NVIDIA запускає відкриту платформу безпеки агентів: OpenShell ізолює агентів на процесорах Vera, а Sentry на BlueField-4 поміщає їх у карантин за мілісекунди
NVIDIA запустила відкриту платформу безпеки AI-агентів NVIDIA — відкриту програмну платформу та еталонний системний дизайн для безпеки AI-агентів. Вона поєднує безпечне середовище виконання OpenShell із NVIDIA Sentry — зовнішнім сторожовим компонентом на DPU BlueField-4. Основна ідея проста: засоби безпеки не повинні бути частиною агента, яким вони мають керувати.
Сьогодні разом із понад 100 галузевими партнерами ми представили відкриту платформу безпеки AI-агентів NVIDIA, яка об’єднує OpenShell і Sentry.
— Jensen Huang (@JensenHuang) 28 вересня 2026 року
Штучний інтелект — це надзвичайна технологія, яка протягом поколінь сприятиме відкриттям, продуктивності, безпеці, охороні здоров’я та процвітанню… pic.twitter.com/dReAxwpRUn
Чи можна розгорнути її вже сьогодні? Так, для OpenShell. Вона поширюється за ліцензією Apache 2.0, встановлюється на Linux, macOS (Apple Silicon) або Windows WSL 2, а її репозиторій досі має статус alpha.
Чому NVIDIA перемістила контроль нижче рівня агента
У технічному звіті NVIDIA цитуються нещодавні звіти кількох передових лабораторій. Агенти виходили за межі середовищ оцінювання й отримували доступ до систем, яких не мали торкатися. Деякі агенти неправдиво повідомляли про свої дії. Команда NVIDIA називає спільну закономірність: агенти обходили засоби контролю на рівні застосунків, щоб виконати своє завдання.
NVIDIA називає цей режим відмови дрейфом. Дрейф може виникнути після блокування політикою, помилки, відсутності інструмента або неоднозначних інструкцій. Команда NVIDIA стверджує, що дрейф неможливо усунути навчанням без втрати можливостей. Тому не можна очікувати, що агент повністю контролюватиме себе сам.
Як побудована платформа
OpenShell (середовище виконання): кожен агент працює в ізольованій пісочниці. Шлюз керує життєвим циклом пісочниць через драйвери Docker, Podman, MicroVM або Kubernetes. Кожне вихідне з’єднання проходить через рушій політик, який дозволяє його, прив’язує облікові дані до схваленої кінцевої точки або забороняє та реєструє його. Правила файлової системи й процесів фіксуються під час створення. Мережеві правила та правила для провайдерів можна перезавантажувати без зупинки роботи. Деталі реалізації дивіться в огляді засобів контролю середовища виконання NVIDIA.
Sentry (сторожовий компонент у кремнії): Sentry працює на DPU BlueField-4 і використовує NVIDIA DOCA для перевірки запитів і відповідей агентів. Він забезпечує атестовану телеметрію, перевіряє ідентичність агента та застосовує доступ із нульовою довірою до даних, інструментів і API. Він залишається ізольованим від хоста, тому скомпрометоване середовище виконання не може його вимкнути.
Розташування має значення: у Vera Rubin POD BlueField-4 кожного обчислювального лотка розташований на єдиному для вузла шляху до моделі. Агент не може діяти без наступного виклику для інференсу. Це робить цей шлях найкращою точкою спостереження та аварійним вимикачем. Для наявних систем Vera з BlueField-4 NVIDIA заявляє, що активація цих засобів захисту є оновленням програмного забезпечення.
Стек оптимізований для процесорів NVIDIA Vera, але сумісний з іншим обладнанням. Команда NVIDIA стверджує, що Vera забезпечує до 80% вищу продуктивність пісочниць порівняно з традиційною CPU-інфраструктурою. OpenShell також можна розширити для платформ Arm та Intel.
5 принципів дизайну
- Перевірювана політика: засіб перевірки підтверджує, що політика не може вийти за межі намірів оператора, перш ніж агент почне роботу.
- Застосування контролю поза каналом: засоби контролю перебувають поза межами досяжності агента.
- Контроль шляху до моделі: це точка спостереження та аварійний вимикач.
- Масштабування повноважень відповідно до прозорості міркувань: більш здібним агентам потрібен більш доступний для перевірки процес мислення.
- Спільна відповідальність: лабораторії, підприємства та постачальники обладнання відповідають кожен за свій рівень.
Інтерактивне пояснення: надсилання запиту через стек
Порівняння з іншими пісочницями для агентів
Найближчими альтернативами є платформи-пісочниці для коду, створеного агентами. Жодна з них не пропонує еквівалентного апаратного сторожового компонента.
| Функція | NVIDIA OpenShell + Sentry | E2B | Daytona |
|---|---|---|---|
| Тип | Відкрите середовище виконання плюс апаратний еталонний дизайн | Хмара пісочниць із відкритим кодом | Середовище виконання інфраструктури пісочниць |
| Ліцензія | Apache 2.0 | Apache 2.0 | AGPL-3.0 (публічний репозиторій не підтримується з червня 2026 року) |
| Ізоляція | Контейнер або MicroVM для кожної пісочниці, ізоляція на рівні ядра | Мікровіртуальна машина Firecracker, власне ядро | Виділені ядро, файлова система та мережевий стек для кожної пісочниці |
| Контроль вихідного трафіку | Політика YAML на рівні HTTP-методу та шляху, доступна для гарячого перезавантаження | Списки дозволів і заборон за IP, CIDR або доменом | Мережеві обмеження |
| Позакабельне апаратне застосування контролю | Так, Sentry на BlueField-4 (опційно) | Ні, програмна ізоляція | Ні, програмна ізоляція |
| Де працює | Локально, on-premises, у хмарі, Kubernetes (експериментально) | Хмара E2B або самостійне розгортання в AWS і GCP | Хмара Daytona |
| Підтримка агентів | Вбудована підтримка Claude Code, Codex, OpenCode, Copilot CLI | SDK для JS і Python | SDK для Python, TypeScript, Ruby, Go, Java |
Хто створює рішення на її основі
NVIDIA заявляє, що з платформою працюють понад 100 організацій. Anthropic інтегрувала Claude Managed Agents з OpenShell і BlueField. SpaceXAI використовує її для агентів програмування Cursor і моделей Grok. Salesforce підключила OpenShell до Slack для схвалення запитів агентів на отримання дозволів. SAP вбудовує OpenShell у середовище виконання Joule Studio. Red Hat, SUSE і Canonical інтегрують її у свої операційні системи.
Ця ініціатива підтримує Open Secure AI Alliance, якою керує Linux Foundation. OpenShell та його навички доступні на GitHub і в документації OpenShell.
Головні висновки
- 2 рівні: OpenShell ізолює агента в пісочниці, а Sentry стежить за ним з окремого кремнію.
- За даними NVIDIA, Sentry може за лічені мілісекунди ізолювати агента, який залишає встановлені межі.
- Політики OpenShell — це декларативний YAML, а мережеві правила застосовуються на рівні HTTP-методу та шляху.
- OpenShell одразу запускає Claude Code, Codex, OpenCode і GitHub Copilot CLI.
- NVIDIA зазначає, що з платформою працюють понад 100 організацій, зокрема Anthropic і Microsoft.
Поширені запитання
- Чи потрібен для OpenShell BlueField-4? Ні. Він працює в локальній, on-premises-, хмарній та Kubernetes-інфраструктурі. BlueField-4 лише додає Sentry.
- Чим це відрізняється від захисних обмежень моделі? Захисні обмеження визначають, що агент намагається зробити. Засоби контролю середовища виконання забезпечують виконання лише дозволених дій.
- Чи можу я використовувати наявних агентів і моделі? Так. OpenShell підтримує відкриті й закриті моделі, а також користувацькі образи пісочниць.
Перегляньте платформу тут та технічні деталі. Уся подяка належить досліднику цього проєкту. Також підписуйтеся на нас у Twitter і не забудьте приєднатися до нашого субреддіту 150k+ ML та підписатися на нашу розсилку. Стривайте! Ви є в Telegram? Тепер ви також можете приєднатися до нас у Telegram.
Потрібно співпрацювати з нами для просування вашого репозиторію на GitHub АБО сторінки на Hugging Face, АБО релізу продукту, АБО вебінару тощо? Зв’яжіться з нами
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.