Mejores agentes de IA self-hosted 2026
Comparativa de OpenClaw, Hermes, Dify, OpenHands y Agent Zero. Analizamos requisitos de VPS, arquitectura y seguridad para cada framework open source.
Los mejores agentes de IA self-hosted en 2026, en resumen
Los mejores agentes de IA self-hosted en 2026 son OpenClaw para un asistente personal accesible desde apps de chat, Hermes Agent para la misma tarea en el servidor más pequeño posible, Dify para equipos que construyen aplicaciones sobre modelos de lenguaje, OpenHands para codificación autónoma, y Agent Zero como un framework de propósito general cuyos agentes generan sus propios sub-agentes. Los cinco son open source y los cinco se ejecutan en un VPS bajo su control. Esta comparativa los analiza según su función, su arquitectura, sus requisitos de servidor y la carga de trabajo de seguridad que requiere cada diseño, para que pueda elegir el adecuado antes de instalar nada.
Ejecutamos cada uno de estos en servidores reales, y cada sección a continuación enlaza a la guía completa de configuración y hardening para esa herramienta.
Qué es un agente de IA self-hosted
Un agente de IA es un bucle que envuelve a un modelo de lenguaje. El modelo analiza la situación, decide una acción, su servidor ejecuta la acción y el resultado alimenta la siguiente iteración del bucle. Las acciones son herramientas: ejecutar un comando de shell, leer o escribir un archivo, controlar un navegador o llamar a una API. Si desea conocer la mecánica completa, building your own AI agent on a VPS detalla el bucle, las herramientas y la memoria desde cero.
Self-hosted significa que el runtime del agente, su memoria, sus herramientas y sus secretos residen en su propio servidor en lugar de en la plataforma de un tercero. El modelo de lenguaje suele seguir siendo una API alojada, ya que los modelos más potentes no caben en la memoria de un servidor pequeño. Puede optar por un entorno totalmente local usando Ollama on the same VPS, a cambio de necesitar suficiente RAM para un modelo capaz.
La razón para hacer self-host del agente es el control: su historial de conversación, sus archivos, sus API keys y cada comando que el agente ejecute permanecen en una máquina de su propiedad. La razón para tener precaución es la misma. Un agente que ejecuta comandos en su servidor es tan seguro como los límites que le imponga, por lo que la comparativa a continuación trata la postura de seguridad como un eje principal, no como una nota al pie.
Los cinco agentes comparados
The data behind this chart
[
{
"tool": "OpenClaw",
"primary_use": "Personal assistant with full server access",
"interface": "Chat apps (Telegram, WhatsApp, Slack, Discord)",
"isolation_model": "One gateway process, on loopback by default",
"ram_floor": "Small VPS; more if it drives a browser",
"security_posture": "Safe network default; operator must harden the rest",
"maturity": "380,000+ stars mid-2026; March 2026 CVE history"
},
{
"tool": "Hermes Agent",
"primary_use": "Lightweight personal assistant with memory",
"interface": "Chat apps (Telegram, Discord)",
"isolation_model": "Single process, runs fine under systemd",
"ram_floor": "A $5 VPS is enough",
"security_posture": "Connects outward only; no inbound port needed",
"maturity": "New (February 2026), from Nous Research"
},
{
"tool": "Dify",
"primary_use": "LLM app platform for teams",
"interface": "Web UI and API",
"isolation_model": "Docker Compose stack of about six containers",
"ram_floor": "2 GB free; 4 GB is comfortable",
"security_posture": "Ships on plain HTTP port 80; needs TLS and a proxy in front",
"maturity": "Established, fast release pace"
},
{
"tool": "OpenHands",
"primary_use": "Autonomous coding agent",
"interface": "Web UI on port 3000",
"isolation_model": "Per-task sandbox containers via the host Docker socket",
"ram_floor": "4 GB",
"security_posture": "Docker socket is root equivalent; run it on a disposable VPS",
"maturity": "Established (formerly OpenDevin)"
},
{
"tool": "Agent Zero",
"primary_use": "General purpose multi-agent framework",
"interface": "Web UI on port 50001",
"isolation_model": "Subordinate agents in separate containers",
"ram_floor": "2 GB to start",
"security_posture": "Default run exposes the UI on every interface; bind it to loopback",
"maturity": "Active, Docker-first"
}
]Dos patrones en esta tabla definen la mayor parte del trabajo de seguridad. Los agentes personales, OpenClaw y Hermes, se comunican con usted mediante apps de chat, por lo que se conectan hacia afuera y no requieren ningún puerto de entrada. Las herramientas orientadas a la web, Dify, OpenHands y Agent Zero, ofrecen una interfaz vía HTTP, y en todos esos casos la postura de red por defecto es lo primero que debe corregir tras la instalación.
OpenClaw: el agente personal más capaz
OpenClaw es un agente de IA personal que ejecuta en su propio servidor y con el que puede hablar desde Telegram, WhatsApp, Slack o Discord. Puede ejecutar comandos de shell, controlar un navegador y leer o escribir sus archivos, lo que lo convierte en la herramienta más capaz de esta lista y también en la que tiene mayor acceso a su máquina. Tiene licencia MIT y cuenta con más de 380,000 estrellas en GitHub a mediados de 2026, lo que lo sitúa como uno de los proyectos más populares de la plataforma; su ecosistema y comunidad son mucho mayores que los de cualquier otro agente aquí.
Dos hechos deben guiar su decisión. Primero, la parte de red es segura por defecto: el gateway, el proceso único que controla todo, escucha en la dirección loopback por defecto, por lo que no es accesible desde internet a menos que usted lo exponga. Segundo, el proyecto tiene un historial de seguridad real. En marzo de 2026, se revelaron nueve vulnerabilidades de seguridad en cuatro días, incluyendo un fallo crítico de escalada de privilegios, CVE-2026-32922, con una puntuación de 9.9 sobre 10. El modelo de seguridad de OpenClaw le traslada el trabajo de hardening a usted, el operador, y ninguno de estos hechos es motivo para evitarlo. Son motivos para instalarlo de forma cuidadosa, que es exactamente lo que cubre running OpenClaw safely on a VPS paso a paso.
Hermes Agent: el agente personal más ligero
Hermes Agent es de Nous Research y se lanzó en febrero de 2026, lo que lo convierte en la herramienta más reciente de esta lista. Es un agente personal que mantiene una memoria persistente de sus proyectos, escribe sus propias habilidades reutilizables mientras trabaja y se comunica con usted mediante apps de chat como Telegram y Discord. Es agnóstico al modelo, por lo que puede conectarlo al modelo de lenguaje que prefiera.
Su ventaja competitiva es su bajo consumo de recursos. Hermes se instala con un único comando y funciona cómodamente en un VPS de 5 $, ya que el agente es el runtime, no el modelo, y el cómputo pesado ocurre en la API a la que se conecte. Funciona conectándose a su modelo y a sus apps de chat, por lo que no necesita puertos de entrada, manteniendo su superficie de red cercana a cero. El compromiso real frente a OpenClaw es la madurez: Hermes tiene solo meses de antigüedad, mientras que las integraciones y la comunidad de OpenClaw son mucho mayores. La configuración completa, incluyendo por qué debe descargar y leer un script de instalación curl antes de ejecutarlo, se encuentra en self-hosting Hermes Agent on a VPS.
Dify: la plataforma para equipos
Dify es un tipo de herramienta distinto. En lugar de un agente actuando para una persona, es una plataforma self-hostable para construir aplicaciones sobre modelos de lenguaje: una interfaz web para diseñar apps de chat, agentes y pipelines de recuperación, una API para llamarlos desde su propio código, y un lugar central para gestionar prompts, datasets y claves de modelos. Un equipo pequeño lo implementa para que todos construyan sobre una base privada compartida en lugar de dispersar API keys en diversos scripts.
Ese alcance implica más componentes móviles. Dify se distribuye como un stack de Docker Compose con aproximadamente media docena de contenedores, incluyendo una base de datos Postgres, un caché Redis y una base de datos vectorial, por lo que debe planificar al menos 2 GB de RAM libre y, idealmente, 4 GB. El trabajo de seguridad también es distinto: el servidor web incluido en Dify escucha en el puerto HTTP 80 en todas las interfaces, y el primer visitante de su página de instalación reclama la cuenta de admin. Vincúlelo al loopback, coloque un reverse proxy TLS delante y cree la cuenta de admin inmediatamente. Self-hosting Dify on a VPS detalla la instalación y cada una de esas correcciones.
OpenHands: el agente de codificación autónoma
OpenHands, anteriormente OpenDevin, es un agente de ingeniería de software autónomo. Usted le asigna una tarea en lenguaje natural y este planifica el trabajo, escribe código, ejecuta comandos, lee la salida e itera hasta completar la tarea. Se ejecuta con Docker, ofrece una UI web en el puerto 3000, soporta docenas de backends de modelos y requiere al menos 4 GB de RAM.
Una decisión de diseño debe regir toda su configuración. Para ejecutar cada tarea en un contenedor sandbox fresco, su controlador monta el socket de Docker del host, y cualquier cosa que pueda comunicarse con ese socket puede iniciar un contenedor que monte todo el filesystem del host. Esto significa que el acceso al socket es efectivamente root en la máquina, por lo que no puede aislar completamente a OpenHands de su host. La mitigación real es la ubicación: asígnele un VPS dedicado y desechable que no contenga nada más que le interese, haga un snapshot de la máquina antes de empezar y reconstruya desde el snapshot en lugar de confiar en un servidor que ha ejecutado código generado por un agente durante semanas. La configuración, el túnel SSH a su UI y la lógica se encuentran en self-hosting OpenHands on a VPS.
Agent Zero: el framework de propósito general
Agent Zero es un framework de agentes basado en Docker. Un agente principal puede generar agentes subordinados, cada uno ejecutándose en su propio contenedor aislado, y cada uno puede ejecutar código, controlar un navegador y ejecutar comandos de shell. Controla todo desde una UI web y funciona en hardware tan pequeño como un VPS de seis dólares, lo que lo convierte en la forma más fácil de experimentar con configuraciones multi-agente con bajo presupuesto.
Dos precauciones garantizan su seguridad. El docker run estándar de la mayoría de las guías publica la UI web en el puerto 50001 en todas las interfaces de red, por lo que en un VPS público el panel de control de un sistema que ejecuta comandos es accesible desde todo internet en cuanto el contenedor arranca; publíquelo en el loopback en su lugar y acceda mediante un túnel SSH. Además, entienda el aislamiento de sus contenedores tal cual es: los agentes subordinados están aislados entre sí, lo que protege a los agentes, no a su servidor. El trabajo en el host sigue siendo suyo, y self-hosting Agent Zero on a VPS lo cubre, incluyendo el bind al loopback que la mayoría de los tutoriales omiten.
Qué agente de IA self-hosted es adecuado para usted
- Si busca un asistente personal capaz en sus apps de chat y acepta un trabajo real de hardening: OpenClaw.
- Si busca un agente personal en el servidor más pequeño y barato con casi ninguna superficie de ataque: Hermes Agent.
- Si su equipo necesita una base privada y compartida para apps de LLM, con una UI para no desarrolladores: Dify.
- Si desea que se escriba código mientras usted no está y puede dedicarle un servidor desechable: OpenHands.
- Si desea experimentar con agentes que delegan tareas en otros agentes: Agent Zero.
Un caso queda fuera de esta lista. Si lo que busca es un agente de codificación interactivo que usted controle desde la terminal, sesión por sesión, en lugar de uno autónomo, esa categoría tiene sus propias herramientas y su propia guía: consulte running OpenCode on a VPS para la opción open source más popular, y running a coding AI agent on a VPS para el campo general.
El trabajo de seguridad es el mismo para los cinco
Cualquiera que sea el agente que elija, el patrón de hardening no cambia, porque el riesgo no cambia: cada una de estas herramientas ejecuta comandos o código en su servidor, por lo que la máquina debe limitar el alcance de un error.
Cuatro hábitos cubren la mayor parte del trabajo. Ejecute el agente como un usuario dedicado sin privilegios, nunca como root, para que la cuenta con la que se ejecuta sea el límite del daño, como se explica en running services as an unprivileged user. Mantenga cada superficie de control privada: bind al loopback para UIs web y gateways, usando un túnel SSH o una VPN cuando necesite acceder, ya que nadie puede atacar un puerto al que no puede llegar. Coloque un firewall de denegación por defecto delante del servidor, y verifique tanto IPv6 como IPv4, ya que un conjunto de reglas que solo cubre IPv4 puede dejar el mismo servicio totalmente expuesto en IPv6, el exacto IPv6 firewall gap que atrapa a tantos usuarios de self-hosting. Y mantenga los secretos solo en archivos que el usuario del agente pueda leer (modo 600), cargados a través del servicio en lugar de pegados en la línea de comandos.
El ejemplo práctico de todo este patrón, incluyendo una unidad systemd endurecida con NoNewPrivileges, ProtectSystem=strict, PrivateTmp y ProtectHome, es la OpenClaw hardening guide, y la misma receta es aplicable a cualquier agente de esta página. Otro hábito es vital para los cinco: actualice deliberadamente. Las revelaciones de OpenClaw en marzo de 2026 demostraron lo rápido que un fallo crítico en un agente se vuelve urgente, ya que un agente ya ejecuta comandos, por lo que un bug de escalada de privilegios en uno es mucho más serio que en una aplicación web ordinaria.
FAQ
¿Cuál es el mejor agente de IA self-hosted en 2026?
Depende de la tarea. OpenClaw es el agente personal más capaz y popular, con más de 380,000 estrellas en GitHub a mediados de 2026, y Hermes Agent es la alternativa más ligera para el mismo rol. Dify es la mejor plataforma para equipos que construyen aplicaciones LLM, OpenHands es el agente de codificación autónoma más potente, y Agent Zero es el framework multi-agente más flexible. Elija primero por caso de uso y luego por la cantidad de trabajo de hardening que esté dispuesto a realizar.
¿Puedo ejecutar un agente de IA self-hosted en un VPS barato?
Sí, en la mayoría de ellos. Hermes Agent funciona en un VPS de 5 $ y Agent Zero comienza con unos 2 GB de RAM, mientras que Dify requiere de 2 a 4 GB libres y OpenHands requiere al menos 4 GB. Los agentes en sí son ligeros porque el modelo de lenguaje suele ejecutarse mediante una API alojada. Si también realiza el self-host del modelo, dimensione el servidor para el modelo, que es un requisito mucho mayor que el del agente.
¿Necesito una GPU para hacer self-host de un agente de IA?
No. El agente es un runtime: un bucle, herramientas y memoria, todo código ordinario que se ejecuta en un VPS solo con CPU. Una GPU solo es relevante si también desea ejecutar el modelo de lenguaje en su propio hardware en lugar de llamar a una API alojada. En ese caso, el modelo debe caber en la memoria, y debe dimensionar la máquina para el modelo antes de descargarlo.
¿Es seguro ejecutar agentes de IA self-hosted?
Son tan seguros como los límites que les imponga. Cada agente aquí ejecuta comandos o código, por lo que los riesgos son una superficie de control expuesta, una instalación como root y la filtración de API keys. Las soluciones son las mismas para los cinco: un usuario sin privilegios, interfaces solo en loopback accesibles vía SSH o VPN, un firewall de denegación por defecto que cubra IPv4 e IPv6, permisos de archivo en secretos y actualizaciones constantes. Un agente instalado de esa manera es algo razonable de ejecutar; un agente expuesto sin protección en un puerto público no lo es.