El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

OpenClaw frente a Hermes Agent: comparación de dos agentes personales de IA de código abierto

OpenClaw frente a Hermes Agent: comparación de dos agentes personales de IA de código abierto

OpenClaw y Hermes Agent son dos agentes personales de IA de código abierto que se ejecutan en el ordenador o servidor del propio usuario, reciben instrucciones a través de apps de mensajería y actúan con los permisos de la cuenta que los ejecuta. Ambos se publican con licencia MIT. Difieren en su origen, en cómo almacenan lo que aprenden y en cómo organizan sus controles de seguridad. Este artículo los compara a partir de la documentación de los propios proyectos y de los informes de seguridad publicados, y señala dónde las fuentes discrepan o no dicen nada.

Contexto

Un agente personal es un modelo de lenguaje conectado a herramientas. El modelo no solo responde: ejecuta comandos de shell, lee y escribe archivos, maneja un navegador y envía mensajes en nombre del usuario. Las instrucciones del modelo pueden venir del usuario, pero también de cualquier texto que el agente lea mientras trabaja, como una página web, un correo electrónico o un mensaje de chat. Esa propiedad, llamada inyección de prompts, es la razón por la que la documentación de ambos proyectos ofrece pautas de seguridad y por la que importan los incidentes que se describen más abajo.

Qué es cada proyecto

OpenClaw se describe como un asistente de IA de código abierto que se ejecuta en el ordenador del propio usuario y se conecta a más de veinte plataformas de mensajería. Su README atribuye el proyecto a Peter Steinberger y a la comunidad, e indica que lo custodia la OpenClaw Foundation, descrita allí como una organización independiente sin ánimo de lucro 501(c)(3), sin plan de pago ni servicio alojado [1]. El proyecto se llamó antes Clawdbot y después Moltbot; TechCrunch informó el 15 de febrero de 2026 de que Steinberger se incorporaba a OpenAI y de que, en palabras del consejero delegado de OpenAI, OpenClaw «will live in a foundation as an open source project that OpenAI will continue to support» [3].

Hermes Agent lo desarrolla Nous Research, cuyo repositorio lo describe como un agente que se mejora a sí mismo, con un ciclo de aprendizaje integrado que crea skills a partir de la experiencia y construye un modelo del usuario a lo largo de las sesiones [9]. Su documentación enumera Linux, macOS, WSL2, Windows nativo, NixOS y Android (Termux) como plataformas compatibles [10]. El repositorio indica la licencia MIT. Las fuentes consultadas para este artículo no ofrecen una fecha fiable de la primera versión de Hermes Agent, por lo que aquí no se indica ninguna.

Arquitectura y alcance en el ordenador

OpenClaw se organiza en torno a un Gateway, un plano de control local que gestiona sesiones, herramientas, eventos y conexiones de canales, con una interfaz de control, un cliente de línea de comandos y apps complementarias para voz, lienzo, cámara y acciones locales en el dispositivo [1]. Censys documentó que el Gateway escucha localmente en el puerto TCP 18789 por diseño, pensado para el acceso local o un túnel SSH y no para exponerse directamente a internet [4]. La documentación de OpenClaw indica que, en una instalación normal en el host, el Gateway se vincula a loopback y que las herramientas se ejecutan en el host salvo que se configure un sandbox [2].

Hermes Agent ejecuta un único proceso de gateway para las plataformas de mensajería y separa el lugar donde se ejecutan los comandos del lugar donde se ejecuta el agente. Su repositorio enumera siete backends de terminal: local, Docker, SSH, Singularity, Modal, Daytona y Vercel Sandbox [9]. La documentación enumera más de sesenta herramientas integradas que cubren búsqueda web, extracción, navegación, visión y operaciones con archivos, además de conexiones a servidores Model Context Protocol [10]. Con el backend local, los comandos se ejecutan como el usuario; con un backend de contenedor o remoto, se ejecutan en otro lugar.

Extensiones, memoria y modelos

OpenClaw se amplía mediante herramientas, skills y plugins creados con un SDK de plugins y compartidos a través de ClawHub, su registro público [1]. Hermes Agent usa skills que siguen el estándar abierto agentskills.io, que el propio agente también puede escribir y perfeccionar tras tareas complejas [9]. La diferencia es relevante para el riesgo en la cadena de suministro: las skills de OpenClaw proceden sobre todo de un registro público, mientras que las de Hermes Agent las genera en parte el agente a partir de sus propias sesiones.

En cuanto a la memoria, OpenClaw indica que el estado del usuario, la memoria y las credenciales residen en el hardware del usuario y no en servidores de OpenClaw [1]. Hermes Agent mantiene memoria persistente y perfiles de usuario, y recupera conversaciones anteriores mediante búsqueda de sesiones de texto completo (FTS5) combinada con resúmenes generados por el modelo de lenguaje [9]. Ambos proyectos son independientes del modelo. OpenClaw funciona con proveedores de modelos alojados y locales como plugins intercambiables [1]; Hermes Agent enumera Nous Portal, OpenRouter, OpenAI y endpoints personalizados, que se cambian con un solo comando [9]. El proveedor que se use determina a dónde viajan los prompts y el contenido de los archivos, y ninguno de los dos proyectos puede cambiar eso.

El modelo de seguridad según la documentación

La documentación de OpenClaw define un único límite de confianza por Gateway y aclara que no es un límite de seguridad entre usuarios mutuamente hostiles. Por defecto, los remitentes desconocidos en canales de mensajes directos reciben un código de emparejamiento, los mensajes entrantes deben tratarse como entrada no fiable y un comando openclaw security audit informa de las desviaciones de la configuración respecto a los valores por defecto [2]. La misma página señala que, por defecto, los agentes con acceso a la herramienta de mensajes pueden enviar mensajes entre conversaciones y proveedores de canales salvo que se restrinja la mensajería entre proveedores.

La página de seguridad de Hermes Agent describe ocho capas. Los comandos peligrosos pasan por un sistema de aprobación con tres modos (smart, manual y off) y una lista de bloqueo fija para comandos catastróficos. El backend de Docker elimina capacidades de Linux e impone no-new-privileges. El acceso por mensajería usa códigos de emparejamiento con límites de frecuencia. Se bloquean las escrituras en almacenes de credenciales como ~/.ssh/ y ~/.aws/, y una protección contra la falsificación de solicitudes del lado del servidor rechaza direcciones privadas, de loopback y de metadatos de la nube [11]. Son controles documentados; la página no indica con qué frecuencia se desactivan en la práctica.

Incidentes y avisos documentados

OpenClaw concentró la mayor parte de los primeros informes de seguridad. Censys contabilizó un crecimiento de aproximadamente 1.000 a 21.639 instancias accesibles públicamente en menos de una semana hasta el 31 de enero de 2026, y señaló que la mayoría requería un token de autenticación [4]. Kaspersky informó de casi 1.000 instalaciones accesibles sin autenticación, debidas en parte a un valor por defecto que confía en las conexiones de localhost cuando un proxy inverso reenvía solicitudes externas, y describió cómo un investigador extrajo claves privadas mediante instrucciones incrustadas en un correo electrónico [8].

Oasis Security reveló «ClawJacked»: una página web maliciosa podía abrir una conexión WebSocket con el Gateway local, adivinar su contraseña porque las conexiones de localhost no tenían límite de frecuencia, registrarse como dispositivo de confianza y tomar el control del agente. La corrección se publicó en OpenClaw 2026.2.25, el 26 de febrero de 2026 [5]. Por otra parte, Koi Security auditó 2.857 skills de ClawHub e identificó 341 maliciosas, 335 de ellas procedentes de una campaña que denominó ClawHavoc; eSecurity Planet informa de que las skills se usaron para distribuir Atomic macOS Stealer, un programa de robo de información [6]. Paubox ofrece una cifra distinta, 386 skills maliciosas halladas por un investigador a principios de febrero de 2026, todas con una misma dirección de mando y control [7]. Las cifras difieren porque las fuentes realizaron sus auditorías en momentos distintos y con métodos distintos.

En el caso de Hermes Agent, la GitHub Advisory Database recoge CVE-2026-9366, un problema de inyección en la función que analiza los archivos de contexto del proyecto, calificado como moderado (CVSS 5.5), que afecta a las versiones anteriores a la 0.15.0 y se corrigió en la 0.15.0; se publicó el 26 de mayo de 2026 [12]. En bases de datos públicas de vulnerabilidades aparecen otros avisos sobre el proyecto, pero para este artículo solo se verificó este frente a su registro original. Los informes revisados no contienen ningún equivalente en Hermes Agent de la campaña de skills maliciosas ni de la exposición masiva documentadas para OpenClaw, lo que puede deberse a su inicio más tardío o a un registro más pequeño y no demuestra su ausencia.

Comparación elaborada a partir de la documentación de los propios proyectos y de los informes citados más arriba.
AspectoOpenClawHermes Agent
CreadorCreado por Peter Steinberger y la comunidad; lo custodia la OpenClaw Foundation (sin ánimo de lucro)Nous Research
LicenciaMITMIT
Diseño principalGateway local con canales, herramientas y apps complementariasAgente con ciclo de aprendizaje y un único gateway de mensajería
Dónde se ejecutan los comandosEn el host, salvo que se configure un sandboxSiete backends: local, Docker, SSH, Singularity, Modal, Daytona, Vercel Sandbox
MensajeríaMás de 20 plataformas, entre ellas WhatsApp, Telegram, Slack, Discord, Signal, iMessageTelegram, Discord, Slack, WhatsApp, Signal y otras
ExtensionesHerramientas, skills y plugins; registro ClawHubSkills (estándar agentskills.io), escritas por el propio agente; servidores MCP
MemoriaEstado en el hardware del usuarioMemoria persistente, perfil de usuario, búsqueda de sesiones FTS5
ModelosProveedores alojados y localesNous Portal, OpenRouter, OpenAI, endpoints personalizados
Aprobación de comandosPolítica de herramientas y modos de sandboxSmart, manual u off, más una lista de bloqueo fija
Incidentes documentadosInstancias expuestas, ClawJacked, skills maliciosas en ClawHubCVE-2026-9366 (moderado); otros avisos no verificados aquí

Implicaciones para los usuarios de Mac

Ninguno de los dos proyectos elimina la exposición de fondo: un agente que lee texto no fiable y puede ejecutar comandos o enviar mensajes puede ser dirigido por ese texto. Las diferencias prácticas están en los valores por defecto y en el ecosistema. OpenClaw tiene un historial documentado más amplio de Gateways expuestos y skills maliciosas en su registro, y su Gateway es un servicio de red local al que un navegador puede llegar. Hermes Agent ofrece backends de contenedor y remotos como opciones de primer nivel y un sistema de aprobación de comandos, pero el modo de aprobación puede desactivarse, y las skills escritas por el propio agente y la memoria persistente añaden sus propios riesgos de persistencia.

Recomendaciones

  1. Ejecuta cualquiera de los dos agentes con una cuenta de usuario de macOS independiente o en una máquina virtual o un contenedor, no en una cuenta personal que contenga claves y documentos.
  2. Mantén el Gateway o el servidor de API en loopback y no reenvíes nunca su puerto; accede a él mediante un túnel SSH si necesitas acceso remoto.
  3. Instala skills solo después de leer su código fuente, y considera una señal de alarma cualquier instrucción que pida ejecutar un comando de shell como requisito previo.
  4. Mantén la aprobación de comandos en manual y actualiza el agente cuando se publiquen avisos.
  5. Da al agente credenciales desechables o de alcance limitado para las cuentas conectadas.

Relación con FireAI

FireAI es un cortafuegos de red para macOS. Identifica cada programa por su firma de código, y su perfil de agente también reconoce a OpenClaw y Hermes Agent cuando los ejecuta node o python3, a partir de la ruta del script, de modo que sus conexiones llevan el nombre del agente y no el del intérprete. No tiene integración con ninguno de los dos proyectos. Puede preguntar antes de que se contacte con un destino nuevo, bloquear una app o una empresa con una regla y detener las conexiones nuevas a todo lo que esté fuera de la red local con el botón de corte. No lee el contenido de las conexiones cifradas ni restringe qué archivos o comandos puede usar un agente localmente. Un artículo complementario describe los controles en detalle.

Limitaciones

  • La comparación se basa en la documentación de los proyectos y en informes de terceros; para este artículo no se probó ningún agente.
  • Los incidentes documentados reflejan tanto la atención recibida como el riesgo: el proyecto más desplegado y más examinado acumula más informes.
  • Las cifras de instancias expuestas y de skills maliciosas difieren entre fuentes y cambian con el tiempo y el método.
  • Ambos proyectos publican versiones con frecuencia, por lo que las afirmaciones sobre versiones concretas pueden estar ya desactualizadas.
  • La fecha de la primera versión de Hermes Agent y cualquier aviso aparte de CVE-2026-9366 no se verificaron a partir de registros originales.

El papel de FireAI y de HisnLabs

Los agentes se ejecutan en tu Mac. FireAI muestra y controla a dónde se conectan.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes