Agent Zero VPS 설치 및 보안 설정 가이드
Agent Zero 웹 UI를 외부 인터넷에 노출하면 원격 공격의 표적이 됩니다. Docker 컨테이너를 루프백 주소에 바인딩하고 SSH 터널을 통해 안전하게 접속하는 방법을 단계별로 설명합니다. 50001 포트 보안 설정을 통해 VPS 환경에서 안전하게 에이전트를 운영하십시오.
Agent Zero의 정의와 위험 요소
Agent Zero는 오픈 소스이며 Docker 환경에 최적화된 에이전트 프레임워크입니다. 주 에이전트는 하위 에이전트를 생성할 수 있으며, 각 에이전트는 격리된 Docker 컨테이너에서 실행되면서 코드를 실행하고, 브라우저를 제어하며, 셸 명령을 수행할 수 있습니다. 사용자는 웹 UI를 통해 이 모든 과정을 제어합니다. 이 프레임워크는 기능이 강력하고 사용하기 즐거우며, 6달러짜리 VPS와 같은 저사양 하드웨어에서도 동작합니다. 프레임워크 자체가 아닌 멀티 에이전트 구성이 목적이라면 동일한 서버에서 두 개의 Claude Code 세션을 실행하여 서로 직접 메시지를 주고받게 하는 방법도 있으며, 이는 운영 및 보안 측면에서 훨씬 가벼운 대안입니다.
위험 요소는 웹 UI에 있습니다. 웹 UI는 명령을 실행하고 파일을 작성하는 시스템의 제어판이므로, 인증되지 않은 상태로 웹 UI가 노출되면 원격 공격자가 시스템에 침투할 수 있는 발판이 됩니다. 대부분의 설정 가이드가 빠지는 함정은 바로 이것입니다. 표준 docker run는 모든 네트워크 인터페이스의 50001 포트에 인터페이스를 게시하는데, 공용 VPS에서는 컨테이너가 시작되는 즉시 인터넷 전체에서 접근이 가능해집니다. 이 문제를 해결하는 것은 나중이 아니라 가장 먼저 수행해야 할 작업입니다.
준비 사항
Docker가 설치된 VPS, 언어 모델을 연결할 API 키 또는 로컬 모델, 그리고 최소 몇 GB의 RAM이 필요합니다. Agent Zero는 소규모 VPS부터 GPU 서버까지 Docker가 실행되는 모든 환경에서 동작합니다. Docker가 처음이라면 Docker 기초 가이드에서 아래 명령어들이 전제하는 내용을 확인할 수 있습니다.
Docker를 이용한 설치 및 루프백 바인딩
문서화된 퀵 스타트는 단일 docker run 명령으로 구성됩니다. 다른 곳에서 복사하여 붙여넣는 버전과 달리 중요한 변경 사항은 게시할 주소입니다. 50001 포트를 모든 인터페이스에 게시하지 마십시오. 루프백 주소에 게시해야 합니다.
docker run -d --name agent-zero \
-p 127.0.0.1:5080:80 \
-v a0_usr:/a0/usr \
agent0ai/agent-zero-p 127.0.0.1:5080:80는 웹 UI를 서버의 루프백 주소에만 바인딩하므로 인터넷에서 직접 접근할 수 없습니다. SSH 터널을 통해 로컬 머신에서 접근하십시오.
ssh -L 5080:127.0.0.1:5080 you@your-vps그런 다음 로컬에서 http://127.0.0.1:5080을 열고 UI에서 모델 공급자를 구성하십시오. 영구적인 다중 사용자 환경을 구축하려면 VPN이나 인증 기능을 갖춘 리버스 프록시 뒤에 배치해야 하며, 원시 UI를 공개 인터넷에 직접 노출해서는 안 됩니다. 민감한 설정을 제어하는 인터페이스를 가진 모든 도구에 이 습관을 적용하는 것이 좋습니다. 자체 호스팅 open-kritt 스캐너 역시 포트를 직접 게시하기보다 터널을 통해 UI에 접근하는 방식으로 운영해야 합니다.
다른 가이드가 멈추는 지점과 멈추지 말아야 하는 이유
Agent Zero 설치 방법을 검색하면 호스팅 업체가 작성한 것을 포함하여 수많은 가이드가 나옵니다. 이들은 대부분 포트 50001에서 Web UI를 실행하는 단계에서 끝납니다. 하지만 위험은 거기서 끝나는 것이 아니라 바로 그 지점에서 시작됩니다. 작업을 완벽하게 마무리하려면 두 가지가 필요합니다. 첫째, 위에서 설명한 대로 UI를 비공개로 유지하십시오. 둘째, 서버 앞에 기본 거부(default-deny) 방화벽을 배치하여, 예기치 않은 컨테이너나 향후의 실수로 인해 잊고 있던 포트가 노출되는 일을 방지하십시오.
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable전체적인 내용은 방화벽 기초를 따르십시오. 또한 IPv6 격차에 유의하십시오. IPv4 규칙을 엄격하게 설정했더라도 ::에서 실행 중인 서비스는 IPv6를 통해 접근할 수 있기 때문입니다.
컨테이너 격리는 에이전트를 보호할 뿐 서버를 보호하지 않습니다
Agent Zero의 설계는 한 가지 측면에서 확실한 격리 기능을 제공합니다. 하위 에이전트가 별도의 컨테이너에서 실행되므로 서로 분리되어 있다는 점입니다. 이는 분명 가치 있는 기능입니다. 하지만 이를 "샌드박스 환경이니 안전하다"고 오해하고 거기서 멈추기 쉽습니다. 컨테이너 격리는 에이전트끼리 서로를 보호할 뿐입니다. 이 기능은 외부 인터넷으로부터 서버를 보호하거나, 노출된 Web UI를 통해 외부인이 제어권을 탈취하는 것을 막아주지 않습니다. 이러한 보안은 호스트 환경에서 사용자가 직접 책임져야 합니다. 아무도 지켜보지 않을 때 에이전트가 어느 정도까지 수행할 수 있을지 미리 결정하십시오. 이는 Claude Code의 권한 모드를 설정할 때와 같은 판단 기준이 필요하며, 사람이 직접 사용하는 노트북보다 무인 서버에 더 엄격한 설정을 적용해야 합니다.
비밀 정보, 사용자 및 호스트
모델 API 키와 기타 자격 증명은 Agent Zero 설정 파일이나 적절한 계정만 읽을 수 있는 환경 변수 파일에 보관하십시오. 셸 히스토리나 저장소에 포함해서는 안 됩니다. 서버에서 비밀 정보를 보호하는 다른 모든 요소에도 동일한 원칙이 적용됩니다. Vaultwarden 강화 가이드의 핵심은 애플리케이션이 이미 잘 처리하고 있는 암호화보다는 관리자 토큰과 백업 파일을 보호하는 데 있기 때문입니다. 최소 권한 사용자 원칙에 따라 root가 아닌 일반 사용자로 서버를 관리하고, SSH 강화에서 설명한 대로 SSH 인증 방식을 키 기반 인증으로만 제한하십시오. 그런 다음 아래 체크리스트를 따라 빠진 항목이 없는지 확인하십시오.
에이전트를 비교 중이라면, 이 보안 정책은 OpenClaw 강화 가이드 및 OpenHands 가이드가 취하는 방식과 동일합니다. 제어 영역을 비공개로 유지하고, 권한이 없는 사용자로 실행하며, 기본적으로 방화벽을 설정하고, 호스트를 직접 작성하지 않은 코드를 실행하는 환경으로 간주하십시오. 5가지 에이전트를 나란히 비교하려면 2026년 최고의 셀프 호스팅 AI 에이전트를 참조하십시오.
이러한 개념의 기초는 VPS에서 나만의 AI 에이전트 구축하기에 설명되어 있으며, Dify 역시 비교해 볼 만한 셀프 호스팅 플랫폼입니다.
FAQ
Agent Zero를 직접 호스팅해도 안전합니까?
Web UI를 비공개로 유지하고 호스트를 강화한다면 안전합니다. Agent Zero는 코드, 브라우저, 셸을 실행하며 기본적으로 50001 포트에서 공개되는 Web UI를 통해 제어됩니다. 따라서 위험 요소는 프레임워크 자체가 아니라 노출된 인터페이스에 있습니다. UI를 루프백 주소에 바인딩하여 SSH나 VPN을 통해 접속하고, 기본 거부(default-deny) 방화벽을 앞단에 배치하며, 권한이 없는 사용자로 실행하십시오.
Agent Zero는 기본적으로 인터넷에 Web UI를 노출합니까?
표준 docker run는 모든 네트워크 인터페이스의 50001 포트에 인터페이스를 게시합니다. 공용 VPS의 경우 컨테이너가 시작되자마자 인터넷에서 접근할 수 있음을 의미합니다. 게시 주소를 127.0.0.1으로 변경하여 UI가 루프백에서만 대기하도록 설정한 뒤, SSH 터널이나 VPN을 통해 접속하십시오.
Agent Zero를 소규모 VPS에서 실행할 수 있습니까?
네, 가능합니다. Agent Zero는 Docker가 실행되는 곳이라면 어디서든 작동하며, 저렴한 소규모 VPS도 포함됩니다. 다만 무거운 작업이나 대규모 로컬 모델을 구동하려면 더 많은 메모리가 필요합니다. 호스팅된 API 대신 직접 호스팅하는 모델을 연결할 경우, Agent Zero뿐만 아니라 모델의 크기에 맞춰 서버 사양을 결정하십시오.
Agent Zero는 OpenClaw나 Hermes와 어떻게 다릅니까?
기능은 겹치지만 지향하는 바가 다릅니다. Agent Zero는 Web UI를 통해 제어되며, 격리된 컨테이너에서 하위 에이전트를 생성하는 주 에이전트를 중심으로 구축된 Docker 우선 프레임워크입니다. OpenClaw와 Hermes는 채팅 앱을 통해 접근하는 개인 비서입니다. 보안 관점은 모두 동일합니다. 제어 인터페이스를 비공개로 유지하고 호스트를 강화하십시오.