OpenShell Skill:NVIDIA 开源的安全沙箱运行时,让 AI Agent 在策略边界内安心执行
OpenShell 由 NVIDIA 于 2026 年 3 月 GTC 大会发布,是一个为自主 AI Agent 设计的安全沙箱运行时。开发者用 YAML 声明策略,OpenShell 在内核层面(Landlock LSM + seccomp BPF)强制执行——每个 Agent 运行在隔离容器中,只能访问策略允许的文件、网络和系统调用,凭证也只注入到经审批的请求中。其核心解决的是 AI Agent 时代的”自我监管失效”问题:系统提示词、拒绝训练这些文字护栏本质上是给模型的指令而非安全边界——一旦被提示注入(Prompt Injection)操纵,Agent 可以无视所有约束。OpenShell 把决策点移出 Agent 进程本身,做到真正的最小权限。发布即登顶 GitHub Trending #1,三个月内斩获 10.5K+ star,与 Cisco、SAP、CADENCE 等企业达成合作,LinkedIn、热帖讨论度高,是 2026 年最受关注的 AI 安全基础设施项目之一。
功能与设计原则
OpenShell 的设计原则是”最小权限 + 纵深防御”,体现在两个核心机制:
- 内核级策略强制:Landlock LSM 管控文件系统访问,seccomp BPF 过滤系统调用,所有网络连接过策略检查才放行,Agent 永远无法直接触碰宿主机。
- 形式化验证的策略变更:修改策略前,OpenShell 用形式化验证工具(Prover/Advisor)预判新增权限风险(如携带凭证访问新主机),高风险变更自动暂停等待人工审批。
- 凭证注隔离入:凭证不会暴露给 Agent,只有命中策略审批端点的请求才会被注入相应凭证,防止凭证泄漏。
- 实时热更新策略:策略修改无需重启 Agent 进程,管理员可随时收紧或放宽边界。
- 全链路审计日志:每次文件访问、网络请求、系统调用均记录在案,支持合规溯源。
认可度
- GitHub Star:10,500+(截至 2026-10-03),发布后即登顶 Trending #1,是近期增速最快的 AI 基础设施项目
- 企业合作:Cisco、SAP、CADENCE 已集成,硬件合作方包括 Dell、HPE、Lenovo
- 社区热度:发布当周蝉联 GitHub Trending 多榜,Hacker News、Reddit r/MachineLearning、Twitter 均有高讨论量
- 发布背景:2026 年 3 月 NVIDIA GTC San Jose 大会与 NemoClaw(Agent 编排框架)同台发布,GTC 2026 是当年最受关注的 AI 开发者盛会之一
链接
GitHub:https://github.com/NVIDIA/OpenShell
原作者
NVIDIA AI 软件团队,项目负责人 Ali Golshan(Gretel 联合创始人,2025 年 3 月随 NVIDIA 收购 Gretel 加入)。核心维护者还包括 Alex Watson、John Myers 等。NVIDIA 官方背书,项目采用 Apache 2.0 开源许可。
介绍
当前 AI Agent 的安全模型本质上是文字约束:系统提示词、工具描述、拒绝训练——这些都是给模型的”建议”,而非不可逾越的安全边界。当 Agent 处理来自外部的提示注入内容(Prompt Injection,OWASP LLM01)时,这些护栏可以被静默绕过,导致凭证泄漏、未授权 API 调用或数据外传。
OpenShell 的思路是把决策权从 Agent 进程转移到内核层面。它在 Agent 和宿主机之间插入一个沙箱层,通过 Landlock LSM(文件系统)+ seccomp BPF(系统调用)+ 网络策略三重机制,将所有操作拦截在策略引擎处判断。策略用 YAML 声明,无需写代码,管理员可以定义”只读 /tmp 和项目目录”、”只访问 github.com 和 api.stripe.com”、”禁止安装新包”等细粒度规则。
OpenShell 还支持 NVIDIA NemoClaw(同类 Agent 编排框架)配套使用,形成”编排 + 隔离”的组合方案。已内置对 Claude Code、OpenCode、Codex、Copilot 等主流 Agent 的支持。发布时即被 NVIDIA 定义为”AI Agent 时代的基础设施层”,目标是将每次 Agent 调用锁定在可审计的策略边界内。
特点
- 内核级沙箱隔离:Agent 运行在独立容器中,文件系统、系统调用、网络访问全部经策略引擎裁决,Agent 进程本身无法绕过
- YAML 声明式策略:无需代码,通过 YAML 定义文件系统白名单、网络可达范围、凭证注入规则,策略热更新无需重启
- 形式化验证防权限漂移:策略变更前自动预判风险,新增危险权限(如携带凭证访问新主机)自动挂起等待人工审批
- 多 Agent 内置支持:开箱支持 Claude Code、OpenCode、Codex、Copilot,提供 OpenShell Skills 让 Agent 自己学会驱动 CLI
- 跨平台支持:Linux(x86_64 / aarch64)、macOS Apple Silicon、Windows WSL 2(实验性),Docker / Podman / MicroVM / Kubernetes 均支持
- SDK 多语言:Python(uv add openshell)、TypeScript(@nvidia/openshell-sdk)、Go、Rust 均有官方 SDK,可接入任意应用
使用方法
安装(一行命令):
curl -LsSf https://raw.githubusercontent.com/NVIDIA/OpenShell/main/install.sh | sh
创建沙箱:
openshell sandbox create --name demo
安装 Agent Skills(让 Agent 自己学会使用 OpenShell CLI):
px skills add NVIDIA/OpenShell
编写策略示例(YAML):
# filesystem.yaml
allowed_paths:
- /home/user/project
- /tmp/agent-workspace
read_only: true
# network.yaml
allowed_hosts:
- github.com
- api.stripe.com
deny:
- *.internal-corp.com
运行第一个 Agent(OpenCode + OpenRouter 免费模型):
参考官方文档 Run Your First Agent,Agent 请求新权限时系统自动暂停并展示审批提示,管理员确认后继续。
使用场景与人群
适用场景:
– 企业内部部署 AI Agent,处理财务、HR、合同等敏感数据
– Agent 调用外部 API(支付、数据库、SaaS)时需要凭证保护
– 需要合规审计的行业(金融、医疗、政府)
– 多 Agent 协作时防止某个 Agent 权限异常扩张
– 研究/测试环境隔离:Agent 操作危险命令时保护宿主机
目标用户:
– AI Agent 开发者与平台工程师
– 企业安全 / DevSecOps 团队
– 使用 AI Agent 处理敏感业务的一线工程师
– AI 安全研究者与红队
输入与输出案例
场景一:Stripe API 调用保护
– 输入:Agent 需要调用 api.stripe.com/v1/charges 创建支付,策略限制 Agent 只能访问 /home/user/app 目录和 api.stripe.com
– 输出:OpenShell 注入有效 Stripe 密钥到请求,Agent 收到完成结果;Agent 尝试读取 /etc/passwd 或访问 evil.com → 内核直接拒绝,无任何凭证泄漏
场景二:策略变更形式化审查
– 输入:管理员将网络策略从 allowed_hosts: [github.com] 改为 allowed_hosts: [github.com, api.production-db.com],新策略携带 production-db.com 凭证
– 输出:OpenShell Prover 检测到新增权限跨越高风险边界(携带凭证访问新主机),变更自动挂起,管理员收到告警,确认后策略生效
GitHub:https://github.com/NVIDIA/OpenShell
评论区
登录后可评论。