NVIDIA开源OpenShell,为AIAgent安全运行构建带外控制边界

NVIDIA近日开源了OpenShell项目,旨在解决AI Agent在执行任务时可能越界访问敏感数据或滥用权限的问题。该方案通过在Agent运行环境外建立可强制执行的安全边界,配合Sentry监控系...

人工智能

随着AI Agent能力的增强,其在代码修复、文件操作等任务中的自主性日益提升,但同时也带来了潜在的安全风险。例如,Agent可能无意中读取敏感文件、泄露密钥或连接未经授权的服务。针对这一问题,NVIDIA于2026年9月28日开源了OpenShell项目,为AI Agent的安全运行提供了一套解决方案。

OpenShell的核心设计理念是将AI Agent的运行边界从模型内部扩展到外部环境。它通过在Agent运行时建立一个沙箱环境,对Agent能够访问的数据、文件、网络和工具实施严格的限制,并记录其所有操作行为。具体而言,OpenShell的工作流程如下:当Agent发起请求时,首先经过沙箱环境进行初步判断;随后由沙箱外的Supervisor组件根据预设策略进行二次验证,包括检查请求是否符合网络策略、目标主机和端口是否允许访问,以及凭据绑定范围是否匹配等。

为了确保安全性,OpenShell采用了多种技术手段。在网络访问方面,工作负载容器会关闭默认网络连接,通过专用通道与Supervisor通信;部署到Kubernetes时,则利用NetworkPolicy限制出站流量。在文件访问方面,当前Linux后端使用Landlock机制约束文件系统访问,工作负载以非root身份运行,不携带Linux capabilities。此外,OpenShell还提供了Provider机制来管理凭据,避免直接将真实API Key暴露给Agent环境。

值得注意的是,OpenShell的设计并非孤立存在,而是与可信计算3.0的理念相呼应。两者都强调将安全控制能力嵌入系统运行过程中,而不是依赖被保护对象的自我约束。可信计算3.0通过建立可信根和可信链,为计算环境提供持续的信任基础;而OpenShell则着重于约束AI Agent如何使用工具、数据和计算资源。

NVIDIA企业计算副总裁Justin Boitano表示,近期多起AI Agent越界事件表明,单纯依赖模型层面的安全措施已经不足以应对复杂场景。如果当时相关实验室使用了NVIDIA的这套安全平台,类似事故本可以被有效阻止。他进一步指出,OpenShell不仅适用于英伟达Vera CPU,还在与Arm、英特尔等第三方计算平台合作,使其能够广泛部署。

文章配图

在实际应用中,OpenShell还提供了灵活的规则管理机制。当Agent需要安装依赖但当前策略未授权时,系统可以从被拦截的连接中自动起草新的网络规则,并提交给人类管理员审核批准。此外,还可以启用Policy Advisor功能,让Agent主动提交所需的网络规则提案,从而实现更高效的权限管理。

总的来说,NVIDIA开源的OpenShell项目为AI Agent的安全运行提供了一个重要的技术框架。它通过在模型外部构建可执行的安全边界,实现了对Agent行为的实时约束与隔离,为AI安全治理开辟了新的方向。随着AI技术的不断发展,类似的带外控制方案有望成为保障AI系统安全的重要组成部分。

图1展示了OpenShell项目的GitHub页面,显示了其活跃的开发状态和社区贡献情况。该项目目前拥有456个分支、132个标签,最近的一次提交发生在1小时前,表明其正在持续迭代和完善。