SSD Nodes Learn
指南 Matt Connor作者: Matt Connor · 更新于 2026-07-19

在 VPS 上自托管 Agent Zero

Agent Zero 通过 Web UI 运行代码、浏览器和 Shell,随意暴露十分危险。本文教您在 VPS 上部署它,并锁定 Web UI。

Agent Zero 是什么,危险又出在哪里

Agent Zero 是一个开源、以 Docker 为核心的智能体(agent)框架。一个主智能体可以派生出多个下级智能体,每个都运行在自己独立的 Docker 容器里,都能执行代码、驱动浏览器并运行 Shell 命令。您通过一个 Web UI 控制整套系统。它功能强大,用起来也确实有趣,而且在小到每月六美元的 VPS 上就能运行。

危险就在这个 Web UI。它是一套会运行命令、写入文件的系统的控制面板,因此一个暴露在外、无需认证的 Web UI,就是通往这套系统的远程立足点。而大多数安装教程会把您直接引入这样一个陷阱:标准的 docker run 会把界面发布到 50001 端口的每一个网络接口上,在一台公网 VPS 上,这意味着容器一启动,整个互联网都能访问它。修好这一点应当是您要做的第一件事,而不是最后一件。

您需要准备什么

您需要一台装好 Docker 的 VPS、一个语言模型的 API 密钥(或一个可供指向的本地模型),以及起步时几个 GB 的内存。凡是 Docker 能运行的地方,Agent Zero 就能运行,从一台小型 VPS 到一台 GPU 服务器皆可。如果您对 Docker 还不熟悉,Docker 基础指南 介绍了下文命令所默认您已了解的内容。

用 Docker 安装,并绑定到回环地址

官方文档给出的快速上手就是一条 docker run 命令。相较于您在别处找到的复制粘贴版本,关键的改动在于您发布界面所用的地址。不要把它发布到每一个接口的 50001 端口。请发布到回环地址:

docker run -d --name agent-zero \
  -p 127.0.0.1:5080:80 \
  -v a0_usr:/a0/usr \
  agent0ai/agent-zero

-p 127.0.0.1:5080:80 只把 Web UI 绑定到服务器的回环地址,因此它无法从互联网访问。请通过 SSH 隧道从您自己的机器上访问它:

ssh -L 5080:127.0.0.1:5080 you@your-vps

然后在本地打开 http://127.0.0.1:5080,并在界面中配置您的模型提供方。如果要搭建长期的多用户环境,请改为把它置于 VPN 或一个带认证的反向代理之后,但绝不要把原始的 UI 直接发布到开放的互联网上。

其他教程止步之处,以及您为何不该止步

搜索如何安装 Agent Zero,您会找到大量教程,包括来自托管服务商的,它们把您带到一个运行在 50001 端口上的 Web UI,然后就结束了。而那恰恰是风险开始的地方,不是它结束的地方。有两件事才算把工作做完。第一,让 UI 保持私有,如上所述。第二,在这台机器前面放一道默认拒绝的防火墙,这样即便某个不小心的容器或将来的一次失误,也无法暴露您忘掉的某个端口:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

完整做法请参阅 防火墙基础,并留意 IPv6 缺口,因为一个监听在 :: 上的服务,即使您的 IPv4 规则看起来滴水不漏,仍可通过 IPv6 访问。

容器隔离保护的是各个智能体,而不是您的服务器

Agent Zero 的设计在某一种隔离上确实做得很好:下级智能体运行在各自独立的容器里,因此彼此之间被隔开。这一点值得拥有。但很容易把它理解成“它已经沙箱化了,所以我很安全”,然后就此打住。容器隔离保护的是各个智能体彼此之间。它丝毫不能保护您的服务器免受互联网侵扰,也不能阻止一个暴露在外的 Web UI 把控制权交到陌生人手里。那些是您在主机上的分内之事。

密钥、用户与主机

把模型的 API 密钥以及任何其他凭据,保存在 Agent Zero 的配置或一个只有相应账户才能读取的环境文件里,不要留在您的 Shell 历史记录中,也不要放进任何代码仓库。请以一个非特权用户而非 root 来管理这台机器,参见 最小权限用户,并把 SSH 改为仅密钥认证,如 SSH 加固 所述。然后走一遍下面的清单,确保没有遗漏。

ToolVPS 加固清单

如果您正在对比各种智能体,这与 OpenClaw 加固指南OpenHands 指南 所采取的安全姿态是一致的:让控制面保持私有,以非特权用户运行,默认用防火墙拦截,并把主机当作一台运行着并非自己编写的代码的机器来对待。想要对全部五种智能体做并排比较,请看 2026 年最佳自托管 AI 智能体

这些方案背后的基本概念,都在 在 VPS 上构建您自己的 AI 智能体 里,而 Dify 是另一个值得对比的可自托管平台。

FAQ

自托管 Agent Zero 安全吗?

安全,前提是您让它的 Web UI 保持私有并加固主机。Agent Zero 会运行代码、浏览器和 Shell,并且由一个默认发布在 50001 端口上的 Web UI 控制,因此危险在于暴露的界面,而不在框架本身。请把 UI 绑定到回环地址,通过 SSH 或 VPN 访问,在前面放一道默认拒绝的防火墙,并以非特权用户运行它。

Agent Zero 默认会把 Web UI 暴露到互联网上吗?

标准的 docker run 会把界面发布到 50001 端口的每一个网络接口上,在一台公网 VPS 上,这意味着容器一启动它就能从互联网访问。请把发布地址改为 127.0.0.1,让 UI 只监听回环地址,然后通过 SSH 隧道或 VPN 访问它。

Agent Zero 能在小型 VPS 上运行吗?

能。凡是 Docker 能运行的地方,Agent Zero 就能运行,包括小型、廉价的 VPS,不过较重的任务和较大的本地模型需要更多内存。如果您让它指向一个自托管模型而不是托管 API,请按模型来配置机器规格,而不只是按 Agent Zero。

Agent Zero 与 OpenClaw 或 Hermes 有何不同?

它们有重叠,但目标各异。Agent Zero 是一个以 Docker 为核心的框架,围绕一个会在独立容器中派生下级智能体的主智能体构建,由一个 Web UI 驱动。OpenClaw 和 Hermes 则是您通过聊天应用来使用的个人助手。三者的安全姿态都一样:让控制面保持私有,并加固主机。