NVIDIA вынесла контроль ИИ-агентов за их пределы — нарушителя изолируют за миллисекунды

|Автор: Редакция QUASA|5 мин чтения| 4
NVIDIA вынесла контроль ИИ-агентов за их пределы — нарушителя изолируют за миллисекунды

28 сентября 2026 года NVIDIA представила Open Agent Safety Platform: общедоступное открытое ПО OpenShell ограничивает действия ИИ-агента во время исполнения, а отдельный контур Sentry на процессоре BlueField-4, по заявлению компании, изолирует агента при попытке выйти за установленные границы за миллисекунды. Sentry представлен как эталонная система; заявленная скорость карантина не означает, что вся платформа уже прошла независимое испытание против всех видов атак.

В репортаже Associated Press вице-президент NVIDIA по корпоративному ИИ Джастин Бойтано сформулировал обещание прямо: «It can quarantine a suspicious agent in milliseconds». Для разработчиков ключевое различие состоит в размещении контроля: OpenShell можно расширять для вычислительных платформ Arm и Intel, тогда как представленный аппаратный контур Sentry работает на BlueField-4.

Три уровня контроля: права, исполнение, карантин

В основе схемы лежит политика полномочий. Она определяет, какие файлы агент может читать и изменять, к каким сетевым адресам обращаться и какие программы вправе делать эти обращения. Если доступ не предусмотрен политикой, запрос должен быть отклонён во время исполнения. Поэтому качество защиты зависит не только от способности остановить нарушение, но и от того, насколько точно заданы разрешённые действия.

Следующий уровень — среда исполнения OpenShell. В описании политик OpenShell разграничены доступ к файловой системе, права процесса, сетевые соединения и доступ к учётным данным сервисов. Ограничения на файлы и параметры процесса устанавливаются при запуске среды; сетевую политику можно менять во время работы после проверки нового правила. Такое различие важно: разрешить агенту ещё один адрес можно без пересоздания среды, а изменение файловых прав требует нового запуска с другой политикой.

Внешний уровень — Sentry. Он наблюдает за поведением агента из отдельной доверенной области на BlueField-4 и, согласно представленной архитектуре, может остановить попытку выйти за программную границу. Это иной механизм, чем обычная проверка самим агентом собственных действий: код, который исполняет задачу, не управляет одновременно всем контуром аппаратного наблюдения.

Что ограничивает OpenShell во время работы агента

OpenShell связывает разрешения с конкретной средой исполнения. Файловая политика различает пути, доступные для чтения, и пути, в которые разрешена запись. Процесс запускается с урезанными привилегиями; ограничения системных вызовов и доступа к файлам снижают возможности кода, который агент запустил как часть задачи. Для агента, работающего с репозиторием, это позволяет отделить рабочие файлы от других данных в системе.

Сеть контролируется отдельно. Правило может учитывать адрес назначения, порт и программу, которая устанавливает соединение; для отдельных запросов возможны более узкие ограничения. Условный пример: агенту разрешено получать данные из служебного API, но запрещено отправлять их на произвольный внешний узел. Тогда решение о соединении принимает программная граница, даже если сам агент считает отправку полезной для выполнения задания.

Доступ к учётным данным также привязан к разрешённым адресатам. Агенту нужен способ обращаться к сервисам, но выдача ему секрета как обычного текста создала бы отдельный путь утечки. В OpenShell правила доступа к сервису и использование связанных с ним учётных данных проходят через контролируемую среду. При расширении политики важно оценивать не только новый адрес, но и то, не получает ли агент через него ранее недоступное действие.

Зачем Sentry работает вне среды агента

Вынесенный контур нужен на случай, если программная граница окажется недостаточной. Sentry использует программную основу DOCA и возможности BlueField-4 для наблюдения за запросами и ответами, проверки идентичности агента и применения правил доступа к данным, инструментам, API и сервисам. Размещение на отдельном процессоре отделяет эти функции от среды, в которой выполняется код агента.

Это разделение особенно существенно при попытке обойти ограничения среды исполнения. Агент может запускать процессы, обращаться к разрешённым инструментам и строить цепочки действий, которые заранее трудно перечислить. Если поведение выходит за установленную границу и внешний контур его обнаруживает, Sentry должен поместить такого агента в карантин. Миллисекунды в заявлении NVIDIA относятся к реакции на выявленный выход за границу; опубликованные сведения не дают сопоставимых результатов для разных нагрузок, способов атаки и времени самого обнаружения.

Быстрый карантин не исправит чрезмерно широкую политику. Если агенту разрешили отправлять данные адресату, который для конкретной задачи был лишним, контроль может считать такое соединение допустимым. Точно так же попытка, завершившаяся до обнаружения, требует отдельной оценки последствий. Поэтому скорость изоляции и способность предотвратить нежелательное действие — разные характеристики системы.

Что можно развернуть без BlueField-4

OpenShell доступен как открытое программное обеспечение и может использоваться отдельно от Sentry. NVIDIA указывает, что его можно расширять для работы на платформах Arm и Intel. Это обещание переносимости программного слоя, а не свидетельство одинаковой готовности всех конфигураций: ограничения среды исполнения и их поддержка зависят от выбранной платформы и способа развёртывания.

Для Sentry граница иная. В представленной эталонной системе независимый аппаратный контроль связан с BlueField-4. Процессор Vera назван оптимизированной вычислительной платформой для OpenShell, но наличие такой оптимизации не делает Vera обязательным условием запуска открытого ПО. В обратную сторону это тоже работает: запуск OpenShell на стороннем процессоре сам по себе не добавляет аппаратный контур Sentry.

Перед пилотным внедрением из этого разделения следуют конкретные вопросы:

  • Какие файлы, программы, сетевые адреса и методы API действительно нужны агенту для задачи?
  • Кто утверждает расширение прав и как видит полномочия, которые откроет новое правило?
  • Какие ограничения OpenShell поддерживает выбранная среда исполнения без оборудования NVIDIA?
  • Требует ли модель угроз независимого аппаратного наблюдения и доступен ли для этого BlueField-4?
  • Что происходит на собственной нагрузке между нежелательным действием, его обнаружением и карантином?

Ответы определят, какую часть архитектуры можно использовать в конкретной инфраструктуре. До появления измерений на выбранной конфигурации обещание изоляции за миллисекунды следует рассматривать как характеристику, заявленную поставщиком для Sentry, а не как гарантию предотвращения любого действия агента.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0