2026年最佳自托管AI代理:OpenClaw等五款对比
对比 OpenClaw、Hermes、Dify、OpenHands 和 Agent Zero 的优势、服务器需求与安全配置,了解如何在自己的 VPS 上部署这 5 款开源 AI 代理。
2026 年最佳自托管 AI 代理:简要介绍
2026 年,适合不同用途的最佳自托管 AI 代理包括:OpenClaw,适合通过聊天应用访问的个人助手;Hermes Agent,适合在配置尽可能低的服务器上完成相同任务;Dify,适合团队基于语言模型构建应用;OpenHands,适合自主编码;Agent Zero,适合作为通用框架,其代理可以创建自己的子代理。这 5 个项目全部采用开源许可,也都可以运行在您控制的 VPS 上。本文将比较它们的用途、构建方式、服务器需求,以及各自设计对安全工作的要求,帮助您在安装前选择合适的方案。
我们在实际服务器上运行了这些工具。下面每个部分都提供了对应工具的完整安装和加固指南链接。
什么是自托管 AI agent
AI agent 是围绕语言模型运行的循环。模型读取当前情况,决定执行一个操作,您的服务器执行该操作,然后结果进入循环的下一轮。操作通过工具完成,例如运行 shell 命令、读取或写入文件、控制浏览器、调用 API。这个外围程序由循环、工具、权限和会话状态组成,它就是agent harness 的实际组成。下面比较的 5 个项目,真正需要选择的也是这一部分,因为它们背后的模型可以是同一个模型。如果您想完整了解其工作机制,在 VPS 上构建自己的 AI agent会从头讲解循环、工具和记忆。如果您今天还不想直接进行这么大的改动,从头分阶段学习 agent 的路径会按顺序介绍相同内容,并在每个阶段构建一个小功能。Web 搜索是常见的扩展功能。如果您已经运行自己的 SearXNG 实例,可以将其接入为 agent 的搜索后端。这样可以保护查询隐私,但也意味着 agent 会读取任何人都能编写的页面。
自托管表示 agent 运行时、记忆、工具和密钥都存放在您自己的服务器上,而不是其他人的平台上。语言模型本身通常仍通过托管 API 提供,因为功能最强的模型无法装入小型服务器的内存。您也可以使用在同一台 VPS 上运行 Ollama来完全在本地提供模型,但前提是有足够的 RAM 支持功能足够强的模型。
自托管 agent 的原因是获得控制权:您的对话历史、文件、API 密钥以及 agent 执行的每条命令,都保留在您拥有的机器上。需要谨慎的原因也正是这一点。在服务器上执行命令的 agent,其安全性取决于您设置的限制。因此,下面的比较将安全性作为首要评估维度,而不是附带说明。
五个代理并列比较
The data behind this chart
[
{
"tool": "OpenClaw",
"primary_use": "Personal assistant with full server access",
"interface": "Chat apps (Telegram, WhatsApp, Slack, Discord)",
"isolation_model": "One gateway process, on loopback by default",
"ram_floor": "Small VPS; more if it drives a browser",
"security_posture": "Safe network default; operator must harden the rest",
"maturity": "380,000+ stars mid-2026; March 2026 CVE history"
},
{
"tool": "Hermes Agent",
"primary_use": "Lightweight personal assistant with memory",
"interface": "Chat apps (Telegram, Discord)",
"isolation_model": "Single process, runs fine under systemd",
"ram_floor": "A $5 VPS is enough",
"security_posture": "Connects outward only; no inbound port needed",
"maturity": "New (February 2026), from Nous Research"
},
{
"tool": "Dify",
"primary_use": "LLM app platform for teams",
"interface": "Web UI and API",
"isolation_model": "Docker Compose stack of about six containers",
"ram_floor": "2 GB free; 4 GB is comfortable",
"security_posture": "Ships on plain HTTP port 80; needs TLS and a proxy in front",
"maturity": "Established, fast release pace"
},
{
"tool": "OpenHands",
"primary_use": "Autonomous coding agent",
"interface": "Web UI on port 3000",
"isolation_model": "Per-task sandbox containers via the host Docker socket",
"ram_floor": "4 GB",
"security_posture": "Docker socket is root equivalent; run it on a disposable VPS",
"maturity": "Established (formerly OpenDevin)"
},
{
"tool": "Agent Zero",
"primary_use": "General purpose multi-agent framework",
"interface": "Web UI on port 50001",
"isolation_model": "Subordinate agents in separate containers",
"ram_floor": "2 GB to start",
"security_posture": "Default run exposes the UI on every interface; bind it to loopback",
"maturity": "Active, Docker-first"
}
]表格中的两种模式决定了大部分安全工作。个人代理 OpenClaw 和 Hermes 通过聊天应用与你交互,因此它们只需向外建立连接,完全不需要入站端口。Web 优先工具 Dify、OpenHands 和 Agent Zero 都通过 HTTP 提供界面;对于这三者,安装后首先要修正的就是默认网络配置。
OpenClaw:功能最强的个人代理
OpenClaw 是运行在您自己的服务器上的个人 AI 代理。您可以通过 Telegram、WhatsApp、Slack 或 Discord 与它交互。它可以执行 shell 命令、控制浏览器,以及读取和写入文件。因此,它是此列表中功能最强的工具,也是对您机器具有最广泛操作权限的工具。它采用 MIT 许可证。截至 2026 年年中,它在 GitHub 上拥有超过 380,000 个 stars,是该平台上 stars 数量最多的项目之一。因此,围绕它形成的生态系统和社区规模远超此处其他代理。
有两点应影响您的决策。首先,网络侧的默认配置较为安全:gateway 是控制所有功能的单个进程,默认监听 loopback 地址,因此除非您自行将其暴露出去,否则无法从互联网访问。其次,该项目确实有安全事件记录。2026 年 3 月,项目在 4 天内披露了 9 个安全问题,其中包括一个严重的权限提升漏洞 CVE-2026-32922,评分为 9.9/10。OpenClaw 的安全模型要求您作为运维人员自行完成加固,但这两点都不是避开它的理由。它们说明您应采用谨慎的方式安装,具体步骤请参阅在 VPS 上安全运行 OpenClaw。
Hermes Agent:最轻量的个人代理
Hermes Agent 来自 Nous Research,于 February 2026 发布,因此是本文介绍的最新工具。它是一种个人代理,能够持久保存您的项目记忆,在工作过程中编写可重复使用的技能,并通过 Telegram 和 Discord 等聊天应用与您联系。它与模型无关,您可以让它使用任意偏好的语言模型。
它的主要优势是资源需求极低。Hermes 只需一条命令即可完成安装,并能在 $5 VPS 上稳定运行,因为代理本身只是运行时,不是模型;繁重的计算会在您连接的 API 上完成。它通过连接您的模型和聊天应用来工作,因此不需要入站端口,网络暴露面几乎为零。与 OpenClaw 相比,它的主要不足是成熟度:Hermes 只有几个月的历史,而 OpenClaw 的集成和社区规模都大得多。完整的配置说明,包括为什么在运行 curl 安装脚本前应先下载并阅读该脚本,请参阅 在 VPS 上自行托管 Hermes Agent】【。
Dify:面向团队的平台
Dify 是一类不同的工具。它不是让一个 agent 为一个人执行任务,而是一个可自行托管的平台,用于在语言模型之上构建应用:提供用于设计聊天应用、agent 和检索流水线的 Web 界面、供自有代码调用这些应用的 API,以及用于集中管理提示词、数据集和模型密钥的位置。小型团队可以部署一套实例,让所有人基于同一个私有基础环境进行开发,而不是将 API 密钥分散在各个脚本中。如果团队的需求更接近于为每个人提供一个隔离的 agent,而不是构建共享应用,OneCLI 采用了每人一个 agent 的方式,同时仍将模型密钥保存在单一网关中。
这种范围意味着需要管理更多组件。Dify 以 Docker Compose 堆栈的形式发布,包含大约六个容器,其中包括 Postgres 数据库、Redis 缓存和向量数据库。因此,至少应预留 2 GB 可用内存,最好预留 4 GB。安全配置也有所不同:Dify 自带的 Web 服务器会在所有网络接口上监听明文 HTTP 端口 80,安装页面的第一个访问者会获得管理员账户。应将其绑定到回环地址,在前面配置 TLS 反向代理,并立即创建管理员账户。在 VPS 上自行托管 Dify将介绍安装过程以及上述每项修复措施。
OpenHands:自主编码代理
OpenHands 前身为 OpenDevin,是一个自主软件工程代理。您可以用自然语言向它描述任务,它会规划工作、编写代码、运行命令、读取输出,并不断迭代直到完成任务。它通过 Docker 运行,在 3000 端口提供 Web UI,支持数十种模型后端,至少需要 4 GB RAM。
一个设计决策应决定整个部署方案。为了在全新的沙箱容器中运行每项任务,它的控制器会挂载主机的 Docker socket。任何能够访问该 socket 的程序,都可以启动一个挂载整个主机文件系统的容器。这意味着访问该 socket 实际上等同于获得这台机器上的 root 权限,因此无法将 OpenHands 完全隔离在主机之外。可行的缓解措施是合理放置:为它分配一台专用且可随时销毁的 VPS,不在其中存放其他重要数据;启动前为整台服务器创建快照,并从快照重建系统,而不是继续信任一台已经运行代理生成代码数周的服务器。部署方法、连接其 UI 的 SSH 隧道以及相关原理,请参阅 在 VPS 上自行托管 OpenHands。
Agent Zero:通用框架
Agent Zero 是一个以 Docker 为首选的智能体框架。主智能体可以生成下属智能体。每个下属智能体都运行在独立容器中,并且可以执行代码、驱动浏览器和运行 shell 命令。您可以通过 Web UI 统一控制所有智能体。它甚至可以运行在仅需 6 美元的 VPS 上,因此是在预算有限时尝试多智能体配置的最简单方式。
要确保安全,请注意以下两点。大多数指南中的标准 docker run 会在每个网络接口上发布端口 50001 上的 Web UI。因此,在公共 VPS 上,容器一启动,能够执行命令的系统控制面板就会暴露给整个互联网。请改为将其发布到 loopback,并通过 SSH 隧道访问。还应正确理解其容器隔离的作用:下属智能体彼此隔离,这只能保护智能体,不能保护服务器。主机侧的安全工作仍由您负责。在 VPS 上自行托管 Agent Zero对此进行了说明,其中包括大多数教程会跳过的 loopback 绑定配置。
适合您的自托管 AI agent
- 如果您希望在聊天应用中使用功能强大的个人助手,并且可以承担严格的安全加固工作:OpenClaw。
- 如果您希望在最小、最便宜的服务器上运行个人 agent,并将攻击面降到最低:Hermes Agent。
- 如果您的团队需要一个供 LLM 应用共用的私有基础,并且希望非开发人员也能使用其 UI:Dify。
- 如果您希望在离开期间自动编写代码,并且可以提供一台临时服务器:OpenHands。
- 如果您希望试验能够委派其他 agent 的 agent:Agent Zero。
有一种情况不属于上述列表。如果您需要的是通过终端逐个会话驱动的交互式 coding agent,而不是自主运行的 agent,那么这一类别有自己的工具和指南:对于获得最多 star 的开放选项,请参阅 在 VPS 上运行 OpenCode;如需了解更广泛的选择,请参阅 在 VPS 上运行 coding AI agent。第二种情况取决于正常运行时间,而不是功能:如果使用 agent 的目的,是让它在您离开后仍持续工作,请参阅 将 KiroCrew 作为始终运行的 agent。该指南介绍了固定容器和 systemd 模式,可在重启后保留记忆和计划任务;这正是大多数 agent 安装会碰运气处理的部分。第三种情况更具体:如果 agent 的任务本身是执行安全扫描,而不是提供通用协助,请参阅 在 VPS 上自托管 open-kritt。该指南涵盖完整配置,包括连接其 UI 的 SSH 隧道,以及在首次扫描前需要确定的 provider 预算。
五种工具的安全工作相同
无论选择哪个 agent,加固模式都不会改变,因为风险相同:这些工具都会在服务器上运行命令或代码,因此服务器必须限制错误操作能够影响的范围。agent 无需先征求您同意即可执行多少操作,也是同一项决策的一部分。Claude Code 的权限模式清楚说明了其中的权衡:允许 agent 无人值守执行操作的设置,在无人监控的服务器上应最谨慎地授予。
四个习惯最为关键。让 agent 以专用的非特权用户运行,绝不要使用 root。这样,运行 agent 的账户权限就是潜在损害的上限,详见以非特权用户运行服务。所有控制入口都应保持私有:Web UI 和网关绑定到 loopback;需要访问时使用 SSH 隧道或 VPN。因为无法访问端口的攻击者无法攻击该端口。在服务器前配置默认拒绝的防火墙,并同时检查 IPv6 和 IPv4。只覆盖 IPv4 的规则集可能让同一服务在 IPv6 上完全暴露,这正是许多自行托管用户遇到的IPv6 防火墙缺口。此外,机密信息应存放在只有 agent 用户可读取的文件中(mode 600),并通过服务加载,不要粘贴到命令行中。只要一个文件控制其他所有内容,情况就一样:Vaultwarden 的真正安全性取决于其 admin token 和备份文件,而不是取决于它们所保护的加密 vault。
完整展示这一模式的示例,包括带有 NoNewPrivileges、ProtectSystem=strict、PrivateTmp 和 ProtectHome 的加固 systemd unit,是OpenClaw 加固指南。同样的方案也适用于本页列出的任何 agent。五种工具还都需要遵循一个习惯:有计划地更新。2026 年 3 月披露的 OpenClaw 漏洞说明了 agent 中的严重缺陷为何会迅速变得紧急,因为 agent 本身已经能够运行命令。因此,其中的权限提升漏洞远比普通 Web 应用中的同类漏洞严重。
FAQ
2026 年最佳的自托管 AI 代理是什么?
这取决于具体任务。截至 2026 年年中,OpenClaw 是能力最强、最受欢迎的个人代理,在 GitHub 上获得了超过 380,000 个 star;Hermes Agent 则是同类角色中最轻量的替代方案。对于构建 LLM 应用的团队,Dify 是最佳平台;OpenHands 是最强的自主编码代理;Agent Zero 是最灵活的多代理框架。应先根据使用场景选择,再考虑您愿意投入多少加固工作。
我可以在廉价 VPS 上运行自托管 AI 代理吗?
可以,大多数代理都可以。Hermes Agent 可运行在 $5 的 VPS 上,Agent Zero 起步需要约 2 GB RAM;Dify 需要 2 到 4 GB 可用内存,OpenHands 至少需要 4 GB。代理本身占用资源较少,因为语言模型通常运行在托管 API 上。如果您还要自行托管模型,应根据模型为服务器配置资源。模型的资源需求通常远高于代理本身。
自托管 AI 代理需要 GPU 吗?
不需要。代理是一个运行时,由循环、工具和内存组成,全部是可在仅使用 CPU 的 VPS 上运行的普通代码。只有在您希望让语言模型运行在自己的硬件上,而不是调用托管 API 时,GPU 才有作用。此时模型必须能够装入内存,您应先根据模型配置机器,再下载模型。
运行自托管 AI 代理安全吗?
安全性取决于您设置的限制。这里的每个代理都可以运行命令或代码,因此风险包括控制面暴露、使用 root 安装,以及 API 密钥泄露。五个代理的防护措施相同:使用非特权用户;通过 SSH 或 VPN 访问仅绑定回环地址的接口;配置覆盖 IPv4 和 IPv6 的默认拒绝防火墙;为机密信息设置文件权限;及时更新提示词。按这种方式安装的代理可以合理运行;直接暴露在公网端口上的代理则不安全。