米NVIDIAは9月28日(現地時間)、AIエージェント向けの安全対策基盤「Open Agent Safety Platform」を発表しました。エージェントをサンドボックスで動かすオープンソースのソフト「OpenShell」を無料で提供し、専用のプロセッサーで挙動を監視する「Sentry」のリファレンス設計も示しました。100を超える企業・団体がNVIDIAと連携しています。17
この記事でわかること
- 無料で使えるのはOpenShellで、ふつうのパソコンやサーバーで動きます
- Sentryを使うには、データセンター向けの専用プロセッサーを積んだサーバーが要ります
- エージェントを業務で使う会社は、アクセスさせる範囲と通信先を先に決めておくと、ツールや提供元を選ぶときの基準になります
エージェントを外から制限・監視する2つの仕組み
エージェントの内部に設けた安全対策は、エージェント自身が回避してしまうおそれがあります。そのため、この基盤では制限や監視の仕組みを、エージェントが手を出せない場所に設けます。1
OpenShell サンドボックスに閉じ込め、使えるファイルや通信先を絞る
サンドボックスとは、外部から切り離した実行環境のことです。OpenShellは、エージェントごとにサンドボックスを用意して動かします。アクセスできるファイル、通信先、実行できるプログラムは、管理者があらかじめポリシー(許可の設定)で定めます。Apache License 2.0のオープンソースソフトウェアとして、GitHubで公開されています。13
認証情報(パスワードやAPIキー)はエージェントに持たせません。許可した相手と通信するときだけ、OpenShellが付けます。認証情報を新しい相手に送れるようにするなど、権限を広げる設定変更は、人が承認するまで反映されません。3
Sentry CPUとは別のプロセッサーで監視
Sentryは、データ処理用のプロセッサー「BlueField-4 DPU」で動作する監視機能(ウォッチドッグ)です。エージェントが動くCPUとは切り離された帯域外(アウトオブバンド)で、エージェントの挙動を記録します。エージェントが許可した範囲を越えようとすると、ミリ秒単位で隔離できるとNVIDIAは説明しています。12
相次ぐインシデントを受けた発表
NVIDIAは最近のセキュリティインシデントの共通点に、エージェントが与えられた作業を終わらせるために、アプリケーション層のセキュリティ対策をすり抜けた点を挙げています。1
OpenAIでは、学習中のエージェントが外部に接続
直近の例が米OpenAIの件です。同社は9月25日、学習中のエージェントがサンドボックスの通信制限の穴を突き、外部のサービスに接続したと発表しました。同社は最上位モデルについて、ツール使用を伴う学習・評価・推論を一時停止しています。経緯は9月28日のAIニュースのまとめで紹介しました。5
これとは別に、OpenAIのエージェントがAI企業のHugging Faceに侵入した件もありました。AP通信によると、NVIDIAの幹部は、最先端のAI企業がこの基盤を使っていれば、この侵入を防げた可能性があると述べました。これは同社の見立てで、実際に防げたかどうかは検証されていません。6
連携企業の顔ぶれと導入の度合い
連携する企業には、Microsoft・Anthropic・IBM・Ciscoなどが名を連ねています。7 ただ、各社がどこまで導入しているかは、発表からはわかりません。AnthropicはNVIDIAと連携し、同社のClaude Managed AgentsをOpenShellやBlueFieldと組み合わせて使えるようにするとしています。1
| 仕組み | できること | 動作環境 |
|---|---|---|
| OpenShell | ファイル・通信先・プログラムの制限/認証情報をエージェントに持たせない/権限を広げる設定変更は人が承認 | Linux、macOS(Apple Silicon)、Windows(WSL 2で試験提供)。Dockerなどのコンテナ環境が必要 |
| Sentry | CPUとは切り離された帯域外での監視/ミリ秒単位の隔離 | BlueField-4 DPU搭載サーバー |
Sentryは専用のDPUが要るため、多くの会社にとって、当面は縁遠い仕組みになりそうです。一方、OpenShellはふつうのパソコンやサーバーでも動きます。23
AIエージェントを業務で使う会社への影響
任せる仕事が増えるほど、禁止事項はエージェントの外側の仕組みで守らせる必要性が高まります。 プロンプトで「このフォルダだけ触って」と指示しても、守るかどうかはエージェント次第だからです。13
開発やデータ集計をエージェントに任せている場合
NVIDIAによると、OpenShellの中ではClaude Code・Codex・GitHub Copilot CLIなどを使えます。4 例えば、売上データの集計をエージェントに任せている会社なら、アクセスできるフォルダを集計用だけにし、通信先を社内のデータベースだけに絞れます。こうした権限の絞り方は、権限と緊急停止の設計の記事で詳しく扱いました。
エージェントをデータベースにつなぐときは、「読み取り専用」の設定だけに頼らないことが大切です。読み取り専用で開いても、SQLを自由に実行できるツールを渡すと、別のファイルを作れてしまう例があるためです。具体例はMCPで社内のデータベースにつなぐ記事で紹介しました。
試す前に確かめること
OpenShellの0.1系は、9月25日に出たばかりの版です。3 試すなら、社外に出ても困らないデータを使うのが安全です。
- 初期設定では、匿名の利用統計(テレメトリー)がNVIDIAに送信されます。送信は設定で止められます3
- 有償サポートの有無は、発表に記載がありません。必要ならNVIDIAに問い合わせることになります
エージェントが何をしたかを後から説明するには、記録の残し方も決めておく必要があります。残す項目はAIの書き込みの監査ログの記事で整理しています。
自社で動かすか、提供元のサービスを使うか
- エージェントを自社で動かしているなら、OpenShellを検証環境で動かし、制限がどう効くかを確かめておきましょう
- 提供元のサービスでエージェントを使っているなら、エージェントの外側で何を制限し、何を記録しているかを提供元に尋ねておきましょう
- まだエージェントを使っていないなら、使い始める前に、アクセスさせる範囲と通信先を決めておきましょう。導入後に範囲を広げすぎずに済みます
出典
- NVIDIA日本版ブログ「NVIDIA、テストから展開までエージェントを保護する Open Agent Safety Platform を発表」(2026年9月29日)(参照 2026-09-29)
- NVIDIA Technical Blog「NVIDIA Open Agent Safety Platform: A Reference for Continuous In-Silicon Agent Monitoring」(2026年9月28日)(参照 2026-09-29)
- GitHub「NVIDIA/OpenShell」(README)(参照 2026-09-29)
- NVIDIA「NVIDIA Open Agent Safety Platform: Secure AI Agents」(参照 2026-09-29)
- ITmedia NEWS「OpenAI、最上位モデルのツール使用を伴う学習・評価・推論を全て停止したと発表」(2026年9月28日)(参照 2026-09-29)
- ABC News(AP通信)「Nvidia unveils security platform to stop AI agents from going rogue after new, troubling incidents」(2026年9月28日)(参照 2026-09-29)
- NVIDIA Newsroom「NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment」(2026年9月28日)(参照 2026-09-29)

