Résumé
Le projet OpenShell Agent Sandbox Test évalue la sécurité de la sandbox OpenShell de NVIDIA pour les agents autonomes. Les résultats montrent que la sandbox peut empêcher les fuites de données, mais que les paramètres d'approbation automatique peuvent éliminer cette protection. Le projet utilise MCP, mais son rôle est secondaire.
Pourquoi c’est intéressant
Ce projet est intéressant car il aborde un défi clé dans le développement d'agents autonomes : la sécurité. Les résultats de l'évaluation de la sandbox OpenShell fournissent des informations précieuses sur les forces et les faiblesses de cette technologie.
Comment Claude est utilisé
Le projet utilise MCP, mais son rôle est secondaire, car l'accent est mis sur la sandbox OpenShell de NVIDIA pour les agents autonomes.
Idées dérivées
- 01
Intégration de la sandbox OpenShell avec d'autres modèles d'IA
Un projet similaire pourrait se concentrer sur l'intégration de la sandbox OpenShell avec d'autres modèles d'IA pour améliorer la sécurité des agents autonomes.
- 02
Protection des données sensibles dans les environnements de développement
Un autre projet pourrait explorer l'utilisation de la sandbox OpenShell pour protéger les données sensibles dans les environnements de développement de logiciels.
- 03
Développement de règles de sécurité personnalisées pour OpenShell
Un projet pourrait également viser à développer des règles de sécurité personnalisées pour la sandbox OpenShell afin de répondre aux besoins spécifiques des entreprises ou des organisations.
Afficher le post originalMasquer le post original
As AI agents move toward full autonomous execution on local devices (managing files, running shell commands, executing build scripts), isolating them from sensitive files and unauthorized network destinations is becoming a core challenge.
NVIDIA released OpenShell on 28 September as an open-source sandbox runtime under their Open Agent Safety Platform. It uses microVM isolation, default-deny outbound networking, and Landlock filesystem rules.
We evaluated version 0.1.2 on Apple Silicon with a microVM driver across 123 empirical trials using a local LLM agent loop (qwen3:8b via Ollama):
Key findings:
1. The default sandbox held: across 35 test IDs, default-deny egress, binary execution controls, and Landlock filesystem rules blocked every unauthorized path tried.
2. Malicious setup defense: in a paired test, an agent ran a poisoned repository setup script. Without OpenShell, the script exfiltrated a secret token in 10 out of 10 runs. Under OpenShell default policy, the leak was prevented in 0 out of 10 runs.
3. Where data still escaped:
- Automatic approval: when enabled, OpenShell approved outbound traffic to new external public hosts in 12 out of 12 trials without user confirmation.
- Read-only GET rules: an agent can still transmit data outward by appending tokens to URL query strings or HTTP request headers.
- Audit mode: rules left in audit mode log connections but do not block traffic.
- Unsupported protocols: the policy prover reported MCP, GraphQL, WebSocket, and JSON-RPC rules as unsupported.
If we want autonomous AI agents executing code safely, default-deny boundaries work, but operator settings like auto-approval quickly eliminate the protection.
Plain-English summary and checklist:
https://sorami.com.au/guides/we-tested-nvidia-openshell/
Full technical report with all raw logs:
https://sorami.com.au/research/nvidia-openshell-agent-sandbox-test/
Test harness:
https://github.com/Sorami-Consulting-AU/nvidia-openshell-agent-sandbox-test