SSD Nodes Learn Hosting plans →
Anleitungen Matt ConnorVon Matt Connor · Aktualisiert 2026-10-03

Hermes Agent oder OpenClaw auf einem VPS?

Hermes Agent und OpenClaw im Vergleich: Ports, Sandbox, Speicher, Skills und Claude-Authentifizierung anhand der Tags vom 7. und 11. September 2026.

Die kurze Antwort

Hermes Agent und OpenClaw stellen Ihnen jeweils einen persistenten Agenten auf einem VPS bereit, den Sie über eine Chat-Anwendung erreichen können. Wählen Sie Hermes Agent, wenn die Hauptaufgabe des Agenten wiederkehrende Arbeiten sind: geplante Jobs und Abläufe, die er einmal erlernt und anschließend wiederverwendet. Wählen Sie OpenClaw, wenn die Hauptaufgabe die Erreichbarkeit ist: ein Assistent, der auf WhatsApp, Telegram, Discord, Slack und etwa zwanzig weiteren Kanälen antwortet und durch Pakete aus einer öffentlichen Registry erweitert werden kann. Beide laufen über die CLI (command-line interface) und über Chat. Die Entscheidung hängt daher davon ab, welchen Schwerpunkt das jeweilige Projekt setzt und welche Komponenten es auf Ihrem Server öffnet.

Dieser Vergleich bezieht Hermes Agent auf Tag v2026.9.7 (7 September 2026) und OpenClaw auf Tag v2026.9.4 (11 September 2026). Beide Projekte veröffentlichen mehrmals pro Monat neue Tags. Prüfen Sie daher die Dokumentation auf zwischenzeitliche Änderungen. Alle folgenden Aussagen stammen aus der jeweiligen Projektdokumentation zu diesen Tags oder aus den beiden externen Quellen, die an den entsprechenden Stellen genannt werden.

Wofür die einzelnen Projekte stehen: Agent-First oder Gateway-First

Der Vergleich von Hostinger bezeichnet Hermes Agent als „Agent-First“ und OpenClaw als „Gateway-First“. Diese Einordnung ist zutreffend und der schnellste Weg, die beiden Projekte zu verstehen.

Hermes Agent von Nous Research ist um einen Worker herum aufgebaut. Sie geben ihm eine Aufgabe. Er führt die Aufgabe in einem Terminal-Backend aus und hält die gewonnenen Erkenntnisse als Skill fest. Außerdem speichert er eine kleine Menge dauerhafter Fakten. Chat ist eine von mehreren Möglichkeiten, Arbeit zu übergeben. Die CLI, Cronjobs, das Messaging-Gateway und die Desktop-App verwenden denselben Agenten. Das Gateway aktivieren Sie mit hermes gateway setup; es ist nicht der Bestandteil, den Sie installieren.

OpenClaw ist um sein Gateway herum aufgebaut. Das Gateway ist ein dauerhaft laufender Prozess, den die Dokumentation als zentrale Quelle für Sitzungen, Routing und Kanalverbindungen bezeichnet. Modelle und Agent-Harnesses werden als Plugins angebunden. In der README werden Claude, Codex und lokale Modelle als austauschbare Harnesses genannt. Die Reichweite ist das Produkt. Der Agent ist eine Komponente, die das Gateway hostet.

Die beiden Projekte haben gute Ideen voneinander übernommen. Beide ordnen unbekannte Chat-Absender inzwischen einem Code zu, bevor diese mit dem Bot kommunizieren können. Beide ermöglichen es dem Agenten inzwischen, Skills zu erzeugen: Hermes schreibt sie selbst, und OpenClaws Skill Workshop erstellt Entwürfe, die Sie freigeben können. Im Kern bleibt die Einordnung zutreffend: Hermes ist ein Worker mit Chat-Frontend, OpenClaw ein Chat-Hub mit einem dahinterliegenden Worker.

Installationspfad und VPS-Ressourcenbedarf

Keines der beiden Projekte dokumentiert einen Mindestbedarf an RAM oder CPU. Daher wird hier kein solcher Wert erfunden. Beide Agents benötigen im Vergleich zu den von ihnen ausgelösten Modellaufrufen nur wenige Ressourcen. Die tatsächliche Last auf dem System hängt davon ab, welche Aufgaben Sie den Agent ausführen lassen. Wie viel RAM und CPU ein Coding-Agent-VPS benötigt leitet die Dimensionierung aus der Arbeitslast ab und nicht aus dem Agent.

Eine dokumentierte Zahl ist dennoch relevant. Wenn Hermes sein Docker-Terminal-Backend verwendet, setzen die Dokumente die Limits des Sandbox-Containers standardmäßig auf container_cpu: 1 und container_memory: 5120 (in MB). Diese Werte begrenzen den Container und stellen keinen gemessenen Bedarf dar. Ein kleinerer VPS kann diese Limits jedoch nicht einhalten.

Hermes wird mit einem Skript installiert. Es benötigt Python 3.11, das über uv installiert wird. Unter Linux werden außerdem zuerst git, curl und xz-utils benötigt.

sudo apt update && sudo apt install -y git curl xz-utils
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash
source ~/.bashrc
hermes doctor

Der Code wird in ~/.hermes/hermes-agent/ als bearbeitbarer Git-Checkout abgelegt. Das Kommando liegt in ~/.local/bin/hermes. Alle Daten werden unter ~/.hermes/ gespeichert. Der Text des Installationsprogramms weist darauf hin, dass sudo nur für optionale Systempakete verwendet wird und Hermes selbst weder root benötigt noch root-Daten zurücklässt. Die Dokumentationsseite beschreibt keine Versionierung auf einen festen Stand. Das Installationsskript akzeptiert jedoch --commit SHA und setzt den Checkout nach dem Klonen oder Aktualisieren auf einen bestimmten Commit. Ermitteln Sie den Commit hinter dem Tag, exportieren Sie ihn als HERMES_SHA und übergeben Sie ihn:

git ls-remote --tags https://github.com/NousResearch/hermes-agent v2026.9.7
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash -s -- --commit "$HERMES_SHA"

Wenn ls-remote zwei Zeilen ausgibt, verwenden Sie die Zeile, die mit ^{} endet. Das ist der Commit, auf den das annotierte Tag verweist. --commit erwartet eine Commit-SHA und kein Tag-Objekt. Nach der Installation wählt hermes model den Provider und das Modell aus, hermes tools aktiviert Tools, hermes setup führt den gesamten Assistenten aus und hermes doctor prüft das Ergebnis.

OpenClaw wird ebenfalls mit einem Skript oder über npm installiert. Es benötigt Node. Die Dokumentation fordert Node 24.16 oder höher oder Node 26.1 oder höher. Außerdem wird angegeben, dass das Linux-Installationsprogramm Node 24 LTS (Long-Term Support) installiert, wenn Node fehlt. Der npm-Weg akzeptiert eine exakte Version. Damit lässt sich die Version festsetzen.

curl -fsSL https://openclaw.ai/install.sh | bash
# or, pinned:
npm install -g openclaw@2026.9.4 --allow-scripts=openclaw
openclaw onboard --install-daemon

openclaw onboard --install-daemon startet den Einrichtungsassistenten und installiert das Gateway unter Linux als systemd-Benutzerdienst. Die Konfiguration liegt in ~/.openclaw/openclaw.json und verwendet JSON5. Daher sind Kommentare und nachgestellte Kommas zulässig. OpenClaw veröffentlicht außerdem eine Extended-Stable-Linie. Sie ist am 10. September 2026 mit v2026.6.35 gekennzeichnet und richtet sich an Nutzer, die weniger Änderungen pro Monat wünschen. Die Installationsdokumentation beschreibt openclaw update --channel stable und --channel dev für den Wechsel zwischen den Kanälen.

Der Hermes-Agent-VPS-Leitfaden und der Leitfaden zur OpenClaw-Isolierung enthalten die vollständige Installation beider Agents einschließlich der Prüfungen, die jeder Schritt bestehen sollte.

Was die einzelnen Komponenten im Netzwerk öffnen

Dieser Abschnitt bestimmt die Firewall-Regeln und erfordert daher besondere Sorgfalt.

OpenClaw öffnet standardmäßig einen Port. Das Gateway lauscht standardmäßig auf TCP 18789. Der Wert wird in dieser Reihenfolge ausgewählt: --port, dann OPENCLAW_GATEWAY_PORT, danach gateway.port in der Konfiguration und schließlich 18789. gateway.bind verwendet standardmäßig loopback. Die anderen Werte sind auto, lan (das 0.0.0.0 bedeutet), tailnet und custom. Die Control UI läuft am selben Port unter http://127.0.0.1:18789 und dem Basispfad /openclaw. Die Dokumentation beschreibt das Risiko eindeutig: „Nicht an Loopback gebundene Adressen erfordern eine Gateway-Authentifizierung. In der Praxis bedeutet das ein gemeinsames Token oder Passwort oder einen Reverse Proxy mit Identity-Awareness.“ gateway.auth.mode verwendet none, token, password oder trusted-proxy. Der Onboarding-Assistent erzeugt standardmäßig ein Token. Lassen Sie bind auf loopback gesetzt, greifen Sie über einen SSH-Tunnel auf die UI zu und führen Sie openclaw security audit aus, um Abweichungen von diesen Standardwerten zu melden.

Hermes öffnet keinen Port, den die Dokumentation nennt. Das Gateway baut als Client ausgehende Verbindungen zu den einzelnen Chat-Plattformen auf. Die Dokumentation zu Sicherheit und Messaging enthält überhaupt keine Angabe zu einem Listening-Port. Die CLI kommuniziert ausgehend mit einem Model-Endpoint und einem Terminal-Backend. Das Docker-Backend greift auf den lokalen Docker-Socket zu. Das SSH-Backend verbindet sich ausgehend über Port 22 mit einem anderen Host. Ein Hermes-System kann daher eine eingehende Richtlinie „nur SSH“ beibehalten. Am Agenten muss dafür nichts geändert werden.

Chat-Plattformen benötigen bei beiden Projekten normalerweise keinen eingehenden Port. Für die wichtigsten Kanäle verwenden beide Long Polling oder ausgehende WebSockets. Die Slack-Integration von Hermes verwendet Socket Mode. Laut Dokumentation „muss Ihre Instanz nicht öffentlich erreichbar sein“. Die WhatsApp-Integration von Hermes verwendet eine Node.js-Bridge, die WhatsApp Web über eine ausgehende Verbindung emuliert. Die Kopplung erfolgt per QR-Code. Auf dem System ist Node.js v18 oder neuer erforderlich. Für den Telegram-Kanal von OpenClaw gilt: „Long Polling ist der Standardtransport. Der Webhook-Modus ist optional.“ Der WhatsApp-Kanal verwendet ausschließlich QR-Codes über eine ausgehende WebSocket-Verbindung. Ausnahmen sind Pfade, die eine öffentliche URL erfordern: der Telegram-Webhook-Modus von OpenClaw (webhookUrl, webhookPort, webhookSecret) und die separate Option WhatsApp Business Cloud API von Hermes. Laut Dokumentation benötigt diese ein Meta-Business-Konto und eine öffentliche Webhook-URL. Verwenden Sie beide Optionen nur, wenn dafür ein konkreter Grund besteht.

Beide Systeme verweigern standardmäßig unbekannte Chat-Absender. Hermes prüft in dieser Reihenfolge: ein plattformspezifisches Allow-all-Flag, die genehmigte Pairing-Liste, plattformspezifische Allowlists wie TELEGRAM_ALLOWED_USERS, das globale GATEWAY_ALLOWED_USERS, das globale Allow-all-Flag und anschließend die Ablehnung. Ein unbekannter Absender erhält per DM (Direktnachricht) einen 8-stelligen Pairing-Code. Sie genehmigen ihn mit hermes pairing approve <platform> <code>. Bei OpenClaw wird dmPolicy auf Telegram und WhatsApp standardmäßig auf pairing gesetzt. Die Genehmigung erfolgt mit openclaw pairing approve <channel> <code>. Setzen Sie GATEWAY_ALLOW_ALL_USERS=true oder dmPolicy: open niemals bei einem Bot, der Shell-Befehle ausführen kann.

Wie die OpenClaw-Eindämmung auf Hermes angewendet wird

Die Eindämmung aus dem OpenClaw-Leitfaden zur Eindämmung basiert auf einem eigenen Benutzer ohne privilegierte Rechte, einem an Loopback gebundenen Gateway hinter der VPS-Firewall, einer Docker-Sandbox für die Toolausführung mit auf all gesetztem agents.defaults.sandbox.mode sowie einem Token für alles, was nicht über Loopback läuft. Die OpenClaw-Sandbox-Seite beschreibt die Grenze eindeutig: Der Gateway-Prozess selbst läuft immer auf dem Host, und die Sandbox verlagert nur die Toolausführung. tools.elevated ist eine Ausweichmöglichkeit, die außerhalb der Sandbox ausgeführt wird.

Der Benutzer und die Firewall lassen sich direkt auf Hermes übertragen. Der eigene Benutzer bildet dieselbe Schutzbarriere, und die Hermes-Produktionscheckliste bringt es in sechs Wörtern auf den Punkt: „Never run the gateway as root“. Die Firewall-Schutzbarriere ist einfacher, weil kein Port gebunden werden muss und der Token nichts absichern muss.

Die Sandbox entspricht terminal.backend in ~/.hermes/config.yaml. Hermes dokumentiert sieben Backends: local, docker, ssh, singularity, modal, daytona und vercel_sandbox. Mit docker wird der Container mit --cap-drop ALL ausgeführt. Anschließend werden DAC_OVERRIDE, CHOWN und FOWNER wieder hinzugefügt. Außerdem werden --security-opt no-new-privileges und --pids-limit 256 gesetzt, wobei /tmp und /var/tmp auf tmpfs eingebundenem nosuid liegen. Ein Unterschied ist wichtig. Laut Hermes-Dokumentation werden die Prüfungen auf gefährliche Befehle bei den Backends docker, singularity, modal, daytona und vercel_sandbox übersprungen, „because the container itself serves as the security boundary“. Bei Hermes erhalten Sie daher je nach Backend jeweils nur eine der beiden Schutzbarrieren. Beim Backend local gibt es die Genehmigungsprüfung, aber keinen Container. Bei docker gibt es den Container, aber keine Genehmigungsprüfung.

Die Hermes-Dokumentation ergänzt ein eigenes Layout: „run the gateway on a separate machine or VM“ (virtuelle Maschine) mit terminal.backend: ssh. Auf dem Gateway-Rechner liegen die Chat-Tokens und der Modellschlüssel. Dort wird jedoch niemals ein Befehl ausgeführt. Auf dem Worker-Rechner werden Befehle ausgeführt, und dort liegen keine schützenswerten Daten. Eine verworfene VM für Coding-Agenten ist für dieses Layout der passende Worker, weil Sie ihn neu erstellen, statt ihn zu bereinigen.

Speicher: zwei kleine statische Dateien oder ein laufender Arbeitsbereich

Die Speichermodelle unterscheiden sich in diesem Vergleich stärker als alle anderen Aspekte. Der Vergleich von mem0 zwischen beiden beschreibt den Unterschied am klarsten. Die Zusammenfassung lautet: Hermes „optimiert für cache-stabile lange Sitzungen“, während „OpenClaw für sofortige Sichtbarkeit optimiert“.

ChartPrompt-memory size limit per file, in characters
The data behind this chart
[
  {
    "label": "Hermes MEMORY.md (hard cap)",
    "char_limit": "2,200"
  },
  {
    "label": "Hermes USER.md (hard cap)",
    "char_limit": "1,375"
  },
  {
    "label": "OpenClaw MEMORY.md (soft target)",
    "char_limit": "20,000"
  }
]

Die Hermes-Werte stammen aus der Speicherdokumentation. Der OpenClaw-Wert ist das von mem0 gemeldete, ungefähre Ziel.

Hermes verwaltet unter ~/.hermes/memories/ zwei Dateien. MEMORY.md enthält die eigenen Notizen des Agenten und ist auf 2,200 Zeichen begrenzt. USER.md enthält Fakten über Sie und ist auf 1,375 Zeichen begrenzt. Laut Dokumentation sind diese Grenzen strikt: Ein Schreibvorgang über die Grenze hinaus gibt einen Fehler zurück, statt den Inhalt stillschweigend abzuschneiden. Der Agent bearbeitet die Dateien mit den drei Verben add, replace und remove. replace und remove suchen dabei nach einer Teilzeichenfolge. Beide Dateien werden zu Beginn der Sitzung einmal als statischer Block in den System-Prompt geladen. Dadurch bleibt das Präfix des Prompt-Caches stabil. Der Nachteil dieses Designs ist, dass eine vom Agenten während der Sitzung geschriebene Information zwar sofort auf der Festplatte liegt, aber erst in der nächsten Sitzung im Prompt verfügbar ist. Für ältere Informationen verwendet session_search FTS5, also die Volltextsuche von SQLite, für alle früheren Unterhaltungen in ~/.hermes/state.db.

OpenClaw behandelt den Speicher als Arbeitsbereich. ~/.openclaw/workspace/MEMORY.md ist die primäre Datei mit einem ungefähren Ziel von 20,000 Zeichen. Hinzu kommen tägliche Notizen in memory/YYYY-MM-DD.md, wobei die Dateien von heute und gestern automatisch geladen werden. Ein memory_search-Tool führt darüber eine hybride Suche aus: Vektorähnlichkeit kombiniert mit einer Schlüsselwortsuche. mem0 weist darauf hin, dass der Speicher bei jedem Turn erneut in den Kontext eingefügt wird. Eine Schreiboperation ist daher im nächsten Turn sichtbar.

Welche Variante besser ist, hängt vom Einsatzzweck ab. Ein Hermes-Agent, der jede Nacht denselben Cronjob ausführt, benötigt einen stabilen Prompt und eine kleine Menge verlässlicher Fakten. Ein OpenClaw-Assistent, der täglich hundert kurze Chats bearbeitet, soll sich ohne Neustart daran erinnern, was Sie vor einer Stunde gesagt haben. Hermes führt Mem0 als einen von acht Speicherprovidern auf, die Sie mit hermes memory setup aktivieren. mem0 veröffentlicht außerdem ein @mem0/openclaw-mem0-Plugin für OpenClaw. Einen Mem0-Speicherserver selbst hosten stellt beiden Agenten dieselbe serverseitige Faktenextraktion bereit und hebt die Größenbegrenzungen aus der Unterhaltung heraus. Jede Datei, in die der Agent schreibt, wird später zu einer Eingabe, der er vertraut. Daher gilt wie der Agentenspeicher manipuliert wird für beide Projekte und für die Skills im nächsten Abschnitt.

Fähigkeiten: selbst geschriebene Verfahren oder eine öffentliche Registry

Hermes schreibt seine eigenen Fähigkeiten. Eine Fähigkeit ist ein Verzeichnis unter ~/.hermes/skills/ mit einer SKILL.md-Datei sowie optionalen Verzeichnissen scripts/, references/, templates/ und examples/ im Format von agentskills.io. Der Agent verfügt über ein skill_manage-Tool. In seiner Systemaufforderung sind drei Auslöser für das Schreiben einer Fähigkeit genannt: Er hat einen mehrstufigen Ablauf erarbeitet, der sich zur Wiederholung eignet, nach einem Fehler eine Umgehungslösung gefunden oder eine Korrektur von Ihnen übernommen. In der Dokumentation wird das Ziel als „lessons, not logs“ beschrieben. Wenn Sie nicht möchten, dass ein Agent seinen eigenen Anweisungssatz ungeprüft bearbeitet, setzen Sie skills.write_approval: true. Neue Fähigkeiten werden dann unter ~/.hermes/pending/skills/ zwischengespeichert, bis Sie sie freigeben. Hermes kann mit hermes skills install <identifier> außerdem Fähigkeiten von externen Quellen installieren: aus GitHub-Repositories wie anthropics/skills, aus skills.sh, über eine direkte URL zu einer SKILL.md oder direkt aus ClawHub. Laut Dokumentation wird jede Installation aus einem Hub auf Datenexfiltration, Prompt Injection und destruktive Befehle geprüft. Ein unbedenklicher Community-Fund kann mit --force überschrieben werden. Ein „gefährliches Scan-Ergebnis“ blockiert die Installation auch mit --force.

OpenClaw lädt Fähigkeiten und Plugins aus ClawHub, seiner öffentlichen Registry. Mit openclaw skills search "calendar" suchen Sie nach einer Fähigkeit, mit openclaw skills install @openclaw/demo installieren Sie sie, und openclaw skills update --all hält sie aktuell. Code-Plugins durchlaufen openclaw plugins install clawhub:<package>. Fähigkeiten werden aus einer priorisierten Gruppe von Verzeichnissen geladen. <workspace>/skills hat Vorrang vor ~/.agents/skills, danach folgt <state-dir>/skills und anschließend der gebündelte Satz. Das SKILL.md einer Fähigkeit kann metadata.openclaw.requires.bins und requires.env deklarieren. OpenClaw blendet die Fähigkeit aus, wenn die Binärdatei oder die Variable fehlt. Das ist ein saubereres Fehlerverhalten als bei einer Fähigkeit, die nur teilweise funktioniert. Der Agent schreibt Fähigkeiten nicht selbstständig auf die Festplatte. Mit dem Skill Workshop kann er einen Vorschlag erstellen. Sie geben ihn anschließend frei.

Die Prüfmodelle unterscheiden sich darin, wo die Kontrolle ausgeführt wird. In der Dokumentation von ClawHub steht, dass dort „automated checks on published skills and plugin releases“ ausgeführt werden. Veröffentlichungen, die wegen einer Prüfung zurückgehalten oder blockiert werden, können aus dem öffentlichen Katalog verschwinden. Angemeldete Benutzer können ein Paket melden, und Moderatoren können es ausblenden. Für die Veröffentlichung ist ein GitHub-Konto erforderlich, das alt genug ist, um die Upload-Sperre zu passieren. Die Prüfung erfolgt also auf Ebene der Registry. Hermes führt seine Prüfung zum Installationszeitpunkt auf Ihrem System aus. Die Freigabesperre für Schreibvorgänge gilt für die Fähigkeiten, die der eigene Agent schreibt. Auf der OpenClaw-Seite zu Fähigkeiten steht weiterhin der entscheidende Satz für beide Systeme: „Behandeln Sie Fähigkeiten von Drittanbietern als nicht vertrauenswürdigen Code. Lesen Sie sie, bevor Sie sie aktivieren.“

Modell- und Authentifizierungsoptionen sowie die Frage zum Claude-Abonnement

Beide Projekte können mit einem API-Schlüssel oder einem lokalen Modell betrieben werden. Beide leiten Anfragen über OpenRouter weiter. Die Unterschiede liegen bei den Abonnementpfaden. Genau das möchten die meisten Personen wissen, die nach diesem Thema suchen.

API-Schlüssel. Hermes liest ANTHROPIC_API_KEY, OPENROUTER_API_KEY, OPENAI_API_KEY und eine lange Liste weiterer Variablen aus ~/.hermes/.env. hermes model wählt interaktiv einen Provider und ein Modell aus. hermes config get model zeigt die Auswahl an. Nous Portal ist ein eigener Provider: hermes setup --portal ist eine OAuth-Anmeldung, die sowohl einen Modell-Provider als auch das gehostete Tool-Gateway bereitstellt. OpenClaw übernimmt ANTHROPIC_API_KEY über openclaw onboard --anthropic-api-key "$ANTHROPIC_API_KEY". openclaw models list --provider anthropic zeigt, welche Ziele erreichbar sind. Die Dokumentation nennt anthropic/claude-opus-5 als primären Standard. anthropic/claude-fable-5-1 und anthropic/claude-sonnet-5 werden ebenfalls aufgeführt.

Lokale Modelle über Ollama. Die beiden Projekte greifen auf unterschiedliche Weise auf Ollama zu. Eine Verwechslung führt tatsächlich zu Fehlern. Hermes verwendet den OpenAI-kompatiblen Endpunkt. Setzen Sie in config.yaml model.provider: custom und model.base_url: http://localhost:11434/v1, oder wählen Sie in hermes model "Custom endpoint" aus. In der Dokumentation steht außerdem, dass Hermes "requires at least 64,000 tokens of context for agent use with tools". Der Standardwert von Ollama liegt deutlich darunter. Starten Sie Ollama daher mit OLLAMA_CONTEXT_LENGTH=64000 ollama serve. OpenClaw verwendet den umgekehrten Ansatz. Auf der Ollama-Seite steht: "Do not use the /v1 OpenAI-compatible URL (http://host:11434/v1). It breaks tool calling and models can emit raw tool-call JSON as plain text." OpenClaw kommuniziert mit /api/chat von Ollama. Der Konfigurationsschlüssel baseUrl wird auf http://127.0.0.1:11434 gesetzt. Modelle werden als ollama/<model> angegeben. Derselbe Daemon, aber entgegengesetzte URLs.

Ein Claude-Abonnement. Im Folgenden steht genau, was die Dokumentation der beiden Projekte im September 2026 aussagt, und nicht mehr.

Hermes: Eine OAuth-Anmeldung ist über hermes model (wählen Sie Anthropic OAuth) oder über hermes auth add anthropic --type oauth möglich. Hermes leitet Anfragen anschließend "as Claude Code against your Anthropic account" weiter. In der Dokumentation steht außerdem: "It only works if you're on a Claude Max plan and have purchased extra usage credits." Das im Max-Abonnement enthaltene Grundkontingent wird nicht verbraucht. Die Nutzung wird gegen die zusätzlichen Guthaben abgerechnet. Claude Pro kann diesen Pfad nicht verwenden. Die Dokumentation empfiehlt Pro-Abonnenten, stattdessen ein ANTHROPIC_API_KEY zu verwenden, das zu den regulären API-Preisen abgerechnet wird.

OpenClaw beschreibt die Wiederverwendung "an existing Claude Code login through the installed executable on the same host". Installieren Sie die Claude CLI auf dem VPS und führen Sie claude auth login aus. Wählen Sie anschließend in openclaw onboard "Claude CLI" aus. Eine zweite Variante verwendet ein Setup-Token: Führen Sie claude setup-token und anschließend openclaw models auth login --provider anthropic --method setup-token aus. Zwei Sätze auf derselben Seite beschreiben die Einschränkungen: "Claude Code owns its existing login and subscription; OpenClaw does not persist or refresh that login", und die Nutzung des Abonnementplans über das Agent SDK, claude -p und Drittanbieteranwendungen "still draw from the signed-in subscription's usage limits".

Die beiden Projekte beschreiben die Abrechnung dieser Nutzung unterschiedlich. Keine der beiden Seiten stammt von Anthropic. Bevor Sie einen nächtlichen Workload mit einer Abonnementanmeldung einrichten, lesen Sie die aktuellen Bedingungen von Anthropic zur Nutzung eines Claude-Plans durch Drittanbieter. Beide Projekte dokumentieren einen solchen Pfad. Beide Pfade verwenden die Identität von Claude Code und nicht einfach eine Anmeldung bei claude.ai. Hermes beschränkt seinen Pfad auf Max mit zusätzlichen Guthaben. OpenClaw beschränkt seinen Pfad auf denselben Host, auf dem die Claude-CLI-Anmeldung vorhanden ist.

Weitere Abonnements. Hermes dokumentiert außerdem OpenAI Codex über gerätecodebasierte OAuth mit einem ChatGPT-Plan sowie GitHub Copilot über dessen Device Flow. Auf der Codex-Seite steht jedoch, dass die berechtigten Tarifstufen "not currently documented" sind. OpenClaw führt Codex als eines der austauschbaren Harnesses auf. Wenn Sie bereits für einen dieser Dienste bezahlen, ist das ein konkreter Grund, das Projekt zu bevorzugen, das diesen Dienst dokumentiert.

Sicherheitskonzept, in den eigenen Worten der jeweiligen Projekte

Hermes kontrolliert Befehle. approvals.mode in config.yaml ist standardmäßig smart: Ein Zusatzmodell bewertet jeden Befehl. Befehle mit geringem Risiko werden ausgeführt, eindeutig gefährliche Befehle werden abgelehnt. Bei Unsicherheit werden Sie gefragt. manual fragt bei einem gefährlichen Treffer immer nach, und off deaktiviert die Kontrolle. Der Scanner erkennt rekursive Löschvorgänge, chmod 777 und verwandte Befehle, mkfs, dd if=, Umleitungen nach /etc/, systemctl stop oder disable beziehungsweise mask, DROP TABLE, curl ... | sh und Fork-Bomben. Im Chat sendet das Gateway den Befehl und wartet auf yes, y, approve, ok oder go. Mit no oder cancel wird der Befehl abgelehnt. Das Standard-Timeout beträgt 300 Sekunden. Das Flag --yolo, /yolo in einer Sitzung oder HERMES_YOLO_MODE=1 überspringt die Rückfragen. Eine unveränderliche Blockliste bleibt jedoch auch dann aktiv: rm -rf /, Fork-Bomben, mkfs auf einem eingebundenen Root-Dateisystem, dd auf ein Blockgerät sowie eine nicht vertrauenswürdige URL, die an eine Shell weitergeleitet wird. Beachten Sie aus dem Abschnitt zur Eindämmung, dass diese Kontrolle bei den Container-Backends deaktiviert ist.

OpenClaw zieht klare Grenzen. Auf der Sicherheitsseite steht, dass das Gateway „eine vertrauenswürdige Grenze pro Gateway“ bildet und „keine Sicherheitsgrenze für feindliche Multi-Tenant-Nutzung durch sich gegenseitig misstrauende Benutzer“ ist. Zwei Personen, die einander nicht vertrauen, erhalten daher zwei Gateways mit zwei Anmeldedatensätzen. Richtlinien zum Zulassen und Ablehnen von Tools werden vor den Sandbox-Regeln geprüft. Ein global abgelehntes Tool bleibt daher auch innerhalb einer Sandbox abgelehnt. Agentenspezifische Zugriffsprofile und ein schreibgeschützter Modus schränken ein, worauf ein Agent zugreifen kann. openclaw security audit vergleicht die aktive Konfiguration mit sicheren Standardeinstellungen. Für Skills gilt zusätzlich die oben beschriebene Prüfung durch ClawHub sowie die Anweisung, Skills von Drittanbietern vor ihrer Aktivierung zu lesen.

Keines der beiden Projekte behauptet mehr. Hermes behauptet nicht, dass sein Scanner alle gefährlichen Befehle erkennt. Die Dokumentation verweist bei höheren Risiken auf einen Container oder einen zweiten Rechner. OpenClaw behauptet nicht, dass die Sandbox das Gateway selbst einschließt, und weist auf der Sandbox-Seite ausdrücklich darauf hin. Beide Projekte dokumentieren ihre Grenzen offen. Das ist ein gutes Zeichen für Software, die unbeaufsichtigt weiterlaufen soll.

Die Entscheidungsmatrix

Wiederkehrende Abläufe: Hermes. Cron-Jobs mit Gedächtnis, einer Fähigkeit, die nach der dritten Ausführung derselben Aufgabe gespeichert wird, einem Speicherlimit, das der Agent nicht überschreiten kann, und einem Terminal-Backend, das Sie je nach Risikostufe auswählen. Wenn die Woche des Agents hauptsächlich aus Jobs und nur gelegentlich aus Konversation besteht, passt dieses Modell.

Reichweite bei der Nachrichtenverarbeitung: OpenClaw. Rund zwanzig Kanäle hinter einem Gateway, DM-Pairing auf allen Kanälen, eine Control UI am selben Port sowie ein Verzeichnis mit fertigen Skills und Plugins. Wenn die Woche des Agents hauptsächlich aus Konversation über verschiedene Anwendungen und nur gelegentlich aus einem Job besteht, passt dieses Modell.

Ein Server: entweder, mit der passenden Begrenzung. OpenClaw auf einem VPS mit einem dedizierten Benutzer, gateway.bind: loopback, einem Token und sandbox.mode: all. Hermes auf einem VPS mit terminal.backend: docker, wobei die Genehmigungsprüfung innerhalb des Containers deaktiviert ist, oder mit terminal.backend: local und approvals.mode: manual, wobei eine fehlerhafte Genehmigung auf dem Host ausgeführt wird.

Zwei Server: Hermes, laut eigener Dokumentation. Gateway auf einem VPS, terminal.backend: ssh zu einem Worker-VPS, Chat-Tokens und Model-Keys auf dem ersten Server und keine schützenswerten Daten auf dem zweiten. OpenClaw kann mit trusted-proxy-Authentifizierung hinter einem Reverse Proxy betrieben werden. Das Gateway führt die Aufgaben jedoch weiterhin auf seinem eigenen Host aus, sofern nicht jeder Agent sandboxed ausgeführt wird.

Nur lokales Modell: Prüfen Sie die URL zweimal. Hermes erwartet /v1 und einen Kontext von 64k. OpenClaw lehnt /v1 ab und erwartet die native API.

Sie zahlen bereits für Claude Max mit zusätzlichen Credits: Hermes dokumentiert diesen Weg, allerdings nur eingeschränkt. Sie führen Claude Code bereits auf demselben Host aus: OpenClaw dokumentiert die Wiederverwendung dieser Umgebung. Sie zahlen für Claude Pro: Verwenden Sie bei beiden eine API-Key.

Sie sind zwischen diesen beiden und den übrigen Optionen unentschieden: die Übersicht zu Self-Hosted-Agents vergleicht beide anhand derselben Kriterien mit Agent Zero, OpenHands und den anderen Lösungen.

FAQ

Kann Hermes Agent ein Claude-Max-Abonnement verwenden?

Die Dokumentation von Hermes sagt, dass dies in einem begrenzten Umfang möglich ist. Melden Sie sich über hermes model (Anthropic OAuth) oder hermes auth add anthropic --type oauth an. Hermes verwendet Ihr Konto dann über Claude Code. Laut Dokumentation funktioniert dies „nur, wenn Sie einen Claude-Max-Tarif nutzen und zusätzliche Nutzungsguthaben gekauft haben“. Die Nutzung wird von diesen zusätzlichen Guthaben abgezogen und nicht vom Basiskontingent. Abonnenten von Claude Pro müssen stattdessen ANTHROPIC_API_KEY verwenden. Lesen Sie seit September 2026 die eigenen Nutzungsbedingungen von Anthropic, bevor Sie sich für unbeaufsichtigte Aufgaben darauf verlassen.

Muss für OpenClaw ein Port auf meinem VPS geöffnet sein?

Für den normalen Betrieb nicht. Das Gateway lauscht auf TCP 18789. gateway.bind ist jedoch standardmäßig auf loopback gesetzt, sodass es nur auf 127.0.0.1 antwortet. Rufen Sie die Control UI unter http://127.0.0.1:18789 über einen SSH-Tunnel auf. Telegram verwendet Long Polling, und WhatsApp verwendet eine ausgehende WebSocket-Verbindung. Daher benötigt kein Kanal einen eingehenden Port, außer Sie wählen den optionalen Webhook-Modus von Telegram. Wenn Sie an lan oder tailnet binden, verlangt die Dokumentation eine Gateway-Authentifizierung: ein gemeinsames Token oder Passwort oder einen vorgeschalteten Identity-Aware Proxy.

Welcher Dienst ist sicherer, wenn er unbeaufsichtigt läuft?

Keiner von beiden ist auf einem local-Backend sicher, wenn Genehmigungen deaktiviert sind. Am sichersten betreiben Sie Hermes auf zwei Systemen: das Gateway auf einem VPS und terminal.backend: ssh auf einem Worker-VPS. Dies empfiehlt die eigene Dokumentation „für maximale Sicherheit“. OpenClaw ist mit einem eigenen Benutzer ohne privilegierte Rechte, gateway.bind: loopback, einem Token und agents.defaults.sandbox.mode: all am sichersten. Behandeln Sie in beiden Fällen die Speicherdateien und das Skills-Verzeichnis des Agenten als Eingaben, in die ein Angreifer über eine Chat-Nachricht schreiben kann.

Kann ich Hermes Agent und OpenClaw auf demselben VPS ausführen?

Ja. Sie verwenden weder gemeinsame Ports noch gemeinsame Verzeichnisse. Hermes speichert alle Daten unter ~/.hermes/ und öffnet keinen Listening-Port. OpenClaw speichert alle Daten unter ~/.openclaw/ und lauscht auf 127.0.0.1:18789. Weisen Sie jedem Dienst einen eigenen Linux-Benutzer zu. So kann ein kompromittierter Agent die Chat-Tokens des anderen nicht lesen. Verwenden Sie nicht für beide denselben Telegram-Bot-Token. Telegram erlaubt pro Bot nur einen Long-Polling-Client und antwortet beim zweiten mit 409 Conflict: terminated by other getUpdates request.

Wie kann ich für jedes Projekt eine bestimmte Version festlegen?

Der npm-Pfad von OpenClaw erwartet eine exakte Version: npm install -g openclaw@2026.9.4 --allow-scripts=openclaw. Mit npm view openclaw versions sehen Sie, welche Versionen veröffentlicht sind. Das Hermes-Installationsprogramm erwartet --commit SHA. Ermitteln Sie daher mit git ls-remote --tags https://github.com/NousResearch/hermes-agent v2026.9.7 den Commit hinter v2026.9.7 und übergeben Sie ihn als bash -s -- --commit <sha>. Beide Projekte veröffentlichen mehrmals im Monat neue Tags. Notieren Sie daher, gegen welchen Tag Sie getestet haben.

#hermes-agent#openclaw#self-hosted-ai-agents#ai-agents#vps