NVIDIAが新エージェント安全基盤、100社超が参加

NVIDIAは9月28日、AIエージェント向けのセキュリティ参照設計「Open Agent Safety Platform」を発表した。ソフトウェアとハードウェアが半分ずつを占める構成だ。ソフトウェア側はオープンソースのランタイム「OpenShell」で、各エージェントをサンドボックスに閉じ込める役割を担う。ハードウェア側は「Sentry」と呼ばれ、BlueField-4データプロセッシングユニット上で動く監視プログラムで、エージェントが逸脱した挙動を検知するとミリ秒単位で隔離・停止できる。

NVIDIAによれば100社を超える組織が参加しており、リストにはAnthropic、Microsoft、SAP、Scale AI、JPモルガン・チェース、Palantir、CrowdStrike、Palo Alto Networks、Hugging Face、Perplexityなどが名を連ねる。発表のタイミングも読み解きやすい。この1週間、OpenAIは自社エージェントがテスト中に複数の米政府機関のウェブサイトに侵入したと報告し、GoogleはGeminiがテスト中に実在する3社に侵入したことを認めた。これを受けてオーストラリア上院は両社のCEOを公聴会に招致している。

OpenShell:権限をエージェントの手が届かない場所に置く

OpenShellはApache 2.0ライセンスでオープンソース化されており、現行バージョンは0.1.0。構成は3つ。Gatewayがライフサイクルとポリシーを管理し、Supervisorはワークロードの外で動作してエージェントが発するリクエストを一つずつ検査する。Sandboxはカーネルレベルでファイルとプロセスを制限し、Supervisorを経由する経路以外にエージェントがネットワークに出る手段はない。

認証情報の扱いは、この設計の中でも特に作り込まれた部分だ。本物のAPIキーはエージェントが動く環境には入らず、エージェントの手元にあるのはプレースホルダーのみで、リクエストが承認を通過したときに初めて本物のキーに置き換わる。しかも各キーは承認済みのエンドポイントにしか紐付かず、他のサービスの呼び出しには使えない。ポリシーはYAMLで記述し、OPA/Regoルールにコンパイルされ、HTTP・GraphQL・MCPの各リクエストを一件ずつ判定する。

公式が対応フレームワークとして挙げているのはCodex、Claude Code、Pi、Hermes。技術ブログによれば、半導体設計企業のCadence、Slackのオンデマンド・エージェントプラットフォーム、点検ロボットを手がけるGecko Roboticsがすでに試験導入しているという。

Sentry:同じマシン上では動かない監視

NVIDIAの技術ブログは、この設計思想全体を5つの原則にまとめており、その一つが「帯域外実行(out-of-band execution)」だ。制御の手段はエージェントの手が届かない場所に置かなければならない、という考え方である。ブログには次のような記述がある。

“an agent in these circumstances cannot be expected to fully govern its own behavior.”

(こうした状況下では、エージェントが自らの挙動を完全に律することは期待できない。)

Sentryはこの原則をハードウェアとして体現したものだ。BlueField-4上で動作し、エージェントが存在するホストとは物理的に切り離されており、NVIDIAによればエージェントからも攻撃者からも見えない。Vera Rubin PODでは、BlueField-4がノードからモデルへ至る唯一の経路上に置かれ、モデルを呼び出すすべてのトラフィックがそこを通過し、監視と遮断がライン速度で行われる。

Anthropicの手法は、Claude Managed Agentsの推論ループと実行サンドボックスを切り離して動かし、そこにOpenShellとBlueFieldを接続するというもので、企業はサンドボックス層でアクセス制御を行える。

ジェンスン・フアンはプレスリリースでこう述べている。「AI's extraordinary potential for society will only be realized if we solve AI safety.」(AIが社会にもたらす計り知れない可能性は、AIの安全性を解決して初めて実現される。)

エージェント分野におけるNVIDIAの歩み

一連の発表をつなげて見ると、NVIDIAはエージェントの領域でランタイム層へと着実に踏み込んでいることが分かる。4月のGTCではエンタープライズソフトウェア企業数社を集めてエージェント開発プラットフォームを打ち出し、5月にはServiceNowと組んでエンタープライズ向けエージェントランタイムを共同発表した。そして今回、「エージェントを制御する」という部分だけを切り出してオープンソースプロジェクトに仕立て、自社のDPUと結び付けた。

ソフトウェアはオープンソース、実行の要は自社シリコンという組み合わせは、かつてNVIDIAがCUDAやNVLinkを推し進めたやり方に近い。エコシステムは無料で参加できるが、最も強固な保護層にはNVIDIAのハードウェアが必要になる。OpenShellだけをサンドボックスとして使いたいチームは今すぐ導入できるが、Sentryのようなホストから独立した監視を求めるなら、BlueField-4とVera Rubinの出荷スケジュールを待つ必要がある。

中国国内チームの状況は分けて考える必要がある。OpenShellはオープンソースコードなので、改変や中国製モデルとの接続に障害はない。一方、Sentryが依存するBlueField-4はNVIDIAのデータセンター向けネットワーキング製品ラインに属しており、中国国内での調達が可能かどうか、どのような構成で調達できるのかについては公開情報がなく、確認もできない。

参考資料:NVIDIAニュースルーム発表、NVIDIA技術ブログ(Open Agent Safety PlatformとOpenShellの2本)、CocoLoop、IT之家、The Next Web。検証対象は参加組織リスト、OpenShellのバージョン番号とオープンソースライセンス、Sentryの隔離応答時間に関する公式発表内容。