本机与 Hermes 全面核查报告

生成时间:2026-05-19 22:24:47 CST;核查主机:AR / 129.146.59.53 / instance-20260423-0914
系统状态正常
0 failed units;负载 0.20/0.17/0.16
Hermes 服务运行中
Master + 6 profile + Web UI 均 active
外部页面 IP 锁已修复
新增 long/chat 锁;同步派生 allowlist
VPS/IP 锁一致性一致
inventory 与主 allowlist 差异 0

本轮已直接修复

项目处理验证
公开页面未加 IP 锁long.loveason.comchat.loveason.com 的 HTTPS location / 增加统一 managed VPS allowlist。nginx -t 通过;nginx 已 reload;本机访问返回 200。
派生 allowlist 不一致从 home/report/nz/backup 相关配置移除过期 US 38.55.165.246,补齐当前 US 186.244.244.52 与 HKY 185.155.235.171活动 nginx 配置中不再 allowlist 过期 IP;主 inventory 与主 allowlist 差异为 0。
HKB 缺失于 inventory将 HKB 47.76.157.133 写回 /root/.hermes/vps_inventory/inventory.json,与长期记忆和主 IP 锁保持一致。当前 inventory 共 12 台,包含 HKB。
Hermes profile 配置文件权限偏松将 worker/network/news/sub 等 profile config.yaml 收紧为 600;备份在 /root/backups/hermes-config-perms-20260519-2220所有本地 Hermes profile config 均为 600
持久记忆同步已吸收并清空 /root/.hermes/HERMES_CHANGELOG_INBOX.md,同步长期记忆和系统手册。inbox 已清空;文档已更新。

系统环境

内核/架构Linux 6.17.0-1011-oracle,Ubuntu aarch64
运行时长24 天 5 小时;当前负载 0.20, 0.17, 0.16
内存23 GiB 总量,5.4 GiB 已用,18 GiB 可用;未配置 swap。
磁盘/ 116G,已用 58G,使用率 50%。
systemd0 failed units;核心服务均 active。
nginx语法通过并已 reload。存在 低风险 protocol options redefined 警告,源于当前 nginx 版本的 listen/http2 写法兼容性,未阻止加载。

Hermes 与组件

组件状态证据/说明
Master/defaultactivehermes-gateway.service--profile default 运行。
Worker/Network/News/Health/Stock/Subactive6 个 profile gateway systemd unit 均 active;监听 127.0.0.1:8642-8647
Hermes Web UIactive127.0.0.1:16060,nginx 暴露在 hermes.loveason.com 且 IP 锁;当前为 systemd gateway-owner 模式。
CLIProxyAPIactive127.0.0.1:8317 正常监听;公网 /v1/ 有 IP 锁。
Report Centeractive127.0.0.1:5240https://www.loveason.com/reports/ 本机访问 200。
cctb-codexactive2026-05-19 已完成 auth 同步和服务重启恢复。
TencentDB Agent Memory运行中Worker/Network/Stock/Health 启用,观测端口 8421/8420/8422/8423;均绑定本机。
API server key观察项各 profile API server 配置 key: "",但 host 为 127.0.0.1 且外部只经 Web UI/IP 锁访问;暂无公网裸露证据。

Hermes 配置逻辑性

对外展示页面与 IP 锁

域名/路径状态说明
www.loveason.com/, loveason.com/公开主页符合“除主页外”例外。
www.loveason.com 下管理/工具路径IP 锁cards/sub/panel/reports/yungen/home-admin/upload/image/gpt-image/openrouter/long/chat 等路径均有 include 或派生 allowlist。
hermes.loveason.comIP 锁Web UI 与移动兼容 API 均 include 主 allowlist。
long.loveason.com已补锁本轮为 location / 增加主 allowlist。
chat.loveason.com已补锁本轮为 HTTPS app location / 增加主 allowlist;localhost 验证 vhost 不影响公网 DNS。
worker.loveason.com/v1/IP 锁API 路径 include 主 allowlist;根路径返回 404。
nz.loveason.comIP 锁派生 allowlist 已去除过期 US 并保留当前 managed VPS。

VPS 与 IP 锁一致性

节点IPSSH 采样IP 锁
JP64.118.144.182连通一致
KR131.186.27.212连通一致
USB161.153.95.69连通一致
DE47.254.140.158连通一致
HK82.158.88.91连通一致
TK103.232.213.10连通一致
AR129.146.59.53本机一致
KRB161.118.130.5连通一致
US186.244.244.52连通一致
HKB47.76.157.133SSH 15 秒复测仍超时一致
HKA38.76.188.244连通一致
HKY185.155.235.171连通一致

残余观察项