AI Agent · 深度对比
当团队需要自己的 AI AgentQM、OpenClaw 与 Hermes 的三种思路
从单人到团队,AI Agent 的选型从来不是技术问题,而是组织问题

如果你一个人用 AI Agent,选择很多。CC/Codex写代码做前端,Work Buddy跑办公任务,各类 ChatBot 做日常问答,各有各的好。但当需求从"我一个人用"变成"整个团队要用"的时候,问题就完全不同了。谁来管 API Key?不同成员的聊天记录怎么隔离?Agent 要访问公司内部系统的凭据,发给每个人自己填吗?谁让 Agent 做了什么,能追溯吗?
这些问题在单人场景下不存在,但在团队场景下是必须回答的。最近我研究了三个开源 AI Agent 项目,它们恰好代表了三种截然不同的思路:QM 做团队 Agent 协作平台,OpenClaw 做企业自动化引擎,Hermes 做个人 AI 管家。这篇文章以 QM 为主线展开,用另外两个做参照,帮你理清"我到底需要什么"。
QM:把 Agent 变成团队基础设施
QM的定位是"Multiplayer agent harness for work"——工作场景的多人 Agent 平台。翻译成大白话:一套部署在团队内部的私有 AI Agent 系统,每个成员用邮箱登录,拥有独立工作空间,可以共享项目和凭据,所有操作有审计、有权限控制、有数据隔离。
它的对标对象不是 Cursor 或 Claude Code(那些是单机工具),更接近 ChatGPT Team 的私有部署替代方案——但不绑定任何模型厂商,架构上灵活得多。
六个组件,一件事
QM 的架构拆开看有六个组件,但目的只有一个:让团队安全地共享 Agent 能力。Portal 是系统唯一对浏览器开放的入口,负责登录流程和反向代理,所有用户先经过 Portal 的身份验证,再被分发到对应界面。Core 承担身份认证、权限判断、Agent 调度、Memory 管理和 Keychain 加密等核心逻辑,是整个系统的大脑。Web UI 是普通成员使用的聊天、文件、Memory 和 Skills 界面。Admin Dashboard 供管理员处理用户、权限、审计和配置。Auth 是 QM 内置的 OIDC 身份提供商,通过邮件发送一次性登录链接,不需要密码。PostgreSQL 持久化所有状态——会话记录、运行日志、Memory、权限关系、登录凭据密文,全部在这里。
这个架构的关键设计在于:浏览器只接触 Portal 一个入口,其余五个组件全部不直接暴露。所有请求经过 Portal 验证身份后,才能访问内部服务。这种"单入口 + 内部隔离"的模式,和大多数企业级 SaaS 的安全模型一致。
邮箱登录:没有注册表单
QM 没有注册表单、没有用户名、没有密码。用户身份的建立方式是:管理员先把邮箱加入白名单,用户访问 Portal 时输入工作邮箱,系统通过 Resend 邮件服务发送一次性登录链接,用户点击链接完成验证。链接默认 15 分钟有效、只能使用一次、使用后即作废,数据库会记录防重放声明,重启服务也不会让旧链接复活。
第一次验证成功后,该邮箱就成为用户的稳定身份标识,系统自动创建独立的 personal scope(个人工作空间),包括私人聊天、Memory、文件存储、Keychain 和 Docker Sandbox,全部按用户隔离。这套方案牺牲了"随便注册"的便利性,换来严格的身份控制和零密码泄露风险。在团队协作场景下,管理员精确控制"谁能进"比"开放注册"重要得多。
四层权限:不混为一谈
QM 的权限分了四层,远比"管理员/普通用户"的二元结构精细。白名单决定谁可以登录,不在白名单里的邮箱根本收不到登录邮件。Admin Grants 决定谁可以治理组织,这个权限存储在数据库里,通过 Admin Dashboard 管理,系统会保护最后一个管理员不被误删。Scope Membership 决定谁可以访问共享项目,用户除了自己的 personal scope,还可以被邀请加入共享 scope,类似 Slack 的频道——不在频道里就看不到内容。Keychain Grant 决定 Agent 在什么上下文可以使用谁的凭据,用户 A 可以保存一个 API Key 并授权给某个共享 scope,scope 内的 Agent 就能用这个 Key 调用外部服务,但用户 B 看不到 Key 的明文。
一个新用户登录后,默认只是普通身份:能用自己的 Agent,但看不到别人的聊天、Memory、文件和凭据,也进不了管理后台。权限的提升需要管理员显式操作,每一步都有审计记录。这种设计在企业场景下是硬需求。锦上添花的东西可以没有,但权限隔离没有就是不能上线。
Docker Sandbox:Agent 在容器里干活
AI Agent 最让人头疼的安全问题是:当 Agent 需要执行代码、读写文件、调用命令行工具时,怎么防止它搞坏机器?QM 的方案是 Docker Sandbox。Agent 的所有命令、文件操作和工具调用都运行在独立容器中,和宿主机隔离,Agent 在里面执行 rm -rf 也不会影响真实文件系统。每个用户的 Sandbox 按身份隔离,A 的 Agent 看不到 B 的文件。这意味着你可以相对放心地让 Agent 执行脚本、处理文件、调用工具,而不用担心越权访问系统资源。

OpenClaw:另一种团队思路
如果说 QM 解决的是"团队怎么安全地共享 Agent",那 OpenClaw 解决的是另一个问题:"团队怎么用 Agent 自动化业务流程"。OpenClaw(github.com/openclaw/openclaw)是 2026 年最火的开源 AI Agent 项目,GitHub 210K+ stars,Sam Altman 公开点赞,创始人后来加入了 OpenAI 但项目已交给独立基金会治理。
OpenClaw 的核心在连接器生态。它内置了 50 多个应用连接器,覆盖 Slack、Discord、Salesforce、HubSpot、Gmail、Jira、Notion、Airtable 等主流工具。你用自然语言描述任务(比如"检查 Slack 客服频道里标了紧急的消息,给每条创建一个 Jira 工单"),Agent 运行时自动选择连接器、编排调用顺序、处理异常恢复。整个栈跑在 Docker 里,支持 Ollama 本地模型或任何 OpenAI 兼容的商业模型,数据可以完全不离开你的网络。
和 QM 比起来,OpenClaw 的优势在于连接器广度和部署简单(一个 docker-compose 就能跑起来),劣势在于多用户权限模型不如 QM 精细。OpenClaw 的社区版主要面向单团队使用,企业级多用户功能在 NemoClaw 版本中才有。换一种说法:如果你要的是"让 Agent 自动连接各种 SaaS 做事",OpenClaw 更强;如果你要的是"精确控制十个人谁能用什么 Agent、看什么数据、用什么凭据",QM 的四层权限模型更到位。
Hermes:个人视角的参照
在研究这两个团队级项目的过程中,我也在想一个参照系:如果我根本不需要团队级的多用户和权限控制,只是想要一个强大的个人 AI 助手呢?这恰好是 Hermes 的位置。Hermes 是一个个人 AI Agent 助理,设计哲学是"一个人的长期在线管家"。
Hermes 的核心能力在三个方向。第一是多平台消息接入:你可以通过 Telegram、Discord、CLI、WebUI 和它对话,它像一个始终在线的助手,在不同渠道保持同一个身份和记忆。第二是工具链深度:它能直接操作文件系统、执行终端命令、浏览网页、管理 Cron 定时任务,配合 Skills 系统(类似可安装的能力插件),覆盖从写代码到监控 A 股舆情的各种场景。第三是持久记忆:跨会话的记忆系统让它记住你的偏好、项目状态、环境配置,不用每次重新解释。
Hermes 和 QM 的根本差异在于"为谁设计"。Hermes 是单用户的,不存在权限隔离、Scope 管理、Keychain Grant 这些概念——它假设使用者就是主人,Agent 拥有主人全部的信任和权限。这种假设带来了极高的使用效率(没有权限摩擦,Agent 可以直接做任何事),但也意味着它不适合多人共享场景。QM 恰好相反:它的每一个设计决策(OIDC 认证、Scope 隔离、Admin 审计)都在回答"多人场景下怎么保证安全",代价是单个用户的使用体验会更重。
有趣的是,这两者在某些维度是互补的。一个可能的场景是:管理者用 Hermes 做个人助理(处理日常、监控信息、管理项目),同时部署 QM 给团队共享 Agent 能力和合规审计,两者各司其职。
三者对比一览

| 核心定位 | |||
| 目标用户 | |||
| 多用户 | |||
| 连接器生态 | |||
| 安全模型 | |||
| 部署复杂度 | |||
| 模型灵活度 | |||
| 社区规模 | |||
| 典型场景 |
怎么选?
选型逻辑其实很简单,取决于你回答这个问题的答案:"你到底是给谁用的?"
如果你的答案是"我自己"——想要一个 7×24 在线的个人 AI 助手,能帮你管文件、跑脚本、监控信息、跨平台对话,不需要考虑多个人之间的权限问题,Hermes 这类个人 Agent 是最直接的选择。部署简单,没有权限摩擦,Agent 就是你自己的延伸。
如果你的答案是"我的团队/公司"——需要让很多人安全地使用 AI Agent,对数据隔离、权限控制、操作审计有硬性要求,QM 是目前开源生态里在这条路上走得最深的项目。它的架构专业度可以媲美商业 SaaS,代价是部署和运维门槛较高。
如果你的答案是"我的业务流程"——你想让 Agent 自动连接各种系统干活,OpenClaw 的 50+ 连接器和自然语言驱动的工作流编排更对路。它本质上是一个 AI 增强版的自动化平台,替代的是 Zapier/n8n 这类工具,而不是 ChatGPT Team。
这三者之间不是非此即彼的竞争关系。一个完整的 AI 工作体系完全可以是:管理者用 Hermes 做个人助理,团队用 QM 做共享 Agent 平台,业务流程用 OpenClaw 做自动化编排。选型的关键在于搞清楚你当前最需要解决的是哪个层面的问题,而不是纠结哪个项目"最好"。
AI Agent 正在从"个人工具"走向"组织基础设施"。这条路上,QM 选择了最难走的方向:权限和安全架构,这条路回报慢,但做扎实了对真正需要它的团队来说不可替代。
夜雨聆风