Zurück zum Blog
HermesConfigurationAI Agents

Hermes Agent BYOK einrichten: Anleitung Schritt für Schritt

So richten Sie Hermes Agent mit BYOK ein: Anbieter wählen, Schlüssel sicher ablegen, Kosten selbst kontrollieren und typische Lock-in-Fehler vermeiden.

Von Hermify Team||7 Min. Lesezeit
Diagramm, das einen einzelnen BYOK-Schlüssel zeigt, der hinter Hermes Agent zu mehreren LLM-Anbietern führt

Was BYOK für Hermes Agent wirklich bedeutet

Hermes Agent ist BYOK by design. Sie richten den Agenten auf jeden Anbieter, bei dem Sie bereits Zugangsdaten haben, und jeder Inferenzaufruf wird auf Ihr Anbieterkonto abgerechnet, nicht auf eine Zwischenschicht, die den Preis pro Token aufschlägt. Das ist kein Trick, um eine Paywall zu umgehen, sondern die Grundhaltung des Agenten: modell-agnostisch, anbieter-agnostisch und auf das Backend ausgerichtet, dem Sie Ihre Daten anvertrauen.

Zwei Dinge stiften am Anfang gerne Verwirrung. Erstens umfasst BYOK bei Hermes echte LLM-API-Schlüssel (OpenAI, Anthropic, OpenRouter, Kimi, MiniMax und viele weitere) und ebenso OpenAI-kompatible Endpunkte, das heißt selbst gehostete vLLM- oder Ollama-Instanzen zählen ebenfalls. Zweitens gilt BYOK je Backend, nicht alles-oder-nichts. Sie können Anthropic für das Reasoning und Ollama für günstige Hintergrundzusammenfassungen im selben Agenten kombinieren, sofern Sie beide konfigurieren.

Der Rest der Anleitung führt Sie durch die Auswahl eines Anbieters, das Ablegen des Schlüssels ohne Leaks und den späteren Wechsel, ohne das Setup neu aufzubauen.

Warum BYOK wichtiger ist als „kostenlose API-Credits"

Jedes KI-SaaS verlangt irgendwann Vertrauen in seinen undurchsichtigen gemeinsam genutzten Schlüssel. BYOK bricht dieses Modell. Ihre Zugangsdaten, Ihre Rechnung, Ihre Aufbewahrungsrichtlinie, Ihr Audit-Log. Verschwindet die Plattform morgen, läuft Ihr Anbieterkonto weiter.

Die praktischen Vorteile, sortiert danach, wie oft sie in echten Hermes-Deployments ins Gewicht fallen:

  • Datenkontrolle. Anbieter-Logs, Aufbewahrungsregeln und Zero-Data-Retention-Klauseln werden durch Ihren Vertrag mit dem Modellanbieter geregelt, nicht durch die verhandelten Defaults des Agenten-Anbieters.
  • Kostentransparenz. Kein versteckter Aufschlag zwischen Ihnen und dem Modell. Mit OpenRouter sehen Sie denselben Preis pro Token wie bei einem direkten curl-Aufruf.
  • Keine Anbieterbindung. Ein Anbieterwechsel ist eine Änderung von zwei Zeilen in der Konfiguration, kein Migrationsprojekt. Der Befehl hermes model bringt Sie zwischen Claude, GPT, Gemini oder Llama, ohne Skills oder Speicher anzufassen.
  • Not-Aus auf Ihrer Seite. Wird ein Schlüssel geleakt oder schießt eine Rechnung durch die Decke, rotieren Sie ihn im Anbieter-Dashboard. Der Agent stoppt binnen Sekunden, und niemand sonst muss die Rotation freigeben.

Für den Starter-Tarif von Hermify ist BYOK genau der Punkt. Der Tarif ist auf „Sie bringen den Schlüssel mit, wir betreiben den Container" ausgelegt. Deshalb lohnt es sich, das folgende Setup zu lernen, auch wenn Sie später verwaltetes Hosting nutzen wollen.

Schritt für Schritt: Ihr erster BYOK-Anbieter

Hermes braucht mindestens einen konfigurierten Anbieter, um zu laufen. Der reibungsärmste Weg ist OpenRouter (ein Schlüssel, Hunderte Modelle), aber die Mechanik ist bei OpenAI, Anthropic und jedem anderen unterstützten Backend dieselbe.

1. Holen Sie sich einen Schlüssel beim Anbieter

Wählen Sie einen aus und erzeugen Sie einen Schlüssel im Anbieter-Dashboard:

  • OpenRouter unter openrouter.ai. Der Schlüssel beginnt mit sk-or-. Die beste Standardwahl für BYOK.
  • OpenAI unter platform.openai.com. Der Schlüssel beginnt mit sk-.
  • Anthropic unter console.anthropic.com. Der Schlüssel beginnt mit sk-ant-.
  • Kimi, MiniMax, GLM, Nous Portal und weitere funktionieren nach demselben Muster: registrieren, Schlüssel erzeugen, einmal kopieren.
  • Ollama oder vLLM, das auf Ihrer Maschine läuft. Kein Schlüssel nötig, nur die URL des OpenAI-kompatiblen Endpunkts.

Hinterlegen Sie Guthaben (oder eine Zahlungsmethode) beim Anbieter. Ist das Konto leer, scheitert Hermes beim ersten Inferenzaufruf mit einer klaren Fehlermeldung.

2. Starten Sie das interaktive Setup

Im Terminal, auf der Maschine, auf der Hermes lebt:

hermes setup

Wählen Sie Ihren Anbieter aus der Liste, fügen Sie den Schlüssel ein und wählen Sie ein Modell. Hermes schreibt die Konfiguration für Sie.

Wenn Sie es lieber skripten, dasselbe ohne Prompts:

hermes config set OPENROUTER_API_KEY sk-or-ihr-schluessel-hier
hermes config set MODEL "anthropic/claude-sonnet-latest"

Das ~-Präfix in einer Modell-ID (~anthropic/claude-sonnet-latest) bedeutet „aktuellste Version dieser Familie", damit Sie nicht selbst hinter neuen Snapshots herjagen müssen.

3. Wissen, wo der Schlüssel liegt

Hermes speichert Secrets und Konfiguration bewusst in getrennten Dateien:

  • Secrets landen in ~/.hermes/.env (mit Rechten 600, sodass nur der Benutzer lesen kann).
  • Anbietername, Modell und Feature-Flags landen in ~/.hermes/config.yaml und dürfen versioniert werden.

Diese Trennung ist wichtig. Sie können config.yaml in einem privaten Repo oder Ihren Dotfiles versionieren und die Hermes-Installation auf einer neuen Maschine reproduzieren, und den Schlüssel dort aus einer Umgebungsvariable oder einem Secret-Manager laden, ohne ihn je im Klartext auf die Festplatte zu schreiben.

Wenn Sie die Konfiguration versionieren, tragen Sie ~/.hermes/.env in Ihre .gitignore ein. Nutzen Sie einen Secret-Manager (1Password CLI, doppler, sops, Bitwarden), können Sie die .env beim Booten erzeugen, statt den Schlüssel dauerhaft auf der Platte zu halten.

4. Prüfen Sie, dass es funktioniert

Schicken Sie einen Smoketest durch Hermes:

hermes chat "sag hallo und nenne mir das Modell, das du bist"

Ist der Schlüssel falsch, hat das Konto kein Guthaben oder ist der Endpunkt nicht erreichbar, sagt Ihnen der Fehler, welcher Fall zutrifft. Beheben und erneut versuchen. Steigen Sie nicht zu Skills, Cron-Jobs oder Speicher-Tuning über, bevor der Anbieter sauber antwortet.

Den richtigen Anbieter für Ihr Setup wählen

Sie sind nicht an die erste Wahl gebunden. Aber die erste Wahl zählt, weil sie die Obergrenze für Speicher, Tool-Calls und Arbeit mit langem Kontext festlegt, die Hermes versuchen wird.

  • Sie wollen minimalen Aufwand, „einfach nur laufen": OpenRouter mit ~anthropic/claude-sonnet-latest. Ein Schlüssel, eine Rechnung, einfache Modellwechsel.
  • Sie haben schon ein OpenAI- oder Anthropic-Konto: Nutzen Sie den Anbieter direkt. Leicht niedrigere Kosten pro Token als über OpenRouter, aber ohne Fallback zwischen Anbietern.
  • Sie wollen auf der Nous-Research-Infrastruktur bleiben: Nous Portal ist der offiziell empfohlene Weg und passt natürlich zu den System-Prompts von Hermes.
  • Sie wollen lokal fahren: Ollama oder vLLM als OpenAI-kompatibler Endpunkt. Kostet nichts pro Token, verlangt eine GPU-fähige Maschine und ein Modell mit echtem Tool-Call-Support, um für den Agenten nützlich zu sein.
  • Sie brauchen strikte Datenisolation: Anthropic direkt (Zero Data Retention auf Anfrage) oder ein selbst gehosteter Endpunkt. Kein Weg über Aggregatoren, wenn das Ihre Priorität ist.

Hermes braucht ein Modell mit mindestens 64K Kontext-Tokens, weil die persistenten Speicherdateien (MEMORY.md, USER.md, Skills) bei jedem Aufruf mitgegeben werden. Modelle mit kleinerem Kontext kappen ihn still, was die Speicher-Schleife bricht, die Hermes von einem zustandslosen Chatbot unterscheidet.

Wer tiefer in die Modellauswahl einsteigen möchte, findet mehr in Wie Sie Hermes Agent mit OpenRouter einrichten.

Häufige Konfigurationsfehler

Ein paar Muster machen Anwender beim ersten BYOK-Setup regelmäßig heiß:

  • Die .env-Datei committen. Der häufigste Fehler. Selbst ein „privates" GitHub-Repository ist kein sicherer Ort für sk--Schlüssel. Tragen Sie .env vom ersten Tag an in .gitignore ein.
  • Ein Modell ohne Tool-Call-Unterstützung wählen. Manche günstigen OpenRouter-Modelle können keine Tools aufrufen. Hermes braucht Tool-Calls für Dateischreibvorgänge, Web-Fetches, geplante Aufgaben und MCP. Fallen Skills still aus, prüfen Sie die Capability-Flags des Modells.
  • Zu wenig Guthaben auf dem Anbieterkonto. Anbieter pausieren Anfragen, wenn das Guthaben unter einen Schwellenwert fällt. Konfigurieren Sie eine automatische Aufladung bei OpenRouter oder eine Warnung bei niedrigem Guthaben bei OpenAI, damit ein langer Hermes-Cron nicht um 3 Uhr morgens stirbt.
  • Den Schlüssel im Shell-Verlauf speichern. hermes config set OPENROUTER_API_KEY sk-or-... landet standardmäßig in .bash_history. Bevorzugen Sie hermes setup (interaktiv, ohne Verlauf) oder stellen Sie ein Leerzeichen vor den Befehl, wenn Ihre Shell so konfiguriert ist, solche Zeilen zu überspringen.
  • Annehmen, ein Schlüssel deckt alles ab. MCP-Tools, die eigene Zugangsdaten brauchen (ein GitHub-Token, ein Notion-API-Schlüssel), sind eigenständige BYOK-Slots. Der LLM-Schlüssel schaltet sie nicht frei.
  • Nicht rotieren. Legen Sie sich alle 90 Tage eine Erinnerung an, um den Anbieterschlüssel zu rotieren. hermes config set überschreibt den alten Wert sauber.

Wenn Sie hängen bleiben, deckt Hermes-Agent-Troubleshooting auf Telegram die häufigen Fehlerbilder von Anfang bis Ende ab.

Was sich mit verwaltetem Hosting ändert

Alles oben beschreibt, wie eine selbst gehostete Hermes-Installation aussieht. Wenn Sie über Hermify deployen, ist das BYOK-Modell identisch (Ihr Schlüssel, Ihre Rechnung, Ihre Daten), die Mechanik zieht nur ins Dashboard um:

  • Fügen Sie den OpenRouter-, OpenAI- oder Anthropic-Schlüssel einmalig im Onboarding ein.
  • Hermify verschlüsselt ihn im Ruhezustand und injiziert ihn beim Container-Start. Er taucht nie in Logs auf, wird nach dem Speichern nicht erneut angezeigt und lässt sich bei Bedarf sauber rotieren.
  • Wechseln Sie das Modell im Dashboard, ohne irgendwo per SSH einzusteigen. Die Änderung wirkt beim nächsten Agenten-Neustart, der einen Klick entfernt ist.
  • Der Starter-Tarif ist per Design BYOK-only. Pro und Dedicated enthalten einen verwalteten Schlüssel, falls Sie die Registrierung beim Anbieter überspringen möchten, aber Sie können Ihren eigenen weiterhin mitbringen.

Der Punkt ist: BYOK ist keine reine Self-hosted-Eigenschaft. Es ist eine Haltung: Ihre Zugangsdaten, Ihre Daten, Ihr Not-Aus. Verwaltetes Hosting bewahrt das, es kümmert sich nur um den Betrieb drumherum.

Loslegen

Wenn Sie selbst hosten, führen Sie hermes setup aus, fügen den Schlüssel ein, fertig. Wenn Sie dasselbe BYOK-Modell ohne Container-Pflege wollen, starten Sie mit Hermify und Sie sind in etwa einer Minute auf Telegram live.

So oder so: Halten Sie den Schlüssel auf Ihrer Seite des Zauns. Dafür ist BYOK da.

Sources

Betreiben Sie Ihren eigenen Hermes Agent

Bringen Sie Ihren API-Schlüssel mit, verbinden Sie Telegram und erhalten Sie in 60 Sekunden einen selbstlernenden KI-Agenten.

Loslegen