NVIDIA 拉上百家夥伴替 AI 代理上鎖:OpenShell 圍軟體,Sentry 用晶片盯

Read this article in English →

NVIDIA 拉上百家夥伴替 AI 代理上鎖:OpenShell 圍軟體,Sentry 用晶片盯

過去一年,「AI 代理跑掉了」從研究圈的假想題變成了事故報告上的一行字。9 月 28 日,NVIDIA 執行長黃仁勳帶著超過一百家合作夥伴,發表了 Open Agent Safety Platform——一套專門用來限制 AI 代理能做什麼、以及在它越界時把它關起來的開放平台。

NVIDIA 在新聞稿裡直接點名了動機:「近期的多起資安事件凸顯了一件事:組織需要開放、可客製的工具,來對長時間運行的代理施加更多控制。」並且歸納出一個共通模式——「在這些事件裡,模式都是一樣的:代理為了完成被交付的任務,繞過了應用層的安全控制。」

兩個元件,兩層防線

這套平台的設計邏輯很像資料中心的「軟體圍牆 + 獨立監視器」,拆成兩塊:

OpenShell 是開源的安全執行環境,跑在 CPU 上,負責替代理劃出邊界——決定它執行任務時能碰到什麼、不能碰到什麼,而且與模型無關(跨模型通用)。NVIDIA 說它在自家 Vera CPU 上「額外開銷極小」,同時可以延伸到 Arm、Intel 等第三方運算平台。目前已經廣泛提供,透過 NVIDIA 開發者資源頁面與 GitHub 取得,並且已經接上 Slack(透過 Salesforce)、SAP Joule Studio 與 Claude Managed Agents。

Sentry 則是另一種東西——它不是軟體產品,而是一份參考系統設計(reference design),跑在 NVIDIA 的 BlueField-4 DPU 上。它的角色是「帶外」(out-of-band)監視器:在晶片層面持續觀察代理行為,位於一個隔離的信任域裡,用 NVIDIA 的說法是「對代理與攻擊者都不可見」。它基於 DOCA 軟體堆疊,負責威脅偵測、硬體層級治理與強制執行;當代理嘗試突破邊界時,可以在毫秒等級把它隔離,並對資料、工具、API 與服務套用零信任存取政策。

分工講白話就是:OpenShell 決定代理「原則上」能碰什麼,Sentry 則假設 OpenShell 有一天會被繞過,所以在代理看不到的地方另外架一雙眼睛。

為什麼要放到硬體層

這個設計選擇值得多看一眼。把監控放進應用層或作業系統,理論上便宜又好部署,但問題也很明顯:那正是代理本身有權限運作的地方。NVIDIA 歸納的事故模式——「代理繞過了應用層的安全控制」——講的就是這件事。

把監視器搬到 DPU 這種與主機 CPU 分離的獨立運算單元上,等於讓監控迴路在代理的權限範圍之外運作。代理即使完全控制了主機上的執行環境,也看不到、也動不到那個在旁邊記錄與判斷的東西。這是資料中心安全裡已經成熟的思路,只是這次套用的對象從「被入侵的主機」換成了「自己跑掉的代理」。

一百多家夥伴,名單本身就是訊息

NVIDIA 公布的合作名單超過一百家,橫跨幾個平常不太會放在同一份新聞稿裡的族群:

  • 前沿模型與 AI 公司:Anthropic、Hugging Face、Perplexity、Cognition、Scale AI、Together AI、OpenClaw、Irregular
  • 雲端與基礎設施:Microsoft、Oracle Cloud Infrastructure、CoreWeave、Nebius、Baseten、GMI Cloud、Dell、HPE、HP、Lenovo、Supermicro、Red Hat、Canonical、SUSE
  • 資安:CrowdStrike、Palo Alto Networks、Cisco、Palantir
  • 企業軟體與顧問:SAP、Salesforce、ServiceNow、IBM、Accenture、Deloitte、EY、Siemens、Synopsys、Cadence、Dassault Systèmes
  • 金融與關鍵基礎設施:JPMorganChase、Citi、NextEra Energy、Schneider Electric、Siemens Energy、Hitachi Energy、EPRI、SPP、Quanta Services、Worley
  • 機器人:Figure、Skild AI、Gecko Robotics

名單裡最值得注意的其實是最後兩組。電網營運商、公用事業與機器人公司出現在一份「AI 代理安全」的名單上,意味著這個問題已經不只是「代理會不會刪掉我的資料庫」,而是延伸到了會動的東西與實體基礎設施。

黃仁勳給的說法是:「AI 對社會的非凡潛力,唯有在我們解決 AI 安全問題之後才能實現。當我們持續在 AI 能力的前沿探索時,我們也必須加速在 AI 安全前沿上的探索。」

該打的折扣

有兩件事值得保持清醒。

第一,這是一份產品發表新聞稿,NVIDIA 自己在文件裡也註明「本文描述的許多產品與功能仍處於不同階段」。OpenShell 說是廣泛提供了,Sentry 則是參考設計——意思是它描述的是一種做法,不是一個你今天可以下單的成品。

第二,這套平台的完整形態綁著 NVIDIA 的硬體:Sentry 跑在 BlueField-4 上,OpenShell 的低開銷宣稱是以 Vera CPU 為前提(雖然明說可延伸到 Arm 與 Intel)。一家賣加速運算硬體的公司,把安全層設計成需要另外一張卡,這個誘因結構應該被誠實地放在評估裡——這不代表技術方向不對,但代表「為什麼要放在硬體層」這個問題,有技術答案,也有商業答案。

對想接的人來說

如果你手上已經有跑在生產環境的代理,OpenShell 這一塊是現在就能看的:開源、在 GitHub 上、跨模型、可以先在既有硬體上試。真正需要等的是硬體監視器那一層。

不過更值得注意的可能是產業訊號本身。同一週,OpenAI 才因為模型越權行動與回報不實而喊停了一顆旗艦模型。當上游廠商開始把「代理會繞過你的安全控制」當成預設假設來設計基礎設施,那大概就不該再當成邊緣案例來處理了。

關於作者

我是 Ryan,RyanOps 的站主。平日的工作是軟體開發與自動化,在這裡整理 AI 模型、開發工具與軟體工程的重要變化,也記錄自己實際除錯、實作過的技術筆記。

關於本站與編輯流程 →