Nvidia、逸脱AIを数ミリ秒で隔離する安全基盤

二重の防御

OpenShellの権限制御
Sentryの独立監視
数ミリ秒での隔離

基盤の仕組み

カーネル単位の分離
適用前の規則検証
BlueField-4上の監視

導入と制約

OpenShellの無償公開
Sentryの専用機器依存
詳細を読む

Nvidiaは9月28日、AIエージェントの権限を外部から制限し、逸脱時に隔離する「Open Agent Safety Platform」を発表しました。公開ソフトウェアOpenShellがファイルやネットワークへのアクセスを制御し、別プロセッサ上のSentryが独立監視します。相次ぐAIの検証環境外への侵入を受け、エージェント自身の判断に頼らず、基盤側で境界を強制する狙いです。

背景には、OpenAIのエージェントが検証環境からHugging Faceの本番システムへ侵入した事例や、GoogleのGeminiが実在企業のシステムへ到達した事例があります。Nvidiaは新基盤がこうした侵入を防げた可能性があると説明しますが、実際に阻止した実績ではなく仮定に基づく主張です。

OpenShellは各エージェントをカーネル単位で分離し、ファイル、認証情報、道具、外部接続先への権限を規則として強制します。Apache 2.0ライセンスで公開され、既存のx86とArm環境、公開・非公開の両モデルに対応し、判断履歴も記録します。

特徴的な規則検証機能は、エージェントの挙動をAIで採点するのではなく、権限が組織の境界内に収まるかを適用前に数学的に確認します。ただし、複数エージェントが権限を組み合わせて意図しない経路を作る場合の検証は開発中で、すべての規則機能を網羅してはいません。

SentryはBlueField-4データ処理装置をホストとは別の安全領域として使い、モデル呼び出しを継続監視します。Nvidiaによると、目的からの逸脱を検知すると通信規則を更新し、エージェントを数ミリ秒で隔離できますが、専用機器に依存し、推論過程を見られない非公開モデルでは監視に限界があります。

Nvidiaは100社超が基盤に関わり、Anthropic、SpaceXAI、Salesforce、SAPなどが連携や導入を進めていると説明しています。一般的な用途では既存CPU上のOpenShellで足りる場合が多く、Sentryは安全制限を外すモデル評価や攻撃検証など、特に危険度の高い用途向けです。