FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

OpenClaw 与 Hermes Agent:两款开源个人 AI 智能体的比较

OpenClaw 与 Hermes Agent:两款开源个人 AI 智能体的比较

OpenClaw 和 Hermes Agent 是两款开源的个人 AI 智能体,运行在用户自己的计算机或服务器上,通过即时通讯 App 接收指令,并以运行它们的账户所具有的权限行事。两者均以 MIT 许可证发布。它们在来源、存储所学内容的方式以及安全控制的安排上各不相同。本文依据两个项目自己的文档和已发表的安全报道对二者进行比较,并标明资料来源之间存在分歧或未作说明之处。

背景

个人智能体是连接了工具的语言模型。模型不只是回答问题;它还会代表用户运行 shell 命令、读写文件、操控浏览器和发送消息。模型的指令可以来自用户,也可以来自智能体在工作时读到的任何文本,例如网页、电子邮件或聊天消息。这一特性被称为提示注入,正因如此,两个项目的文档都提供了安全指导,下文所述的事件也才具有重要意义。

两个项目各是什么

OpenClaw 自称是一款运行在用户自己计算机上、可连接二十多个即时通讯平台的开源 AI 助手。其 README 将项目归功于 Peter Steinberger 和社区,并说明该项目由 OpenClaw Foundation 管理,README 中称其为独立的 501(c)(3) 非营利组织,没有付费方案或托管服务 [1]。该项目早先名为 Clawdbot,后改名为 Moltbot;TechCrunch 于 2026 年 2 月 15 日报道,Steinberger 将加入 OpenAI,用 OpenAI 首席执行官的话说,OpenClaw“will live in a foundation as an open source project that OpenAI will continue to support”(将作为一个开源项目存在于一个基金会中,OpenAI 将继续支持它)[3]。

Hermes Agent 由 Nous Research 开发,其代码仓库称它为一款自我改进的智能体,内置学习循环,能从经验中创建技能,并跨会话建立用户模型 [9]。其文档列出的受支持平台包括 Linux、macOS、WSL2、原生 Windows、NixOS 和 Android(Termux)[10]。代码仓库注明采用 MIT 许可证。本文获取的资料来源没有给出 Hermes Agent 可靠的首次发布日期,因此此处不作说明。

架构及其在计算机上的访问范围

OpenClaw 围绕 Gateway 组织,这是一个管理会话、工具、事件和渠道连接的本地控制平面,配有控制界面、命令行客户端,以及用于语音、画布、摄像头和设备本地操作的配套 App [1]。Censys 记录到,Gateway 按设计在本地 TCP 端口 18789 上监听,用于本地访问或 SSH 隧道,而不是直接暴露在互联网上 [4]。OpenClaw 文档说明,在常规主机安装中,Gateway 绑定到环回地址,除非配置了沙箱,否则工具都在主机上运行 [2]。

Hermes Agent 为即时通讯平台运行单一的网关进程,并把命令的执行位置与智能体的运行位置分开。其代码仓库列出了七种终端后端:local、Docker、SSH、Singularity、Modal、Daytona 和 Vercel Sandbox [9]。文档列出了六十多种内置工具,涵盖网页搜索、内容提取、浏览、视觉和文件操作,另可连接 Model Context Protocol 服务器 [10]。使用 local 后端时,命令以用户身份运行;使用容器或远程后端时,命令在别处运行。

扩展、记忆和模型

OpenClaw 通过工具、技能和插件进行扩展,这些扩展使用插件 SDK 构建,并通过其公共注册表 ClawHub 共享 [1]。Hermes Agent 使用遵循开放 agentskills.io 标准的技能,智能体在完成复杂任务后也可以自行编写和改进这些技能 [9]。这一差异对供应链风险很重要:OpenClaw 的技能大多来自公共注册表,而 Hermes Agent 的技能部分由智能体根据自己的会话生成。

在记忆方面,OpenClaw 说明用户状态、记忆和凭据保存在用户的硬件上,而不在 OpenClaw 的服务器上 [1]。Hermes Agent 保存持久记忆和用户档案,并通过全文(FTS5)会话搜索结合语言模型摘要来回忆过去的对话 [9]。两个项目都不绑定特定模型。OpenClaw 以可互换插件的形式支持托管和本地模型提供方 [1];Hermes Agent 列出了 Nous Portal、OpenRouter、OpenAI 和自定义端点,可用一条命令切换 [9]。使用哪家提供方决定了提示和文件内容的去向,这一点两个项目都无法改变。

文档记载的安全模型

OpenClaw 的文档为每个 Gateway 定义了一个受信任边界,并说明它不是互相敌对的用户之间的安全边界。私信渠道上的未知发送者默认会收到一个配对码,传入消息应被视为不受信任的输入,openclaw security audit 命令会报告配置相对于默认值的偏离 [2]。同一页面指出,除非限制了跨提供方的消息发送,否则拥有消息工具访问权限的智能体默认可以跨对话和跨渠道提供方发送消息。

Hermes Agent 的安全页面描述了八个层次。危险命令须经过一个审批系统,该系统有三种模式(smart、manual 和 off),并配有一份针对灾难性命令的硬编码阻止列表。Docker 后端会去除 Linux capabilities 并强制启用 no-new-privileges。消息访问使用带速率限制的配对码。对 ~/.ssh/ 和 ~/.aws/ 等凭据存储的文件写入会被阻止,服务器端请求伪造防护会拒绝私有地址、环回地址和云元数据地址 [11]。这些是有文档记载的控制措施;该页面没有报告它们在实践中被关闭的频率。

有文档记载的事件和安全公告

早期的安全报道大多集中在 OpenClaw 上。Censys 统计到,截至 2026 年 1 月 31 日的不到一周时间里,可公开访问的实例从约 1,000 个增长到 21,639 个,并指出其中大多数需要身份验证令牌 [4]。Kaspersky 报告称,有近 1,000 个安装实例无需身份验证即可访问,部分原因在于一项默认设置:当反向代理转发外部请求时,它会信任来自 localhost 的连接;Kaspersky 还描述了一名研究人员通过嵌入在电子邮件中的指令提取私钥的过程 [8]。

Oasis Security 披露了“ClawJacked”:恶意网页可以打开一个到本地 Gateway 的 WebSocket 连接,由于 localhost 连接没有速率限制而猜出其密码,注册为受信任设备,进而控制该智能体。修复随 2026 年 2 月 26 日发布的 OpenClaw 2026.2.25 推出 [5]。另外,Koi Security 审计了 ClawHub 上的 2,857 个技能,发现其中 341 个是恶意的,其中 335 个来自一次被其命名为 ClawHavoc 的攻击活动;eSecurity Planet 报道称,这些技能被用来投放信息窃取程序 Atomic macOS Stealer [6]。Paubox 报道了不同的数字:一名研究人员于 2026 年 2 月初发现了 386 个恶意技能,它们共用同一个命令与控制地址 [7]。数字之所以不同,是因为各来源的审计时间和方法不同。

对于 Hermes Agent,GitHub Advisory Database 列出了 CVE-2026-9366,这是扫描项目上下文文件的函数中的一个注入问题,评级为中等(CVSS 5.5),影响 0.15.0 之前的版本,已在 0.15.0 中修补;该公告于 2026 年 5 月 26 日发布 [12]。该项目的其他公告也出现在公开漏洞数据库中,但本文只对照原始记录核实了这一条。所查阅的报道中,Hermes Agent 没有与 OpenClaw 的恶意技能攻击活动或大规模暴露相对应的情况,这可能反映了它起步较晚或注册表规模较小,并不能证明此类问题不存在。

比较依据两个项目自己的文档以及上文引用的报道整理而成。
方面OpenClawHermes Agent
开发者由 Peter Steinberger 和社区创建;由 OpenClaw Foundation(非营利组织)管理Nous Research
许可证MITMIT
核心设计带有渠道、工具和配套 App 的本地 Gateway带有学习循环和单一消息网关的智能体
命令运行位置除非配置了沙箱,否则在主机上运行七种后端:local、Docker、SSH、Singularity、Modal、Daytona、Vercel Sandbox
即时通讯20 多个平台,包括 WhatsApp、Telegram、Slack、Discord、Signal、iMessageTelegram、Discord、Slack、WhatsApp、Signal 等
扩展工具、技能和插件;ClawHub 注册表技能(agentskills.io 标准),可自行编写;MCP 服务器
记忆状态保存在用户的硬件上持久记忆、用户档案、FTS5 会话搜索
模型托管和本地提供方Nous Portal、OpenRouter、OpenAI、自定义端点
命令审批工具策略和沙箱模式smart、manual 或 off,外加一份硬编码阻止列表
有文档记载的事件暴露的实例、ClawJacked、ClawHub 上的恶意技能CVE-2026-9366(中等);其他公告本文未核实

对 Mac 用户的影响

两个项目都没有消除根本的风险暴露:一个会读取不受信任文本、又能运行命令或发送消息的智能体,可能被这些文本操纵。实际差异在于默认设置和生态系统。OpenClaw 有更多关于暴露的 Gateway 和注册表恶意技能的文档记录,其 Gateway 是浏览器可以访问的本地网络服务。Hermes Agent 把容器和远程后端作为一等选项提供,并有命令审批系统,但审批模式可以关闭,而自行编写的技能和持久记忆也带来了各自的持久化风险。

建议

  1. 在单独的 macOS 用户账户下、或在虚拟机或容器中运行任一智能体,而不要在存有密钥和文档的个人账户中运行。
  2. 让 Gateway 或 API 服务器保持在环回地址上,绝不转发其端口;如需远程访问,请通过 SSH 隧道。
  3. 只在阅读源代码之后才安装技能,并把“需先运行某条 shell 命令”的说明视为警示信号。
  4. 把命令审批保持为 manual,并在安全公告发布时更新智能体。
  5. 为所连接的账户提供一次性或范围严格受限的凭据给智能体使用。

与 FireAI 的关系

FireAI 是一款 macOS 网络防火墙。它通过代码签名识别每个程序,其代理配置文件还会在 OpenClaw 和 Hermes Agent 由 node 或 python3 运行时根据脚本路径识别它们,因此它们的连接显示的是智能体的名称,而不是解释器的名称。它与这两个项目都没有集成。它可以在联系新目的地之前询问你,用规则拦截某个 App 或某家公司,并用 kill switch 阻止所有通往本地网络之外的新连接。它不读取加密连接的内容,也不限制智能体在本地可以使用哪些文件或命令。另一篇配套文章详细介绍了这些控制措施。

局限

  • 本比较基于项目文档和第三方报道;本文未对任何智能体进行测试。
  • 有文档记载的事件既反映风险,也反映关注度:部署越广泛、受审视越多的项目,积累的报道也越多。
  • 暴露实例和恶意技能的数量因来源而异,并随时间和方法而变化。
  • 两个项目发布频繁,因此针对特定版本的说法可能已经过时。
  • Hermes Agent 的首次发布日期以及 CVE-2026-9366 之外的任何公告,均未根据原始记录核实。

FireAI 和 HisnLabs 在其中扮演的角色

智能体在你的 Mac 上运行。FireAI 显示并控制它们连接到哪里。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(FireAI Pilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源