自托管 ≠ 全部留在本地
把 AI agent 跑在自己的服务器上是实实在在的改进 —— 但这并不意味着所有东西都留在那台机器里。这篇诚实地画出数据的真实流向,以及哪些部分你是真正控制的。

自托管 ≠ 全部留在本地 🗺️
「自托管」是个让人安心的词。它暗示一切都发生在你掌控的硬件上、 没有任何东西离开这台机器、隐私问题已经解决了。
它确实是实实在在的改进 —— 但最后那句并不自动成立, 而含糊其辞对谁都没好处。这篇文章诚实地画一张图:当你运行一个私有 AI agent 时, 数据到底流经了哪些地方,以及哪些部分是你真正控制的。
🧩 被称作「自托管」的四种不同东西
| 什么跑在哪 | 实际含义 |
|---|---|
| 模型跑在你的服务器上 | 提示词从不离开你的硬件。需要相当可观的 GPU 算力。 |
| agent 运行时跑在你的服务器上 ⭐ | 执行、文件和工具都是你的。但模型仍然是一次对外的 API 调用。 |
| 你的数据存在你的服务器上 | 存储是你的;处理未必是。 |
| 控制面板是自托管的 | 只有界面是。背后的一切都是别人的。 |
大多数被称为「自托管 AI」的产品 —— 包括 AgentAura —— 属于第二行。 这一点值得说清楚。
🔍 第二行到底给你带来了什么
其实相当多:
- 执行是你的。 agent 运行的命令、读写的文件、调用的工具, 全都发生在你的机器上、以你的账号身份、受你的防火墙约束。
- 爆炸半径被限制住了。 一个出问题的 agent,毁掉的是你专门为此开的那台机器 ——
而不是那台装着你 SSH 密钥、浏览器 cookie 和
.env文件的笔记本。 - 你的工作数据留在原地。 agent 操作的文件就在你的服务器上,除非你主动把它们发出去。
- 你随时可以关掉它。 那是你的主机。你重启它、给它设防火墙、按你的节奏删掉它。
这是一条真实的安全边界,也是做这件事的主要理由。
📤 什么仍然会离开这台机器
另一个方向也说清楚:
模型调用。 除非你在自己的硬件上跑模型,否则每一次提示词和回复, 都会发给你所配置的那个服务商的密钥对应的服务。那家服务商按其自身条款计费和处理内容。 你的服务器是请求的发起地,不是「思考」发生的地方。
平台协调。 账号、安装和连接流程都有平台服务参与。 引导式安装和跨设备连接能成立,正是因为有它。
连接路径。 你的客户端总得以某种方式到达服务器。使用隧道时,由隧道服务商承载这段流量。
你接入的一切。 每一个你启用的存储后端和第三方集成,都是又一个能看到你发过去的内容的一方。
这些都不奇怪,也都没有藏着掖着 —— 但「自托管」这三个字本身,并不会告诉你其中任何一条。
🔐 把边界划对
从上面这张图,可以推出几条实际的习惯:
- 用一台专门为此开的服务器。 不要用已经跑着其它业务的那台。 隔离正是全部意义所在,而一旦 agent 和你其它服务共处一台主机,这层隔离就蒸发了。
- 只给够用的最小权限。 模型密钥、存储、每一个集成都一样。 agent 存在提示词注入的风险,这恰恰是不该给它用不到的权限的理由。
- 清楚你配置的是哪家模型服务商,并读它的条款。你的提示词就是去那里。
- 记住服务器的账单是你的。 在应用里移除一个 agent,不会取消或抹掉那台主机 —— 它会一直留在你的主机商那里,直到你去删掉它。
- 确认它扛得住重启。 「正在运行」和「已经装好」是两种状态; 重启服务器,确认它无需人工干预就能回来。
🚪 AgentAura 处在什么位置
AgentAura 会引导你把受支持的 agent 运行时装到你自己提供并管理的 Debian / Ubuntu 服务器上,然后把受支持的客户端连过去。管理员访问权、主机账户和生命周期 都在你手里。它不会购买、创建、停止或销毁那台服务器。
诚实的总结:你得到的是执行隔离和对主机的掌控。你得到的不是一个「什么都不出本机」的系统 —— 除非你连模型也自己跑。
清楚自己买到的究竟是哪一种,这是「一个安全决策」和「一句让人安心的话」之间的区别。
延伸阅读:服务器与部署参考 · 别在你的主力电脑上跑 AI 代理
服务商、流程和可用选项因应用版本与账号而异。请以你当前客户端在安装过程中显示的内容为准。