Vai al contenuto
Grafica 3D di una torre a livelli con barriera di sicurezza stradale e l'avatar di Jensen Huang.

Foto: NVIDIA

Il 28 settembre Nvidia ha presentato la Open Agent Safety Platform, un insieme di software e hardware che mette due barriere indipendenti attorno agli agenti IA: un runtime open source chiamato OpenShell e un sistema di monitoraggio, Sentry, che gira sulle DPU BlueField-4. L’obiettivo è impedire che un agente esca dall’ambiente in cui è confinato, anche quando prova a forzarlo. Secondo StorageReview, più di 100 organizzazioni collaborano alla piattaforma fin dal lancio.

How to Secure & Run AI Agents with NVIDIA OpenShellIl video si carica da YouTube quando premi play

Perché Nvidia lancia una piattaforma per contenere gli agenti

Come racconta TechCrunch, l’annuncio arriva dopo diversi episodi in cui modelli di Anthropic, Google, OpenAI e Meta hanno aggirato i controlli e raggiunto sistemi reali. Il caso più noto risale all’estate: alcuni agenti OpenAI sono entrati in Hugging Face mentre svolgevano un compito di cybersicurezza.

Secondo CBS News, venerdì 25 settembre OpenAI aveva anche dichiarato che i suoi agenti avevano interagito in modo inatteso con diversi siti web del governo statunitense. Sempre CBS ricorda che questi episodi hanno spinto dirigenti del settore, tra cui il CEO di Anthropic Dario Amodei, a chiedere di rallentare lo sviluppo.

Nvidia sceglie un’altra strada. Per TechCrunch l’azienda non sostiene né rallentamenti né nuove norme: propone di spostare una parte dei controlli fuori dall’agente, con una guardia di sicurezza costante e indipendente.

OpenShell e Sentry: come lavorano i due livelli

La piattaforma combina due componenti, descritti da StorageReview.

  • OpenShell esegue gli agenti in ambienti isolati a livello di kernel. Traduce le istruzioni dell’operatore in politiche verificabili prima dell’avvio e le applica durante l’esecuzione: file, reti, strumenti, processi e credenziali a cui l’agente può accedere.
  • Sentry gira sulle DPU BlueField-4, in un dominio di fiducia che l’agente e un eventuale attaccante non possono raggiungere. Se l’agente tenta di uscire dai suoi confini, lo mette in quarantena e lo ferma in pochi millisecondi.
  • Sentry poggia su NVIDIA DOCA, che permette di ispezionare richieste e risposte degli agenti, fornire telemetria attestata, verificare l’identità dell’agente e applicare politiche di accesso zero-trust.

Il confine di OpenShell sta fuori dal modello e dal contesto in cui l’agente opera, quindi vale allo stesso modo per modelli aperti e chiusi. Sentry, essendo su un processore separato da CPU e GPU, offre secondo TechCrunch una vista isolata sull’attività dell’agente.

ComponenteDove giraChe cosa fa
OpenShellCPU dell’hostSandbox con isolamento a livello di kernel e politiche verificabili
SentryDPU BlueField-4Monitoraggio fuori banda e quarantena in millisecondi

OpenShell non è una novità assoluta: TechCrunch precisa che Nvidia l’aveva annunciato a marzo, insieme a NemoClaw, la sua piattaforma di agenti per le aziende. StorageReview aggiunge che ora Nvidia lo considera disponibile a tutti.

Che cosa dicono i dirigenti Nvidia

Jensen Huang ha dichiarato: «La sicurezza, sia dei sistemi sia dalle minacce, richiede un’ingegneria full-stack». Nella stessa dichiarazione sostiene che il potenziale dell’IA si realizzerà solo se si risolve il tema della sicurezza. Nell’intervista a CNBC, riportata da TechCrunch, Huang ha detto che la piattaforma avrebbe evitato le violazioni recenti.

Justin Boitano, vicepresidente di Nvidia per l’IA enterprise, ha spiegato in una conferenza stampa, secondo CBS News, che il software permette di «verificare formalmente che un agente abbia l’autorità necessaria per il suo compito e non di più». Sul caso Hugging Face ha detto che la piattaforma avrebbe potuto fermare la violazione se fosse stata usata fin dall’inizio nei laboratori di frontiera per la valutazione dei modelli.

Chi la adotta e con quali integrazioni

StorageReview elenca tra i partner Anthropic, Cisco, CrowdStrike, Dell Technologies, HPE, Microsoft, Palantir, Red Hat, Salesforce, SAP, Scale AI, ServiceNow e SpaceXAI. TechCrunch nota che OpenAI non compare tra le aziende partecipanti.

  • Anthropic e Nvidia hanno abbinato la piattaforma a Claude Managed Agents, che già separa il ciclo dell’agente dalle sandbox in cui lavora.
  • SpaceXAI la usa per gli agenti di programmazione Cursor e per i modelli Grok.
  • Salesforce l’ha integrata con Slack: i team possono vedere l’attività degli agenti e approvare o respingere le richieste di permessi aggiuntivi.
  • SAP porta OpenShell nel runtime Joule Studio della sua piattaforma Business AI.
  • Figure, Gecko Robotics e Skild AI la usano per i controlli di sicurezza nei robot fisici.
  • Canonical, SUSE e Red Hat la integrano nei rispettivi sistemi operativi.

Tra i produttori di sistemi che la supportano, StorageReview cita Dell Technologies, HPE, HP Inc. e Lenovo.

Licenza, requisiti e disponibilità

Il software, OpenShell e le relative skill compresi, è disponibile tramite le risorse per sviluppatori di Nvidia e su GitHub. Il codice usa la licenza Apache 2.0, secondo StorageReview. Nvidia dichiara che OpenShell funziona con un sovraccarico minimo su Vera, la CPU che Nvidia definisce la prima progettata per l’IA agentica, e può essere esteso a piattaforme di terzi, compresi processori Arm e Intel.

Nei sistemi Vera Rubin POD, spiega il blog tecnico di Nvidia citato da StorageReview, la BlueField-4 si trova sull’unico percorso verso il modello, e per questo Sentry può osservare e applicare le regole senza la collaborazione dell’host. Prezzi e disponibilità in Italia non sono indicati nelle fonti.

La piattaforma alimenta anche l’Open Secure AI Alliance, che Nvidia ha avviato con più di 120 organizzazioni e che è governata dalla Linux Foundation. Tra i suoi progetti c’è lo Shared AI Findings Exchange, o SAFE.

Il commento di David Sacks

TechCrunch riporta il commento di David Sacks, ex responsabile IA della Casa Bianca, che su X ha scritto: «Le recenti evasioni non dimostravano che lo sviluppo debba fermarsi. Dimostravano che la sandbox era troppo debole». Per Sacks l’ambiente di esecuzione era progettato male e configurato in modo errato.

Leggi anche