30秒で分かる結論
「自分専用のAIアシスタントを、会社のクラウドではなく自分のパソコンやサーバーで動かす」ためのソフトとして、OpenClaw(オープンクロウ)とHermes Agent(ハーメス・エージェント)の2つが広く使われています。どちらもソースコードが公開された大規模言語モデル時代のオープンソースソフトウェアで、ライセンスはMIT、SlackやDiscord、Telegram、WhatsApp、Signalなどのチャットアプリから話しかけて使う「メッセージゲートウェイ」型の作りが共通しています。背後で動かすAIは、OpenAIやAnthropicのクラウドAPIだけでなく、Ollamaなどを使ってパソコン内だけで動かすローカルLLMも選べます。OpenClawはTypeScript製で大きなコミュニティが支える「窓口(ゲートウェイ)」中心の設計、Hermes AgentはAI企業のNous Research(ノウス・リサーチ)がPythonで開発する「使うほど手順を覚えていく学習ループ」中心の設計で、方向性は異なります。Hermes AgentにはOpenClawの設定を取り込む一方向の移行コマンド(hermes claw migrate)がありますが、コードとしては別物で、派生版(フォーク)ではありません。IT Postが両方をローカルLLM構成で数週間試したところ、会話をまたいで文脈を覚える能力ではHermes Agentが優れていました。一方で、プロンプトインジェクション(外部から読み込んだ文章にAIが操られる攻撃)などのセキュリティ上の指摘は両方に共通して残っており、2026年8月末に公開されたOpenClaw 2.0でも一部はそのままです。
まず初めに
「もう誰でも自分専用のAIエージェントを持てる」という売り文句が、この夏あちこちで踊った。実際に両方入れてみて分かったのは、「持てる」と「安心して置いておける」の間には、まだ広い川が流れているということだ。どちらのソフトも、あなたのパソコンのファイルを読み、シェルのコマンドを実行し、チャットアプリのアカウントにログインしたまま待機する。要するに、家じゅうの鍵の束を渡した執事を、玄関に24時間立たせておくようなものだ。執事は優秀である。優秀なのだが、玄関先で知らない人にこっそり耳打ちされると、言われたとおりに動いてしまうことがある。便利さの解説は世の中に山ほどあるので、この記事は「入れる前に知っておくべきこと」に寄せて書く。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
2つは何が違うのか
共通点は多いので、まず違いから整理します。
OpenClawはTypeScript(JavaScript系の言語)で書かれ、多数の有志が開発に参加する大規模なオープンソースプロジェクトです。2026年7月には運営が米国の非営利団体「OpenClaw Foundation」(501(c)(3))へ移り、OpenAI・NVIDIA・Microsoft・ミシガン大学が支援に名を連ねています。設計の中心は、複数のチャットアプリやAIモデルを一つに束ねる「ゲートウェイ(窓口)」です。導入はnpmコマンド1行で、比較的短時間で終わります。
Hermes Agentは、AIモデル「Hermes」シリーズで知られるNous Researchが、Pythonで開発しているソフトです。公式サイトのキャッチコピーは「あなたと共に育つエージェント」で、複雑な作業をやり遂げると、その手順を再利用可能な「スキル」として自動でため込んでいく学習ループが特徴とされています。macOS・Windows向けのデスクトップ版「Hermes Desktop」があり、Linuxではインストール用スクリプトで導入します。作業の実行先として、手元のパソコンのほかDockerやSSH接続先など複数の環境に対応し、並行作業用の「サブエージェント」や、自然文で指定する定時実行(cron)の仕組みも持っています。
Firecrawlが公開した比較記事は、この違いを「OpenClawは丁寧に作り込まれた作業場を持つ窓口、Hermesは使うほど賢くなる学習ループ」と要約しています。
会話を「またいで」覚えられるか
ここが、IT Postが両方を使って最も差を感じた部分です。
OpenClawは、会話の記録をセッション単位のファイルとして個別に保存し、過去のやり取りを思い出すときは、その履歴をまとめてAIに読み直させる方式です。Hermes Agentは、会話の記録を一つのデータベース(SQLite)に集約し、全文検索(FTS5)と要約を組み合わせて、別のセッションの内容も横断的に引き出せるようにしています。あわせて、利用者の好みや背景を会話をまたいで少しずつ学習する仕組みも組み込まれています。
Firecrawlの比較記事のベンチマークでは、同じ「過去の会話を思い出す」課題で、OpenClawは応答に約19.6秒かかったのに対し、Hermes Agentは約113ミリ秒で答えたとされています。記憶力というより、引き出しの整理のうまさの差。 なお、Hermes Agentが覚えておけるメモの量には上限があり、同記事によればメモ欄が約2200文字、利用者プロフィールが約1375文字で、10ターンごとに保存を促す作りだとされています。
完成物を「あとで届けてもらう」使い方
どちらのソフトも、チャットアプリにつないだまま指示を投げておき、あとから結果を受け取る使い方ができます。Hermes Agentは自然文で定時・非同期の作業を登録でき、OpenClawも常駐プロセスとして待機し、作業が終わればチャットに通知します。
たとえば「時間のあるときにこの条件で簡単なツールを作っておいて」と投げておくと、しばらくしてから成果物のファイルがチャット側に届く、という運用が可能です。腰を据えて向き合わなくても、隙間時間に指示を出して放置できるのは、この種のツールならではの利点です。
生成AIによるイメージ。実物や実際の画面ではありません。
ローカルLLMだと精度はどうか
両ソフトとも、Ollamaなどを使えばインターネットに一切つながず、パソコン内のローカルLLMだけで動かせます。API利用料がかからず、入力した内容が外部に出ないのが利点です。
ただし、手元で動かせるサイズのモデルは、クラウドの大型モデルに比べると、長い手順の作業をやり切る力や、あいまいな指示をくむ力で見劣りします。加えて、後述するプロンプトインジェクションのような「AIをだます」入力に対しても、小さいモデルほど耐性が低い傾向があります。ローカルLLMでの精度は「日常の軽い作業なら実用、複雑な仕事は取りこぼしあり」と考えておくのが無難です。
生成AIによるイメージ。実物や実際の画面ではありません。
セキュリティ面の指摘——両方に共通するもの
自分専用のAIエージェントは、システムへの広い権限と、メール・チャット・Webといった外部との接点を同時に持ちます。この組み合わせが、従来のアプリより攻撃の的が大きくなる原因です。
最も指摘が多いのが、間接的なプロンプトインジェクションです。エージェントは仕事の過程で、Webページや受信したメッセージなど「信頼できない文章」を日常的に読み込みます。その中に紛れ込ませた命令にAIが従ってしまうと、情報の抜き取りや意図しない操作につながります。
具体的な指摘としては、次のようなものが公表されています。
- 中国のセキュリティ組織CNCERTは、OpenClawについて、初期設定のセキュリティが弱く、システムへの強い権限と相まって危険だとする注意喚起を出しました。プロンプトインジェクションによる情報流出、指示の取り違えによる重要データの削除、悪意あるスキルの配布、公表済みの脆弱性(CVE)の悪用の4点を挙げています。
- セキュリティ企業PromptArmorは、TelegramやDiscordのリンクプレビュー機能が、データを外部へ送り出す経路に悪用され得ると報告しています。AIに攻撃者の用意したURLを生成させ、プレビュー時に情報が送信される、という筋道です。
- セキュリティ企業Huntressは、OpenClawのインストーラーを装った偽のGitHubリポジトリが出回り、情報を盗むマルウェア(Atomic、Vidar)やプロキシ型マルウェアを配布していたと報告しています。「コマンド1行で導入」という手軽さそのものが、偽物をつかまされるリスクと背中合わせです。
OpenClaw 2.0では、認証情報の送信先を指定の宛先だけに限定する機能、macOS向けにインスタンスごとの分離、信頼できない配布元のプラグインへの警告などが追加されました。ただし、目玉機能の共有クラウドセッションについては、公式ドキュメントが「テナント分離でもセキュリティ境界でもない」と明記しています。Hermes Agentについては、Firecrawlの比較記事によると、AIが書いたコードを実行する前に「KEY」「TOKEN」「SECRET」「PASSWORD」などを含む環境変数を取り除く処理や、危険なコマンドの実行前に承認を挟む仕組みが用意されているとされています。とはいえ、どちらも「初期設定のまま安全」と言える段階ではありません。
IT Postが両方を試してみた
ここからはIT Postが実際に数週間使った印象です。前提として、どちらもローカルLLM構成で動かしているため、精度の話はこの構成での体感であり、クラウドの大型モデルに差し替えれば変わり得る部分です。
精度は「まあまあ」でした。短い調べ物や1〜2手の作業は問題なくこなしますが、手順が多い作業になると、途中の指示を一つ飛ばすといった取りこぼしが出ます。
会話をまたぐ話は、はっきりHermes Agentが上でした。数日前の雑談の内容を踏まえて続きを話せるので、「前に言ったあれ」で通じます。OpenClawは同じセッションを開き直さないと文脈が細切れになりがちで、ここは日常使いでの体感差が大きい部分でした。
面白かったのが非同期の使い方です。Discordにつないでおき、手が空いたときに「簡単なゲームをHTMLで一つ作っておいて」と投げておくと、しばらくして完成したHTMLファイルがDiscordに届く。腰を据えた作業ではなく、思いつきを放り込んで放置する道具として、これはよくできていました。
一方で、常時待機させておくことへの不安は最後まで消えませんでした。どちらも初期設定のままだと、パソコンとアカウントに触れる範囲が広いままです。
いまのIT Postの一押しはHermes Agentです。会話をまたいで覚えること、危ないコマンドに承認を挟む作りが最初から入っていること。この2点が効きました。ただしOpenClaw 2.0で差はかなり詰まっており、コミュニティの規模やプラグインの数はOpenClawが上です。
IT Postの見方
この1年で、この手のツールを入れるハードルは劇的に下がった。コマンド一発、ウィザードに従うだけ。そこは素直に大したものだ。だが「入れやすい」と「置いておいて安全」はまったく別の話で、後者はまだ全然できていない。両方とも、初期設定のままだと自分のパソコンとアカウントにべったり触れる。そこへ「Webやチャットの本文に混ぜた命令で乗っ取れる」というプロンプトインジェクションの指摘が、研究者からもCERT組織からも繰り返し出ている。
だから結論は短い。焦って本番の環境に入れるな。試すなら、専用のアカウントと、使い捨てにできる仮想マシンやサンドボックス(隔離環境)の中で。メインのメール、仕事のSlack、決済情報の入ったブラウザと同じ端末では動かさない。どちらを選ぶかより、どこで動かすかのほうがずっと大事だ。
そのうえで選ぶなら、いまのところHermesのほうがIT Postの好みに合う。会話をまたいで覚えること、危ないコマンドに承認を挟む作りが最初から入っていること。この2点が決め手だった。ただOpenClaw 2.0の改善の速さを見ると、この評価は数か月で引っくり返るかもしれない。急ぐ理由がないなら、もう少し様子を見てからでも遅くない。※個人の感想です
初心者が知っておくべきこと
Q. そもそも何ができるツールですか?
A. チャットアプリから指示すると、ファイルの整理、調べ物、簡単なプログラムやツールの作成などを代行してくれます。普段使っているSlackやDiscordがそのまま操作画面になるイメージです。
Q. 使うのは無料ですか?
A. ソフト自体は両方とも無料(MITライセンス)です。ただし、背後でクラウドのAIを使う場合はAPIの利用料がかかり、ローカルLLMを使う場合はそれなりのパソコン性能が必要です。
Q. どちらを選べばよいですか?
A. 迷う段階なら、まだどちらも急がないことをおすすめします。どうしても試すなら、普段使いの端末とは分けた隔離環境で動かしてください。
Q. スマートフォンだけで使えますか?
A. いいえ。常時動かすためのパソコンかサーバー、そして基本的なコマンド操作の知識が必要です。スマホは「話しかける窓口」として使う形になります。
今後どうなりそうか
OpenClaw Foundationは次のベータ版(v2026.9.1系)を開発中で、共有セッションやプラグインまわりのセキュリティ強化が焦点になっています。OpenClaw 2.0の詳細はOpenClawが2.0にの記事で解説しています。Hermes AgentもNous Researchが活発に更新を続けており、両者の間に移行コマンドがあるため、後から乗り換えるコストは下がっています。IT Postでは、この2つが「初期設定でどこまで安全側に倒れるか」を軸に、引き続き実際に触りながら追っていきます。