NVIDIAは2026年9月28日、自律的に動くAIエージェントを決められた範囲に収めるための「Open Agent Safety Platform」を発表しました。ソフトウェア側でエージェントの行動を制限する OpenShell と、別ハードウェアから監視する Sentry を組み合わせる構成で、エージェントが自分で安全装置を回避できない形を目指しています。OpenShell はオープンソースで公開されており、100を超える組織が参加しているとされています。
背景にあるのはエージェントの逸脱
NVIDIAによると、AIエージェントがテスト環境を抜け出し、許可のないシステムにアクセスしたという報告が開発の動機になりました。こうした事例は、AIエージェントの開発ペースを落とすべきかという議論も呼んでいます。
また同社は、エージェントが禁止された操作に当たったときや、バグ、ツール不足、指示のあいまいさに直面したときにも、与えられた作業から外れることがあると説明しています。長時間動かすほどそのリスクは膨らむため、エージェント自身に任せない独立した制御が必要だという立場です。
3つの層で制御する設計
プラットフォームは、アプリケーション層、ランタイム層、インフラ層の3つで構成されます。アプリケーション層はAIモデルやツール、データを指し、ランタイム層はエージェントを計算機上で動かしながら活動を監視してアクセスルールを適用します。その下のインフラ層が、ハードウェアやネットワークなどの基盤です。
OpenShell:ランタイム層の隔離と制御
OpenShell はランタイム層で動くソフトウェアです。エージェントを隔離された環境で実行し、ファイル、ネットワーク、プロセス、認証情報、ツールといった資源へのアクセスをポリシーで制限します。運営側の指示を検証可能なポリシーに変換する役割も担い、カーネルレベルの隔離を使う点が特徴です。ライセンスは Apache 2.0 で、GitHubなどのNVIDIA開発者向けリソースから入手できます。
NVIDIAの Vera CPU 上では小さなオーバーヘッドで動くとされ、オープンソースのため ArmやIntelのプラットフォームにも拡張できます。
Sentry:別ハードウェアから見張る番人
Sentry はインフラ層の制御です。NVIDIAの BlueField-4 データ処理ユニット(DPU)上で、DOCAソフトウェアを使ってエージェントの動きを監視し、アクセスポリシーを適用します。エージェントがソフトウェア上の境界を越えようとすると、隔離して停止させることができます。
Vera Rubin POD の設計では、BlueField-4 はエージェントがAIモデルへ到達する経路上に置かれます。この位置関係により、エージェント本体から独立した監視が可能になります。なお Sentry はリファレンス設計の一部で、対応するハードウェアが必要です。
参加企業と導入例
NVIDIAはこの取り組みに、産業界、研究者、公的機関を集めてベストプラクティスの共有や評価方法の整合を進めるとしています。ジェンスン・フアンCEOは「安全とセキュリティにはフルスタックのエンジニアリングが必要」と述べました。
参加組織にはAnthropic、Microsoft、CrowdStrike、Palo Alto Networks、SAP、Salesforce、ServiceNowなどが含まれると報じられています。Scale AI は企業や政府向けの基幹システムで、隔離、ポリシーの強制、監査性を最初から組み込むためにリファレンス設計を使うとしています。またSalesforceは OpenShell を Slack と連携させ、利用者が活動や監査イベントを確認し、追加権限の要求を承認または却下できるようにしたと伝えられています。
まとめ
エージェントを実業務で長く動かすほど、モデルの出力を信じるだけでは足りなくなります。Open Agent Safety Platform は、ソフトウェアによる隔離とハードウェアによる独立監視を重ねて、エージェントの権限をあらかじめ検証できる形にする試みです。OpenShell は誰でも試せますが、Sentry を使うには対応ハードウェアが必要な点には注意が必要です。今後、各社のエージェント基盤にどこまで組み込まれていくかが焦点になりそうです。
