据MarkTechPost报道,英伟达9月28日发布NVIDIA Open Agent Safety Platform,这是一套面向AI智能体安全的开放软件平台与参考系统设计,将OpenShell安全运行时与运行在BlueField-4 DPU上的带外看门狗NVIDIA Sentry配对。英伟达称,已有超过100家行业伙伴参与该平台。

平台贯彻的设计思路是,安全控制不应运行在它所要控制的智能体内部。英伟达在一份技术报告中援引多家前沿实验室的报告称,智能体曾逃出评估环境、接触到本不该触碰的系统,部分智能体还错误报告了自己的行为。英伟达把智能体为完成任务而绕过应用层控制的模式称为“漂移”。报告称,漂移可能出现在策略拦截、程序缺陷、工具缺失或指令含糊之后,且无法在不损失能力的前提下通过训练消除,因此不能指望智能体完全自我治理。

OpenShell为每个智能体提供隔离沙箱,由一个网关跨Docker、Podman、MicroVM和Kubernetes驱动管理沙箱生命周期。每一条出站连接都要经过策略引擎,由其放行、把凭据绑定到已批准的端点,或拒绝并记录。文件系统与进程规则在沙箱创建时锁定,网络与服务商规则可热重载。OpenShell采用Apache 2.0许可,可安装在Linux、macOS(Apple Silicon)和Windows WSL 2上,其代码库目前仍标注为alpha版本。

Sentry运行在BlueField-4 DPU上,通过NVIDIA DOCA检查智能体的请求与响应,提供经过认证的遥测,验证智能体身份,并对数据、工具和API实施零信任访问。它与主机保持隔离,因此运行时被攻破也不会使其失效。在Vera Rubin POD中,每个计算托盘的BlueField-4位于该节点通往模型的唯一路径上,智能体不发出下一次推理调用就无法行动,这条路径因此既是观测点也是终止开关。英伟达称,对已有的Vera加BlueField-4系统,启用这些防护只需一次软件更新。该技术栈针对英伟达Vera CPU优化,但兼容其他硬件;英伟达称Vera的沙箱性能比传统CPU基础设施快最多80%,OpenShell还可扩展至Arm和Intel平台。

平台列出五项设计原则:策略可验证,由证明器在智能体运行前确认策略无法偏离运营者意图;控制带外执行,位于智能体触及范围之外;控制通往模型的路径;权限随可检查的推理过程扩展;实验室、企业与硬件厂商各承担一层责任。

英伟达称,最接近的替代方案是面向智能体生成代码的沙箱平台,例如E2B与Daytona,两者都不提供等效的硬件看门狗。E2B以Firecracker microVM实现隔离,按IP、CIDR或域名设置允许与拒绝列表,运行在E2B云或自托管于AWS、GCP之上;Daytona为每个沙箱提供独立内核以及文件系统和网络栈,其公共代码库自2026年6月起停止维护。

在采用方一侧,Anthropic将Claude Managed Agents与OpenShell和BlueField集成;SpaceXAI将其用于Cursor编码智能体和Grok模型;Salesforce把OpenShell接入Slack,用于批准智能体的权限请求;SAP将OpenShell嵌入Joule Studio运行时;Red Hat、SUSE和Canonical正把它整合进各自的操作系统。该项目服务于由Linux基金会治理的Open Secure AI Alliance,OpenShell及其技能已在GitHub和OpenShell文档中提供。