OpenClaw y Hermes Agent son dos agentes personales de IA de código abierto que se ejecutan en la computadora o el servidor del propio usuario, reciben instrucciones a través de apps de mensajería y actúan con los permisos de la cuenta que los ejecuta. Ambos se publican bajo la licencia MIT. Difieren en su origen, en la forma en que almacenan lo que aprenden y en la organización de sus controles de seguridad. Este artículo los compara a partir de la documentación de los propios proyectos y de los reportes de seguridad publicados, y señala dónde las fuentes discrepan o no dicen nada.
Contexto
Un agente personal es un modelo de lenguaje conectado a herramientas. El modelo no solo responde: ejecuta comandos de shell, lee y escribe archivos, controla un navegador y envía mensajes en nombre del usuario. Las instrucciones del modelo pueden provenir del usuario, pero también de cualquier texto que el agente lea mientras trabaja, como una página web, un correo electrónico o un mensaje de chat. Esa propiedad, llamada inyección de prompts, es la razón por la que la documentación de ambos proyectos ofrece orientación de seguridad y por la que importan los incidentes descritos más abajo.
Qué es cada proyecto
OpenClaw se describe como un asistente de IA de código abierto que se ejecuta en la propia computadora del usuario y se conecta a más de veinte plataformas de mensajería. Su README atribuye el proyecto a Peter Steinberger y a la comunidad, e indica que su custodia corresponde a la OpenClaw Foundation, descrita ahí como una organización independiente sin fines de lucro 501(c)(3), sin nivel de pago ni servicio alojado [1]. El proyecto se llamó antes Clawdbot y después Moltbot; TechCrunch informó el 15 de febrero de 2026 que Steinberger se incorporaba a OpenAI y que, en palabras del director ejecutivo de OpenAI, OpenClaw “vivirá en una fundación como un proyecto de código abierto al que OpenAI seguirá apoyando” [3].
Hermes Agent lo desarrolla Nous Research, cuyo repositorio lo describe como un agente que se mejora a sí mismo, con un ciclo de aprendizaje integrado que crea skills a partir de la experiencia y construye un modelo del usuario a lo largo de las sesiones [9]. Su documentación enumera Linux, macOS, WSL2, Windows nativo, NixOS y Android (Termux) como plataformas compatibles [10]. El repositorio indica la licencia MIT. Las fuentes consultadas para este artículo no ofrecen una fecha confiable del primer lanzamiento de Hermes Agent, por lo que aquí no se indica ninguna.
Arquitectura y alcance en la computadora
OpenClaw se organiza en torno a un Gateway, un plano de control local que administra sesiones, herramientas, eventos y conexiones de canales, con una interfaz de control, un cliente de línea de comandos y apps complementarias para voz, canvas, cámara y acciones locales del dispositivo [1]. Censys documentó que el Gateway escucha localmente en el puerto TCP 18789 por diseño, pensado para acceso local o un túnel SSH y no para exponerse directamente a internet [4]. La documentación de OpenClaw indica que, en una instalación normal en el host, el Gateway se vincula a loopback, y que las herramientas se ejecutan en el host a menos que se configure un sandbox [2].
Hermes Agent ejecuta un único proceso de gateway para las plataformas de mensajería y separa el lugar donde se ejecutan los comandos del lugar donde se ejecuta el agente. Su repositorio enumera siete backends de terminal: local, Docker, SSH, Singularity, Modal, Daytona y Vercel Sandbox [9]. La documentación enumera más de sesenta herramientas integradas que cubren búsqueda web, extracción, navegación, visión y operaciones con archivos, además de conexiones a servidores de Model Context Protocol [10]. Con el backend local, los comandos se ejecutan como el usuario; con un backend de contenedor o remoto, se ejecutan en otro lugar.
Extensión, memoria y modelos
OpenClaw se amplía mediante herramientas, skills y plugins creados con un SDK de plugins y compartidos a través de ClawHub, su registro público [1]. Hermes Agent usa skills que siguen el estándar abierto agentskills.io, que el propio agente también puede escribir y perfeccionar después de tareas complejas [9]. La diferencia importa para el riesgo de la cadena de suministro: las skills de OpenClaw provienen sobre todo de un registro público, mientras que las de Hermes Agent las genera en parte el agente a partir de sus propias sesiones.
En cuanto a la memoria, OpenClaw indica que el estado del usuario, la memoria y las credenciales residen en el hardware del usuario y no en servidores de OpenClaw [1]. Hermes Agent conserva memoria persistente y perfiles de usuario, y recupera conversaciones anteriores mediante búsqueda de sesiones de texto completo (FTS5) combinada con resúmenes generados por un modelo de lenguaje [9]. Ambos proyectos son independientes del modelo. OpenClaw funciona con proveedores de modelos alojados y locales como plugins intercambiables [1]; Hermes Agent enumera Nous Portal, OpenRouter, OpenAI y endpoints personalizados, que se cambian con un solo comando [9]. El proveedor que se use determina adónde viajan los prompts y el contenido de los archivos, y ninguno de los dos proyectos puede cambiar eso.
Modelo de seguridad según la documentación
La documentación de OpenClaw define un límite de confianza por Gateway y aclara que no es un límite de seguridad entre usuarios mutuamente hostiles. De forma predeterminada, los remitentes desconocidos en canales de mensajes directos reciben un código de emparejamiento, los mensajes entrantes deben tratarse como entrada no confiable, y un comando openclaw security audit reporta las desviaciones de la configuración respecto de los valores predeterminados [2]. La misma página señala que los agentes con acceso a la herramienta de mensajes pueden enviar mensajes entre conversaciones y proveedores de canales de forma predeterminada, a menos que se restrinja la mensajería entre proveedores.
La página de seguridad de Hermes Agent describe ocho capas. Los comandos peligrosos pasan por un sistema de aprobación con tres modos (smart, manual y off) y una lista de bloqueo fija en el código para comandos catastróficos. El backend de Docker elimina capacidades de Linux y aplica no-new-privileges. El acceso por mensajería usa códigos de emparejamiento con límites de frecuencia. Se bloquea la escritura de archivos en almacenes de credenciales como ~/.ssh/ y ~/.aws/, y una protección contra la falsificación de solicitudes del lado del servidor rechaza direcciones privadas, de loopback y de metadatos de la nube [11]. Son controles documentados; la página no informa con qué frecuencia se desactivan en la práctica.
Incidentes y avisos documentados
OpenClaw concentró la mayor parte de los primeros reportes de seguridad. Censys contabilizó un crecimiento de aproximadamente 1,000 a 21,639 instancias accesibles públicamente en menos de una semana, hasta el 31 de enero de 2026, y señaló que la mayoría requería un token de autenticación [4]. Kaspersky informó de casi 1,000 instalaciones accesibles sin autenticación, causadas en parte por un valor predeterminado que confía en las conexiones de localhost cuando un proxy inverso reenvía solicitudes externas, y describió cómo un investigador extrajo claves privadas mediante instrucciones incrustadas en un correo electrónico [8].
Oasis Security divulgó “ClawJacked”: una página web maliciosa podía abrir una conexión WebSocket con el Gateway local, adivinar su contraseña porque las conexiones de localhost no tenían límite de frecuencia, registrarse como dispositivo de confianza y tomar el control del agente. La corrección llegó en OpenClaw 2026.2.25, publicado el 26 de febrero de 2026 [5]. Por otra parte, Koi Security auditó 2,857 skills en ClawHub e identificó 341 maliciosas, 335 de ellas de una sola campaña a la que llamó ClawHavoc; eSecurity Planet informa que las skills se usaron para distribuir Atomic macOS Stealer, un ladrón de información [6]. Paubox reporta una cifra distinta: 386 skills maliciosas encontradas por un investigador a principios de febrero de 2026, todas con una misma dirección de comando y control [7]. Las cifras difieren porque las fuentes auditaron en momentos distintos y con métodos distintos.
En el caso de Hermes Agent, la GitHub Advisory Database registra CVE-2026-9366, un problema de inyección en la función que analiza los archivos de contexto del proyecto, calificado como moderado (CVSS 5.5), que afecta a las versiones anteriores a 0.15.0 y se corrigió en 0.15.0; se publicó el 26 de mayo de 2026 [12]. En bases de datos públicas de vulnerabilidades aparecen otros avisos del proyecto, pero para este artículo solo se verificó este frente a su registro primario. Los reportes revisados no contienen un equivalente en Hermes Agent a la campaña de skills maliciosas ni a la exposición masiva documentadas para OpenClaw, lo que puede reflejar su inicio más tardío o un registro más pequeño, y no constituye una prueba de ausencia.
| Aspecto | OpenClaw | Hermes Agent |
|---|---|---|
| Creador | Creado por Peter Steinberger y la comunidad; bajo custodia de la OpenClaw Foundation (sin fines de lucro) | Nous Research |
| Licencia | MIT | MIT |
| Diseño central | Gateway local con canales, herramientas y apps complementarias | Agente con ciclo de aprendizaje y un único gateway de mensajería |
| Dónde se ejecutan los comandos | En el host, a menos que se configure un sandbox | Siete backends: local, Docker, SSH, Singularity, Modal, Daytona, Vercel Sandbox |
| Mensajería | Más de 20 plataformas, entre ellas WhatsApp, Telegram, Slack, Discord, Signal, iMessage | Telegram, Discord, Slack, WhatsApp, Signal y otras |
| Extensión | Herramientas, skills y plugins; registro ClawHub | Skills (estándar agentskills.io), escritas por el propio agente; servidores MCP |
| Memoria | Estado en el hardware del usuario | Memoria persistente, perfil de usuario, búsqueda de sesiones FTS5 |
| Modelos | Proveedores alojados y locales | Nous Portal, OpenRouter, OpenAI, endpoints personalizados |
| Aprobación de comandos | Política de herramientas y modos de sandbox | Smart, manual u off, más una lista de bloqueo fija en el código |
| Incidentes documentados | Instancias expuestas, ClawJacked, skills maliciosas en ClawHub | CVE-2026-9366 (moderado); otros avisos no verificados aquí |
Implicaciones para usuarios de Mac
Ninguno de los dos proyectos elimina la exposición de fondo: un agente que lee texto no confiable y puede ejecutar comandos o enviar mensajes puede ser dirigido por ese texto. Las diferencias prácticas están en los valores predeterminados y en el ecosistema. OpenClaw tiene el historial documentado más amplio de Gateways expuestos y de skills maliciosas en su registro, y su Gateway es un servicio de red local al que un navegador puede llegar. Hermes Agent ofrece backends de contenedor y remotos como opciones de primer nivel y un sistema de aprobación de comandos, pero el modo de aprobación puede desactivarse, y las skills escritas por el propio agente y la memoria persistente agregan sus propios riesgos de persistencia.
Recomendaciones
- Ejecuta cualquiera de los dos agentes en una cuenta de usuario de macOS aparte o en una máquina virtual o un contenedor, no en una cuenta personal que contenga claves y documentos.
- Mantén el Gateway o el servidor de API en loopback y nunca reenvíes su puerto; accede a él mediante un túnel SSH si necesitas acceso remoto.
- Instala skills solo después de leer su código fuente, y considera una señal de alerta cualquier instrucción de ejecutar un comando de shell como requisito previo.
- Mantén la aprobación de comandos en manual y actualiza el agente cuando se publiquen avisos.
- Dale al agente credenciales desechables o de alcance limitado para las cuentas conectadas.
Relevancia para FireAI
FireAI es un firewall de red para macOS. Identifica cada programa por su firma de código, y su perfil de agente también reconoce a OpenClaw y Hermes Agent cuando node o python3 los ejecuta, a partir de la ruta del script, de modo que sus conexiones llevan el nombre del agente y no el del intérprete. No tiene integración con ninguno de los dos proyectos. Puede preguntar antes de que se contacte un destino nuevo, bloquear una app o una empresa con una regla y detener las conexiones nuevas a todo lo que esté fuera de la red local con el interruptor de emergencia. No lee el contenido de las conexiones cifradas y no restringe qué archivos o comandos puede usar un agente localmente. Un artículo complementario describe los controles en detalle.
Limitaciones
- La comparación se basa en la documentación de los proyectos y en reportes de terceros; para este artículo no se probó ningún agente.
- Los incidentes documentados reflejan tanto la atención como el riesgo: el proyecto más desplegado y examinado acumula más reportes.
- Las cifras de instancias expuestas y de skills maliciosas difieren entre fuentes y cambian con el tiempo y el método.
- Ambos proyectos publican versiones con frecuencia, así que las afirmaciones específicas de una versión pueden ya estar desactualizadas.
- La fecha del primer lanzamiento de Hermes Agent y cualquier aviso distinto de CVE-2026-9366 no se verificaron en registros primarios.
Dónde entran FireAI y HisnLabs
Los agentes se ejecutan en tu Mac. FireAI muestra y controla adónde se conectan.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
