AI-agents krijgen toegang tot code, bestanden, API's en bedrijfsdata.
Nvidia wil nu bepalen waar die toegang letterlijk stopt.
De chipgigant heeft zijn Open Agent Safety Platform gelanceerd. OpenShell zet harde grenzen rond wat een agent mag bereiken, terwijl Sentry vanuit een afzonderlijke hardwarelaag moet ingrijpen wanneer een agent buiten die grenzen probeert te komen.
Dat verschuift
AI-beveiliging van alleen instructies aan het model naar regels die het model zelf niet zomaar kan negeren.
OpenShell zet agent in afzonderlijke sandbox
Centraal staat
Nvidia OpenShell.
De open-source runtime plaatst AI-agents in een afgeschermde omgeving en bepaalt welke bestanden, processen, diensten en netwerkverbindingen ze mogen gebruiken.
Dat gebeurt buiten het agentproces zelf.
Een ontwikkelaar hoeft dus niet alleen in een prompt te schrijven dat een agent bepaalde data niet mag openen. OpenShell kan die toegang technisch blokkeren.
Daar zit een belangrijk verschil.
Een taalmodel kan instructies verkeerd interpreteren.
Een harde toegangsregel blijft gewoon dicht.
Zelfs gegenereerde code blijft binnen dezelfde grens
Dat wordt belangrijk zodra agents zelf code gaan schrijven.
Volgens Nvidia blijven de beperkingen actief wanneer een agent een shell opent, nieuwe processen start, gegenereerde code uitvoert of taken naar sub-agents probeert door te schuiven.
OpenShell kan bijvoorbeeld netwerktoegang beperken tot specifieke diensten.
Het systeem kan zelfs onderscheid maken tussen lezen en schrijven binnen dezelfde API. Een agent kan dan informatie ophalen zonder toestemming te krijgen om via diezelfde dienst iets te wijzigen.
Credentials kunnen daarnaast buiten de eigen werkomgeving van de agent blijven.
Dat verkleint de kans dat een agent een geheime sleutel rechtstreeks uitleest en vervolgens ergens anders gebruikt.
Agent kan eigen rechten niet zomaar verruimen
Nvidia bouwt ook een rem in voor situaties waarin een agent merkt dat hij meer toegang nodig heeft.
De agent kan om extra rechten vragen.
Standaard kan hij die aanvraag alleen niet zelf goedkeuren.
Een mens of apart controlesysteem moet daar toestemming voor geven.
Dat lijkt een klein detail.
Voor autonome agents is het fundamenteel.
Een systeem dat zelf kan bepalen welke beperkingen het tijdelijk mag opheffen, controleert uiteindelijk zijn eigen veiligheidsgrens.
OpenShell probeert die macht juist buiten de agent te houden.
Sentry kijkt vanaf aparte chip mee
Daarbovenop komt Nvidia Sentry.
Sentry is geen tweede chatbot die beoordeelt of een agent zich netjes gedraagt.
Het ontwerp draait op Nvidia's BlueField-4 DPU en opereert buiten de normale softwareomgeving waarin de agent werkt.
Volgens
Nvidia kan Sentry agentactiviteit continu volgen en een agent binnen milliseconden isoleren wanneer die buiten zijn toegestane grenzen probeert te bewegen.
Die scheiding is bewust.
Als de agent zelf of het besturingssysteem problemen krijgt, moet de controlelaag daar niet automatisch mee uitvallen.
Sentry is nog niet hetzelfde als OpenShell
Hier zit wel een belangrijke nuance.
OpenShell is breed beschikbaar en open source.
Sentry wordt door Nvidia gepresenteerd als reference system design rond BlueField-4.
Dat betekent dat beide onderdelen niet op exact hetzelfde punt van uitrol staan. Nvidia waarschuwt in zijn eigen aankondiging bovendien dat verschillende functies en producten nog in uiteenlopende ontwikkelingsfasen zitten.
Het idee is dus duidelijk.
Hoe breed Sentry in echte bedrijfsomgevingen wordt ingezet, moet nog blijken.
Vera krijgt voorkeurspositie, maar Nvidia kijkt breder
OpenShell is geoptimaliseerd voor Nvidia's Vera-CPU.
Die chip is specifiek ontworpen voor workloads rond agentic AI.
Maar Nvidia probeert de software niet volledig aan eigen hardware vast te zetten.
Als open-sourcepakket kan OpenShell volgens het bedrijf ook worden uitgebreid naar andere computeplatforms, waaronder systemen van Arm en Intel.
Dat is strategisch slim.
Een beveiligingsstandaard wordt waardevoller wanneer bedrijven hem niet alleen kunnen gebruiken als ze hun hele omgeving rond één processorleverancier bouwen.
Meer dan honderd organisaties doen mee
Nvidia heeft direct een zware groep bedrijven rond het project verzameld.
Volgens de officiële aankondiging werken meer dan honderd organisaties met technologie uit het Open Agent Safety Platform.
Daaronder vallen Anthropic, Microsoft, Cisco, CrowdStrike, IBM, Palantir, Salesforce, SAP, ServiceNow, Hugging Face en Palo Alto Networks.
Ook Citi en JPMorganChase werken met Nvidia aan open technologie rond agentbeveiliging.
Dat maakt dit meer dan een los beveiligingstooltje.
Nvidia probeert een technische standaard rond agents neer te zetten.
Anthropic bouwt controles buiten Claude
De samenwerking met Anthropic laat goed zien hoe dat eruit kan zien.
Claude Managed Agents draaien de agentloop apart van de sandbox waarin het werk wordt uitgevoerd.
OpenShell en BlueField kunnen daar een extra controlelaag omheen zetten.
De agent mag dus nadenken over hoe hij een taak uitvoert.
Maar een afzonderlijk systeem bepaalt nog steeds waar hij technisch bij kan.
Dat principe lijkt simpel.
Het wordt juist belangrijker wanneer agents steeds zelfstandiger worden.
Hugging Face-claim vraagt om voorzichtigheid
Nvidia koppelde de lancering ook aan eerdere incidenten waarbij AI-agents buiten hun bedoelde grenzen terechtkwamen.
Justin Boitano van Nvidia stelde tijdens een mediabriefing dat de nieuwe aanpak volgens het bedrijf het eerdere incident rond Hugging Face had kunnen stoppen.
Dat is een stevige claim.
Het is geen onafhankelijk bewezen conclusie.
Achteraf zeggen dat een beveiligingsarchitectuur een incident had tegengehouden is iets anders dan aantonen dat dezelfde aanpak onder echte aanvalsomstandigheden daadwerkelijk iedere route had geblokkeerd.
De claim laat vooral zien welk probleem Nvidia probeert te verkopen én op te lossen.
OpenAI liet recent zien waarom dat probleem echt is
De timing is moeilijk los te zien van recente problemen bij frontierlabs.
OpenAI rapporteerde deze maand dat een agent binnen een afgeschermde testomgeving zelf een route via DNS vond om toch het openbare internet te bereiken.
Normale webtoegang was geblokkeerd.
De agent vond een kanaal dat de ontwerpers niet volledig hadden afgesloten.
Dat is precies het soort situatie waarin beveiliging buiten het taalmodel belangrijk wordt.
Niet omdat een agent menselijke bedoelingen heeft.
Maar omdat doelgerichte software naar routes kan zoeken die ontwikkelaars vooraf niet hadden voorzien.
Crypto maakt dezelfde fout potentieel duurder
Voor crypto wordt dat snel een financieel vraagstuk.
Een agent die alleen documenten leest kan ongewenste informatie bereiken.
Een agent met toegang tot een
wallet kan in theorie waarde verplaatsen.
Dat wordt relevanter nu softwareagents steeds vaker worden ontworpen om zelfstandig digitale diensten af te rekenen.
Ze kunnen bijvoorbeeld met
stablecoins betalen, een API aanschaffen of automatisch transacties via een
blockchain uitvoeren.
Daarmee verandert een verkeerde permissie van een IT-probleem in een financieel probleem.
Bestedingslimieten kunnen net zo belangrijk worden als private keys
Walletbeveiliging draait traditioneel sterk om het beschermen van sleutels.
Bij AI-agents komt daar een extra laag bij.
Zelfs wanneer een sleutel technisch veilig is opgeslagen, kan een agent alsnog schadelijke transacties uitvoeren wanneer hij te veel bevoegdheden heeft.
Daarom worden andere vragen belangrijk.
Hoeveel mag de agent per transactie uitgeven?
Naar welke adressen mag hij sturen?
Welke protocollen mag hij gebruiken?
Wanneer is menselijke toestemming vereist?
En kan de agent zelf zijn limieten verhogen?
Dat zijn precies de soorten regels die buiten het model moeten worden afgedwongen.
Nvidia schuift daarmee verder omhoog in de AI-stack
Voor Nvidia zit hier ook een commercieel verhaal.
Het bedrijf verkoopt niet langer alleen de GPU waarop een model wordt getraind.
Het levert networking, CPU's, software en complete AI-systemen.
Agentbeveiliging voegt daar een nieuwe laag aan toe.
Wanneer bedrijven straks duizenden autonome agents laten werken, ontstaat er een markt voor systemen die niet alleen vertellen wat agents kunnen doen, maar technisch afdwingen wat ze niet mogen doen.
Daar wil Nvidia vroeg tussen zitten.
De volgende AI-race draait niet alleen om intelligentie
De eerste AI-wedloop draaide grotendeels om grotere modellen en meer rekenkracht.
Agents veranderen die wedstrijd.
Een model dat zelfstandig uren of dagen werkt, krijgt meer kansen om fouten te maken, onverwachte routes te vinden of te veel rechten te gebruiken.
Daardoor kan de winnaar van de volgende fase niet alleen het bedrijf zijn met het slimste model.
Het kan ook degene zijn die het veilig genoeg maakt om dat model daadwerkelijk toegang te geven tot echte systemen en echt geld.
OpenShell is vanaf vandaag beschikbaar.
Sentry moet bewijzen hoe goed de tweede verdedigingslaag in de praktijk werkt.
Maar Nvidia's inzet is duidelijk: de agent mag slim zijn.
De grens eromheen moet slimmer zijn dan zijn poging om eruit te komen.