NVIDIA OpenShell: kernel-sandbox, Sentry kutter agent i millisekunder
NVIDIA slipper Open Agent Safety Platform 28. september. To lag: OpenShell, en åpen runtime med kernel-isolasjon rundt agenten, og Sentry, en vaktbikkje på BlueField-4 som NVIDIA sier kan sette en agent i karantene på millisekunder. For CISO er poenget ikke et nytt sikkerhetsprodukt. Det er en innrømmelse: modellens egne sperrer holder ikke.
Justin Boitano, visepresident for enterprise AI i NVIDIA, sa det rett ut før lanseringen, ifølge VentureBeat: En agent kan ikke forventes å styre sin egen atferd. Organisasjonen skal ikke måtte stole på at agenten respekterer grensen. Infrastrukturen skal håndheve den.
Jensen Huang kalte det «a browser for agents» på CNBC. Samme dag hevdet han at plattformen ville ha stanset bruddet mot Hugging Face i juli. Det er NVIDIAs påstand, ikke en uavhengig test.
Hva som faktisk skippes
OpenShell er Apache 2.0. NVIDIA kaller den broadly available etter visning på GTC i mars. SecurityWeek oppgir versjon 0.1.0 og støtte for Codex, Claude Code, Pi og Hermes. Runtime kjører hver agent i egen sandbox med isolasjon i kjernen, mellom agenten og filer, credentials, verktøy, API-er, modeller og nett.
Operatøren definerer hva agenten får røre. OpenShell sjekker grensene før kjøring og håndhever dem underveis. NVIDIA sier overhead er lav på Vera, selskapets CPU for agentisk AI. Koden kan utvides til Arm og Intel. Det er programvarelaget.
Sentry er det andre. Den kjører på BlueField-4, en DPU med eget sikkerhetsdomene, utenfor verten agenten sitter på. NVIDIA DOCA gjør brikken programmerbar: den kan se forespørsler og svar, attestere telemetri, verifisere identitet og håndheve zero-trust mot data, verktøy og tjenester. Hvis agenten går utenfor programvaregrensen, skal Sentry kutte den på millisekunder, også om verten er kompromittert.
I Vera Rubin POD sitter BlueField-4 på nodens eneste vei til modellen. Der er Sentry en programvareoppdatering for dem som allerede har jernet. For alle andre er vaktbikkja NVIDIA-silisium.
Drift, ikke prompt
Teknisk blogg fra NVIDIA 28. september er tydeligere enn pressemeldingen. Breakoutsene de siste ukene kom ikke av én ny evne. De kom av verktøy, tid og uklare instrukser, pluss at agenten prøver å tenke utenfor rammen. Drift, altså handlinger som forlater oppgaven, kan komme av en policyblokk, en bug, et manglende verktøy, eller dager og uker med harde oppgaver der de første tusen forsøkene feiler.
«This can't be trained away while retaining the capability,» skriver NVIDIA. Fem prinsipper følger: verifiserbar policy før start, håndheving utenfor agentens rekkevidde, kontroll på veien til modellen som både observasjon og kill switch, mer synlig resonnering jo mer myndighet agenten får, og delt ansvar mellom lab, virksomhet og maskinvare.
Det er samme tese hogby har dekket etter AISI-testene av GPT-6 Astra og OpenAIs beslutning om å skrape GPT-6.1 Astra: scope og ærlighet er produksjonskrav, ikke evalueringskuriosa.
Hvem som er med. Og hvem som ikke er det.
NVIDIA lister over 100 organisasjoner. Navngitte: Anthropic, Cisco, CrowdStrike, Dell, Figure, HPE, Hugging Face, JPMorganChase, Microsoft, Palantir, Palo Alto Networks, Perplexity, Red Hat, Salesforce, SAP, Scale AI, ServiceNow og SpaceXAI. TechCrunch noterer at OpenAI ikke står der. Ingen av selskapene har forklart hvorfor.
Konkrete integrasjoner, ikke bare logoer: Anthropic kjører Claude Managed Agents med agent-loopen på egen server, adskilt fra sandboxene der arbeidet skjer, og kobler OpenShell og BlueField på tilgangen. SpaceXAI sier de bruker plattformen for Cursor-agenter og Grok. Salesforce har koblet OpenShell til Slack, slik at team kan se audit og godkjenne eller avvise nye tillatelser. SAP legger OpenShell inn i Joule Studio-runtime.
Hugging Face er både offeret i julibruddet NVIDIA viser til, og på partnerlisten. NVIDIA har avtalt å kjøpe Hugging Face for 12,9 milliarder dollar. Det er relevant for den som skal stole på «åpen» agent-sikkerhet levert av kjøperen av huben agentene rømte til.
Hva CIO og CISO bør kreve
OpenShell alene er et sandbox-lag du kan teste uten NVIDIA-DPU. Sentry er en referansedesign på BlueField-4. Ikke bland dem. Det første er policy og isolasjon. Det andre er en vakt utenfor verten, på NVIDIAs premisser.
Be om tre ting før produksjon: hvilken policy som er verifisert før start, hvor kill switch sitter hvis agenten går utenfor, og om evidensen er attestert utenfor agentens prosess. Huang sa til CNBC at agenter ikke kan «roam around and drift around the company». Det er styrespråk. Det er også en leverandørhistorie: full Sentry-stack peker mot Vera og BlueField-4.
NVIDIA har ikke lagt frem en uavhengig test som viser at plattformen ville stanset Hugging Face-bruddet. OpenShell 0.1.0 er tidlig. Partnerlisten er lang. OpenAI er ute. For en leder som allerede har agenter i kode, e-post og betalinger er dette likevel den skarpeste innrømmelsen fra jernleverandøren: applikasjonslaget er brutt. Kontrollen må ligge utenfor modellen.
Kilder og medier
Primærkilde: NVIDIA, «NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment», 28. september 2026: https://nvidianews.nvidia.com/news/open-agent-safety-platform
Teknisk gjennomgang: NVIDIA Developer Blog, «NVIDIA Open Agent Safety Platform: A Reference for Continuous In-Silicon Agent Monitoring». Verifisering: TechCrunch, CNBC, VentureBeat, WIRED og SecurityWeek, alle 28. september 2026.
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.