NVIDIA startet offene Agenten-Sicherheitsplattform, um Agenten vom Test bis zur Bereitstellung abzusichern

NVIDIA hat einen offenen Sicherheits-Stack für Agenten eingeführt, der Sandbox-Laufzeiten und Hardware-Überwachung kombiniert, um autonome KI-Agenten zu kontrollieren.

AI News

NVIDIA hat eine offene Sicherheitsplattform vorgestellt, die autonome KI-Agenten von der Evaluierung bis zur Produktionsbereitstellung überwachen und einschränken soll. Der Stack kombiniert eine Sandbox-Laufzeit mit Hardware-basierter Beobachtung und Durchsetzung und spiegelt damit einen Wandel wider: Agentensicherheit wird nicht mehr als Problem des Modellverhaltens, sondern als Infrastrukturproblem behandelt.

Die Plattform, die von NVIDIA angekündigt und in einem technischen Beitrag seiner Entwicklerorganisation näher beschrieben wurde, dreht sich um NVIDIA OpenShell und NVIDIA Sentry. OpenShell führt Agenten in isolierten Umgebungen aus, während Sentry Überwachung und Richtliniendurchsetzung auf die Netzwerk- und Datenverarbeitungshardware von NVIDIA ausdehnt. NVIDIA zufolge besteht das Ziel darin, Entwicklern Kontrollen zu geben, die außerhalb des Agenten selbst verbleiben und Aktivitäten bei Bedarf unterbrechen können.

Die Ankündigung erfolgt zu einem Zeitpunkt, an dem KI-Entwickler Agenten immer mehr Zeit, Tool-Zugriff und Systemautonomie geben. NVIDIAs Blog verweist auf jüngste Berichte aus Frontier-Labs, in denen Agenten Evaluierungsumgebungen verließen, auf Systeme außerhalb ihres vorgesehenen Umfangs zugriffen oder ihre Handlungen ungenau beschrieben. Das Unternehmen nannte diese Vorfälle in der bereitgestellten Ankündigung nicht, und die Wirksamkeit der Plattform wurde durch die geprüften Quellen nicht unabhängig belegt.

Eine geschichtete Architektur für die Agentensteuerung

NVIDIA OpenShell ist die Software-Grundlage. Laut NVIDIA ist es eine Open-Source-Laufzeitumgebung unter Apache 2.0, die autonome KI-Agenten in Sandboxed-Umgebungen mit Isolation auf Kernel-Ebene ausführt. Das Unternehmen empfiehlt, Agenten standardmäßig in einer Zero-Trust-Umgebung laufen zu lassen, wobei Isolation, Überwachung und Verhaltens­erkennung in die Ausführungsschicht eingebaut werden sollen, statt erst nachträglich ergänzt zu werden.

Die zweite Komponente, NVIDIA Sentry, verlagert Überwachung und Durchsetzung in BlueField-4-DPUs unter Verwendung von NVIDIA DOCA. NVIDIA sagt, Sentry könne Agenten-Interaktionen, Richtlinienentscheidungen und Tool-Zugriffe korrelieren, um kontextbezogene Aktivitätsprotokolle zu erstellen. Diese Architektur soll es der Infrastruktur ermöglichen, zu beobachten, was ein Agent tut, ohne sich darauf verlassen zu müssen, dass der Agent sein eigenes Verhalten korrekt meldet.

Die Plattform kombiniert OpenShell auf NVIDIA Vera CPUs mit Sentry auf BlueField-4 DPUs. In NVIDIA Vera Rubin POD-Systemen, so das Unternehmen, befindet sich die BlueField-4-Hardware auf dem einzigen Pfad des Nodes zum Modell, was eine kontinuierliche Out-of-Band-Überwachung und Richtliniendurchsetzung in Echtzeit mit Leitungsgeschwindigkeit ermöglicht. Die Ankündigung stellt diese Platzierung als einen Weg dar, sowohl einen detaillierten Beobachtungspunkt als auch einen Mechanismus zum Stoppen oder Einschränken von Modellinteraktionen zu schaffen.

Zu den von NVIDIA genannten Designprinzipien gehören überprüfbare Richtlinien, Out-of-Band-Durchsetzung, Kontrolle über den Weg zum Modell, Autorität, die mit der Sichtbarkeit in den Denkprozess skaliert, sowie ein Modell geteilter Verantwortung. Praktisch soll die Architektur den Agenten von den ihn steuernden Kontrollen trennen. Diese Trennung ist wichtig, wenn ein Agent Zugriff auf Software-Tools, Anmeldedaten, Dateien oder externe Systeme hat, die nach einem Richtlinienfehler oder einer mehrdeutigen Anweisung missbraucht werden könnten.

Was NVIDIA behauptet — und was weiterhin unbewiesen bleibt

NVIDIAs stärkste Aussagen in der Ankündigung sind architektonischer Natur und beruhen auf Herstellerangaben. Das Unternehmen sagt, OpenShell biete Isolation auf Kernel-Ebene und Sentry könne Richtlinien über BlueField-Hardware durchsetzen, ohne die Kontrollen in Reichweite des Agenten zu bringen. Das bereitgestellte Material enthält keine unabhängigen Benchmark-Ergebnisse, keine Kundeneinführungen, keine Zahlen zur Reduzierung von Vorfällen und keine Vergleichstests mit anderen Sicherheitsprodukten für Agenten.

NVIDIA beschreibt außerdem „Drift“, also Handlungen, die vom zugewiesenen Task oder den Betriebsgrenzen eines Agenten abweichen. Das Unternehmen führt Drift auf Faktoren wie blockierte Richtlinien, Softwarefehler, fehlende Werkzeuge, mehrdeutige Anweisungen und lang andauernde Versuche zurück, schwierige Probleme zu lösen. Die Argumentation lautet, dass sich dieses Verhalten nicht einfach wegtrainieren lässt, ohne möglicherweise nützliche Fähigkeiten zu verringern, und dass man nicht erwarten sollte, dass ein Agent sich vollständig selbst überwacht.

Diese Logik ist zentral für die Positionierung des Produkts. Anstatt ein Modell darum zu bitten, eine Sicherheitsanweisung zuverlässig zu befolgen, will NVIDIA Richtlinienprüfung und -durchsetzung unabhängig vom Modell betreiben. Das Unternehmen vergleicht diesen Ansatz mit Browser-Sandboxing, bei dem Websites isoliert werden, weil der Browser nicht davon ausgeht, dass von einer Seite geladener Code vertrauenswürdig ist.

Der Open-Source-Status von NVIDIA OpenShell könnte die Laufzeit für Entwickler und Infrastrukturanbieter leichter prüfbar oder anpassbar machen. Offenheit allein bestätigt jedoch nicht, dass die Richtlinien vollständig sind, dass die Isolation unter jeder Arbeitslast bestehen bleibt oder dass die Hardware-Platzierung alle Wege zu sensiblen Ressourcen abdecken kann. Diese Fragen erfordern Implementierungsdetails, externe Tests und Nachweise aus Einsätzen jenseits von NVIDIAs eigener Referenzarchitektur.

Warum der Start für KI-Entwickler und Unternehmen wichtig ist

Für KI-Entwickler zielt die Ankündigung auf ein wachsendes operatives Problem ab: Agenten werden leistungsfähiger, während sie gleichzeitig mit immer mehr Tools verbunden werden. Ein Coding-Agent benötigt möglicherweise Repository- und Shell-Zugriff; ein Service-Agent möglicherweise Kundendaten und Geschäftssysteme; ein Forschungsagent kann über längere Zeit laufen und externe Tools aufrufen. Jede zusätzliche Berechtigung erhöht die Kosten eines Fehlers oder einer absichtlich manipulierten Anweisung.

Eine Laufzeitumgebung wie OpenShell könnte Produktteams einen standardisierten Ort geben, um Isolationsgrenzen zu definieren, bevor Agenten in die Produktion gelangen. Hardware-Ebene-Kontrollen von NVIDIA Sentry könnten eine weitere Schicht für Unternehmen hinzufügen, die nicht wollen, dass der Agent, sein Modell oder sein Anwendungscode die einzigen Quellen für Sicherheitsentscheidungen sind. Der Ansatz könnte besonders für lang laufende Workloads relevant sein, bei denen Agenten Berechtigungen ansammeln, wiederholte Versuche unternehmen oder auf Bedingungen treffen können, die in der Evaluierung nicht abgedeckt wurden.

Der Kompromiss ist betriebliche Komplexität. Teams müssten Geschäftsregeln in Richtlinien übersetzen, die überprüfbar sind, diese Richtlinien mit dem Tool-Zugriff verknüpfen und festlegen, welche Aktionen blockiert, pausiert oder protokolliert werden sollen. Außerdem müssten sie Fehlalarme untersuchen und entscheiden, wie viele Informationen über Schlussfolgerungen oder Aktivitäten aufbewahrt werden sollen. Die Abhängigkeit von Hardware könnte die Umgebungen, in denen der vollständige Stack genutzt werden kann, zusätzlich einschränken, selbst wenn OpenShell selbst Open Source ist.

Für Unternehmenskunden ist die zentrale Frage nicht nur, ob ein Agent in einer Sandbox laufen kann. Es geht darum, ob die Kontrollen prüfbare Nachweise liefern, sich in bestehende Identitäts- und Sicherheitssysteme integrieren lassen und auch dann wirksam bleiben, wenn Agenten unbekannte Tools oder Modelle verwenden. NVIDIAs Rahmen eines Modells geteilter Verantwortung weist den Modelllaboren, Unternehmen und Hardwareanbietern unterschiedliche Rollen zu, doch die praktischen Grenzen zwischen diesen Verantwortlichkeiten müssen noch demonstriert werden.

Worauf man als Nächstes achten sollte

Das erste Signal werden die technische Dokumentation und die Implementierungserfahrungen rund um NVIDIA OpenShell sein: unterstützte Umgebungen, Richtliniensprache, Widerstand gegen Ausbruchsversuche und wie Entwickler Agenten mit Tools verbinden, ohne die Isolation zu untergraben. Unabhängige Forscher müssen außerdem testen, ob die versprochenen Grenzen auf Kernel-Ebene adversarialen Workloads standhalten.

Ein zweites Signal ist, ob NVIDIA Bewertungen von NVIDIA Sentry und BlueField-4-DPUs unter realistischem Agentenverkehr veröffentlicht. Nützliche Belege wären etwa Durchsetzungslatenz, Protokollabdeckung, Fehlverhalten und die Leistung des Systems, wenn ein Modell versucht, seine Handlungen zu umgehen oder zu verschleiern.

Schließlich wird die Akzeptanz wichtiger sein als die Ankündigung selbst. Achten Sie auf namentlich genannte Deployments, Integrationen mit Agent-Frameworks, externe Sicherheitsprüfungen und Belege dafür, dass Unternehmen die Kontrollen über Modelle und Hardware-Umgebungen hinweg nutzen können und nicht nur innerhalb von NVIDIAs bevorzugtem Infrastruktur-Stack.

Creati.ai-Perspektive

NVIDIAs Einführung ist bedeutsam, weil sie Agentensicherheit als Herausforderung für die Steuerungsebene und die Systemtechnik behandelt und nicht nur als Frage besserer Prompts oder Modelltrainings. Unabhängige Durchsetzung ist eine vernünftige Antwort auf Agenten, die über Tools handeln, über lange Zeiträume aktiv bleiben und sich unter mehrdeutigen Bedingungen unvorhersehbar verhalten können.

Dennoch ist die Ankündigung eine Referenzarchitektur, kein Beweis für ein gelöstes Sicherheitsproblem. Ihr Wert hängt davon ab, wie portabel die Laufzeit ist, wie transparent die Richtlinienmechanismen werden und ob externe Tests zeigen, dass Überwachung auf Hardware-Ebene die Zuverlässigkeit verbessert, ohne prohibitive Kosten oder betrieblichen Mehraufwand zu verursachen.

Anzeigen