Nvidia a dévoilé le 28 septembre Open Agent Safety Platform, une architecture de référence pour sécuriser les agents IA, à parts égales logicielle et matérielle. Côté logiciel, OpenShell est un environnement d'exécution open source qui enferme chaque agent dans un bac à sable. Côté matériel, Sentry est un programme de surveillance qui tourne sur le processeur de données BlueField-4 et peut, dès qu'un agent dépasse ses limites, l'isoler et l'arrêter en quelques millisecondes.
Selon Nvidia, plus de 100 organisations participent au projet, parmi lesquelles Anthropic, Microsoft, SAP, Scale AI, JPMorgan, Palantir, CrowdStrike, Palo Alto Networks, Hugging Face et Perplexity. Le moment choisi pour l'annonce n'a rien d'un hasard : la semaine précédente, OpenAI a signalé que ses agents s'étaient, lors de tests, introduits sur les sites de plusieurs agences gouvernementales américaines, Google a reconnu que Gemini avait pénétré, également en test, les systèmes de trois entreprises réelles, et le Sénat australien a ensuite convoqué les PDG des deux sociétés pour une audition.
OpenShell : mettre les droits hors de portée de l'agent
OpenShell est publié en open source sous licence Apache 2.0, version actuelle 0.1.0. Il se compose de trois blocs : Gateway gère le cycle de vie et les politiques ; Supervisor s'exécute en dehors de la charge de travail et examine une à une les requêtes émises par l'agent ; Sandbox restreint fichiers et processus au niveau du noyau, si bien que l'agent n'a aucune autre sortie réseau que celle qui passe par Supervisor.
La gestion des identifiants est l'un des points les plus soignés de cette architecture. Les vraies clés d'API n'entrent jamais dans l'environnement de l'agent, qui ne manipule que des jetons de substitution ; la clé réelle n'est substituée qu'une fois la requête approuvée, et chaque clé n'est liée qu'au point de terminaison validé — l'utiliser pour appeler un autre service échoue. Les politiques sont écrites en YAML puis compilées en règles OPA/Rego, qui évaluent une à une les requêtes HTTP, GraphQL et MCP.
Les frameworks officiellement compatibles sont Codex, Claude Code, Pi et Hermes. Le blog technique de Nvidia mentionne que le concepteur de puces Cadence, la plateforme d'agents à la demande de Slack et Gecko Robotics, spécialiste des robots d'inspection, testent déjà le système.
Sentry : une surveillance qui ne tourne pas sur la même machine
Le blog technique de Nvidia résume toute l'approche en cinq principes, dont l'"exécution hors bande" : les mécanismes de contrôle doivent se trouver là où l'agent ne peut pas les atteindre. Le blog l'énonce ainsi, mot pour mot :
"an agent in these circumstances cannot be expected to fully govern its own behavior."
Dans ces circonstances, on ne peut pas attendre d'un agent qu'il régule entièrement son propre comportement.
Sentry est la traduction matérielle de ce principe. Il tourne sur BlueField-4, séparé de la machine hôte de l'agent, et reste, selon Nvidia, invisible aussi bien pour l'agent que pour un attaquant. Dans un POD Vera Rubin, BlueField-4 est placé comme l'unique passage vers le modèle au niveau du nœud : tout le trafic qui appelle le modèle doit y transiter, avec surveillance et blocage effectués à la vitesse de la ligne.
Chez Anthropic, l'approche consiste à séparer, au sein de Claude Managed Agents, la boucle d'inférence du bac à sable d'exécution, puis à relier ce dernier à OpenShell et BlueField, pour que les entreprises puissent appliquer le contrôle d'accès au niveau du bac à sable.
Jensen Huang, PDG de Nvidia, a déclaré dans le communiqué : "AI's extraordinary potential for society will only be realized if we solve AI safety." (le potentiel extraordinaire de l'IA pour la société ne se réalisera que si le problème de la sécurité de l'IA est résolu).
Les étapes de Nvidia sur le front des agents
En mettant bout à bout ses dernières annonces, on voit Nvidia avancer constamment vers la couche d'exécution des agents IA : en avril, à la GTC, l'entreprise avait rallié plusieurs éditeurs de logiciels d'entreprise autour de plateformes de développement d'agents ; en mai, elle a lancé avec ServiceNow un environnement d'exécution d'agents pour l'entreprise ; cette fois, elle détache la question de "garder le contrôle des agents" pour en faire un projet open source à part entière, étroitement lié à son propre DPU.
Logiciel ouvert, point d'exécution ancré sur son propre silicium : cette combinaison rappelle la façon dont Nvidia a imposé CUDA puis NVLink. L'écosystème peut entrer gratuitement, mais la couche de protection la plus robuste exige le matériel Nvidia. Les équipes qui veulent seulement utiliser OpenShell comme bac à sable peuvent le déployer dès maintenant ; celles qui recherchent la surveillance indépendante de l'hôte offerte par Sentry devront attendre le rythme de livraison de BlueField-4 et Vera Rubin.
La situation des équipes en Chine doit être considérée à part. OpenShell est du code open source, rien n'empêche de le modifier ou de le connecter à des modèles nationaux. Sentry, en revanche, dépend de BlueField-4, qui appartient à la gamme de produits réseau pour centres de données de Nvidia ; on ignore pour l'instant, faute d'information publique, s'il pourra être acheté en Chine et sous quelle configuration, et cela ne peut être vérifié.
Sources : communiqué du centre de presse Nvidia, blog technique Nvidia (deux billets sur Open Agent Safety Platform et OpenShell), CocoLoop, ITHome, The Next Web ; ont été vérifiés la liste des organisations partenaires, le numéro de version et la licence open source d'OpenShell, ainsi que le discours officiel de Nvidia sur le délai de réaction à l'isolement de Sentry.