NVIDIA给AI智能体装上“隔离开关”:越界可在毫秒内封住

|作者: QUASA 编辑团队|2 分钟阅读| 2
NVIDIA给AI智能体装上“隔离开关”:越界可在毫秒内封住

NVIDIA在2026年9月28日的中文公告中发布Open Agent Safety Platform,由OpenShell开源软件和Sentry参考系统设计组成,并称Sentry可在数毫秒内隔离试图越界的智能体;创始人兼首席执行官黄仁勋说:“安全与防护需要依靠全栈工程。”企业目前可以获取OpenShell软件,但启用Sentry所代表的独立硬件防线,还涉及相应设备和系统集成。

这套平台要处理的是智能体执行任务时的越权操作:OpenShell在运行过程中执行访问规则,Sentry则在独立硬件层观察异常并实施隔离。美联社的采访报道记录了NVIDIA高管关于快速隔离、以及平台本可阻止早前越界事件的说法;后者是假设当时已部署平台并设好策略的判断,不能当作完成过的防护测试。数毫秒隔离同样属于厂商提出的能力主张,公开报道尚未给出企业环境中的第三方时延测量。

OpenShell把访问规则放进执行过程

OpenShell的作用,是让智能体生成的代码和发起的请求持续受到运行时策略约束。智能体可以决定尝试调用什么工具,是否有权读取文件、启动进程或访问外部服务,则由其执行逻辑之外的组件判定。这使边界不只停留在提示词或应用界面上:即使智能体自行生成并运行代码,相关操作仍须经过同一套限制。

SecurityWeek在技术报道中介绍了OpenShell的网关、沙盒和网络监督组件:网关管理沙盒及策略,沙盒限制文件系统和进程活动,监督组件按策略检查对外请求。策略可以允许智能体通过某个API读取资料,同时阻止它向同一API写入内容。这样划定的是具体操作的权限,而不只是能否连接整个服务。

外部服务的密钥也可留在智能体工作负载之外。智能体接触的是占位值;只有请求到达获准端点时,真实密钥才会被代入。这缩小了智能体直接取得凭据的机会,但获准端点和操作仍需由部署者准确设定。

需要更多权限的智能体可以提出策略变更请求,决定由其他环节批准或拒绝,相关决策会留下记录。形式化策略检查还能核对一套规则授予的权限是否超出运营者预设的范围。不过,检查只能依据已经写下的边界工作,无法替企业判断一项业务任务究竟该获准接触哪些资料。

Sentry在独立硬件层监控越界

Sentry承担软件运行时之外的监控职责。它是基于NVIDIA BlueField-4 DPU的带外安全监控器,运行在与智能体主机软件隔离的信任域,持续观察智能体活动,并独立执行安全策略。这种分离意味着,即使主机上的智能体进程受到干扰,监控规则也不必交由同一个进程控制。

按照公布的设计,Sentry可检查智能体的请求和响应、验证身份、提供经过认证的遥测数据,并对数据、工具、API及服务执行细粒度访问策略。其判断依据是请求、身份和访问路径是否符合既定规则,而不是模型生成的答案是否令人满意。监控层因此仍依赖清楚的授权边界:系统必须先知道哪个智能体可以访问什么,才能识别需要处置的越界操作。

隔离速度还要与发现异常的能力分开看。数毫秒描述的是发现智能体试图越过软件边界后,Sentry实施隔离的厂商主张;公开信息没有给出不同工作负载下的误报率,也未说明每类异常都能以相同速度识别。只部署OpenShell的企业可获得软件层面的限制和记录,不会因此自动拥有DPU上的带外隔离能力。

软件已可获取,完整部署仍需集成

现阶段的可用性有明确区别:OpenShell及相关软件资源已开放获取,Sentry以参考系统设计的身份随平台公布。前者能够为智能体设置运行时边界;后者要发挥独立监控和隔离作用,还需要具备相应的BlueField-4 DPU以及接入该层监控的部署环境。因此,“平台已发布”并不等于每个现有智能体系统都已具备完整防线。

OpenShell可与NVIDIA Vera CPU配合运行,作为开源软件也具备扩展到Arm、Intel等第三方计算平台的能力。这里的“可扩展”描述适配空间,不能据此认定各种第三方环境都已完成相同程度的集成。企业现有智能体运行在本地、云端或集群,也不能单凭运行位置推断它已经接入独立硬件监控层。

合作方展示了不同的接入方式。Salesforce与NVIDIA已将OpenShell集成至Slack,团队可以在那里查看智能体活动和审计事件,并批准或拒绝额外权限请求;SAP正将OpenShell嵌入Joule Studio运行时。SpaceXAI正把平台用于Cursor编程智能体和Grok模型。这些进展说明软件能够进入具体工作流,但并未表明所有合作方都已启用Sentry硬件防线。

防护效果取决于策略和实际部署

两层防线针对的是同一类风险的不同环节:运行时策略先约束操作,独立监控层再观察并处置越界行为。它们都以授权规则为前提。规则过紧会拦住合法任务,规则过宽则可能让危险操作仍处于许可范围;增加监控层不能替代对权限范围的判断。

企业能立即着手采用的是已开放的OpenShell软件。要评估完整组合是否达到预期,还需要具体部署中的隔离时延、误报处置方式,以及第三方计算平台的适配和集成成本数据。这些结果将决定公布的硬件隔离能力如何转化为可持续运行的企业防护。

相关阅读:

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0