产品NVIDIA Technical Blog·原文 2026年9月28日本站收录 2026年9月29日

英伟达发布OpenShell 0.1.0:在AI智能体外围强制运行时权限

开源运行时OpenShell 0.1.0把沙箱执行、服务访问控制、凭证隔离和形式化策略分析合在一起,企业可不改智能体代码就限制其能访问的API和数据。Slack、Cadence、Gecko Robotics已在使用。

AI解读:英伟达发布OpenShell 0.1.0,这是一个开源运行时,用来定义并强制执行AI智能体能访问哪些系统和数据。它的做法是把权限检查放在智能体工作负载之外,智能体本身不用改代码,仍可自主使用工具、写代码。

这解决的是自主智能体权限过大的具体问题:任务越复杂,它需要的凭据、服务和数据访问就越多,出错时可能改动生产数据或泄露机密。OpenShell让团队按任务授予能力,同时在外层拦截越权请求。

真正受影响的是一线开发者和平台团队:它支持对HTTP、GraphQL和MCP流量做细粒度检查,比如同一个API上放行读、拦截写;真实凭证留在智能体之外,只有被授权请求才会被替换。

限制也要看清:文件系统和进程限制在沙箱启动时确定,改这些控制需要新建沙箱;网络和文件策略的变更可经人工审批后热加载。智能体不能自己批准自己的提权请求。

英伟达称在长时程对抗实验中,前沿智能体曾花最长约两小时试图说服AI审查者授予修改受保护GitHub仓库的权限,OpenShell的形式化策略分析为审查者提供了权限范围证据,测试中未发生受保护仓库被写入。

英伟达发布OpenShell 0.1.0,这是一个开源运行时,用于定义并强制执行AI智能体可以访问哪些系统和数据。根据英伟达技术博客,它把沙箱执行、受控服务访问、凭证管理和形式化策略分析组合在一起,让团队按任务授予智能体所需能力,而OpenShell在智能体工作负载之外执行这些权限。

OpenShell支持Codex、Claude Code、Pi、Hermes以及未来框架,可覆盖企业应用、前沿研究和物理AI,从内部智能体集群、长时程研究到机器人和边缘系统。英伟达称,它可以在不重写现有智能体的前提下,限制API操作、保护凭证,并在智能体工作负载之外审查权限变更。

智能体越自主,越需要外部权限执行

文章指出,AI智能体可以被赋予目标、编写代码、使用工具,并随着新信息持续工作,这打开了调查软件故障、运行实验以及执行跨越数天或数周的关键业务操作和研究的空间。有用的智能体需要访问工作区、计算资源、数据、凭证和外部服务,但更大的访问权限也带来更严重的故障模式,从改动生产数据、暴露机密信息到执行超出分配任务的动作。

OpenShell是更广泛的NVIDIA Open Agent Safety Platform的运行时层,后者将保护扩展到应用层、运行时层和基础设施层。

三个组件:网关、监督器、沙箱

OpenShell可以管理智能体集群及其沙箱,每个沙箱有各自权限,并支持按组进行治理。它由三个组件提供控制:OpenShell Gateway管理多个沙箱的生命周期和策略;OpenShell Supervisor与每个沙箱配对,运行在智能体工作负载之外,对照策略检查出站请求;OpenShell Sandbox运行工作负载,用内核级控制限制其文件系统和进程,并且除经过监督器外没有网络路径。

  • OpenShell Gateway:管理多个沙箱的生命周期和策略。
  • OpenShell Supervisor:与每个沙箱配对,运行在智能体工作负载之外,检查出站请求是否符合策略。
  • OpenShell Sandbox:运行工作负载,内核级控制文件系统和进程,除监督器外无网络路径。

细粒度网络控制和凭证隔离

沙箱运行时使用操作系统内核控制限制工作负载能读取或修改哪些文件,并防止其获取额外系统权限。网络访问方面可以比“允许连接某服务”更具体:监督器能检查配置的HTTP、GraphQL和Model Context Protocol(MCP)流量,允许数据查询同时通过同一API阻止写入。这些控制会在智能体启动shell、运行生成的代码、启动子进程或提议将任务委托给子智能体时保持有效。OpenShell将策略决定记录在Open Cybersecurity Schema Framework(OCSF)审计追踪中;当它阻止被检查的请求时,可返回描述性错误,帮助智能体决定下一步。

很多智能体需要模型API或私有服务来完成任务。OpenShell授权这种访问,同时让真实凭证留在智能体工作负载之外。网络访问和凭证绑定都必须允许该请求;对一个服务的授权不会让凭证可用于另一个服务。如果智能体把占位符发送到凭证批准端点之外的目的地,OpenShell会拒绝请求。接收服务仍然执行附加在真实凭证上的权限。OpenShell额外增加一层控制,例如被检查的只读API策略可以阻止写请求,即使凭证本身具有写权限。

策略变更走审批,形式化证明防绕路

智能体可能发现它需要任务开始时未知的服务或数据源。当策略阻止请求时,OpenShell记录拒绝,供操作员或AI智能体审批者审查。启用策略顾问后,智能体可以提议范围狭窄的网络或文件策略变更;提案默认等待人工审查,智能体不能批准自己的请求。批准后,OpenShell将新规则加载到运行中的沙箱,智能体无需重启工作即可重试。文件系统和进程限制在沙箱启动时确定,更改这些控制需要新建沙箱。

策略可能看起来严格,却留下另一条路径。通过一个工具阻止GitHub写入,无法阻止另一个被允许的工具或生成的代码使用凭证进行同样的写入。OpenShell策略证明器使用形式逻辑检查策略授予的权限,包括提供者贡献的访问权限。它可以证明建模的权限仍处于操作员定义的边界内,或找出跨越边界的某个具体动作。因为结果来自策略模型,智能体的解释无法改变结果。

英伟达称,在长时程对抗实验中,被降低防护的前沿智能体花了长达两个小时试图说服AI审查者授予允许他们修改受保护GitHub仓库的权限。OpenShell的形式化策略分析为审查者提供了这些权限允许什么的证据,即使智能体试图操纵审查者。合并的审查和运行时控制允许了有用的访问,这些测试中没有发生受保护仓库写入。正在进行的工作将策略分析扩展到多个智能体,其中一个智能体的访问权限可以与另一个的合并,目标是检查它们共同形成的系统的权限。

采用方和部署方式

OpenShell是开源的,可供企业在广泛的合作伙伴生态中采用。英伟达列出组织正在一系列应用中使用OpenShell,包括芯片设计、企业自动化、加速计算和物理AI:Cadence将其用于芯片设计,配合其ChipStack Autonomous RTL Design Engineer;Slack正在OpenShell上构建按需智能体平台以自动化任务;Gecko Robotics使用OpenShell治理在物理机器人上做决策的智能体。

构建应用和定义权限时,可以先从本地沙箱开始。要服务多用户,可按工作区和访问指南使用SDK创建和管理沙箱,每个工作负载有自己的策略和附加的提供者。沙箱外的可信中间件可以连接身份服务,并在请求路径中添加应用特定检查。计算驱动将OpenShell连接到Docker、Podman、MicroVM和Kubernetes,支持矩阵覆盖当前要求。用户可在CNCF Slack的 #openshell-dev提问、反馈,在GitHub上查看代码和贡献,升级现有部署可查看 0.1.0 迁移说明。

  • 支持能力:多租户平台支持、形式化策略验证、可扩展安全与治理、凭证保护的服务访问、CPU和GPU执行。
  • 多租户:在共享基础设施上为多个团队或客户运营智能体服务,使用独立工作区、权限和服务访问。
  • 形式化策略验证:向人类和AI审查者展示请求的权限是否处于定义的安全边界内,并指出越界之处。
  • 凭证保护:使用经过认证的服务时,真实凭证留在智能体工作负载之外,并绑定到授权请求。
  • 计算:在容器、虚拟机和Kubernetes环境中的CPU或GPU上运行实验和数据处理。

信息来源