🐙 GitHub × Hermes 实战

GitHub 从入门到实战

注册 · 认证 · 建仓库 · 搜索 · 协作 · 部署
结合多 Agent 架构的精进之路
基于 QuantumAI 入门教程 · 研学补充 Hermes 实战经验
本文适合两类读者:
🐣 零基础新手:从注册到第一个 PR,每一步都有截图级说明
🦾 进阶开发者:结合你正在运行的 Hermes Agent(⭐203K)实战场景,涵盖多 Profile 管理、CI/CD、安全审计

GitHub 目前汇聚了全球超过 2 亿开发者,托管超 6 亿个开源仓库。腾讯、阿里、字节等几乎所有国内大厂的开源项目都托管在此。当下最热的 AI Agent 框架——obra/superpowers(⭐238K)、Hermes Agent(⭐203K)、OpenClaw(⭐380K)——全部在 GitHub 上开源。

本文分上下两篇:上篇覆盖注册到基础操作(给新手),下篇结合你实际的 Hermes 多 Agent 架构讲进阶实战(给老手)。

━ 上篇 · 入门基础 ━
一、先搞懂核心概念

闭源 vs 开源:代码仅保存在本地电脑叫闭源;上传至 GitHub 公开仓库叫开源。开源 ≠ 放弃版权,通过 LICENSE 文件界定使用权限。

Git vs GitHub:

GitGitHub
本质本地版本控制工具云端代码托管平台
安装需装在自己电脑上Web 服务,浏览器访问
核心功能记录每次修改,支持回退任意版本托管 Git 仓库,云端备份,多人协作
类比本地写日记把日记本发到云端共享
二、注册与 2FA 认证

注册流程:访问 github.com → 点击 Sign up → 填写邮箱、密码、用户名、地区 → 邮箱验证。

💡 避坑建议:
· 邮箱优先 Gmail——后续 Supabase、Vercel、Cloudflare 等工具均支持谷歌账号一键登录
· 用户名是你的永久身份标识,建议用固定英文 ID 或姓名拼音
· 密码用浏览器生成高强度随机密码并保存,不要手动设置

2FA 双重认证(必做):GitHub 2023 年起强制要求:有代码贡献行为的账号必须在 90 天内开通。

开通路径:Settings → Password and authentication → Two-factor authentication → Enable → 选择 Authenticator App → 扫码绑定 Google Authenticator → 保存 16 组恢复码(手机丢失时唯一找回途径)。

⚠️ 血的教训:恢复码不备份 = 账号不设防。建议同时存密码管理器 + 打印纸质版。我们团队曾有人因换手机没备份恢复码,花了 3 天才联系 GitHub 客服找回账号。
三、新建仓库与搜索

新建仓库:右上角「+」→ New repository → 填写仓库名(小写英文+连字符)→ 填描述 → 选 Public/Private → 务必勾选 Add a README file → Create repository。

精准搜索技巧:

# 按星数筛选 stars:>1000 AI agent # 按编程语言 language:python agent framework # 按主题标签 topic:ai-agents enterprise # 组合使用(查找高星 AI Agent 项目) stars:>5000 language:python topic:ai-agents

搜索后左侧可筛分类(Repositories / Code / Issues),右上角可排序(Most stars / Recently updated)。

━ 下篇 · Hermes 进阶实战 ━
四、多 Profile 仓库管理策略

你手上有 8 个 Hermes Profile,每个 profile 都有独立的 skills/、scripts/、config.yaml。如果各自为政,版本管理很快就会失控。推荐的分支策略:

# 仓库结构建议 hermes-config/ ├── profiles/ │ ├── wecom-project/ # 项目BOT 配置 │ ├── wecom-employees/ # 员工BOT 配置 │ ├── wecom-finance/ # 财务BOT 配置 │ ├── wecom-ops/ # 运维BOT 配置 │ ├── wecom-admin/ # 管理BOT 配置 │ ├── wecom-business/ # 业务BOT 配置 │ ├── wecom-creative/ # 创意BOT 配置 │ └── wecom-yanxue/ # 研学BOT 配置 ├── shared/ │ ├── skills/ # 跨Profile 共享技能 │ └── scripts/ # 通用脚本 ├── .github/ │ └── workflows/ # CI/CD 流水线 ├── README.md └── registry.json # 控制面注册表
分支用途谁合并
main生产就绪配置,只接受 PR管理员
dev日常开发集成分支各 Profile 负责人
feat/xxx新 skill 或脚本开发开发者自建
hotfix/xxx紧急修复运维BOT 触发
💡 实操建议:
先建一个私有仓库 hermes-config,把 8 个 Profile 的配置统一管起来。每个 Profile 的敏感信息(API Key、Token)用 .env 文件管理,不提交到 Git。
五、日常 Git 工作流
# 克隆仓库 git clone https://github.com/your-org/hermes-config.git cd hermes-config # 创建功能分支 git checkout -b feat/add-security-scan # 修改文件后查看状态 git status git diff # 提交到本地 git add . git commit -m "feat: 添加安全扫描脚本,检测硬编码密钥" # 推送远程并创建 PR git push origin feat/add-security-scan

提交信息规范推荐使用 Conventional Commits

类型场景示例
feat新功能feat: 添加 Loop Engineering 编排器
fix修复fix: 修复 builder 权限检查越界
docs文档docs: 更新 HERMES 架构图
chore杂项chore: 升级依赖版本
security安全修复security: 移除硬编码 API Key
六、用 GitHub Actions 自动检查

GitHub Actions 是内置的 CI/CD 工具,可以在每次 Push 或 PR 时自动跑检查。以下是一个检查 Skill 安全性的 Workflow:

# .github/workflows/security-scan.yml name: Security Scan on: push: paths: - 'profiles/**/skills/**' - 'shared/scripts/**' jobs: scan: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 - name: 检测硬编码密钥 run: | grep -rn "API_KEY\|SECRET\|TOKEN\|password" \ --include="*.py" --include="*.sh" --include="*.json" \ --exclude="*.env" . || true - name: 检查可疑网络请求 run: | grep -rn "curl\|wget\|requests.post" \ --include="*.py" --include="*.sh" . | grep -v "localhost\|127.0.0.1" || true
💡 这和你的安全门计划是同一件事:
Phase 2 要做的手动扫描脚本,可以直接写成 GitHub Action,每次你 Push 新 skill 时就自动跑一遍安全扫描。扫描不通过的 PR 无法合并。
七、Fork、Star、Issue、PR 实战
操作含义什么时候用
Star ⭐收藏项目,表示关注看到好项目先 Star,方便以后找
Fork 🍴复制别人仓库到你名下你想基于别人的项目做二次开发
Issue 📋提交问题或建议报告 Bug、提新功能需求
PR 📥请求合并你的代码你修改了 Fork 的仓库,希望原作者采纳
Watch 👁️关注项目动态接收项目的 Release、Issue 通知
⚠️ 给 Hermes 用户的特别提醒:
Hermes Agent(NousResearch/hermes-agent)当前 ⭐203K,是 GitHub 上增长最快的 AI Agent 项目之一。如果你对它做二次开发,Fork 后记得定期同步上游更新
git remote add upstream https://github.com/NousResearch/hermes-agent.git
git fetch upstream && git merge upstream/main
八、安全红线:绝不要把密钥传上 GitHub

GitHub 上有爬虫在持续扫描公开仓库中的密钥。一旦你把 API Key 或 Token 误提交到公开仓库,几分钟内就会被抓取并滥用。

✅ 正确做法
· .env 文件管理密钥,加入 .gitignore
· 用 GitHub Secrets 存敏感信息
· 用 git-secrets 或 pre-commit 钩子防误提交
❌ 错误做法
· 在代码里硬编码 API Key
· 把 .env 提交到 Git
· 在公开仓库里放密码文件
# .gitignore 必备内容 .env *.key *.pem __pycache__/ node_modules/ .hermes/ *.log
💡 补救措施:如果不小心把密钥提交了,立即在 GitHub 上删除并轮换密钥(不只是删文件——要从 Git 历史里清除)。用 git filter-branchbfg-repo-cleaner
总结:你的 GitHub 能力清单
能力新手目标进阶目标(你的水平)
注册与 2FA完成注册+绑定 Authenticator✅ 已完成,已管 8 个 Profile
建仓库建第一个公开仓库建 hermes-config 私有仓库,统一 8 个 Profile
搜索项目能找高 Star 项目能追踪 Hermes/superpowers 上游更新
Git 工作流git add/commit/push分支策略 + Conventional Commits + PR Review
CI/CD了解 Actions配置安全扫描 Action + 自动部署
安全知道 .gitignoregit-secrets + pre-commit 钩子 + 密钥轮换
开源协作Star / Fork向 Hermes 上游提 PR / Issue

让AI帮你管好企业运营

BotOS 企业智能体系统 · 企微对话即操作 · 数据不出内网

获取方案

陕西博海网络科技 · 2001年成立 · 深耕本地信息化服务