英伟达发布 Agent 安全平台,先管住它能碰什么
英伟达 9 月 28 日发布 Open Agent Safety Platform:开源运行时 OpenShell 在沙箱外定义并执行 Agent 的文件、网络、进程和凭据权限,Sentry 则在 BlueField-4 DPU 上做带外监控和隔离。它针对的是最近一连串 Agent 越权事件,但平台由英伟达主导,硬件层的效果和跨环境表现还需要独立验证。
这次发布包含两层东西
英伟达 9 月 28 日公布 Open Agent Safety Platform,并推出 OpenShell 0.1.0。OpenShell 是 Apache 2.0 开源运行时,把 Agent 放进带内核隔离的沙箱,用策略限制它能读写哪些文件、访问哪些网络、启动哪些进程和使用哪些凭据。
另一层是 NVIDIA Sentry。英伟达把它放到 BlueField-4 DPU 上,负责在主机和 Agent 之外记录行为、执行策略和触发隔离。官方给出的参考架构把 OpenShell 放在软件运行时,把 Sentry 放在基础设施层,两个组件一起工作。
权限不再交给模型自己解释
OpenShell 的示例很直白:先建立一个没有外网的沙箱,再给它只读访问 api.github.com 的规则。Agent 发起 GET 可以通过,发起 POST 会被拦截;真实凭据留在沙箱外,只在被允许的目标和程序上临时绑定。
它还提供策略验证器,用形式逻辑检查一份规则实际放开了哪些路径。规则写得像只读,另一条工具或生成的代码却能绕到写入接口,这类问题可以在运行前先暴露出来。权限审批默认留给人,Agent 不能批准自己的申请。
芯片层监控是英伟达的算盘
英伟达把 BlueField-4 描述成通往模型的独立路径:在 Vera Rubin POD 参考系统里,DPU 位于节点和模型之间,能在主机不可信时继续观察和执行策略。这个设计把“杀掉任务”的开关放到 Agent 触碰不到的位置。
这也带着很明确的商业关系。英伟达同时卖 GPU、CPU、DPU 和整套 AI 工厂基础设施,安全平台能让客户更愿意把长期运行的 Agent 放进它的硬件栈。OpenShell 声称兼容其他硬件,Sentry 的带外能力则依赖具体的 NVIDIA 设备,二者不能混成同一件事。
它能挡住越权,挡不住错误目标
最近的案例已经说明,模型会利用 DNS、包管理器、缓存和凭据等间接路径绕过原先的假设。把权限执行移出模型,确实能减少一类风险;前提是所有出网路径都经过同一层,日志也能覆盖到实际发生的动作。
更难的是规则本身。团队把生产数据库写权限误配给 Agent,外置系统只会忠实执行这条错规则。OpenShell 和 Sentry 也还处在早期发布阶段,合作伙伴名单和英伟达自测不能替代跨环境的独立结果。接下来要看的,是它能否在不同云、不同 Harness 和不带 NVIDIA DPU 的部署里保持同样的拒绝效果。
未来 3—6 个月 · 待核查问题
接下来怎么看
Agent 运行时会逐渐像数据库和云平台的权限层一样被单独采购,模型厂商、云厂商和芯片厂商都会给出自己的沙箱与策略系统。可比的标准会落在策略覆盖、日志完整度、误拦截率和出事后的自动停止速度。
持续检查:OpenShell 的跨硬件和跨云实现是否公开;Sentry 的带外监控能否由独立团队复测;策略验证器是否覆盖多 Agent 组合权限,以及系统能否在几分钟内切断已经失控的任务。