SSD Nodes Learn Hosting plans →
指南 Matt Connor作者: Matt Connor · 已更新 2026-08-26

2026 年最佳自架 AI agent 比較

比較 OpenClaw、Hermes、Dify、OpenHands 與 Agent Zero 的強項、需求和安全性,了解如何在自己的 VPS 上部署與強化這 5 個開放原始碼 agent。

2026 年最佳自架 AI agents 簡介

2026 年最佳的自架 AI agents 包括:OpenClaw,適合透過聊天應用程式使用的個人助理;Hermes Agent,適合在規模最小的伺服器上執行相同工作;Dify,適合團隊建置以語言模型為基礎的應用程式;OpenHands,適合自主程式開發;以及 Agent Zero,這是一個通用框架,其 agents 能自行建立子 agents。這 5 個工具都是開放原始碼軟體,也都能在由你控制的 VPS 上執行。本篇比較它們的用途、架構、伺服器需求,以及各種設計需要你處理多少安全性工作,讓你在安裝前選擇合適的工具。

我們會在實際伺服器上執行這些工具,以下每個章節也都會連結至該工具完整的設定與強化安全性指南。

什麼是自架 AI agent

AI agent 是包在 language model 外部的迴圈。模型讀取目前情況、決定一項操作,由伺服器執行該操作,再將結果傳回迴圈的下一輪。這些操作就是工具,例如執行 shell command、讀取或寫入檔案、操作瀏覽器,以及呼叫 API。若要完整了解其運作方式,請參閱在 VPS 上建立自己的 AI agent,其中會從零開始說明迴圈、工具與記憶功能。Web search 也是常見的擴充功能。如果你已經自行執行 SearXNG instance,可以將它接成 agent 的搜尋後端。如此可維持查詢隱私,但也表示 agent 會讀取任何人都能撰寫的頁面。

自架表示 agent runtime、記憶、工具與 secrets 都放在自己的伺服器上,而不是其他平台。language model 本身通常仍透過 hosted API 提供,因為功能最強的模型無法放入小型伺服器的記憶體。你也可以透過在同一台 VPS 上執行 Ollama,完全改用本機模型,但前提是有足夠的 RAM 執行能力足夠的模型。

自架 agent 的原因在於掌控權:對話歷史、檔案、API keys,以及 agent 執行的每一項 command,都留在你擁有的機器上。需要謹慎的原因也正是這項特性。在你的伺服器上執行 command 的 agent,安全性取決於你為它設定的限制。因此,下方的比較會將安全性態勢視為主要評估面向,而不是附帶說明。

五個代理程式並列比較

ChartFive self-hosted AI agents compared
The data behind this chart
[
  {
    "tool": "OpenClaw",
    "primary_use": "Personal assistant with full server access",
    "interface": "Chat apps (Telegram, WhatsApp, Slack, Discord)",
    "isolation_model": "One gateway process, on loopback by default",
    "ram_floor": "Small VPS; more if it drives a browser",
    "security_posture": "Safe network default; operator must harden the rest",
    "maturity": "380,000+ stars mid-2026; March 2026 CVE history"
  },
  {
    "tool": "Hermes Agent",
    "primary_use": "Lightweight personal assistant with memory",
    "interface": "Chat apps (Telegram, Discord)",
    "isolation_model": "Single process, runs fine under systemd",
    "ram_floor": "A $5 VPS is enough",
    "security_posture": "Connects outward only; no inbound port needed",
    "maturity": "New (February 2026), from Nous Research"
  },
  {
    "tool": "Dify",
    "primary_use": "LLM app platform for teams",
    "interface": "Web UI and API",
    "isolation_model": "Docker Compose stack of about six containers",
    "ram_floor": "2 GB free; 4 GB is comfortable",
    "security_posture": "Ships on plain HTTP port 80; needs TLS and a proxy in front",
    "maturity": "Established, fast release pace"
  },
  {
    "tool": "OpenHands",
    "primary_use": "Autonomous coding agent",
    "interface": "Web UI on port 3000",
    "isolation_model": "Per-task sandbox containers via the host Docker socket",
    "ram_floor": "4 GB",
    "security_posture": "Docker socket is root equivalent; run it on a disposable VPS",
    "maturity": "Established (formerly OpenDevin)"
  },
  {
    "tool": "Agent Zero",
    "primary_use": "General purpose multi-agent framework",
    "interface": "Web UI on port 50001",
    "isolation_model": "Subordinate agents in separate containers",
    "ram_floor": "2 GB to start",
    "security_posture": "Default run exposes the UI on every interface; bind it to loopback",
    "maturity": "Active, Docker-first"
  }
]

這張表中的兩種模式,決定了大部分的安全工作。個人代理程式 OpenClaw 和 Hermes 透過聊天應用程式與你連線,因此只需向外建立連線,完全不需要任何入站連接埠。以網頁介面為主的工具 Dify、OpenHands 和 Agent Zero,則各自透過 HTTP 提供介面;在這些情況下,安裝完成後首先要處理的就是預設網路安全設定。

OpenClaw:功能最完整的個人代理程式

OpenClaw 是執行在自有伺服器上的個人 AI 代理程式,可透過 Telegram、WhatsApp、Slack 或 Discord 與它互動。它能執行 shell 命令、控制瀏覽器,以及讀取和寫入檔案。因此,它是本清單中功能最完整的工具,也最能存取你的機器。它採用 MIT 授權;截至 2026 年年中,GitHub 上已有超過 380,000 顆星,使其成為該平台上獲得最多星號的專案之一。因此,它周邊的生態系與社群規模遠大於此處其他代理程式。

有兩項事實應納入你的決策。第一,網路端的預設設定相對安全:gateway 是控制所有功能的單一程序,預設監聽 loopback 位址,因此除非由你自行對外公開,否則無法從網際網路連入。第二,這個專案確實有安全事件紀錄。2026 年 3 月,4 天內揭露了 9 個安全問題,其中包括嚴重的權限提升漏洞 CVE-2026-32922,評分為 9.9(滿分 10 分)。OpenClaw 的安全模型要求由你這位營運者負責強化設定,但這兩項事實都不是避開它的理由。它們表示你應採取審慎方式安裝;在 VPS 上安全執行 OpenClaw會逐步說明完整做法。

Hermes Agent:最輕量的個人代理程式

Hermes Agent 來自 Nous Research,於 February 2026 發布,因此是本文工具中最新的一項。它是個人代理程式,會持續保存專案記憶,並在工作過程中自行撰寫可重複使用的技能,還能透過 Telegram 和 Discord 等聊天應用程式聯絡你。它不綁定特定模型,你可以指定偏好的語言模型。

它的主要優點是資源需求很低。Hermes 只需一個指令即可安裝,也能在 $5 VPS 上順暢執行,因為代理程式本身是執行環境,不是模型;繁重的運算會在你連接的 API 上完成。它會主動連接模型和聊天應用程式,因此不需要開放入站連接埠,網路暴露面幾乎為零。相較於 OpenClaw,它需要付出的代價是成熟度較低:Hermes 問世僅數月,而 OpenClaw 的整合功能與社群規模都大得多。完整設定方式,包括為何應先下載並閱讀 curl 安裝腳本再執行,請參閱 在 VPS 上自架 Hermes Agent

團隊使用的平台:Dify

Dify 是一種不同類型的工具。它不是由單一代理代表單一使用者執行工作,而是可自行代管的平台,用於建置以語言模型為基礎的應用程式:提供設計聊天應用程式、代理與檢索流程的 Web 介面,讓您從自有程式碼呼叫這些功能的 API,以及集中管理提示、資料集與模型金鑰的位置。小型團隊可先架設這個平台,讓所有人都在同一個共用私有基礎上建置,而不必將 API 金鑰分散在各個指令碼中。如果團隊的需求比較接近讓每個人擁有自己的沙箱化代理,而不是建置共用應用程式,OneCLI 採用每人一個代理的方式,同時仍將模型金鑰集中在單一 gateway 中。

這樣的範圍也代表需要處理更多元件。Dify 以 Docker Compose stack 的形式提供,約包含半打 container,其中包括 Postgres database、Redis cache 與 vector database,因此至少應預留 2 GB 可用 RAM,理想情況為 4 GB。安全性工作的重點也不同:Dify 內建的 Web server 會在所有介面上監聽未加密的 HTTP port 80,而第一個開啟安裝頁面的使用者會取得 admin account。請將其繫結至 loopback,在前方部署 TLS reverse proxy,並立即建立 admin account。在 VPS 上自行代管 Dify會說明安裝流程,以及上述每項修正方式。

OpenHands:自主式程式碼代理程式

OpenHands 原名 OpenDevin,是自主式軟體工程代理程式。您以一般語言提供任務後,它會規劃工作、撰寫程式碼、執行命令、讀取輸出,並反覆調整,直到完成任務。它以 Docker 執行,在 port 3000 提供 Web UI,支援數十種模型後端,且至少需要 4 GB RAM。

整個設定應以一項設計決策為核心。為了在全新的 sandbox container 中執行每項任務,其 controller 會掛載主機的 Docker socket;任何能與該 socket 通訊的程式,都能啟動一個掛載整個主機檔案系統的 container。這表示 socket 存取權實際上等同於該機器上的 root 權限,因此無法讓 OpenHands 完全隔離於主機之外。實際可行的緩解方式是妥善放置:為它配置專用且可捨棄的 VPS,不要在其中存放其他重要資料;開始前先建立該主機的 snapshot,之後從 snapshot 重建,而不要繼續信任一台已執行代理程式產生程式碼數週的伺服器。設定方式、連線至其 UI 的 SSH tunnel,以及背後的理由,請參閱 在 VPS 上自架 OpenHands

Agent Zero:通用用途框架

Agent Zero 是以 Docker 為優先的代理程式框架。主要代理程式可以產生從屬代理程式,每個代理程式都在各自隔離的容器中執行,並且可以執行程式碼、操作瀏覽器及執行 shell 命令。所有操作都可透過 Web UI 控制。它也能在低至 6 美元的 VPS 上執行,因此是在預算有限的情況下試用多代理程式架構的最簡單方式。

請注意兩項安全事項。多數指南提供的標準 docker run 會在每個網路介面的 port 50001 上發布 Web UI。因此,在公開 VPS 上,只要容器啟動,這個可執行命令之系統的控制面板就會從整個網際網路連線。請改為繫結至 loopback,並透過 SSH tunnel 存取。其次,請正確理解其容器隔離的範圍:從屬代理程式彼此隔離,這項機制保護的是代理程式,而不是伺服器。主機端的安全工作仍由你負責;在 VPS 上自行託管 Agent Zero 將涵蓋相關內容,包括多數教學會略過的 loopback 綁定設定。

適合你的自架 AI agent

  • 你需要在聊天應用程式中使用功能完整的個人助理,也能接受實際的強化安全設定工作:OpenClaw。
  • 你需要在最小、最便宜的伺服器上執行個人 agent,且希望攻擊面幾乎為零:Hermes Agent。
  • 你的團隊需要一個共用且私有的 LLM 應用程式基礎,並且要有非開發人員也能使用的 UI:Dify。
  • 你希望在離開期間仍有人撰寫程式碼,並且能提供一台可拋棄式伺服器:OpenHands。
  • 你想實驗能委派工作給其他 agent 的 agent:Agent Zero。

有一種情境不在上述清單中。如果你需要的是由自己在終端機中逐個工作階段操作的互動式 coding agent,而不是自主執行的 agent,這類工具有自己的選擇與指南:請參閱 在 VPS 上執行 OpenCode,了解獲得最多 star 的開放原始碼選項;也請參閱 在 VPS 上執行 coding AI agent,了解更完整的工具選擇。另一種情境取決於 uptime,而不是功能:如果使用 agent 的目的,是讓它在你離開後持續工作,將 KiroCrew 作為 always-on agent 執行說明了 pinned-container 與 systemd 的設定模式。這種模式可讓記憶與排程工作在重新開機後持續存在,也是多數 agent 安裝流程最容易忽略的部分。

五種工具的安全作法相同

無論選擇哪個 agent,加固模式都不會改變,因為風險相同:這些工具都會在伺服器上執行命令或程式碼,因此伺服器必須限制錯誤操作可能觸及的範圍。

以下四個習慣最為重要。使用專用的非特權使用者執行 agent,絕不要使用 root。如此一來,該程序所使用的帳號權限上限,就會成為損害範圍的上限,詳見以非特權使用者執行服務。所有控制介面都應保持私有:讓 Web UI 和 gateway 綁定 loopback;需要存取時,再使用 SSH tunnel 或 VPN,因為無法連線到的埠就無法遭到攻擊。在伺服器前方設定 default-deny firewall,並同時檢查 IPv6 與 IPv4,因為只涵蓋 IPv4 的規則集,可能讓同一項服務在 IPv6 上完全暴露,這正是許多自架服務使用者遇到的IPv6 firewall 缺口。此外,secret 應存放在只有 agent 使用者能讀取的檔案中(mode 600),並由服務載入,不要貼在命令列上。只要某個檔案是其他一切內容的關鍵,就會出現相同的原則:Vaultwarden 的實際安全性取決於 admin token 和備份檔案,而不是取決於這兩者所保護的加密 vault。

完整示範這套模式的範例是OpenClaw 加固指南,其中包含使用 NoNewPrivilegesProtectSystem=strictPrivateTmpProtectHome 的加固 systemd unit。相同作法也適用於本頁的任何 agent。五種工具還有一個共同的重要習慣:有計畫地更新。2026 年 3 月的 OpenClaw 安全性揭露事件顯示,agent 中的重大缺陷可能迅速變得緊急,因為 agent 本來就會執行命令;因此,其中的權限提升漏洞遠比一般 Web app 中的同類漏洞嚴重。

FAQ

2026 年最佳的自架 AI agent 是哪一個?

這取決於用途。OpenClaw 是功能最完整且最受歡迎的個人 agent,截至 2026 年中已在 GitHub 獲得超過 380,000 顆 stars;Hermes Agent 則是相同用途下最輕量的替代方案。Dify 是團隊建置 LLM 應用程式的最佳平台,OpenHands 是最強的自主程式設計 agent,而 Agent Zero 是彈性最高的多 agent framework。請先依用途選擇,再考量自己願意投入多少強化安全性的工作。

我可以在便宜的 VPS 上執行自架 AI agent 嗎?

可以,這些 agent 大多都能執行。Hermes Agent 可在 $5 VPS 上執行,Agent Zero 約從 2 GB RAM 起跳;Dify 需要 2 到 4 GB 的可用記憶體,OpenHands 則至少需要 4 GB。agent 本身所需資源不高,因為 language model 通常透過 hosted API 執行。如果你也要自行託管 model,請依 model 的需求規劃伺服器。這項需求通常遠高於 agent 本身。

我需要 GPU 才能自架 AI agent 嗎?

不需要。agent 是一個 runtime,由迴圈、工具和記憶體組成,這些都是可在僅使用 CPU 的 VPS 上執行的一般程式碼。只有在你希望將 language model 本身執行於自有硬體,而不是呼叫 hosted API 時,GPU 才會發揮作用。此時 model 必須能放入記憶體,因此請先依 model 的需求規劃機器,再下載 model。

執行自架 AI agent 安全嗎?

安全性取決於你為它設定的限制。這裡的每個 agent 都會執行命令或程式碼,因此風險包括暴露控制介面、以 root 安裝,以及 API keys 外洩。五個 agent 的處理方式都相同:使用非特權使用者、僅繫結 loopback 的介面,透過 SSH 或 VPN 存取;設定涵蓋 IPv4 和 IPv6 的 default-deny firewall;限制 secrets 的檔案權限;並及時更新 prompt。依此方式安裝的 agent 可以合理執行;直接暴露在公開連接埠上的 agent 則不安全。