NVIDIA は 9 月 28 日、AI エージェントを決められた枠の中で動かすための仕組み「Open Agent Safety Platform」を発表した。中核のソフト OpenShell はオープンソースで GitHub から入手でき、Anthropic や Microsoft、人型ロボットの Figure など 100 を超える組織がこの技術に取り組んでいるという。
買い物の下調べや書類の整理、家の中の作業まで、AI に任せる範囲は広がりつつある。そうなるほど、どこまで任せてどこで止めるかを決める道具が要る。今回の発表は、その止める仕組みを AI の判断力に預けず、AI の外側に置くという設計の話だ。
AI の外側に立てる柵
OpenShell は、エージェントを隔離された作業場 (サンドボックス) に入れて動かす実行環境だ。GitHub の説明によれば、読み書きできるファイルは OS の中核であるカーネルの機能で限られ、外へ出る通信はすべてポリシーの確認を通る。パスワードや API キーのような認証情報はエージェントに直接見せず、承認済みの宛先へ送る要求にだけ OpenShell が付け足す。
発表文にはもう一つ、NVIDIA Sentry という見張り役が出てくる。データセンター向けの専用チップ BlueField-4 の上で、エージェントとは別の経路から振る舞いを監視し、枠の外へ出ようとしたエージェントをミリ秒単位で隔離して止めるという。
SpaceXAI の Mike Nicolls 社長は発表文で、安全はモデルの外側で、エージェントがすり抜けられない制御によって守られるべきだと述べた。AI が賢くなるほど、行儀よく振る舞ってくれるはずだという期待に頼る設計は危うくなる。柵は最初から AI の外に立てておく、という考え方だ。
追加の権限は人が承認する
発表文によると、Salesforce と NVIDIA は OpenShell を Slack とつないだ。エージェントの動きや監査の記録を Slack の画面で確かめ、エージェントが追加の権限を求めてきたときに、人が承認か却下を選べる。SAP も自社の業務向け AI の実行環境に OpenShell を組み込む。
Anthropic の最高商務責任者 Paul Smith は、企業はエージェントが何をするかを指示し、検証できる必要があると述べている。
発表は企業向けだが、この形は個人の使い方にもそのまま当てはまる。最初に渡す権限は小さくしておき、足りなければ AI の側から申請させ、人が判断する。全部任せるか何も任せないかの二択の間に、段階をつくれる。
物を動かすロボットにも同じ仕組み
発表文は、Figure、Gecko Robotics、Skild AI といったロボット企業も OpenShell を使い、物理の世界で行動する自律システムに安全の制御を組み込んでいるとしている。
画面の中のエージェントなら、間違えても送信の取り消しやファイルの復元で戻せる場合がある。物を持ち上げ、運ぶロボットは、動いた後では戻せないことがある。枠の外に出る前に止める仕組みは、画面の外に出るほど重みを増す。
ただし、どの製品にいつ、どこまで組み込まれるかは発表文に書かれていない。これで家庭向けロボットの安全が保証された、とまでは読めない。
個人が使うには、まだ手間がかかる
OpenShell は Apache 2.0 ライセンスで公開され、Linux と Apple シリコンの macOS で動く。Windows は WSL 2 を通した試験的な対応だ。Docker などのコンテナ環境が前提になる。公式ドキュメントは、Claude Code や Codex、GitHub Copilot CLI を、ファイルと通信を絞った状態で動かす使い方を挙げている。
手間もある。ルールは YAML という形式の設定ファイルで書く。通信のルールは動かしたまま差し替えられるが、ファイルやプロセスの制限を変えるには起動し直す必要がある。README が案内しているのはまだ 0.1 系の版だ。Sentry のほうはデータセンター向けのハードウェアが前提で、家庭の PC で使える話ではない。
いま個人の手に届くのは柵のソフトの部分までで、別経路の見張り役はまだ企業の設備の中にある。
自分はどこに線を引くか
AI に任せる範囲の線は、いくつかの場所に引ける。読ませるフォルダを限る。つながせる宛先を限る。お金やパスワードに触れる操作だけは、毎回自分で承認する。どこに引くかで、便利さと安心の釣り合いは変わる。OpenShell を自分で動かすほどの手間はかけないとしても、いま使っている AI ツールの権限の設定画面を開いて、同じ三つを確かめることはできる。
確認できる次の一点は、GitHub の NVIDIA/OpenShell のリリース欄だ。次の版が出たとき、ファイルやプロセスの制限も動かしたまま変えられるようになっているかを見たい。そうなれば、AI の申請に応じて権限を足し引きする使い方が、個人の手元でも現実味を帯びる。
ことば
- AI エージェント — 指示を受けて、調べる・書く・操作するといった複数の手順を自分で組み立てて実行する AI。答えを返すだけのチャットと違い、ファイルや外部のサービスに手を伸ばすため、何を触らせるかの設計が問題になる。
- サンドボックス — プログラムを周囲から切り離した作業場の中で動かす仕組み。中で何が起きても外のファイルや通信に影響が及ばないようにする考え方で、AI エージェントに試行錯誤させる場としても使われ始めている。
- DPU — データセンターのサーバーで、通信や安全の処理を本体の CPU から切り離して受け持つ専用チップ。NVIDIA Sentry はこの上で動くため、エージェントとは別の経路から見張ることができる。
あなたが AI に最初に渡すのは、どのフォルダの鍵だろうか?