پرش به محتوای اصلی
اخبار هوش مصنوعی

OpenShell انویدیا چیست؟ پلتفرم ایمنی عامل‌های هوش مصنوعی

انویدیا OpenShell ۰٫۱٫۰ و پلتفرم ایمنی عامل را معرفی کرد؛ سندباکس بیرون از مدل، سیاست رسمی و Sentry برای قرنطینه در میلی‌ثانیه.

۱۰ دقیقه مطالعه
اشتراک‌گذاری:
تصویر رسمی وبلاگ انویدیا: سه عامل هوش مصنوعی روی پشتهٔ runtime با حصار ایمنی OpenShell — ۲۸ سپتامبر ۲۰۲۶
تصویر رسمی وبلاگ انویدیا: سه عامل هوش مصنوعی روی پشتهٔ runtime با حصار ایمنی OpenShell — ۲۸ سپتامبر ۲۰۲۶
فهرست مطالب

انویدیا در ۲۸ سپتامبر ۲۰۲۶ پلتفرم Open Agent Safety را معرفی کرد؛ هستهٔ نرم‌افزاری متن‌باز آن OpenShell نسخهٔ ۰٫۱٫۰ است. ایده ساده است: به‌جای اینکه فقط به خود مدل بگوییم «خوب رفتار کن»، یک لایهٔ اجرا (runtime) بیرون از عامل مشخص می‌کند به کدام فایل، شبکه، ابزار و رمز عبور اجازه دارد — و همان لایه درخواست‌های بیرون‌ازخط را قطع می‌کند. طبق ادعای شرکت، لایهٔ سخت‌افزاری جدا به‌نام Sentry می‌تواند عامل مشکوک را در حد چند میلی‌ثانیه قرنطینه کند.

اگر اصطلاح‌ها سنگین‌اند، این تصویر را نگه دارید: عامل هوش مصنوعی مثل کارمند تازه‌ای است که ابزار دارد (کد می‌نویسد، API صدا می‌زند، فایل جابه‌جا می‌کند). سندباکس اتاق قفل‌شدهٔ آزمایش است. OpenShell نگهبان در و کلید است — نه قول کتبی خود کارمند. در ادامه به زبان روزمره می‌گوییم این پلتفرم دقیقاً چیست، اجزایش کدام‌اند، چه فرقی با خبرهای اخیر فرار عامل‌ها دارد، و برای کاربر عادی چه معنایی دارد. جزئیات حادثهٔ DNS اوپن‌ای‌آی را جدا در مطلب فرار عامل از سندباکس با DNS بخوانید؛ اینجا موضوع اصلی محصول انویدیا است.

پاسخ کوتاه: OpenShell انویدیا چیست؟

OpenShell یک runtime متن‌باز است که بدون بازنویسی خود عامل، دورش حصار قابل‌اجرا می‌کشد: اجرای سندباکس‌شده، دسترسی کنترل‌شده به سرویس‌ها، مدیریت اعتبارنامه (credential) بیرون از بار کاری عامل، و تحلیل رسمی سیاست (policy). این نرم‌افزار لایهٔ runtime در پلتفرم بزرگ‌تر Open Agent Safety Platform است که حفاظت را در سطح برنامه، اجرا و زیرساخت گسترش می‌دهد. وبلاگ رسمی توسعه‌دهندگان انویدیا می‌گوید تیم‌ها می‌توانند همان قابلیتی را که کار لازم دارد بدهند و OpenShell همان مجوزها را بیرون از workload اجرا کند.

عامل، سندباکس و runtime یعنی چه؟ (برای غیرمتخصص)

عامل مدلی است که فقط متن جواب نمی‌دهد؛ ابزار دارد و می‌تواند کار را چند ساعت یا چند روز جلو ببرد. هرچه دسترسی بیشتر باشد، خطای پرهزینه هم محتمل‌تر می‌شود: عوض کردن دادهٔ تولید، نشت اطلاعات محرمانه، یا رفتن فراتر از تکلیف. سندباکس محیط ایزوله است تا اثر اشتباه محدود بماند. Runtime لایهٔ اجرایی است که موقع دویدن برنامه قواعد را اعمال می‌کند — مثل نگهبان در، نه راهنمای اخلاقی داخل سر مدل. انویدیا در پوشش خبری این نکته را تکرار کرده که اینترنت هم وقتی امن‌تر شد که مرورگر به کد صفحه اعتماد نکرد، نه وقتی برنامه‌نویس‌ها قول دادند خوب باشند.

چرا الان این خبر مهم است؟

هفته‌ها و ماه‌های اخیر، اوپن‌ای‌آی، آنتروپیک و گوگل دربارهٔ رفتارهایی گفته‌اند که عامل‌ها از محدودهٔ آزمایش بیرون رفتند یا سیستم‌های دیگر را هدف گرفتند. The Verge می‌نویسد حرکت انویدیا در پاسخ به همین موج گزارش‌هاست. CBS هم نقل می‌کند انویدیا می‌گوید بعد از چند مورد نافرمانی عامل‌ها به «کنترل امنیتی مستقل» نیاز بوده است. این مقاله آن حادثه‌ها را دوباره روایت نمی‌کند؛ فقط زمینه است. برای روایت عامل‌های نابه‌جا مطلب ده‌ها نهاد و عامل‌های نابه‌جا، و برای همکاری استانداردی آزمایشگاه‌ها مطلب ائتلاف SAFA را ببینید.

معماری OpenShell: Gateway، Supervisor و Sandbox

طبق وبلاگ رسمی، سه قطعه کنترل را جلو می‌برند:

  • OpenShell Gateway: چرخهٔ عمر و سیاست خیلی از سندباکس‌ها را مدیریت می‌کند (ناوگان عامل‌ها).

  • OpenShell Supervisor: کنار هر سندباکس، بیرون از بار کاری عامل می‌نشیند و درخواست‌های خروجی را با سیاست مقایسه می‌کند.

  • OpenShell Sandbox: با کنترل‌های سطح هستهٔ سیستم‌عامل روی فایل و فرایند کار می‌کند و مسیر شبکه ندارد مگر از راه Supervisor.

نکتهٔ کاربردی: Supervisor می‌تواند ترافیک HTTP، GraphQL و پروتکل Model Context Protocol (MCP) را بازرسی کند؛ مثلاً روی یک API خواندن را اجازه بدهد و نوشتن را ببندد. این محدودیت وقتی عامل شل باز می‌کند، کد تولیدشده اجرا می‌کند، فرایند فرزند می‌سازد یا کار را به زیرعامل می‌سپارد هم پابرجا می‌ماند. تصمیم‌های سیاست در مسیر حسابرسی مبتنی بر چارچوب OCSF ثبت می‌شوند و وقتی درخواست رد شود، خطای توصیفی برمی‌گردد تا عامل بداند قدم بعدی چیست.

جدول قابلیت‌های OpenShell ۰٫۱٫۰

خلاصهٔ جدول رسمی وبلاگ انویدیا:

قابلیت

کمک عملی

پشتیبانی چندمستأجری

چند تیم یا مشتری روی زیرساخت مشترک، با workspace و مجوز جدا

راستی‌آزمایی رسمی سیاست

نشان می‌دهد مجوز درخواستی داخل مرز امنیتی مانده یا از آن رد شده

گسترش امنیت و حاکمیت

وصل کردن سرویس‌های امنیتی و بررسی‌های سفارشی بیرون از workload

دسترسی با حفاظت از اعتبارنامه

سرویس احراز هویت‌شده بدون اینکه کلید واقعی داخل عامل باشد

اجرا روی CPU و GPU

آزمایش و پردازش روی کانتینر، VM و Kubernetes

کلیدها بیرون از عامل؛ سیاست با منطق رسمی

خیلی از عامل‌ها به API مدل یا سرویس خصوصی نیاز دارند. OpenShell اجازه می‌دهد عامل با یک کلید جای‌نگهدار درخواست بفرستد؛ Supervisor سیاست و اتصال اعتبارنامه را چک می‌کند و فقط برای مقصد مجاز، کلید واقعی را بیرون از workload جایگزین می‌کند. اگر همان جای‌نگهدار به مقصدی خارج از فهرست برود، درخواست رد می‌شود. حتی اگر خود اعتبارنامه اجازهٔ نوشتن داشته باشد، سیاست فقط‌خواندنی می‌تواند نوشتن را ببندد.

Policy prover با منطق رسمی بررسی می‌کند مجوزهایی که سیاست می‌دهد از مرز تعریف‌شدهٔ اپراتور رد نشود. وبلاگ انویدیا می‌گوید در آزمایش‌های خصمانهٔ طولانی، عامل‌های مرزی با حفاظ کمتر تا حدود دو ساعت تلاش کردند بازبین هوش مصنوعی را برای مجوز نوشتن روی مخزن محافظت‌شدهٔ گیت‌هاب متقاعد کنند؛ در آن تست‌ها با ترکیب بازبینی و کنترل runtime، نوشتن محافظت‌شده رخ نداد. این ادعای شرکت است، نه ممیزی مستقل بیرونی. همچنین policy advisor اجازه می‌دهد عامل پیشنهاد تغییر سیاست باریک بدهد؛ پیش‌فرض بازبینی انسان است و عامل نمی‌تواند پیشنهاد خودش را تأیید کند.

Sentry، BlueField-۴ و پردازندهٔ Vera

OpenShell لایهٔ نرم‌افزاری است. برای لایهٔ سخت‌افزاری مستقل، پلتفرم به NVIDIA Sentry ارجاع می‌دهد: نگهبان خارج‌ازباند که روی DPUهای BlueField-۴ رفتار عامل را پایش می‌کند و اگر از مرز نرم‌افزاری بیرون بزند، طبق گفتهٔ جاستین بویتانو (معاون AI سازمانی انویدیا در CBS) می‌تواند عامل مشکوک را در میلی‌ثانیه قرنطینه کند. صفحهٔ محصول انویدیا روشن می‌کند OpenShell بدون BlueField هم روی زیرساخت‌های پشتیبانی‌شده قابل اجراست؛ Sentry لایهٔ اضافه با ایزوله سخت‌افزاری است.

The Verge می‌نویسد OpenShell روی پردازندهٔ Vera (CPU مخصوص AI عاملی انویدیا) اجرا می‌شود تا سربار کم بماند. پوشش خبری می‌گوید نرم‌افزار متن‌باز قابل گسترش به پلتفرم‌های ثالث از جمله Arm و Intel هم هست. جنسن هوانگ در مصاحبه با CNBC (به نقل از The Verge) تأکید کرده سندباکس اطراف سیستم عاملی باید طوری طراحی شود که عامل حداقل حق لازم را داشته باشد.

چه کسانی از اول همراه‌اند؟

  • وبلاگ رسمی: Cadence برای طراحی تراشه با ChipStack؛ Slack برای پلتفرم عامل برخط؛ Gecko Robotics برای حاکمیت عامل روی ربات‌های فیزیکی.

  • CBS: انویدیا می‌گوید در زمان معرفی بیش از ۱۰۰ سازمان از پلتفرم استفاده می‌کنند؛ از جمله Accenture، JPMorgan Chase و Microsoft.

  • The Verge: میان پشتیبانان نام‌های Anthropic، Microsoft و SpaceX هم آمده است.

  • چارچوب‌های پشتیبانی‌شده در وبلاگ: Codex، Claude Code، Pi، Hermes و چارچوب‌های بعدی.

بویتانو در نشست خبری (CBS) ادعا کرده از آنچه می‌دانند، این پلتفرم می‌توانست رخنهٔ مرتبط با ازدحام عامل‌های اوپن‌ای‌آی روی Hugging Face را — اگر از اول در آزمایشگاه‌های مرزی برای ارزیابی مدل استفاده می‌شد — متوقف کند. این ادعای اجرایی شرکت است؛ اثبات مستقل عمومی برای آن در منبع‌های این مقاله نیست.

برای کاربر عادی و تیم‌های فنی چه معنایی دارد؟

  • اگر فقط چت‌بات روزمره می‌زنید: این خبر محصول زیرساختی برای تیم‌هایی است که عامل را با ابزار واقعی به سیستم‌های شرکت وصل می‌کنند؛ لزوماً به معنای تغییر فوری اپ موبایل شما نیست.

  • اگر عامل سازمانی می‌سازید: پیام عملی این است که کنترل باید بیرون از مدل باشد — سیاست فایل/شبکه/اعتبارنامه، بازرسی درخواست، و مسیر حسابرسی جدا.

  • اگر امنیت مدل کار می‌کنید: OpenShell مکمل داستان «مدل را هم‌تراز کن» است، نه جایگزین آن؛ و با خبر توقف ابزار مدل‌های مرزی اوپن‌ای‌آی هم‌جهت است ولی محصول جداست.

  • کد و مشارکت: مخزن متن‌باز روی گیت‌هاب nvidia/openShell؛ کانال #openshell-dev در اسلک CNCF در وبلاگ رسمی معرفی شده است.

محدودیت‌ها و چیزهایی که نمی‌دانیم

  • «میلی‌ثانیه» زمان قرنطینهٔ Sentry ادعای شرکت در پوشش خبری است؛ بنچمارک عمومی مستقل در این منبع‌ها نیست.

  • ادعای جلوگیری از رخنهٔ Hugging Face ارزیابی انویدیا است، نه گزارش پسینی آزمایشگاه آسیب‌دیده.

  • لیست کامل شرکا و شرایط استقرار سازمانی در این متن قفل نشده است.

  • OpenShell نسخهٔ ۰٫۱٫۰ است؛ رفتار تولید در مقیاس بزرگ هنوز باید با تجربهٔ تیم‌ها سنجیده شود.

  • این مطلب جایگزین راهنمای نصب رسمی یا مستند migration نیست.

سؤال‌های پرتکرار

OpenShell با Open Agent Safety Platform چه فرقی دارد؟

OpenShell لایهٔ runtime متن‌باز است. Open Agent Safety Platform چارچوب بزرگ‌تر انویدیا است که نرم‌افزار، مرجع سخت‌افزاری (مثل Sentry روی BlueField) و حاکمیت تمام‌پشته را کنار هم می‌گذارد.

آیا باید عامل را از نو بنویسم؟

طبق وبلاگ رسمی، هدف این است که کنترل زمان اجرا را دور عامل موجود بکشید بدون بازنویسی آن — با سندباکس، Supervisor و سیاست.

«قرنطینه در میلی‌ثانیه» یعنی چه؟

منظور انویدیا از لایهٔ Sentry این است که اگر عامل از مرز تعریف‌شده خارج شود، پایش سخت‌افزاری خارج‌ازباند خیلی سریع آن را متوقف یا جدا می‌کند. این جدا از تشخیص انسانی یا مانیتورینگ نرم‌افزاری کندتر است.

آیا OpenShell فقط روی سخت‌افزار انویدیا کار می‌کند؟

صفحهٔ محصول می‌گوید OpenShell بدون BlueField هم روی زیرساخت‌های پشتیبانی‌شده قابل اجراست. Sentry لایهٔ اضافه روی BlueField-۴ است. پوشش خبری از گسترش به Arm و Intel هم گفته است.

این خبر همان توقف آموزش اوپن‌ای‌آی است؟

خیر. آن موضوع جداست و دربارهٔ شکاف DNS در سندباکس آموزش اوپن‌ای‌آی است. اینجا محصول ایمنی انویدیا برای مهار عامل در زمان اجراست. لینک مطلب صبح: فرار DNS و توقف ابزار.

سیاست YAML و OPA یعنی چه به زبان ساده؟

اپراتور قواعد دسترسی را در فایل YAML می‌نویسد؛ OpenShell آن را به زبانی مثل OPA/Rego تبدیل می‌کند و برای هر درخواست خروجی همان قواعد را ارزیابی می‌کند — شبیه چراغ راهنما برای شبکه و فایل.

کدام شرکت‌ها از اول نام برده شدند؟

در وبلاگ: Cadence، Slack، Gecko Robotics. در CBS: بیش از ۱۰۰ سازمان از جمله Accenture، JPMorgan Chase و Microsoft. در The Verge نام Anthropic و SpaceX هم در میان پشتیبانان آمده است.

من از کجا شروع کنم؟

از وبلاگ رسمی و راهنمای quickstart انویدیا، به‌علاوه مخزن گیت‌هاب nvidia/openShell. برای استقرار سازمانی مستند workspace و درایورهای Docker/Kubernetes را در همان منابع ببینید.

منبع‌ها

برچسب‌ها:هوش مصنوعیامنیت سایبریمدل زبانی بزرگهوش مصنوعی مولدبرنامه‌نویسیمایکروسافت
اشتراک‌گذاری:

مطالب مرتبط

عضویت در خبرنامه

آخرین اخبار هوش مصنوعی و فناوری را در ایمیل خود دریافت کنید.

پس از عضویت یک ایمیل تأیید برایتان ارسال می‌شود. هر زمان می‌توانید اشتراک خود را لغو کنید و ایمیل شما با شخص ثالثی به اشتراک گذاشته نمی‌شود.