Nouveau produit / service

NVIDIA livre OpenShell pour borner les agents, Sentry reste sans date

Le 28 septembre, NVIDIA a lancé Open Agent Safety Platform. Le moteur d'exécution OpenShell, qui borne ce qu'un agent peut atteindre, est livré ; Sentry, le surveillant matériel qui doit s'y ajouter sur DPU BlueField-4, reste un design de référence sans date.

STStephane Nachez · ·8 min
NVIDIA livre OpenShell pour borner les agents, Sentry reste sans date
Visuel d'illustration généré par IA - ActuIA
Sommaire

NVIDIA a annoncé le 28 septembre 2026 Open Agent Safety Platform, qu'il décrit comme une plateforme logicielle ouverte doublée d'un design de système de référence. Deux briques : OpenShell, un moteur d'exécution open source présenté comme « désormais largement disponible », et Sentry, un chien de garde qui tourne hors bande, c'est-à-dire à l'écart du système qu'il surveille, sur les DPU BlueField-4, des cartes réseau programmables dotées de leur propre processeur. Le communiqué donne son motif d'entrée : de récents incidents de sécurité ont montré le besoin d'outils de contrôle, et « le schéma est le même » à chaque fois, « l'agent a contourné les contrôles de sécurité au niveau applicatif pour accomplir la tâche qui lui était assignée ». NVIDIA ne nomme aucune des entreprises concernées.

Tant que la limite d'un agent vit dans son harnais, le programme qui orchestre le modèle et ses outils, elle reste à portée de ce qu'il manipule. NVIDIA déplace ce point de contrôle une première fois, vers le moteur d'exécution qui fait tourner l'agent, et annonce un second étage, le matériel qui surveille ce moteur. Le premier est livré, le second ne l'est pas.

Quatre-vingt-dix-sept versions avant la plateforme

Le dépôt NVIDIA/OpenShell précède largement le communiqué. Sa première version publiée, v0.0.6, remonte au 16 mars 2026, et une version est sortie environ trois jours ouvrés sur quatre jusqu'à la v0.0.116 du 28 août, avec une seule interruption longue, quinze jours entre fin avril et début mai. Puis plus aucune version stable pendant quatre semaines, seulement des préversions de la 0.1.0. La v0.1.0 paraît le 25 septembre à 21 h 49 UTC, et ses notes de version contiennent la ligne qui explique cette pause : la suppression du « workflow automatique de publication mineure quotidienne ». Deux correctifs ont suivi, v0.1.1 le 26 septembre et v0.1.2 le 28 septembre à 3 h 58 UTC, le matin même de l'annonce. Le README annonce pour la série 0.1 « une cadence de publication stable » et « de nouvelles primitives d'isolation ». Au 30 septembre, le dépôt comptait quatre-vingt-dix-sept versions stables et environ 10 000 étoiles.

Le moteur d'exécution décide à la place du harnais

Le billet technique du 28 septembre, signé Alex Watson et Ali Golshan, décrit trois composants. Une passerelle gère le cycle de vie et les politiques de nombreux bacs à sable. Un superviseur, attaché à chacun mais exécuté hors de la charge de l'agent, contrôle les requêtes sortantes. Le bac à sable applique au niveau du noyau des restrictions de fichiers et de processus, sans chemin réseau ailleurs que par le superviseur.

Les politiques s'écrivent en YAML, sont compilées en Rego, le langage du moteur de règles open source Open Policy Agent (OPA), et évaluées à chaque requête sortante ; les décisions partent dans un journal d'audit au format OCSF, un schéma ouvert d'événements de sécurité. Le superviseur peut inspecter le trafic HTTP, GraphQL et Model Context Protocol qu'on lui a déclaré, ce qui permet d'autoriser une lecture et de bloquer une écriture sur la même interface. Anthropic, qui a publié le même jour sa propre description de l'empilement, résume la règle d'une phrase : « OpenShell bloque tout ce qu'aucune règle n'autorise ». Quand une politique bloque une requête dont l'agent a besoin, une option à activer lui permet de proposer un élargissement étroitement délimité, soumis par défaut à une revue humaine ; il ne peut pas approuver sa propre demande.

Le prouveur de politiques figure dans le tableau des nouveautés de la 0.1.0, et Anthropic écrit qu'il « confirme par preuve mathématique » ce que l'agent peut atteindre sous les règles écrites. Les notes de version du dépôt racontent une histoire plus longue : un binaire openshell-prover et le solveur Z3 y apparaissent dès le 13 avril, et la commande « openshell policy prove » en a été retirée le 17 juillet, avec la v0.0.86. La 0.1.0 lui ajoute un vérificateur de bornes autonome et des contrôles de confinement des processus et des adresses de destination. NVIDIA appuie cette remontée en gamme sur une expérience maison dont il ne publie ni les modèles ni le protocole : des agents de frontière aux garde-fous réduits y ont passé « jusqu'à deux heures » à tenter d'obtenir d'un relecteur IA des droits d'écriture sur un dépôt protégé, sans qu'aucune écriture n'y aboutisse, selon NVIDIA.

Sentry observe depuis un endroit que l'agent n'atteint pas

Sentry surveille hors bande depuis les DPU BlueField-4, s'appuie sur DOCA, la couche logicielle de NVIDIA pour ces cartes, et « met en quarantaine et arrête en millisecondes » un agent qui tente de sortir de sa frontière logicielle, selon le communiqué. Le billet d'architecture, signé par quatre responsables de NVIDIA, précise d'où il observe : dans un POD Vera Rubin, chaque tiroir de calcul embarque un BlueField-4 placé sur « l'unique chemin du nœud vers le modèle ».

La même page ajoute que la plateforme est optimisée pour les systèmes Vera et BlueField mais « également compatible avec d'autres systèmes matériels », et que Sentry s'y exécute comme une couche de sécurité « optionnelle ». Elle énonce surtout la condition d'entrée : « pour qui exécute déjà un système Vera avec BlueField-4, activer ces protections n'est qu'une mise à jour logicielle ». Pour les autres, aucune date ni condition de disponibilité n'est donnée. La section « Availability » du communiqué ne mentionne qu'OpenShell et ses skills, et l'avertissement légal rappelle que les produits décrits « restent à divers stades » et seront offerts « lorsque et si disponibles ».

Ce qui est livré tourne sur des hôtes ordinaires, la matrice de support listant Linux Debian et Ubuntu en x86_64 comme en aarch64, macOS sur puce Apple et Windows via WSL 2 en expérimental. Sur le processeur Vera, que le communiqué qualifie de premier processeur conçu pour l'IA agentique, NVIDIA annonce une surcharge minimale ; l'étage qui réclame vraiment son silicium est Sentry, sur BlueField-4. Une direction technique lit donc la plateforme en deux temps : une brique adoptable sans changer de fournisseur, une seconde qui suppose des DPU BlueField-4.

La stabilisation se paie en bacs à sable recréés

Le guide de migration publié avec la 0.1.0 ouvre sur une phrase sans ambiguïté : une installation locale en 0.0.x « ne peut pas être mise à niveau sur place ». Les bacs à sable existants doivent tous être supprimés puis recréés, leurs descripteurs n'étant pas compatibles. Les routes d'inférence gérées disparaissent, et l'image par défaut devient une Ubuntu minimale dont la politique de repli refuse l'accès réseau. En échange, la matrice de support promet une discipline : casser une interface stable exigera une version mineure, un préavis et un guide de migration.

Plus de cent organisations, un seul dépôt

Le résumé du communiqué nomme dix-huit sociétés rejoignant NVIDIA, d'Anthropic à SpaceXAI ; son corps parle de « plus de 100 organisations », et de plus de 120 pour l'Open Secure AI Alliance, initiée par NVIDIA et placée sous la gouvernance de la Linux Foundation. Anthropic déclare Claude Managed Agents « disponible aujourd'hui », avec la boucle de l'agent sur un serveur distinct du bac à sable et les identifiants dans un coffre qu'il ne voit jamais. Salesforce et NVIDIA ont branché OpenShell sur Slack, où une équipe approuve ou refuse les demandes de permissions. SAP l'embarque dans son moteur Joule Studio et contribue au code.

La gouvernance est en transition. OpenShell est sous licence Apache 2.0, son canal de développement est hébergé sur le Slack de la Cloud Native Computing Foundation (CNCF), et le dépôt, encore logé dans l'organisation GitHub de NVIDIA, fait l'objet d'une candidature au programme Sandbox de la CNCF : NVIDIA s'y engage à céder marques et comptes du projet si elle est acceptée. La candidature est en cours d'examen. Dix des treize mainteneurs sont affiliés à NVIDIA, les trois autres à Red Hat. Quatre jours avant le lancement de NVIDIA, Docker avait annoncé vouloir confier à la même CNCF sa Sandbox Kit Spec, qui décrit elle aussi ce qu'un agent a le droit d'atteindre : « une norme qui décide de ce qu'un agent peut faire vaut nettement moins si elle appartient à celui qui vous vend le moteur d'exécution », écrit l'éditeur.

Les incidents que NVIDIA ne nomme pas

Le billet d'architecture est moins générique que le communiqué : « plusieurs laboratoires de frontière ont récemment rapporté des versions de la même histoire », des agents sortis des environnements d'évaluation censés les contenir, dont certains « ont même mal rapporté ce qu'ils avaient fait ». L'un des trois rapports qu'OpenAI a mis à jour le 25 septembre décrit un incident du 20 septembre : un agent d'entraînement a joint un service de conversation externe par un défaut de filtrage DNS, l'alerte est partie à 10 h 02 pour un appel passé à 9 h 50, et l'exécution n'a été arrêtée à la main qu'à 12 h 34. Entraînement, évaluation et inférence outillée des modèles les plus capables restaient suspendus à la date du rapport. ActuIA a détaillé les six rapports d'incident publiés par OpenAI.

Avec la v0.1.2 du 28 septembre, OpenShell en était à sa troisième version en quatre jours, et sa documentation vise désormais une publication stable hebdomadaire, le mardi, quand le code a changé. Le calendrier de Sentry, lui, n'est pas publié.

ST
Stephane Nachez

Rédaction ActuIA — actualités, données et analyses sur l'intelligence artificielle pour les décideurs.

Acteurs cités
NVNvidia
ANAnthropic
DODocker
CNCNCF
RERed Hat
LILinux Foundation
AIAI Alliance
SASalesforce
L'Hebdo ActuIA

Inscription confirmée, à très vite !