- • All keys:
~/.hermes/.env as plain text
- • config.yaml references keys by name via
key_env
- • Agent reads .env at startup — restart required after changes
- • UI shows masked (••••) display via gateway API
- • Provider router looks up
key_env name in env
- • Value attached as
Authorization: Bearer header
- • Per-provider names: ANTHROPIC_API_KEY, OPENROUTER_API_KEY, etc.
- • Custom endpoint: always CUSTOM_API_KEY
- • Rotation: edit field in Settings → Save → restart agent
- • Or edit ~/.hermes/.env directly and restart
- • Removal: delete line from .env manually → restart agent
- • Ollama and local providers: no key needed