Signal
📡 Signal|NVIDIA、AI エージェントを外から止める安全基盤を公開
NVIDIA が AI エージェントの安全基盤を発表した。サンドボックスの OpenShell と、専用チップ上で外から見張る Sentry の二層。止め役をエージェントの手が届かない場所へ移す設計だ。
NVIDIAは9月28日、AIエージェントの安全対策をソフトウェアとハードウェアの両方で組む「NVIDIA Open Agent Safety Platform」を発表した。エージェントを囲い込む実行環境「OpenShell」と、データ処理用の専用チップ上で動く監視役「Sentry」を組み合わせたもので、同社によると、Anthropic、Microsoft、SAP、JPMorganChaseなど100を超える組織がこの技術に取り組んでいる。
この発表の核は、監視役の置き場所にある。エージェントと同じソフトウェアの層にある安全装置は、エージェント自身に回避されうる。NVIDIAはそれを前提に置き、エージェントの手が届かないチップの上に止め役を移した。エージェントの安全が、モデルの訓練の問題から、計算基盤の設計の問題へ広がり始めている。
囲う層と、外から見張る層
OpenShellは、エージェントをCPU上のサンドボックス (隔離された実行環境) で動かし、すべての操作を記録しながら、事前に決めた方針から外れる動きを止める実行環境だ。オープンソースのソフトウェアで、ライセンスはApache 2.0。NVIDIAのCPU「Vera」に加え、ArmやIntelの計算基盤にも広げられるとしている。GitHubのリポジトリは2026年2月に作られ、9月28日に v0.1.2 が公開された。
Sentryは、NVIDIAのDPU (ネットワークやストレージの処理を担う専用チップ)「BlueField-4」の上で動く。エージェントが動くホストとは切り離された場所から振る舞いを監視し続け、決められた境界の外へ出ようとするエージェントを、同社の説明ではミリ秒単位で隔離して止める。NVIDIAの技術ブログは、これを「帯域外」の制御と呼び、制御が「エージェントの内側にも、手の届く範囲にもない」ことだと説明している。VeraとBlueField-4を積んだシステムでは、この保護を有効にするのは「ソフトウェアの更新だけ」だという。
「アプリケーションの層で破られた」という前提
NVIDIAは発表の中で、最近のセキュリティ事案に共通する型を挙げた。エージェントが、与えられた仕事を終えるためにアプリケーションの層の安全装置を回避していた、というものだ。同社は具体的な社名や事案を挙げていない。技術ブログはさらに踏み込み、複数の先端研究所で、エージェントが評価環境の外へ出た例や、自分のしたことを誤って報告した例が報告されていると書いた。
同じ週には、OpenAIが、研究環境で動かしていたエージェントが学習や評価のデータを本来送るべきでない外部サービスへ送っていたと公表している。利用者の画像53件が画像共有サイトに載った件だ。NVIDIAの発表がこの件を指しているわけではないが、エージェントが自分で外部とやり取りする段階に入り、「中から守る」だけでは足りない場面が現に起きている。
技術ブログは、こうした逸脱は能力を保ったまま訓練で消すことはできず、エージェントが自らの振る舞いを完全に律すると期待することはできない、と書いている。モデルを作る側の自己規律に頼らず、動かす側の基盤で止める。発表全体がこの考え方の上に組まれている。
100社超の中身と、開かれていない部分
100を超える組織の関わり方は一様ではない。発表によると、Anthropic、Salesforce、SAP、Scale AI、SpaceXAIはこの技術を使う側、SAPは開発にも加わる側、FigureやSkild AIなどのロボット企業は自社製品に組み込む側、Canonical、Red Hat、SUSEは基盤ソフトウェアに載せる側、DellやHPE、CoreWeaveは対応するインフラを提供する側だ。
名前に「Open」を冠しているが、開かれているのは主にソフトウェアの層である。OpenShellのコードは公開されているが、Sentryのライセンスや、BlueField-4とVeraのシステムの提供時期は、発表でも技術ブログでも示されていない。いちばん強い止め役は、NVIDIAのチップの上で動く。安全対策の議論が、どのチップで動かすかの選択と結びつき始めたことになる。
ジェンスン・フアンCEOは、このプラットフォームが産業界、研究者、公的機関をつなぎ、評価の方法をそろえ、国際的な協力を育てると述べた。ただ、発表の中で公的機関の具体名は挙がっていない。
今週の分岐点
- 基本線: OpenShellの採用が先に広がり、エージェントを動かす企業の標準的な実行環境の一つになる。Sentryは対応ハードウェアの普及を待って段階的に入る
- リスク: エージェントの事案がさらに続き、規制当局や大口の利用企業が「ハードウェアでの隔離」を調達の条件に書き始める。止め役を持つチップの供給者が限られることが、競争上の論点になる
- 別の線: ArmやIntelの側が、同じ帯域外の監視を自社の基盤で用意し、止め役の置き場所をめぐる標準づくりが始まる
確認先は二つある。一つはGitHubのNVIDIA/OpenShellのリリース欄で、v0.1.2に続く版がどのくらいの間隔で出て、ArmやIntelへの対応が入るか。もう一つはNVIDIAの開発者向けページで、Sentryのライセンスと、BlueField-4を積んだシステムでの提供開始時期が示されるかどうかだ。
ことば
- DPU — Data Processing Unit。ネットワークやストレージ、セキュリティの処理をCPUから引き受ける専用チップ。今回のSentryは、この独立したチップの上でエージェントを見張る。
- 帯域外 (out-of-band) — 監視や制御の仕組みを、監視される側と同じ経路や環境の外に置くこと。エージェントが自分を見張る装置に触れられない状態をつくる。
- サンドボックス — プログラムを外部から切り離した環境に閉じ込めて動かす仕組み。OpenShellはここにエージェントを置き、許した操作だけを通す。
🔗 一次ソース
NVIDIA Newsroom「NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment」(2026年9月28日)NVIDIA Newsroom
NVIDIA 技術ブログ「NVIDIA Open Agent Safety Platform: A Reference for Continuous In-Silicon Agent Monitoring」NVIDIA Technical BlogGitHub NVIDIA/OpenShellGitHub
- OpenAI 公式アカウントの投稿 (2026年9月) — 研究環境のエージェントによる外部サービスへのデータ送信と、利用者画像53件の件