看门狗在 DPU 上,开源边界不必
9 月 28 日的 Open Agent Safety Platform 拆成两层。OpenShell 是开源运行时,策略在代理进程之外,不要求 BlueField。毫秒级停机是 Sentry 在 BlueField-4 上的厂商说法。
9 月 28 日 NVIDIA 的新闻稿,卖的不是又一块更快的卡。Open Agent Safety Platform 是两件东西:开源的 OpenShell,和参考设计里的 Sentry。OpenShell 管代理能看见什么、能做什么,策略加在进程外面。产品页写明它不依赖 BlueField-4,本地、机房、云和 Kubernetes 都能跑。Sentry 才坐在 BlueField-4 上,带外看着。代理越出软件边界,新闻稿的句子是:毫秒级隔离并停掉。
两件被收进同一个平台名字。采购时很容易买成一件。
TL;DR:能检查的边界在开源运行时里。最后那一刀在可选的 DPU 上,毫秒级仍是 NVIDIA 的句子。没接上 BlueField,你买到的不是那把刀。
进程外面,和主机外面,不是同一道墙
聊天模型的拦截停在生成前后。代理多出来的是动作,终端、浏览器、内部接口。动作发出去之后,模型嘴里的拒绝已经来不及。OpenShell 把这一截承认下来:下一句输出不规定边界,运行时规定。NVIDIA 把它和 Vera CPU 放在同一套叙述里,同时写了兼容其他硬件。圈不画在 GPU 那次前向传播里。
开源改变的是圈能不能被读。闭源运行时只能对照发布说明。开源不证明圈是圆的,至少定义能看、能改、能拿去对自己的代理栈。对卖平台的公司,这是把规则的文本让出来。叫停没有一起让出。
Sentry 的关键词是带外。监控不在代理进程里,也不该在代理改得了的同一块主机软件里。技术博客里,BlueField-4 还坐在 Vera Rubin POD 节点通往模型的路径上。这个位置比「再加一个安全插件」硬。代理说服得了自己的进程,架构上仍希望它说服不了那块处理器。
毫秒级针对的是已经发出的动作,不是起了坏心思。想,停不掉。一条命令已经把东西送出去,停机才有时间尺度可言。所以这不是对齐的替代品。它是策略没挡住之后的机械制动,而且制动是可选层。OpenShell 单独跑的时候,平台名字还在,硅片上的看门狗不在。
毫秒是规格书,不是事故复盘
新闻稿把设计目标写成已经具备的性质:持续监控,带外,对代理不可见,越界就隔离。这些可以指导采购。它们不是一份被独立复算过的事故概率。有的危险很慢,探测和写脚本要几分钟。有的很快,进程已经起来。带外停机若真能在毫秒级切断,切的是后一类。切得成不成功,要看部署是不是真把 Sentry 接上,而不是架构图上有没有一块 DPU。
量产语气和安全语气容易共用一种顺滑。拆开就够了。边界是软件,现在开源。停机是参考设计,绑在 BlueField-4 上,时间是厂商声称。
线还是人画的,画的人更少了
应用层策略谁监督,是写政策和调模型的人。运行时边界换成配 OpenShell 的工程师。DPU 上的隔离再把最后一刀交给机房。每沉一步,叫停离用户更远,离机柜更近。
这不一定坏。确认框挡不住已经拿到工具权限、自己往下跑的代理。把叫停放进用户点不到的芯片,可能是还来得及的位置。问责的形状跟着变。模型一方可以说,滥用是环境没打开看门狗。芯片一方可以说,看门狗只执行你画的边界。安全团队得同时知道代理在调什么,以及 BlueField 上的隔离接上没有。没接上,新闻稿是合规报告里多出来的一张图。
看门狗只咬跨线的东西。线画在哪,仍是人的决定。界内但有害的长任务,它不停。边界画错的时候,它会很忠诚地执行错的那条线。
9 月 28 日落地的是这个分层,不是「代理已经安全」。只写政策的人,已经不当政策是全部答案。只买了平台名字、没买上那块 DPU 的人,也不该把毫秒级写进自己的架构。