AI agent self-host tốt nhất năm 2026: So sánh 5 lựa chọn
So sánh OpenClaw, Hermes, Dify, OpenHands và Agent Zero: điểm mạnh, yêu cầu VPS, cách chạy an toàn và công cụ phù hợp cho từng nhu cầu.
Các AI agent self-host tốt nhất năm 2026, tóm tắt
Các AI agent self-host tốt nhất năm 2026 gồm OpenClaw cho trợ lý cá nhân mà bạn truy cập từ các ứng dụng chat, Hermes Agent cho cùng mục đích trên một server nhỏ nhất có thể, Dify cho team xây dựng ứng dụng trên language model, OpenHands cho việc lập trình tự động và Agent Zero cho framework đa mục đích, trong đó các agent tự tạo sub-agent. Cả 5 đều là open source và đều chạy trên VPS do bạn kiểm soát. Bài tổng hợp này so sánh chúng theo mục đích sử dụng, cách xây dựng, yêu cầu đối với server và mức độ bảo mật mà từng thiết kế đòi hỏi, để bạn chọn đúng công cụ trước khi cài đặt.
Chúng tôi chạy từng công cụ trên server thực tế. Mỗi phần bên dưới đều liên kết đến hướng dẫn setup và hardening đầy đủ cho công cụ đó.
Một AI agent self-host là gì
AI agent là một vòng lặp bao quanh language model. Model đọc tình huống, quyết định thực hiện một hành động, server của bạn thực hiện hành động đó, rồi kết quả được đưa vào lượt tiếp theo của vòng lặp. Các hành động này là tools: chạy shell command, đọc hoặc ghi file, điều khiển browser, gọi API. Chương trình bao quanh đó — gồm vòng lặp, tools, permissions và session state — chính là agent harness thực sự là gì. Đây mới là phần bạn thực sự lựa chọn khi so sánh 5 project bên dưới, vì model phía sau chúng có thể là cùng một model. Nếu muốn xem đầy đủ cơ chế hoạt động, xây dựng AI agent của riêng bạn trên VPS sẽ trình bày từ đầu về vòng lặp, tools và memory. Nếu việc đó vượt quá mức bạn muốn làm hôm nay, lộ trình từng bước để học agent từ đầu sẽ trình bày cùng nội dung theo thứ tự, với một thứ nhỏ cần xây dựng ở mỗi giai đoạn. Web search là một bổ sung phổ biến. Nếu bạn đã chạy SearXNG của riêng mình, bạn có thể kết nối nó làm search backend cho agent, giúp giữ riêng tư cho các truy vấn nhưng cũng có nghĩa agent sẽ đọc những trang mà bất kỳ ai cũng có thể viết.
Self-host nghĩa là agent runtime, memory, tools và secrets của agent nằm trên server của bạn thay vì trên platform của người khác. Bản thân language model thường vẫn là một hosted API, vì các model mạnh nhất không vừa với memory của một server nhỏ. Bạn có thể chạy hoàn toàn local bằng cách serve model với Ollama trên cùng VPS, nhưng cần đủ RAM cho một model có năng lực.
Lý do self-host agent là quyền kiểm soát: lịch sử hội thoại, file, API keys và mọi command agent chạy đều nằm trên máy do bạn sở hữu. Cũng chính điều này khiến bạn phải thận trọng. Agent có thể chạy command trên server của bạn chỉ an toàn trong phạm vi các giới hạn bạn đặt ra. Vì vậy, phần so sánh bên dưới xem security posture là một tiêu chí chính, không phải chú thích phụ.
Năm agent đặt cạnh nhau
The data behind this chart
[
{
"tool": "OpenClaw",
"primary_use": "Personal assistant with full server access",
"interface": "Chat apps (Telegram, WhatsApp, Slack, Discord)",
"isolation_model": "One gateway process, on loopback by default",
"ram_floor": "Small VPS; more if it drives a browser",
"security_posture": "Safe network default; operator must harden the rest",
"maturity": "380,000+ stars mid-2026; March 2026 CVE history"
},
{
"tool": "Hermes Agent",
"primary_use": "Lightweight personal assistant with memory",
"interface": "Chat apps (Telegram, Discord)",
"isolation_model": "Single process, runs fine under systemd",
"ram_floor": "A $5 VPS is enough",
"security_posture": "Connects outward only; no inbound port needed",
"maturity": "New (February 2026), from Nous Research"
},
{
"tool": "Dify",
"primary_use": "LLM app platform for teams",
"interface": "Web UI and API",
"isolation_model": "Docker Compose stack of about six containers",
"ram_floor": "2 GB free; 4 GB is comfortable",
"security_posture": "Ships on plain HTTP port 80; needs TLS and a proxy in front",
"maturity": "Established, fast release pace"
},
{
"tool": "OpenHands",
"primary_use": "Autonomous coding agent",
"interface": "Web UI on port 3000",
"isolation_model": "Per-task sandbox containers via the host Docker socket",
"ram_floor": "4 GB",
"security_posture": "Docker socket is root equivalent; run it on a disposable VPS",
"maturity": "Established (formerly OpenDevin)"
},
{
"tool": "Agent Zero",
"primary_use": "General purpose multi-agent framework",
"interface": "Web UI on port 50001",
"isolation_model": "Subordinate agents in separate containers",
"ram_floor": "2 GB to start",
"security_posture": "Default run exposes the UI on every interface; bind it to loopback",
"maturity": "Active, Docker-first"
}
]Hai mô hình trong bảng này quyết định phần lớn công việc bảo mật. Các agent cá nhân như OpenClaw và Hermes liên lạc với bạn qua các ứng dụng chat, vì vậy chúng chỉ kết nối ra ngoài và hoàn toàn không cần cổng inbound. Các công cụ ưu tiên web như Dify, OpenHands và Agent Zero đều cung cấp giao diện qua HTTP. Với cả ba công cụ này, việc đầu tiên cần xử lý sau khi cài đặt là cấu hình network mặc định.
OpenClaw: agent cá nhân có năng lực cao nhất
OpenClaw là một AI agent cá nhân chạy trên server của bạn và cho phép bạn tương tác qua Telegram, WhatsApp, Slack hoặc Discord. Nó có thể chạy shell command, điều khiển trình duyệt, đọc và ghi file của bạn. Vì vậy, đây là công cụ có năng lực cao nhất trong danh sách này, đồng thời cũng là công cụ có quyền truy cập sâu nhất vào máy của bạn. OpenClaw được cấp phép theo MIT và có hơn 380,000 GitHub star tính đến giữa năm 2026. Đây là một trong những project có nhiều star nhất trên nền tảng này. Vì vậy, hệ sinh thái và cộng đồng của nó lớn hơn nhiều so với mọi agent khác trong danh sách.
Có 2 điểm bạn cần cân nhắc khi quyết định. Thứ nhất, phần network được bảo vệ an toàn ngay từ đầu. Gateway, tức process duy nhất điều khiển mọi thứ, mặc định chỉ listen trên địa chỉ loopback. Vì vậy, nó không thể truy cập từ internet trừ khi bạn tự expose gateway. Thứ hai, project này có lịch sử security thực tế cần lưu ý. Vào tháng 3 năm 2026, 9 security issue được công bố trong vòng 4 ngày, trong đó có một lỗ hổng privilege escalation nghiêm trọng là CVE-2026-32922, được chấm 9.9 trên 10. Security model của OpenClaw yêu cầu bạn, với tư cách operator, tự thực hiện các bước hardening. Cả 2 điểm này không phải là lý do để tránh OpenClaw. Chúng là lý do để cài đặt nó cẩn thận. Phần chạy OpenClaw an toàn trên VPS hướng dẫn chính xác quy trình đó theo từng bước.
Hermes Agent: agent cá nhân nhẹ nhất
Hermes Agent do Nous Research phát triển và được phát hành vào tháng 2 năm 2026, nên đây là công cụ mới nhất trong danh sách này. Đây là một agent cá nhân có bộ nhớ persistent về các dự án của bạn, tự viết các skill có thể tái sử dụng trong quá trình hoạt động, và liên lạc với bạn qua các ứng dụng chat như Telegram và Discord. Hermes không phụ thuộc vào model cụ thể, nên bạn có thể trỏ nó đến bất kỳ language model nào mình muốn.
Điểm đáng chú ý là Hermes yêu cầu rất ít tài nguyên. Hermes cài đặt bằng một lệnh duy nhất và chạy ổn định trên VPS $5, vì agent là runtime chứ không phải model; phần tính toán nặng được thực hiện bởi API mà bạn kết nối. Hermes kết nối đến model và các ứng dụng chat của bạn, nên không cần mở inbound port. Nhờ vậy, bề mặt mạng gần như bằng 0. Đánh đổi thực tế so với OpenClaw là độ trưởng thành: Hermes mới chỉ vài tháng tuổi, còn các integration và cộng đồng của OpenClaw lớn hơn nhiều. Hướng dẫn setup đầy đủ, bao gồm lý do bạn nên download và đọc curl install script trước khi chạy, có tại tự host Hermes Agent trên VPS.
Dify: nền tảng cho nhóm
Dify là một loại công cụ khác. Thay vì để một agent phục vụ một người, đây là một platform có thể self-host để xây dựng ứng dụng trên nền language model: giao diện web để thiết kế chat app, agent và pipeline retrieval; API để gọi chúng từ code riêng; cùng một nơi để quản lý prompt, dataset và model key. Một team nhỏ có thể triển khai platform này để mọi người cùng xây dựng trên một nền tảng private dùng chung, thay vì rải API key trong các script. Nếu nhu cầu của team gần với việc cấp cho mỗi người một agent sandbox riêng hơn là xây dựng các app dùng chung, OneCLI đi theo mô hình mỗi người một agent nhưng vẫn giữ model key trong một gateway duy nhất.
Phạm vi này khiến hệ thống có nhiều thành phần hơn. Dify được phát hành dưới dạng một stack Docker Compose gồm khoảng nửa tá container, trong đó có database Postgres, cache Redis và vector database. Vì vậy, hãy dành ít nhất 2 GB RAM trống, tốt nhất là 4 GB. Công việc bảo mật cũng khác: web server đi kèm Dify lắng nghe trên HTTP thuần ở port 80 trên mọi interface, và visitor đầu tiên mở trang cài đặt sẽ đăng ký tài khoản admin. Hãy bind dịch vụ vào loopback, đặt reverse proxy TLS phía trước và tạo tài khoản admin ngay lập tức. Tự host Dify trên VPS hướng dẫn toàn bộ quy trình cài đặt và từng bước khắc phục này.
OpenHands: agent lập trình tự động
OpenHands, trước đây có tên là OpenDevin, là một agent kỹ thuật phần mềm tự động. Bạn giao nhiệm vụ bằng ngôn ngữ tự nhiên, rồi agent lập kế hoạch, viết code, chạy lệnh, đọc output và lặp lại cho đến khi hoàn tất. OpenHands chạy bằng Docker, cung cấp web UI tại port 3000, hỗ trợ hàng chục backend model và cần ít nhất 4 GB RAM.
Một quyết định thiết kế cần chi phối toàn bộ cách triển khai. Để chạy mỗi nhiệm vụ trong một sandbox container mới, controller của OpenHands mount Docker socket của host. Bất kỳ tiến trình nào có thể truy cập socket đó đều có thể khởi động một container mount toàn bộ filesystem của host. Điều này có nghĩa là quyền truy cập socket thực tế tương đương quyền root trên máy. Vì vậy, bạn không thể sandbox OpenHands hoàn toàn khỏi host của nó. Biện pháp giảm thiểu phù hợp là chọn nơi triển khai: dùng một VPS riêng, có thể hủy bỏ, không chứa dữ liệu hay dịch vụ quan trọng khác; tạo snapshot cho máy trước khi bắt đầu; rồi rebuild từ snapshot thay vì tiếp tục tin cậy một server đã chạy code do agent viết trong nhiều tuần. Phần hướng dẫn cài đặt, SSH tunnel đến UI và giải thích lý do nằm trong tự host OpenHands trên VPS.
Agent Zero: framework đa dụng
Agent Zero là một agent framework ưu tiên Docker. Agent chính có thể tạo các agent phụ; mỗi agent chạy trong một container riêng biệt và có thể thực thi code, điều khiển browser cũng như chạy shell command. Bạn điều khiển toàn bộ hệ thống từ web UI. Nó có thể chạy trên phần cứng chỉ từ một VPS giá 6 đô la, nên đây là cách dễ nhất để thử nghiệm mô hình multi-agent với ngân sách thấp.
Có 2 điểm cần lưu ý để giữ an toàn. docker run tiêu chuẩn trong hầu hết các hướng dẫn publish web UI trên port 50001 qua mọi network interface. Vì vậy, trên một VPS public, control panel của hệ thống có thể chạy command sẽ truy cập được từ toàn bộ Internet ngay khi container khởi động. Hãy publish nó trên loopback và truy cập qua SSH tunnel. Ngoài ra, hãy hiểu đúng về container isolation: các agent phụ được tách biệt với nhau, nhưng cơ chế này chỉ bảo vệ các agent, không bảo vệ server của bạn. Bạn vẫn phải tự xử lý các công việc trên host. tự host Agent Zero trên VPS trình bày các bước này, bao gồm cả loopback bind mà hầu hết tutorial bỏ qua.
Agent AI self-host nào phù hợp với bạn
- Bạn cần một trợ lý cá nhân có năng lực trong các ứng dụng chat và chấp nhận tự thực hiện các bước hardening nghiêm ngặt: OpenClaw.
- Bạn cần một agent cá nhân chạy trên server nhỏ và rẻ nhất, với bề mặt tấn công gần như không đáng kể: Hermes Agent.
- Team của bạn cần một nền tảng riêng dùng chung cho các ứng dụng LLM, có UI để người không phải developer vẫn sử dụng được: Dify.
- Bạn muốn agent viết code trong lúc bạn vắng mặt và có thể cấp cho nó một server dùng tạm: OpenHands.
- Bạn muốn thử nghiệm các agent có khả năng giao việc cho agent khác: Agent Zero.
Có một trường hợp nằm ngoài danh sách này. Nếu bạn cần một coding agent tương tác được điều khiển từ terminal, làm việc theo từng session thay vì chạy tự động, nhóm công cụ đó có bộ công cụ và hướng dẫn riêng: xem chạy OpenCode trên VPS để dùng tùy chọn open có nhiều star nhất, hoặc chạy coding AI agent trên VPS để xem các lựa chọn rộng hơn. Trường hợp thứ hai liên quan đến uptime hơn là năng lực: nếu mục đích của agent là tiếp tục hoạt động khi bạn vắng mặt, chạy KiroCrew như một agent luôn bật trình bày mô hình dùng pinned container và systemd để giữ memory và scheduled jobs sau reboot. Đây là phần mà phần lớn bản cài đặt agent thường để mặc cho hệ thống xử lý. Trường hợp thứ ba còn hẹp hơn: nếu agent được dùng để tự quét bảo mật thay vì hỗ trợ chung, self-host open-kritt trên VPS hướng dẫn cách thiết lập, bao gồm SSH tunnel đến UI và mức ngân sách cho provider cần quyết định trước lần quét đầu tiên.
Công việc bảo mật giống nhau với cả năm công cụ
Dù chọn agent nào, cách hardening cũng không thay đổi vì rủi ro không thay đổi: mọi công cụ này đều chạy lệnh hoặc code trên server của bạn, nên server phải giới hạn phạm vi ảnh hưởng của một sai sót. Agent được phép làm gì mà không cần dừng lại hỏi bạn cũng là một phần của quyết định này. Các chế độ cấp quyền của Claude Code trình bày rõ sự đánh đổi: trên server không có người giám sát, hãy hạn chế cấp quyền tự chạy không cần xác nhận.
Bốn thói quen có tác động lớn nhất. Chạy agent bằng một user riêng không có quyền đặc biệt, không bao giờ chạy bằng root. Khi đó, tài khoản chạy agent sẽ giới hạn mức độ thiệt hại, như giải thích trong chạy service bằng user không có quyền đặc biệt. Giữ mọi bề mặt điều khiển ở chế độ private: bind vào loopback cho web UI và gateway, rồi dùng SSH tunnel hoặc VPN khi cần truy cập. Không ai có thể tấn công một port mà họ không thể truy cập. Đặt firewall mặc định deny trước server và kiểm tra cả IPv6 lẫn IPv4. Bộ rule chỉ áp dụng cho IPv4 có thể để cùng service mở hoàn toàn trên IPv6. Đây chính là khoảng trống firewall IPv6 thường khiến nhiều self-hoster gặp sự cố. Lưu secret trong các file mà chỉ user của agent có thể đọc (mode 600). Nạp chúng qua service thay vì dán lên command line. Bài học tương tự cũng áp dụng khi một file là chìa khóa để truy cập mọi thứ khác: bảo mật thực tế của Vaultwarden phụ thuộc vào admin token và file backup, không chỉ vào vault đã mã hóa mà hai thành phần đó bảo vệ.
Ví dụ hoàn chỉnh cho toàn bộ cách làm này, bao gồm một systemd unit đã harden với NoNewPrivileges, ProtectSystem=strict, PrivateTmp và ProtectHome, là hướng dẫn hardening OpenClaw. Cùng công thức này có thể áp dụng cho mọi agent trên trang này. Một thói quen khác cũng quan trọng với cả năm công cụ: chủ động cập nhật. Các tiết lộ về OpenClaw vào March 2026 cho thấy một lỗ hổng nghiêm trọng trong agent có thể trở nên cấp bách nhanh đến mức nào. Agent vốn đã chạy lệnh, nên lỗi privilege escalation trong agent nghiêm trọng hơn nhiều so với lỗi tương tự trong một web app thông thường.
FAQ
AI agent tự host tốt nhất trong 2026 là gì?
Điều này phụ thuộc vào công việc. OpenClaw là personal agent có năng lực cao nhất và phổ biến nhất, với hơn 380,000 GitHub stars vào giữa năm 2026. Hermes Agent là lựa chọn nhẹ nhất cho cùng vai trò. Dify là platform tốt nhất cho team xây dựng ứng dụng LLM. OpenHands là autonomous coding agent mạnh nhất. Agent Zero là multi-agent framework linh hoạt nhất. Trước tiên hãy chọn theo use case, sau đó cân nhắc mức độ hardening bạn sẵn sàng thực hiện.
Tôi có thể chạy AI agent tự host trên VPS giá rẻ không?
Có, với hầu hết agent. Hermes Agent chạy được trên VPS $5. Agent Zero cần khoảng 2 GB RAM để bắt đầu, trong khi Dify cần 2 đến 4 GB RAM trống và OpenHands cần ít nhất 4 GB. Bản thân các agent khá nhẹ vì language model thường chạy qua hosted API. Nếu bạn cũng tự host model, hãy chọn server theo yêu cầu của model. Yêu cầu này lớn hơn nhiều so với yêu cầu của agent.
Tôi có cần GPU để tự host AI agent không?
Không. Agent là một runtime gồm vòng lặp, tool và memory. Đây đều là code thông thường có thể chạy trên VPS chỉ dùng CPU. GPU chỉ cần thiết nếu bạn muốn chạy chính language model trên phần cứng của mình thay vì gọi hosted API. Khi đó model phải nằm vừa trong memory. Hãy chọn cấu hình máy theo model trước khi tải model xuống.
Chạy AI agent tự host có an toàn không?
Mức độ an toàn phụ thuộc vào các giới hạn bạn đặt cho agent. Mọi agent trong danh sách này đều có thể chạy command hoặc code. Các rủi ro gồm control surface bị expose, cài đặt bằng root và API key bị lộ. Cách xử lý giống nhau cho cả 5 agent: dùng user không có quyền đặc biệt, chỉ bind interface vào loopback và truy cập qua SSH hoặc VPN, cấu hình firewall mặc định từ chối toàn bộ traffic cho cả IPv4 và IPv6, đặt đúng file permission cho secret và cập nhật prompt thường xuyên. Agent được cài theo cách này có thể chạy ở mức chấp nhận được. Agent bị expose trực tiếp trên public port thì không an toàn.