Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

OpenClaw и Hermes Agent: сравнение двух персональных ИИ-агентов с открытым кодом

OpenClaw и Hermes Agent: сравнение двух персональных ИИ-агентов с открытым кодом

OpenClaw и Hermes Agent — два персональных ИИ-агента с открытым исходным кодом, которые работают на собственном компьютере или сервере пользователя, получают инструкции через мессенджеры и действуют с правами учётной записи, от имени которой запущены. Оба распространяются по лицензии MIT. Они различаются происхождением, способом хранения того, чему научились, и устройством механизмов безопасности. В этой статье они сравниваются по собственной документации проектов и опубликованным материалам о безопасности; отмечено, где источники расходятся или молчат.

Контекст

Персональный агент — это языковая модель, подключённая к инструментам. Модель не только отвечает: она выполняет команды оболочки, читает и записывает файлы, управляет браузером и отправляет сообщения от имени пользователя. Инструкции модели могут исходить от пользователя, но также и от любого текста, который агент читает в ходе работы, например веб-страницы, письма или сообщения в чате. Именно это свойство, называемое внедрением промптов (prompt injection), объясняет, почему документация обоих проектов содержит рекомендации по безопасности и почему описанные ниже инциденты важны.

Что представляет собой каждый проект

OpenClaw описывает себя как ИИ-ассистента с открытым исходным кодом, который работает на собственном компьютере пользователя и подключается к более чем двадцати платформам обмена сообщениями. В README авторами названы Peter Steinberger и сообщество, а также указано, что проект развивает OpenClaw Foundation, описанная там как независимая некоммерческая организация 501(c)(3), без платного тарифа и облачного сервиса [1]. Ранее проект назывался Clawdbot, затем Moltbot; TechCrunch сообщил 15 февраля 2026 года, что Steinberger переходит в OpenAI и что, по словам генерального директора OpenAI, OpenClaw «будет жить в фонде как проект с открытым исходным кодом, который OpenAI продолжит поддерживать» [3].

Hermes Agent создан Nous Research; репозиторий называет его самосовершенствующимся агентом со встроенным циклом обучения, который создаёт навыки на основе опыта и формирует модель пользователя от сессии к сессии [9]. Документация перечисляет в качестве поддерживаемых платформ Linux, macOS, WSL2, Windows, NixOS и Android (Termux) [10]. В репозитории указана лицензия MIT. Источники, использованные для этой статьи, не дают достоверной даты первого выпуска Hermes Agent, поэтому она здесь не приводится.

Архитектура и возможности на компьютере

OpenClaw построен вокруг Gateway — локальной управляющей плоскости, которая управляет сессиями, инструментами, событиями и подключениями к каналам; к ней прилагаются интерфейс управления, клиент командной строки и сопутствующие приложения для голоса, холста, камеры и действий на устройстве [1]. Censys задокументировала, что Gateway по замыслу слушает локальный TCP-порт 18789 и предназначен для локального доступа или SSH-туннеля, а не для прямого выхода в интернет [4]. Документация OpenClaw указывает, что при обычной установке на хост Gateway привязывается к loopback-интерфейсу и что инструменты выполняются на хосте, если не настроена песочница [2].

Hermes Agent использует один процесс-шлюз для платформ обмена сообщениями и разделяет место выполнения команд и место работы агента. Репозиторий перечисляет семь терминальных бэкендов: local, Docker, SSH, Singularity, Modal, Daytona и Vercel Sandbox [9]. Документация перечисляет более шестидесяти встроенных инструментов для веб-поиска, извлечения данных, просмотра веб-страниц, компьютерного зрения и работы с файлами, а также подключения к серверам Model Context Protocol [10]. С бэкендом local команды выполняются от имени пользователя; с контейнерным или удалённым бэкендом — в другом месте.

Расширения, память и модели

OpenClaw расширяется с помощью инструментов, навыков и плагинов, созданных на основе SDK для плагинов и распространяемых через ClawHub, его публичный реестр [1]. Hermes Agent использует навыки, соответствующие открытому стандарту agentskills.io, которые агент может также сам писать и дорабатывать после сложных задач [9]. Это различие важно для рисков цепочки поставок: навыки OpenClaw в основном поступают из публичного реестра, тогда как навыки Hermes Agent частично генерируются самим агентом на основе собственных сессий.

Что касается памяти, OpenClaw заявляет, что состояние пользователя, память и учётные данные хранятся на оборудовании пользователя, а не на серверах OpenClaw [1]. Hermes Agent хранит постоянную память и профили пользователей и вспоминает прошлые разговоры с помощью полнотекстового поиска по сессиям (FTS5) в сочетании с резюмированием языковой моделью [9]. Оба проекта не привязаны к конкретной модели. OpenClaw работает с облачными и локальными поставщиками моделей как с взаимозаменяемыми плагинами [1]; Hermes Agent перечисляет Nous Portal, OpenRouter, OpenAI и пользовательские конечные точки, переключаемые одной командой [9]. От выбранного поставщика зависит, куда уходят промпты и содержимое файлов, и ни один из проектов не может это изменить.

Модель безопасности согласно документации

Документация OpenClaw определяет одну доверенную границу на Gateway и указывает, что он не является границей безопасности между взаимно враждебными пользователями. Неизвестные отправители в каналах личных сообщений по умолчанию получают код сопряжения, входящие сообщения следует считать недоверенными входными данными, а команда openclaw security audit сообщает об отклонении конфигурации от настроек по умолчанию [2]. На той же странице отмечено, что агенты с доступом к инструменту сообщений по умолчанию могут отправлять сообщения между разговорами и поставщиками каналов, если обмен сообщениями между поставщиками не ограничен.

Страница безопасности Hermes Agent описывает восемь уровней защиты. Опасные команды проходят через систему одобрения с тремя режимами (smart, manual и off) и жёстко заданным блок-листом катастрофических команд. Бэкенд Docker отбрасывает привилегии (capabilities) Linux и применяет no-new-privileges. Доступ через мессенджеры использует коды сопряжения с ограничением частоты попыток. Запись файлов в хранилища учётных данных, такие как ~/.ssh/ и ~/.aws/, заблокирована, а защита от подделки запросов на стороне сервера (SSRF) отклоняет частные, loopback-адреса и адреса облачных метаданных [11]. Это задокументированные механизмы; страница не сообщает, как часто их отключают на практике.

Задокументированные инциденты и бюллетени

Большая часть ранних публикаций о безопасности касалась OpenClaw. Censys зафиксировала рост числа публично доступных экземпляров примерно с 1 000 до 21 639 менее чем за неделю к 31 января 2026 года, отметив, что большинство из них требовали токен аутентификации [4]. «Лаборатория Касперского» сообщила почти о 1 000 установок, доступных без аутентификации, отчасти из-за настройки по умолчанию, при которой доверяются соединения с localhost, когда обратный прокси пересылает внешние запросы, и описала, как исследователь извлёк закрытые ключи с помощью инструкций, встроенных в письмо [8].

Oasis Security раскрыла уязвимость «ClawJacked»: вредоносная веб-страница могла открыть WebSocket-соединение с локальным Gateway, подобрать его пароль, поскольку частота соединений с localhost не ограничивалась, зарегистрироваться как доверенное устройство и захватить управление агентом. Исправление вошло в OpenClaw 2026.2.25, выпущенный 26 февраля 2026 года [5]. Отдельно Koi Security проверила 2 857 навыков в ClawHub и выявила 341 вредоносный, 335 из которых относились к одной кампании, названной ClawHavoc; eSecurity Planet сообщает, что эти навыки использовались для доставки Atomic macOS Stealer — программы для кражи данных [6]. Paubox приводит другое число: 386 вредоносных навыков, найденных исследователем в начале февраля 2026 года, все с одним и тем же адресом сервера управления [7]. Числа различаются, потому что источники проводили проверки в разное время и разными методами.

Для Hermes Agent база GitHub Advisory Database содержит CVE-2026-9366 — уязвимость внедрения в функции, сканирующей файлы контекста проекта, с оценкой moderate (CVSS 5.5), затрагивающую версии до 0.15.0 и исправленную в 0.15.0; она опубликована 26 мая 2026 года [12]. Другие бюллетени по проекту встречаются в публичных базах уязвимостей, но для этой статьи по первоисточнику проверен только этот. В изученных материалах нет аналога кампании с вредоносными навыками или массовой доступности из интернета, задокументированных для OpenClaw; это может объясняться более поздним стартом или меньшим реестром и не является доказательством их отсутствия.

Сравнение составлено по собственной документации проектов и процитированным выше материалам.
АспектOpenClawHermes Agent
РазработчикСоздан Peter Steinberger и сообществом; развивает OpenClaw Foundation (некоммерческая организация)Nous Research
ЛицензияMITMIT
Основная архитектураЛокальный Gateway с каналами, инструментами и сопутствующими приложениямиАгент с циклом обучения и единым шлюзом для мессенджеров
Где выполняются командыНа хосте, если не настроена песочницаСемь бэкендов: local, Docker, SSH, Singularity, Modal, Daytona, Vercel Sandbox
МессенджерыБолее 20 платформ, включая WhatsApp, Telegram, Slack, Discord, Signal, iMessageTelegram, Discord, Slack, WhatsApp, Signal и другие
РасширенияИнструменты, навыки и плагины; реестр ClawHubНавыки (стандарт agentskills.io), в том числе написанные самим агентом; серверы MCP
ПамятьСостояние на оборудовании пользователяПостоянная память, профиль пользователя, поиск по сессиям FTS5
МоделиОблачные и локальные поставщикиNous Portal, OpenRouter, OpenAI, пользовательские конечные точки
Одобрение командПолитика инструментов и режимы песочницыSmart, manual или off, а также жёстко заданный блок-лист
Задокументированные инцидентыОткрытые экземпляры, ClawJacked, вредоносные навыки в ClawHubCVE-2026-9366 (moderate); другие бюллетени здесь не проверены

Что это значит для пользователей Mac

Ни один из проектов не устраняет исходную уязвимость: агентом, который читает недоверенный текст и может выполнять команды или отправлять сообщения, этот текст может управлять. Практические различия касаются настроек по умолчанию и экосистемы. У OpenClaw более обширная задокументированная история открытых Gateway и вредоносных навыков в реестре, а его Gateway — локальная сетевая служба, к которой может обратиться браузер. Hermes Agent предлагает контейнерные и удалённые бэкенды как полноценные варианты и систему одобрения команд, но режим одобрения можно отключить, а навыки, написанные самим агентом, и постоянная память несут собственные риски закрепления.

Рекомендации

  1. Запускайте любой из агентов под отдельной учётной записью macOS или в виртуальной машине либо контейнере, а не в личной учётной записи, где хранятся ключи и документы.
  2. Держите Gateway или API-сервер на loopback-интерфейсе и никогда не пробрасывайте его порт; при необходимости удалённого доступа используйте SSH-туннель.
  3. Устанавливайте навыки только после изучения их исходного кода и считайте тревожным признаком требование выполнить команду оболочки в качестве предварительного условия.
  4. Оставляйте одобрение команд в ручном режиме и обновляйте агента при публикации бюллетеней безопасности.
  5. Выдавайте агенту одноразовые или строго ограниченные учётные данные для подключённых аккаунтов.

Значение для FireAI

FireAI — сетевой файрвол для macOS. Он определяет каждую программу по подписи кода, а его профиль агента также распознаёт OpenClaw и Hermes Agent, когда их запускает node или python3, по пути к скрипту, поэтому их соединения отображаются под именем агента, а не интерпретатора. Он не имеет интеграции ни с одним из проектов. Он может запрашивать подтверждение перед обращением к новому адресу, блокировать приложение или компанию с помощью правила и останавливать новые соединения со всем, что находится за пределами локальной сети, с помощью аварийного выключателя (kill switch). Он не читает содержимое зашифрованных соединений и не ограничивает, какие файлы или команды агент может использовать локально. Механизмы контроля подробно описаны в сопутствующей статье.

Ограничения

  • Сравнение основано на документации проектов и сторонних материалах; для этой статьи агенты не тестировались.
  • Задокументированные инциденты отражают внимание не меньше, чем риск: более распространённый и тщательнее изучаемый проект накапливает больше сообщений.
  • Число открытых экземпляров и вредоносных навыков различается между источниками и меняется со временем и в зависимости от метода.
  • Оба проекта выпускают обновления часто, поэтому утверждения о конкретных версиях могут уже устареть.
  • Дата первого выпуска Hermes Agent и бюллетени помимо CVE-2026-9366 не проверены по первоисточникам.

Какое место здесь занимают FireAI и HisnLabs

Агенты работают на вашем Mac. FireAI показывает, куда они подключаются, и позволяет это контролировать.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники