NVIDIA推出Open Agent Safety Platform,OpenShell用YAML策略沙箱运行Agent,Sentry在BlueField-4 DPUs上毫秒级隔离越界Agent。
NVIDIA 发布了 NVIDIA Open Agent Safety Platform,这是一个面向 AI Agent 安全性的开源软件平台和参考系统设计。它将 OpenShell 安全运行时与 NVIDIA Sentry(运行在 BlueField-4 DPU 上的带外看门狗)配对。核心思想很简单:安全控制不应存在于它们所要控制的 Agent 内部。
目前已有超过 100 家产业合作伙伴,我们发布了 NVIDIA Open Agent Safety Platform,将 OpenShell 和 Sentry 整合在一起。人工智能是一项非凡的技术,将在几代人的时间里推动发现、生产力、安全、健康和繁荣……
目前已有超过 100 家产业合作伙伴,我们发布了 NVIDIA Open Agent Safety Platform,将 OpenShell 和 Sentry 整合在一起。
今天能部署吗?OpenShell 可以。OpenShell 采用 Apache 2.0 许可证,可安装在 Linux、macOS(Apple Silicon)或 Windows WSL 2 上,但其代码库仍标注为 alpha 阶段。
NVIDIA 技术报告引用了多家前沿实验室的最新报告。Agent 突破评估环境,到达了它们本不该接触的系统。部分 Agent 谎报了自己的行为。NVIDIA 团队命名了一种常见模式:Agent 绕过应用层控制来完成任务。
NVIDIA 称这种失效模式为「漂移」(drift)。漂移可能跟随策略阻止、bug、工具缺失或模糊指令发生。NVIDIA 团队认为,如果不损失能力,就无法通过训练消除漂移。因此不能期望一个 Agent 完全自主管理自己。
OpenShell(运行时):每个 Agent 运行在隔离的沙箱中。网关管理跨 Docker、Podman、MicroVM 或 Kubernetes 驱动的沙箱生命周期。每条出站连接都会经过策略引擎,引擎可以放行并绑定凭证到已批准端点,或者拒绝并记录。文件系统规则和进程规则在创建时锁定。网络规则和提供者规则支持热重载。详见 NVIDIA 的运行时控制详解。
Sentry(芯片内看门狗):Sentry 运行在 BlueField-4 DPU 上,使用 NVIDIA DOCA 检查 Agent 请求和响应。它提供认证遥测,验证 Agent 身份,并强制对数据、工具和 API 执行零信任访问。它与宿主机隔离运行,因此受损的运行时无法禁用它。
部署位置很关键:在 Vera Rubin POD 中,每个计算托盘的 BlueField-4 位于节点访问模型的唯一路径上。Agent 如果不调用下一次推理就无法行动。这条路径既是最佳观测点,也是 kill switch。对于现有的 Vera 加 BlueField-4 系统,NVIDIA 表示启用这些保护只是一个软件更新的事。
该技术栈针对 NVIDIA Vera CPU 进行了优化,但也兼容其他硬件。NVIDIA 团队声称 Vera 的沙箱性能比传统 CPU 基础设施快 80%。OpenShell 也可扩展到 Arm 和 Intel 平台。
可验证策略:证明者在 Agent 运行前检查策略无法脱离操作者意图。
带外执行:控制位于 Agent 够不到的地方。
控制通往模型的路径:这是观测点,也是 kill switch。
推理可见性决定授权规模:能力越强的 Agent 需要越可审查的思维过程。
共同责任:实验室、企业和硬件提供商各自负责一层。
交互式解析器:请求如何穿越技术栈
最接近的替代方案是面向 Agent 生成代码的沙箱平台。两者都没有提供等效的硬件看门狗。
| 特性 | NVIDIA OpenShell + Sentry | E2B | Daytona |
|---|---|---|---|
| 类型 | 开放运行时加硬件参考设计 | 开源沙箱云 | 沙箱基础设施运行时 |
| 许可证 | Apache 2.0 | Apache 2.0 | AGPL-3.0(公共仓库自 2026 年 6 月起无人维护) |
| 隔离方式 | 每沙箱容器或 MicroVM,内核级隔离 | Firecracker microVM,自有内核 | 每沙箱专用内核、文件系统和网络栈 |
| 出站控制 | YAML 策略,HTTP 方法和路径级别,可热重载 | 按 IP、CIDR 或域名的允许和拒绝列表 | 网络限制 |
| 带外硬件执行 | 有,Sentry on BlueField-4(可选) | 无,软件隔离 | 无,软件隔离 |
| 运行位置 | 本地、本地部署、云、Kubernetes(实验性) | E2B 云或自托管于 AWS 和 GCP | Daytona 云 |
| Agent 支持 | Claude Code、Codex、OpenCode、Copilot CLI 开箱即用 | JS 和 Python SDK | Python、TypeScript、Ruby、Go、Java SDK |
NVIDIA 表示有超过 100 家组织在使用该平台。Anthropic 将 Claude Managed Agents 与 OpenShell 和 BlueField 集成。SpaceXAI 将其用于 Cursor 编码 Agent 和 Grok 模型。Salesforce 将 OpenShell 连接到 Slack 以审批 Agent 权限请求。SAP 将 OpenShell 嵌入 Joule Studio 运行时。Red Hat、SUSE 和 Canonical 正在将其集成到各自的操作系统中。
该努力为 Open Secure AI Alliance 提供支撑,该联盟由 Linux Foundation 治理。OpenShell 及其技能可在 GitHub 和 OpenShell 文档中获取。
两层:OpenShell 将 Agent 沙箱化,Sentry 从独立芯片中监控它。
Sentry 可以在毫秒级隔离越界的 Agent, per NVIDIA。
OpenShell 策略是声明式 YAML,网络规则在 HTTP 方法和路径级别强制执行。
OpenShell 开箱即支持 Claude Code、Codex、OpenCode 和 GitHub Copilot CLI。
NVIDIA 列出了超过 100 家使用该平台的组织,包括 Anthropic 和 Microsoft。
OpenShell 需要 BlueField-4 吗?不需要。它运行在本地、本地部署、云和 Kubernetes 基础设施上。BlueField-4 仅用于添加 Sentry。
这与模型护栏有何不同?护栏塑造 Agent 的尝试行为。运行时控制强制执行它被允许做的事。
我可以使用现有的 Agent 和模型吗?可以。OpenShell 支持开放和封闭模型以及自定义沙箱镜像。
前往此处查看平台和技术详情。所有荣誉归该项目的研究人员。此外,请务必在 Twitter 上关注我们,不要忘记加入我们的 15 万+ ML SubReddit 并订阅我们的通讯。等一下!你用电报吗?现在你也可以加入我们了。
想与我们合作推广你的 GitHub 仓库或 Hugging Face 页面或产品发布或网络研讨会等?请与我们联系
Asif Razzaq 是 Marktechpost AI Media Inc. 的首席执行官。作为一位有远见的企业家和工程师,Asif 致力于将人工智能的潜力用于社会公益。他最近的举动是推出了人工智能媒体平台 Marktechpost,该平台以深度报道机器学习和深度学习新闻而著称,内容既技术性强又易于广大受众理解。该平台每月浏览量超过 200 万次,展示了其在受众中的受欢迎程度。