HubdAI

Instinct vs Hermes vs ChatGPT vs Grok Bot: qué acceso das a cada agente

Un agente personal puede leer tu correo, abrir tu navegador, usar tus cuentas e incluso comprar por ti. Más que cuál es mejor, importa a qué le das acceso, cómo, y dónde queda guardado ese acceso.

La pregunta no es cuál es mejor

Instinct, Hermes Agent, ChatGPT y Grok Bot hacen cosas parecidas: reciben una tarea y la ejecutan con herramientas, en lugar de limitarse a contestar. Lo que cambia entre ellos es lo que menos se ve en una demostración: dónde vive el agente, cómo entra en tus cuentas y dónde queda guardado ese acceso.

Esta guía no puntúa ni elige un ganador. Compara el tipo de acceso y de confianza que entregas, y explica las cuatro formas básicas de dar acceso a una cuenta. Parte de un vídeo de Peter Yang, que usa los cuatro agentes a la vez; lo contamos aparte, junto con lo que dicen las fuentes oficiales de cada uno.

HubdAI no ha usado ninguno de los cuatro: la comparación se basa en su documentación, en sus condiciones legales y en lo que se ve en el vídeo, siempre atribuido.

Los cuatro agentes en pocas líneas

  • Instinct: un asistente personal por invitación al que le escribes por mensaje (iMessage, WhatsApp o SMS, según el vídeo y la prensa). Actúa por ti en webs, apps y llamadas. Hay más detalle en nuestra guía de Instinct.
  • Hermes Agent: un agente de código abierto (licencia MIT) de Nous Research. Lo instalas tú, en tu equipo o en un servidor, y le hablas desde el terminal o por mensajería como Telegram. No son los modelos Hermes: esos son modelos de lenguaje; este es el software que los usa.
  • ChatGPT y Codex: dos formas de agente dentro de la aplicación de OpenAI. Según el vídeo, ChatGPT Work ejecuta tareas en la nube de OpenAI y Codex trabaja con archivos y navegador de tu propio equipo.
  • Grok Bot: equipos de bots con nombre y función que comparten un único ordenador persistente en la nube. Su documentación lo incluye con los planes de pago de Cursor o con una suscripción SuperGrok vinculada.

Cuatro formas de dar acceso a una cuenta

Casi todo lo que importa de la privacidad de un agente se decide aquí. La misma tarea, por ejemplo cancelar una suscripción de Google, puede hacerse de formas muy distintas.

Qué entregas con cada forma de acceso y cómo la cortas
  1. 1. A · OAuth: un permiso, no tu contraseña

    Pulsas «iniciar sesión con Google» y autorizas qué puede hacer la aplicación (leer correo, ver el calendario…). El agente recibe un permiso acotado y revocable, no tu contraseña. El riesgo está en lo que cubre el permiso: «leer tu correo» incluye todo lo que hay en él. Se corta quitando la aplicación en los ajustes de tu cuenta.

  2. 2. B · Dar acceso a una sesión de navegador

    El agente navega con una sesión ya iniciada, tuya o suya: cookies y logins guardados. No necesita tu contraseña, pero actúa como tú en cualquier web donde haya sesión abierta. Se corta cerrando sesiones y borrando los datos del navegador. En Hermes, por ejemplo, existe una opción para copiarle tu perfil real de navegador, y su documentación avisa de activarla solo si quieres que el agente actúe como tú.

  3. 3. C · Escribir contraseña y doble factor en un ordenador en la nube

    Cuando una web no ofrece OAuth, algunos agentes te piden iniciar sesión dentro de su propio navegador en la nube: escribes tu contraseña y tu código de doble factor en una pantalla que corre en un ordenador que no ves. Puede ser razonable para una cuenta menor y es lo que más cuesta deshacer en una cuenta importante: el acceso queda en un equipo ajeno que no puedes desenchufar. Se corta cambiando la contraseña y cerrando sesiones.

  4. 4. D · Un agente local o autoalojado

    El agente corre en tu equipo o en un servidor tuyo: sabes dónde está y puedes apagarlo. No elimina el riesgo: sigue actuando con los accesos que le des, como tu perfil de navegador o tus claves, y tú te encargas de instalarlo, actualizarlo y protegerlo.

Dónde vive el agente y dónde viven tus credenciales

Un servicio en la nube es cómodo y deja las cosas fuera de tu vista; uno local o autoalojado exige más trabajo y te deja el control. El diagrama no mide quién es más seguro: solo muestra dónde está cada pieza.

Dos detalles de la documentación pesan. En Grok Bot, todos tus bots comparten un único ordenador, con sus cookies, sesiones y archivos: su documentación aclara que las pantallas son superficies de trabajo separadas, no límites de seguridad, y que borrar un bot no elimina los archivos ni las sesiones del ordenador compartido. En ChatGPT, el navegador en la nube y el integrado en Codex son aparte del tuyo: no usan tus pestañas, tu historial ni tus contraseñas guardadas.

Verde, en tu máquina; ámbar, en la nube del servicio

Qué acceso das a cada uno

SÍ, NO, DEPENDE y NO DOCUMENTADO se refieren a lo que consta en las fuentes revisadas el 3 de octubre de 2026, no a cómo se comportan en la práctica. La columna de ChatGPT reúne las dos modalidades del vídeo, ChatGPT Work (en la nube) y Codex (en tu equipo); cuando una capacidad solo consta de una, la celda dice cuál.

InstinctHermes AgentChatGPT y CodexGrok Bot
Dónde se ejecutaEn la nube de Instinct; tú le escribes por mensajeDonde lo instales: tu equipo, un servidor, Docker o servicios en la nubeWork: nube de OpenAI. Codex: tu equipo, o la nubeUn ordenador en la nube, común a todos tus bots
Navegador y control del ordenadorSÍ: según su web, usa un teléfono y un ordenadorSÍ: navegador local o en la nube y control del escritorio en macOS, Windows y LinuxSÍ: navegador en la nube (Work) y navegador integrado con perfil propio (Codex)SÍ: navegador, archivos y terminal en su ordenador en la nube
Conexión por OAuthSÍ: por ejemplo Google Workspace con un enlace de inicio de sesión (según el vídeo)DEPENDE: de la skill o del servidor MCP que conectesSÍ: apps conectadas a ChatGPT, con su propio inicio de sesión (según el vídeo)SÍ: plugins oficiales con el flujo normal de autenticación
Contraseña y doble factorDEPENDE: en el vídeo, el autor escribió su código 2FA y su contraseña de Google en un formulario de Instinct; la empresa no lo documentaDEPENDE: sus instrucciones le prohíben escribir contraseñas en el control del escritorio; en tareas programadas hay que guardar credenciales antesEn ChatGPT Work, SÍ: formulario seguro en su navegador en la nube; OpenAI dice que el modelo no ve usuario ni contraseña y que no se guardan. En Codex, inicias sesión tú en su navegador integradoSÍ: el bot te pide tomar el control del ordenador para contraseña, passkey o 2FA
Sesión y cookiesNO DOCUMENTADODEPENDE: puedes darle una copia de tu perfil real de navegador, con cookies y logins, o usar perfiles persistentes en la nubeEn ChatGPT Work, SÍ: la sesión puede mantenerse hasta que caduque, separada de la de tu navegador. El navegador de Codex tiene su propio perfil, también aparte del tuyoSÍ: las sesiones persisten y las comparten todos tus bots
MemoriaSÍ, según su web, sin detalleSÍ: notas en archivos locales (lo aprendido y tu perfil) e historial en una base SQLite; se puede desactivarNO DOCUMENTADO en las fuentes revisadasSÍ: cada bot acumula contexto, según su documentación
Acciones, pagos y confirmaciónSÍ: los Términos le dan poder para comprometerte. Según el vídeo, paga con tarjetas de un solo uso (Stripe Link) y pide aprobar cada pagoSÍ, con las herramientas que le des; no documenta un sistema de pagos propio, y las acciones destructivas pasan por su sistema de aprobaciónSÍ. ChatGPT Work pide confirmación antes de acciones importantes, como una reserva o un pago; Codex, antes de enviar información, comprar, cambiar permisos o borrar datosSÍ: las acciones sensibles pasan por aprobación; aconseja reglas «Ask first» para enviar, publicar, borrar o comprar
Revocar y borrarDesconectar no borra lo ya indexado: el borrado se pide en app.instinct.com/workspaceLos datos están en archivos locales (~/.hermes) que controlas tú; las claves se revocan en cada proveedorCodex: Ajustes, Navegador, para borrar datos de navegación. Work: la sesión puede mantenerse hasta que caduqueBorrar un bot no elimina archivos ni sesiones del ordenador; hay opciones de actualizar y restablecer el ordenador
Datos y entrenamientoPuede usar tu información para entrenar, con opt-out en sus ajustes; los datos de Google Workspace, excluidosEl proyecto afirma que no recoge telemetría; las llamadas salen solo al proveedor de modelos que configuresEn ChatGPT, según la política que enseña el vídeo, OpenAI puede usar información de apps para entrenar si «Mejorar el modelo para todos» está activado. En Work, las credenciales del navegador no se usan para entrenar, según OpenAIEl opt-out sigue los ajustes de tu cuenta de Cursor; no admite «Legacy Privacy Mode»
Código abierto y autoalojadoNO: servicio alojado por la empresaSÍ: licencia MIT; lo instalas y administras túNO para ChatGPT; Codex se ejecuta en tu equipoNO: el ordenador corre en la nube de Cursor, según su documentación

Caso práctico: organizar un viaje de trabajo

Un viaje reúne casi todos los accesos posibles: correo, calendario, navegador, cuentas de aerolínea y hotel, y un pago. La tabla no dice que los cuatro agentes completen el viaje igual: solo qué acceso necesitaría cada paso según lo que documenta cada uno.

  • Con OAuth (correo y calendario), el riesgo es lo que cubre el permiso y se corta quitando la aplicación.
  • Con un navegador en la nube y tus credenciales (aerolínea, hotel), tu contraseña y tu sesión viven en un equipo que no ves, y lo único que controlas es cambiar la contraseña y cerrar sesiones.
  • Con un agente local o autoalojado, el acceso queda en un equipo que sí controlas, pero actúa con lo que le des: un perfil de navegador con sesiones abiertas equivale a darle esas cuentas.
  • Con el pago es donde más cambia el riesgo: una tarjeta de un solo uso con aprobación por pago limita el daño de un error; una tarjeta guardada en un navegador no.
PasoInstinctHermes AgentChatGPT y CodexGrok Bot
Correo y calendarioOAuth con Google, con un enlace de inicio de sesión (según el vídeo)Una skill o un servidor MCP que tú configuresApps conectadas a ChatGPT, con su propio inicio de sesión (según el vídeo)Plugins oficiales con autenticación normal
NavegadorEl suyo propio; según el autor del vídeo, no se ve qué hace entre bastidoresUn navegador local en tu máquina o uno en la nube; tu perfil real, si lo activasEn ChatGPT Work, un navegador en la nube de OpenAI; en Codex, el integrado en tu equipoEl navegador del ordenador en la nube, con sesión compartida entre bots
Aerolínea y hotel (cuentas con login)No consta cómo gestiona cada web; en el vídeo, para Google, el autor entregó código 2FA y contraseñaPerfil real con tus cookies o credenciales guardadas; el 2FA, a manoEn ChatGPT Work, formulario seguro en su navegador en la nube y la sesión puede mantenerse; en Codex, inicias sesión túTú tomas el control del ordenador para contraseña o 2FA; la sesión queda guardada allí
PagoSegún el vídeo, tarjeta de un solo uso por Stripe Link y aprobación por pago; los Términos permiten que comprometa dinero en tu nombreSin sistema de pagos propio documentado; depende del navegador y de las aprobaciones que configuresChatGPT Work pide confirmación antes de reservar o pagar; Codex, antes de comprarLos pasos de pago o de identidad pasan a tu control; recomienda reglas «Ask first» para comprar

Qué cuenta el vídeo, qué dicen las fuentes oficiales y qué concluimos

El vídeo: Peter Yang, que escribe sobre IA práctica, lo publicó el 2 de septiembre de 2026 y dura 24 minutos. Cuenta que tiene los cuatro agentes: Hermes en un Mac mini hablando por Telegram, ChatGPT y Codex en su portátil, Grok Bot en un ordenador en la nube e Instinct por iMessage. Enseña cada uno con tareas reales y, en Instinct y Grok Bot, dice que le resulta raro dar su código de doble factor y su contraseña en un navegador que no ve. Sus conclusiones: ChatGPT y Codex siguen siendo su herramienta de trabajo, Instinct y Grok Bot le parecen el futuro con cautela al iniciar sesión en sus navegadores en la nube, y Hermes es el que le da más control, aunque lo usa sobre todo para informes programados.

Las fuentes oficiales confirman buena parte del esquema: Grok Bot comparte un ordenador y sus sesiones entre todos tus bots y te pide tomar el control para contraseñas y 2FA; los Términos de Instinct le permiten actuar y comprometerte en tu nombre y no borran lo indexado al desconectar; Hermes documenta que no recoge telemetría y que sus datos son locales; ChatGPT Work y Codex piden confirmación antes de acciones sensibles. Lo que el vídeo cuenta de cómo funcionan las aplicaciones por dentro, como que Instinct usa Stripe Link o guarda una contraseña en una bóveda, es lo que dice el autor: Instinct no lo documenta en las páginas que hemos podido leer.

Nuestra conclusión: ninguno de los cuatro es «el seguro». Lo que cambia es el tipo de acceso. Conviene dar OAuth antes que contraseña, desconfiar de cualquier agente que te pida tu contraseña y tu código de doble factor para una cuenta importante, y tratar el acceso a un navegador con sesiones abiertas como si fuera darle esas cuentas. El vídeo es la experiencia de una persona, no una auditoría de seguridad. Donde el vídeo y la documentación no coinciden, por ejemplo en dónde corre el ordenador de Grok Bot, esta guía sigue la documentación oficial.

Qué puede salir mal: instrucciones ocultas

Un agente que lee tu correo, una web o un documento puede encontrar instrucciones escritas por otra persona y obedecerlas. Se llama inyección de instrucciones. El vídeo cuenta el caso de Alex Cohen: creó una cuenta nueva de Gmail y mandó un correo a su buzón principal pidiendo a Instinct que cada noche resumiera sus tareas y se las enviara a esa dirección nueva. Instinct lo hizo, según la captura que enseña el vídeo. TechCrunch (24 de agosto de 2026) recogió el mismo caso. Aquí las dos cuentas eran suyas, pero el mismo truco serviría con una cuenta ajena.

Instinct dijo al autor del vídeo que trata el contenido de un correo como datos y no como órdenes, y que no envía nada a otra persona sin que lo veas antes. El autor señala que no puede comprobarlo. Hermes documenta análisis de los archivos de contexto contra instrucciones maliciosas, y Codex pide aprobación fuera de su entorno aislado. Ninguna defensa es absoluta: cuanto más acceso le des, más importa.

Una tarea concreta que sale del vídeo: revisa qué aplicaciones tienen acceso a tu cuenta de Google y quita las que no uses. El autor encontró decenas conectadas: 67 al grabar el vídeo.

Antes de darle acceso a un agente

  • ¿Hay una vía con OAuth? Si existe, mejor que darle tu contraseña.
  • ¿Te pide tu contraseña y tu código de doble factor dentro de su propio navegador? Piénsalo dos veces para correo, banco o cuentas de trabajo, y deja ese paso para cuentas menores.
  • ¿Dónde queda guardada la sesión y quién más la usa? En Grok Bot, todos tus bots; en ChatGPT Work, hasta que caduque.
  • ¿Cómo la cortas? Anota el sitio exacto: los ajustes de tu cuenta, el borrado de datos del servicio o, en un agente local, apagarlo.
  • ¿Qué pasa con los pagos? Limita el importe, pide aprobación por pago y revisa los justificantes fuera del agente.
  • ¿Qué datos de otras personas pasan por esa cuenta (clientes, pacientes, alumnos)? Valora si puedes tratarlos así en tu trabajo.

Hermes Agent en pocas palabras

Hermes Agent es un agente de código abierto de Nous Research con licencia MIT. Su documentación lo presenta como un agente con un bucle de aprendizaje: crea skills a partir de lo que hace, recuerda entre sesiones y busca en sus conversaciones pasadas. Se instala con instaladores de escritorio para Windows y macOS (en Mac, solo con Apple Silicon) o con una línea de comandos, y funciona con proveedores como OpenRouter u OpenAI, o con modelos locales. El agente es gratuito; pagas el uso del modelo que elijas.

Puede ejecutarse en tu equipo, en un servidor o en un contenedor Docker, y hablarte por Telegram, Discord, Slack, WhatsApp y otras plataformas. Para el acceso a cuentas, lo relevante es que puede usar un navegador local o en la nube, controlar el escritorio en segundo plano y, si lo activas, usar una copia de tu perfil real de navegador. Sus datos, su memoria y sus skills se guardan en archivos locales (~/.hermes), y los comandos peligrosos pasan por un sistema de aprobación con tres modos. No son los modelos Hermes: esos son modelos de lenguaje que se pueden usar con el agente.

Cómo pensar la elección, sin ranking

  • Si lo que más importa es saber dónde está el agente y poder apagarlo, un agente local o autoalojado (Hermes, o Codex en tu equipo) encaja mejor, a cambio de instalarlo y mantenerlo.
  • Si prefieres comodidad y aceptas conectar cuentas con OAuth, los servicios alojados reducen el trabajo, y conviene limitarse a los conectores oficiales.
  • Si la tarea exige iniciar sesión en una web sin OAuth, es donde más conviene parar: decide si esa cuenta merece vivir en el navegador en la nube de un servicio.
  • Si el agente va a pagar por ti, mira ante todo cómo se aprueba el pago y qué importe puede mover.

Herramientas relacionadas

Guías relacionadas

Preguntas frecuentes

¿Cuál es el agente personal más seguro?

No hay una respuesta única, y esta guía no puntúa. La seguridad depende del acceso que entregues: OAuth acotado, una sesión de navegador, una contraseña en un ordenador ajeno o un agente en tu propio equipo. Compara dónde vive cada acceso y cómo lo cortas.

¿Es más seguro dar acceso por OAuth que dar mi contraseña?

Suele ser más acotado: concedes permisos concretos y puedes quitarlos desde tu cuenta, sin que el agente conozca tu contraseña. Aun así, un permiso como «leer tu correo» cubre todo lo que hay en él.

¿Qué riesgo tiene escribir mi contraseña y mi código 2FA en un agente en la nube?

La contraseña y la sesión quedan en un navegador que corre en un equipo que no controlas ni puedes apagar. La documentación de Grok Bot dice que las sesiones persisten y que se comparten entre todos tus bots. Si lo haces, usa una cuenta menor y sabes cómo cortar el acceso: cambiar la contraseña y cerrar sesiones.

¿Hermes Agent es lo mismo que los modelos Hermes?

No. Hermes Agent es el software agente de Nous Research; los modelos Hermes son modelos de lenguaje que puedes usar con él mediante un proveedor compatible.

¿Un agente local o autoalojado es automáticamente privado?

No necesariamente. Hermes afirma que no recoge telemetría y guarda sus datos en archivos locales, pero las llamadas al modelo salen hacia el proveedor que configures, y el agente actúa con los accesos que le des, por ejemplo una copia de tu perfil de navegador. Un agente local te da control, no te protege de dar demasiado.

¿Qué es una inyección de instrucciones?

Instrucciones escritas por otra persona dentro de un correo, una web o un documento que el agente lee y que el agente obedece como si fueran tuyas. Ninguna defensa la elimina del todo; cuanto menos acceso tenga el agente, menos puede perderse.

¿Cómo reviso qué aplicaciones tienen acceso a mi cuenta de Google?

Entra en la seguridad de tu cuenta de Google y revisa las aplicaciones y servicios de terceros con acceso; quita las que no uses. Es una de las recomendaciones del vídeo y sirve con cualquier agente que conectes.

¿HubdAI ha probado estos agentes?

No. La comparación se basa en la documentación y las condiciones de cada uno, leídas el 3 de octubre de 2026, y en un vídeo de Peter Yang, que es la experiencia de una persona y se cita como tal.

Fuentes y actualización

Última actualización editorial: 2026-10-03