כמה באמת עולה n8n על שרת פרטי, ומה לא כלול במחיר
הרישיון של n8n Community Edition הוא אפס. השרת הזול ביותר בדף התמחור של DigitalOcean הוא 4 דולר לחודש, ומכונה עם 2 ג'יגה-בייט זיכרון היא 12 דולר. מה שלא במחיר הוא העדכונים: בינואר 2026 נחשפה חולשת CVSS 10.0 שמאפשרת הרצת קוד ללא אימות, ו-Censys ספרה 26,512 מארחים חשופים. המסלול המנוהל מתחיל ב-20 יורו לחודש בחיוב שנתי.
"עשרה שקלים לחודש על שרת קטן, ו-n8n רץ עליו בחינם" היא ההמלצה הנפוצה ביותר בתוכן העברי על אוטומציה לעסקים קטנים. הרישיון באמת חינם. הסכום עצמו לא נבדק מעולם מול דף תמחור של ספק אירוח, וכשבודקים אותו הוא נמוך מהמסלול הזול ביותר שקיים. מה שלא מתומחר הוא מה שקורה אחרי ההתקנה. שרת שמריץ אוטומציות מחזיק את אסימוני הגישה לתיבת הדואר, ל-CRM, למערכת החשבוניות ולחשבונות הפרסום של העסק. כלומר הוא דורש עדכוני אבטחה בקצב של ספק אבטחה, ולא בקצב של עסק קטן. בינואר 2026 הפער הזה הפסיק להיות תיאורטי. הכתבה הזו מתמקדת בשאלת האירוח, ואת התמונה הרחבה של מה סוכני AI מספקים ב-2026 ובאיזה מחיר אפשר למצוא במבחן המציאות של סוכני AI בעסק קטן.
בקצרה
הרישיון של n8n Community Edition הוא אפס. השרת הזול ביותר בדף התמחור של DigitalOcean בבדיקה מ-31.08.2026 הוא 4 דולר לחודש עבור 512 מגה-בייט זיכרון, ומכונה עם 2 ג'יגה-בייט היא 12 דולר. מה שלא כלול הוא העדכונים: בינואר 2026 נחשפה ב-n8n חולשת CVSS 10.0 שמאפשרת הרצת קוד ללא אימות, ו-Censys ספרה 26,512 מארחים חשופים. המסלול המנוהל מתחיל ב-20 יורו לחודש בחיוב שנתי, ואירוח עצמי משתלם רק למי שמעדכן גרסאות בקצב קבוע.
כמה עולה השרת עצמו, ומה עוד מגיע איתו?
קונים שני דברים, ומקבלים שלישי בלי לבקש. הראשון הוא הרישיון: n8n Community Edition היא תוכנת קוד פתוח בעלות אפס, כפי שמופיע בדף התמחור של החברה עצמה בבדיקה מ-31.08.2026 (n8n). השני הוא מכונה וירטואלית קטנה אצל ספק אירוח כלשהו. השלישי, זה שאף פוסט לא מזכיר, הוא תפקיד: מרגע ההתקנה מישהו בעסק אחראי על אבטחת שרת שמריץ קוד.
לגבי הסכום עצמו כדאי לומר משהו לא נוח. עשרה שקלים לחודש הוא מספר שמסתובב בתוכן העברי, ולא מחיר שמופיע בדף תמחור של ספק אירוח כלשהו. המחיר הנמוך ביותר שכן אומת: בדף התמחור של DigitalOcean בבדיקה מ-31.08.2026 המסלול הזול ביותר הוא 4 דולר לחודש עבור מכונה עם מעבד וירטואלי אחד, 512 מגה-בייט זיכרון ו-10 ג'יגה-בייט אחסון. מכונה עם ג'יגה-בייט אחד היא 6 דולר, ועם שני ג'יגה-בייט 12 דולר. כלומר גם המסלול הזול ביותר אצל ספק גדול יקר מהמספר שמצוטט בעברית, לפני שנגענו בכלל בשאלה איזו מכונה באמת מספיקה לזרימות של העסק. מה שכן ניתן לתמחר במדויק הוא החלופה: המסלול המנוהל של n8n מתחיל ב-Starter ב-20 יורו לחודש, ממשיך ל-Pro ב-50 יורו ול-Business ב-667 יורו, וכל המחירים האלה מוצגים ביורו ובחיוב שנתי כברירת מחדל. חברות מתחת ל-20 עובדים זכאיות למסלול Startup בהנחה של 50 אחוז ממסלול Business, כלומר כ-334 יורו לחודש.
מה שכן נכלל
הרישיון. Community Edition היא קוד פתוח בעלות אפס לפי דף התמחור של n8n, נבדק 31.08.2026.
מה שלא נכלל
עדכוני גרסה. אף אחד לא מעדכן את השרת במקום בעל העסק, ואין התראה שנשלחת אליו.
מה שמצטבר בשקט
כל אסימוני הגישה של העסק יושבים על אותה מכונה, בתוך אותה מסד נתונים.
מה שמשתנה מול מנוי
במסלול המנוהל העדכון הוא באחריות הספק. במסלול העצמי הוא באחריות מי שהתקין.
תיקון לכתבה קודמת באתר הזה
הכתבה Zapier מול Make מול n8n לעסק קטן שפורסמה כאן הציגה את האירוח העצמי של n8n כמסלול החיסכון, ולא תמחרה את חוב האבטחה שנלווה אליו. זה היה חסר גם אז, ואחרי ינואר 2026 הוא הפך לשגוי. באותה כתבה אין זכר לחולשות שמתוארות כאן, מהסיבה הפשוטה שהן פורסמו אחריה.
מי שקרא את הכתבה ההיא, הקים מופע n8n על שרת פרטי ולא נגע בו מאז, צריך לקרוא את הסעיף הבא ולפעול השבוע. לא כי הסיכון תיאורטי, אלא כי המספר שמופיע בו סופר מכונות אמיתיות שהיו חשופות באינטרנט. הבחירה בין Zapier, Make ו-n8n עדיין תלויה במה שהעסק צריך. מה שהשתנה הוא שהעמודה של n8n כוללת עכשיו שורה שלא הייתה שם: מי מעדכן.
מה קרה ב-n8n בינואר 2026?
שתי חולשות קריטיות פורסמו בהפרש של יום. CVE-2026-21858 נחשפה ב-07.01.2026 וקיבלה ציון CVSS של 10.0, הציון המרבי. היא מאפשרת הרצת קוד מרחוק ללא אימות בכל גרסה מתחת ל-1.121.0. חברת Censys ספרה 26,512 מארחים חשופים לאינטרנט (Censys). יום קודם, ב-06.01.2026, פורסמה CVE-2026-21877 בציון 9.9, שנוגעת לגרסאות 0.123.0 עד 1.121.3 ותוקנה ב-1.121.3 (GitHub Advisory Database).
ציון 10.0 הוא נדיר, והמשמעות שלו פשוטה: אין תנאי מקדים. לא סיסמה, לא חשבון, לא גישה מוקדמת. מי שמצא את הכתובת, נכנס. במופע n8n של עסק קטן זה אומר גישה לכל מה שהאוטומציות נוגעות בו, כי כדי לעבוד הן מחזיקות הרשאות: קריאה וכתיבה בתיבת הדואר, גישה ל-CRM, לעיתים גישה למערכת החשבוניות. אלה לא הרשאות של קריאה בלבד. ההשלכה אינה רק דליפת מידע, אלא גם ביצוע פעולות בשם העסק ומתוך המערכות שלו. זה גם ההבדל בין אתר תדמית שנפרץ לבין שרת אוטומציות שנפרץ: באתר נחשף תוכן, וכאן נחשפים המפתחות למערכות שמריצות את התפעול היומיומי.
למה דווקא n8n מוביל את רשימת ההתראות?
כי הוא הכלי הסוכני שנפרס הכי הרבה בידיים לא מקצועיות, ולכן הוא גם נחקר הכי הרבה. בדוח OWASP GenAI בשם State of Agentic AI Security and Governance בגרסה v2.01 משנת 2026, n8n מוביל את ספירת התראות האבטחה עם 57, לפני Claude Code עם 22, AutoGPT עם 15, Dify עם 13 ו-Roo-Code עם 11. באותו דוח, הזרקת פרומפט ממופה לשש מתוך עשר הקטגוריות ברשימת עשרת הסיכונים לאפליקציות סוכניות. המספרים נקראו מהדוח עצמו בבדיקה מ-31.08.2026, במקטע שסוקר פרויקטים סוכניים בולטים, והם מדווחים גם ב-Help Net Security מ-11.06.2026.
מספר ההתראות אינו מדד לאיכות התוכנה. פרויקט פופולרי בקוד פתוח, שנבדק על ידי הרבה חוקרים, יצבור יותר CVE-ים מפרויקט שאיש לא טורח לבדוק. אבל לבעל עסק זה לא משנה את המסקנה המעשית, שהיא הפוכה מהאינטואיציה: ככל שהכלי פופולרי ונחקר יותר, כך קצב העדכונים שנדרש ממי שמארח אותו בעצמו גבוה יותר, לא נמוך יותר.
הסיכון שלא נעלם גם אחרי שמעדכנים
חולשה מתוקנת בגרסה חדשה. הזרקת פרומפט עקיפה לא. לפי מסמך של Cloud Security Alliance מ-26.04.2026, גוגל דיווחה על עלייה יחסית של 32 אחוזים בתוכן זדוני של הזרקת פרומפט עקיפה בין נובמבר 2025 לפברואר 2026, על פני שניים עד שלושה מיליארד עמודים שהיא סורקת בחודש. המטענים המתועדים באותו מסמך אינם תיאורטיים: העברות PayPal כפויות בסך 5,000 דולר, הונאת מנויים ב-Stripe, מחיקת קבצים רקורסיבית בסוכנים משולבי סביבת פיתוח, וגניבת מפתחות API. השיטה הנפוצה ביותר, 37.8 אחוז מהמקרים, היא טקסט שגלוי למכונה ומוסתר מהעין: גופן בגודל אפס, מיקום מחוץ למסך, או שקיפות מלאה.
התרגום לעסק קטן שמריץ n8n: אוטומציה שקוראת את תיבת הדואר ומורשית לשלוח כסף, למחוק קבצים או לעדכן רשומות, היא אוטומציה שכל אדם ששולח מייל לעסק יכול לנסות לתת לה פקודות. זה נכון בדיוק באותה מידה במסלול המנוהל, ולכן זה לא שיקול בהחלטה בין אירוח עצמי למנוי. זה שיקול בהחלטה אילו הרשאות לתת לזרימה. המנגנון עצמו, ואיך מייל רגיל שנכנס לתיבה הופך לפקודה שהסוכן מבצע, מפורק לגורמים בכתבה נפרדת, לצד ההיבט שמתואר בכתבה על סיכוני מוניטין ואבטחה בשימוש ב-AI.
וגם כשהכל מאובטח, הזרימות נופלות בשקט
סיכון האבטחה הוא הקצה הדרמטי. הקצה היומיומי הוא זרימות שמפסיקות לעבוד בלי שאף אחד שם לב. n8n עצמה מתעדת ארבע תקלות נפוצות בצומת ה-AI Agent שלה: שגיאת 400 עם ההודעה Invalid value for content כשה-Prompt מכיל ערך ריק, שגיאה בצומת Simple Memory כשתבנית שהועתקה משתמשת בגרסה ישנה, שגיאת A Chat Model sub-node must be connected, ושגיאת No prompt specified (n8n Docs).
כל ארבע התקלות האלה שקטות מבחינת הלקוח. הסוכן פשוט לא עונה. במסלול מנוהל יש לפחות ממשק ניטור וגישה לתמיכה. במסלול עצמי, מי שלא בנה לעצמו התראה לא יידע. זו הסיבה שכדאי לקרוא את הפרק הזה יחד עם החומר על המשכיות עסקית כשמערכות AI נופלות: תוכנית מה עושים כשזה נשבר היא חלק מהעלות, לא תוספת.
אז מה החשבון המלא, ולא רק מחיר השרת?
שלוש עלויות, ורק אחת מהן מופיעה בפוסטים. הראשונה היא השרת, הסכום שממנו הכל מתחיל. השנייה היא זמן העדכון והניטור, שבעסק בלי אדם טכני ייעודי הופך לזמן של בעל העסק או של גורם חיצוני. השלישית היא עלות התקלה, שהיא אפס עד שהיא לא.
לעלות השנייה יש מחיר שוק ישראלי מפורסם, אבל לא בדיוק על מה שנדמה. סוכנות האוטומציה הישראלית אוטומציות AI, שמוכרת בדיוק את השירות שהיא מתמחרת, פרסמה ב-23.02.2026 מחירון שבו ההקמה מתחילה ב-10,200 שקלים לסוכן WhatsApp מלא כולל שרת ופלטפורמת אוטומציה. באותו מחירון נכתב שאין דמי ניהול חודשיים, ושעלויות צד שלישי שוטפות של 100 עד 500 שקלים לחודש, עבור שרת, הודעות ושירותי AI, משולמות ישירות לספקים. כלומר גם ספק שמוכר את השירות אינו מתמחר תחזוקה שוטפת כרכיב נפרד. מה שהוא כן מתמחר הוא הפער בין 4 דולר לשרת לבין העלות התפעולית האמיתית של מערכת שרצה.
המשמעות פשוטה: העלות התפעולית השוטפת שמוצגת בפוסטים כעשרה שקלים מתומחרת בשוק הישראלי בין 100 ל-500 שקלים לחודש, ואת זמן העדכון והניטור אף אחד לא מתמחר בכלל. מול מסלול Starter של n8n ב-20 יורו לחודש בחיוב שנתי, הפער בין המסלולים מצטמצם מאוד ברגע ששתי העלויות האלה נכנסות לחשבון. מי שרוצה לראות איך לעשות את החישוב הזה על כל כלי, ולא רק על n8n, ימצא את המסגרת בכתבה על כמה עולה סוכן AI ומתי הוא מחזיר.
ומה עם הרגולציה הישראלית?
שרת פרטי שמחזיק מידע לקוחות הוא מאגר לכל דבר, וחוק הגנת הפרטיות חל עליו. אין בישראל חקיקה מחייבת בנושא בינה מלאכותית, אבל תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025 והרחיב את סמכויות האכיפה ואת חובות מינוי ממונה הגנת פרטיות. במקביל פרסמה הרשות להגנת הפרטיות ב-28.04.2025 טיוטת הנחיה על תחולת החוק על מערכות בינה מלאכותית. חשוב לדייק: זו טיוטה, ולא אותר נוסח סופי שפורסם נכון ל-31.08.2026.
שני סעיפים בטיוטה נוגעים ישירות למי שמארח בעצמו. סעיף 9.7 קובע שעל ארגון לגבש מדיניות כתובה שמגדירה אילו יישומי AI חיצוניים מותרים ואסורים לשימוש עובדים עם מידע של החברה. סעיף 7.5 עוסק בתסקיר השפעה על הפרטיות לפני הטמעה בסיכון גבוה, והוא המלצה ולא חובה. החוק אינו מחייב תסקיר, והרשות מציגה אותו כדרך הטובה ביותר להראות עמידה בחובות. שרת שאיש אינו מעדכן, שמחזיק מידע לקוחות ואסימוני גישה, הוא בדיוק הפרופיל שהטיוטה מתארת. וזה לא נושא שולי בעיני מנהלים בישראל: לפי סקר של KPMG ומיקרוסופט ישראל בקרב 42 ארגונים מיוני 2026, כפי שדווח בכלכליסט, 36 אחוזים ציינו אבטחה, פרטיות ורגולציה כחסם המרכזי לאימוץ AI, מקום שני אחרי חוסר מיומנות עובדים ב-40 אחוזים.
למי עדיין כדאי לארח לבד, ולמי לא
ההחלטה תלויה בשאלה אחת: האם יש בעסק אדם שמעדכן שרתים כשגרה. לא אדם שיודע להתקין, אלא אדם שמעדכן.
כדאי לארח לבד
עסק עם אדם טכני שמעדכן גרסאות בקצב קבוע, וסיבה אמיתית להחזיק את המידע אצלו.
עדיף מסלול מנוהל
עסק בלי אדם טכני ייעודי. Starter ב-20 יורו לחודש בחיוב שנתי לפי דף התמחור, 31.08.2026.
עדיף בכלל כלי אחר
מי שצריך שתיים שלוש אוטומציות פשוטות. אין סיבה להחזיק שרת בשביל זה.
עדיף עם שותף חיצוני
לפי MIT NANDA מיולי 2025, הטמעה עם שותף חיצוני הגיעה ל-67% הצלחה מול 33% בבנייה פנימית.
הנתון האחרון שווה הרחבה. הדוח The GenAI Divide של MIT NANDA מיולי 2025, שהתבסס על 52 ראיונות מובנים, ניתוח של יותר מ-300 יוזמות פומביות ו-153 תשובות סקר ממנהלים בכירים, מצא ששיעור ההצלחה בהטמעה עם שותף חיצוני עמד על 67 אחוזים לעומת 33 אחוזים בבנייה פנימית (MIT NANDA). עסק של אדם אחד עד עשרים עובדים בלי איש טכני נמצא סטטיסטית בצד הגרוע של המשוואה כשהוא בונה ומתחזק לבד. מי שבכל זאת רוצה להתחיל לבד, כדאי שיעשה זאת דרך כלי אוטומציה ללא קוד שלא דורשים שרת בכלל.
מה לבדוק השבוע על מופע n8n קיים
חמש בדיקות, כולן ניתנות לביצוע בישיבה אחת. הראשונה היא הקריטית, והשאר מקטינות את שטח הפגיעה גם בגרסה מעודכנת.
לבדוק את מספר הגרסה
כל גרסה מתחת ל-1.121.0 חשופה ל-CVE-2026-21858 בציון 10.0. גרסאות 0.123.0 עד 1.121.3 חשופות גם ל-CVE-2026-21877. התיקון לשנייה הוא 1.121.3.
לבדוק אם הממשק פתוח לאינטרנט
26,512 המארחים שספרה Censys היו נגישים מהרשת הפתוחה. ממשק שמוגבל לרשת פנימית או ל-VPN אינו נספר שם.
לעבור על ההרשאות של כל אסימון
אסימון שמורשה למחוק או להעביר כסף הוא היעד של המטענים שתועדו בדוח Cloud Security Alliance מ-26.04.2026. הרשאת קריאה בלבד מבטלת את רובם.
להוסיף אישור אנושי לכל פעולה שאי אפשר לבטל
העברת כסף, מחיקת קבצים ושליחה ללקוחות. אלה בדיוק שלוש הקטגוריות שמופיעות ברשימת המטענים המתועדים.
להגדיר התראה על זרימה שנכשלת
ארבע התקלות שn8n מתעדת בצומת ה-AI Agent שקטות מבחינת הלקוח. בלי התראה, אף אחד לא יודע שהסוכן הפסיק לענות.
שורה תחתונה
n8n באירוח עצמי הוא כלי טוב שמוצג במחיר לא נכון. הרישיון חינם, השרת מתחיל ב-4 דולר לחודש לפי דף התמחור של DigitalOcean ולא בעשרה שקלים, והעלות התפעולית השוטפת מתומחרת בשוק הישראלי ב-100 עד 500 שקלים לחודש לפי מחירון סוכנות שמוכרת את השירות הזה. מי שמוכן לשלם את התחזוקה בזמן שלו ולעדכן בקצב קבוע, מקבל שליטה מלאה במחיר נמוך. מי שלא, מחזיק שרת שמריץ קוד עם כל מפתחות העסק עליו, ולא ידע שנפרץ.
ההמלצה הכנה: עסק בלי אדם טכני ייעודי לא צריך לארח n8n בעצמו ב-2026. המסלול המנוהל של אותו ספק מתחיל ב-20 יורו לחודש בחיוב שנתי, וזה מחיר סביר עבור העברת האחריות על עדכוני האבטחה למי שכתב את הקוד. בעסק שיש בו מי שמעדכן ממילא, מסלול מנוהל הוא הוצאה מיותרת. ברוב העסקים הקטנים אין אדם כזה, ולהעמיד פנים שיש הוא מה שהופך שרת זול לחשיפה יקרה.
הצעד לפעולה השבוע: להיכנס למופע n8n הקיים, לבדוק את מספר הגרסה מול 1.121.3, ואם הוא נמוך יותר, לעדכן היום ולא בשבוע הבא. אם אין מי שיעשה את זה, זו התשובה לשאלה אם המסלול המנוהל מיותר.
שאלות נפוצות
האם n8n באירוח עצמי באמת חינם?
הרישיון חינם. n8n Community Edition היא קוד פתוח בעלות אפס לפי דף התמחור של החברה בבדיקה מ-31.08.2026. השרת אינו חינם: המסלול הזול ביותר בדף התמחור של DigitalOcean באותו יום הוא 4 דולר לחודש, ומכונה עם 2 ג'יגה-בייט זיכרון היא 12 דולר. עלויות צד שלישי שוטפות מפורסמות בטווח 100 עד 500 שקלים לחודש במחירון מ-23.02.2026 של סוכנות ישראלית שמוכרת את השירות. זמן העדכון והניטור אינו מתומחר בשום מקום.
איזו גרסת n8n בטוחה מהחולשות של ינואר 2026?
CVE-2026-21858, שנחשפה ב-07.01.2026 בציון CVSS 10.0, נוגעת לכל גרסה מתחת ל-1.121.0 ומאפשרת הרצת קוד מרחוק ללא אימות. CVE-2026-21877, שפורסמה ב-06.01.2026 בציון 9.9, נוגעת לגרסאות 0.123.0 עד 1.121.3 ותוקנה בגרסה 1.121.3 עצמה. כלומר 1.121.3 ומעלה מטפלת בשתי החולשות, ובכל מקרה כדאי לעדכן לגרסה העדכנית ביותר שהספק מפרסם.
כמה עולה המסלול המנוהל של n8n?
לפי דף התמחור של n8n בבדיקה מ-31.08.2026: Starter ב-20 יורו לחודש, Pro ב-50 יורו ו-Business ב-667 יורו, כולם במחיר לחיוב שנתי. חברות מתחת ל-20 עובדים זכאיות למסלול Startup בהנחה של 50 אחוז ממסלול Business. שימו לב שהמחירים ביורו ולא בדולר, ושהתצוגה היא שנתית כברירת מחדל.
האם מעבר למסלול מנוהל פותר את בעיית הזרקת הפרומפט?
לא. מסלול מנוהל מעביר את האחריות על עדכוני הגרסה לספק, אבל הזרקת פרומפט עקיפה תלויה בהרשאות שניתנו לזרימה ולא בגרסה. לפי דוח Cloud Security Alliance מ-26.04.2026, המטענים המתועדים כוללים העברות PayPal של 5,000 דולר ומחיקת קבצים רקורסיבית. הגנה מעשית היא הרשאת קריאה בלבד ואישור אנושי לפעולות בלתי הפיכות.
האם n8n תומך בעברית?
n8n אינה מפרסמת רשימת שפות נתמכות לממשק או לצומת הסוכן, ולכן הניסוח המדויק הוא שהספק אינו מתעד תמיכה בעברית, ולא שהוא אינו תומך. הבדיקה נעשתה ב-31.08.2026 מול החומרים הפומביים של החברה, והשוואה מלאה של מה כל ספק סוכנים מתעד על עברית מופיעה בכתבה נפרדת. מי שהעברית קריטית עבורו כדאי שיבדוק זאת בעצמו לפני התחייבות שנתית.