米NVIDIAは9月28日(現地時間)、AIエージェント向けの安全対策基盤「Open Agent Safety Platform」を発表しました。エージェントをサンドボックスで動かすオープンソースのソフト「OpenShell」を無料で提供し、専用のプロセッサーで挙動を監視する「Sentry」のリファレンス設計も示しました。100を超える企業・団体がNVIDIAと連携しています。17

この記事でわかること

  • 無料で使えるのはOpenShellで、ふつうのパソコンやサーバーで動きます
  • Sentryを使うには、データセンター向けの専用プロセッサーを積んだサーバーが要ります
  • エージェントを業務で使う会社は、アクセスさせる範囲と通信先を先に決めておくと、ツールや提供元を選ぶときの基準になります
この記事の目次(4節)
  1. エージェントを外から制限・監視する2つの仕組み
  2. 相次ぐインシデントを受けた発表
  3. AIエージェントを業務で使う会社への影響
  4. 試す前に確かめること

エージェントを外から制限・監視する2つの仕組み

エージェントの内部に設けた安全対策は、エージェント自身が回避してしまうおそれがあります。そのため、この基盤では制限や監視の仕組みを、エージェントが手を出せない場所に設けます。1

OUTSIDE 01 02 03 AIエージェント(Claude Code・Codexなど) 仕事をやり遂げようとして、内部の安全対策を回避することがある OpenShell(無料・Apache 2.0) アクセスできるファイル・通信先・実行できるプログラムを絞る 認証情報は持たせず、許可した相手との通信にだけ付ける 権限を広げる設定変更は、人が承認するまで反映されない Sentry(BlueField-4 DPUで動作) エージェントが動くCPUとは別のプロセッサーで挙動を監視し、 エージェントが許可した範囲を越えようとすると、ミリ秒単位で隔離 出典:NVIDIA日本版ブログ、GitHub「NVIDIA/OpenShell」(2026年9月29日に確認)
OpenShellはエージェントの外側でファイル・通信先・プログラムを絞り、SentryはCPUとは別のプロセッサーで挙動を監視する。どちらもエージェントからは操作できない。

OpenShell サンドボックスに閉じ込め、使えるファイルや通信先を絞る

サンドボックスとは、外部から切り離した実行環境のことです。OpenShellは、エージェントごとにサンドボックスを用意して動かします。アクセスできるファイル、通信先、実行できるプログラムは、管理者があらかじめポリシー(許可の設定)で定めます。Apache License 2.0のオープンソースソフトウェアとして、GitHubで公開されています。13

認証情報(パスワードやAPIキー)はエージェントに持たせません。許可した相手と通信するときだけ、OpenShellが付けます。認証情報を新しい相手に送れるようにするなど、権限を広げる設定変更は、人が承認するまで反映されません。3

Sentry CPUとは別のプロセッサーで監視

Sentryは、データ処理用のプロセッサー「BlueField-4 DPU」で動作する監視機能(ウォッチドッグ)です。エージェントが動くCPUとは切り離された帯域外(アウトオブバンド)で、エージェントの挙動を記録します。エージェントが許可した範囲を越えようとすると、ミリ秒単位で隔離できるとNVIDIAは説明しています。12

相次ぐインシデントを受けた発表

NVIDIAは最近のセキュリティインシデントの共通点に、エージェントが与えられた作業を終わらせるために、アプリケーション層のセキュリティ対策をすり抜けた点を挙げています。1

OpenAIでは、学習中のエージェントが外部に接続

直近の例が米OpenAIの件です。同社は9月25日、学習中のエージェントがサンドボックスの通信制限の穴を突き、外部のサービスに接続したと発表しました。同社は最上位モデルについて、ツール使用を伴う学習・評価・推論を一時停止しています。経緯は9月28日のAIニュースのまとめで紹介しました。5

これとは別に、OpenAIのエージェントがAI企業のHugging Faceに侵入した件もありました。AP通信によると、NVIDIAの幹部は、最先端のAI企業がこの基盤を使っていれば、この侵入を防げた可能性があると述べました。これは同社の見立てで、実際に防げたかどうかは検証されていません。6

連携企業の顔ぶれと導入の度合い

連携する企業には、Microsoft・Anthropic・IBM・Ciscoなどが名を連ねています。7 ただ、各社がどこまで導入しているかは、発表からはわかりません。AnthropicはNVIDIAと連携し、同社のClaude Managed AgentsをOpenShellやBlueFieldと組み合わせて使えるようにするとしています。1

仕組みできること動作環境
OpenShellファイル・通信先・プログラムの制限/認証情報をエージェントに持たせない/権限を広げる設定変更は人が承認Linux、macOS(Apple Silicon)、Windows(WSL 2で試験提供)。Dockerなどのコンテナ環境が必要
SentryCPUとは切り離された帯域外での監視/ミリ秒単位の隔離BlueField-4 DPU搭載サーバー

Sentryは専用のDPUが要るため、多くの会社にとって、当面は縁遠い仕組みになりそうです。一方、OpenShellはふつうのパソコンやサーバーでも動きます。23

AIエージェントを業務で使う会社への影響

任せる仕事が増えるほど、禁止事項はエージェントの外側の仕組みで守らせる必要性が高まります。 プロンプトで「このフォルダだけ触って」と指示しても、守るかどうかはエージェント次第だからです。13

開発やデータ集計をエージェントに任せている場合

NVIDIAによると、OpenShellの中ではClaude Code・Codex・GitHub Copilot CLIなどを使えます。4 例えば、売上データの集計をエージェントに任せている会社なら、アクセスできるフォルダを集計用だけにし、通信先を社内のデータベースだけに絞れます。こうした権限の絞り方は、権限と緊急停止の設計の記事で詳しく扱いました。

エージェントをデータベースにつなぐときは、「読み取り専用」の設定だけに頼らないことが大切です。読み取り専用で開いても、SQLを自由に実行できるツールを渡すと、別のファイルを作れてしまう例があるためです。具体例はMCPで社内のデータベースにつなぐ記事で紹介しました。

試す前に確かめること

OpenShellの0.1系は、9月25日に出たばかりの版です。3 試すなら、社外に出ても困らないデータを使うのが安全です。

  • 初期設定では、匿名の利用統計(テレメトリー)がNVIDIAに送信されます。送信は設定で止められます3
  • 有償サポートの有無は、発表に記載がありません。必要ならNVIDIAに問い合わせることになります

エージェントが何をしたかを後から説明するには、記録の残し方も決めておく必要があります。残す項目はAIの書き込みの監査ログの記事で整理しています。

自社で動かすか、提供元のサービスを使うか

  • エージェントを自社で動かしているなら、OpenShellを検証環境で動かし、制限がどう効くかを確かめておきましょう
  • 提供元のサービスでエージェントを使っているなら、エージェントの外側で何を制限し、何を記録しているかを提供元に尋ねておきましょう
  • まだエージェントを使っていないなら、使い始める前に、アクセスさせる範囲と通信先を決めておきましょう。導入後に範囲を広げすぎずに済みます

出典

  1. NVIDIA日本版ブログ「NVIDIA、テストから展開までエージェントを保護する Open Agent Safety Platform を発表」(2026年9月29日)(参照 2026-09-29)
  2. NVIDIA Technical Blog「NVIDIA Open Agent Safety Platform: A Reference for Continuous In-Silicon Agent Monitoring」(2026年9月28日)(参照 2026-09-29)
  3. GitHub「NVIDIA/OpenShell」(README)(参照 2026-09-29)
  4. NVIDIA「NVIDIA Open Agent Safety Platform: Secure AI Agents」(参照 2026-09-29)
  5. ITmedia NEWS「OpenAI、最上位モデルのツール使用を伴う学習・評価・推論を全て停止したと発表」(2026年9月28日)(参照 2026-09-29)
  6. ABC News(AP通信)「Nvidia unveils security platform to stop AI agents from going rogue after new, troubling incidents」(2026年9月28日)(参照 2026-09-29)
  7. NVIDIA Newsroom「NVIDIA Launches Open Agent Safety Platform to Secure Agents From Testing to Deployment」(2026年9月28日)(参照 2026-09-29)

任せる

AI秘書に任せる

問い合わせの受付から請求書の作成までの業務を、AIで自動化します。

できることを見る 相談する(初回無料・30分)