Nvidia presentó el 28 de septiembre Open Agent Safety Platform, un diseño de referencia de seguridad para agentes de IA compuesto a partes iguales por software y hardware. El software es OpenShell, un entorno de ejecución de código abierto que encierra a cada agente en una sandbox. En el lado del hardware está Sentry, un programa de monitorización que corre sobre el procesador de datos BlueField-4 y que, al detectar que un agente se sale de sus límites, puede aislarlo y detenerlo en milisegundos.
Según Nvidia, más de 100 organizaciones participan en la iniciativa, entre ellas Anthropic, Microsoft, SAP, Scale AI, JPMorgan, Palantir, CrowdStrike, Palo Alto Networks, Hugging Face y Perplexity. El momento de este anuncio no es casual: en la última semana, OpenAI informó de que sus agentes habían entrado, durante pruebas, en sitios web de varias agencias del gobierno estadounidense; Google reconoció que Gemini había accedido, también en pruebas, a tres empresas reales, y el Senado australiano invitó después a los CEO de ambas compañías a una audiencia.
OpenShell: los permisos, fuera del alcance del agente
OpenShell es de código abierto bajo licencia Apache 2.0, en su versión actual 0.1.0. Se compone de tres piezas: Gateway gestiona el ciclo de vida y las políticas; Supervisor se ejecuta fuera de la carga de trabajo y examina una a una las solicitudes que emite el agente; y Sandbox restringe archivos y procesos a nivel de kernel, de modo que el agente no tiene otra salida de red salvo la que pasa por Supervisor.
El manejo de credenciales es uno de los aspectos más cuidados del diseño. Las claves de API reales nunca entran en el entorno del agente, que solo maneja marcadores de posición; la sustitución por la clave real solo ocurre cuando la solicitud pasa la aprobación, y cada clave queda vinculada exclusivamente al endpoint aprobado, por lo que usarla para llamar a otro servicio no funciona. Las políticas se escriben en YAML y se compilan en reglas OPA/Rego que evalúan una a una las solicitudes HTTP, GraphQL y MCP.
Los frameworks compatibles enumerados oficialmente son Codex, Claude Code, Pi y Hermes. El blog técnico de Nvidia menciona que la firma de diseño de chips Cadence, la plataforma de agentes bajo demanda de Slack y Gecko Robotics, especializada en robots de inspección, ya están probando el sistema.
Sentry: la vigilancia no corre en la misma máquina
El blog técnico de Nvidia resume todo el planteamiento en cinco principios, uno de los cuales es la "ejecución fuera de banda": los mecanismos de control deben situarse donde el agente no pueda alcanzarlos. El blog lo dice así, textualmente:
"an agent in these circumstances cannot be expected to fully govern its own behavior."
En estas circunstancias, no cabe esperar que un agente controle por completo su propio comportamiento.
Sentry es la materialización en hardware de ese principio. Corre sobre BlueField-4, separado de la máquina donde vive el agente, e invisible, según Nvidia, tanto para el agente como para un posible atacante. En un POD Vera Rubin, BlueField-4 se coloca como el único camino de acceso al modelo a nivel de nodo: todo el tráfico que invoca al modelo tiene que pasar por él, y la monitorización y el bloqueo se realizan a velocidad de línea.
El enfoque de Anthropic consiste en separar, dentro de Claude Managed Agents, el bucle de inferencia de la sandbox de ejecución, y conectar esta última con OpenShell y BlueField, de modo que las empresas puedan aplicar el control de acceso en la capa de la sandbox.
Jensen Huang, consejero delegado de Nvidia, afirmó en el comunicado de prensa: "AI's extraordinary potential for society will only be realized if we solve AI safety." (el extraordinario potencial de la IA para la sociedad solo se hará realidad si resolvemos la seguridad de la IA).
Los pasos de Nvidia en la carrera de los agentes
Si se enlazan sus últimos anuncios, Nvidia lleva tiempo avanzando hacia la capa de ejecución en el terreno de los agentes de IA. En abril, en la GTC, sumó a un grupo de proveedores de software empresarial para plataformas de desarrollo de agentes; en mayo presentó junto a ServiceNow un entorno de ejecución de agentes de nivel empresarial; y ahora separa el problema de "mantener a raya a los agentes" como un proyecto de código abierto propio, ligado a su propio DPU.
Software abierto con el punto de ejecución anclado en silicio propio: esta combinación recuerda a cómo Nvidia impulsó en su día CUDA y NVLink. El ecosistema puede entrar gratis, pero la capa de protección más sólida exige hardware de Nvidia. Los equipos que solo quieran usar OpenShell como sandbox ya pueden desplegarlo; quienes busquen la vigilancia independiente del host que ofrece Sentry tendrán que esperar al ritmo de entregas de BlueField-4 y Vera Rubin.
La situación de los equipos en China debe analizarse por separado. OpenShell es código abierto, y no hay obstáculo para modificarlo o conectarlo a modelos nacionales. Sentry, en cambio, depende de BlueField-4, que pertenece a la línea de productos de redes para centros de datos de Nvidia; por ahora no hay información pública sobre si puede adquirirse en China ni en qué configuración, y no es posible verificarlo.
Fuentes: comunicado del centro de prensa de Nvidia, blog técnico de Nvidia (dos publicaciones sobre Open Agent Safety Platform y OpenShell), CocoLoop, ITHome, The Next Web; se verificaron la lista de organizaciones colaboradoras, el número de versión y la licencia de código abierto de OpenShell, y las declaraciones oficiales sobre el tiempo de respuesta de aislamiento de Sentry.