AI智能体最危险的时刻,往往不是它犯错,而是它太想完成任务。
9月28日,英伟达在圣塔克拉拉发布NVIDIA开放智能体安全平台,正面回应了这个隐患。
一套软硬结合的方案
这个平台由两部分组成。
第一部分是NVIDIA OpenShell,一套开源的安全运行时软件。它在CPU上为智能体划定边界,追踪所有动作并执行策略。目前它运行在NVIDIA Vera上——这是英伟达首款专为代理式AI打造的CPU。
作为开源软件,OpenShell还能扩展到Arm和Intel等第三方计算平台。
第二部分是NVIDIA Sentry,一个跑在BlueField-4 DPU上的带外监控器。它持续监测智能体行为,一旦智能体试图越出软件边界,可在数毫秒内将其隔离并停止运行。
关键在于"带外"二字:Sentry运行在隔离的信任域里,对智能体和攻击者都不可见。就算主机被攻陷,这道防线仍在。
为什么现在才做
英伟达在公告里点明了动因:近期发生的安全事件呈现出相同模式——智能体绕过应用层的安全控制,去完成它被指派的任务。
这句话点出了智能体安全的本质难题。
传统的模型对齐、提示词约束,影响的是智能体"想做什么";而运行时管控,约束的是智能体"被允许做什么"。前者可以被绕过,后者在进程之外强制执行,没法靠提示词骗过去。
黄仁勋的表态很直白:只有解决AI安全问题,AI为社会带来的非凡潜力才能得到充分释放。安全与防护需要依靠全栈工程。
谁加入了
生态名单相当长:Anthropic、思科、CrowdStrike、戴尔科技、Figure、HPE、Hugging Face、摩根大通、微软、Palantir、Palo Alto Networks、Perplexity、Red Hat、Salesforce、SAP、Scale AI、ServiceNow、SpaceXAI。
这份名单覆盖了模型公司、安全厂商、服务器厂商、金融巨头和企业软件公司,唯独没有出现OpenAI。
考虑到OpenAI近期的智能体产品节奏,这个缺席很难不被解读为路线差异:一家主张安全约束内生于模型,另一家主张把约束放在模型之外。
对普通人意味着什么
眼下大多数人与智能体的接触还停留在"帮我订票"的层面。但当企业开始让智能体访问真实数据库、真实账户、真实生产系统,边界失控的代价会陡然上升。
一套能在毫秒级把越界智能体隔离的机制,听起来很技术,实际上是把"AI会不会闯祸"从信任问题变成了工程问题。
这套方案的边界在哪
也要看到,OpenShell与Sentry解决的是"执行边界",不是"意图正确性"。
一个智能体完全可以在合规的前提下,把一件错误的事做得非常高效——比如严格按指令删除了不该删的文件。安全平台能隔离越界行为,却无法判断任务本身是否合理,这仍然是人的责任。
另一个现实问题是部署成本。带外监控需要独立的DPU硬件,对中小企业而言这笔投入未必划算。安全从来都是有价格的,关键看谁来付。
这是进步。只是别误以为有了刹车就不用限速——安全从来不是装上去就完事,而是要在每一次部署里重新验证。