A Nvidia apresentou em 28 de setembro a Open Agent Safety Platform, um design de referência de segurança para agentes de IA dividido meio a meio entre software e hardware. O lado do software é o OpenShell, um ambiente de execução open source que isola cada agente em uma sandbox. Do lado do hardware está o Sentry, um programa de monitoramento que roda sobre o processador de dados BlueField-4 e consegue isolar e interromper um agente em milissegundos assim que ele ultrapassa os limites definidos.
Segundo a Nvidia, mais de 100 organizações participam da iniciativa, entre elas Anthropic, Microsoft, SAP, Scale AI, JPMorgan, Palantir, CrowdStrike, Palo Alto Networks, Hugging Face e Perplexity. O momento do anúncio não é coincidência: na última semana, a OpenAI relatou que agentes seus haviam entrado, durante testes, em sites de várias agências do governo dos EUA; o Google admitiu que o Gemini havia acessado, também em testes, três empresas reais; e o Senado australiano convocou em seguida os CEOs das duas empresas para uma audiência.
OpenShell: permissões fora do alcance do agente
O OpenShell é open source sob licença Apache 2.0, na versão atual 0.1.0. É composto por três blocos: o Gateway cuida do ciclo de vida e das políticas; o Supervisor roda fora da carga de trabalho e examina uma a uma as requisições emitidas pelo agente; e o Sandbox restringe arquivos e processos no nível do kernel, de modo que o agente não tem outra saída de rede além da que passa pelo Supervisor.
O tratamento de credenciais é um dos pontos mais elaborados do design. As chaves de API reais nunca entram no ambiente do agente, que só tem acesso a marcadores de posição; a substituição pela chave real só acontece quando a requisição passa pela aprovação, e cada chave fica vinculada exclusivamente ao endpoint aprovado — usá-la para chamar outro serviço não funciona. As políticas são escritas em YAML e compiladas em regras OPA/Rego, que avaliam uma a uma as requisições HTTP, GraphQL e MCP.
Os frameworks listados oficialmente como compatíveis são Codex, Claude Code, Pi e Hermes. O blog técnico da Nvidia menciona que a projetista de chips Cadence, a plataforma de agentes sob demanda do Slack e a Gecko Robotics, especializada em robôs de inspeção, já estão testando o sistema.
Sentry: o monitoramento não roda na mesma máquina
O blog técnico da Nvidia resume toda a abordagem em cinco princípios, um dos quais é a "execução fora de banda": os mecanismos de controle precisam ficar onde o agente não consegue alcançá-los. A frase original no blog é:
"an agent in these circumstances cannot be expected to fully govern its own behavior."
Nessas circunstâncias, não se pode esperar que um agente controle totalmente seu próprio comportamento.
O Sentry é a materialização em hardware desse princípio. Ele roda no BlueField-4, separado da máquina onde o agente está hospedado, e, segundo a Nvidia, é invisível tanto para o agente quanto para um eventual atacante. Em um POD Vera Rubin, o BlueField-4 é posicionado como o único caminho de acesso ao modelo no nível do nó: todo o tráfego que chama o modelo precisa passar por ele, com monitoramento e bloqueio na velocidade da linha.
A abordagem da Anthropic é separar, dentro do Claude Managed Agents, o loop de inferência da sandbox de execução, conectando esta última ao OpenShell e ao BlueField, de forma que as empresas possam aplicar controle de acesso na camada da sandbox.
Jensen Huang, CEO da Nvidia, afirmou no comunicado à imprensa: "AI's extraordinary potential for society will only be realized if we solve AI safety." (o extraordinário potencial da IA para a sociedade só será concretizado se resolvermos a segurança da IA).
Os passos da Nvidia na frente dos agentes
Juntando os últimos anúncios, dá para ver a Nvidia avançando de forma constante em direção à camada de execução dos agentes de IA: em abril, na GTC, a empresa reuniu um grupo de fornecedores de software corporativo em torno de plataformas de desenvolvimento de agentes; em maio, lançou junto com a ServiceNow um ambiente de execução de agentes para empresas; e agora separa a questão de "manter os agentes sob controle" como um projeto open source próprio, atrelado à sua DPU.
Software aberto com o ponto de execução ancorado no próprio silício: essa combinação lembra o caminho que a Nvidia seguiu antes com CUDA e NVLink — o ecossistema pode entrar de graça, mas a camada de proteção mais forte exige hardware da Nvidia. Times que querem apenas usar o OpenShell como sandbox já podem implantá-lo agora; quem quer o monitoramento independente do host oferecido pelo Sentry vai precisar esperar o ritmo de entregas do BlueField-4 e do Vera Rubin.
A situação de equipes na China precisa ser vista separadamente. O OpenShell é código aberto, e não há obstáculo para modificá-lo ou conectá-lo a modelos nacionais. Já o Sentry depende do BlueField-4, que pertence à linha de produtos de rede para data centers da Nvidia; por enquanto não há informação pública sobre se pode ser adquirido na China nem em qual configuração, e isso não pode ser verificado.
Fontes: comunicado da central de imprensa da Nvidia, blog técnico da Nvidia (dois textos sobre Open Agent Safety Platform e OpenShell), CocoLoop, ITHome, The Next Web; foram verificados a lista de organizações parceiras, o número de versão e a licença open source do OpenShell, e a declaração oficial da Nvidia sobre o tempo de resposta de isolamento do Sentry.