跳转至

OpenClaw 和 Hermes Agent

Hermes Agent(Nous Research, MIT)是一个个人智能体平台,提供 CLI、消息网关、桌面应用和插件系统。以下对比基于 6defe7eb6c 处的源码(审核于 2026 年 8 月 27 日),并非实时对抗性测试,也不保证适用于每种部署场景。

源码发现。 Hermes 的 安全策略 将适配器内的已授权调用方视为同等可信;他们配置的工具可以包含 shell 访问权限。其 命令守卫 在针对可触达主机的后端进行智能审核之前,包含强硬规则和已配置的拒绝规则。Cron 和单次查询上下文默认拒绝需要审批的命令,而其他非交互上下文仍可自动批准。其 Codex 适配器 会复用在运行中智能体内的一个线程并支持引导,但在进程重启后会启动新的原生线程;用户回合输入仅支持文本。一个精选的 MCP 桥接 将 Hermes 工具暴露给 Codex,但排除需要运行中的 Hermes 智能体循环上下文的工具。

历史报告。 一份用户发布的 Hermes v0.8.0 静态分析审计将四项发现归类为严重、九项归类为高危;这些是报告者的分类,并非经核实的当前主版本漏洞数量。所引用的更新器故障和网关内存泄漏均已关闭,维护者在评论中记录了修复情况。第三方 CNA 记录(包括 CVE-2026-14625)报告称厂商未回应;该陈述是 CNA 的说法,并非本审核的独立发现。

Hermes 的内置记忆存储在删除条目时不保留源会话的墓碑标记。后续写入可能会再次添加同一事实;这是根据存储契约推断出的限制,而非可复现的模型驱动式复活。自主记忆写入默认启用,并带有可选的审批门控。Hermes 还在其 SQLite 存储中提供原子化凭据写入、导入冻结的脱敏、子环境清理以及会话归属。

两个项目都支持多种模型提供商和渠道。数量不可直接比较:目录混合了供应商、认证途径、传输方式和插件分发类型。OpenClaw 的目录包含 Nextcloud Talk、通用 Nostr、Twitch、Urbit 和三条 Zalo 连接路径;Hermes 的 Nostr 集成是 Buzz 专属的,并支持自托管中继。请查阅最新目录,以确认你所需的具体集成方式和维护模型。

集成选择。 Hermes 包含 SimpleX、ntfy 和对话式电子邮件适配器(IMAP 轮询、线程化 SMTP 回复),以及 Home Assistant 状态变更订阅。OpenClaw 将电子邮件作为自动化处理:捆绑的 IMAP 触发器 将经过身份验证的入站邮件路由到隔离会话中,并使用所选阅读智能体的工具策略。文档中的设置会配置一个受限的阅读器;仅靠隔离本身并不会限制其工具。Gmail 推送 提供了单独的 Gmail 自动化路径,发送通过技能完成。Hermes 的电子邮件适配器默认检查发送者授权和认证,然后将消息路由到按发送者区分的对话中,并使用已配置的核心工具集。两个项目都支持第三方集成;请评估适配器本身、其默认设置以及维护者,而不是仅凭功能数量推断其完备性。

Hermes 还提供可选的会话修剪和 OTLP 网关监控导出,与它的 Langfuse 追踪相互独立。其更新器会快进所选 Git 分支,并在关键文件语法检查失败时进行回滚。在对比 OpenClaw 的发布渠道和审计架构时,不应忽略这些控制机制。

属性 OpenClaw Hermes Agent(6defe7eb6c)
信任边界 网关拥有的权限;可配置沙箱、节点或云工作器执行;默认关闭沙箱化 父进程拥有的工具分发;终端、文件以及生成的 Python 工作可使用远程后端
属性 OpenClaw Hermes Agent (6defe7eb6c)
策略门控 结构化工具策略和确定性拒绝;可选的审查和审批层 在可触达主机的后端上,对硬性/已配置拒绝背后的被标记命令进行智能审查;cron 和一次性任务默认拒绝被标记命令,其他无头路径可能自动批准
供应商框架 Codex app-server、Copilot SDK、Claude Code CLI 作为原生运行时 可选的 Codex 循环,带引导和精选 MCP 工具桥接;仅文本回合输入,重启后无原生恢复;Copilot API 和 ACP 适配器
代码执行 使用 Node 或 QuickJS 的 JavaScript Code Mode,类型化工具文档,并在主机工具调用时检查策略 在本地子进程或已配置终端后端中运行 Python,通过父进程进行受限工具 RPC
角色与多用户 已配置的人员级角色上限和默认角色;作用域和会话归属;实验性的按租户舰队单元 在适配器授权集合内同等信任;斜杠命令控制和独立配置文件,包括配置文件复用
密钥 SecretRefs、可隔离所有者降级、受保护存储值和出站哨兵;入站认证失败会阻止启动 环境变量/保险库凭据、作用域配置文件解析、可选 Docker 令牌注入代理;没有通用的转录存储脱敏边界
电子邮件 隔离的 IMAP 读取会话,带操作员配置的工具限制;通过技能发送 默认发件人授权/认证;带已配置核心工具和按发件人会话的 IMAP/SMTP 聊天
升级 四个通道、不可变包版本、模式守卫、发布验证工作流 Git 分支快进,默认 main;语法检查回滚;Docker :latest 跟随 main
记忆溯源 跟踪的会话来源、信任门控、有界准入策略、可归因清除和遗忘会话记录 内置字符串条目,没有源会话谱系或删除墓碑;自主写入默认开启,可选审批
审计 带 30 天查询截止和行上限的元数据账本;尽力而为的收集和独立的 OTel 诊断 会话归属;可选会话修剪;Langfuse 跟踪和独立的 OTLP 网关监控
工作器可观测性 终端、Gateway dev-server 门户、代理的工作器桌面 终端、桌面预览、SSH 转发的开发服务器、可选 Camofox 浏览器 VNC
插件 进程内且无沙箱;清单验证、SDK 契约、安装信任检查 进程内且无沙箱;Python 注册 API、桌面 SDK、基于声明的同意
安全记录 公共仓库安全公告和文档化的信任模型;数量不是安全评分 第三方 CVE 和历史用户报告;审查日期没有公共仓库安全公告
治理 OpenClaw 基金会、MIT、公开成熟度记分卡 Nous Research、风险投资支持、MIT
资金与收入 独立 501(c)(3),由捐款资助;没有付费层级、托管服务或代币;唯一默认的基金会绑定请求是版本检查 风险投资资助(Paradigm 领投 A 轮);README 和设置中展示付费 Nous Portal 层级(每月 20 至 200 美元,据 TechCrunch)

在单独审查的 2026 年 8 月 28 日快照中,Hermes 默认使用用于本地 Python 执行的持久内核 并尝试为远程执行使用持久内核,当远程内核不可用时回退到按调用执行。先前的 code_execution.kernel_mode 设置会被忽略。远程复用还取决于任务身份;reset: true 会丢弃内核状态,并且 Hermes 重启后状态不会恢复。

本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw