{“content”:”---\nname: credential-storage\ncategory: productivity\ndescription: Where to store API keys, tokens and secrets in Hermes — auth.json, not memory\n---\n\n# Credential Storage — Hermes Agent\n\n## 核心原则\nAPI keys、tokens、secrets 绝对不能存入记忆体(memory)。\n记忆体只有 2,200 字符限制,且不适合存敏感信息。\n\n## 正确存储位置\n\n### 1. ~/.hermes/auth.json — credential_pool(推荐)\nHermes 原生的凭证管理,适合 API keys。\n\npython\nimport json, os\npath = os.path.expanduser('~/.hermes/auth.json')\nwith open(path) as f:\n d = json.load(f)\n\nd['credential_pool']['servicename'] = {\n 'key': 'your-api-key-here',\n # 其他字段...\n}\n\nwith open(path, 'w') as f:\n json.dump(d, f, indent=2)\n\n\n读取时:\npython\nwith open(os.path.expanduser('~/.hermes/auth.json')) as f:\n key = json.load(f)['credential_pool']['servicename']['key']\n\n\n### 2. ~/.hermes/google_token.json — Google OAuth tokens\nGoogle Workspace OAuth 专用。\n\n### 3. ~/.ssh/ — SSH 密钥对\nSSH 公钥/私钥放在这里。\n\n### 4. Windows 环境变量 / 启动脚本\nTelegram bot tokens 通常通过启动参数传入,不在文件里。\n\n## 记忆体只存\n- 文件路径和项目位置\n- 用户偏好(Impress.js > PDF 等)\n- 工作流程和协作方式\n- 日程提醒\n- 环境 quirks(端口、启动命令等)\n- 永远不存:API keys、tokens、secrets\n\n## 验证流程\n新增凭证后,立刻:\n1. 读取并打印(确认存对位置)\n2. 测试连接(确认 key 有效)\n3. 确认记忆体没有该凭证\n”}