# OpenClaw и Hermes Agent: сравнение двух персональных ИИ-агентов с открытым кодом > OpenClaw и Hermes Agent — ИИ-агенты под MIT с доступом к оболочке, файлам и мессенджерам. Сравнение архитектуры, памяти, навыков и проблем безопасности. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/ru/blog/openclaw-ili-hermes-agent-sravnenie OpenClaw и Hermes Agent — два персональных ИИ-агента с открытым исходным кодом, которые работают на собственном компьютере или сервере пользователя, получают инструкции через мессенджеры и действуют с правами учётной записи, от имени которой запущены. Оба распространяются по лицензии MIT. Они различаются происхождением, способом хранения того, чему научились, и устройством механизмов безопасности. В этой статье они сравниваются по собственной документации проектов и опубликованным материалам о безопасности; отмечено, где источники расходятся или молчат. ## Контекст Персональный агент — это языковая модель, подключённая к инструментам. Модель не только отвечает: она выполняет команды оболочки, читает и записывает файлы, управляет браузером и отправляет сообщения от имени пользователя. Инструкции модели могут исходить от пользователя, но также и от любого текста, который агент читает в ходе работы, например веб-страницы, письма или сообщения в чате. Именно это свойство, называемое внедрением промптов (prompt injection), объясняет, почему документация обоих проектов содержит рекомендации по безопасности и почему описанные ниже инциденты важны. ## Что представляет собой каждый проект OpenClaw описывает себя как ИИ-ассистента с открытым исходным кодом, который работает на собственном компьютере пользователя и подключается к более чем двадцати платформам обмена сообщениями. В README авторами названы Peter Steinberger и сообщество, а также указано, что проект развивает OpenClaw Foundation, описанная там как независимая некоммерческая организация 501(c)(3), без платного тарифа и облачного сервиса [[1]](https://github.com/openclaw/openclaw). Ранее проект назывался Clawdbot, затем Moltbot; TechCrunch сообщил 15 февраля 2026 года, что Steinberger переходит в OpenAI и что, по словам генерального директора OpenAI, OpenClaw «будет жить в фонде как проект с открытым исходным кодом, который OpenAI продолжит поддерживать» [[3]](https://techcrunch.com/2026/02/15/openclaw-creator-peter-steinberger-joins-openai/). Hermes Agent создан Nous Research; репозиторий называет его самосовершенствующимся агентом со встроенным циклом обучения, который создаёт навыки на основе опыта и формирует модель пользователя от сессии к сессии [[9]](https://github.com/NousResearch/hermes-agent). Документация перечисляет в качестве поддерживаемых платформ Linux, macOS, WSL2, Windows, NixOS и Android (Termux) [[10]](https://hermes-agent.nousresearch.com/docs/). В репозитории указана лицензия MIT. Источники, использованные для этой статьи, не дают достоверной даты первого выпуска Hermes Agent, поэтому она здесь не приводится. ## Архитектура и возможности на компьютере OpenClaw построен вокруг Gateway — локальной управляющей плоскости, которая управляет сессиями, инструментами, событиями и подключениями к каналам; к ней прилагаются интерфейс управления, клиент командной строки и сопутствующие приложения для голоса, холста, камеры и действий на устройстве [[1]](https://github.com/openclaw/openclaw). Censys задокументировала, что Gateway по замыслу слушает локальный TCP-порт 18789 и предназначен для локального доступа или SSH-туннеля, а не для прямого выхода в интернет [[4]](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/). Документация OpenClaw указывает, что при обычной установке на хост Gateway привязывается к loopback-интерфейсу и что инструменты выполняются на хосте, если не настроена песочница [[2]](https://docs.openclaw.ai/gateway/security). Hermes Agent использует один процесс-шлюз для платформ обмена сообщениями и разделяет место выполнения команд и место работы агента. Репозиторий перечисляет семь терминальных бэкендов: local, Docker, SSH, Singularity, Modal, Daytona и Vercel Sandbox [[9]](https://github.com/NousResearch/hermes-agent). Документация перечисляет более шестидесяти встроенных инструментов для веб-поиска, извлечения данных, просмотра веб-страниц, компьютерного зрения и работы с файлами, а также подключения к серверам Model Context Protocol [[10]](https://hermes-agent.nousresearch.com/docs/). С бэкендом local команды выполняются от имени пользователя; с контейнерным или удалённым бэкендом — в другом месте. ## Расширения, память и модели OpenClaw расширяется с помощью инструментов, навыков и плагинов, созданных на основе SDK для плагинов и распространяемых через ClawHub, его публичный реестр [[1]](https://github.com/openclaw/openclaw). Hermes Agent использует навыки, соответствующие открытому стандарту agentskills.io, которые агент может также сам писать и дорабатывать после сложных задач [[9]](https://github.com/NousResearch/hermes-agent). Это различие важно для рисков цепочки поставок: навыки OpenClaw в основном поступают из публичного реестра, тогда как навыки Hermes Agent частично генерируются самим агентом на основе собственных сессий. Что касается памяти, OpenClaw заявляет, что состояние пользователя, память и учётные данные хранятся на оборудовании пользователя, а не на серверах OpenClaw [[1]](https://github.com/openclaw/openclaw). Hermes Agent хранит постоянную память и профили пользователей и вспоминает прошлые разговоры с помощью полнотекстового поиска по сессиям (FTS5) в сочетании с резюмированием языковой моделью [[9]](https://github.com/NousResearch/hermes-agent). Оба проекта не привязаны к конкретной модели. OpenClaw работает с облачными и локальными поставщиками моделей как с взаимозаменяемыми плагинами [[1]](https://github.com/openclaw/openclaw); Hermes Agent перечисляет Nous Portal, OpenRouter, OpenAI и пользовательские конечные точки, переключаемые одной командой [[9]](https://github.com/NousResearch/hermes-agent). От выбранного поставщика зависит, куда уходят промпты и содержимое файлов, и ни один из проектов не может это изменить. ## Модель безопасности согласно документации Документация OpenClaw определяет одну доверенную границу на Gateway и указывает, что он не является границей безопасности между взаимно враждебными пользователями. Неизвестные отправители в каналах личных сообщений по умолчанию получают код сопряжения, входящие сообщения следует считать недоверенными входными данными, а команда `openclaw security audit` сообщает об отклонении конфигурации от настроек по умолчанию [[2]](https://docs.openclaw.ai/gateway/security). На той же странице отмечено, что агенты с доступом к инструменту сообщений по умолчанию могут отправлять сообщения между разговорами и поставщиками каналов, если обмен сообщениями между поставщиками не ограничен. Страница безопасности Hermes Agent описывает восемь уровней защиты. Опасные команды проходят через систему одобрения с тремя режимами (smart, manual и off) и жёстко заданным блок-листом катастрофических команд. Бэкенд Docker отбрасывает привилегии (capabilities) Linux и применяет `no-new-privileges`. Доступ через мессенджеры использует коды сопряжения с ограничением частоты попыток. Запись файлов в хранилища учётных данных, такие как `~/.ssh/` и `~/.aws/`, заблокирована, а защита от подделки запросов на стороне сервера (SSRF) отклоняет частные, loopback-адреса и адреса облачных метаданных [[11]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Это задокументированные механизмы; страница не сообщает, как часто их отключают на практике. ## Задокументированные инциденты и бюллетени Большая часть ранних публикаций о безопасности касалась OpenClaw. Censys зафиксировала рост числа публично доступных экземпляров примерно с 1 000 до 21 639 менее чем за неделю к 31 января 2026 года, отметив, что большинство из них требовали токен аутентификации [[4]](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/). «Лаборатория Касперского» сообщила почти о 1 000 установок, доступных без аутентификации, отчасти из-за настройки по умолчанию, при которой доверяются соединения с localhost, когда обратный прокси пересылает внешние запросы, и описала, как исследователь извлёк закрытые ключи с помощью инструкций, встроенных в письмо [[8]](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/). Oasis Security раскрыла уязвимость «ClawJacked»: вредоносная веб-страница могла открыть WebSocket-соединение с локальным Gateway, подобрать его пароль, поскольку частота соединений с localhost не ограничивалась, зарегистрироваться как доверенное устройство и захватить управление агентом. Исправление вошло в OpenClaw 2026.2.25, выпущенный 26 февраля 2026 года [[5]](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html). Отдельно Koi Security проверила 2 857 навыков в ClawHub и выявила 341 вредоносный, 335 из которых относились к одной кампании, названной ClawHavoc; eSecurity Planet сообщает, что эти навыки использовались для доставки Atomic macOS Stealer — программы для кражи данных [[6]](https://www.esecurityplanet.com/threats/hundreds-of-malicious-skills-found-in-openclaws-clawhub/). Paubox приводит другое число: 386 вредоносных навыков, найденных исследователем в начале февраля 2026 года, все с одним и тем же адресом сервера управления [[7]](https://www.paubox.com/blog/malicious-crypto-skills-compromise-openclaw-ai-assistant-users). Числа различаются, потому что источники проводили проверки в разное время и разными методами. Для Hermes Agent база GitHub Advisory Database содержит CVE-2026-9366 — уязвимость внедрения в функции, сканирующей файлы контекста проекта, с оценкой moderate (CVSS 5.5), затрагивающую версии до 0.15.0 и исправленную в 0.15.0; она опубликована 26 мая 2026 года [[12]](https://github.com/advisories/GHSA-pgp4-xr4j-h5cg). Другие бюллетени по проекту встречаются в публичных базах уязвимостей, но для этой статьи по первоисточнику проверен только этот. В изученных материалах нет аналога кампании с вредоносными навыками или массовой доступности из интернета, задокументированных для OpenClaw; это может объясняться более поздним стартом или меньшим реестром и не является доказательством их отсутствия. | Аспект | OpenClaw | Hermes Agent | | --- | --- | --- | | Разработчик | Создан Peter Steinberger и сообществом; развивает OpenClaw Foundation (некоммерческая организация) | Nous Research | | Лицензия | MIT | MIT | | Основная архитектура | Локальный Gateway с каналами, инструментами и сопутствующими приложениями | Агент с циклом обучения и единым шлюзом для мессенджеров | | Где выполняются команды | На хосте, если не настроена песочница | Семь бэкендов: local, Docker, SSH, Singularity, Modal, Daytona, Vercel Sandbox | | Мессенджеры | Более 20 платформ, включая WhatsApp, Telegram, Slack, Discord, Signal, iMessage | Telegram, Discord, Slack, WhatsApp, Signal и другие | | Расширения | Инструменты, навыки и плагины; реестр ClawHub | Навыки (стандарт agentskills.io), в том числе написанные самим агентом; серверы MCP | | Память | Состояние на оборудовании пользователя | Постоянная память, профиль пользователя, поиск по сессиям FTS5 | | Модели | Облачные и локальные поставщики | Nous Portal, OpenRouter, OpenAI, пользовательские конечные точки | | Одобрение команд | Политика инструментов и режимы песочницы | Smart, manual или off, а также жёстко заданный блок-лист | | Задокументированные инциденты | Открытые экземпляры, ClawJacked, вредоносные навыки в ClawHub | CVE-2026-9366 (moderate); другие бюллетени здесь не проверены | *Сравнение составлено по собственной документации проектов и процитированным выше материалам.* > FireAI, файрвол для macOS от HisnLabs, работающий на устройстве, показывает каждое соединение агента и позволяет заблокировать любое из них правилом. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Что это значит для пользователей Mac Ни один из проектов не устраняет исходную уязвимость: агентом, который читает недоверенный текст и может выполнять команды или отправлять сообщения, этот текст может управлять. Практические различия касаются настроек по умолчанию и экосистемы. У OpenClaw более обширная задокументированная история открытых Gateway и вредоносных навыков в реестре, а его Gateway — локальная сетевая служба, к которой может обратиться браузер. Hermes Agent предлагает контейнерные и удалённые бэкенды как полноценные варианты и систему одобрения команд, но режим одобрения можно отключить, а навыки, написанные самим агентом, и постоянная память несут собственные риски закрепления. ## Рекомендации 1. Запускайте любой из агентов под отдельной учётной записью macOS или в виртуальной машине либо контейнере, а не в личной учётной записи, где хранятся ключи и документы. 2. Держите Gateway или API-сервер на loopback-интерфейсе и никогда не пробрасывайте его порт; при необходимости удалённого доступа используйте SSH-туннель. 3. Устанавливайте навыки только после изучения их исходного кода и считайте тревожным признаком требование выполнить команду оболочки в качестве предварительного условия. 4. Оставляйте одобрение команд в ручном режиме и обновляйте агента при публикации бюллетеней безопасности. 5. Выдавайте агенту одноразовые или строго ограниченные учётные данные для подключённых аккаунтов. ## Значение для FireAI FireAI — сетевой файрвол для macOS. Он определяет каждую программу по подписи кода, а его [профиль агента](https://hisnlabs.com/ru/docs/agent-profile) также распознаёт OpenClaw и Hermes Agent, когда их запускает node или python3, по пути к скрипту, поэтому их соединения отображаются под именем агента, а не интерпретатора. Он не имеет интеграции ни с одним из проектов. Он может запрашивать подтверждение перед обращением к новому адресу, блокировать приложение или компанию с помощью [правила](https://hisnlabs.com/ru/docs/per-app-rules) и останавливать новые соединения со всем, что находится за пределами локальной сети, с помощью [аварийного выключателя (kill switch)](https://hisnlabs.com/ru/docs/kill-switch). Он не читает содержимое зашифрованных соединений и не ограничивает, какие файлы или команды агент может использовать локально. Механизмы контроля подробно описаны в сопутствующей статье. ## Ограничения - Сравнение основано на документации проектов и сторонних материалах; для этой статьи агенты не тестировались. - Задокументированные инциденты отражают внимание не меньше, чем риск: более распространённый и тщательнее изучаемый проект накапливает больше сообщений. - Число открытых экземпляров и вредоносных навыков различается между источниками и меняется со временем и в зависимости от метода. - Оба проекта выпускают обновления часто, поэтому утверждения о конкретных версиях могут уже устареть. - Дата первого выпуска Hermes Agent и бюллетени помимо CVE-2026-9366 не проверены по первоисточникам. ## Какое место здесь занимают FireAI и HisnLabs Агенты работают на вашем Mac. FireAI показывает, куда они подключаются, и позволяет это контролировать. FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac. Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице [FireAI от HisnLabs](https://hisnlabs.com/ru/download). ## Sources - [OpenClaw: project repository and README (GitHub)](https://github.com/openclaw/openclaw) - [OpenClaw documentation: Gateway security](https://docs.openclaw.ai/gateway/security) - [TechCrunch: OpenClaw creator Peter Steinberger joins OpenAI (15 February 2026)](https://techcrunch.com/2026/02/15/openclaw-creator-peter-steinberger-joins-openai/) - [Censys: OpenClaw in the Wild, mapping the public exposure of a viral AI assistant](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/) - [The Hacker News: ClawJacked flaw lets malicious sites hijack local OpenClaw AI agents](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html) - [eSecurity Planet: Hundreds of malicious skills found in OpenClaw’s ClawHub](https://www.esecurityplanet.com/threats/hundreds-of-malicious-skills-found-in-openclaws-clawhub/) - [Paubox: Malicious crypto skills compromise OpenClaw AI assistant users](https://www.paubox.com/blog/malicious-crypto-skills-compromise-openclaw-ai-assistant-users) - [Kaspersky: New OpenClaw AI agent found unsafe for use](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/) - [Hermes Agent: project repository and README (GitHub, Nous Research)](https://github.com/NousResearch/hermes-agent) - [Hermes Agent documentation (Nous Research)](https://hermes-agent.nousresearch.com/docs/) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security) - [GitHub Advisory Database: hermes-agent injection issue, CVE-2026-9366](https://github.com/advisories/GHSA-pgp4-xr4j-h5cg) - [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules) - [FireAI docs: Kill switch](https://hisnlabs.com/en/docs/kill-switch)