SSD Nodes Learn Hosting plans →
指南 Matt Connor作者: Matt Connor · 已更新 2026-09-27

Hermes Agent 與 OpenClaw 比較:VPS 部署指南

針對 2026 年 9 月版本進行評測。比較 Hermes Agent 與 OpenClaw 在記憶體佔用、沙盒機制、技能開發及 Claude 授權的差異。協助您根據週期性任務或多頻道通訊需求,選擇最適合 VPS 的持久化代理程式架構。

簡短回答

Hermes Agent 與 OpenClaw 皆能在 VPS 上提供持久運行的代理程式,並讓您透過聊天應用程式進行存取。若代理程式的主要任務為週期性工作(如排程任務或需學習並重複執行的程序),請選擇 Hermes Agent。若主要需求為通訊觸及率(即單一助理需同時支援 WhatsApp、Telegram、Discord、Slack 及其他約 20 種頻道,並可透過公開登錄檔的套件進行擴充),則請選擇 OpenClaw。兩者皆可透過 CLI(命令列介面)與聊天介面執行,因此選擇的關鍵在於各專案的優先側重點,以及它們在伺服器上開啟的存取權限。

本比較基準為 Hermes Agent 的 v2026.9.7 標籤(2026 年 9 月 7 日)與 OpenClaw 的 v2026.9.4 標籤(2026 年 9 月 11 日)。由於兩個專案每月皆會多次更新標籤,請參閱說明文件以確認變更內容。以下所有聲明均源自上述標籤對應的各專案官方文件,或引用處所標註的兩項外部來源。

各項工具的用途:以代理程式為核心或以閘道為核心

Hostinger 的比較將 Hermes Agent 稱為「以代理程式為核心」(agent-first),並將 OpenClaw 稱為「以閘道為核心」(gateway-first)。這種分類方式相當公允,也是理解這兩個專案最快的方式。

來自 Nous Research 的 Hermes Agent 是圍繞著工作執行單元(worker)所建構。當您指派任務時,它會在終端機後端執行該任務,並將所學到的內容記錄為技能(skill)。它同時會保留一小部分關於持久性事實的記憶。聊天只是提交工作的方式之一。CLI、cron jobs、訊息閘道與桌面應用程式皆會饋送至同一個代理程式,而閘道功能是透過 hermes gateway setup 開啟的特性,而非您安裝的基礎架構。

OpenClaw 則是圍繞其閘道(Gateway)所建構。閘道是一個長時間執行的處理程序,其文件將其稱為工作階段、路由與頻道連線的單一事實來源。模型與代理程式套件(agent harnesses)是附加於其上的外掛程式,README 中列出了 Claude、Codex 與本地模型作為可替換的套件。Reach 是其產品,而代理程式僅是閘道所託管的其中一項功能。

這兩個專案已互相借鑑了對方的優點。兩者現在皆會在未知聊天發送者與機器人對話前,先配對一組代碼。兩者現在也都允許代理程式產生技能:Hermes 由自身編寫,而 OpenClaw 的 Skill Workshop 則會草擬技能供您核准。核心架構的區別依然存在:Hermes 是一個具備聊天前端的工作執行單元,而 OpenClaw 則是一個後端掛載工作執行單元的聊天中樞。

安裝路徑與 VPS 資源需求

這兩個專案皆未記載最低 RAM 或 CPU 需求,因此本文不作臆測。相較於代理程式(agent)發出的模型呼叫,代理程式本身的負載極輕,伺服器的實際負載取決於您要求代理程式執行的任務。編碼代理程式 VPS 所需的 RAM 與 CPU 資源 一文針對工作負載而非代理程式本身進行了規模評估。

有一項記載的數值值得留意。當 Hermes 使用其 Docker 終端後端時,其文件預設將沙盒容器的限制設為 container_cpu: 1 與 container_memory: 5120(單位為 MB)。這些是容器的限制值而非測量出的需求,但若 VPS 規格低於此數值,將無法滿足該限制。

Hermes 透過單一指令碼安裝。它需要 Python 3.11,該版本會透過 uv 取得;在 Linux 上,則需先具備 git、curl 與 xz-utils。

sudo apt update && sudo apt install -y git curl xz-utils
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash
source ~/.bashrc
hermes doctor

程式碼會以可編輯的 git checkout 形式存放在 ~/.hermes/hermes-agent/,指令則位於 ~/.local/bin/hermes。所有資料皆存放於 ~/.hermes/ 下。安裝程式的說明文字指出,僅在安裝選用的系統套件時會使用 sudo,而 Hermes 本身不需要也不會保留 root 權限。文件頁面未說明版本鎖定(pinning),但安裝指令碼接受 --commit SHA 參數,可在 clone 或更新後將 checkout 鎖定至特定 commit。請取得標籤(tag)背後的 commit,將其匯出為 HERMES_SHA,並透過參數傳入:

git ls-remote --tags https://github.com/NousResearch/hermes-agent v2026.9.7
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash -s -- --commit "$HERMES_SHA"

若 ls-remote 輸出兩行,請使用結尾為 ^{} 的那一行。這是註解標籤所指向的 commit,而 --commit 需要的是 commit SHA 而非標籤物件。安裝完成後,hermes model 用於選擇供應商與模型,hermes tools 用於啟用工具,hermes setup 執行完整設定精靈,hermes doctor 則檢查執行結果。

OpenClaw 同樣可透過單一指令碼或 npm 安裝,且需要 Node。文件要求 Node 24.16 或更新版本,或是 26.1 或更新版本,並說明 Linux 安裝程式會在缺失時自動取得 Node 24 LTS(長期支援版)。npm 路徑支援指定確切版本,這也是鎖定版本的方式。

curl -fsSL https://openclaw.ai/install.sh | bash
# or, pinned:
npm install -g openclaw@2026.9.4 --allow-scripts=openclaw
openclaw onboard --install-daemon

openclaw onboard --install-daemon 可執行設定精靈,並將 Gateway 安裝為 Linux 上的 systemd 使用者服務。設定檔位於 ~/.openclaw/openclaw.json,格式為 JSON5,因此允許註解與結尾逗號。OpenClaw 亦發布了 Extended Stable 版本線,於 2026 年 9 月 10 日標記為 v2026.6.35,供希望每月變更較少的用戶使用;安裝文件說明了 openclaw update --channel stable 與 --channel dev 用於在不同頻道間切換。

Hermes 代理程式 VPS 指南 與 OpenClaw 隔離環境指南 提供了兩者的完整安裝流程,以及各步驟應通過的檢查項目。

各項服務的網路連接埠開放說明

本節決定防火牆設定,請務必謹慎處理。

OpenClaw 依設計會開啟連接埠。 Gateway 預設監聽 TCP 18789,連接埠選擇順序如下:--port,接著是 OPENCLAW_GATEWAY_PORT,然後是設定檔中的 gateway.port,最後才是 18789。gateway.bind 預設值為 loopback,其他數值分別為 auto、lan(代表 0.0.0.0)、tailnet 與 custom。Control UI 位於相同連接埠的 http://127.0.0.1:18789,路徑基礎為 /openclaw。文件明確指出風險:「非 loopback 綁定需要 gateway 驗證。實務上這代表需要共用 token/密碼,或使用具備身分識別功能的反向代理。」gateway.auth.mode 接受 none、token、password 或 trusted-proxy,且初始設定精靈預設會產生一個 token。請將 bind 保持在 loopback,透過 SSH tunnel 存取 UI,並執行 openclaw security audit 以回報任何與預設值不符的偏差。

Hermes 不會開啟任何文件提及的連接埠。 Gateway 以用戶端身分主動連線至各個聊天平台,安全性與訊息傳遞文件均未提及任何監聽連接埠。CLI 會主動連線至模型端點與終端後端。Docker 後端則與本機 Docker socket 通訊。SSH 後端會主動連線至另一台主機的 22 埠。因此,Hermes 伺服器可將入站防火牆政策設為「僅限 SSH」,且無需更改代理程式的任何設定。

聊天平台大多不需要開放任何入站連接埠。 兩者皆使用長輪詢(long polling)或出站 WebSocket 作為主要通道。Hermes 的 Slack 整合使用 Socket Mode,文件指出您的執行個體「不需要公開存取」。Hermes 的 WhatsApp 整合執行一個 Node.js bridge,透過出站連線模擬 WhatsApp Web,並以 QR code 配對,該伺服器需安裝 Node.js v18 或更新版本。OpenClaw 的 Telegram 通道說明:「長輪詢為預設傳輸方式。Webhook 模式為選用」,其 WhatsApp 通道則僅透過出站 WebSocket 進行 QR code 配對。例外情況為需要公開 URL 的路徑:OpenClaw 的 Telegram webhook 模式(webhookUrl、webhookPort、webhookSecret),以及 Hermes 獨立的 WhatsApp Business Cloud API 選項(文件指出該選項需要 Meta Business 帳號與公開的 webhook URL)。除非有必要,否則請跳過這兩項設定。

兩者預設皆拒絕未知的聊天發送者。 Hermes 的檢查順序為:各平台 allow-all 旗標、配對核准清單、各平台允許清單(如 TELEGRAM_ALLOWED_USERS)、全域 GATEWAY_ALLOWED_USERS、全域 allow-all 旗標,最後為拒絕。未知發送者會透過私訊(DM)收到 8 位數的配對碼,您需使用 hermes pairing approve <platform> <code> 進行核准。OpenClaw 的 dmPolicy 在 Telegram 與 WhatsApp 上預設為 pairing,您需使用 openclaw pairing approve <channel> <code> 進行核准。若機器人具備執行 shell 指令的權限,切勿設定 GATEWAY_ALLOW_ALL_USERS=true 或 dmPolicy: open。

OpenClaw 隔離機制如何應用於 Hermes

OpenClaw 隔離指南中的隔離機制,核心在於使用專屬的無特權使用者、將 Gateway 鎖定在 VPS 防火牆後的 loopback 介面、透過 Docker 沙盒執行工具(並將 agents.defaults.sandbox.mode 設為 all),以及針對非 loopback 的流量強制使用 token。OpenClaw 的沙盒頁面明確定義了邊界:Gateway 程序本身始終在主機上執行,沙盒僅用於隔離工具執行。tools.elevated 則作為例外機制,在沙盒外執行。

使用者權限與防火牆設定可直接套用於 Hermes。專屬使用者是同樣的防線,Hermes 的生產環境檢查清單以六個字概括:「絕不以 root 執行 gateway」。防火牆防線則更簡單,因為沒有需要鎖定的埠,token 也無需防護任何東西。

沙盒對應到 ~/.hermes/config.yaml 中的 terminal.backend。Hermes 文件列出了七種後端:local、docker、ssh、singularity、modal、daytona 與 vercel_sandbox。使用 docker 時,容器會以 --cap-drop ALL 執行,隨後重新加入 DAC_OVERRIDE、CHOWN 與 FOWNER,並設定 --security-opt no-new-privileges 與 --pids-limit 256,同時在掛載的 nosuid 上對 tmpfs 應用 /tmp 與 /var/tmp。有一點差異至關重要:Hermes 文件指出,在 docker、singularity、modal、daytona 與 vercel_sandbox 後端上會跳過危險指令檢查,「因為容器本身即作為安全邊界」。因此在 Hermes 上,每個後端僅能選擇其中一種防線。在 local 後端,您會獲得審核閘道但沒有容器;而在 docker 上,您會獲得容器但沒有審核閘道。

Hermes 文件補充了一種架構:「將 gateway 執行在獨立的機器或 VM(虛擬機器)上」,並搭配 terminal.backend: ssh。Gateway 機器存放聊天 token 與模型金鑰,且不執行任何指令。Worker 機器負責執行指令,且不存放任何具備竊取價值的資料。用於編碼代理的拋棄式 VM 是該架構下最自然的 worker 選擇,因為您可以透過重建而非清理來維持環境安全。

記憶體:兩個小型凍結檔案,或一個即時工作區

在此比較中,記憶體模型是差異最大的部分,而 mem0 對兩者的比較 是針對此差異最清晰的說明。其總結為:Hermes「針對快取穩定的長期對話進行優化」,而 OpenClaw 則「針對即時可見性進行優化」。

ChartPrompt-memory size limit per file, in characters
The data behind this chart
[
  {
    "label": "Hermes MEMORY.md (hard cap)",
    "char_limit": "2,200"
  },
  {
    "label": "Hermes USER.md (hard cap)",
    "char_limit": "1,375"
  },
  {
    "label": "OpenClaw MEMORY.md (soft target)",
    "char_limit": "20,000"
  }
]

Hermes 的數據來自其記憶體文件。OpenClaw 的數據則是 mem0 報告的軟性目標值。

Hermes 在 ~/.hermes/memories/ 下維護兩個檔案。MEMORY.md 存放代理程式自身的筆記,上限為 2,200 個字元。USER.md 存放關於您的事實,上限為 1,375 個字元。文件指出這些上限是嚴格的:寫入超過上限會回傳錯誤,而非靜默截斷。代理程式使用三個動詞來編輯這些檔案:add、replace 與 remove,其中 replace 與 remove 支援子字串比對。這兩個檔案在對話開始時會以凍結區塊的形式載入系統提示詞(system prompt),這能保持提示詞快取(prompt-cache)前綴的穩定。此設計的代價是,代理程式在對話中途寫入的記憶體會立即存入磁碟,但直到下一次對話才會載入提示詞中。對於較舊的事實,~/.hermes/state.db 中的 session_search 會對所有過往對話執行 FTS5(SQLite 的全文檢索)。

OpenClaw 將記憶體視為工作區。~/.openclaw/workspace/MEMORY.md 是主要檔案,軟性目標約為 20,000 個字元,外加 memory/YYYY-MM-DD.md 中的每日筆記,系統會自動載入當日與昨日的檔案。memory_search 工具會對所有內容執行混合檢索,即向量相似度加上關鍵字比對。mem0 指出記憶體會在每一輪對話中重新注入,因此寫入的內容在下一輪即可見。

哪種方式較好取決於工作需求。一個每晚執行相同 cron job 的 Hermes 代理程式需要穩定的提示詞與一組可信賴的小型事實。一個每天處理上百次短對話的 OpenClaw 助理,則需要無需重啟就能記住您一小時前說過的話。Hermes 將 Mem0 列為可透過 hermes memory setup 啟用的八個記憶體供應商之一,而 mem0 也為 OpenClaw 發布了 @mem0/openclaw-mem0 外掛程式。自架 Mem0 記憶體伺服器 可讓兩個代理程式使用相同的伺服器端事實提取功能,並解除對話中的容量上限。無論代理程式寫入哪個檔案,該檔案都會成為其後續信任的輸入,因此 代理程式記憶體如何被污染 的風險同時適用於這兩個專案,以及下一節提到的技能。

技能:自行編寫的程序或公開登錄檔

Hermes 可自行編寫技能。技能是 ~/.hermes/skills/ 下的一個目錄,包含 SKILL.md 以及選用的 scripts/、references/、templates/ 與 examples/ 資料夾,格式遵循 agentskills.io 標準。該代理程式具備 skill_manage 工具,其系統提示詞定義了三種編寫技能的觸發條件:歸納出值得重複使用的多步驟程序、在錯誤後找到解決方案,或是接受了您的修正。文件將此目標描述為「經驗教訓,而非日誌」。若您不希望代理程式在未經審核的情況下自行編輯指令集,請設定 skills.write_approval: true;新技能將會暫存於 ~/.hermes/pending/skills/,待您核准後方可使用。Hermes 亦可透過 hermes skills install <identifier> 從外部安裝技能:來源包括如 anthropics/skills 的 GitHub 儲存庫、skills.sh、指向 SKILL.md 的直接 URL,或是 ClawHub 本身。文件指出,所有從 Hub 安裝的項目皆會經過資料外洩、提示詞注入與破壞性指令的掃描。若社群認為某項發現並無危險,可使用 --force 覆寫;但「危險掃描判定」即使使用 --force 也無法安裝。

OpenClaw 從其公開登錄檔 ClawHub 拉取技能與外掛程式。openclaw skills search "calendar" 用於搜尋,openclaw skills install @openclaw/demo 用於安裝,openclaw skills update --all 用於保持更新,而程式碼外掛程式則透過 openclaw plugins install clawhub:<package> 處理。技能會從一組具優先順序的目錄中載入,<workspace>/skills 的優先權高於 ~/.agents/skills,接著是受管理的 <state-dir>/skills,最後是內建集合。技能的 SKILL.md 可宣告 metadata.openclaw.requires.bins 與 requires.env;當二進位檔案或變數缺失時,OpenClaw 會隱藏該技能,這比技能半途失效的處理方式更為乾淨。代理程式不會自行將技能寫入磁碟。技能工作坊(Skill Workshop)允許其起草提案,並由您進行核准。

審核模型的差異在於檢查執行的位置。ClawHub 文件指出,它會「對已發布的技能與外掛程式版本執行自動化檢查」,被掃描攔截或封鎖的版本可能會從公開目錄中消失,已登入的使用者可回報套件,管理員亦可將其隱藏,且發布者需具備符合門檻的 GitHub 帳號。這是登錄檔層級的審核。Hermes 則是在您的機器上進行安裝時掃描,而寫入核准機制則涵蓋了代理程式自行編寫的技能。OpenClaw 的技能頁面結尾仍保留了對兩者皆適用的關鍵提醒:「將第三方技能視為不受信任的程式碼。啟用前請務必閱讀內容。」

模型與驗證選項,以及 Claude 訂閱問題

這兩個專案皆可透過 API 金鑰或本地模型運作,並均可經由 OpenRouter 路由。兩者的差異在於訂閱路徑,這也是大多數搜尋此主題的使用者最關心的部分。

API 金鑰。 Hermes 從 ~/.hermes/.env 讀取 ANTHROPIC_API_KEY、OPENROUTER_API_KEY、OPENAI_API_KEY 以及其他長列表中的金鑰。hermes model 以互動方式選擇提供者與模型,hermes config get model 則顯示選擇結果。Nous Portal 本身即為提供者:hermes setup --portal 透過單一 OAuth 登入,提供模型供應商與託管工具閘道。OpenClaw 透過 openclaw onboard --anthropic-api-key "$ANTHROPIC_API_KEY" 接收 ANTHROPIC_API_KEY,並由 openclaw models list --provider anthropic 顯示其可存取的範圍。其文件將 anthropic/claude-opus-5 列為主要預設值,並同時支援 anthropic/claude-fable-5-1 與 anthropic/claude-sonnet-5。

透過 Ollama 使用本地模型。 這兩個專案指向 Ollama 的方式不同,混淆兩者會導致嚴重錯誤。Hermes 使用相容於 OpenAI 的端點:在 config.yaml 中設定 model.provider: custom 與 model.base_url: http://localhost:11434/v1,或在 hermes model 中選擇「Custom endpoint」。其文件亦指出,Hermes「在代理使用工具時至少需要 64,000 個 token 的上下文」,而 Ollama 的預設值遠低於此,因此請使用 OLLAMA_CONTEXT_LENGTH=64000 ollama serve 啟動。OpenClaw 則採取相反路徑。其 Ollama 頁面說明:「請勿使用 /v1 相容於 OpenAI 的 URL (http://host:11434/v1)。這會破壞工具呼叫功能,導致模型將原始工具呼叫 JSON 以純文字輸出。」OpenClaw 與 Ollama 原生的 /api/chat 通訊,設定鍵 baseUrl 需設為 http://127.0.0.1:11434,模型名稱則為 ollama/<model>。使用相同的 daemon,但 URL 相反。

Claude 訂閱。 以下為截至 2026 年 9 月,各專案文件所述的確切內容,無其他資訊。

Hermes:提供透過 hermes model(選擇 Anthropic OAuth)或 hermes auth add anthropic --type oauth 的 OAuth 登入,隨後 Hermes 會「以 Claude Code 的身分對您的 Anthropic 帳號」進行路由。文件補充:「此功能僅適用於 Claude Max 方案並已購買額外使用額度的使用者。」基礎 Max 配額不會被消耗;使用量將從額外額度中扣除。Claude Pro 無法使用此路徑,文件建議 Pro 訂閱者使用 ANTHROPIC_API_KEY 並按標準 API 定價計費。

OpenClaw:文件描述重複使用「同一主機上已安裝之執行檔的現有 Claude Code 登入狀態」。您需在 VPS 上安裝 Claude CLI,執行 claude auth login,然後在 openclaw onboard 中選擇「Claude CLI」。另一種方式是使用設定權杖:執行 claude setup-token,接著執行 openclaw models auth login --provider anthropic --method setup-token。同一頁面的兩句話定義了限制:「Claude Code 擁有其現有的登入與訂閱狀態;OpenClaw 不會保存或重新整理該登入狀態」,且透過 Agent SDK、claude -p 與第三方應用程式進行的訂閱方案使用量,「仍會計入已登入訂閱帳號的使用限制」。

這兩個專案對該使用量的計費描述不同,且兩者的頁面皆非 Anthropic 官方文件。在您建立夜間工作負載於訂閱登入之前,請閱讀 Anthropic 當前關於第三方使用 Claude 方案的條款。兩個專案皆記錄了一條路徑,且兩條路徑皆透過 Claude Code 的身分而非單純的 claude.ai 登入。Hermes 將其路徑範圍限定於具備額外額度的 Max 方案;OpenClaw 則將其路徑範圍限定於與 Claude CLI 登入狀態相同的主機。

其他訂閱。 Hermes 亦記錄了透過針對 ChatGPT 方案的裝置碼 OAuth 使用 OpenAI Codex,以及透過其裝置流程使用 GitHub Copilot,儘管 Codex 頁面指出哪些方案等級符合資格「目前尚未記載」。OpenClaw 將 Codex 列為其可替換的 harness 之一。如果您已支付其中一項費用,這將是偏好該專案的實質理由。

各專案對自身安全態勢的說明

Hermes 透過閘道控管指令。approvals.mode 在 config.yaml 中預設為 smart:由輔助模型對每項指令進行評級。低風險指令可直接執行,明顯危險的指令則會被拒絕。若無法判斷,系統會向您詢問。manual 在偵測到危險指令時一律會詢問,而 off 則會停用此閘道。掃描器會偵測遞迴刪除、chmod 777 及其相關指令、mkfs、dd if=、重新導向至 /etc/、systemctl stop 或 disable 或 mask、DROP TABLE、curl ... | sh 以及 fork bombs。在對話中,閘道會顯示指令並等待 yes、y、approve、ok 或 go 的回應,並提供 no 或 cancel 選項以拒絕執行,預設逾時為 300 秒。使用 --yolo 旗標(或在工作階段中使用 /yolo,或設定 HERMES_YOLO_MODE=1)可跳過提示,但即便如此,強制封鎖清單依然生效:包含 rm -rf /、fork bombs、對掛載的根目錄執行 mkfs、對區塊裝置執行 dd,以及將不受信任的 URL 導向至 shell。請記住隔離章節所述,此閘道在容器後端是關閉的。

OpenClaw 劃定邊界。其安全頁面指出,閘道是「每個閘道一個信任邊界」,且「並非針對互不信任使用者的敵意多租戶安全邊界」,因此兩位互不信任的使用者應各自擁有獨立的閘道與憑證。工具的允許與拒絕政策會在沙盒規則前進行檢查,因此全域拒絕的工具在沙盒內同樣被拒絕。透過代理存取設定檔與唯讀模式,可縮小代理的存取範圍。openclaw security audit 會將即時設定與安全預設值進行比對。技能方面則包含上述的 ClawHub 審核機制,並建議在啟用第三方技能前先行閱讀其內容。

兩個專案均未宣稱超出上述範圍的功能。Hermes 並未聲稱其掃描器能攔截所有威脅,並建議在風險較高時改用容器或第二台機器。OpenClaw 並未聲稱沙盒能包含閘道本身,並已在沙盒頁面中說明。兩者皆提供誠實的文件,對於將長期無人值守執行的軟體而言,這是良好的跡象。

決策矩陣

週期性工作流程:Hermes。 具備記憶功能的 Cron jobs。當執行相同任務達三次後,它會寫入一項技能,該記憶體無法被覆寫,且終端後端可依風險等級自行選擇。若代理程式每週大部分時間都在執行任務,僅偶爾進行對話,則適合此架構。

訊息觸及範圍:OpenClaw。 在單一 Gateway 後方整合約二十個頻道,支援所有頻道的私訊配對,並在相同埠提供控制介面,以及現成技能與外掛程式的註冊表。若代理程式每週大部分時間都在跨應用程式進行對話,僅偶爾執行任務,則適合此架構。

單機部署:視需求選擇適合的隔離方式。 在單一 VPS 上部署 OpenClaw,並配置專用使用者、gateway.bind: loopback、權杖 (token) 與 sandbox.mode: all。在單一 VPS 上部署 Hermes,若容器內關閉核准閘道,請使用 terminal.backend: docker;若使用 terminal.backend: local 與 approvals.mode: manual,則需注意錯誤的核准指令將直接在主機上執行。

雙機部署:依據 Hermes 官方文件。 Gateway 部署於一台 VPS,透過 terminal.backend: ssh 連接至工作節點 VPS。聊天權杖與模型金鑰存放於第一台,第二台則不存放任何重要資料。OpenClaw 可置於反向代理後方並搭配 trusted-proxy 驗證,但除非每個代理程式皆已沙盒化,否則 Gateway 仍會在自身主機上執行。

僅限本地模型:請務必確認 URL。 Hermes 需要 /v1 與 64k 的上下文長度。OpenClaw 不支援 /v1,並要求使用原生 API。

已付費訂閱 Claude Max 並擁有額外點數:Hermes 有針對此路徑的詳細文件。 若已在同一主機執行 Claude Code:OpenClaw 有關於重複利用該環境的文件。若已付費訂閱 Claude Pro:兩者皆可使用 API 金鑰。

若尚未決定選擇上述兩者或其他方案: 自架代理程式總覽 將兩者與 Agent Zero、OpenHands 等方案放在相同的基準上進行比較。

FAQ

Can Hermes Agent use a Claude Max subscription?

Hermes' docs say yes, with a narrow scope. Log in through hermes model (Anthropic OAuth) or hermes auth add anthropic --type oauth, and Hermes routes as Claude Code against your account. The docs state it "only works if you're on a Claude Max plan and have purchased extra usage credits", that usage bills against those extra credits rather than the base allowance, and that Claude Pro subscribers must use ANTHROPIC_API_KEY instead. As of September 2026, read Anthropic's own terms before relying on it for unattended work.

Does OpenClaw need a port open on my VPS?

Not for normal use. The Gateway listens on TCP 18789, but gateway.bind defaults to loopback, so it answers only on 127.0.0.1. Reach the Control UI at http://127.0.0.1:18789 over an SSH tunnel. Telegram uses long polling and WhatsApp uses an outbound WebSocket, so no channel needs an inbound port unless you choose Telegram's optional webhook mode. If you do bind to lan or tailnet, the docs require gateway auth: a shared token or password, or an identity-aware proxy in front.

Which one is safer to leave running unattended?

Neither is safe on a local backend with approvals off. Hermes is safest as two boxes: gateway on one VPS, terminal.backend: ssh to a worker VPS, which its own docs recommend "for maximum security". OpenClaw is safest with a dedicated unprivileged user, gateway.bind: loopback, a token, and agents.defaults.sandbox.mode: all. In both cases treat the agent's memory files and skills directory as inputs that an attacker can write to through a chat message.

Can I run Hermes Agent and OpenClaw on the same VPS?

Yes. They do not share ports or directories. Hermes keeps everything under ~/.hermes/ and opens no listening port. OpenClaw keeps everything under ~/.openclaw/ and listens on 127.0.0.1:18789. Give each its own Linux user so a compromised agent cannot read the other's chat tokens. Do not point both at the same Telegram bot token, because Telegram allows one long-polling client per bot and answers the second with 409 Conflict: terminated by other getUpdates request.

How do I pin each project to a release?

OpenClaw's npm path takes an exact version: npm install -g openclaw@2026.9.4 --allow-scripts=openclaw, and npm view openclaw versions lists what is published. Hermes' installer takes --commit SHA, so get the commit behind v2026.9.7 with git ls-remote --tags https://github.com/NousResearch/hermes-agent v2026.9.7 and pass it as bash -s -- --commit <sha>. Both projects tag several times a month, so record which tag you tested against.

#hermes-agent#openclaw#self-hosted-ai-agents#ai-agents#vps