BazaarLinkBazaarLink
登入
← 所有文章
發布時間 2026-09-29 · · 作者:BazaarLink · NVIDIA · OpenShell · AI Agent · 沙箱 · 資安

NVIDIA OpenShell 是什麼?AI Agent 沙箱與金鑰保護怎麼運作

NVIDIA 於 2026 年 9 月 28 日發布開源的 OpenShell:讓每個 AI agent 在沙箱中執行,用政策限制檔案、系統呼叫與網路,金鑰不交給 agent。整理官方說法、安裝需求與限制。

資料查詢日:2026 年 9 月 29 日。本文根據 NVIDIA 新聞稿、OpenShell 的 GitHub 專案(README、release)與官方文件整理。我們沒有實際安裝使用過,下面凡是「官方說」的內容,都是 NVIDIA 自己的描述。

當 AI agent 能讀檔案、裝套件、呼叫 API、使用你的憑證,問題就不只是它夠不夠聰明,而是你敢不敢放權。NVIDIA 在 2026 年 9 月 28 日發布「Open Agent Safety Platform」,其中的軟體核心 OpenShell 是開源的 agent 執行環境,目標是讓 agent 有用,但不必給它不受限制的權限。

OpenShell 標誌與字標

圖:OpenShell 專案官方品牌圖(來源:NVIDIA/OpenShell 的 docs/brand/assets,專案採 Apache-2.0 授權;OpenShell 與 NVIDIA 相關標誌屬於 NVIDIA 所有)。

先講結論

  • 它是什麼: 一個開源(Apache-2.0)的 agent 執行環境。每個 agent 跑在獨立的沙箱裡,你用政策宣告它能碰什麼,OpenShell 負責強制執行。
  • 金鑰的處理: 官方 README 說 agent 永遠看不到真實憑證,OpenShell 只在請求送往已核准的端點時才加上。
  • 已經可以試: 程式碼在 GitHub,截至查詢日約 9,500 顆星;v0.1.0 在 9 月 25 日發布,v0.1.2 在 9 月 28 日。NVIDIA 稱 9 月 28 日起「廣泛以開源方式提供」。
  • 要分清楚兩件事: 新聞稿同時介紹了 Sentry,是跑在 NVIDIA BlueField-4 DPU 上的硬體監控,屬於另一層,需要特定硬體;OpenShell 本身是軟體,官方說支援 Linux、Apple Silicon 的 macOS,或 Windows WSL 2(實驗性),搭配 Docker、Podman 或主機虛擬化。
  • 獨立驗證還很少: 我們找到的媒體報導多數是轉述新聞稿,沒有實測或第三方資安驗證。

OpenShell 運作示意圖:agent 在沙箱內,經政策檢查後只能連到已核准的端點,金鑰只在該端點加入請求

圖:依官方文件與 README 整理的示意圖(我們自行繪製,非 NVIDIA 官方圖)。

OpenShell 怎麼運作(官方說法)

根據 README 與文件:

  • 每個 agent 一個沙箱。 核心層級的控制會限制它能存取哪些檔案、能呼叫哪些系統呼叫,每一條網路連線在離開沙箱前都要過政策檢查。官方文件提到的防護層包含檔案系統(Landlock)、網路、行程與提供者憑證。
  • 用 YAML 政策宣告權限。 政策是可以放進版本控制的宣告式檔案。
  • 憑證只在核准的端點加入。 agent 看不到真實金鑰;OpenShell 只在請求發往已核准的端點時才加上憑證。
  • 政策變更要先驗證。 在核准政策變更之前,OpenShell 用形式驗證找出會帶來的風險(例如帶著憑證連到新主機、呼叫新的 API 方法),這類變更會等人工審核。
  • 也提供 SDK 與擴充點。 有 Python、TypeScript、Go、Rust 的 SDK;文件提到 Claude Code、OpenCode、Codex、GitHub Copilot CLI 等可以當作在沙箱裡執行的 agent 範例。

怎麼試

官方 README 的快速開始(需要 Docker、Podman 或主機虛擬化):

curl -LsSf https://raw.githubusercontent.com/NVIDIA/OpenShell/main/install.sh | sh
openshell sandbox create --name demo

安裝程式會設定 CLI 與本機 gateway;預設沙箱映像是沒有預裝 agent 的最小 Ubuntu,要跑真正的 agent 請照官方「Run Your First Agent」教學。用 curl | sh 安裝前,請先自行檢視腳本內容。

它沒說的、以及要留意的

以下是我們的提醒,不是 NVIDIA 的說法。

  1. 版本還很新。 v0.1.x 剛在這一週密集發布,README 提到的是「穩定的發布節奏」,但正式用在生產環境前,請先看升級指南與已知問題。
  2. 有匿名遙測。 README 說明會收集匿名的營運類別與次數,不收沙箱名稱、主機名稱、檔案路徑、提示詞、憑證或模型名稱;可以用環境變數關閉。
  3. 沙箱不是萬能。 有報導引述,若 agent 攻破主機作業系統,軟體層的限制仍可能被突破,這正是 Sentry 這類硬體層防護的定位;但 Sentry 需要 BlueField-4 DPU,多數個人與小團隊用不到。
  4. 權限設計仍然是你的責任。 政策寫得太寬,沙箱就只是形式。不可逆的動作(付款、對外寄信、刪資料)仍然應該要人工確認。

如果你在自己的產品裡做 AI agent

沙箱管的是 agent 在「執行環境」裡能做什麼。另一層是「送進模型的內容」:敏感個資可以在請求送出前遮蔽,外部訊息裡夾帶的指令可以先攔截。我們整理過兩個相關的內容:Meta Muse 洩漏賣家地址事件與四個先加的防護,以及 BazaarLink 的內容過濾防護。

常見問題

OpenShell 是免費的嗎?

是。專案採用 Apache-2.0 授權開源,NVIDIA 說軟體可從其開發者資源與 GitHub 取得;新聞稿沒有提供價格資訊。

一定要 NVIDIA 的硬體嗎?

OpenShell 本身是軟體,官方說支援 Linux、Apple Silicon 的 macOS,或 Windows WSL 2(實驗性)。新聞稿說它在 NVIDIA Vera CPU 上的效能開銷極小,也可擴充到 Arm 與 Intel 平台;Sentry 才需要 BlueField-4 DPU。

agent 的 API 金鑰真的不會被看到嗎?

README 說 agent 永遠看不到真實憑證,只在請求送往已核准端點時由 OpenShell 加上。這是專案的設計主張,我們沒有獨立驗證。

哪些 agent 可以放進 OpenShell?

官方文件把 Claude Code、OpenCode、Codex、GitHub Copilot CLI 列為可在沙箱中執行的 agent 範例;詳細步驟請看官方「Run Your First Agent」教學;有報導稱包住既有 agent 不需要改 agent 本身的程式碼,這點我們沒有驗證。

資料來源

立即體驗 BazaarLink

台幣計費・統一發票・主流 AI 模型・OpenAI 相容 API

免費註冊 / 登入企業採購洽詢
相關文章
Manus · Manus 2.0 · Cue · AI Agent · 個資保護
Manus 2.0 更新重點:Cue 讓 AI 有 email 與錢包,用前要注意什麼
Meta · Muse · AI Agent · 個資保護 · 內容過濾
Meta Muse 洩漏賣家地址:AI Agent 自主行動的風險
Sora 2 · sora character · AI 影片生成 · 影片生成 · AI 教學
Sora 2 是什麼?新手看懂影片生成、Sora Characters 與目前可用性
客服
客服
您好!有什麼可以協助?
請留下訊息,我們會盡快回覆。