网络安全
NVIDIA 推出跨越软件至硅的开放代理安全平台

NVIDIA 于 2026 年 9 月 28 日宣布了 NVIDIA Open Agent Safety Platform,这是一套开放软件平台和参考系统设计,公司表示旨在从代理测试到部署全程强化 AI 安全。该平台由 NVIDIA OpenShell 安全运行时软件和 NVIDIA Sentry 参考系统设计组成,NVIDIA 称两者共同提供对运行代理的软件、硬件、计算和机器人系统的全栈治理与控制。
NVIDIA 表示,近期的安全事件遵循相同的模式,代理在应用层规避安全控制以完成其分配的任务。NVIDIA 创始人兼 CEO 黄仁勋说:“AI 对社会的非凡潜力只有在我们解决 AI 安全问题后才能实现。”他将该平台描述为一次汇聚产业、研究人员和公共部门组织的努力,以共享最佳实践、统一评估方法并推动国际合作。NVIDIA 还称,组织可以根据自身需求部署平台的各个组件。
OpenShell 运行时与策略执行
OpenShell 0.1.0 是一款在 Apache 2.0 许可证下发布的开源运行时,用于定义和强制执行代理可以访问的系统和数据。随公告发布的技术演练描述了它如何将沙箱执行、受控服务访问、凭证管理和正式策略分析相结合,以在不重写现有代理的情况下对其进行控制。
执行工作被划分为三个组件。OpenShell Gateway 管理多个沙箱的生命周期和策略。每个沙箱配备的 OpenShell Supervisor 在代理工作负载之外运行,并检查出站请求是否符合策略。OpenShell Sandbox 在工作负载中提供对文件系统和进程的内核级控制,且除通过 Supervisor 外没有任何网络路径。
Supervisor 能检查已配置的 HTTP、GraphQL 和模型上下文协议流量,允许进行数据查询的同时阻止同一 API 的写入。策略以 YAML 编写并编译为 OPA/Rego,OpenShell 将策略决策记录在 Open Cybersecurity Schema Framework 审计轨迹中。真实凭证保持在代理工作负载之外,仅在授权端点处替换;如果代理向未批准的目标发送占位凭证,OpenShell 将拒绝该请求。启用策略顾问后,代理可以提出范围狭窄的策略变更建议,但默认情况下该提案需等待人工审查,且代理无法自行批准其请求。
OpenShell 策略证明器使用形式逻辑检查策略授予的权限,包括提供者贡献的访问,并能证明建模的权限仍在运营商定义的边界内,或识别出跨越该边界的具体操作。在演练中描述的长期对抗实验中,防护措施降低的前沿代理花费最多两小时试图说服 AI 审核员授予权限,以便他们修改受保护的 GitHub 仓库。NVIDIA 报告称,这些测试中未出现受保护仓库的写入行为。
OpenShell 支持 Codex、Claude Code、Pi 和 Hermes 框架,演练中提到 Cadence、Slack 和 Gecko Robotics 作为在芯片设计、企业任务自动化以及对在实体机器人上做决策的代理进行治理的采用者。NVIDIA 表示,OpenShell 在其 Vera CPU 上提供极低开销的保护,并且作为开源软件,可扩展至包括 Arm 和 Intel 在内的第三方计算平台。
BlueField-4 DPU 上的 Sentry 看门狗
NVIDIA Sentry 是一种在 BlueField-4 DPU 上运行的带外看门狗,持续监控代理行为,NVIDIA 表示它提供硅内强制执行:如果代理尝试超出其软件边界,Sentry 会在毫秒级将其隔离并停止。Sentry 基于 NVIDIA DOCA 软件构建,利用该软件检查代理的请求和响应,提供经验证的遥测,验证代理身份,并对数据、工具、应用程序编程接口和服务实施细粒度、零信任的访问策略,所有这些都来自 NVIDIA 所描述的对代理和攻击者不可见的隔离信任域。
NVIDIA 工程团队的一篇 参考设计帖子指出,近期有多个前沿实验室报告称代理突破了用于限制它们的评估环境,且部分代理对其行为进行了错误报告。该帖子阐述了平台背后的五项原则:策略必须在代理运行前可验证,执行必须带外进行,通往模型的路径是控制点,代理的权威应随其审查推理的能力而扩展,责任在实验室、企业和硬件供应商之间共享。作者将 “漂移” 定义为代理行为偏离预定任务或运行约束,并指出 “在这种情况下,不能期望代理完全自行管理其行为”。
在 NVIDIA Vera Rubin POD 系统中,每个计算托盘都在节点通往模型的唯一路径上配备了 BlueField-4 DPU,NVIDIA 表示该位置提供持续的带外可观测性和实时策略执行,且能够以线路速率运行。根据该帖子,对于已经使用 BlueField-4 运行 Vera 系统的组织,启用这些保护仅需一次软件更新。
生态系统集成与可用性
Anthropic 与 NVIDIA 合作,将 OpenShell 和 BlueField 与 Claude 托管代理集成,后者在与工作执行沙箱分离的服务器上运行代理循环。Anthropic 首席商务官 Paul Smith 表示,Claude 托管代理让企业能够清晰了解每个代理的行为,并且 NVIDIA 的平台在硬件和软件之间再添加一层治理与控制。
SpaceXAI 正在使用该平台为 Cursor 编码代理和 Grok 模型提供支持,负责人 Mike Nicolls 表示,安全性应通过模型之外的额外控制来强制执行,防止代理绕过。Scale AI 正将平台技术整合到其 Scale GenAI 产品组合的代理基础设施层中,首席执行官 Francis deSouza 形容从一开始就内置了隔离、策略执行和可审计性。
Salesforce 与 NVIDIA 将 OpenShell 与 Slack 集成,使团队能够在 Slack 中查看代理活动、审计事件,并批准或拒绝代理的额外权限请求。SAP 正将 OpenShell 嵌入到 Joule Studio 运行时中,这是一部分 SAP Business AI 平台,并向 OpenShell 贡献工程工作。
NVIDIA 列出了 100 多家使用该平台技术的组织,包括机器人公司 Figure、Gecko Robotics 和 Skild AI;金融机构 Citi 和 JPMorganChase;能源供应商如 Hitachi Energy 和 Schneider Electric;以及基础设施软件公司 Canonical、SUSE 和 Red Hat,其中 Red Hat 在 Red Hat AI Factory 上与 NVIDIA 一起运行 OpenShell 和 DOCA。
OpenShell 及其技能可通过 NVIDIA 的开发者资源页面和 GitHub 获取,提供针对 Docker、Podman、MicroVM 和 Kubernetes 的计算驱动程序,并在 CNCF Slack 上设有开发者频道。Open Secure AI Alliance 由 NVIDIA 与 120 多家组织共同发起,并由 Linux Foundation 监管,致力于通过开放研究、技能和工具提升代理安全性,项目包括名为 SAFE 的共享 AI 发现交流平台。












