NVIDIA представила Open Agent Safety Platform — открытый эталонный стек безопасности для автономных ИИ-агентов из двух слоёв. Рантайм OpenShell под лицензией Apache 2.0 выполняет агента в песочнице и пропускает его действия через ограничения на уровне ядра, а необязательный аппаратный слой NVIDIA Sentry на DPU BlueField-4 работает вне досягаемости агента и хоста и, по данным пресс-релиза, способен поставить нарушившего границы агента «на карантин» за миллисекунды. OpenShell 0.1.0 вышла 25 сентября 2026 года, актуальный релиз v0.1.2 — 28 сентября, репозиторий NVIDIA/OpenShell уже набрал 12,4 тыс. звёзд. Смысл релиза в том, что безопасность агента перестаёт зависеть от обещаний модели: исполнение механически ограничивает инфраструктура.

Что произошло
Компания выпустила платформу как открытую эталонную реализацию непрерывного мониторинга агентов на уровне железа (in-silicon) и выложила рантайм OpenShell в публичный репозиторий GitHub под лицензией Apache 2.0. Правила работы агента описываются в YAML-политике: там перечислены разрешённые файлы, системные вызовы, сетевые обращения с точностью до HTTP-метода и конкретного пути, процессы и внешние провайдеры. Enforcement-логику исполняет инструментированное ядро, а каждое изменение политики до запуска агента проходит формальную верификацию в компоненте prover. Реальных ключей агент не видит: шлюз OpenShell подставляет их уже внутри запросов к адресам, одобренным политикой, так что секреты остаются за пределами песочницы. Аппаратный слой NVIDIA Sentry работает на DPU BlueField-4 через среду DOCA, живёт в отдельном от хоста домене доверия, идентифицирует агентов и изолирует тех, кто вышел за установленные границы.
Контекст
До сих пор безопасность агентного ИИ в основном держалась на промптах и «самоограничениях модели»: разработчик просил агента не выходить за рамки и надеялся, что модель удержится. NVIDIA переносит контроль из области доверия к модели в область проверяемого окружения — в ядро и железо, где обещания не играют роли. Логику компания объясняет собственной аналогией: браузер сделал интернет безопасным не обещаниями создателей страниц, а тем, что перестал доверять их коду. Аппаратный слой Sentry отвечает на известную исследовательскую проблему дрейфа: при долгой работе или упоре в запрет агент уходит от исходной задачи и сам себя не удержит, поэтому контроль обязан быть внешним — отсюда и замысел независимого от хоста домена доверия на DPU. Ставку на открытость — Apache 2.0, SDK на четырёх языках, расширяемость на архитектурах Arm и Intel — подкрепляет вовлечённость индустрии: к запуску подключено более 100 организаций, а Anthropic, Salesforce, SAP, Red Hat и Scale AI встраивают платформу в свои продукты вроде Claude Managed Agents, Slack и Joule Studio. На этом фоне релиз выглядит не проприетарной функцией NVIDIA, а претендентом на общий стандарт рантайма для агентного ИИ.
Почему это важно для индустрии
Для индустрии главный смысл — не сам факт релиза, а появление готового строительного блока. OpenShell превращает безопасность агентов в policy-as-code: YAML-политику можно аудировать, изменения проверяются формально, шлюз прячет ключи от агента, а появление prover-этапов в CI/CD и библиотек готовых политик под типовые сценарии выглядит ожидаемым продолжением. Такое коммодитизирование песочниц удешевляет выход агентных стартапов на enterprise-рынок: вместо собственной разработки можно обернуть уже используемых агентов в контролируемое окружение и быстрее проходить корпоративные проверки безопасности — быстрый выигрыш в скорости выхода на рынок при минимальной стоимости входа. Есть и обратная сторона: самый сильный механизм — карантин вне хоста — привязан к DPU BlueField-4, из-за чего экосистема может разделиться на тех, кто разворачивает NVIDIA-железо, и тех, кто ограничивается программным рантаймом. Если открытый рантайм с верифицируемыми политиками приживётся, у рынка появится измеримая база сравнения агентных рантаймов — от доли успешных escape до латентности реакции на нарушение границы, — но это перспектива на горизонте пары лет, а не установленный факт.
Почему это важно для пользователей
Если вы работаете с Claude Code, Codex, OpenCode или GitHub Copilot CLI, этих агентов можно запустить в песочнице одной командой: установка идёт скриптом install.sh, затем используется openshell sandbox create. Политику на файлы, сеть и процессы вы описываете в YAML, ключи остаются вне песочницы, а сетевые правила правятся на лету — например, агенту можно разрешить только чтение API GitHub, не давая прав на запись. Работает это на Linux и macOS с Apple Silicon; для Windows предусмотрен путь через WSL 2, пока в режиме эксперимента. Релиз 0.1.x уже помечен как стабильный, а лицензия Apache 2.0 делает инструмент бесплатным — рабочий вариант для энтузиаста и небольшой команды, а не только для корпоративных служб безопасности. Исследователям проект даёт открытый код, который можно аудировать и брать за основу собственных оценок безопасности агентов.
Что пока неизвестно / ограничения
Ключевые эффектные характеристики пока остаются заявлениями самой компании: возможности Sentry — карантин за миллисекунды и независимость от хоста — взяты из пресс-релиза и не проверены независимой стороной. В источниках нет данных об устойчивости песочницы к escape и о red-team-тестах, а популярность репозитория — метрика внимания аудитории, а не качества кода. Сменяемость ранних версий 0.1.x каждые несколько дней указывает на нестабильный API, поддержка Windows через WSL 2 позиционируется как экспериментальная. О prover известно лишь то, что он формально верифицирует изменения политики; какая формальная модель за ним стоит и какие именно свойства доказываются, не раскрыто — «verified» без такой методологии создаёт риск ложной уверенности. Скрытие ключей закрывает один класс рисков — утечку секретов, — но не отвечает на главный вопрос о достаточности политики против дрейфа агента от исходной задачи. Наконец, независимых замеров накладных расходов песочницы, от которых зависит реальное продакшн-внедрение, в источниках нет.
Источники
- NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment | NVIDIA Newsroom
- NVIDIA Open Agent Safety Platform: A Reference for Continuous In-Silicon Agent Monitoring | NVIDIA Technical Blog
- NVIDIA/OpenShell — safe, private runtime for autonomous AI agents (GitHub, Apache 2.0, v0.1.0 released 2026-09-25)
Автор
Look at AI, редакция
