Cara Pasang Agent Zero pada VPS dengan Selamat
Agent Zero membolehkan akses shell dan kod melalui UI Web. Ketahui cara memasang Agent Zero pada VPS dengan konfigurasi keselamatan yang betul bagi mengelakkan akses tanpa izin.
Apakah Agent Zero dan di mana letaknya bahaya
Agent Zero ialah rangka kerja ejen sumber terbuka yang mengutamakan Docker. Ejen utama boleh menjana ejen bawahan, yang setiap satunya berjalan dalam bekas Docker terasing, dan setiap ejen boleh melaksanakan kod, mengendalikan pelayar web, serta menjalankan arahan shell. Anda mengawal keseluruhan sistem daripada UI Web. Ia berkeupayaan tinggi dan menyeronokkan untuk digunakan, serta boleh dijalankan pada perkakasan sekecil VPS berharga enam dolar. Jika anda mahukan bentuk berbilang ejen dan bukannya rangka kerja tersebut, dua sesi Claude Code pada mesin yang sama boleh menghantar mesej antara satu sama lain secara terus, yang merupakan penyelesaian yang lebih kecil untuk dijalankan dan diselamatkan.
Bahayanya terletak pada UI Web. Ia merupakan panel kawalan bagi sistem yang menjalankan arahan dan menulis fail, jadi UI Web yang terdedah dan tidak disahkan merupakan titik akses jauh untuk melakukan perkara tersebut. Inilah perangkap yang sering dilalui oleh kebanyakan panduan persediaan: docker run standard menerbitkan antara muka pada port 50001 pada setiap antara muka rangkaian, yang pada VPS awam bermakna ia boleh dicapai dari seluruh internet sebaik sahaja bekas dimulakan. Memperbaiki perkara ini adalah perkara pertama yang perlu anda lakukan, bukan yang terakhir.
Keperluan anda
Anda memerlukan VPS dengan Docker yang telah dipasang, kunci API untuk model bahasa atau model tempatan untuk dihubungkan, serta beberapa gigabait RAM untuk bermula. Agent Zero boleh dijalankan di mana-mana sahaja Docker beroperasi, daripada VPS kecil sehingga pelayan GPU. Jika anda baru menggunakan Docker, panduan asas Docker merangkumi perkara yang diandaikan oleh arahan di bawah.
Pemasangan dengan Docker, terikat pada loopback
Panduan permulaan pantas yang didokumentasikan adalah satu docker run. Perubahan penting daripada versi salin-tampal yang anda temui di tempat lain ialah alamat yang anda gunakan untuk menerbitkan servis. Jangan terbitkan pada setiap antara muka pada port 50001. Terbitkan pada loopback:
docker run -d --name agent-zero \
-p 127.0.0.1:5080:80 \
-v a0_usr:/a0/usr \
agent0ai/agent-zero-p 127.0.0.1:5080:80 mengikat Web UI hanya pada alamat loopback pelayan, jadi ia tidak boleh dicapai dari internet. Capai ia dari mesin anda sendiri melalui SSH tunnel:
ssh -L 5080:127.0.0.1:5080 you@your-vpsKemudian buka http://127.0.0.1:5080 secara setempat, dan konfigurasikan pembekal model anda dalam UI tersebut. Untuk persediaan berbilang pengguna yang kekal, letakkannya di sebalik VPN atau reverse proxy yang mempunyai pengesahan, tetapi jangan sekali-kali menerbitkan UI mentah ke internet terbuka. Tabiat ini wajar diamalkan pada setiap alat lain dalam pelayan yang antara mukanya mengawal sesuatu yang sensitif, yang juga merupakan cara pengimbas open-kritt layan diri harus dicapai, iaitu melalui tunnel ke UI-nya dan bukannya port yang diterbitkan.
Di mana panduan lain berhenti, dan sebab anda tidak patut berbuat demikian
Cari cara untuk memasang Agent Zero dan anda akan menemui banyak panduan, termasuk daripada syarikat pengehosan, yang membawa anda kepada Web UI yang berjalan pada port 50001 dan berhenti di situ. Di situlah risiko bermula, bukan berakhir. Dua perkara melengkapkan tugasan ini. Pertama, pastikan UI bersifat peribadi, seperti di atas. Kedua, letakkan firewall default-deny di hadapan pelayan supaya kontena yang terlepas atau kesilapan pada masa hadapan tidak mendedahkan port yang anda terlupa:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableIkuti asas firewall untuk gambaran penuh, dan ambil perhatian tentang jurang IPv6, kerana servis pada :: boleh dicapai melalui IPv6 walaupun peraturan IPv4 anda kelihatan ketat.
Pengasingan kontena melindungi ejen, bukan pelayan anda
Reka bentuk Agent Zero memang bagus dari segi satu jenis pengasingan: ejen bawahan berjalan dalam kontena berasingan, jadi ia terpisah antara satu sama lain. Ini adalah ciri yang berguna. Namun, mudah untuk menganggapnya sebagai "ia berada dalam sandbox, jadi saya selamat" dan berhenti di situ sahaja. Pengasingan kontena melindungi ejen daripada satu sama lain. Ia tidak melakukan apa-apa untuk melindungi pelayan anda daripada internet, atau menghalang UI Web yang terdedah daripada memberikan kawalan kepada orang asing. Perkara tersebut adalah tanggungjawab anda pada hos. Tentukan lebih awal sejauh mana ejen boleh bertindak semasa tiada sesiapa yang memantaunya, keputusan yang sama di sebalik mod kebenaran Claude Code, di mana pelayan yang tidak dipantau memerlukan tetapan yang lebih ketat berbanding komputer riba yang berada di depan anda.
Rahsia, pengguna, dan hos
Simpan kunci API model dan sebarang kelayakan lain dalam konfigurasi Agent Zero atau fail persekitaran yang hanya boleh dibaca oleh akaun yang betul, jauh daripada sejarah shell anda dan jauh daripada mana-mana repositori. Pemikiran yang sama terpakai kepada apa-apa sahaja pada mesin yang melindungi rahsia, memandangkan langkah pengukuhan pada Vaultwarden bergantung kepada token admin dan fail sandarannya dan bukannya penyulitan yang sudah dilakukan dengan baik oleh aplikasi tersebut. Tadbir mesin sebagai pengguna tanpa keistimewaan dan bukannya root, mengikut prinsip pengguna keistimewaan minimum, dan tukar SSH kepada pengesahan kunci sahaja, seperti dalam pengukuhan SSH. Kemudian, ikuti senarai semak di bawah supaya tiada apa yang terlepas.
Jika anda membandingkan ejen, ini adalah postur keselamatan yang sama yang diambil oleh panduan pengukuhan OpenClaw dan panduan OpenHands: pastikan permukaan kawalan bersifat peribadi, jalankan sebagai pengguna tanpa keistimewaan, gunakan firewall secara lalai, dan anggap hos sebagai mesin yang menjalankan kod yang tidak ditulis olehnya sendiri. Untuk melihat perbandingan kelima-lima ejen secara bersebelahan, lihat ejen AI self-hosted terbaik pada tahun 2026.
Konsep asas bagi mana-mana ejen ini terdapat dalam membina ejen AI anda sendiri pada VPS, dan Dify merupakan satu lagi platform self-hostable yang wajar dibandingkan.
FAQ
Adakah Agent Zero selamat untuk dihoskan sendiri?
Selamat, jika anda memastikan Web UI-nya kekal peribadi dan mengeraskan (harden) hos tersebut. Agent Zero menjalankan kod, pelayar, dan shell, serta dikawal daripada Web UI yang diterbitkan pada port 50001 secara lalai. Oleh itu, bahayanya terletak pada antara muka yang terdedah, bukan pada rangka kerja itu sendiri. Ikat (bind) UI tersebut kepada loopback dan aksesnya melalui SSH atau VPN, letakkan firewall dengan dasar default-deny di hadapan, dan jalankannya sebagai pengguna tanpa keistimewaan (unprivileged user).
Adakah Agent Zero mendedahkan Web UI kepada internet secara lalai?
docker run standard menerbitkan antara muka tersebut pada port 50001 di setiap antara muka rangkaian. Pada VPS awam, ini bermakna ia boleh dicapai dari internet sebaik sahaja kontena bermula. Tukar alamat yang diterbitkan kepada 127.0.0.1 supaya UI hanya mendengar pada loopback, kemudian aksesnya melalui terowong SSH atau VPN.
Bolehkah Agent Zero dijalankan pada VPS kecil?
Boleh. Agent Zero berjalan di mana-mana sahaja Docker berjalan, termasuk VPS kecil yang murah, walaupun tugas yang lebih berat dan model tempatan yang lebih besar memerlukan lebih banyak memori. Jika anda menghalakannya kepada model yang dihoskan sendiri dan bukannya API berhos, saizkan pelayan mengikut keperluan model tersebut, bukan sekadar untuk Agent Zero.
Bagaimanakah Agent Zero berbeza daripada OpenClaw atau Hermes?
Fungsinya bertindih tetapi mempunyai matlamat yang berbeza. Agent Zero ialah rangka kerja yang mengutamakan Docker, dibina di sekitar ejen utama yang menjana ejen bawahan dalam kontena terasing, dan dikawal daripada Web UI. OpenClaw dan Hermes ialah pembantu peribadi yang anda akses melalui aplikasi sembang. Pendirian keselamatan adalah sama bagi kesemuanya: pastikan permukaan kawalan kekal peribadi dan keraskan hos anda.