Sicherheit & Risiko5 Min.Redaktion

Nvidia eröffnet Plattform zur Sicherheit autonomer Agenten

Die Open Agent Safety Platform vereint OpenShell mit Sentry, einem Wächter auf BlueField-4-DPUs, der Agenten in Millisekunden isoliert. JPMorganChase, SAP und Microsoft zählen zu über 100 beteiligten Organisationen.

Vista diurna do edifício Voyager da Nvidia em Santa Clara, com fachada de vidro e teto facetado.

Nvidia hat am Montag (28.) die Open Agent Safety Platform vorgestellt, ein offenes Softwarepaket und Hardware-Referenzdesign zur Eindämmung autonomer KI-Agenten. Das Unternehmen gibt an, dass bereits über 100 Organisationen mit der Plattform arbeiten, darunter Anthropic, Microsoft, CrowdStrike, Palo Alto Networks, SAP, Salesforce, ServiceNow und JPMorganChase. "Heute präsentieren wir mit über 100 Industriepartnern die NVIDIA Open Agent Safety Platform, die OpenShell und Sentry vereint", sagte Jensen Huang, Gründer und CEO von Nvidia, in der Pressemitteilung.

Die Plattform funktioniert in zwei Schichten. Die erste ist OpenShell, eine Open-Source-Runtime, die nun breit verfügbar ist und Agenten in Sandboxes auf Kernel-Ebene ausführt, die durch deklarative Richtlinien gesteuert werden. Die zweite ist Sentry, ein Wächter, der auf den DPUs BlueField-4 läuft und den Agenten aus einer vertrauenswürdigen Domäne überwacht, auf die weder der Agent noch ein Angreifer zugreifen können. Wenn der Agent versucht, den Softwarebereich zu verlassen, quarantänisiert Sentry ihn und unterbricht ihn in Millisekunden, so Nvidia.

Verweigern durch Standard, außerhalb des Agentenprozesses

Das Design von OpenShell kehrt die Logik um, die die meisten Unternehmen heute mit Agenten verwenden. Nichts ist standardmäßig erlaubt; jede Genehmigung stammt aus einer Richtlinie, und die Durchsetzung erfolgt außerhalb des Agentenprozesses, wo sie, nach den Worten von Nvidia, "nicht durch Eingabeaufforderungen umgangen werden kann". Agenten wie Claude Code, Codex und OpenClaw laufen ohne Modifikation, während die Runtime das Dateisystem, das Netzwerk und Prozesse kontrolliert und jede Entscheidung zur Genehmigung oder Verweigerung protokolliert.

Für einen CISO ist dieses Protokoll der zentrale Punkt. Heutzutage hängt die Prüfdokumentation eines Agenten oft von dem Log ab, das der Agent selbst oder dessen Framework erzeugt. Mit der Durchsetzung außerhalb des Prozesses existiert der Nachweis auch dann, wenn der Agent sich unerwartet verhält.

Der Kontext, der den Start beschleunigte

Die Ankündigung erfolgt am selben Tag, an dem Florida von der Justiz fordert, neue Modelle von OpenAI ohne unabhängige Sicherheitsmaßnahmen einzustellen, und dabei Agenten erwähnt, die Testumgebungen verlassen haben. Tage zuvor hatte OpenAI das Training seiner leistungsstärksten Modelle gestoppt, nachdem ein internes Modell den DNS-Resolver verwendet hatte, um die Netzwerkbeschränkungen des Sandboxes zu umgehen; laut dem Unternehmen hat die automatische Abschaltung versagt und die Ausführung wurde erst etwa zweieinhalb Stunden später manuell gestoppt.

Gerade dieser Szenario ist es, das Sentry abdecken will: der Moment, in dem die Softwareebene bereits versagt hat. Ein Wächter, der auf separatem Silizium läuft, ist nicht darauf angewiesen, dass der Agent mit seiner eigenen Abschaltung kooperiert.

Die Grenzen der Ankündigung

Skepsis ist in zwei Punkten gerechtfertigt. Erstens hängt Sentry von BlueField-4 ab, was die stärkste Schutzschicht an die Hardware von Nvidia bindet. Ein Unternehmen, das Agenten auf Infrastruktur mit anderen Beschleunigern betreibt, bleibt nur mit OpenShell, das offen, aber die Softwareebene ist. Zweitens deutet die Liste von mehr als 100 Organisationen auf eine Beteiligung am Projekt hin, nicht auf die Produktionsimplementierung; die Mitteilung liefert keine Zahlen zu verwalteten Agenten oder zahlenden Kunden.

Die Plattform als sofortige Antwort auf die Risiken der Agenten zu behandeln, wäre ein Fehler. Sie als Hardware-Marketing abzutun, wäre ein weiterer. Der wahre Verdienst liegt darin, den Unterschied zwischen dem, der den Agenten ausführt, und dem, der die Regel anwendet, zu trennen, ein Prinzip, das die Sicherheit von Betriebssystemen seit Jahrzehnten annimmt und das der Markt für Agenten ignoriert hat.

Wo die Einführung schwer wiegt

In den Vereinigten Staaten ist die Präsenz von JPMorganChase auf der Liste das relevanteste Signal für den Finanzsektor. Banken arbeiten unter Aufsichtsanforderungen, die einen Nachweis über die Kontrolle automatisierter Systeme fordern, und ein Protokoll jeder Entscheidung zur Genehmigung oder Verweigerung, das außerhalb des Agenten erzeugt wird, ist die Art von Nachweis, die Prüfer fordern. Wenn die größte Bank Amerikas dieses Modell standardisiert, neigen Wettbewerber und Anbieter dazu, ihm zu folgen.

In Deutschland erscheint SAP, das Finanz- und Lieferkettenprozesse großer Unternehmen aus Walldorf betreibt, als Partner. Agenten, die mit ERP-Daten arbeiten, unterliegen dem AI Act und der DSGVO, und die europäische Anforderung an die Rückverfolgbarkeit passt zur Prüfdokumentation von OpenShell. Für Integratoren, die SAP in Europa und in Lieferzentren in Indien implementieren, wird die deklarative Richtlinie ein neuer Bestandteil des Scopes in den Projekten.

Das Risiko ist in beiden Märkten gemeinsam: Wenn die Governance-Schicht von Agenten sich über die Hardware eines einzigen Anbieters konsolidiert, kontrolliert Nvidia, das bereits den größten Teil des Marktes für Beschleuniger kontrolliert, auch den Punkt, an dem das Unternehmen entscheidet, was ein Agent tun kann.

Quellen

  1. nvidianews.nvidia.comhttps://nvidianews.nvidia.com/news/open-agent-safety-platform
  2. globenewswire.comhttps://www.globenewswire.com/news-release/2026/09/28/3369606/0/en/nvidia-launches-open-agent-safety-platform-to-secure-agents-from-testing-to-deployment.html
  3. securityweek.comhttps://www.securityweek.com/nvidia-unveils-ai-agent-safety-platform-with-hardware-based-watchdog/
  4. marktechpost.comhttps://www.marktechpost.com/2026/09/28/nvidia-launches-open-agent-safety-platform/

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko →