SSD Nodes Learn Hosting plans →
Guías Matt ConnorPor Matt Connor · Actualizado 2026-08-24

Instalar Agent Zero en un VPS y proteger la Web UI

Agent Zero ejecuta código, navegador y shell desde la Web UI. Instálalo en un VPS y evita exponer el puerto 50001 sin autenticación a Internet.

Qué es Agent Zero y dónde está el riesgo

Agent Zero es un framework de agentes de código abierto orientado a Docker. Un agente principal puede crear agentes subordinados. Cada uno se ejecuta en su propio contenedor Docker aislado. Además, puede ejecutar código, controlar un navegador y ejecutar comandos de shell. Todo el sistema se controla desde una Web UI. Es capaz y resulta práctico de usar. También funciona en hardware tan pequeño como un VPS de seis dólares. Si lo que busca es la arquitectura multiagente y no el framework, dos sesiones de Claude Code en el mismo equipo pueden enviarse mensajes directamente, lo que es mucho más sencillo de ejecutar y proteger.

El riesgo está en la Web UI. Es el panel de control de un sistema que ejecuta comandos y escribe archivos. Por tanto, una Web UI expuesta y sin autenticación proporciona acceso remoto a ese sistema. Este es el problema en el que incurren muchos tutoriales de instalación: la configuración estándar docker run publica la interfaz en el puerto 50001 en todas las interfaces de red. En un VPS público, esto significa que queda accesible desde todo Internet en cuanto se inicia el contenedor. Debe corregirlo antes que cualquier otra cosa, no al final.

Qué necesita

Necesita un VPS con Docker instalado, una clave de API para un modelo de lenguaje o un modelo local al que pueda conectarlo, y un par de gigabytes de RAM para empezar. Agent Zero se ejecuta en cualquier entorno compatible con Docker, desde un VPS pequeño hasta un servidor con GPU. Si Docker es nuevo para usted, la guía básica de Docker explica los supuestos de los comandos siguientes.

Instalar con Docker, vinculado a loopback

El inicio rápido documentado consiste en un único docker run. El cambio importante respecto a la versión para copiar y pegar que encontrará en otros sitios es la dirección que publica. No publique el puerto 50001 en todas las interfaces. Publíquelo en loopback:

docker run -d --name agent-zero \
  -p 127.0.0.1:5080:80 \
  -v a0_usr:/a0/usr \
  agent0ai/agent-zero

-p 127.0.0.1:5080:80 vincula la interfaz web únicamente a la dirección loopback del servidor, por lo que no se puede acceder a ella desde Internet. Acceda desde su propio equipo mediante un túnel SSH:

ssh -L 5080:127.0.0.1:5080 you@your-vps

Después, abra http://127.0.0.1:5080 localmente y configure el proveedor del modelo en la interfaz. Para una instalación permanente con varios usuarios, colóquela detrás de una VPN o de un reverse proxy con autenticación. No publique nunca la interfaz sin protección en Internet. Esta práctica también debe aplicarse a cualquier otra herramienta del servidor cuya interfaz controle algo sensible. Por ejemplo, un escáner open-kritt autoalojado también debe utilizarse mediante un túnel hasta su interfaz, en lugar de publicar un puerto.

Dónde terminan las demás guías y por qué usted no debería hacerlo

Busque cómo instalar Agent Zero y encontrará muchas guías, incluidas algunas de empresas de hosting, que le llevan hasta una interfaz web en ejecución en el puerto 50001 y terminan ahí. Ese es exactamente el punto donde comienza el riesgo, no donde termina. Hay dos medidas que completan la configuración. Primero, mantenga la interfaz privada, como se explicó antes. Segundo, coloque un firewall con denegación predeterminada delante del servidor. Así, un contenedor inesperado o un error futuro no podrá exponer un puerto que haya olvidado:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

Consulte los conceptos básicos del firewall para obtener una visión completa y tenga en cuenta la brecha de IPv6, porque un servicio en :: es accesible mediante IPv6 aunque las reglas de IPv4 parezcan estrictas.

El aislamiento de contenedores protege a los agentes, no al servidor

El diseño de Agent Zero gestiona correctamente un tipo de aislamiento: los agentes subordinados se ejecutan en contenedores separados, por lo que permanecen aislados entre sí. Esto es útil. Sin embargo, es fácil interpretarlo como «está en un sandbox, así que estoy protegido» y detenerse ahí. El aislamiento de contenedores protege a los agentes unos de otros. No protege el servidor de Internet ni impide que una Web UI expuesta entregue el control a un extraño. Eso debe configurarlo usted en el host. Decida de antemano qué puede hacer un agente mientras nadie lo supervisa. Es el mismo criterio que se aplica a los modos de permisos de Claude Code: un servidor sin supervisión requiere una configuración más restrictiva que el portátil que tiene delante.

Secretos, usuarios y el host

Guarde la clave de API del modelo y cualquier otra credencial en la configuración de Agent Zero o en un archivo de entorno que sólo pueda leer la cuenta adecuada. Manténgalas fuera del historial del shell y de cualquier repositorio. El mismo criterio se aplica a cualquier otro componente del servidor que proteja secretos, porque una revisión de seguridad de Vaultwarden se centra en su token de administrador y en su archivo de copia de seguridad, no en el cifrado que la aplicación ya implementa correctamente. Administre el servidor con un usuario sin privilegios en lugar de root, siguiendo el principio de mínimo privilegio, y configure SSH para usar sólo autenticación mediante claves, como se explica en la guía de seguridad de SSH. Después, revise la lista siguiente para no omitir ningún punto.

ToolVPS hardening checklist

Si está comparando agentes, esta es la misma postura de seguridad que adoptan la guía de seguridad de OpenClaw y la guía de OpenHands: mantenga privada la superficie de control, ejecute el servicio con un usuario sin privilegios, aplique el firewall por defecto y trate el host como un sistema que ejecuta código que no ha escrito. Para comparar los cinco agentes, consulte los mejores agentes de IA autoalojados en 2026.

Los conceptos en los que se basan todos ellos se explican en cómo crear su propio agente de IA en un VPS, y Dify es otra plataforma autoalojable que merece la pena comparar.

FAQ

¿Es seguro alojar Agent Zero por cuenta propia?

Sí, si mantiene privada su Web UI y refuerza la seguridad del host. Agent Zero ejecuta código, un navegador y un shell, y se controla desde una Web UI que se publica en el puerto 50001 de forma predeterminada. Por tanto, el riesgo está en exponer la interfaz, no en el framework. Enlace la UI a loopback y acceda a ella mediante SSH o una VPN, coloque un firewall con denegación predeterminada delante y ejecútelo con un usuario sin privilegios.

¿Agent Zero expone una Web UI a Internet de forma predeterminada?

El docker run estándar publica la interfaz en el puerto 50001 en todas las interfaces de red. En un VPS público, esto significa que se puede acceder a ella desde Internet en cuanto se inicia el contenedor. Cambie la dirección publicada a 127.0.0.1 para que la UI escuche sólo en loopback. Después, acceda mediante un túnel SSH o una VPN.

¿Puede Agent Zero ejecutarse en un VPS pequeño?

Sí. Agent Zero se ejecuta donde se ejecute Docker, incluido un VPS pequeño y económico, aunque las tareas más pesadas y los modelos locales más grandes necesitan más memoria. Si lo conecta a un modelo alojado por cuenta propia en lugar de una API alojada, dimensione el servidor para el modelo, no sólo para Agent Zero.

¿En qué se diferencia Agent Zero de OpenClaw o Hermes?

Se solapan, pero tienen objetivos distintos. Agent Zero es un framework orientado a Docker, basado en un agente principal que inicia agentes subordinados en contenedores aislados y se controla desde una Web UI. OpenClaw y Hermes son asistentes personales a los que se accede mediante aplicaciones de chat. La postura de seguridad es la misma en todos: mantenga privada la superficie de control y refuerce la seguridad del host.