L’ANALISI
NVIDIA separa il controllo degli agenti dal loro runtime con OpenShell e Sentry
Come funziona NVIDIA Open Agent Safety Platform: confini software con OpenShell, monitoraggio fuori banda con Sentry, dipendenze hardware e checklist di valutazione.

In breve: La novità non è un nuovo modello, ma un controllo esterno all’agente. OpenShell impone policy nel runtime e registra le azioni; Sentry aggiunge un watchdog isolato su BlueField-4. Il progetto è rilevante per ambienti sensibili, ma va distinto ciò che è già scaricabile dal reference design hardware e dalle integrazioni annunciate.
Che cosa cambia rispetto a un guardrail nel modello
Open Agent Safety Platform sposta parte del controllo fuori dal modello e dall’harness. OpenShell definisce una boundary di esecuzione, registra le azioni e applica policy; l’agente non dovrebbe poter modificare da solo quel perimetro per completare il task.
OpenShell è la parte già utilizzabile
Il repository OpenShell è pubblico e il software è indicato come disponibile. Può governare accesso a filesystem, rete, strumenti e servizi. NVIDIA lo ottimizza per CPU Vera, ma dichiara che il progetto può essere esteso a piattaforme Arm e Intel: non equivale quindi a un vincolo esclusivo sull’hardware NVIDIA.
Sentry aggiunge un dominio di fiducia separato
Sentry è un reference design che gira su DPU BlueField-4. Ispeziona richieste e risposte, telemetria, identità e policy da un dominio fuori banda. Se rileva uno sconfinamento, NVIDIA dichiara che può fermare o mettere in quarantena l’agente in millisecondi.
Integrazioni annunciate e confini reali
L’annuncio cita integrazioni con stack di agenti, Slack, SAP e fornitori infrastrutturali. Sono segnali di ecosistema, non una prova che ogni integrazione sia già completa o equivalente. Ogni implementazione deve verificare versione, percorso di enforcement e comportamento in caso di guasto.
Condizioni e limiti
La piattaforma non elimina prompt injection, credenziali eccessive o errori nelle policy. Sentry richiede BlueField-4 e viene presentato come design di riferimento; la quarantena e l’overhead non sono stati riprodotti qui. OpenShell resta utile solo se i controlli coprono davvero tutti i canali disponibili all’agente.
Checklist per provarlo
- Elencare filesystem, rete, API e tool accessibili all’agente.
- Installare OpenShell in un ambiente isolato e registrare versione e configurazione.
- Definire policy deny-by-default e approvazioni esplicite per le escalation.
- Provare esfiltrazione, accesso laterale e bypass dei tool autorizzati.
- Verificare che log e audit restino disponibili anche dopo un crash.
- Misurare overhead e falsi positivi su task rappresentativi.
- Per Sentry, validare disponibilità BlueField-4 e percorso di enforcement.
- Testare quarantena, ripristino e comportamento fail-closed prima della produzione.