10 月 7 日,以开源权重模型起家的 Nous Research 确认完成 9000 万美元 B 轮融资,估值 15 亿美元,并同日推出面向企业的商业产品 Hermes for Businesses。这件事在中文圈讨论不多,但它标出了一条和 OpenAI、Anthropic 完全不同的路线:Agent 不卖订阅,卖内核,跑在客户自己的机房里。
先说它和站内几篇的关系:OpenAI 发布 Dots 讲的是闭源托管——Agent 跑在厂商的云电脑上;OpenClaw Enterprise 控制平面 讲的是开源的控制层;OpenClaw 自建推理服务 和 AI Agent 私有化部署 讲的是部署这件技术活怎么做。这一篇讲的是新出现的一个位置:开源 Agent 被打包成企业产品,正式进入采购清单。
一、事实梳理
- 融资与估值:据 TechCrunch 与《华尔街日报》报道、公司 10 月 7 日确认,本轮 9000 万美元由 Robot Ventures 领投,参与方包括英伟达、微软旗下 M12、三星、Union Square Ventures、Menlo Ventures 等,累计融资约 1.58 亿美元,估值 15 亿美元。此前 4 月的一轮约为 5000 万美元、估值约 10 亿美元。
- 同日发布的产品:Hermes for Businesses。官方说法是让企业部署可定制、能跑多步流程的 Agent,数据留在客户环境内,客户自己决定模型和数据边界。企业版支持在自有基础设施或私有云上跑完整栈,配单点登录和访问控制。
- 底子是什么:Hermes Agent 是一个开源许可的 Agent 框架,开发者可以跑在自己的机器或服务器上,支持跨会话记忆、定时任务和自我编写新技能。公司称其自 2 月以来被克隆下载超过 2400 万次,并估算它承担了全球约 2.5% 的 AI token 消耗——这两个数字均为公司自估,未经独立核实。
- 收入:《华尔街日报》报道其截至 9 月中旬的年化收入约 3600 万美元,公司表示预期在 2026 年底突破 1 亿美元。
- 安全阴影:今年 9 月有安全研究披露,一个僵尸网络通过入侵 Docker 主机部署了被远程控制的 Hermes Agent。这件事对开源 Agent 的企业化是直接的信任考验——企业版必须拿出更硬的身份认证与沙箱默认配置。
- 需要保留的疑问:企业版底层用哪些模型、哪些运行时可替换,官方尚未说明;「已在大公司内部运行」的说法没有点名客户;估值和 token 占比都建立在「开发者装机量能转成企业合同」这个假设上。
二、它卖的到底是什么:内核免费,卖的是部署位置
把这次发布读成「又一个开源项目融资」会漏掉重点。真正值得看的是它的商业结构:
- 内核开源——Agent 框架免费、可审计、可在本地跑。开发者先行,装机量即分发。
- 卖部署位置——钱收在「跑在你自己的基础设施上」这件事上:私有化部署、单点登录、合规与支持服务。
- 模型可替换——官方定位是可以按任务选最合适或最便宜的模型,而不是绑定某一家。这一条是它和所有闭源厂商最大的差别。
换句话说,它卖的不是「更聪明的 Agent」,而是「这个 Agent 归你管」。这和 英伟达收购 Hugging Face 那条线合起来看会更有意思:一边是开源底座被大厂收进体系,一边是开源 Agent 自己往企业里走——开源在 Agent 时代不只是分发方式,已经变成了商业模式的一部分。
三、企业采购真正问的两个问题
Agent 项目从演示走到采购,先要过两关,这两关和技术能力关系不大:
- 数据在哪。提示词、输出、内部知识库、记忆,到底落在谁的服务器上。金融、医疗、法务这类行业,数据不能出可控环境,这一条直接筛掉了大部分托管方案。
- 谁能看、能动什么。Agent 能碰哪些系统、能读哪些文件、哪些动作必须人工批准。这套粒度的控制,是把试点推进到生产的分水岭,也是采购团队最先测的部分。
自托管的另一面是成本结构也变了:从按 token 付费,变成自己承担算力、电力和运维。高频场景下这笔账往往更划算,但停机、打补丁、扩容的责任也一并归了你。权限边界怎么划,可以参考 AI Agent 权限管理 里那套最小权限加工具白名单的做法。
四、三条路线的对照
- 闭源托管路线(OpenAI Dots、各家托管 Agents API):上手最快、体验最顺,代价是数据落点和模型选择权在厂商手里。适合能接受托管、追求速度的团队。
- 开源内核自托管路线(Hermes 企业版):控制权最大,可审计、可换模型、数据不出门,代价是运维和合规自己扛。适合受监管行业和强合规诉求。
- 控制平面路线(开源控制层与各类治理平台):不动模型,专门管身份、权限、审计和生命周期。适合已经有好几套 Agent、需要统一管的组织。
三条路不互斥,企业大概率是混着用:核心数据和敏感流程自托管,边缘场景用托管服务,再用一层控制平面统一管身份与审计。真正的竞争不在于谁替代谁,而在于企业预算里的第一笔钱先流向哪一层。
五、影响分析
- 「开源 Agent」开始出现在采购清单上。过去开源方案的优势是「免费、能试」,短板是「没人负责、过不了安全审查」。当开源项目开始配企业版、合规工作和支持团队,它就从技术选型变成了采购项——这对整个 Agent 市场的定价会有影响。
- 产业资本在两头下注。同一批芯片与终端厂商,既投闭源阵营,也出现在开源 Agent 的股东名单里。这笔账不难算:不管 Agent 是开源还是闭源,跑起来都要算力。所以产业资本的立场不是「支持哪条路线」,而是「路线越多越好」。
- 装机量不等于合同数。2400 万次下载很惊人,但企业的付费决策走的是安全评审、预算审批和集成测试。从开发者热度到企业收入,中间隔着一段最难走的路,而公司给出的目标是把收入在四个月内放大近三倍——这个速度会检验开源商业模式在 Agent 上到底成不成立。
- 安全默认值是企业化的门槛。9 月那起僵尸网络滥用开源 Agent 的事件已经说明问题:能力越强、安装越简单的开源项目,越会被拿去做坏事。企业版如果不能在认证、沙箱和网络策略上给出更强的默认配置,安全团队那一关就过不去。
- 国内这一边的节奏不一样。这一周国内的动作主要在落地侧:政务、制造、能源这些行业继续推私有化部署与信创适配,模型侧的开源权重发布也保持着高频。和海外「企业联盟先跑产品、标准后补」不同,国内更多是「标准先立框架、企业接着落地」,路径不同,但都在往「Agent 要能自证身份、能审计、能收回来」这个方向走。
六、老达点评
这条新闻最容易被读成「又一家开源公司拿了钱」。我的判断是它的产品结构比融资数字更有信息量:内核免费、靠部署位置收费、模型随便换——这是一套被 Linux 时代反复验证过的打法,用在 Agent 上第一次变得像样。有意思的地方在于它把「可换模型」写成了卖点:对客户来说这是防锁定,对模型厂商来说这是压力。当 Agent 的能力不再由单一模型决定,模型之间的竞争就会转向「同样的活谁更便宜、谁的格式更稳」。
但要泼两盆冷水。第一,ARR 3600 万到年底破亿,这个增速在软件行业里属于极少数,能不能兑现要看企业采购周期,而不是看 GitHub 星标。第二,公司自估的「占全球 token 消耗 2.5%」这类数字没有第三方核实,看的时候打个折。第三,安全这道坎还没过——一个被僵尸网络利用过的开源 Agent 框架,要说服企业的安全团队,靠的只能是默认配置和审计能力,不是社区热度。
给正在做 Agent 选型的团队一句实用建议:先别急着站队开源还是闭源,先把自己的账算清楚——数据允许出内网吗?一年大概跑多少次、多少 token?有没有人能接住运维?这三题答完,路线基本就定了。技术上的取舍可以改,部署位置选错了,改起来的代价远超一次选型失误。
总结
Nous Research 拿 9000 万美元、估值 15 亿美元,把开源 Agent 打包成企业产品推上台面,说到底是在赌一件事:有一批企业愿意为「Agent 归我管」付钱,而不只是为「Agent 更聪明」付钱。这个赌注成不成立,接下来几个月看两个信号——企业客户的付费合同,和安全团队能不能过审。而对更广泛的 Agent 使用者来说,这一周真正值得记住的变化是:Agent 这个市场里,第一次出现了一条不靠卖订阅、而靠卖部署位置的路。