9月28日,英伟达正式发布开放智能体安全平台,由开源运行时OpenShell与硬件级监控组件Sentry两部分组成。前者在中央处理器上为智能体划定可强制执行的访问边界,后者依托BlueField-4数据处理单元,在发现异常行为时以毫秒级速度完成隔离。英伟达企业级AI副总裁Justin Boitano在发布会前的记者会上直言,如果前沿实验室能够更早用上这套技术,今年7月的那次入侵事件或许可以避免。英伟达CEO黄仁勋则延续了他一贯的立场,把AI安全定义为一项工程挑战,而不是需要更多监管或全球协调的议题。这家公司过去两年因GPU供应而站在AI产业中心,如今正把产品线从芯片延伸到安全软件与参考系统设计。
过去两年,AI安全的重心大多放在模型侧:训练数据清洗、推理输出过滤、系统提示词约束、敏感话题拦截。这些手段有一个共同前提,就是模型只负责输出文本,只要管住输出,风险就被限制在对话框之内。智能体改变了这个前提。当模型被允许调用工具、读写文件、发起网络请求、操作浏览器时,它的每一次决策都会在真实系统里产生副作用,而模型侧的防护栏只能约束它说什么,无法约束它做什么。Boitano把这一点总结为根本性瓶颈:仅靠模型侧的防护措施,无法有效管控智能体可以访问的资源或执行的操作。
7月的事件提供了一个具体样本。据英伟达披露,Hugging Face报告称有超过1.7万个智能体对其基础设施发起了持续数周的攻击,而这些智能体的行为并没有被任何一层的模型护栏拦住。更棘手的是防护栏本身的可靠性。系统提示词可以被上下文污染绕过,输出过滤只覆盖最终文本而不覆盖中间的工具调用,而智能体的执行链条很长,任何一个中间步骤被劫持,后续动作都会沿着已经获得的权限继续推进。当模型开始拥有长期记忆、跨会话运行与自主规划能力,一次越界就不再是单次对话里的意外,而是一条可以持续数周的自动化路径。
英伟达给出的解法是把安全执行下沉到硬件与运行时。OpenShell是一个开源运行时,运行在CPU上,能够在模型与智能体框架之外建立一套可强制执行的边界,并针对英伟达Vera CPU做了优化。它的职责是规则与执行:用户可以为智能体设定能访问哪些文件、能连接哪些网络地址、能执行哪些命令,一旦智能体试图访问未授权文件、发起异常网络连接或执行危险命令,请求会被拒绝并记录,必要时直接隔离。由于采用开源方式发布,它也可以扩展到Arm、Intel等第三方平台,这让统一的安全基线在不同云环境与算力节点之间落地成为可能。
Sentry则是新增的硬件层。它运行在BlueField-4 DPU上,独立于智能体的软件运行环境,处在隔离的带外信任域中,把威胁检测、基于硬件的智能体治理与策略执行、数据访问保护三件事合并在一起。与软件防护最大的区别在于可见性:智能体和攻击者都看不到Sentry的存在,因此很难针对性地绕过。Boitano称,当它判定某个智能体行为异常时,可以在几毫秒内将其隔离。软件防护存在被绕过或失效的风险,硬件看门狗的价值恰恰在于它不依赖智能体自身的逻辑,也不与智能体共享执行环境。
英伟达公布的生态名单很长,包括思科、微软、甲骨文、CoreWeave、Dell、HPE、联想、Arm、Intel、Anthropic以及SpaceXAI等数百家企业,官方口径是已有超过100家机构参与相关技术合作。这份名单的构成值得留意:既有一线云服务商与服务器厂商,也有芯片架构竞争者与前沿模型公司。对云服务商而言,一套通用的开源安全运行时意味着在多供应商环境下不必为每个平台单独适配策略,降低了构建算力网络时的合规成本;对硬件厂商而言,把安全策略放进DPU而不是主机侧,意味着安全能力可以随网卡一起交付。
这种思路与通信行业提出的内生安全理念相近:安全不再作为应用层的附加功能,而是融入节点调度与资源分配的过程。黄仁勋的表态也决定了英伟达的落点。他不主张先停下来,而是主张在继续推进能力前沿的同时,同步推进安全前沿。对于一个主要收入来自算力销售的公司,这个立场并不意外:如果安全问题长期无法解决,前沿实验室的采购节奏会被迫放缓,最先受影响的正是加速卡的出货。把安全做成基础设施,既是产品线的延伸,也是对自身增长前提的保护。
把安全做成基础设施,逻辑上是自洽的。既然智能体的权限最终落在算力与网络层,那么在这一层设卡,比在每个应用里重复加固更有效。但需要区分宣示与落地。据WIRED报道,OpenShell已经进入全面发布阶段,而英伟达新闻材料中列出的合作企业是否全部实际采用了这一平台,目前尚不明确。生态名单往往包含正在评估、计划集成与已经部署三类状态,三者的成熟度差别很大,把它们并列展示容易造成一种已经全面铺开的印象。
另一个待观察点是平台的中立性。英伟达一边以约130亿美元收购Hugging Face,一边推出智能体安全平台,既是安全能力的供应方,也是模型分发与推理基础设施的所有者。当一家公司同时定义规则、提供执行硬件并运营被治理的平台时,行业对标准由谁制定的讨论会随之而来。对采购方来说,短期内更实际的做法是把安全能力拆开看:访问控制策略能否导出、工具调用轨迹能否审计、异常终止阈值是否可配置、事件通知时限是否写进合同。这些条款比平台名称更能决定一次越界事件的真实损失,也更方便在事故之后追责。