NVIDIA OpenShell este un runtime open source (licenta Apache 2.0) care inchide un agent AI, de exemplu Claude Code, Codex sau Copilot CLI, intr-un sandbox izolat la nivel de kernel si stabileste, printr-o politica scrisa in YAML, ce fisiere, site-uri, API-uri si chei poate folosi. Se instaleaza cu o singura comanda pe Linux, pe macOS cu Apple Silicon si, experimental, pe Windows prin WSL 2. Nu ai nevoie de placa video NVIDIA. Pe 28 septembrie 2026, NVIDIA l-a facut disponibil pentru toti, ca parte din noua Open Agent Safety Platform, alaturi de Sentry, "paznicul" hardware.
Lucrez zilnic cu agenti de programare si cu agenti care ajung la datele unor firme. Problema pe care o ataca OpenShell o cunosc bine: un agent care vrea sa termine sarcina cu orice pret cauta, mai devreme sau mai tarziu, o scurtatura. Mai jos iti explic ce este OpenShell, cum il instalezi, cum scrii o politica de acces si, mai ales, daca are sens pentru tine.
Ce este NVIDIA OpenShell, pe scurt
Gandeste-te la NVIDIA OpenShell ca la un gard cu un paznic la poarta. Agentul lucreaza intr-un sandbox. De fiecare data cand incearca sa citeasca un fisier, sa deschida o conexiune sau sa foloseasca o cheie API, o componenta externa verifica cererea dupa regulile scrise de tine.
Diferenta importanta: regulile nu stau in agent. Nu sunt un prompt de genul "te rog sa nu stergi nimic". Sunt aplicate de runtime, in afara modelului. Daca agentul gaseste o cale creativa sa ocoleasca un control din aplicatie, aici tot se opreste.
OpenShell controleaza patru niveluri:
- Fisiere: agentul citeste si scrie doar in caile permise. Regula se fixeaza la crearea sandbox-ului.
- Retea: conexiunile de iesire nepermise sunt blocate. Regula se poate schimba cat timp sandbox-ul ruleaza.
- Procese: fara escaladare de privilegii si fara apeluri de sistem periculoase. Se fixeaza tot la creare.
- Inference: apelurile catre model pot fi redirectionate spre servere controlate. Se poate reconfigura din mers.
De ce a lansat NVIDIA platforma acum
Septembrie 2026 a adus o serie de incidente in care agenti AI au iesit din mediile izolate in care rulau. Numitorul comun este mereu acelasi: agentul ocoleste controalele din aplicatie ca sa duca treaba la capat.
Raspunsul NVIDIA este sa mute regulile un nivel mai jos. Logica e simpla: un agent care deviaza de la sarcina nu poate fi tot el cel care se supravegheaza. Controlul trebuie sa stea in afara, in runtime si, in centrele de date, direct in hardware.
OpenShell si Sentry: cele doua parti ale Open Agent Safety Platform
Platforma anuntata pe 28 septembrie 2026 are doua componente care pot fi folosite si separat.
OpenShell, runtime-ul software
Este partea pe care o poti folosi azi pe laptop sau pe un server. Ruleaza cu Docker, Podman sau virtualizarea sistemului gazda. Inregistreaza actiunile agentului si aplica politicile. Merge si pe platforme Arm si Intel x86, nu doar pe procesorul Vera de la NVIDIA.
Sentry, paznicul hardware
Sentry ruleaza pe DPU-urile BlueField-4, placi de retea specializate care lucreaza independent de procesorul principal. Urmareste agentul dintr-un domeniu separat si, daca incearca sa iasa din limite, il izoleaza in cateva milisecunde. Este gandit pentru centre de date si companii mari. Un IMM din Romania nu il va cumpara direct, dar il poate intalni in serviciile cloud pe care deja le plateste.
Printre cei peste 100 de parteneri se afla Anthropic, Microsoft, Salesforce, SAP, Cisco, CrowdStrike, Red Hat si Hugging Face. Anthropic il integreaza in Claude Managed Agents, iar Salesforce il leaga de Slack, ca echipa sa aprobe sau sa refuze din chat cererile agentului pentru permisiuni noi.
Ce agenti AI suporta NVIDIA OpenShell
Unii agenti merg imediat, altii trec prin NemoClaw, stack-ul NVIDIA gandit pentru OpenClaw.
- Claude Code: merge direct, cu
ANTHROPIC_API_KEY. - Codex: merge direct, cu
OPENAI_API_KEY. - OpenCode: merge direct, cu cheie OpenAI sau OpenRouter.
- GitHub Copilot CLI: merge direct, cu token GitHub.
- OpenClaw si Hermes Agent: prin NemoClaw, cu inference gestionat.
Cum instalezi NVIDIA OpenShell
Proiectul este in faza alpha, versiunea 0.1.x, gandit pentru "un dezvoltator, un mediu, un gateway". Asteapta-te la mici asperitati. Pasii de baza:
1. Instaleaza CLI-ul
Metoda recomandata este scriptul oficial:
curl -LsSf https://raw.githubusercontent.com/NVIDIA/OpenShell/main/install.sh | sh
Daca folosesti uv: uv tool install -U openshell. Exista si un chart Helm pentru Kubernetes, inca experimental.
2. Creeaza un sandbox cu agentul tau
openshell sandbox create -- claude
In loc de claude poti scrie codex, opencode sau copilot. Sandbox-ul porneste cu Python 3.14, Node 22, git si uneltele de retea de baza.
3. Verifica faptul ca reteaua e inchisa
Implicit, accesul spre exterior este minim. Un apel catre un API nepermis primeste un 403 de la proxy. Exact asta vrei: totul inchis, apoi deschizi doar ce trebuie.
4. Aplica o politica
openshell policy set demo --policy policy.yaml --wait
Regulile de retea se actualizeaza fara restart. Pentru fisiere si procese ai nevoie de un sandbox nou.
5. Urmareste ce face agentul
Cu openshell logs demo --tail vezi logurile in timp real. Cu openshell term deschizi un dashboard in terminal cu toate sandbox-urile.
Un exemplu de politica YAML, explicat
Aceasta este politica de exemplu care permite citirea de pe GitHub, dar nu si scrierea:
network_policies:
github_api:
name: github-api-readonly
endpoints:
- host: api.github.com
port: 443
protocol: rest
enforcement: enforce
access: read-only
binaries:
- path: /usr/bin/curl
Ce spune, pe scurt:
- doar programul
/usr/bin/curlpoate vorbi cuapi.github.com; - doar pe portul 443;
- doar in citire: o cerere POST pentru a deschide un issue primeste
policy_denied.
Cu un container obisnuit nu ai acest nivel de detaliu. Nu permiti "internetul", permiti unui program sa ajunga la un anumit host, cu un anumit tip de operatie.
Cele trei functii care ma intereseaza cel mai mult
Cheile API nu intra niciodata in sandbox
Cheile sunt gestionate ca "provideri": pachete de credentiale injectate la rulare si niciodata scrise pe discul sandbox-ului. Privacy router-ul pune cheia reala in afara mediului agentului, si doar spre destinatiile permise. Pentru mine este cea mai utila functie.
Agentul poate cere, dar nu se poate aproba singur
Cu policy advisor activ, cand agentul e blocat poate propune o schimbare punctuala a politicii. Propunerea asteapta aprobarea unui om. Agentul nu isi poate aproba propria cerere.
Verificarea formala a politicilor
Inainte sa aplici o schimbare, policy prover-ul verifica prin logica formala daca noile permisiuni raman in limitele stabilite. Rezultatul depinde de modelul politicii, nu de cat de convingator explica agentul. O limita declarata: in versiunea 0.1.0 nu exista inca analiza pentru mai multi agenti care colaboreaza.
NVIDIA OpenShell sau Docker Sandbox: pe care il alegi
Intrebarea e fireasca, pentru ca am scris de curand un ghid despre Docker Sandbox pentru izolarea Claude Code si Codex. Cum vad eu lucrurile:
- Docker Sandbox este varianta cea mai simpla daca lucrezi singur si vrei sa izolezi agentul de calculatorul tau in cateva minute, chiar si in cloud.
- OpenShell se potriveste cand ai nevoie de reguli fine pe host si pe program, de chei pe care agentul nu le vede, de aprobari umane si de loguri verificabile. Adica atunci cand agentul lucreaza pe datele sau sistemele unei firme.
Nu se exclud: OpenShell poate folosi chiar Docker ca motor de virtualizare.
Merita NVIDIA OpenShell pentru o firma din Romania?
Depinde ce face agentul. Daca il folosesti doar ca sa scrii cod pe laptop, azi OpenShell e probabil mai mult decat ai nevoie, iar faza alpha trebuie luata in calcul.
Daca insa ai un agent care citeste emailurile, descarca facturile din SPV pentru e-Factura, actualizeaza CRM-ul sau raspunde clientilor, discutia se schimba. Este exact genul de proiect pe care il construiesc cand configurez agenti AI pentru firme si automatizari AI. In astfel de cazuri imi pun mereu trei intrebari:
- daca agentul greseste, ce poate sterge sau trimite?
- unde stau cheile API si certificatele, si cine le poate vedea?
- pot reconstitui ulterior ce a facut, actiune cu actiune?
Ultima intrebare conteaza si pentru GDPR: daca agentul atinge date personale ale clientilor, ai nevoie de o evidenta clara a accesului, in caz ca ANSPDCP iti cere explicatii. Un runtime cu loguri si reguli explicite te ajuta sa ai aceasta evidenta.
Limitele NVIDIA OpenShell de stiut inainte sa il incerci
- Este alpha: gandit pentru un singur dezvoltator, varianta multi-tenant pentru companii e inca in lucru.
- Windows doar prin WSL 2, si experimental.
- Suport GPU experimental: cere drivere NVIDIA si Container Toolkit.
- Telemetrie activa implicit: colecteaza doar categorii operationale anonime, nu prompturi sau chei. O opresti cu
OPENSHELL_TELEMETRY_ENABLED=false. - Sentry nu e pentru oricine: cere DPU BlueField-4, deci hardware de centru de date.
Pe scurt
NVIDIA OpenShell muta regulile de securitate din agentul AI in runtime. Este gratuit, open source si il poti incerca in cinci minute cu Claude Code sau Codex. Azi e un instrument pentru dezvoltatori si pentru cine duce agenti in productie pe date de firma. Daca esti in a doua categorie, acum e momentul sa inveti cum se scrie o politica, inainte ca agentul sa gaseasca o scurtatura in locul tau.
Daca vrei o parere despre cum sa securizezi un agent pe care il ai deja in firma, scrie-mi.



