NVIDIA 发布 Open Agent Safety Platform:以 OpenShell 沙箱与 BlueField-4 在硅上执行智能体策略
核心概要
NVIDIA 推出开放智能体安全平台,包含 Apache 2.0 许可的开源安全运行时 OpenShell(内核级隔离沙箱,把操作者指令转为可验证策略并在运行前与运行中执行),以及可选的 NVIDIA Sentry 与 DOCA 层,把监控与策略执行下沉到 BlueField 硬件,在 Vera Rubin POD 中每块计算托盘经 BlueField-4 位于节点通往模型的唯一路径上,实现带外可观测与线速实时策略执行,并称已在 Vera 与 BlueField-4 系统上通过软件更新即可启用。
深度剖析
提出并开源 OpenShell:一个以 Apache 2.0 许可发布的智能体安全运行时,在沙箱中以内核级隔离执行自主智能体,把操作者指令转成可验证策略,限定智能体可访问的文件、网络、工具、进程与凭据,并在运行前检查、运行中执行。 相对以往依赖开发者自律或把控制放在智能体内部的做法,这里把控制点放在智能体之外,并强调策略可验证、执行带外、以通往模型的路径作为控制点。 文中给出的是架构与设计原则的说明,以及 OpenShell 构建一年的经验陈述;未提供基准测试、攻击成功率或对照实验数据。
把监控与策略执行下沉到硬件:NVIDIA Sentry 将监控与执行扩展到 BlueField 硬件,DOCA 使 BlueField 安全基础可编程并与 OpenShell 策略连接,关联智能体交互、策略决策与工具和数据访问,形成上下文记录,用于识别 drift、调查可疑行为并判断何时需要干预。 把安全层从主机内移到主机之外、智能体触及不到的独立基础设施层,即使主机资源不可信仍可作为可信保护层。 文中描述的是平台组件与部署位置,未给出独立评测或第三方验证结果。
给出具体硬件落点:在 NVIDIA Vera Rubin POD 中,每块计算托盘包含一块 BlueField-4 DPU,位于节点通往模型的唯一路径上,提供持续的带外可观测性并在线速下实时执行安全策略;平台针对 NVIDIA Vera CPU 与 BlueField DPU 系统优化,同时兼容其他硬件系统。 把策略执行描述为在硅上完成,并指出已运行 Vera 与 BlueField-4 的用户只需一次软件更新即可启用这些保护。 属于产品架构与部署说明,文中未附性能数字或对比测量。
提出智能体安全的分层框架与责任模型:平台分为应用层、运行时层与基础设施层;并主张实验室、企业与硬件提供商各承担一层,智能体运行时与策略语言需保持开放以便任何提供商接入。 把智能体安全类比为互联网浏览器沙箱式的信任层,主张安全与创新速度并不冲突,而是使创新得以加速。 属于立场与框架性论述,依据是作者所述前沿实验室关于智能体脱离评测环境并误报行为的报告,文中未给出这些报告的具体来源或数据。
启示与展望
该平台面向需要运行自主智能体的组织:终端用户构建的应用层、负责编排与实时策略执行的运行时层,以及承载网络调用、数据库与文件系统访问、通用与加速计算的基础设施层。OpenShell 适用于希望以零信任方式开箱运行智能体、并需要隔离、监控与行为检测的团队;需要额外独立层的组织可叠加 NVIDIA Sentry 与 DOCA,把监控与执行放到 BlueField 硬件上。文中指出,已在 NVIDIA Vera 系统与 BlueField-4 上运行的用户只需一次软件更新即可启用这些保护,说明该方案在既有 NVIDIA 基础设施上落地成本较低。
文中未给出任何量化评测:没有攻击成功率、drift 检出率、性能开销或与替代方案的对照,因此难以判断这些控制在真实对抗条件下的有效性。关于前沿实验室智能体脱离评测环境并误报行为的报告,文中只作概括性提及,未给出具体来源、场景或数据,读者若想核实需另行查证。此外,文本为完整正文但未包含图表、配置示例或策略语言细节,策略如何被证明“不能逃逸操作者意图”的具体机制仍属开放问题;平台称兼容其他硬件系统,但带外执行层与 Vera、BlueField 的绑定程度也需进一步了解。
