melhores apps para self-host em 2026
Lista de 25 apps para rodar em VPS em 2026. Veja o consumo real de RAM e disco, o que cada serviço substitui e os problemas comuns de cada container Docker.
O que você está construindo
Não é apenas um app — é uma lista seleta. Este é o hub para todo o resto deste site: vinte e cinco aplicações que realmente valem a pena rodar em seu próprio VPS em 2026, agrupadas pela função que desempenham. Para cada uma, você terá o serviço que ela substitui, um valor real de RAM e disco, e o único detalhe que causará problemas se você o ignorar. Os links apontam para o guia completo passo a passo, quando disponível.
Eu opero um host de VPS há quinze anos e rodo a maioria destes serviços em minhas próprias máquinas. Portanto, os números de recursos abaixo são o que o app realmente consome sob uma carga real moderada, não o "mínimo" de uma página de marketing. Use-os como um orçamento e adicione uma margem de segurança.
Pré-requisitos e a realidade nua e crua
Cada app aqui roda em um VPS Ubuntu 24.04 KVM recém-instalado com root ou sudo. Quase todos são distribuídos como containers Docker, então instale o Docker uma vez e você estará pronto para toda a lista:
curl -fsSL https://get.docker.com | sudo sh
sudo usermod -aG docker "$USER"
newgrp docker
docker run --rm hello-worldSe os comandos docker falharem com permission denied while trying to connect to the Docker daemon socket, você pulou a etapa de grupo ou não abriu um novo shell — faça logout e login novamente. Se docker compose retornar docker: 'compose' is not a docker command, você tem o binário standalone antigo; o script acima instala o plugin Compose moderno, que você chama como docker compose (com um espaço, não um hífen).
Três realidades definem tudo abaixo. Primeiro, a RAM é a restrição, não o disco ou a CPU. Um VPS de 1 GB roda um app pequeno e nada mais. 4 GB é o ponto ideal para uma máquina de "self-host de algumas coisas". 2 GB é o meio-termo problemático onde um iniciante empilha um terceiro serviço, sofre um kill silencioso de Out-Of-Memory e nunca entende por que o container simplesmente sumiu — sudo dmesg mostra a linha Out of memory: Killed process que o daemon engoliu. Segundo, qualquer serviço público precisa de um nome e um certificado — um IP puro funciona para testes, mas falha no momento em que você precisar de um app de celular ou de um navegador que confie nele. Terceiro, dois ports decidem metade das suas opções: 80 e 443 devem alcançar a máquina para TLS automático, e o port 25 de saída é bloqueado pela maioria dos provedores, razão pela qual o e-mail está na lista de "não fazer" ao final.
Arquivos e fotos
- Nextcloud substitui Google Drive, Dropbox e Google Calendar em um único pacote. Reserve 1–2 GB de RAM mais o peso dos seus arquivos. O problema: SQLite serve para demonstração, mas é uma armadilha em produção — instale sobre PostgreSQL desde o primeiro boot, pois migrar o banco de dados após os dados estarem lá é a forma mais comum de destruir um Nextcloud. O guia completo Nextcloud em um VPS com Docker, TLS e backups configura tudo corretamente de primeira.
- Immich substitui o Google Photos, incluindo o app de celular que faz upload automático do rolo da câmera e a busca por rosto e objeto. Reserve 6 GB de RAM — a documentação do Immich chama isso de mínimo, 8 GB é confortável, e o container de machine-learning é o componente que mais consome — além de disco equivalente à sua biblioteca mais cerca de vinte por cento para thumbnails. O problema: o Immich ainda apresenta mudanças que quebram o sistema entre versões, então nunca dê um pull cego em
latest; fixe uma versão e leia as notas de lançamento antes de cada upgrade. O guia biblioteca de fotos Immich self-hosted cobre o caminho de upgrade seguro. - Seafile substitui o Dropbox com o motor de sincronização mais rápido dos três. Reserve cerca de 1 GB de RAM. O problema: o Seafile armazena seus arquivos como blocos endereçados por conteúdo, não como arquivos simples no disco, então você não pode navegar nos dados com
lse deve fazer backup pelas ferramentas do próprio Seafile, não copiando uma pasta.
Senhas
- Vaultwarden substitui o plano pago do Bitwarden, LastPass e 1Password com um servidor Rust minúsculo que utiliza o protocolo Bitwarden, permitindo que todo app oficial e extensão de navegador do Bitwarden funcione perfeitamente. Reserve 100–200 MB de RAM e quase nada de disco. O problema: esta máquina contém todas as suas senhas, então TLS e backups não são opcionais, são o objetivo principal — e configure o
ADMIN_TOKENcomo um hash Argon2, pois um token em texto puro no seu compose file é uma chave mestra exposta. O guia gerenciador de senhas Vaultwarden é o melhor ponto de partida para self-hosting.
Mídia
- Jellyfin substitui o Plex e, para sua própria biblioteca, o Netflix — totalmente open source, sem conta, sem streaming remoto pago. Reserve 1–2 GB de RAM em idle, mas a CPU tem picos altos em transcode. O problema: o transcoding via software de um stream 4K vai fritar um VPS pequeno; ou dê aceleração de hardware à máquina ou mantenha seus arquivos em um formato que seus clientes possam reproduzir diretamente (Direct Play), para que o servidor apenas envie os bytes. O guia Jellyfin media server em um VPS explica as diferenças.
- Navidrome substitui o Spotify para sua própria música, fazendo streaming para qualquer app compatível com Subsonic. Reserve 150–300 MB de RAM — é escrito em Go e quase não consome recursos. O problema: a primeira varredura da biblioteca lê as tags de cada arquivo e pode levar uma hora em coleções grandes, e tags ID3 ruins resultam em uma navegação ruim.
- Audiobookshelf substitui o Audible e seu app de podcast, mantendo a posição de reprodução entre dispositivos. Reserve 200–500 MB de RAM. O problema: ele exige uma estrutura rigorosa de uma pasta por livro, e uma pasta de importação bagunçada gera uma biblioteca desorganizada e com detecção parcial, sendo tedioso de corrigir depois.
Automação e IA
- n8n substitui Zapier e Make com um construtor de workflow visual que pertence a você, sem cobrança por tarefa. Reserve 400 MB–1 GB de RAM. O problema: o n8n criptografa as credenciais armazenadas com uma chave gerada no primeiro uso; se você perder essa chave — ou esquecer de configurar o
N8N_ENCRYPTION_KEYe deixar que ele a regenere — todas as credenciais salvas ficarão ilegíveis e você terá que reinseri-las. O guia n8n self-hosted com HTTPS fixa a chave e coloca um certificado real à frente das URLs de webhook. - Ollama substitui uma assinatura do ChatGPT para inferência de LLM local e privada. O consumo depende do modelo: um modelo de 7–8B precisa de cerca de 8 GB de RAM, e cada modelo ocupa 4–8 GB em disco. O problema: em um VPS apenas com CPU, a inferência é funcional, mas lenta — pense em palavras por segundo, não nas respostas instantâneas de uma API hospedada — então ajuste suas expectativas ou alugue uma máquina com GPU. O guia rodar Ollama para self-host de um LLM apresenta números realistas.
Comunicação
- Rocket.Chat substitui o Slack para equipes, com threads, chamadas e integrações. Reserve 2 GB de RAM ou mais, pois ele roda sobre MongoDB, que é o componente pesado. O problema: o Rocket.Chat exige uma versão major específica do MongoDB por release, e pular uma versão durante um upgrade é como corromper seu banco de dados — faça o upgrade um passo de cada vez. O guia Rocket.Chat com Docker Compose orienta a escada de versões.
- Matrix (Synapse) substitui Slack e Discord com uma rede federada e com criptografia end-to-end onde você é dono do seu homeserver. Reserve 1–2 GB de RAM, que cresce conforme você entra em salas públicas grandes. O problema: o uso de memória do Synapse aumenta drasticamente em salas federadas grandes, e ele deve rodar sobre PostgreSQL — o SQLite padrão funciona apenas para testes de um único usuário e falha assim que você inicia a federação. Se o Synapse for pesado demais, os servidores Conduit ou Dendrite são mais leves e usam o mesmo protocolo.
Rede e acesso
- WireGuard substitui uma VPN comercial, fornecendo um túnel privado para seu próprio IP e seus outros serviços. Consome quase nada — menos de 50 MB e a criptografia roda no kernel. O problema: em virtualização baseada em containers (OpenVZ, alguns LXC), o módulo falha com
RTNETLINK answers: Operation not supported; você deve usar KVM. O guia VPN WireGuard self-hosted é a referência, e parear o VPN com serviços vinculados ao túnel é como manter tudo fora da internet pública. - Traefik substitui virtual hosts nginx escritos à mão e renovação manual de certificados — ele descobre seus containers via Docker labels e busca certificados Let's Encrypt automaticamente. Reserve cerca de 100 MB de RAM. O problema: o modelo de configuração baseado em labels é confuso no início, e uma única label errada deixa um app sem rota sem erro óbvio. O guia Traefik reverse proxy para múltiplos apps Docker foi feito exatamente para rodar vários apps desta página atrás de um único ponto de entrada.
- AdGuard Home substitui um Raspberry Pi com Pi-hole e filtragem DNS paga, bloqueando anúncios e rastreadores para todos os dispositivos da sua rede na camada DNS. Reserve 100–150 MB de RAM. O problema: ele precisa ocupar o port 53, que colide com o
systemd-resolvedno Ubuntu — ele falha ao iniciar comlisten udp 0.0.0.0:53: bind: address already in useaté que você libere o port primeiro.
Monitoramento
- Uptime Kuma substitui Pingdom, UptimeRobot e StatusPage com um dashboard limpo e alertas para quase qualquer canal. Reserve 150–300 MB de RAM. O problema, que todos ignoram: monitore sua máquina de produção a partir de uma máquina diferente — o Uptime Kuma rodando no mesmo servidor que ele monitora não pode avisar quando esse servidor cair. O guia monitoramento de status com Uptime Kuma aborda o posicionamento externo.
- Zabbix substitui Datadog e suítes de monitoramento enterprise, com métricas profundas via agente, triggers e histórico. Reserve 2 GB de RAM ou mais, além de seu próprio banco de dados. O problema: o Zabbix é poderoso e pesado para configurar — é exagero para monitorar três containers, mas a ferramenta certa para uma frota. Comece com o Uptime Kuma; mude para o servidor de monitoramento Zabbix quando você realmente tiver infraestrutura para monitorar.
Prometheus e Grafana foram omitidos desta lista propositalmente: são ferramentas excelentes para escala de frota, mas são mais pesadas para rodar e ajustar do que uma stack pessoal de dois ou três servidores justifica, e o Uptime Kuma somado ao Zabbix respondem às mesmas perguntas nesta escala com menos manutenção.
Dashboards e painéis de controle
Estes mudam todo o modelo — em vez de rodar arquivos compose manualmente, um painel gerencia os apps para você.
- Cloudron substitui o desejo de "um clique" com uma loja de apps polida, TLS automático e backups integrados. Reserve no mínimo 2 GB de RAM, 4 GB confortavelmente. O problema: ele é opinativo e quer controlar a máquina inteira, e é gratuito apenas para até dois apps — além disso, é um produto pago.
- CasaOS substitui um dashboard de homelab bagunçado com uma grade de apps amigável, gratuito e leve. Reserve cerca de 150 a 300 MB para o próprio CasaOS. O problema: ele foi projetado para uma rede doméstica confiável e não é endurecido para a internet pública — não o exponha diretamente; acesse-o via WireGuard.
- Coolify substitui Heroku, Vercel e Netlify — deploys via git-push, bancos de dados e previews no seu próprio servidor. Reserve no mínimo 2 GB de RAM. O problema: é um projeto jovem que evolui rápido, então fixe versões e leia as notas de lançamento antes de atualizar. A comparação Cloudron vs CasaOS vs Coolify detalha qual dos três se adapta a cada perfil.
Ferramentas de produtividade e desenvolvedor
- Gitea (ou Forgejo) substitui o GitHub para repositórios privados, issues e CI. Reserve 200–500 MB de RAM. O problema: o Forgejo é o fork comunitário do Gitea e é o que muitos recomendam agora; ambos são excelentes, mas escolha um e faça backup dos repositórios e do banco de dados juntos — um backup de repo sem o banco perde todas as issues e pull requests.
- Paperless-ngx substitui arquivos físicos e scanners de documentos pagos, fazendo OCR de tudo para que seus documentos sejam pesquisáveis. Reserve cerca de 1 GB de RAM, com picos de CPU durante o OCR. O problema: os resultados do OCR dependem da qualidade dos seus scans, e reprocessar um arquivo grande é lento — ajuste antes de importar dez anos de papel de uma vez.
- Actual Budget substitui YNAB e Mint com orçamento por envelopes local, rápido e privado. Reserve cerca de 150 MB de RAM. O problema: a sincronização bancária automática é um add-on separado com sua própria configuração, então, de fábrica, você importa transações manualmente.
- FreshRSS substitui Feedly e o extinto Google Reader — um leitor de feeds rápido e privado com apps móveis. Reserve cerca de 150 MB de RAM. O problema: configure a atualização de feeds via cron, ou os feeds só atualizarão quando você abrir a página.
- BookStack substitui Notion e Confluence para documentação, organizado como prateleiras, livros e páginas. Reserve cerca de 500 MB de RAM em PHP e MySQL. O problema: ele estrutura o conteúdo de uma forma própria em vez de notas livres, o que alguns amam e outros acham rígido — teste antes de comprometer toda a sua wiki.
- Home Assistant substitui SmartThings e dezenas de apps de fabricantes, unificando sua casa inteligente localmente. Reserve cerca de 1 GB de RAM. O problema: grande parte de sua funcionalidade exige acesso à rede local dos seus dispositivos, então ele funciona melhor em hardware em casa do que em um VPS remoto — rode o dashboard remotamente e faça o bridge se necessário.
Uma instalação representativa
Para tornar concreto, aqui está o formato de um self-host: um arquivo compose, um certificado real e um backup. Este é o Uptime Kuma, mas cada app da lista segue o mesmo padrão.
services:
uptime-kuma:
image: louislam/uptime-kuma:2
container_name: uptime-kuma
volumes:
- ./data:/app/data
ports:
- "127.0.0.1:3001:3001"
restart: unless-stoppeddocker compose up -d
docker compose logs -fNote o 127.0.0.1: — o app escuta apenas em localhost, e um reverse proxy como Traefik ou nginx termina o TLS à frente dele. Vincular diretamente ao 0.0.0.0:3001 é como as pessoas publicam acidentalmente um painel de admin sem criptografia para toda a internet.
O que NÃO hospedar (ainda)
- E-mail. Este é o ponto sincero. O port 25 de saída é bloqueado pela maioria dos provedores de VPS — você verá
Connection timed outdetelnet aspmx.l.google.com 25e não há o que consertar, é política. Mesmo com o 25 aberto, um IP novo sem reputação, registro PTR, SPF, DKIM e DMARC fará seu e-mail cair no spam ou ser rejeitado de imediato. É um trabalho contínuo, não um projeto de fim de semana. Se estiver decidido, vá de olhos abertos usando o guia e-mail self-hosted com Mailcow e espere gerenciar a entregabilidade por meses. - Qualquer coisa que você não consiga fazer backup e restore de forma confiável. Se você nunca fez um teste de restore, você não tem um backup, você tem uma esperança. Não coloque dados insubstituíveis — a única cópia de suas fotos, de suas contas — em um serviço até que o restore seja comprovado.
- Sua única cópia de uma dependência crítica. Um servidor DNS self-hosted que, quando cai, derruba a internet de toda a sua rede, é um mau primeiro projeto. Mantenha um fallback upstream.
- Sistemas de segurança em tempo real. Alarmes residenciais, alertas médicos ou qualquer coisa onde cinco minutos de downtime seja um problema real não deve ficar em uma máquina de hobby que você atualiza nas noites de domingo.
Como escolher o primeiro, e os dois não-negociáveis
Escolha o app que elimina uma conta que você detesta pagar ou uma preocupação de privacidade real. Na prática, as melhores primeiras instalações são Vaultwarden e Uptime Kuma: ambos são minúsculos, ambos são úteis imediatamente e ambos são tolerantes se você cometer um erro. Faça um funcionar de ponta a ponta — instalação, certificado, backup, teste de restore — antes de adicionar um segundo. A habilidade que você está construindo é operações, não apenas clicar em instalar.
Duas coisas são inegociáveis em cada um dos apps acima, sem exceções:
- TLS em tudo que é público. Um serviço com IP puro e texto puro é um demo, não um deploy. Coloque um certificado real à frente dele com Certbot e Let's Encrypt no nginx, ou deixe o Traefik fazer isso automaticamente. Depois, proteja a porta de entrada com Fail2ban para SSH no Ubuntu 24.04.
- Backups que você realmente restaurou. Automatize um dump diário — banco de dados e volume de dados juntos — envie-o para fora da máquina e, uma vez por mês, restaure-o em um VPS descartável para provar que funciona. O dia em que seu disco morrer não é o dia certo para descobrir que o backup estava vazio.
Acerte esses dois e o self-hosting será um prazer. Ignore-os e será uma contagem regressiva.
As opções variam do prático ao absurdo, de um servidor de Minecraft em um VPS para família até, se você gosta de histórias de advertência, o datacenter menos eficiente do mundo.
FAQ
O que devo hospedar primeiro?
Vaultwarden. Um gerenciador de senhas oferece valor diário, substitui uma assinatura e força você a aprender todo o fluxo de trabalho — Docker, reverse proxy, TLS e backups — em um app pequeno o suficiente para ser reconstruído em dez minutos se você quebrá-lo. O Uptime Kuma é um ótimo segundo, para que você saiba de interrupções antes dos seus usuários.
De quanto VPS eu realmente preciso?
Para um app pequeno, 1 GB de RAM funciona. Para uma máquina confortável de "rodar várias coisas", mire em 4 GB — o meio-termo de 2 GB é onde as pessoas sofrem com kills silenciosos de Out-Of-Memory de containers e não conseguem entender o porquê. A RAM é quase sempre o limite; adicione disco para corresponder aos dados que planeja armazenar, e espere que o Immich, Ollama e qualquer coisa com um banco de dados grande exijam o máximo de ambos.
O que eu não devo hospedar?
E-mail, em primeiro lugar — o port 25 de saída é bloqueado pela maioria dos provedores e a entregabilidade é uma luta constante. Depois disso, qualquer coisa que você não consiga fazer backup e restore de forma confiável, e qualquer ponto único de falha cujo downtime cause danos reais, como um servidor DNS sem fallback ou um sistema de segurança residencial. Todo o resto nesta lista é válido.
Eu preciso de Docker para tudo isso?
Não, mas você vai querer. Cada app aqui tem uma imagem Docker, e o Docker oferece instalações limpas, remoções limpas, facilidade para fixar versões e portabilidade para um novo host. Alguns apps (WireGuard, Zabbix) também podem ser instalados nativamente via apt, se preferir. Assim que você dominar um arquivo compose, você dominará todos, por isso a lista inteira se torna acessível.
Como mantenho tudo seguro?
Quatro hábitos cobrem a maioria: coloque TLS à frente de tudo, mantenha o SSH restrito com login apenas por chave e Fail2ban banindo tentativas de brute-force, exponha apenas os ports que você realmente precisa publicamente e acesse o restante via seu VPN WireGuard, e atualize regularmente lendo as notas de lançamento para que um upgrade nunca te surpreenda. Backups são o quinto hábito — eles são sua recuperação quando um erro passa pelos quatro primeiros.