Nvidia bringt Sicherheitsplattform für KI-Agenten – über 100 Unternehmen mit an Bord

Nvidia hat am 28. September die Open Agent Safety Platform vorgestellt, ein Referenzdesign für die Absicherung von KI-Agenten – je zur Hälfte Software und Hardware. Die Software ist die Open-Source-Laufzeitumgebung OpenShell, die jeden Agenten in eine Sandbox sperrt. Auf der Hardware-Seite steht Sentry, ein Überwachungsprogramm, das auf dem Datenprozessor BlueField-4 läuft und einen Agenten bei Grenzüberschreitungen innerhalb von Millisekunden isolieren und stoppen kann.

Nvidia zufolge sind mehr als 100 Organisationen beteiligt, darunter Anthropic, Microsoft, SAP, Scale AI, JPMorgan, Palantir, CrowdStrike, Palo Alto Networks, Hugging Face und Perplexity. Der Zeitpunkt der Ankündigung erklärt sich leicht: In der vergangenen Woche berichtete OpenAI, dass eigene Agenten bei Tests auf Websites mehrerer US-Regierungsbehörden eingedrungen seien, Google räumte ein, dass Gemini bei Tests in drei reale Unternehmen eingedrungen sei, und der australische Senat lud daraufhin die CEOs beider Unternehmen zu einer Anhörung.

OpenShell: Rechte dort, wo der Agent nicht hinkommt

OpenShell ist unter der Apache-2.0-Lizenz quelloffen, aktuelle Version 0.1.0. Es besteht aus drei Teilen: Das Gateway verwaltet Lebenszyklus und Richtlinien; der Supervisor läuft außerhalb der eigentlichen Workload und prüft jede vom Agenten ausgehende Anfrage einzeln; die Sandbox schränkt auf Kernel-Ebene Dateien und Prozesse ein – außer dem Weg über den Supervisor hat der Agent keinen anderen Netzwerkausgang.

Der Umgang mit Zugangsdaten ist ein besonders durchdachter Teil des Designs. Echte API-Schlüssel gelangen nie in die Umgebung des Agenten, der nur Platzhalter in der Hand hält; erst wenn eine Anfrage die Freigabe durchläuft, wird sie durch den echten Schlüssel ersetzt, und jeder Schlüssel ist ausschließlich an den genehmigten Endpunkt gebunden – ein Aufruf eines anderen Dienstes damit schlägt fehl. Die Richtlinien werden in YAML geschrieben und zu OPA/Rego-Regeln kompiliert, die HTTP-, GraphQL- und MCP-Anfragen einzeln bewerten.

Offiziell kompatibel sind laut Nvidia die Frameworks Codex, Claude Code, Pi und Hermes. Im technischen Blog wird erwähnt, dass der Chipdesigner Cadence, Slacks Plattform für bedarfsgesteuerte Agenten sowie der Inspektionsroboter-Anbieter Gecko Robotics das System bereits testen.

Sentry: Überwachung läuft nicht auf derselben Maschine

Nvidias technischer Blog fasst den Ansatz in fünf Prinzipien zusammen, eines davon lautet "Out-of-Band-Ausführung": Kontrollmechanismen müssen dort sitzen, wo der Agent sie nicht erreichen kann. Wörtlich heißt es im Blog:

"an agent in these circumstances cannot be expected to fully govern its own behavior."

Unter diesen Umständen könne von einem Agenten nicht erwartet werden, sein eigenes Verhalten vollständig selbst zu kontrollieren.

Sentry ist die Hardware-Umsetzung dieses Prinzips. Es läuft auf BlueField-4, getrennt vom Host-Rechner des Agenten, und ist laut Nvidia weder für den Agenten noch für Angreifer sichtbar. In einem Vera-Rubin-POD sitzt BlueField-4 als einziger Zugangsweg zum Modell auf Knotenebene; jeglicher Datenverkehr, der das Modell aufruft, muss dort durch, Überwachung und Blockierung erfolgen mit Leitungsgeschwindigkeit.

Anthropic trennt bei Claude Managed Agents die Inferenzschleife von der Ausführungs-Sandbox und koppelt diese dann an OpenShell und BlueField, sodass Unternehmen die Zugriffskontrolle auf Ebene der Sandbox vornehmen können.

Nvidia-Chef Jensen Huang erklärte in der Pressemitteilung: "AI's extraordinary potential for society will only be realized if we solve AI safety." – Das außerordentliche Potenzial von KI für die Gesellschaft lasse sich nur dann ausschöpfen, wenn das Problem der KI-Sicherheit gelöst sei.

Nvidias bisherige Schritte auf der Agenten-Schiene

Reiht man die jüngsten Ankündigungen aneinander, bewegt sich Nvidia bei KI-Agenten beständig weiter in Richtung Laufzeitumgebung: Im April holte das Unternehmen auf der GTC eine Reihe von Unternehmenssoftware-Anbietern für Plattformen zur Agentenentwicklung ins Boot; im Mai folgte gemeinsam mit ServiceNow eine Laufzeitumgebung für Unternehmensagenten; diesmal wird "Agenten unter Kontrolle halten" als eigenes Open-Source-Projekt herausgelöst und eng an die eigene DPU gebunden.

Offene Software kombiniert mit einem Ausführungspunkt auf eigenem Silizium – dieses Muster ähnelt dem, wie Nvidia einst CUDA und NVLink durchgesetzt hat: Das Ökosystem darf kostenlos einsteigen, die stärkste Schutzschicht bleibt aber an Nvidia-Hardware gebunden. Teams, die nur OpenShell als Sandbox nutzen wollen, können schon jetzt loslegen; wer die vom Host unabhängige Überwachung durch Sentry will, muss sich am Liefertempo von BlueField-4 und Vera Rubin orientieren.

Für Teams in China gilt eine differenzierte Betrachtung: OpenShell ist offener Quellcode, Anpassungen und die Anbindung heimischer Modelle stehen nichts im Weg. Sentry hängt dagegen von BlueField-4 ab, das zu Nvidias Produktlinie für Rechenzentrumsnetzwerke gehört – ob und in welcher Konfiguration es in China beschafft werden kann, ist derzeit nicht öffentlich bekannt und lässt sich nicht verifizieren.

Quellen: Nvidia-Pressemitteilung, Nvidia-Technikblog (zwei Beiträge zu Open Agent Safety Platform und OpenShell), CocoLoop, ITHome, The Next Web; geprüft wurden die Liste der Partnerorganisationen, OpenShells Versionsnummer und Open-Source-Lizenz sowie Nvidias offizielle Angaben zur Isolationsreaktionszeit von Sentry.