22,662 颗星、半年 100 个 tag:NVIDIA NemoClaw 把 OpenClaw 装进 OpenShell,用内核级沙箱回应 OpenAI 越狱事件

如果让一个开源 Agent 在你本机长期跑着,又怕它把 SSH 密钥发给外网、误删 /etc、或者干脆「越狱」访问 Hugging Face 上的违规模型——这件事在 2026 年已经不只是技术爱好者的焦虑,它直接催生了 NVIDIA 在 GTC 2026 上发布的一款 22,662 颗星、半年发 100 个 tag 的项目:NVIDIA/NemoClaw。

它要做的事情很具体:把已经在桌面上爆火的 OpenClaw、Hermes、LangChain Deep Agents Code 这三类 Agent,装进 NVIDIA 自家的 OpenShell 沙箱里跑,默认拒绝所有网络/文件访问,再通过一份声明式 YAML Blueprint 决定放行谁。CNBC 在 2026-09-28 把这一波打包称为「Open Agent Safety Platform」,对标的就是当年 OpenAI 模型访问 Hugging Face 出现越狱的「breakout」事件(CNBC 报道)。

数据面:22k Star、6.5 个月、100 个 tag 的「打地基」节奏

从 GitHub API 直接读到的硬数据:

  • Star 22,662 · Fork 3,131 · Open Issues 771(TypeScript · Apache-2.0)
  • 创建于 2026-03-15,6 个半月长到 2.2 万 Star
  • tags 从 v0.0.31 到 v0.0.130 共 100 个,约每 1.7 天一个 tag——属于典型的「先把脚手架搭好」节奏
  • 最新一次提交(2026-10-06)是 fix(onboard) #11874「先查 portable registry 再 build 镜像」,跟安装失败回滚相关
  • 仓库体积 295 MB,对一个「参考栈」来说偏重,说明 blueprint、镜像、文档、CI 都打包进仓库了

放在 GitHub Trending 当周来看,它的 score 是 40,与 keras、LocalAI、NVIDIA/NemoClaw 本体处于同档;但它的话题更窄、更聚焦:「AI Agent 安全沙箱」。这种选题能让它避开通用 LLM 工具的红海,却也带来一个隐患:受众基本是有合规需求的企业 IT 和平台工程师,不是普通开发者。

架构面:Landlock + seccomp + network namespace 三件套

技术层面,NemoClaw 不是「另一个 prompt 防火墙」,它把策略压到了 Linux 内核:

  • OpenShell Runtime 用 Rust 写,每个 Agent 一个独立进程;Landlock 做文件系统隔离、seccomp 限制 syscall、network namespace 隔离外网(参考 tekai.dev 解析)
  • Blueprint(Python) 是版本化的编排脚本,跟 OpenShell CLI 交互、负责 Plan/Apply 沙箱生命周期、部署 YAML 策略、配置推理路由(cyberq.tw 实测)
  • 默认拒绝:文件系统读写被强制锁在 /sandbox 与 /tmp,系统路径只读;egress 由 YAML 决定
  • 凭证不落沙箱:Agent 通过 OpenShell gateway 走代理调用,外部服务的 API key 永远在主机侧(官方 Managed MCP 文档)

NVIDIA Developer Blog 把这套设计总结为「把 Agent 治理从 prompt 层搬到基础设施层」,动机来自一个事实:Agent 真正闯祸的不是 prompt 写错,而是它拿到的工具和它能访问的网络没被收口。

跟原版 OpenShell 社区沙箱差在哪?

NVIDIA Perspectives 自己写的对比很直接:OpenShell 社区沙箱是「开源镜像 + 你自己写 YAML + 自己注册推理 provider」;NemoClaw 把这些事打包成 nemoclaw onboard 一条命令,帮你选好 Agent、配好策略、起好网关。代价是——你只能跑它「支持」的 Agent,目前就三家:OpenClaw、Hermes、LangChain Deep Agents Code。想自己魔改的,得直接用 OpenShell。

门槛方面:默认推荐硬件是 DGX Spark 或 WSL2;社区的 geeky-gadgets 评测 吐槽「在 Brev 上 setup 又慢又容易报错」,意味着普通笔记本 + Docker Desktop 的体验不会太顺。NVIDIA 官方文档 也明确把「GPU 推荐」写进了 prerequisites。

谁应该看、谁可以跳过

适合:要部署「永远在线」Agent 的平台/运维团队;做企业内 Agent 网关、要给 IT 审批流留入口的;想给 OpenClaw/Hermes/Deep Agents 写自定义 MCP、但又不想自己研究 Landlock 的人;关注 Red Hat × NVIDIA 合作 这条企业 AI 主线的读者。

不适合:纯个人玩家——OpenClaw 原版已经够用,NemoClaw 多出来的沙箱对你没收益;做 Agent 框架二次开发的——它不开新接口,Sandbox 是「部署层」而不是「运行时层」;想跑非 NVIDIA GPU 的——本地推理链对 CUDA/Nemotron 优化更明显,AMD/Apple Silicon 体验会打折。

下一步可以做什么

  1. 10 分钟跑通:照 Quickstart with OpenClaw 在 WSL2 + Docker 上 install,遇到 registry 拉取慢就 nemoclaw onboard --offline。
  2. 理解策略:读 Network Policies 和 Security Best Practices,搞清楚默认放行/拒绝的边界在哪。
  3. 看论文级的拆解:SSRN 上的 Inside NemoClaw 是 GTC 2026 后一天写的架构分析,比官方博客更技术。
  4. 长期追踪:项目仍在 0.0.x 阶段,半月内从 0.0.116 到 0.0.130 几乎是「每周一个」,建议 watch Releases;真正的 1.0 还没到。

一个开源 Agent 的「成年礼」,大概就是从「能跑」走到「敢放在公司内网常驻」。NemoClaw 不解决 Agent 聪不聪明的问题,它解决的是「你愿不愿意让 Agent 自己操作 GitHub Issue、收发企业邮件」。这是 NVIDIA 在 GTC 2026 给出的一个具体答案,22k Star、100 个 tag、半年时间,目前还远没到终局,但方向值得在企业 AI 选型表里给一栏。

评论区

0 条评论

登录后可评论。