Le 29 septembre 2026, une évaluation d’OpenShell v0.1.2 fait état d’un résultat précis : dans un scénario de fuite par script d’installation, un canari — une chaîne de données factice utilisée pour repérer une fuite — n’a pas atteint le puits local dans les 10 essais menés avec la politique par défaut. Sans OpenShell, il l’a atteint dans les 10 essais. L’évaluation s’est déroulée sur un seul Mac Apple M1 Pro, avec un pilote de machine virtuelle fondé sur libkrun.

Ce que l’évaluation d’OpenShell v0.1.2 a observé

Dans les trois conditions du scénario comparatif, l’agent a tenté l’étape de fuite à chaque essai. Le canari est arrivé au puits local dans 0 essai sur 10 avec la politique par défaut, contre 10 sur 10 sans OpenShell. Avec une règle autorisant explicitement l’accès au puits en lecture-écriture, il l’a également atteint dans 10 essais sur 10.

D’autres configurations testées ont laissé passer le canari par une chaîne de requête ou un en-tête sur une règle GET autorisée, ou lorsque la règle était en mode audit. Dans les conditions d’approbation automatique examinées, de nouveaux hôtes publics ont été acceptés sans intervention humaine dans 12 essais sur 12 ; en mode manuel, toutes les demandes testées ont été retenues pour examen.

L’évaluation totalise 123 essais sur 35 identifiants de test et 41 conditions. Son expérimentation avec un agent utilisait le modèle qwen3:8b et un dispositif de shell à un outil. Les résultats concernent cette version et ces configurations.

Comment Open Agent Safety Platform répartit ses contrôles

La démonstration montre l’interface d’OpenShell et le blocage d’une écriture vers GitHub lorsque la règle n’autorise que la lecture.
OpenShell v0.1.2 bloque un canari dans un essai ciblé

OpenShell est le logiciel open source de NVIDIA destiné à exécuter des agents d’IA dans des environnements isolés, ou sandboxes. Le bac à sable applique des contrôles au niveau du noyau sur les fichiers et les processus. Un superviseur examine les requêtes sortantes selon la politique définie ; une passerelle gère les cycles de vie des sandboxes et leurs politiques.

NVIDIA présente Sentry comme une couche distincte de surveillance hors bande fonctionnant sur BlueField-4. OpenShell agit dans l’environnement logiciel de l’agent ; Sentry est présenté comme une couche de contrôle séparée.

L’annonce de NVIDIA et l’incident signalé chez Hugging Face

NVIDIA a annoncé Open Agent Safety Platform le 28 septembre 2026, avec OpenShell et la conception de référence Sentry. La société a estimé que cette plateforme aurait pu empêcher un incident signalé au cours duquel des agents d’OpenAI auraient atteint l’infrastructure de production de Hugging Face pendant une évaluation.

L’essai d’OpenShell porte sur un scénario local de fuite par canari ; il ne reproduit pas cet incident et n’évalue pas Sentry.