OpenClaw、OpenHuman 和 Hermes Agent 在 GitHub Trending、HN 和 YouTube 的盘点中不断被摆在一起较量,仿佛它们是同一样东西的三种口味。它们并不是。它们之间的区别不在于功能清单,而在于每一款“何时”开始了解你。
OpenHuman 在你还没敲下任何提示词之前,就已构建起一个关于你的模型。OpenClaw 则一次会话接一次会话地学习你告诉它的内容,无论你从哪个聊天应用给它发消息。Hermes 位于两者之间:它像 OpenClaw 那样对你做出反应,但它保有一份持久记忆,每次使用都会增长。相比 star 数或渠道清单,正是这条轴线决定了你真正想要哪款工具。
下面就是围绕这条轴线的比较,再加上如果你打算运行 OpenClaw 就必须重视的安全维度,以及在你做出选择之后每款各自适合在哪里运行。
简短版本
- 这些工具的差异体现在一条轴线上:智能体“何时”获得它的上下文。OpenHuman 是记忆优先(它以 20 分钟为一个循环主动摄取你的数据)。OpenClaw 是会话响应式(它知道你告诉它的内容)。Hermes 则是响应式的,但会跨会话保有一个持久且能自我改进的技能图谱。
- OpenClaw is the multi-channel reach play, with about 30 messaging platforms, the biggest ecosystem (380K+ GitHub stars), and by far the heaviest CVE history. Safe to self-host if you keep it off the public internet and authenticate it; risky if you deploy it the lazy way.
- OpenHuman 适合希望智能体“已经了解自己”的人:跨 100 多个集成的主动记忆,一个桌面应用搭配一个可在 VPS 上运行的无头服务器核心。它仍是三者中最年轻的,并采用 GPL-3.0 许可,但它已经有 至少一个已报告的 CVE,因此请把“年轻项目”当作核实补丁的理由,而不是当作一份干净的安全记录。
- Hermes Agent 是来自一家可信研究机构(Nous Research)的服务器原生之选,具备定时任务、子智能体委派、内置学习循环,以及 MIT 许可。它拥有比 OpenClaw 更小的 CVE 足迹 ,但并非一片空白,因此安全上的定性应当是“已知问题更少”,而非“未发现任何问题”。
决定你想要哪一款的那个区别
向每款工具提出同一个问题:“在我开口之前,你现在对我了解些什么?”你会得到三个不同的答案。这一个问题就道尽了整场比较。
OpenHuman 在你发问之前就已作答。它以 20 分钟为周期,针对 100 多个通过 OAuth 连接的服务(Gmail、Notion、GitHub、Slack、Calendar 等等)和 5,000 多个 MCP 服务器运行一个轮询循环,把你的数据拉取进来,并压缩成一个它称为 Memory Tree 的评分式 Markdown 结构,存储在本地 SQLite 中,并以 Obsidian vault 的形式镜像。等到你打开一段对话时,它已经构建好了一个关于你生活的模型。它自己的标语——“一个为你的生活构建本地优先记忆的大脑”——是其架构,而非营销。
OpenClaw 只用你在本次会话中告诉它的内容来作答。它是一个网关:一个守护进程把来自你聊天应用的入站消息路由到各个智能体实例,上下文则通过这些会话及其插件系统被动地累积。它知道对话中发生了什么,以及它的工具浮现出了什么。它并不会在后台默默摄取你的收件箱。
Hermes 用它迄今为止学到的内容来作答。和 OpenClaw 一样,它是响应式的;它对消息和定时事件做出反应,而非主动抓取你的数据。但它运行一个闭合的学习循环:它从经验中创建技能,在运行过程中打磨它们,并跨会话维护一个持久的用户模型。所以它不像 OpenHuman 那样了解你的全部生活,但也不是每次会话都从零开始。在架构上,它落在另外两者之间。

一旦你这样看待这种区分,比较的其余部分便顺理成章。下面按工具划分的各节,其实就是“每个答案让你付出什么、又为你换来什么”。
OpenClaw:多渠道网关
Start with reach, because that's OpenClaw's whole pitch: you message it from WhatsApp, and it answers. Same from Telegram, Slack, Discord, Signal, iMessage, Teams, Matrix, and a dozen more, with about 30 messaging platforms treated as first-class channels. If your mental model of a personal AI is "the thing I text from my phone," OpenClaw is built for exactly that.
在底层,它是一个 TypeScript/Node 网关守护进程:一个 Gateway 进程处理渠道、会话、工具,以及向隔离的智能体实例的路由,并在 localhost:18789 提供一个网页仪表盘。在此之上是一套技能/插件系统,拥有庞大的社区注册表、语音模式(唤醒词和移动端的连续语音)、Docker/SSH/沙箱后端,以及 Live Canvas——一个由智能体驱动的可视化工作区。它采用 MIT 许可,是三者中 star 数遥遥领先的,在 GitHub 上有 380K+,这意味着最庞大的生态和最多的第三方技能,有利也有弊(关于弊端,稍后就说)。
如果你读过 our OpenCode vs OpenClaw comparison, note that OpenCode is a separate project: OpenClaw itself is this always-on personal-agent gateway, not a repo-focused coding CLI.
这里的优势很好说:本次比较中没有别的产品在渠道触达或生态规模上能与之接近。问题在于,所有这些暴露面(23 个渠道、一个庞大的第三方技能注册表、一个想要可被访问的仪表盘)同时也是攻击面。这值得单开一节来讲。
OpenClaw 的安全记录:在这里“自托管”究竟要求什么

OpenClaw 的社区 CVE 跟踪器(jgamblin/OpenClawCVEs)现在通过一次对 CVE List V5 的直接扫描报告了 543 个 OpenClaw CVE,而 OpenCVE 数据库 lists 500+ entries under the OpenClaw vendor tag. Treat the exact count as moving data, not a fixed scorecard; the important point is that OpenClaw has a much heavier public CVE footprint than OpenHuman or Hermes.
Two are worth naming because they define the risk. CVE-2026-32922 (CVSS 9.9, critical) is a privilege escalation documented by ARMO, where a single API call turns a pairing token into full admin access with remote code execution. CVE-2026-25253 (CVSS 8.8, high) is a cross-site WebSocket hijacking flaw: a malicious webpage can steal your auth token and run code on your host from a single link. It was patched in v2026.1.29 and drew advisories from multiple organizations including Microsoft. There was also a supply-chain event, sometimes called ClawHavoc, where malicious skills were planted in the community skill registry; one audit of 2,857 skills found 341 malicious, and one bad skill reached #1 in the registry while shipping a macOS stealer payload.
Here's the part that reframes all of it, though: the biggest real-world risk isn't the CVEs, it's deployment. A large proportion of the OpenClaw instances found exposed on the public internet were running with no authentication at all, because operators reconfigure port 18789 for remote access without adding authentication (the shipped default binds to loopback and requires auth). Many of the tracked CVEs are patched in current versions. What isn't patched by an update is a wide-open instance sitting on a public IP.
专业提示。在暴露任何东西之前先做加固。不要把 OpenClaw 的仪表盘绑定到 0.0.0.0。把 port 18789 保留在 localhost 上,并通过一条 SSH 隧道来访问它(ssh -L 18789:localhost:18789 you@your-vps),或者把它置于一个需要认证的反向代理之后。在上线之前,请对照 OpenClaw 当前的文档核实这些设置;默认值会在不同版本之间发生变化。
我的解读:OpenClaw 的 CVE 数量是谨慎部署它的理由,而不是把它一笔勾销的理由。它是三者中被部署得最广泛的,恰恰因为它最有能力,而“被那些敞着门的人广泛部署”正是那些骇人数字的来源。把它锁紧并保持更新,那些吓人的统计数据大多就不再描述你的机器了。
OpenHuman:记忆优先,桌面加服务器
关于 OpenHuman,要理解的是它由两部分组成。openhuman-core 是一个无头的 Rust JSON-RPC 服务器,作为独立的 Docker 容器在一个可配置的端口上运行(当前默认值请查阅仓库)。桌面应用是一个 Tauri 构建(React + Rust),是一个与该核心通信的独立客户端。核心可以驻留在 VPS 上,而桌面客户端远程连接到它,这正是让它在此相关的自托管模式:常开的服务器,加上你笔记本上的瘦客户端。
那个核心所做的,正是前面描述的记忆工作:100 多个 OAuth 集成加上 5,000 多个 MCP 服务器,为那个 20 分钟的自动抓取循环供料,再经由一个 token 缩减步骤(TokenJuice,据称最高可缩减 80%)压缩进 Memory Tree 和 Obsidian vault。就一个年轻项目而言,其安全态势在纸面上相当扎实:静态数据采用 AES-256-GCM 加密、Argon2id 密钥派生、集成操作系统钥匙串,以及通过 Docker/Bubblewrap/Firejail/Landlock 进行工具沙箱化。现在 OpenHuman 已报告至少一个 CVE: CVE-2026-55743,这是一处 shell 工具沙箱/允许列表绕过,影响直到 0.54.0 的各版本。因此正确的解读不是“目前尚无记录”,而是“年轻项目、安全态势快速演进、部署前请核实已修补的版本”。
Two things to weigh before you pick it. First, the license: OpenHuman is GPL-3.0, where OpenClaw and Hermes are both MIT. If you plan to fork or extend it and ship your changes, GPL's copyleft applies, which matters for a company, less so for a personal deployment. Second, the resources: the project's docs recommend 4 GB+ of RAM, with 16 GB+ for heavier use, notably more than the other two, and more still if you pair it with a local model on the same box.
关于信息来源的一点说明:我查看时 OpenHuman 的外部文档站点无法访问,因此上面的规格来自它的 GitHub README、issue 跟踪器和仓库,而非一个成品化的文档门户。这些信息在上述来源之间是一致的,但如果你要倚重某个具体数字,请在投入之前对照仓库重新核实。
Hermes Agent:服务器原生,带学习循环
Hermes 在本质上仍是服务器原生的,但它已不再能干净利落地归入“没有桌面应用”那一类。官方文档现在提供 Hermes Desktop ,与命令行安装并列,而智能体本身仍可运行在 VPS、云 VM 或其他服务器环境中。你可以通过消息平台、桌面应用,或一个支持多行编辑和斜杠命令自动补全的真正终端界面与它交互。如果说 OpenHuman 是“带服务器核心的桌面”,OpenClaw 是“你发短信的网关”,那么 Hermes 更接近“一个服务器优先、可选桌面访问的智能体”。
It's built by Nous Research, which carries weight with the open-source LLM crowd and is a credibility signal for anyone evaluating longevity. Feature-wise it leans into automation: a built-in cron scheduler for scheduled jobs, subagent delegation that parallelizes work across isolated agents, 60+ built-in tools with MCP, and 300+ models including local runners. It's MIT-licensed, currently past the v0.18 "Judgment Release" line, with v0.18.2 on GitHub (July 8, 2026; v0.19.0 followed on July 20) and sits at roughly 211K GitHub stars.
学习循环正是它区别于普通响应式智能体之处:它从经验中构建技能,并保有一个跨会话的用户模型,因此它的有用性会随时间累积,而无需做 OpenHuman 式的主动摄取。在安全方面,Hermes 并非没有 CVE。 OpenCVE 为 NousResearch/hermes-agent 列出了数十个 CVE,包括围绕认证、WebSocket/DNS 重绑定、注入、路径遍历,以及网关/webhook 处理的问题。这仍然是一份比 OpenClaw 更轻的公开记录,但正确的结论是“已知暴露更小”,而非“无任何报告”。
正面交锋:架构、安全、部署、成本
以下是一屏之内的全貌。star 数和版本号截至 2026 年 7 月初,且变化很快,因此凡是你要引用的内容都请重新核查。
| 维度 | OpenHuman | OpenClaw | Hermes 代理 |
|---|---|---|---|
| 上下文模型 | 记忆优先(主动的 20 分钟轮询,100 多个来源) | 会话响应式(按会话累积) | 响应式 + 学习循环(跨会话技能) |
| 建筑 | Rust 核心 + Tauri 桌面(支持无头运行) | TypeScript/Node 网关守护进程 | 带 CLI、服务器/云部署和桌面安装程序的 Python 智能体 |
| 消息渠道 | 并非聊天路由器 | 23 个平台 | 20 多个平台 |
| GitHub star 数 | 34.4K | 380K+ | 211K+ |
| 许可 | GPL-3.0 | MIT | MIT |
| CVE 记录 | 至少 1 个已报告的 CVE | 500 多条公开 CVE 记录 | OpenCVE 中列出数十个 |
| VPS 最低 RAM | 4 GB | 2 GB | 2 GB |
| 是否需要 GPU | No | No | No |
| 本地推理 | 可选(搭配一个本地模型) | 可选(搭配一个本地模型) | 内置(300 多个提供方,含本地) |
这些单元格涵盖了各项规格;表格没有捕捉到的两处取舍,各值得说上一句。安全与生态之间的张力朝相反方向拉扯:OpenClaw 的 CVE 历史,是它作为该品类中部署最多、被扩展最多的工具所付出的代价。OpenHuman 和 Hermes 的公开 CVE 记录小得多,但两者都不应再被描述为干净或未经检验;它们应被描述为更年轻、被研究得更少。而桌面与服务器之间的区分是一处真正的分岔:OpenHuman 仍是三者中最偏向“桌面加记忆核心”的,但 Hermes 如今也提供了桌面安装程序,因此更清晰的区分不是“有桌面对比没桌面”,而是“记忆优先的桌面/核心模型对比服务器优先、可选桌面访问的智能体”。
你该选哪一款?
把架构与最像你的那句话对上号:
- “我想让智能体在我提出任何问题之前就已经了解我。”选 OpenHuman。这里只有它的主动记忆模型会在后台构建上下文,也没有别的产品能复制那个 100 集成的摄取循环。你为此付出的代价是 RAM(最低 4 GB)、搭建投入,以及一个更小、更年轻的社区。
- “我想从 WhatsApp、Telegram,或者我本来就在用的任何应用里触达我的 AI。”选 OpenClaw。它的 23 个渠道无可匹敌,生态也最深厚。作为交换,你要承担安全加固的功课。
- “我想要定时的服务器端任务,以及项目背后有一家可信的研究机构。”选 Hermes Agent。服务器原生、内置 cron、Nous Research 的出身,以及一个会累积增益的学习循环,其公开 CVE 包袱比 OpenClaw 更少,但仍有足够多的已报告问题,需要正常的更新纪律。
快速裁定。并不存在单一赢家;这归根结底取决于你想让智能体成为什么。如果非要给出一句话的推荐:OpenHuman 适合那种想要一个先读懂自己的 AI 的记忆痴迷者,OpenClaw 适合追求最大触达且愿意负责任地部署的人,Hermes 适合那种想要一个干净、服务器原生、不惹麻烦的自动化守护进程的人。任何告诉你其中某一款客观上最好的人,都还没意识到它们在解决三个不同的问题。
还有两个应当用来打破平局的因素。许可:如果你打算 fork 并再分发,GPL-3.0(OpenHuman)就很重要;MIT(OpenClaw、Hermes)在这方面是更自由的路径。以及安全容忍度:如果一想到要运行一款带有 OpenClaw 那种 CVE 记录的工具,哪怕已经锁紧了也让你夜不能寐,那就是选另外两者之一的正当理由;只是别把更小的 CVE 记录误当作“年轻项目自动更安全”的证据。
各自适合在哪里运行

这三款都是常开的守护进程;在你不在办公桌前时它们也需要保持运行,这就排除了把它们跑在你的笔记本上,而指向一台 VPS。(对三者而言,共享主机都行不通:它们需要 Docker、root 和长时间运行的进程。)除非你决定给它们搭配一个完全本地的模型,否则它们都不需要 GPU,因此一台标准的 Linux VPS 就能胜任。
以通用规格来说选型:OpenClaw 和 Hermes 以 2 GB RAM 作为基线就很从容,如果你要运行大量插件或 cron 密集的工作负载,则提升到 4 GB。OpenHuman 需要最低 4 GB、推荐 8 GB,尤其是当你要在核心旁边托管一个本地模型时。也给这个吃内存的选项更多磁盘余量;那个 SQLite Memory Tree 会随你的历史记录而增长。
一旦你做出选择,部署便沿着应用市场这条线分道扬镳。OpenClaw 和 Hermes Agent 在 Cloudzy 应用市场上都是一键安装,因此你会得到一台预配置的 Ubuntu 机器,守护进程已经搭好,你可以把时间花在加固和连接渠道上,而不是花在安装的管道活儿上: OpenClaw 和 Hermes 代理。OpenHuman 不是一键应用,但它非常适合一台 Cloudzy Linux VPS:开一台至少 4 GB RAM 的机器,运行 openhuman-core Docker 容器,用反向代理把它置于 TLS 之后,再把你的桌面客户端指向它。完整的 root 访问权限和 NVMe 存储,满足了记忆树和常开循环所需的一切。无论你最终落到哪一款,部署的结局都殊途同归:一台由你掌控的小型 Linux VPS,运行着你所选择的智能体。
常见问题
自托管 OpenClaw 安全吗?
Yes, with caveats. OpenClaw has a heavy security history, with 500+ public CVE records listed across OpenCVE and the community CVE tracker, including critical/high-severity issues, and a large proportion of publicly exposed instances run with no authentication because misconfigured deployments expose port 18789 to the internet. Many CVEs are patched in current releases, so the practical risk is mostly about how you deploy: keep it off the public internet, require authentication, reach the dashboard over an SSH tunnel, and stay updated.
OpenHuman 和 Hermes Agent 有什么区别?
OpenHuman 是记忆优先的:它以 20 分钟为一个循环,从 100 多个已连接的服务主动摄取你的数据,并在你提示它之前构建一个关于你的模型,同时它提供一个搭配无头服务器核心的桌面应用。Hermes Agent 是服务器原生且响应式的;它对消息和定时任务做出反应,而非预先抓取你的数据,但它会通过一个学习循环跨会话构建一个持久的技能图谱。简而言之:OpenHuman 一开始就了解你;Hermes 则随时间逐渐了解你。
自托管这些智能体我需要多少 RAM?
OpenClaw 和 Hermes Agent 以约 2 GB RAM 作为基线运行,如果你要运行许多插件或繁重的定时工作负载,则需 4 GB。OpenHuman 需要最低 4 GB、推荐 8 GB。除非你给智能体搭配一个本地托管的模型而非 API,否则都不需要 GPU。
哪款自托管 AI 智能体拥有最多的消息集成?
OpenClaw,拥有 23 个消息渠道,包括 WhatsApp、Telegram、Slack、Discord、Signal 和 iMessage。Hermes Agent 支持 20 多个平台,包括 Telegram、Discord、Slack、WhatsApp、Signal、Matrix、Mattermost、电子邮件、短信、Microsoft Teams 和 Google Chat。OpenHuman 根本不是聊天路由器;它是记忆优先的,因此它摄取数据,而非路由消息。
这些智能体能在没有 API 密钥的情况下完全本地运行吗?
这三款都会调用一个 LLM,但你可以把那个 LLM 指向一个本地模型,而不是一个托管的 API。Hermes Agent 自带 300 多个提供方,包括本地运行器;OpenClaw 和 OpenHuman 可以搭配诸如 Ollama 之类的本地模型运行器。完全本地运行通常意味着更多 RAM,如果你想在较大的模型上获得合理的速度,还需要一块 GPU。