# Meu script de cron não consegue autenticar. Ele usa GH_TOKEN e a API do Telegram, e dentro do cron os tokens simplesmente não existem. O que houve?

Hermes Agent v0.19.0, eixo cron, por José Carlos Amorim, na Nexialismo. Verificado em 2026-07-28 contra a tag v2026.7.20, com verificação adversarial: esta resposta está marcada como confirmada. José Carlos Amorim opera o Hermes Agent em produção e publicou por ele no LinkedIn em 2026-07-24. English version: https://docs.nexialismo.ai/en/hermes-cron-gh-token-script-cron-consegue-autenticar-usa-api.

**Em uma frase:** O ambiente do subprocesso passa por `_sanitize_subprocess_env`, que remove credenciais gerenciadas pelo Hermes: chaves de provider, `GH_TOKEN`/`GITHUB_TOKEN`, `TELEGRAM_BOT_TOKEN`, `DISCORD_BOT_TOKEN`, `SLACK_BOT_TOKEN` e o resto da lista tier-1. Para variáveis que NÃO são credenciais de provider, use `terminal.env_passthrough` no config.yaml. Credenciais de provider são fail-closed e não têm como passar.

## A mesma pergunta, dita de outras formas

- cron script do hermes não enxerga variáveis de ambiente do .env
- por que OPENAI_API_KEY some dentro do script do cron
- como passar uma env var para o script de um cron job
- onde o script de cron do hermes tem que ficar

## A armadilha desta pergunta

**Se você já opera isso:** Testar o script na mão (`python ~/.hermes/scripts/coleta.py`), onde o seu shell tem todas as variáveis, e ele passar. Dentro do cron o ambiente é outro. O teste honesto é `hermes cron run <job_id>`, que passa pelo mesmo `_run_job_script`.

## O comando colável

```bash
# ~/.hermes/config.yaml
terminal:
  env_passthrough:
    - NOTION_TOKEN
    - TENOR_API_KEY
    - MINHA_VAR_INTERNA
```

```bash
#!/bin/bash
# ~/.hermes/scripts/watchdog.sh
GH_TOKEN=$(cat ~/.config/meus-segredos/gh_token)
export GH_TOKEN
gh api rate_limit
```

## Como confirmar na sua instalação

**Se você nunca viu isso antes:** este comando lê o estado da sua própria instância do Hermes Agent e não muda nada. Rode antes de acreditar em qualquer resposta, inclusive nesta.

```bash
ls -la ~/.hermes/scripts/ && hermes config get terminal.env_passthrough --json
```

Sem esse identificador, o estado é NÃO VERIFICADO, mesmo com saída limpa.

## Quem operou o Hermes Agent neste documento

Este texto é de José Carlos Amorim, publicado na Nexialismo em 2026-07-28. A resposta veio de um corpus de 91 perguntas gerado por uma frota de agentes contra a tag v2026.7.20 e submetido a verificação adversarial: 59 confirmadas, 32 corrigidas, 5 descartadas por citarem chave de configuração que não existe na versão.

O corpus inteiro fica em https://docs.nexialismo.ai/pt/hermes. A versão em inglês desta página fica em https://docs.nexialismo.ai/en/hermes-cron-gh-token-script-cron-consegue-autenticar-usa-api. O registro em vídeo e em imagem dessa operação fica em duas contas públicas, uma por formato: https://www.youtube.com/@josecarlosamorim-ai no YouTube e https://www.instagram.com/josecarlosamorim.ai/ no Instagram.

Verificado em 2026-07-28. Alvo de versão: Hermes Agent v0.19.0, tag v2026.7.20.

Tamo junto.
