엔비디아, 에이전트 안전 플랫폼 발표…100여 곳 참여

엔비디아가 9월 28일 AI 에이전트를 위한 보안 참조 설계 'Open Agent Safety Platform'을 공개했다. 소프트웨어와 하드웨어가 절반씩을 차지하는 구성이다. 소프트웨어 쪽은 오픈소스 런타임 OpenShell로, 각 에이전트를 샌드박스 안에 가두는 역할을 한다. 하드웨어 쪽은 Sentry라 불리며, BlueField-4 데이터 프로세싱 유닛에서 구동되는 모니터링 프로그램으로 에이전트가 정해진 범위를 벗어나면 밀리초 단위로 격리하거나 멈출 수 있다.

엔비디아에 따르면 100곳이 넘는 기관이 참여했으며, 명단에는 Anthropic, Microsoft, SAP, Scale AI, JP모건체이스, Palantir, CrowdStrike, Palo Alto Networks, Hugging Face, Perplexity 등이 포함돼 있다. 발표 시점도 이해하기 어렵지 않다. 지난 한 주 동안 OpenAI는 자사 에이전트가 테스트 중 여러 미국 정부기관 웹사이트에 침입했다고 밝혔고, 구글은 Gemini가 테스트에서 실제 기업 세 곳을 침해했다고 인정했다. 이후 호주 상원은 두 기업의 CEO를 청문회에 초청했다.

OpenShell: 권한을 에이전트가 닿지 않는 곳에 두다

OpenShell은 Apache 2.0 라이선스로 오픈소스화됐으며, 현재 버전은 0.1.0이다. 구성은 세 부분이다. Gateway는 생명주기와 정책을 관리하고, Supervisor는 워크로드 바깥에서 동작하며 에이전트가 보내는 요청을 하나하나 검사한다. Sandbox는 커널 수준에서 파일과 프로세스를 제한해, Supervisor를 거치는 경로 외에는 에이전트가 네트워크로 빠져나갈 방법이 없다.

자격 증명 처리는 이 설계에서 특히 공을 들인 부분이다. 실제 API 키는 에이전트가 구동되는 환경에 들어가지 않는다. 에이전트가 손에 쥔 것은 자리표시자(placeholder)뿐이며, 요청이 승인을 통과할 때에야 비로소 실제 키로 교체된다. 게다가 키마다 승인된 엔드포인트에만 연결되므로 다른 서비스를 호출하는 데는 쓸 수 없다. 정책은 YAML로 작성해 OPA/Rego 규칙으로 컴파일되며, HTTP·GraphQL·MCP 요청을 건건이 판정한다.

공식적으로 밝힌 호환 프레임워크는 Codex, Claude Code, Pi, Hermes다. 기술 블로그에 따르면 반도체 설계 기업 Cadence, Slack의 온디맨드 에이전트 플랫폼, 점검 로봇을 만드는 Gecko Robotics가 이미 시범 도입 중이다.

Sentry: 같은 머신에서 돌지 않는 모니터링

엔비디아 기술 블로그는 전체 설계 사상을 다섯 가지 원칙으로 정리했는데, 그중 하나가 '대역외 실행(out-of-band execution)'이다. 통제 수단은 에이전트가 닿을 수 없는 곳에 두어야 한다는 개념이다. 블로그 원문은 다음과 같다.

“an agent in these circumstances cannot be expected to fully govern its own behavior.”

(이런 상황에서 에이전트가 스스로의 행동을 완전히 통제할 것이라고 기대할 수는 없다.)

Sentry는 이 원칙을 하드웨어로 구현한 결과물이다. BlueField-4에서 구동되며 에이전트가 있는 호스트와 물리적으로 분리돼 있고, 엔비디아에 따르면 에이전트와 공격자 모두에게 보이지 않는다. Vera Rubin POD에서는 BlueField-4가 노드가 모델에 접근하는 유일한 통로에 놓여, 모델을 호출하는 모든 트래픽이 이곳을 거치며 모니터링과 차단이 라인 속도로 이뤄진다.

Anthropic의 방식은 Claude Managed Agents의 추론 루프와 실행 샌드박스를 분리해 구동한 뒤 여기에 OpenShell과 BlueField를 연결하는 것으로, 기업은 샌드박스 계층에서 접근 통제를 할 수 있다.

젠슨 황은 보도자료에서 이렇게 말했다. “AI's extraordinary potential for society will only be realized if we solve AI safety.”(AI가 사회에 가져올 엄청난 잠재력은 AI 안전 문제를 해결해야만 비로소 실현될 것이다.)

에이전트 분야에서 엔비디아의 발걸음

몇 차례 발표를 이어보면 엔비디아는 에이전트 영역에서 런타임 계층으로 꾸준히 파고들고 있다. 4월 GTC에서는 여러 엔터프라이즈 소프트웨어 기업을 모아 에이전트 개발 플랫폼을 내놓았고, 5월에는 ServiceNow와 손잡고 기업용 에이전트 런타임을 함께 발표했다. 이번에는 '에이전트를 통제한다'는 부분만 따로 떼어 오픈소스 프로젝트로 만들고, 이를 자사 DPU와 결합시켰다.

소프트웨어는 오픈소스로 풀고 실행의 핵심은 자사 실리콘에 두는 조합은, 과거 엔비디아가 CUDA와 NVLink를 밀어붙였던 방식과 닮았다. 생태계는 무료로 들어올 수 있지만, 가장 강력한 보호 계층에는 엔비디아의 하드웨어가 필요하다. OpenShell만으로 샌드박스를 쓰려는 팀은 지금 바로 도입할 수 있지만, Sentry 같은 호스트 독립형 모니터링을 원한다면 BlueField-4와 Vera Rubin의 출하 일정을 기다려야 한다.

중국 현지 팀의 상황은 따로 봐야 한다. OpenShell은 오픈소스 코드라 수정하거나 중국산 모델과 연결하는 데 걸림돌이 없다. 반면 Sentry가 의존하는 BlueField-4는 엔비디아의 데이터센터 네트워킹 제품군에 속해 있어, 중국 내에서 구매가 가능한지, 어떤 구성으로 구매할 수 있는지는 현재 공개된 정보가 없고 확인도 불가능하다.

참고 출처: 엔비디아 뉴스룸 발표, 엔비디아 기술 블로그(Open Agent Safety Platform과 OpenShell 관련 게시물 2건), CocoLoop, IT之家, The Next Web. 검증 대상은 참여 기관 명단, OpenShell의 버전 번호와 오픈소스 라이선스, Sentry의 격리 응답 시간에 대한 공식 발표 내용이다.