NVIDIA 把 AI Agent 的权限问题搬到了运行时层面。开源项目 OpenShell 0.1.0 的定位很直白:在 Agent 工作负载之外强制执行访问控制。沙箱执行、受控服务访问、凭证管理,再加上形式化策略分析,四样东西拼出一道完整边界,而不是指望 Agent 自己守规矩。
最有价值的地方是"不重写"。Codex、Claude Code 这些主流框架可以直接接上,团队要收紧 API 操作、把凭证挡在模型视野之外、审查每一次权限变更,都不用动 Agent 本身的代码。内核级沙箱叠加 MCP 流量检查,等于给每次工具调用装了一道闸机——能力还在,能开多大口子由策略说了算。权限从模型内部的"提示词约束"变成了外部可审计的工程设施,这是本质区别。
Cadence、Slack 和 Gecko Robotics 已经在用了,分别落在芯片设计、企业自动化和物理 AI。物理 AI 这个场景最值得琢磨:当 Agent 能驱动物理设备,权限就不再是纯软件问题,一次越权的代价可能无法回滚。NVIDIA 选择开源,并把控制点放在 Agent 外部,等于承认了一件事——让模型自己管住自己,这条路走不通。0.1.0 只是起点,方向是对的。

