生活分享

NVIDIA 发文谈 AI 代理安全:从模型、框架到执行环境逐层设防

NVIDIA 官方博客于 2026 年 9 月 21 日发表文章,主张 AI 安全是工程问题,并提出 AI 代理跨层管控、权限最小化、持续测试与开放工具的做法。本文整理要点,并说明对普通读者的意义。

阅读时间约 7 分钟

NVIDIA 发文谈 AI 代理安全:从模型、框架到执行环境逐层设防
图片:Mokaair (Original editorial artwork)

发生了什么:NVIDIA 提出 AI 代理安全的工程框架

NVIDIA 官方博客于 2026 年 9 月 21 日发表《AI Security Is an Engineering Problem》,作者为 Saša Zdjelar。文章开宗明义表示“AI security is an engineering problem”,并将其具体化为四件事:明确的安全要求、可执行的控制措施、具名的负责人,以及证明保护措施有效的证据。NVIDIA 认为,随着 AI 能力提升,业界必须加快安全工程建设、扩大防御工具的获取渠道,并更快分享有效做法。

根据 NVIDIA 的说法,互联网与云计算改变了软件的运行方式,但核心安全责任没有改变:确立身份、管控访问、限制暴露范围,以及验证保护措施有效。AI 代理的新颖之处在于它能推理、使用工具,并根据接触到的数据调整行动。文章也坦言,组织希望获得 AI 带来的生产力收益,但治理与保护这类系统的做法仍在发展之中。

NVIDIA 发文谈 AI 代理安全:从模型、框架到执行环境逐层设防
Mokaair 编辑核查流程 · 图片:Mokaair (Original editorial artwork)
阅读完整文字说明

消息会先收集来源、独立核查,再交由 Jev 判断。

NVIDIA 眼中的三层代理堆栈与关键原则

文章将代理系统分为三层:模型提供能力;harness(代理框架)负责组织上下文、工具与工作流程;执行环境则提供行动实际执行的基础设施。NVIDIA 指出,每一层都负有安全责任,数据、指令与行动在系统中流转时,需要跨层的控制措施。

文章用一个场景加以说明:代理在更新客户数据时,于附件文档中遇到恶意指令,试图把客户数据导出到未经授权的地方。按照 NVIDIA 的主张,网络策略应拦下这次传输,受保护的日志则应记录工具调用、授权决定与结果,让安全团队能够查清经过。更新数据的权限也不应自动包含导出数据的权限;代理可以申请额外权限,但不能自行批准。

  • 边界要独立于代理的判断:执行环境应自行限制文件、网络目的地与进程,即使代理判断失误也能守住。
  • 身份与权限最小化:每个代理都应有可追踪的身份,凭证(用来登录和访问系统的密钥等)仅限于所分配的任务。
  • 人工把关:重大行动与权限变更仍需人工批准。
  • 供应链检查:验证代理所用工具、技能与依赖包的来源与完整性。
  • 留存证据:保存工具调用、授权决定与结果的受保护记录,并准备好撤销访问与遏制事件的流程。

文中提到的工具一览

NVIDIA 在文中介绍了自家开源的 OpenShell,称其为安全的执行环境,在代理可触及的范围之外执行策略,并提供沙箱执行,也就是把代理放在隔离的环境中运行,并管控它能访问的数据、网络与系统资源。文章还列举了多家厂商的工具作为示例。下表依据 NVIDIA 文章的描述整理,功能与成效均未经本站或第三方验证,也不构成采购建议。

资料来源:NVIDIA 官方博客文章所列示例,仅反映 NVIDIA 的描述
工具厂商NVIDIA 文中描述的用途
OpenShellNVIDIA开源安全执行环境,在代理可触及范围外执行策略,提供沙箱执行
DefenseClawCisco以 OpenShell 为基础,增加治理层
(与 OpenShell 集成)JFrog扫描、验证代理技能,并管控代理可使用哪些技能
SafeMindCrowdStrike通过反复的攻击模拟测试并强化防御
Prisma AIRSPalo Alto Networks随模型与应用变化持续进行红队测试(模拟攻击者来寻找弱点)
VulnHunterCapital OneAI 辅助的代码安全
Spectra AssureReversingLabs用 AI 分析软件包,检测恶意程序与篡改

测试与开放工具:NVIDIA 的主张

NVIDIA 认为,部署前必须有证据证明控制措施能阻止代理获取超出范围的凭证,或把敏感数据发送到未经授权的地方。测试还应涵盖变更权限、干扰监控等尝试,并在模型、工具或工作流程发生重大变更后重新进行。文章主张由具名负责人根据测试结果决定能否上线,失败的测试必须带来修复,每项发现都可转化为可重复执行的测试。

在工具选择上,文章表示闭源模型提供托管能力与服务,开放模型则让防御方能够检查组件、调整策略,并在自己掌控的基础设施上运行。NVIDIA 指出,事件发生时,这种掌控力有助于在自家系统中复现问题、测试修补,同时把敏感证据留在内部。

对普通读者的意义

越来越多的服务开始让 AI 代理代替人查询资料、修改记录、调用其他系统。NVIDIA 这篇文章指出的要点,对普通用户同样适用:代理“能做什么”应由系统边界决定,而不能只靠它自己判断;关键操作应由人确认;出了问题要能追查。当你在工作或个人生活中开始使用 AI 代理时,可以留意服务是否允许你设置权限、是否在重要操作前请你确认,以及是否保留可查阅的操作记录。

常见问题

这是新产品发布吗?

主要不是。这篇 NVIDIA 博客文章以阐述观点与原则为主,同时介绍了 NVIDIA 的开源执行环境 OpenShell,并列举合作伙伴的工具作为示例。

什么是“代理堆栈”?

按照 NVIDIA 的说法,它包含三层:模型提供能力;代理框架(harness)组织上下文、工具与工作流程;执行环境提供行动实际执行的基础设施。文章主张每一层都要有安全控制。

为什么不能只靠指令让 AI 代理守规矩?

NVIDIA 认为,指令与防护措施能引导行为,但安全还需要可执行的边界。即使代理判断失误,例如受到文档中恶意指令的影响,执行环境也应独立限制它能访问的文件、网络与进程。

OpenShell 是什么?

根据 NVIDIA 的描述,OpenShell 是开源的安全执行环境,在代理可触及范围之外执行策略并提供沙箱执行。其实际成效目前只有 NVIDIA 的说法,尚未见独立验证。

普通用户需要做什么?

无需购买任何东西。使用 AI 代理服务时,可留意它是否只获取完成任务所需的权限、重要操作前是否请你确认,以及是否保留操作记录。这些都是 NVIDIA 文章强调的原则。

查看同分类最新消息

最新旅游情报攻略

资料来源

生活分享