SSD Nodes Learn
指南 Matt Connor作者: Matt Connor · 已更新 2026-07-24

如何在 VPS 上安全部署 Agent Zero

Agent Zero 能執行 code、browser 與 shell 指令,若直接暴露 port 50001 將面臨極大安全風險。本文教你如何透過 Docker 綁定 loopback 位址,並利用 SSH tunnel 與防火牆設定,確保 Web UI 不會被公網惡意存取。

Agent Zero 的定義與潛在風險

Agent Zero 是一個以 Docker 為核心的開源 Agent 框架。主 Agent 可以產生子 Agent,每個子 Agent 都在獨立的 Docker 容器中運行,並能執行程式碼、操作瀏覽器及執行 shell 指令。你可以透過 Web UI 控制整個系統。此框架功能強大且具備高度趣味性,在僅需 6 美元的 VPS 上即可運行。

風險在於 Web UI。該介面是執行指令與寫入檔案的系統控制台,因此若 Web UI 暴露且未經身份驗證,將成為遠端入侵的切入點。大多數安裝指南都會讓你陷入一個陷阱:標準的 docker run 會在所有網路介面上將介面發布於 port 50001,這意味著在公用 VPS 上,容器啟動後即可從整個網際網路存取。修正此問題應是你的首要任務,而非最後一項。

必要條件

你需要一台已安裝 Docker 的 VPS、一個語言模型 API key(或指向本地模型),以及至少 2 GB 的 RAM。Agent Zero 只要 Docker 能運行的環境皆可執行,從小型 VPS 到 GPU 伺服器皆然。如果你是 Docker 初學者,請參閱 Docker 基礎指南 以了解下述指令的前提條件。

使用 Docker 安裝並綁定至 loopback

官方文件中的快速啟動步驟為單一的 docker run。與你在其他地方看到的複製貼上版本相比,重要的差異在於發布的位址。請勿在 port 50001 於所有介面上發布。請僅發布至 loopback:

docker run -d --name agent-zero \
  -p 127.0.0.1:5080:80 \
  -v a0_usr:/a0/usr \
  agent0ai/agent-zero

-p 127.0.0.1:5080:80 會將 Web UI 僅綁定至伺服器的 loopback 位址,因此無法從網際網路存取。請透過 SSH tunnel 從你自己的機器進行存取:

ssh -L 5080:127.0.0.1:5080 you@your-vps

接著在本地開啟 http://127.0.0.1:5080,並在 UI 中設定你的模型供應商。若要建立永久性的多用戶環境,請將其置於 VPN 或身份驗證反向代理(reverse proxy)後方,切勿將原始 UI 直接暴露於公開網際網路。

其他指南的不足之處與建議做法

搜尋 Agent Zero 的安裝方法時,你會發現許多指南(包括託管公司的指南)僅引導你完成 port 50001 上的 Web UI 運行,然後便結束了。這正是風險的開始,而非結束。完成安全設定需要兩件事:第一,如上所述保持 UI 私密;第二,在主機前部署預設拒絕(default-deny)的防火牆,以防止誤建的容器或未來的錯誤操作暴露你遺忘的 port:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

請參閱 防火牆基礎 以了解完整概況,並注意 IPv6 漏洞,因為即使你的 IPv4 規則設定嚴密,:: 上的服務仍可能透過 IPv6 被存取。

容器隔離保護的是 Agent,而非你的伺服器

Agent Zero 的設計在某種隔離機制上表現優異:子 Agent 運行在獨立容器中,彼此之間是隔離的。這點非常重要。但請勿誤解為「因為有沙盒機制,所以我很安全」就此止步。容器隔離是保護 Agent 之間互不干擾,並無法保護你的伺服器免受網際網路攻擊,也無法阻止暴露的 Web UI 將控制權交給陌生人。在主機端,這些安全防禦是你的責任。

憑證、使用者與主機

請將模型 API key 及任何其他憑證存放在 Agent Zero 的設定檔或僅限特定帳戶讀取的環境變數檔中,並避免出現在 shell history 或任何儲存庫(repository)中。請遵循 最小權限原則,使用非特權使用者而非 root 來管理主機,並依照 SSH 加固 的方法將 SSH 改為僅限金鑰驗證。接著請執行以下檢查清單,確保沒有遺漏:

ToolVPS hardening checklist

如果你正在比較不同的 Agent,其安全性要求與 OpenClaw 加固指南OpenHands 指南 相同:保持控制介面私密、以非特權使用者運行、預設啟用防火牆,並將主機視為運行非自行編寫程式碼的環境。若要對比五種 Agent,請參閱 2026 年最佳自架 AI Agents

這些概念的底層原理詳見 在 VPS 上建立自己的 AI Agent,而 Dify 是另一個值得比較的自架平台。

FAQ

自架 Agent Zero 安全嗎?

如果你能保持 Web UI 私密並對主機進行加固,它就是安全的。Agent Zero 會執行程式碼、瀏覽器與 shell,且預設在 port 50001 發布 Web UI,因此風險在於暴露的介面,而非框架本身。請將 UI 綁定至 loopback 並透過 SSH 或 VPN 存取,部署預設拒絕的防火牆,並以非特權使用者運行。

Agent Zero 預設會將 Web UI 暴露於網際網路嗎?

標準的 docker run 會在所有網路介面上將介面發布於 port 50001,這意味著在公用 VPS 上,容器啟動後即可從網際網路存取。請將發布位址改為 127.0.0.1 以使 UI 僅在 loopback 監聽,然後透過 SSH tunnel 或 VPN 進行存取。

Agent Zero 可以運行在小型 VPS 上嗎?

可以。Agent Zero 只要 Docker 能運行的環境皆可執行,包括小型且廉價的 VPS,但較重的任務與大型本地模型需要更多記憶體。如果你是連接到自架模型而非託管 API,請根據模型需求而非僅針對 Agent Zero 來配置主機規格。

Agent Zero 與 OpenClaw 或 Hermes 有何不同?

兩者功能有重疊,但目標不同。Agent Zero 是一個以 Docker 為核心的框架,圍繞著一個會在隔離容器中產生子 Agent 的主 Agent 構建,並透過 Web UI 驅動。OpenClaw 與 Hermes 是透過聊天應用程式存取的個人助理。這兩者的安全性要求相同:保持控制介面私密並加固主機。