忆或技能;private 表示默认跳过。这样做的好处是,Agent 不需要猜测一段材料能不能进入全局上下文,人也能在 Obsidian 里直接搜索和批量修正。
每日 cron:扫描新笔记,不是自动制造技能
Hermes cron 会按计划启动全新的 Agent 会话,所以提示词必须自包含:路径、允许目录、禁止目录、输出格式、失败处理、审批规则都要写进去。不要依赖“上次已经说过”。一个安全的每日任务可以这样设计:
hermes cron create "0 8 * * *"创建后用 hermes cron edit 写入完整提示词:
每天扫描我的 Obsidian vault,但只做低风险整理。
环境与路径:优先使用 OBSIDIAN_VAULT_PATH;为空时检查 ~/Documents/Obsidian Vault。
允许读取:AI-Inbox、Projects、References、Procedures。
禁止读取:Private、Finance、Medical、Legal、Clients、Diary、任何标记 visibility: private 的文件。
允许写入:Reviews/daily/YYYY-MM-DD.md、Procedures/Candidates/。
任务:
1. 找出过去 24 小时新增或修改的 Markdown。
2. 按 durable_fact、project_update、todo、procedure_candidate、sensitive_or_private、noise 六类归档。
3. 对 durable_fact 只写入 Reviews/daily/YYYY-MM-DD.md 的“记忆候选”小节,不直接改 Hermes memory。
4. 对 procedure_candidate 只写入 Procedures/Candidates/候选流程-YYYY-MM-DD.md,不直接创建或更新 Hermes skill。
5. 对 sensitive_or_private 只记录文件名和原因,不摘录正文。
6. 输出今天改动文件清单、跳过文件清单、需要人工确认的问题。
失败条件:如果路径不存在、权限不足、找不到允许目录、或会读取禁止目录,立即停止,不要降级为全库扫描。这个设计故意把“发现”和“沉淀”分开。cron 可以每天帮你找候选事实、项目变更和可复用流程,但最终是否进入 Hermes memory 或 skill,需要通过复核。自动化越强,越要把审查点显式放在流程里。
什么能进 memory,什么只能留在笔记
Hermes memory 是跨会话注入的长期记忆,内置实现是经过整理的 ~/.hermes/memories/*.md 文件,和会话数据库不是一回事。适合进入 memory 的内容应该短、稳定、经常用、低敏感。例如:用户偏好的报告格式、常用项目的本地路径、常见发布边界、长期不变的工作习惯、某个公开产品的固定运营规则。
不适合进入 memory 的内容也很明确:一次性会议全文、客户私密信息、密钥和 token、财务数据、医疗记录、家庭住址、私人情绪日记、尚未验证的猜测、只对某个项目短期有效的临时结论。它们可以留在 Obsidian 的项目笔记或 review 队列中,必要时由人手动提供给当前任务,而不是变成每次对话都会潜在出现的全局背景。
一个可审查的记忆提升提示词可以这样写:
请读取 Reviews/daily/今天的文件,只提取“记忆候选”小节。
筛选标准:稳定、重复使用、低敏感、跨项目有价值。
禁止:个人隐私、会议原文、客户名录、密钥、财务、医疗、未验证结论。
输出一个待人工确认清单,每条包含:建议记忆、理由、风险、建议保存位置。
不要直接修改 ~/.hermes/memories/,除非我在下一条消息明确批准。什么能变成 skill,什么只是一次经验
Hermes Skills 是可复用的操作流程,通常以 SKILL.md 形式保存。Skill 不是“更长的记忆”,也不是把每天的新笔记都变成系统提示。适合变成 skill 的内容有三个特征:任务会重复出现;步骤已经被真实执行验证;失败模式、检查命令和回滚方式都足够清楚。例如“如何发布某个 Astro 站点并做 smoke check”“如何安全整理 Obsidian review 队列”“如何审查某类客服工单”。
只执行过一次、仍在探索、依赖个人隐私、结果不可验证、或只是一段观点总结的内容,不应该进入 skill。更安全的做法是让 cron 把候选流程写入 Procedures/Candidates,由人确认至少两三次可重复后,再创建或更新 skill。候选流程应包含触发条件、输入输出、具体命令、禁止事项、验证步骤、常见故障和回滚方式。没有验证步骤的流程,只能算笔记,不能算技能。
可以用这段提示词审查技能候选:
请读取 Procedures/Candidates 中最近的候选流程,只做评审,不创建 skill。
逐条判断:是否重复出现、是否有真实执行证据、是否包含命令/路径/输入输出、是否有验证和回滚、是否包含隐私或项目机密。
输出三类:可以创建 skill、需要补证据、应留在普通笔记。
对“可以创建 skill”的条目,生成 SKILL.md 草案,但先写到 Reviews/skill-review-YYYY-MM-DD.md,等待人工批准。隐私和权限边界:最小可用,不做全库扫描
Obsidian vault 往往混有工作、生活、灵感、健康、客户和账号信息。Agent 能读文件并不等于应该读。建议给 Hermes 单独配置一个可访问目录,或者在 vault 中设置 AI-Shared 子树,只把确定可处理的材料放进去。macOS 用户还要检查终端应用、Hermes 进程、同步盘客户端对该目录的访问权限;公司电脑则应遵守设备管理和数据合规要求。
敏感目录使用双保险:目录名黑名单加 frontmatter 标记。仅靠目录名容易漏掉移动后的文件,仅靠标签又可能漏标。daily cron 的失败条件要写得保守:只要发现自己需要读取未知目录、权限异常、路径回退不确定,就停止并报告,而不是“尽量完成”。对远程模型还要意识到,发送给模型的笔记片段可能离开本机;如果材料不能外发,就不要让云端模型读取,改用本地模型或完全人工处理。
替代工具如 WorkBuddy、OpenClaw、Kimi Code、IMA 各有不同入口和生态,但安全原则相同:本地资料先分区,自动化先只读,长期沉淀先排队,跨会话注入先审批。真正决定安全性的不是品牌,而是权限模型、日志、可回滚性和人工审查。
恢复与验证:知道它改了什么,才能放心让它每天跑
每次引入自动整理,都要准备恢复路径。最简单的做法是在 Obsidian vault 上启用同步历史或 Git。Git 用户可以在 vault 根目录执行 git init,把 Private 等目录加入 .gitignore,每天 cron 前后查看差异。同步盘用户也要确认历史版本能按文件恢复,而不是只保留最后状态。
验证清单建议固定为六项:第一,OBSIDIAN_VAULT_PATH 指向预期目录;第二,只读检查不会进入禁止目录;第三,验证文件写入了 AI-Inbox 而不是家目录或项目仓库;第四,daily cron 只写 Reviews 和 Procedures/Candidates;第五,memory 和 skill 没有被自动改写;第六,Obsidian 能打开所有新增 Markdown,frontmatter 没有损坏。
如果出现误写,先暂停 cron:
hermes cron list
hermes cron pause JOB_ID然后用同步历史或 Git diff 找出改动范围,删除错误文件,恢复被覆盖内容,再修正提示词里的允许目录和失败条件。不要在原因不清楚时继续运行同一个任务。
一个可靠的使用节奏
每天早上让 cron 生成 review,白天把临时资料放进 AI-Inbox,晚上人工确认哪些事实值得进入项目笔记,哪些流程值得进入候选区。每周再集中审查一次 Reviews 和 Procedures/Candidates:稳定事实才进入 Hermes memory,重复验证的流程才进入 skill,敏感材料只留在受控笔记里。
这样的第二大脑并不炫技,却足够耐用。Obsidian 负责长期可读的知识资产,Hermes 负责在明确权限内整理、提醒和复用;cron 负责固定节奏,memory 和 skill 负责少量高价值沉淀。越是想让 AI 长期帮忙,越不能把所有东西都变成永久上下文。安全、可审查、可恢复,才是 5 分钟搭建后真正能每天使用的关键。