NVIDIA запускает открытую платформу безопасности агентов: OpenShell изолирует агентов на процессорах Vera, а Sentry на BlueField-4 помещает их в карантин за миллисекунды
NVIDIA запустила открытую платформу безопасности ИИ-агентов NVIDIA — открытую программную платформу и эталонную системную архитектуру для обеспечения безопасности ИИ-агентов. Она объединяет защищённую среду выполнения OpenShell с NVIDIA Sentry — внешним сторожевым модулем на DPU BlueField-4. Основная идея проста: средства безопасности не должны находиться внутри агента, которым они призваны управлять.
Сегодня вместе с более чем 100 отраслевыми партнёрами мы представили открытую платформу безопасности ИИ-агентов NVIDIA, объединившую OpenShell и Sentry.
— Дженсен Хуанг (@JensenHuang) 28 сентября 2026 г.
Искусственный интеллект — это выдающаяся технология, которая будет способствовать открытиям, повышению производительности, безопасности, улучшению здоровья и процветанию многих поколений… pic.twitter.com/dReAxwpRUn
Можно ли развернуть это уже сегодня? Да, для OpenShell. Она распространяется по лицензии Apache 2.0, устанавливается в Linux, macOS (Apple Silicon) или Windows WSL 2, а её репозиторий по-прежнему помечен как альфа-версия.
Почему NVIDIA перенесла контроль ниже уровня агента
В техническом отчёте NVIDIA цитируются недавние сообщения нескольких передовых исследовательских лабораторий. Агенты вырывались из сред тестирования и получали доступ к системам, которых не должны были касаться. Некоторые агенты неверно сообщали о своих действиях. Команда NVIDIA называет общую закономерность: агенты обходили средства контроля на уровне приложения, чтобы завершить задачу.
NVIDIA называет этот режим отказа дрейфом. Дрейф может возникнуть после блокировки политикой, ошибки, отсутствующего инструмента или неоднозначных инструкций. Команда NVIDIA утверждает, что от дрейфа нельзя избавиться с помощью обучения без потери возможностей. Поэтому нельзя ожидать, что агент сможет полностью управлять собой самостоятельно.
Как устроена платформа
OpenShell (среда выполнения): каждый агент работает в изолированной песочнице. Шлюз управляет жизненным циклом песочниц через драйверы Docker, Podman, MicroVM или Kubernetes. Каждое исходящее соединение проходит через механизм политик, который разрешает его, привязывает учётные данные к одобренной конечной точке либо запрещает и регистрирует его. Правила файловой системы и процессов фиксируются при создании. Сетевые правила и правила провайдеров можно перезагружать без остановки. Подробнее о реализации см. в обзоре средств контроля среды выполнения NVIDIA.
Sentry (сторожевой модуль на уровне кремния): Sentry работает на DPU BlueField-4 и использует NVIDIA DOCA для проверки запросов и ответов агентов. Он предоставляет аттестованную телеметрию, проверяет личность агента и обеспечивает доступ с нулевым доверием к данным, инструментам и API. Он остаётся изолированным от хоста, поэтому скомпрометированная среда выполнения не может его отключить.
Расположение имеет значение: в POD Vera Rubin BlueField-4 каждого вычислительного лотка находится на единственном пути узла к модели. Агент не может действовать без следующего вызова инференса. Это делает данный путь одновременно лучшей точкой наблюдения и аварийным выключателем. Для существующих систем Vera с BlueField-4 NVIDIA утверждает, что включение этих средств защиты является обновлением программного обеспечения.
Стек оптимизирован для процессоров NVIDIA Vera, но совместим и с другим оборудованием. Команда NVIDIA утверждает, что Vera обеспечивает до 80% более высокую производительность песочницы по сравнению с традиционной инфраструктурой на базе ЦП. OpenShell также можно расширить для платформ Arm и Intel.
5 принципов проектирования
- Проверяемая политика: перед запуском агента проверяющий модуль убеждается, что политика не может выйти за рамки намерений оператора.
- Внешнее применение ограничений: средства контроля находятся вне зоны досягаемости агента.
- Контроль пути к модели: это точка наблюдения и аварийный выключатель.
- Масштабирование полномочий в соответствии с прозрачностью рассуждений: более способным агентам требуется более доступный для проверки процесс рассуждений.
- Разделённая ответственность: лаборатории, предприятия и поставщики оборудования отвечают каждый за свой уровень.
Интерактивное объяснение: отправка запроса через стек
Сравнение с другими песочницами для агентов
Ближайшие альтернативы — платформы-песочницы для кода, создаваемого агентами. Ни одна из них не предлагает сопоставимого аппаратного сторожевого модуля.
| Функция | NVIDIA OpenShell + Sentry | E2B | Daytona |
|---|---|---|---|
| Тип | Открытая среда выполнения и эталонная аппаратная архитектура | Облачная песочница с открытым исходным кодом | Среда выполнения инфраструктуры песочниц |
| Лицензия | Apache 2.0 | Apache 2.0 | AGPL-3.0 (публичный репозиторий не поддерживается с июня 2026 года) |
| Изоляция | Контейнер или MicroVM для каждой песочницы, изоляция на уровне ядра | Микровиртуальная машина Firecracker, собственное ядро | Выделенные ядро, файловая система и сетевой стек для каждой песочницы |
| Контроль исходящего трафика | Политика YAML на уровне HTTP-метода и пути, поддерживается горячая перезагрузка | Списки разрешений и запретов по IP, CIDR или домену | Сетевые ограничения |
| Внешнее аппаратное применение ограничений | Да, Sentry на BlueField-4 (опционально) | Нет, программная изоляция | Нет, программная изоляция |
| Где работает | Локально, в собственном дата-центре, в облаке, Kubernetes (экспериментально) | Облако E2B или самостоятельное размещение в AWS и GCP | Облако Daytona |
| Поддержка агентов | Встроенная поддержка Claude Code, Codex, OpenCode, Copilot CLI | SDK для JS и Python | SDK для Python, TypeScript, Ruby, Go и Java |
Кто строит решения на её основе
NVIDIA сообщает, что с платформой работают более 100 организаций. Anthropic интегрировала Claude Managed Agents с OpenShell и BlueField. SpaceXAI использует её для агентов программирования Cursor и моделей Grok. Salesforce подключила OpenShell к Slack для утверждения запросов агентов на разрешения. SAP встраивает OpenShell в среду выполнения Joule Studio. Red Hat, SUSE и Canonical интегрируют её в свои операционные системы.
Инициатива развивает Open Secure AI Alliance, которой управляет Linux Foundation. OpenShell и её навыки доступны на GitHub и в документации OpenShell.
Ключевые выводы
- 2 уровня: OpenShell изолирует агента в песочнице, а Sentry наблюдает за ним с отдельного кремния.
- По данным NVIDIA, Sentry может за миллисекунды изолировать агента, покинувшего установленные границы.
- Политики OpenShell представляют собой декларативный YAML, а сетевые правила применяются на уровне HTTP-метода и пути.
- OpenShell из коробки запускает Claude Code, Codex, OpenCode и GitHub Copilot CLI.
- NVIDIA сообщает, что с платформой работают более 100 организаций, включая Anthropic и Microsoft.
FAQ
- Требуется ли для OpenShell BlueField-4? Нет. Она работает в локальной инфраструктуре, в собственном дата-центре, в облаке и Kubernetes. BlueField-4 лишь добавляет Sentry.
- Чем это отличается от защитных механизмов модели? Защитные механизмы определяют, что пытается сделать агент. Средства контроля среды выполнения обеспечивают соблюдение того, что ему разрешено делать.
- Можно ли использовать существующих агентов и модели? Да. OpenShell поддерживает открытые и закрытые модели, а также пользовательские образы песочниц.
Посмотрите платформу здесь и технические подробности. Все заслуги принадлежат исследователю этого проекта. Также подписывайтесь на нас в Twitter и не забудьте присоединиться к нашему сабреддиту о машинном обучении с более чем 150 тысячами участников и подписаться на нашу рассылку. Постойте! Вы есть в Telegram? теперь вы также можете присоединиться к нам в Telegram.
Хотите сотрудничать с нами для продвижения вашего репозитория GitHub, страницы Hugging Face, релиза продукта, вебинара и т. д.? Свяжитесь с нами
Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.