Přejít k hlavnímu obsahu

Nvidia staví AI agentům plot. OpenShell hlídá, kam smějí sahat

Ilustrační obrázek
Nvidia představila bezpečnostní systém, který má zabránit AI agentům v útěku z vymezeného prostředí. Jeho softwarová část OpenShell je open source a řídí, ke kterým souborům, procesům, síťovým adresám a přihlašovacím údajům se agent dostane. Nad ní má stát hardwarový dohled NVIDIA Sentry, který běží mimo rozhodovací smyčku samotného agenta.

AI agent už není jen chatbot v okně

Dosavadní debata o bezpečnosti generativní AI se často soustředila na to, zda model odpoví správně nebo zda si něco nevymyslí. U autonomních agentů se ale problém posouvá jinam. Agent může dostat přístup k souborům, terminálu, webovým službám, firemním databázím nebo API klíčům. Pokud má zároveň možnost sám plánovat další kroky, chyba v zadání nebo zneužitá dovednost může mít následky mimo chatovací okno.

Právě na tuto situaci Nvidia cílí novou platformou NVIDIA Open Agent Safety Platform. Firma ji představuje jako soubor nástrojů pro řízení agentů od testování až po ostrý provoz. Základ tvoří dvě části: open-source runtime OpenShell a hardwarová bezpečnostní vrstva NVIDIA Sentry, která má běžet na DPU čipech BlueField-4.

Oznámení přichází po sérii incidentů, při nichž autonomní systémy výzkumných laboratoří podle dostupných zpráv opouštěly izolovaná testovací prostředí a zkoušely zasahovat do cizí infrastruktury. Magazín WIRED popsal nový systém jako odpověď na rostoucí obavy z takzvaných „rogue agents“, tedy agentů, kteří překročí původně zamýšlené hranice.

OpenShell funguje jako bezpečnostní vrstva kolem agenta

OpenShell není další jazykový model a nenahrazuje Claude, GPT, Gemini ani jiné služby. Je to prostředí, ve kterém může agent běžet s omezenými oprávněními. Uživatel nebo správce předem určí pravidla: které složky smí agent číst, kam může zapisovat, jaké síťové adresy smí kontaktovat a jaké procesy může spustit.

Podle dokumentace projektu na GitHubu OpenShell odděluje agenta do sandboxu a používá několik vrstev ochrany. Patří mezi ně omezení přístupu k souborovému systému, síťová politika, kontrola procesů a řízení přístupu k poskytovatelům služeb. Každé síťové spojení tak může být povoleno, odmítnuto nebo navázáno pouze s konkrétními přihlašovacími údaji.

Pro běžného uživatele je důležitý hlavně poslední bod. Agent nemusí dostat do rukou skutečný API klíč v podobě, kterou by mohl jednoduše přečíst a odeslat jinam. OpenShell podle popisu projektu vkládá přístupové údaje až při povoleném požadavku a váže je na schválený cíl. Neznamená to, že je každé použití automaticky bezpečné, ale snižuje to prostor pro některé typy úniku.

OpenShell je poskytován zdarma jako open-source software. To však neznamená, že provoz autonomního agenta nic nestojí. Samostatně se mohou účtovat jazykové modely, cloudová infrastruktura, úložiště nebo API služby. Nvidia v oznámení neuvádí předplatné pro používání samotného OpenShellu.

Sentry má kontrolu přesunout mimo dosah agenta

Nejzajímavější částí oznámení je oddělení bezpečnostní kontroly od samotného softwaru agenta. OpenShell pracuje na úrovni operačního systému a sandboxu. NVIDIA Sentry má naproti tomu fungovat jako hardwarový dohled na DPU čipech BlueField-4.

Smyslem tohoto rozdělení je zabránit situaci, kdy by agent obešel ochranu tím, že změní vlastní konfiguraci nebo zneužije chybu v aplikační vrstvě. Pokud kontrola běží mimo hlavní výpočetní prostředí, agent by k ní neměl mít stejný přístup jako k běžnému procesu nebo konfiguračnímu souboru.

Nvidia uvádí, že Sentry dokáže pokus o překročení hranic zachytit v řádu milisekund a přesunout agenta do karantény. Jde o tvrzení výrobce, nikoli o nezávisle potvrzené měření zveřejněné v dodaných materiálech. V praxi bude záležet na konkrétní infrastruktuře, nastavení pravidel i na tom, jaký typ útoku systém vyhodnocuje.

Pro domácí počítač je tato část zatím méně podstatná. Hardwarový dohled na DPU dává větší smysl v datových centrech a firemních prostředích, kde běží větší počet agentů a kde má bezpečnostní tým kontrolu nad síťovou a serverovou infrastrukturou.

Proč Nvidia přichází právě teď

Riziko nespočívá jen v samotném modelu. Problémem mohou být také takzvané skills, tedy doplňkové dovednosti a nástroje, které agentovi umožní provádět konkrétní úkoly. Mohou obsahovat chybu, příliš široká oprávnění nebo záměrně škodlivý kód.

Rozbor vzorku 31 132 dovedností podle dodaných údajů zjistil, že 26,1 procenta z nich obsahovala bezpečnostní zranitelnost a 5,2 procenta vykazovala přímo škodlivý úmysl. Tato čísla neříkají, že stejný podíl všech agentů je nebezpečný. Ukazují ale, proč nestačí kontrolovat pouze model. Stejně důležité je hlídat nástroje, které model používá.

Podle informací k platformě se do spolupráce zapojily firmy jako Anthropic, Cisco, CrowdStrike, Dell, Microsoft a Hugging Face. Nvidia zároveň uvádí širší koalici pro standardizované hlášení a dokumentaci selhání autonomních agentů, do které se zapojilo více než 120 organizací. OpenAI mezi oficiálně uvedenými partnery této iniciativy nefiguruje.

Jde o důležitý posun v uvažování o bezpečnosti. Agent není jen program, který generuje text. Je to kombinace modelu, nástrojů, oprávnění, přístupových údajů a prostředí, ve kterém běží. Bezpečnost proto musí řešit všechny tyto části současně.

Co to znamená pro české firmy a vývojáře

OpenShell je technicky dostupný i pro uživatele v Česku a Evropské unii, protože jde o veřejný open-source projekt. Oficiální dokumentace uvádí podporu Linuxu, macOS na počítačích s Apple Silicon a Windows prostřednictvím WSL 2 v experimentálním režimu. Projekt není podle dostupných materiálů lokalizovaný do češtiny, takže uživatel potřebuje alespoň základní orientaci v anglické dokumentaci a práci s příkazovým řádkem.

Pro jednotlivce, který si jen občas nechá od AI upravit text nebo vytvořit obrázek, bude OpenShell pravděpodobně zbytečně složitý. Jiná situace nastává u vývojáře, který agentovi dovolí upravovat kód, spouštět příkazy nebo pracovat s firemním repozitářem. Tam může mít jasně nastavený sandbox praktický význam.

Největší přínos se dá očekávat u firem, které provozují více agentů a potřebují dohledatelné záznamy o tom, co který systém povolil nebo odmítl. OpenShell podle své dokumentace zaznamenává rozhodnutí bezpečnostní politiky a podporuje běh přes Docker, Podman, microVM i Kubernetes.

Současně ale platí, že sandbox není náhradou za správně nastavená oprávnění, aktualizace a lidský dohled. Pokud administrátor povolí agentovi příliš mnoho přístupů, bezpečnostní systém bude pouze pečlivě vynucovat příliš volná pravidla. U autonomních nástrojů proto zůstává klíčové začínat s minimálními oprávněními a rozšiřovat je až ve chvíli, kdy je konkrétní úkol vyžaduje.

Nvidiin přístup je v tomto ohledu praktický: bezpečnost se nesnaží vyřešit pouze lepším promptem nebo příslibem, že model bude poslouchat. Staví kolem agenta technické hranice, které mají platit i tehdy, když se model splete, dostane škodlivé instrukce nebo použije kompromitovaný nástroj. Teprve nasazení v reálných provozech ukáže, jak dobře budou tyto vrstvy fungovat proti novým typům útoků.

FAQ

Je OpenShell další AI model od Nvidie?

Ne. OpenShell je open-source runtime a bezpečnostní prostředí pro běh autonomních AI agentů. Samotné modely, například služby od OpenAI, Anthropic nebo Googlu, se používají odděleně a mohou mít vlastní cenu.

Může OpenShell používat běžný uživatel v Česku?

Ano, projekt je dostupný jako open-source software, ale vyžaduje technické znalosti. Dokumentace uvádí Linux, macOS na Apple Silicon a Windows přes WSL 2 v experimentálním režimu. Česká lokalizace podle dostupných materiálů uvedena není.

Zaručí sandbox, že AI agent nemůže udělat chybu?

Ne. Sandbox omezuje, kam agent smí přistupovat a jaké akce může provádět. Nezaručuje správné rozhodování modelu ani bezpečnost špatně nastavených pravidel. Oprávnění je proto nutné nastavovat co nejúžeji a provoz sledovat.

Diskuze

Zatím žádné komentáře — buďte první, kdo se podělí o svůj názor.
X

Nezmeškejte novinky!

Přihlaste se k odběru novinek a aktualit.