Melhores agentes de IA self-hosted 2026
Comparativo entre OpenClaw, Hermes, Dify, OpenHands e Agent Zero. Saiba qual escolher para rodar em VPS e como configurar cada framework com segurança.
Os melhores agentes de IA self-hosted em 2026, em resumo
Os melhores agentes de IA self-hosted em 2026 são o OpenClaw para um assistente pessoal acessado via apps de chat, o Hermes Agent para a mesma função em um servidor o menor possível, o Dify para equipes que constroem aplicações sobre modelos de linguagem, o OpenHands para codificação autônoma e o Agent Zero para um framework de propósito geral cujos agentes geram seus próprios sub-agentes. Todos os cinco são open source e todos os cinco rodam em um VPS que você controla. Este comparativo analisa a finalidade, a arquitetura, os requisitos de servidor e o nível de trabalho de segurança de cada design, para que você escolha o correto antes de instalar qualquer coisa.
Executamos cada um destes em servidores reais, e cada seção abaixo contém um link para o guia completo de instalação e hardening da ferramenta.
O que é um agente de IA self-hosted
Um agente de IA é um loop em torno de um modelo de linguagem. O modelo lê a situação, decide uma ação, seu servidor executa a ação e o resultado alimenta a próxima iteração do loop. As ações são ferramentas: executar um comando shell, ler ou escrever um arquivo, controlar um browser, chamar uma API. Se você deseja entender a mecânica completa, building your own AI agent on a VPS detalha o loop, as ferramentas e a memória do zero.
Self-hosted significa que o runtime do agente, sua memória, suas ferramentas e seus segredos residem no seu próprio servidor em vez de na plataforma de terceiros. O modelo de linguagem em si geralmente ainda é uma API hospedada, pois os modelos mais fortes não cabem na memória de um servidor pequeno. Você pode rodar totalmente local ao servir um modelo com Ollama on the same VPS, ao custo de precisar de RAM suficiente para um modelo capaz.
O motivo para hospedar o agente é o controle: seu histórico de conversas, seus arquivos, suas chaves de API e cada comando que o agente executa permanecem em uma máquina que você possui. O motivo para ter cautela é o mesmo fato. Um agente que executa comandos no seu servidor é tão seguro quanto os limites que você impõe a ele, por isso o comparativo abaixo trata a postura de segurança como um eixo principal, não como uma nota de rodapé.
Os cinco agentes lado a lado
The data behind this chart
[
{
"tool": "OpenClaw",
"primary_use": "Personal assistant with full server access",
"interface": "Chat apps (Telegram, WhatsApp, Slack, Discord)",
"isolation_model": "One gateway process, on loopback by default",
"ram_floor": "Small VPS; more if it drives a browser",
"security_posture": "Safe network default; operator must harden the rest",
"maturity": "380,000+ stars mid-2026; March 2026 CVE history"
},
{
"tool": "Hermes Agent",
"primary_use": "Lightweight personal assistant with memory",
"interface": "Chat apps (Telegram, Discord)",
"isolation_model": "Single process, runs fine under systemd",
"ram_floor": "A $5 VPS is enough",
"security_posture": "Connects outward only; no inbound port needed",
"maturity": "New (February 2026), from Nous Research"
},
{
"tool": "Dify",
"primary_use": "LLM app platform for teams",
"interface": "Web UI and API",
"isolation_model": "Docker Compose stack of about six containers",
"ram_floor": "2 GB free; 4 GB is comfortable",
"security_posture": "Ships on plain HTTP port 80; needs TLS and a proxy in front",
"maturity": "Established, fast release pace"
},
{
"tool": "OpenHands",
"primary_use": "Autonomous coding agent",
"interface": "Web UI on port 3000",
"isolation_model": "Per-task sandbox containers via the host Docker socket",
"ram_floor": "4 GB",
"security_posture": "Docker socket is root equivalent; run it on a disposable VPS",
"maturity": "Established (formerly OpenDevin)"
},
{
"tool": "Agent Zero",
"primary_use": "General purpose multi-agent framework",
"interface": "Web UI on port 50001",
"isolation_model": "Subordinate agents in separate containers",
"ram_floor": "2 GB to start",
"security_posture": "Default run exposes the UI on every interface; bind it to loopback",
"maturity": "Active, Docker-first"
}
]Dois padrões nesta tabela definem a maior parte do trabalho de segurança. Os agentes pessoais, OpenClaw e Hermes, alcançam você através de apps de chat, portanto eles se conectam para fora e não precisam de nenhuma porta de entrada (inbound). As ferramentas web-first, Dify, OpenHands e Agent Zero, cada uma serve uma interface via HTTP, e em todos esses casos a postura de rede padrão é a primeira coisa que você deve corrigir após a instalação.
OpenClaw: o agente pessoal mais capaz
O OpenClaw é um agente de IA pessoal que você roda em seu próprio servidor e utiliza via Telegram, WhatsApp, Slack ou Discord. Ele pode executar comandos shell, controlar um browser e ler e escrever seus arquivos, o que o torna a ferramenta mais capaz desta lista e também a que possui maior alcance em sua máquina. Possui licença MIT e tem mais de 380.000 estrelas no GitHub em meados de 2026, o que o torna um dos projetos mais populares da plataforma; assim, o ecossistema e a comunidade ao redor dele são muito maiores do que para qualquer outro agente aqui.
Dois fatos devem guiar sua decisão. Primeiro, o lado de rede é seguro por padrão: o gateway, o processo único que controla tudo, escuta no endereço de loopback por padrão, portanto não é acessível pela internet a menos que você o exponha. Segundo, o projeto tem um histórico real de segurança. Em março de 2026, nove vulnerabilidades de segurança foram divulgadas em quatro dias, incluindo uma falha crítica de escalonamento de privilégios, CVE-2026-32922, com nota 9.9 de 10. O modelo de segurança do OpenClaw transfere o trabalho de hardening para você, o operador, e nenhum desses fatos é razão para evitá-lo. Eles são razões para instalá-lo de forma cuidadosa, que é exatamente o que running OpenClaw safely on a VPS cobre passo a passo.
Hermes Agent: o agente pessoal mais leve
O Hermes Agent é da Nous Research e foi lançado em fevereiro de 2026, sendo a ferramenta mais recente aqui. É um agente pessoal que mantém uma memória persistente de seus projetos, escreve suas próprias habilidades reutilizáveis enquanto trabalha e alcança você através de apps de chat como Telegram e Discord. Ele é agnóstico em relação ao modelo, então você o aponta para o modelo de linguagem que preferir.
Seu diferencial é o baixo consumo de recursos. O Hermes instala com um único comando e roda confortavelmente em um VPS de $5, porque o agente é o runtime, não o modelo, e o processamento pesado ocorre na API conectada. Ele funciona comunicando-se com seu modelo e seus apps de chat, portanto não precisa de porta de entrada, mantendo sua superfície de rede próxima de zero. A desvantagem real em relação ao OpenClaw é a maturidade: o Hermes tem apenas alguns meses, enquanto as integrações e a comunidade do OpenClaw são muito maiores. A configuração completa, incluindo por que você deve baixar e ler um script de instalação curl antes de executá-lo, está em self-hosting Hermes Agent on a VPS.
Dify: a plataforma para equipes
O Dify é um tipo diferente de ferramenta. Em vez de um agente agindo para uma pessoa, é uma plataforma self-hostable para construir aplicações sobre modelos de linguagem: uma interface web para projetar apps de chat, agentes e pipelines de recuperação, uma API para chamá-los via seu próprio código, e um local para gerenciar prompts, datasets e chaves de modelo. Uma equipe pequena o implementa para que todos construam sobre uma base privada compartilhada em vez de espalhar chaves de API por diversos scripts.
Esse escopo significa mais componentes móveis. O Dify é distribuído como uma stack Docker Compose de cerca de meia dúzia de containers, incluindo um banco de dados Postgres, um cache Redis e um banco de dados vetorial, portanto planeje pelo menos 2 GB de RAM livre e, idealmente, 4 GB. O trabalho de segurança também é diferente: o servidor web embutido do Dify escuta na porta HTTP 80 em todas as interfaces, e o primeiro visitante de sua página de instalação assume a conta de admin. Vincule-o ao loopback, coloque um reverse proxy TLS à frente e crie a conta de admin imediatamente. Self-hosting Dify on a VPS detalha a instalação e cada uma dessas correções.
OpenHands: o agente de codificação autônoma
O OpenHands, anteriormente OpenDevin, é um agente de engenharia de software autônomo. Você fornece uma tarefa em linguagem natural e ele planeja o trabalho, escreve código, executa comandos, lê a saída e itera até que a tarefa seja concluída. Ele roda com Docker, serve uma UI web na porta 3000, suporta dezenas de backends de modelo e exige pelo menos 4 GB de RAM.
Uma decisão de design deve guiar toda a sua configuração. Para rodar cada tarefa em um container sandbox novo, seu controlador monta o Docker socket do host, e qualquer coisa que possa falar com esse socket pode iniciar um container que monta todo o seu filesystem do host. Isso significa que o acesso ao socket é efetivamente root na máquina, portanto você não pode isolar totalmente o OpenHands do host. A mitigação real é o posicionamento: utilize um VPS dedicado e descartável que não contenha nada de importância, tire um snapshot da máquina antes de começar e reconstrua a partir do snapshot em vez de confiar em um servidor que rodou código gerado por agentes por semanas. A configuração, o túnel SSH para sua UI e o raciocínio estão em self-hosting OpenHands on a VPS.
Agent Zero: o framework de propósito geral
O Agent Zero é um framework de agentes focado em Docker. Um agente primário pode gerar agentes subordinados, cada um rodando em seu próprio container isolado, e cada um pode executar código, controlar um browser e rodar comandos shell. Você controla tudo via uma UI web, e ele roda em hardware tão pequeno quanto um VPS de seis dólares, o que o torna a maneira mais fácil de experimentar setups multi-agente com baixo orçamento.
Duas precauções garantem sua segurança. O padrão docker run da maioria dos guias publica a UI web na porta 50001 em todas as interfaces de rede; portanto, em um VPS público, o painel de controle de um sistema que executa comandos fica acessível por toda a internet no momento em que o container inicia. Publique-o no loopback e acesse-o via túnel SSH. E entenda o isolamento de containers como ele é: agentes subordinados são isolados uns dos outros, o que protege os agentes, não o seu servidor. O trabalho no lado do host ainda é seu, e self-hosting Agent Zero on a VPS cobre isso, incluindo o bind no loopback que a maioria dos tutoriais pula.
Qual agente de IA self-hosted é ideal para você
- Você quer um assistente pessoal capaz em seus apps de chat e aceita trabalho real de hardening: OpenClaw.
- Você quer um agente pessoal no servidor mais barato e pequeno com quase nenhuma superfície de ataque: Hermes Agent.
- Sua equipe quer uma base privada e compartilhada para apps de LLM, com uma UI para não-desenvolvedores: Dify.
- Você quer código escrito enquanto você está fora e pode fornecer um servidor descartável: OpenHands.
- Você quer experimentar agentes que delegam tarefas para outros agentes: Agent Zero.
Um caso está fora desta lista. Se o que você deseja é um agente de codificação interativo que você controla via terminal, sessão por sessão, em vez de um autônomo, essa categoria possui suas próprias ferramentas e seu próprio guia: veja running OpenCode on a VPS para a opção open source mais popular, e running a coding AI agent on a VPS para o campo mais amplo.
O trabalho de segurança é o mesmo para todos os cinco
Independentemente do agente escolhido, o padrão de hardening não muda, pois o risco não muda: cada uma dessas ferramentas executa comandos ou código em seu servidor, portanto a máquina deve limitar o alcance de um erro.
Quatro hábitos carregam a maior parte do peso. Rode o agente como um usuário dedicado sem privilégios, nunca como root, para que a conta utilizada seja o limite do dano, conforme explicado em running services as an unprivileged user. Mantenha toda superfície de controle privada: bind no loopback para UIs web e gateways, utilizando um túnel SSH ou VPN quando precisar acessá-los, pois ninguém pode atacar uma porta que não consegue alcançar. Coloque um firewall de "default-deny" à frente do servidor e verifique o IPv6 assim como o IPv4, já que um conjunto de regras que cobre apenas IPv4 pode deixar o mesmo serviço totalmente exposto no IPv6, a exata IPv6 firewall gap que pega tantos usuários de self-hosting. E mantenha segredos apenas em arquivos que o usuário do agente possa ler (modo 600), carregados através do serviço em vez de colados em linhas de comando.
O exemplo prático de todo este padrão, incluindo uma unit systemd endurecida com NoNewPrivileges, ProtectSystem=strict, PrivateTmp e ProtectHome, está no OpenClaw hardening guide, e a mesma receita se aplica a qualquer agente nesta página. Mais um hábito é importante para todos os cinco: atualize propositalmente. As divulgações do OpenClaw em março de 2026 mostraram quão rápido uma falha crítica em um agente se torna urgente, pois um agente já executa comandos, então um bug de escalonamento de privilégios em um é muito mais sério do que em um app web comum.
FAQ
Qual é o melhor agente de IA self-hosted em 2026?
Depende da tarefa. O OpenClaw é o agente pessoal mais capaz e popular, com mais de 380.000 estrelas no GitHub em meados de 2026, e o Hermes Agent é a alternativa mais leve para a mesma função. O Dify é a melhor plataforma para equipes que constroem aplicações de LLM, o OpenHands é o agente de codificação autônoma mais forte, e o Agent Zero é o framework multi-agente mais flexível. Escolha primeiro pelo caso de uso e depois pelo quanto de trabalho de hardening você está disposto a fazer.
Posso rodar um agente de IA self-hosted em um VPS barato?
Sim, para a maioria deles. O Hermes Agent roda em um VPS de $5 e o Agent Zero começa com cerca de 2 GB de RAM, enquanto o Dify exige de 2 a 4 GB livres e o OpenHands exige pelo menos 4 GB. Os agentes em si são leves porque o modelo de linguagem geralmente roda via API hospedada. Se você também hospedar o modelo, dimensione o servidor para o modelo, que é um requisito muito maior que o do agente.
Preciso de uma GPU para hospedar um agente de IA?
Não. O agente é um runtime: um loop, ferramentas e memória, todos códigos comuns que rodam em um VPS apenas com CPU. Uma GPU só importa se você também quiser rodar o próprio modelo de linguagem em seu hardware em vez de chamar uma API hospedada. Nesse caso, o modelo deve caber na memória, e você deve dimensionar a máquina para o modelo antes de baixá-lo.
Agentes de IA self-hosted são seguros para rodar?
Eles são tão seguros quanto os limites que você impõe a eles. Cada agente aqui executa comandos ou código, portanto os riscos são uma superfície de controle exposta, uma instalação como root e chaves de API vazadas. As correções são as mesmas para todos os cinco: um usuário sem privilégios, interfaces apenas em loopback acessadas via SSH ou VPN, um firewall de "default-deny" cobrindo IPv4 e IPv6, permissões de arquivo em segredos e atualizações de prompts. Um agente instalado dessa forma é algo razoável de rodar; um agente exposto sem proteção em uma porta pública não é.