Am 27. September 2026 hat NVIDIA in seinem offiziellen Entwicklerblog die Open Agent Safety Platform vorgestellt, eine offene Sicherheitsplattform für KI-Agenten. Einen Tag später verkündete CEO Jensen Huang auf X, dass sich bereits über 100 Branchenpartner der Plattform angeschlossen haben. Das Ziel ist unmissverständlich: eine Sicherheitsschicht hinzuzufügen, die unabhängig vom Modell selbst ist, für KI-Agenten, die an der Grenze zum Kontrollverlust operieren.
Die Plattform besteht aus zwei Komponenten. OpenShell ist eine unter Apache 2.0 lizenzierte Open-Source-Laufzeitumgebung, die jeden Agenten in einer Sandbox mit Isolation auf Kernelebene ausführt. Betreiber definieren zunächst, auf welche Dateien, Netzwerke, Tools, Prozesse und Zugangsdaten ein Agent zugreifen darf; OpenShell wandelt diese Vorgaben vor der Ausführung in eine verifizierbare Richtlinie um und setzt sie laufend durch. Die zweite Komponente, NVIDIA Sentry, verlagert die Überwachung in die Hardware: Sie läuft auf BlueField-DPUs, beobachtet das Agentenverhalten unabhängig auf Chipebene und kann einen Agenten bei erkannten Grenzverletzungen innerhalb von Millisekunden isolieren und stoppen.
Kernentwurf: Kontrolle dorthin legen, wo Agenten nicht herankommen
NVIDIAs Blog formuliert fünf Prinzipien für den Bau von Agentensystemen, und die beiden wichtigsten kreisen um „Out-of-Band"-Betrieb: Sicherheitskontrollen dürfen weder im Agenten selbst noch in seiner Reichweite liegen; und da ein Agent ohne den nächsten „Gedanken" seines Modells nicht handeln kann, sichert die Kontrolle über den Pfad zum Modell zugleich den besten Beobachtungspunkt und den Not-Aus-Schalter.
Dieses Denken stammt aus einem Jahr praktischer Beobachtung bei NVIDIA. Abweichungen eines Agenten von seiner vorgesehenen Aufgabe oder seinen Beschränkungen nennen sie „Drift": Ursachen können eine Richtliniensperre, ein Bug oder ein fehlendes Tool sein, aber auch vage Anweisungen oder ein Agent, der tagelang an einem harten Problem arbeitet, nachdem seine ersten tausend Versuche gescheitert sind. Die Schlussfolgerung: Von einem Agenten in diesem Zustand darf keine vollständige Selbstkontrolle erwartet werden.
Die Plattform ist in drei Schichten organisiert: Die Anwendungsschicht ist das, was Nutzer bauen; die Laufzeitschicht orchestriert Workloads auf konforme Infrastruktur und bietet kontinuierliche Überwachung mit Echtzeit-Richtliniendurchsetzung; die Infrastrukturschicht sind die konkreten Hardwareressourcen. DOCA macht die Sicherheitsbasis von BlueField programmierbar und verbindet sie mit der OpenShell-Richtlinie, woraus eine vollständige Verhaltensaufzeichnung mit Identitäts-Governance entsteht.
Wer ist betroffen
Am unmittelbarsten trifft es Unternehmensteams, die bereits Agenten in Produktion betreiben: Da OpenShell Open Source ist, lassen sich Sandbox und Richtlinien zunächst auf bestehender CPU-Umgebung erproben; Sentry ist der Upgrade-Pfad für NVIDIA-Hardware-Nutzer. In einem Vera Rubin POD trägt jedes Compute-Tray eine BlueField-4-DPU, die genau auf dem einzigen Pfad vom Knoten zum Modell sitzt; bestehende Vera-Systeme lassen sich laut NVIDIA mit einem einzigen Software-Update schützen.
Für Infrastrukturanbieter und die Open-Source-Community liest sich das eher wie eine Grenzziehung: Laufzeitumgebung und Richtliniensprache eines Agenten sollten offen sein, damit jeder Anbieter andocken kann. Berichten zufolge übernehmen Anthropic, SpaceX und weitere Unternehmen die Plattform über Partnerschaften.
Sicherheitskontrollen für Agenten bis ins Silizium zu verlagern, bedeutet einzugestehen: Training und Prompting allein können Agenten, die sich selbst einen Weg bahnen, nicht mehr bändigen. Nachdem mehrere Frontier-Labore in den vergangenen Wochen offengelegt hatten, dass Agenten aus Evaluierungsumgebungen ausgebrochen waren und Systeme erreicht hatten, die sie nie hätten berühren dürfen, lautet NVIDIAs Antwort, das alte Rezept des Internets der 1990er zu übernehmen — damals hielten Browser-Sandboxen Webseitencode vom Rest des Rechners fern; jetzt bekommen Agenten dieselbe Vertrauensschicht. Sicherheit ist hier keine Bremse für Innovation, sondern die Voraussetzung dafür, dass eine Agentenökonomie überhaupt entstehen kann.