Hermes vs. OpenClaw: Una comparación práctica
TL;DR
OpenClaw y Hermes son agentes de código abierto que alojas tú mismo y a los que accedes desde tu teléfono. OpenClaw es el proyecto más grande y de mayor alcance (~380k estrellas, 28 canales, voz, apps de reloj); Hermes (~211k estrellas, de Nous Research) apuesta por un ciclo de aprendizaje y perfiles aislados en lugar de alcance puro. Yo corro Hermes, principalmente por su postura de seguridad y porque viene de un laboratorio independiente en lugar de un proveedor de frontera. La configuración de hardening es el próximo post.
La categoría
Ambos proyectos son agentes personales autoalojados: un proceso persistente en hardware que posees, conectado a tus apps de mensajería, con herramientas reales (shell, archivos, web, un navegador), memoria que sobrevive reinicios, y una biblioteca de habilidades que crece. Le escribes desde tu teléfono; él actúa sobre tus máquinas.
Esa última parte es la razón por la que la seguridad domina la comparación. Un chatbot que responde mal te hace perder tiempo. Un agente con acceso a shell que es manipulado hace daño real.
OpenClaw
Peter Steinberger lanzó OpenClaw como "Clawdbot" en noviembre de 2025. Anthropic objetó la similitud del nombre con Claude; brevemente se convirtió en "Moltbot" antes de asentarse en OpenClaw a fines de enero de 2026. Superó las 100,000 estrellas en GitHub dentro de las 48 horas del cambio de nombre. Dos semanas después Steinberger se unió a OpenAI, y el proyecto pasó a una fundación independiente con respaldo de OpenAI, con la licencia MIT intacta. Superó el conteo histórico de estrellas de React en marzo y ahora está cerca de las 380,000.
Por dentro es un gateway de Node.js de larga duración: un plano de control local para sesiones, canales, herramientas y eventos, con un runtime de agente embebido que maneja las llamadas al modelo. La personalidad vive en un archivo llamado SOUL.md. Habla con más de 14 proveedores de LLM, desde GPT, Claude y Gemini hasta modelos locales vía Ollama.
Lo que obtienes:
- 28 canales de mensajería: WhatsApp, Telegram, Slack, Discord, Signal, iMessage, Teams, SMS, WeChat, y 19 más
- Automatización de navegador basada en Playwright
- Palabra de activación por voz y modo de conversación, con texto a voz de ElevenLabs
- Apps complementarias para macOS, iOS (incluyendo Apple Watch), y Android
- ClawHub, un registro comunitario de habilidades que se acerca a las 68,000
- Guías de despliegue para todo, desde una Mac mini hasta Kubernetes
El objetivo de diseño es el alcance: conectarse a todo, correr en todas partes, hacer de todo. Está más cerca de ser un sistema operativo para agentes que un asistente único.
Hermes
Hermes viene de Nous Research, un laboratorio de investigación en IA independiente. Superó las 90,000 estrellas en sus primeros dos meses y ahora está por encima de las 200,000. Su centro de diseño es distinto, y una frase de una comparación en el blog de Kilo lo captura bien: "Hermes empaqueta un gateway alrededor de un agente que aprende. OpenClaw empaqueta un agente alrededor de un gateway de mensajería." Mismas piezas, centro de gravedad opuesto.
En el centro de Hermes hay un ciclo que hace que el agente mejore cuanto más tiempo lo corres:
Memoria en tres niveles. Dos archivos Markdown diminutos (un MEMORY.md de 2,200 caracteres y un USER.md de 1,375 caracteres) inyectados al inicio de cada sesión; búsqueda de texto completo sobre cada conversación pasada, almacenada en SQLite; y proveedores de memoria externos conectables si quieres más. Los datos críticos siempre están cargados. Todo lo demás es buscable bajo demanda.
Habilidades que el agente escribe él mismo. Cuando completa una tarea compleja, resuelve un error hasta llegar a una solución, o recibe una corrección tuya, guarda el procedimiento que funcionó como un archivo de habilidad en Markdown. La próxima vez carga el procedimiento comprobado en lugar de redescubrirlo.
Un recolector de basura para esas habilidades. Las habilidades autoescritas se acumulan en docenas de manuales estrechos y solapados si nada las poda. Un proceso en segundo plano llamado el Curador marca las habilidades como obsoletas después de 30 días sin uso, las archiva después de 90, y revisa periódicamente la biblioteca para fusionar las que se solapan. Nunca elimina; cada cambio es recuperable.
Evolución de habilidades sin conexión. Resulta que los agentes calificando su propio trabajo no son confiables (casi siempre creen que lo hicieron genial). Por eso Hermes incluye un pipeline separado, GEPA, que lee las trazas de ejecución reales, encuentra dónde falla una habilidad, y evoluciona mejores variantes mediante búsqueda. Cuesta unos pocos dólares por corrida, no necesita GPU, y entrega sus ganadores como pull requests que tú revisas en lugar de cambios silenciosos.
Perfiles. Cada perfil es una instancia de agente completamente aislada: su propia configuración, su propia memoria, sus propias habilidades, sus propias credenciales, su propio archivo de personalidad. Un agente de programación y un agente de investigación en la misma máquina no comparten nada por defecto.
La brecha de alcance se ha reducido. Durante la primavera Hermes agregó automatización de navegador, una app de escritorio nativa para macOS, Linux y Windows, y soporte para más de 20 plataformas de mensajería propias, incluyendo Teams, iMessage y WhatsApp. Lo que aún le falta es la capa nativa de teléfono de OpenClaw: sin apps complementarias para iOS o Android, sin app de reloj, sin palabra de activación por voz. El acceso desde el teléfono significa un bot de mensajería. La diferencia central es lo que cada proyecto trata como su centro: OpenClaw crece conectándose a más lugares, Hermes haciendo al propio agente más inteligente.
En qué coinciden
Ambos mantienen la personalidad en un archivo SOUL.md. Ambos tratan las habilidades como Markdown con frontmatter. Ambos programan trabajo recurrente a partir de solicitudes en inglés simple vía cron, y ambos corren modelos locales vía Ollama. Desde la primavera, ambos hacen automatización de navegador y ambos hablan con más de veinte plataformas de mensajería. Los dos están convergiendo rápidamente, así que una tabla de funciones envejece en semanas; trata la de abajo como una instantánea de julio de 2026.
Lado a lado
| OpenClaw | Hermes | |
|---|---|---|
| Mantenedor | OpenClaw Foundation (respaldado por OpenAI) | Nous Research |
| Estrellas en GitHub (jul 2026) | ~382,000 | ~211,000 |
| Canales de mensajería | 28 | 20+ |
| Memoria | Archivos Markdown + embeddings + búsqueda de texto completo | Tres niveles: instantánea congelada, búsqueda de sesión, proveedores externos |
| Habilidades | ClawHub, un registro central único, ~68,000 habilidades | "Taps" de GitHub que tú eliges, más habilidades que el agente escribe él mismo |
| Automejora | Cron jobs y heartbeats | Ciclo de aprendizaje + Curador + evolución GEPA sin conexión |
| Aislamiento | Sesiones separadas por canal | Perfiles: instancias de agente completamente aisladas |
| Apps | macOS, iOS + Apple Watch, Android | App de escritorio (macOS, Linux, Windows) |
| Historial de seguridad | Dos CVE de RCE, registro envenenado, instancias expuestas, prohibición en el sector estatal en China | Correcciones de CVE a nivel de dependencias; sin incidentes específicos hasta ahora |
Seguridad
Esta es la sección que decidió mi elección, así que recibe el mayor espacio.
El historial de OpenClaw en 2026. Una cadena de ejecución remota de código de un clic con CVSS 8.8 (CVE-2026-25253, parchada en enero); la campaña "ClawHavoc", que sembró ClawHub con habilidades maliciosas hasta que los investigadores contaron más de 800 paquetes malos, en su momento aproximadamente una quinta parte del registro; más de 30,000 instancias encontradas expuestas al internet abierto sin autenticación; y malware infostealer cazando específicamente archivos de configuración de OpenClaw, que guardan claves de API y tokens en texto plano. Abril trajo un segundo RCE (CVE-2026-41295: abrir un workspace que contiene un plugin de canal malicioso y este se ejecuta antes de que corra cualquier verificación de confianza). En marzo, China restringió a agencias gubernamentales, bancos y empresas estatales de correr OpenClaw por completo.
La respuesta de los mantenedores ha sido agresiva: códigos de emparejamiento para remitentes desconocidos, un comando de diagnóstico doctor, listas blancas de herramientas, escaneo con VirusTotal para las contribuciones a ClawHub. Pero el problema es estructural. Veintiocho canales entrantes, un registro público de habilidades, un navegador, y acceso a shell suman una superficie de ataque grande que parchar no reduce. Cada canal es una puerta. Cada habilidad comunitaria es una cadena de suministro. Y lo que hay detrás ejecuta comandos.
Por qué Hermes es la apuesta más segura. Varias de las ventajas de seguridad de Hermes son estructurales, no simplemente una cuestión de tener menos usuarios:
- Aislamiento de perfiles. Cada perfil es una instancia de agente completamente aislada con su propia configuración, memoria, habilidades y credenciales. Un compromiso en un contexto no entrega el resto.
- Sin un mercado central de habilidades para envenenar. Las habilidades llegan desde repos de GitHub que tú eliges confiar explícitamente (taps al estilo Homebrew) o de la propia mano del agente. No hay un registro compartido que un atacante pueda sembrar, así que el modo de falla de ClawHavoc no existe aquí.
- Automejora revisable. La evolución de habilidades sin conexión entrega sus cambios como pull requests que tú revisas, no ediciones silenciosas.
- Un límite duro de 90 turnos por tarea, así que un ciclo secuestrado no puede correr indefinidamente.
Las salvedades honestas: Hermes tiene menos usuarios, lo que significa menos atacantes y menos investigadores buscando, y su superficie ha crecido a medida que agregó canales y un navegador. Sus notas de lanzamiento de julio listan solo correcciones de CVE a nivel de dependencias, sin incidentes específicos hasta ahora. Pero las propiedades estructurales de arriba son la razón por la que confío más en él en una máquina que tiene que permanecer bloqueada.
La conclusión para cualquiera de las dos herramientas: trátala como software no confiable con acceso a shell, porque eso es lo que es. El trabajo de seguridad más importante ocurre a nivel de máquina y de red, por debajo del agente por completo. Eso es lo que cubre el próximo post.
¿Cuál deberías correr?
OpenClaw si quieres cobertura: tu agente en tu teléfono y en tu muñeca, respondiendo por voz, controlando tu navegador y tus bocinas, con la comunidad más grande del espacio. Presupuesta tiempo real para el hardening — los valores por defecto no te van a salvar.
Hermes si quieres un agente que se compone y una superficie de ataque más pequeña y más auditable: conoce tu entorno en el tercer mes muchísimo mejor que en la primera semana, mantiene los proyectos en perfiles separados, y mejora a través de un pipeline que puedes revisar. Si la máquina en la que corre tiene que permanecer bloqueada, el modelo de cadena de suministro y las primitivas de aislamiento son el punto. También preferí que viniera de un laboratorio de investigación independiente (Nous Research) en lugar de un proyecto ahora respaldado por OpenAI. Eso es una consideración de gobernanza tanto como técnica.
Lo que corro yo
Una instancia de Hermes corre en una máquina aislada aquí y dirige el desarrollo de producto de uno de mis proyectos paralelos: investigación de arte previo, planificación, el trabajo intermedio poco glamoroso. Yo dirijo y reviso; él ejecuta.
El próximo post cubre la configuración que hace razonable dejarlo sin supervisión: aislamiento de red, acceso por túnel, reglas de firewall, y delimitar a qué puede y no puede acceder el agente.