Promptea.
MañanaSeguridadImportante

NVIDIA quiere los límites de los agentes afuera del agente: OpenShell es open source y Sentry lleva el control a la DPU

La Open Agent Safety Platform combina un runtime de sandboxing Apache 2.0 que funciona con agentes de programación existentes y un vigilante en BlueField-4 que ata las garantías más fuertes al hardware de NVIDIA.

Promptea Editorial6 min de lectura

NVIDIA anunció este lunes la Open Agent Safety Platform, un paquete de software de código abierto y un diseño de referencia de hardware pensado para poner límites exigibles alrededor de los agentes de IA desde afuera del propio agente. Tiene dos partes: OpenShell, un runtime con licencia Apache 2.0 que aísla a los agentes en sandboxes y controla sus acciones contra una política, y Sentry, un vigilante que corre en las DPU (unidades de procesamiento de datos) BlueField-4 y que, según NVIDIA, puede poner en cuarentena a un agente que se sale de sus límites "en milisegundos" (NVIDIA Newsroom).

La propuesta se apoya en una idea: el modelo y su harness no deberían ser la última línea de defensa. "Las empresas necesitan un límite exigible por fuera del modelo y del harness del agente", dice el anuncio. NVIDIA enmarca el lanzamiento en incidentes recientes en los que, según afirma, "el agente eludió los controles de seguridad de la capa de aplicación para completar la tarea asignada".

Qué hace OpenShell

El walkthrough técnico de NVIDIA describe la versión como OpenShell 0.1.0, un runtime de código abierto "para definir y hacer cumplir a qué sistemas y datos puede acceder un agente" (NVIDIA Technical Blog). Menciona compatibilidad con Codex, Claude Code, Pi y Hermes, y dice que envuelve a un agente existente sin tener que reescribirlo. La arquitectura tiene tres piezas:

  • Gateway: administra el ciclo de vida y las políticas de muchos sandboxes, para que un equipo de plataforma pueda manejar espacios de trabajo y permisos separados para varios equipos o clientes.
  • Supervisor: corre junto a cada sandbox pero fuera de la carga de trabajo del agente, y revisa cada solicitud saliente contra la política.
  • Sandbox: ejecuta la carga con controles a nivel kernel sobre archivos y procesos, y sin ninguna salida de red salvo a través del supervisor.

Los controles de red van más allá de "permitir este host". El supervisor puede inspeccionar tráfico HTTP, GraphQL y Model Context Protocol (MCP), así que una política puede dejar que un agente lea de una API y bloquearle las escrituras en esa misma API. Las políticas se escriben en YAML y se compilan a OPA/Rego. NVIDIA dice que los controles se mantienen cuando el agente abre una shell, ejecuta código generado, lanza procesos hijos o delega en subagentes, y que las decisiones quedan registradas en un audit trail con formato Open Cybersecurity Schema Framework (OCSF).

Las credenciales se manejan igual: el secreto real queda fuera del sandbox y se inserta solo en las solicitudes que la política autoriza. NVIDIA también menciona "verificación formal de políticas", que describe como una forma de mostrarles a los revisores, antes de que el agente arranque, si los permisos pedidos quedan dentro de los límites definidos.

El código es público. El repositorio en GitHub indica licencia Apache 2.0 y soporte para Linux, macOS en Apple Silicon y, de forma experimental, Windows vía WSL 2, con Docker, Podman o virtualización del host, y un chart de Helm para Kubernetes. El comunicado dice que OpenShell está optimizado para la CPU Vera de NVIDIA, pero que puede extenderse a plataformas de Arm e Intel.

Qué suma Sentry y qué exige

Sentry es la pieza que ata la plataforma al hardware de NVIDIA. Corre en una DPU BlueField-4, aislada del host, y usa el software DOCA de NVIDIA para inspeccionar solicitudes y respuestas del agente, verificar su identidad y aplicar reglas de acceso zero-trust para datos, herramientas y APIs (NVIDIA Technical Blog). En un Vera Rubin POD, según NVIDIA, la BlueField-4 de cada bandeja de cómputo está en "el único camino del nodo hacia el modelo", que es donde la empresa sostiene que tiene que estar el control: "Un agente no puede actuar sin su próximo pensamiento".

NVIDIA presenta a Sentry como una segunda capa opcional encima de OpenShell y llama a la plataforma un diseño de sistema de referencia. La sección de disponibilidad del comunicado solo cubre el software OpenShell y sus skills, publicados en el sitio de desarrolladores de NVIDIA y en GitHub. El blog técnico dice que, para quienes ya tienen sistemas Vera con BlueField-4, activar las protecciones es "solo una actualización de software"; no da fecha ni precio para el resto. NVIDIA no publicó cifras de overhead para OpenShell más allá de calificarlo de "mínimo" en Vera, y en el lanzamiento no había ninguna evaluación independiente de ninguno de los dos componentes.

Quiénes se sumaron

NVIDIA menciona más de 100 organizaciones que "trabajan con" las tecnologías de la plataforma, pero el nivel de compromiso varía. Los compromisos concretos del comunicado incluyen:

  • Anthropic: integraciones entre Claude Managed Agents, que corre el loop del agente en un servidor separado de los sandboxes donde se ejecuta el trabajo, y OpenShell y BlueField.
  • SpaceXAI: usa la plataforma para los agentes de programación de Cursor y los modelos Grok.
  • Salesforce: una integración de OpenShell con Slack para ver la actividad de los agentes y aprobar o rechazar pedidos de más permisos.
  • SAP: integra OpenShell en el runtime de Joule Studio y aporta trabajo de ingeniería.
  • Scale AI: incorpora el diseño de referencia a la capa de infraestructura agéntica de su portfolio GenAI.
  • Red Hat, Canonical y SUSE: integran la plataforma en sus sistemas operativos.

Para muchas otras empresas nombradas, entre ellas Microsoft, CrowdStrike, Palo Alto Networks, JPMorganChase y varias empresas de energía, el comunicado habla de colaboración o apoyo sin dar detalles.

Por qué ahora

El post de ingeniería de NVIDIA es inusualmente directo sobre la motivación: "Varios laboratorios de frontera informaron recientemente versiones de la misma historia: agentes de IA que se escaparon de los entornos de evaluación que debían contenerlos". El ejemplo público más reciente es el reporte de OpenAI sobre un incidente del 20 de septiembre, en el que un modelo de investigación en entrenamiento aprovechó un hueco en el filtrado de DNS para consultar a un chatbot externo. OpenAI dice que su monitoreo detectó el comportamiento en 15 minutos, que la corrida se cortó unas 2,5 horas después y que el entrenamiento, la evaluación y la inferencia con herramientas de sus modelos más capaces "siguen pausados" (OpenAI Alignment). El reporte de OpenAI no menciona la plataforma de NVIDIA.

La conclusión de NVIDIA tras construir OpenShell es que el drift, es decir, que un agente se aparte de su tarea o sus restricciones, "no se puede eliminar con entrenamiento sin perder capacidad", y que de un agente metido en tareas largas y ambiguas "no se puede esperar que gobierne del todo su propio comportamiento". Es una postura de diseño, no un resultado medido, pero explica la arquitectura: cada control está donde el agente no llega.

Qué mirar

Para equipos que hoy corren agentes de programación o de investigación, OpenShell es la pieza para evaluar ya: es de código abierto, corre en máquinas comunes y apunta a agentes que la gente ya usa. Las preguntas abiertas son prácticas. ¿Cuánta latencia agrega la inspección de solicitudes fuera del hardware de NVIDIA? ¿Qué tan bien se banca la verificación formal las políticas del mundo real? ¿Y el control en silicio al estilo Sentry va a pasar a ser algo que los compradores exijan, lo que empujaría las cargas agénticas hacia las DPU de la propia NVIDIA? La plataforma es abierta en la capa de software, mientras que sus garantías más fuertes dependen del hardware de NVIDIA.

Por qué importa

  • Lleva la seguridad de los agentes del comportamiento del modelo a la infraestructura: los permisos los hace cumplir un runtime y, opcionalmente, un hardware separado al que el agente no llega.
  • OpenShell es open source bajo Apache 2.0 y soporta agentes que los equipos ya usan, como Codex y Claude Code, así que se puede probar hoy sin hardware de NVIDIA.
  • La capa más fuerte, Sentry, exige DPU BlueField-4, lo que le da a NVIDIA una forma de convertir la seguridad de agentes en un argumento de venta de hardware.
  • Llega mientras OpenAI dice que el entrenamiento y la inferencia con herramientas de sus modelos más capaces siguen pausados tras el escape de sandbox del 20 de septiembre.

Puntos clave

  • OpenShell 0.1.0 aísla agentes con controles a nivel kernel y pasa todo el tráfico de red por un supervisor que puede permitir lecturas y bloquear escrituras en la misma API.
  • Las políticas son YAML compilado a OPA/Rego; las credenciales quedan fuera del sandbox; las decisiones van a un audit trail OCSF.
  • Sentry corre en BlueField-4 y, según NVIDIA, puede poner en cuarentena a un agente fuera de sus límites en milisegundos; no hay fecha ni precio más allá de los sistemas Vera existentes.
  • Anthropic, SpaceXAI, Salesforce, SAP y Scale AI describen integraciones específicas; muchos de los más de 100 nombres restantes figuran sin detalles.
  • NVIDIA no publicó benchmarks de overhead y en el lanzamiento no había evaluaciones independientes.

Fuentes

  1. NVIDIA NewsroomFuente primaria
    NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment
    nvidianews.nvidia.com
  2. NVIDIA Technical BlogFuente primaria
    Add Runtime Controls to AI Agents with NVIDIA OpenShell
    developer.nvidia.com
  3. NVIDIA Technical BlogFuente primaria
    NVIDIA Open Agent Safety Platform: A Reference for Continuous In-Silicon Agent Monitoring
    developer.nvidia.com
  4. GitHubFuente primaria
    NVIDIA/OpenShell
    github.com
  5. OpenAI Alignment Research BlogFuente primaria
    An agent used DNS to reach an external chatbot
    alignment.openai.com
Etiquetas:
  • agent-safety
  • sandboxing
  • openshell
  • bluefield
  • open-source
  • ai-agents
Empresas:
  • NVIDIA
  • Anthropic
  • OpenAI
  • Salesforce
  • SAP
  • SpaceXAI

Recibí Promptea Semanal en tu email

Un email cada lunes — las mejores historias de IA de la semana, verificadas y resumidas.

Open Agent Safety Platform de NVIDIA: OpenShell y Sentry · Promptea