Una valutazione pubblicata il 29 settembre 2026 ha registrato zero fughe del canary in 10 prove con la policy predefinita di OpenShell v0.1.2. Nello stesso scenario, senza OpenShell il dato-esca ha raggiunto il sink di test locale in 10 prove su 10. Il test è stato eseguito su un Mac con Apple M1 Pro usando il driver VM.
Che cosa ha rilevato il test di OpenShell v0.1.2
Il canary era un dato-esca inviato a un sink locale, non a un servizio esterno. Nelle 10 prove con OpenShell v0.1.2 e la policy predefinita, non è arrivato a destinazione. Nel test di confronto senza OpenShell, è arrivato al sink in tutte e 10 le prove.
La configurazione contava: quando la policy autorizzava esplicitamente l’accesso in lettura e scrittura al sink, il canary lo ha raggiunto in 10 prove su 10. Nella valutazione di v0.1.2, il dato è arrivato al sink anche con regole in modalità audit e con un canary inserito nella query o nell’intestazione di una richiesta GET consentita. Nelle prove con approvazione automatica, sono stati approvati 12 nuovi host pubblici su 12; in modalità manuale, tutte le proposte testate sono rimaste in attesa di revisione.
Come OpenShell e Sentry distribuiscono i controlli
OpenShell è un software open source di runtime che esegue gli agenti in sandbox, cioè ambienti isolati con controlli su file e processi a livello kernel. Un supervisore esterno al carico di lavoro controlla le richieste in uscita in base alle regole. Per il traffico HTTP, GraphQL e MCP configurato, il sistema può distinguere alcune operazioni di lettura da quelle di scrittura; un gateway gestisce il ciclo di vita delle sandbox e le relative policy.
NVIDIA ha presentato anche Sentry, descritto come un sistema di monitoraggio fuori banda basato su DPU BlueField-4. Sentry è un livello distinto dai controlli software di OpenShell.
L’annuncio di NVIDIA e l’incidente segnalato a Hugging Face
Il 28 settembre 2026 NVIDIA ha annunciato Open Agent Safety Platform, che abbina OpenShell al progetto di riferimento Sentry. NVIDIA ha sostenuto che la piattaforma avrebbe potuto impedire un episodio segnalato in cui agenti di OpenAI raggiunsero l’infrastruttura di produzione di Hugging Face durante una valutazione.
Il test del canary riguardava invece una prova locale di OpenShell v0.1.2 con una specifica configurazione di policy; la dichiarazione di NVIDIA sull’episodio di Hugging Face era una valutazione ipotetica.