Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

OpenClaw ou Hermes Agent : comparaison de deux agents IA personnels open source

OpenClaw ou Hermes Agent : comparaison de deux agents IA personnels open source

OpenClaw et Hermes Agent sont deux agents IA personnels open source qui s’exécutent sur l’ordinateur ou le serveur de l’utilisateur, reçoivent leurs instructions via des applications de messagerie et agissent avec les permissions du compte qui les exécute. Tous deux sont publiés sous licence MIT. Ils diffèrent par leur origine, par la manière dont ils conservent ce qu’ils apprennent et par l’organisation de leurs contrôles de sécurité. Cet article les compare à partir de la documentation des projets et des rapports de sécurité publiés, et signale les points sur lesquels les sources divergent ou restent muettes.

Contexte

Un agent personnel est un modèle de langage relié à des outils. Le modèle ne se contente pas de répondre : il exécute des commandes shell, lit et écrit des fichiers, pilote un navigateur et envoie des messages au nom de l’utilisateur. Ses instructions peuvent venir de l’utilisateur, mais aussi de tout texte que l’agent lit en travaillant, comme une page web, un e-mail ou un message de discussion. Cette propriété, appelée injection de prompt, explique pourquoi la documentation des deux projets formule des recommandations de sécurité et pourquoi les incidents décrits ci-dessous comptent.

Ce qu’est chaque projet

OpenClaw se présente comme un assistant IA open source qui s’exécute sur l’ordinateur de l’utilisateur et se connecte à plus de vingt plateformes de messagerie. Son README crédite Peter Steinberger et la communauté, et indique que le projet est administré par l’OpenClaw Foundation, décrite comme une organisation à but non lucratif indépendante de type 501(c)(3), sans offre payante ni service hébergé [1]. Le projet s’est d’abord appelé Clawdbot, puis Moltbot ; TechCrunch a rapporté le 15 février 2026 que Steinberger rejoignait OpenAI et que, selon les termes du directeur général d’OpenAI, OpenClaw « will live in a foundation as an open source project that OpenAI will continue to support » [3].

Hermes Agent est développé par Nous Research, dont le dépôt le décrit comme un agent auto-améliorant doté d’une boucle d’apprentissage intégrée, qui crée des skills à partir de l’expérience et construit un modèle de l’utilisateur au fil des sessions [9]. Sa documentation liste Linux, macOS, WSL2, Windows natif, NixOS et Android (Termux) parmi les plateformes prises en charge [10]. Le dépôt indique la licence MIT. Les sources consultées pour cet article ne donnent pas de date fiable de première publication de Hermes Agent ; aucune n’est donc indiquée ici.

Architecture et portée sur l’ordinateur

OpenClaw s’organise autour d’un Gateway, un plan de contrôle local qui gère les sessions, les outils, les événements et les connexions aux canaux, avec une interface de contrôle, un client en ligne de commande et des applications compagnons pour la voix, le canvas, la caméra et les actions locales à l’appareil [1]. Censys a documenté que le Gateway écoute localement sur le port TCP 18789 par conception, pour un accès local ou via un tunnel SSH plutôt qu’une exposition directe sur internet [4]. La documentation d’OpenClaw indique que, sur une installation standard, le Gateway se lie à l’interface loopback, et que les outils s’exécutent sur l’hôte tant qu’aucune sandbox n’est configurée [2].

Hermes Agent fait tourner un unique processus passerelle pour les plateformes de messagerie et distingue le lieu d’exécution des commandes de celui où s’exécute l’agent. Son dépôt liste sept backends de terminal : local, Docker, SSH, Singularity, Modal, Daytona et Vercel Sandbox [9]. La documentation recense plus de soixante outils intégrés couvrant la recherche web, l’extraction, la navigation, la vision et les opérations sur fichiers, ainsi que des connexions à des serveurs Model Context Protocol [10]. Avec le backend local, les commandes s’exécutent sous l’identité de l’utilisateur ; avec un backend conteneurisé ou distant, elles s’exécutent ailleurs.

Extensions, mémoire et modèles

OpenClaw s’étend au moyen d’outils, de skills et de plugins construits avec un SDK de plugins et partagés via ClawHub, son registre public [1]. Hermes Agent utilise des skills conformes au standard ouvert agentskills.io, que l’agent peut aussi rédiger et affiner lui-même après des tâches complexes [9]. Cette différence compte pour le risque de chaîne d’approvisionnement : les skills d’OpenClaw proviennent surtout d’un registre public, tandis que ceux de Hermes Agent sont en partie générés par l’agent à partir de ses propres sessions.

Concernant la mémoire, OpenClaw indique que l’état de l’utilisateur, la mémoire et les identifiants résident sur le matériel de l’utilisateur et non sur des serveurs d’OpenClaw [1]. Hermes Agent conserve une mémoire persistante et des profils utilisateur, et rappelle les conversations passées grâce à une recherche plein texte (FTS5) dans les sessions, combinée à une synthèse par modèle de langage [9]. Les deux projets sont indépendants du modèle. OpenClaw fonctionne avec des fournisseurs de modèles hébergés et locaux sous forme de plugins interchangeables [1] ; Hermes Agent mentionne Nous Portal, OpenRouter, OpenAI et des points de terminaison personnalisés, interchangeables par une seule commande [9]. Le fournisseur retenu détermine où transitent les prompts et le contenu des fichiers, et aucun des deux projets ne peut y changer quoi que ce soit.

Le modèle de sécurité documenté

La documentation d’OpenClaw définit une frontière de confiance par Gateway et précise qu’il ne s’agit pas d’une frontière de sécurité entre utilisateurs mutuellement hostiles. Par défaut, les expéditeurs inconnus sur les canaux de messages privés reçoivent un code d’appairage, les messages entrants doivent être traités comme des entrées non fiables, et une commande openclaw security audit signale les écarts de configuration par rapport aux valeurs par défaut [2]. La même page note que les agents ayant accès à l’outil de messagerie peuvent, par défaut, envoyer des messages d’une conversation ou d’un fournisseur de canal à l’autre, sauf si la messagerie inter-fournisseurs est restreinte.

La page sécurité de Hermes Agent décrit huit couches. Les commandes dangereuses passent par un système d’approbation à trois modes (smart, manual et off) et une liste de blocage codée en dur pour les commandes catastrophiques. Le backend Docker retire des capacités Linux et impose no-new-privileges. L’accès par messagerie repose sur des codes d’appairage avec limitation de débit. Les écritures dans les magasins d’identifiants comme ~/.ssh/ et ~/.aws/ sont bloquées, et une protection contre la falsification de requêtes côté serveur rejette les adresses privées, loopback et de métadonnées cloud [11]. Il s’agit de contrôles documentés ; la page n’indique pas à quelle fréquence ils sont désactivés en pratique.

Incidents et avis de sécurité documentés

OpenClaw a concentré l’essentiel des premiers rapports de sécurité. Censys a mesuré une croissance d’environ 1 000 à 21 639 instances accessibles publiquement en moins d’une semaine, jusqu’au 31 janvier 2026, en notant que la plupart exigeaient un jeton d’authentification [4]. Kaspersky a signalé près de 1 000 installations accessibles sans authentification, dues en partie à un réglage par défaut qui fait confiance aux connexions localhost lorsqu’un proxy inverse relaie des requêtes externes, et a décrit un chercheur ayant extrait des clés privées au moyen d’instructions dissimulées dans un e-mail [8].

Oasis Security a divulgué « ClawJacked » : une page web malveillante pouvait ouvrir une connexion WebSocket vers le Gateway local, deviner son mot de passe faute de limitation du débit sur les connexions localhost, s’enregistrer comme appareil de confiance et prendre le contrôle de l’agent. Le correctif a été livré dans OpenClaw 2026.2.25, publié le 26 février 2026 [5]. Par ailleurs, Koi Security a audité 2 857 skills sur ClawHub et en a identifié 341 malveillants, dont 335 issus d’une même campagne qu’elle a nommée ClawHavoc ; eSecurity Planet rapporte que ces skills servaient à distribuer Atomic macOS Stealer, un voleur d’informations [6]. Paubox fait état d’un décompte différent, 386 skills malveillants découverts par un chercheur début février 2026, partageant tous une même adresse de commande et de contrôle [7]. Les chiffres diffèrent parce que les sources ont mené leurs audits à des moments et selon des méthodes différents.

Pour Hermes Agent, la GitHub Advisory Database recense la CVE-2026-9366, une faille d’injection dans la fonction qui analyse les fichiers de contexte du projet, de gravité modérée (CVSS 5.5), touchant les versions antérieures à 0.15.0 et corrigée dans la 0.15.0 ; elle a été publiée le 26 mai 2026 [12]. D’autres avis concernant le projet figurent dans des bases de vulnérabilités publiques, mais seul celui-ci a été vérifié auprès de sa source primaire pour cet article. Les rapports examinés ne contiennent, pour Hermes Agent, aucun équivalent de la campagne de skills malveillants ni de l’exposition massive documentées pour OpenClaw, ce qui peut tenir à son lancement plus tardif ou à un registre plus restreint, et ne prouve pas leur absence.

Comparaison établie à partir de la documentation des projets et des rapports cités ci-dessus.
AspectOpenClawHermes Agent
CréateurCréé par Peter Steinberger et la communauté ; administré par l’OpenClaw Foundation (à but non lucratif)Nous Research
LicenceMITMIT
ConceptionGateway local avec canaux, outils et applications compagnonsAgent doté d’une boucle d’apprentissage et d’une passerelle de messagerie unique
Lieu d’exécution des commandesSur l’hôte, sauf si une sandbox est configuréeSept backends : local, Docker, SSH, Singularity, Modal, Daytona, Vercel Sandbox
MessageriePlus de 20 plateformes, dont WhatsApp, Telegram, Slack, Discord, Signal, iMessageTelegram, Discord, Slack, WhatsApp, Signal et d’autres
ExtensionsOutils, skills et plugins ; registre ClawHubSkills (standard agentskills.io), rédigés par l’agent lui-même ; serveurs MCP
MémoireÉtat conservé sur le matériel de l’utilisateurMémoire persistante, profil utilisateur, recherche FTS5 dans les sessions
ModèlesFournisseurs hébergés et locauxNous Portal, OpenRouter, OpenAI, points de terminaison personnalisés
Approbation des commandesPolitique d’outils et modes de sandboxSmart, manual ou off, plus une liste de blocage codée en dur
Incidents documentésInstances exposées, ClawJacked, skills malveillants sur ClawHubCVE-2026-9366 (modérée) ; autres avis non vérifiés ici

Conséquences pour les utilisateurs de Mac

Aucun des deux projets ne supprime l’exposition de fond : un agent qui lit du texte non fiable et peut exécuter des commandes ou envoyer des messages peut être orienté par ce texte. Les différences pratiques tiennent aux réglages par défaut et à l’écosystème. OpenClaw présente l’historique documenté le plus fourni en matière de Gateways exposés et de skills malveillants dans son registre, et son Gateway est un service réseau local qu’un navigateur peut atteindre. Hermes Agent propose des backends conteneurisés et distants comme options à part entière ainsi qu’un système d’approbation des commandes, mais le mode d’approbation peut être désactivé, et les skills rédigés par l’agent comme la mémoire persistante ajoutent leurs propres risques de persistance.

Recommandations

  1. Exécuter l’un ou l’autre agent sous un compte utilisateur macOS distinct, ou dans une machine virtuelle ou un conteneur, et non dans un compte personnel qui contient des clés et des documents.
  2. Laisser le Gateway ou le serveur d’API sur l’interface loopback et ne jamais rediriger son port ; y accéder par un tunnel SSH si un accès distant est nécessaire.
  3. N’installer des skills qu’après avoir lu leur code source, et considérer comme un signal d’alerte toute instruction exigeant d’exécuter une commande shell en préalable.
  4. Laisser l’approbation des commandes en mode manuel et mettre à jour l’agent lorsque des avis de sécurité sont publiés.
  5. Confier à l’agent des identifiants jetables ou à portée restreinte pour les comptes connectés.

Pertinence pour FireAI

FireAI est un pare-feu réseau pour macOS. Il identifie chaque programme par sa signature de code, et son profil d’agent reconnaît aussi OpenClaw et Hermes Agent lorsque node ou python3 les exécute, d’après le chemin du script : leurs connexions portent ainsi le nom de l’agent plutôt que celui de l’interpréteur. FireAI n’a d’intégration avec aucun des deux projets. Il peut demander avant qu’une nouvelle destination soit contactée, bloquer une app ou une entreprise au moyen d’une règle, et interrompre les nouvelles connexions vers tout ce qui se trouve hors du réseau local avec le coupe-circuit. Il ne lit pas le contenu des connexions chiffrées et ne restreint pas les fichiers ou les commandes qu’un agent peut utiliser localement. Un article complémentaire décrit ces contrôles en détail.

Limites

  • La comparaison repose sur la documentation des projets et sur des rapports de tiers ; aucun agent n’a été testé pour cet article.
  • Les incidents documentés reflètent autant l’attention portée que le risque : le projet le plus déployé et le plus scruté accumule davantage de rapports.
  • Les décomptes d’instances exposées et de skills malveillants varient selon les sources et évoluent avec le temps et la méthode.
  • Les deux projets publient fréquemment de nouvelles versions : les affirmations propres à une version peuvent déjà être dépassées.
  • La date de première publication de Hermes Agent et les éventuels avis autres que la CVE-2026-9366 n’ont pas été vérifiés auprès des sources primaires.

Le rôle de FireAI et de HisnLabs

Les agents s’exécutent sur votre Mac. FireAI montre et contrôle les destinations qu’ils contactent.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources