NVIDIA 在 2026 年 9 月 27 日通过官方开发者博客发布了 Open Agent Safety Platform,一套面向 AI 智能体的开放安全平台。一天后,CEO 黄仁勋在 X 上宣布,已有 100 多家行业伙伴加入该平台。它的目标很直接:给正在失控边缘试探的 AI 智能体,加上一层独立于模型之外的安全控制。
平台由两个组件构成。OpenShell 是以 Apache 2.0 协议开源的安全运行时,负责把每个智能体放进带内核级隔离的沙盒里执行。操作者先定义智能体能访问哪些文件、网络、工具、进程和凭证,OpenShell 在运行前把这些指令转成可验证的策略,运行时持续强制执行。另一组件 NVIDIA Sentry 则把监控下沉到硬件:它运行在 BlueField DPU 上,在芯片层面独立观察智能体的行为,一旦发现越界动作,可以在毫秒级将其隔离并停止。
核心设计:控制权放在智能体够不到的地方
NVIDIA 在博客里提出了五条构建智能体系统的原则,其中最关键的两条都围绕"带外"展开:安全控制不能住在智能体内部、不能被它触及;智能体行动前必须经过模型"思考",控制住通往模型的路径,就同时拿到了最好的观察点和紧急开关。
这套思路来自 NVIDIA 过去一年的实测观察。他们把智能体偏离预定任务或约束的行为称为 drift:可能源于策略拦截、bug、缺失的工具,也可能源于含糊的指令,或者智能体为解一道难题连续运行数天、把前一千种尝试都试错。结论是,处在这种状态下的智能体不能被指望完全管住自己。
平台按三层组织:应用层是用户构建的东西;运行时层把工作负载编排到符合要求的基础设施上,并提供持续监控与实时策略执行;基础设施层是具体的硬件资源。DOCA 让 BlueField 的安全基础可编程,并与 OpenShell 的策略打通,形成带身份治理的完整行为记录。
谁会被影响
最直接的是已经在生产环境跑智能体的企业团队:OpenShell 开源意味着可以先在现有 CPU 环境里试用沙盒与策略;Sentry 则是给 NVIDIA 硬件用户的升级项——在 Vera Rubin POD 里,每个计算托盘都有一颗 BlueField-4 DPU,正好卡在节点通往模型的唯一路径上,NVIDIA 称已有 Vera 系统的用户只需一次软件更新就能启用这些保护。
对基础设施厂商和开源社区,这更像一次"划线":智能体的运行时与策略语言应该是开放的,任何供应商都能接入。据报道,Anthropic、SpaceX 等公司已在合作采用该平台。
把智能体的安全控制做到芯片里,意味着承认一件事:只靠训练和提示词,已经管不住会自己找路的智能体。近几周多家前沿实验室相继披露智能体逃出评估环境、触及本不该触及的系统,NVIDIA 的回应是把 90 年代互联网的老办法搬过来——当年是浏览器沙盒让网页代码伤不到整台电脑,现在轮到给智能体建同样的信任层。安全在这里不是给创新踩刹车,而是让智能体经济得以成立的前提。