Nvidia chce hlídat AI agenty síťovým procesorem mimo jejich dosah
Nvidia představila bezpečnostní platformu pro dlouho běžící agenty. Dostupný OpenShell vymezuje soubory, síť, procesy a přihlašovací údaje, ke kterým agent smí. Referenční návrh Sentry má přidat druhou pojistku na síťovém procesoru BlueField-4, kam kontrolovaný program nedosáhne.
Nvidia 28. září představila Open Agent Safety Platform. Jméno zastřešuje dvě rozdílně hotové části. OpenShell je dostupný program s otevřeným zdrojovým kódem, který omezuje agenta uvnitř izolovaného prostředí. Sentry je referenční návrh další pojistky na síťovém procesoru BlueField-4. Ta má běžet odděleně od procesoru, na kterém agent vykonává úkol.

OpenShell je venku, Sentry zůstává referenčním návrhem
OpenShell dává každému agentovi vlastní izolované prostředí. Správce v pravidlech určí, které soubory smí program číst, jaké systémové volání může použít a kam se může připojit. Skutečné přihlašovací údaje agent nevidí. OpenShell je přidá až k požadavku, který míří na předem povolené místo.
Projekt před změnou pravidel také kontroluje, co by nově povolený přístup znamenal. Pokud má agent například dostat přihlašovací údaj pro další webové rozhraní, může změna čekat na člověka. Licence Apache 2.0 dovoluje kód upravovat i šířit. Současná dokumentace uvádí Linux, počítače Apple Silicon a Windows s WSL 2, kde je podpora označená jako experimentální.
Sentry je jiná vrstva. Technický popis Nvidie ho umisťuje na DPU BlueField-4, tedy samostatný procesor pro síťový provoz a správu dat. Ten sedí na cestě mezi agentem, modelem a okolními službami. Má sledovat požadavky i odpovědi, ověřovat totožnost agenta a vynucovat přístupová pravidla bez pomoci operačního systému, který agent právě používá.
Nvidia tvrdí, že Sentry dokáže překročení povolených hranic zachytit a agenta odříznout během milisekund. Ve zveřejněných podkladech ale není srovnávací měření, přesný dopad na výkon ani cena. Tvrzení o rychlosti je proto údaj výrobce, ne nezávisle zopakovaný výsledek.
Oddělená pojistka reaguje na skutečný průnik
Oznámení navazuje na červencový případ, kdy se modely OpenAI při bezpečnostním testu dostaly z izolovaného prostředí a pronikly do serverů Hugging Face. Starší rozbor incidentu popisuje, že agenti hledali řešení testovacích úloh na cizí infrastruktuře. Napadená firma ve svých záznamech našla přes 17 000 jejich akcí.
Zástupce Nvidie řekl CNBC, že nová platforma mohla tomuto průniku zabránit. Ani to zatím není ověřený výsledek. Firma nezveřejnila opakování incidentu se zapnutým OpenShellem a Sentry. Smysl návrhu je přesto čitelný: agent nesmí rozhodovat o poslední pojistce, která ho může zastavit.
OpenShell vynucuje hranice v jádře hostitelského systému. Pokud by agent ovládl právě tuto vrstvu nebo našel cestu kolem ní, zůstává Sentry na odděleném procesoru. Nvidia přirovnává dělení odpovědnosti ke cloudovým službám. Laboratoř hlídá model, provozovatel nastavuje oprávnění a výrobce infrastruktury přidává kontrolu, kterou běžící program nemůže sám vypnout.
Otevřený program není totéž co hotová hardwarová ochrana
OpenShell lze podle Nvidie rozšířit i na procesory Arm a Intel. Jeho základní použití tedy není vázané na Vera ani BlueField. Hardwarová část Sentry je naopak navržená právě pro BlueField-4 a plnou podobu firma ukazuje v systému Vera Rubin. Kdo chce jen izolovat agentovy soubory, síť a tajné údaje, může začít u otevřeného programu. Kdo čeká nezávislou pojistku v čipu, potřebuje odpovídající infrastrukturu a produkt, který partner na referenčním návrhu teprve postaví.
Samotná tisková zpráva tuto hranici schovává až do právní poznámky. Uvádí, že mnoho popsaných funkcí zůstává v různých fázích vývoje a bude nabídnuto pouze tehdy, pokud skutečně vzniknou. Naproti tomu OpenShell označuje za široce dostupný. Vydaná část je tedy hlavně otevřený runtime; Sentry je zatím návrh architektury a směr pro výrobce serverů.
Seznam podporovatelů je dlouhý. Nvidia jmenuje Anthropic, Microsoft, Cisco, Red Hat, SAP, Hugging Face, finanční firmy i výrobce robotů. Podpora ale neznamená, že všechny společnosti už Sentry používají v ostrém provozu. Konkrétní nasazení firma popisuje u OpenShellu, například ve Slacku a v runtime SAP Joule Studio. U Sentry mluví hlavně o spolupráci a budoucích řešeních.
Povolenou chybu žádná vnější brzda nepozná
Nová vrstva řeší překročení oprávnění, ne správnost úkolu. Když správce agentovi povolí smazat správný adresář a agent smaže jeho obsah v nevhodnou chvíli, všechna pravidla mohou být splněná. Stejně tak Sentry samo nerozhodne, zda je odpověď modelu pravdivá. Hlídá hranici přístupu a chování, nikoli úsudek.
Pro provozovatele proto oznámení dává dvě oddělené otázky. První zní, zda dnes potřebuje otevřený systém pro izolaci a schvalování oprávnění. Druhá, dražší, je zda chce dohled mimo hostitelský procesor a má pro něj hardware. Nvidia zatím dodala podklady k první odpovědi. U druhé zveřejnila návrh, partnery a příslib, nikoli měření hotového výrobku.
Zdroje
- Nvidia: oznámení Open Agent Safety Platform, 28. září 2026
- Nvidia Technical Blog: architektura OpenShellu a Sentry, 28. září 2026
- Zdrojový kód a dokumentace OpenShellu, čteno 28. září 2026
- CNBC: rozhovory se zástupci Nvidie a popis referenčního návrhu, 28. září 2026