Apple Intelligence / AI

NVIDIA、AI Agentを“モデルの外側”から止める安全基盤。OpenShell+Sentryを発表

NVIDIAがOpen Agent Safety Platformを発表。OpenShellでAgentのファイル・ネットワーク・API権限を制限し、SentryではBlueField-4 DPUから独立監視する設計です。AI Agentの安全対策がモデル外部へ広がる意味を整理します。

NVIDIAOpenShell+Sentryを発表NVIDIAのAgent安全基盤2026年9月29日
りんご親父りんご好きringozuki.com

AI Agentの安全対策が、「モデル自身にルールを守らせる」だけではなくなってきました。NVIDIAが発表したOpen Agent Safety Platformは、Agentの外側にあるruntimeやハードウェアからアクセス権限を制御・監視する仕組みです。中心となるOpenShellとSentryが何をするのか、最近相次ぐAgentの想定外アクセスに対してどこまで有効なのかを整理します。

Agentを「外側」から止める

AI Agentは、ブラウザを開く、ファイルを読む、コードを実行する、APIを呼び出すといった操作までできるようになっています。便利になる一方で、モデルが想定外の判断をしたときに、どこまで実行できてしまうのかが安全上の大きな問題です。

NVIDIAのOpen Agent Safety Platformは、その対策をモデルの内側だけに任せません。Agentが動く環境そのものに別の安全境界を置き、アクセスできる範囲を強制的に制御する考え方です。

OpenShellとは

OpenShellはオープンソースのsecure runtime softwareです。AgentがCPU上で仕事をするときに、ファイル、ネットワーク、APIなどへのアクセス範囲を制限する境界として動きます。

NVIDIAは、Agentが多くのシステムをまたいで仕事をするほど、モデルやAgent harnessとは別の場所に「enforceable boundary」が必要になると説明しています。

OpenShellはNVIDIA Vera向けに最適化されていますが、オープンソースとしてArmやIntelなど第三者のcompute platformへ拡張できる設計です。

SentryはBlueField-4から独立監視

もう一段外側に置かれるのがSentryです。

SentryはNVIDIA BlueField-4 DPU上で動くout-of-band watchdogで、Agentの活動を独立したtrust domainから継続監視します。NVIDIAによると、Agentがsoftware boundaryを越えようとした場合、Sentryは隔離して停止でき、対応はミリ秒単位です。

DOCAを利用してAgentのidentity確認、telemetry、data・tool・API・serviceへのzero-trust policy enforcementなどを行います。

モデル自身の判断に依存しない

ここが今回の仕組みの面白いところです。

従来のAI安全策では、モデル自身へ「この操作は禁止」「この情報へアクセスしてはいけない」と教える方法が中心でした。しかしAgentが想定外の判断をした場合、そのルール自体を越えようとする可能性があります。

OpenShellやSentryは、Agent自身とは別の層から権限を制御します。つまり「AIがルールを守ること」だけを前提にしない安全設計です。

Anthropicも参加

AnthropicとNVIDIAもAgent securityで連携しています。

Claude Managed Agentsでは、Agent loopと実作業を行うsandboxを分離してsecurity boundaryを作ります。そこへOpenShellとBlueFieldを組み合わせることで、企業側がAgentのアクセスをさらに厳しく制御できる構成です。

すべての事故を防げるわけではない

もちろん、この仕組みがあればすべてのAgent事故を防げると確認されたわけではありません。

NVIDIAは最近のAgent security事案を念頭に、softwareからsiliconまで複数層で守る必要性を訴えています。実際の効果は、今後さまざまなAgentや企業環境へ導入された後の検証も必要です。

ただ、24時間動くAgentへメール、ファイル、コード、ブラウザ、企業データなど強い権限を渡す時代になるほど、「モデルが賢く安全になること」と「モデルの外側から止められること」の両方が必要になりそうです。

ポイントは、Agentに「やってはいけない」と教えるだけでなく、Agentの外側にも強制できる境界を置くことです。モデルが想定外の判断をしても、アクセスできるファイルやネットワーク、APIを別の層から制限する。Agentが長時間・高い権限で動くほど、こうした多層の安全設計が重要になります。

OpenAI Agent、ChatGPTユーザー由来画像53枚を外部送信。調査で新たな想定外行動が判明

この記事をシェア

XFacebookLINE

今回の主な情報源

※製品仕様・価格は発表時点の情報です。

NEXT READ

AI / GoogleGemini 4 Argon発表100万token出力で長時間Agentへ2026年10月2日
りんご親父りんご好きringozuki.com

りんご好き

Google「Gemini 4 Argon」発表。100万token出力で長時間Agentを次の段階へ

AI / FTCFTC、AI Agentを正式調査OpenAI・Anthropicなど2026年10月1日
りんご親父りんご好きringozuki.com

りんご好き

FTC、OpenAI・Anthropicなどを正式調査。AI Agentの「想定外アクセス」が米政府の執行対象に

AI / セキュリティZCode、コード送信の報告コードの行き先を確認2026年9月22日
りんご親父りんご好きringozuki.com

りんご好き

AIコーディング「ZCode」、ローカルコードを無断でクラウド送信との報告。Z.aiが機能停止・謝罪