Comment garder le contrôle sur les agents IA ? L’incident de juillet, au cours duquel des agents d’OpenAI ont compromis des systèmes de Hugging Face lors d’une évaluation cyber, a illustré concrètement le sujet. Le lancement de l’Open Agent Safety Platform par NVIDIA apporte un élément de réponse.
Le constructeur veut pouvoir contrôler l’agent depuis une couche qu’il ne maîtrise pas lui-même. L’approche consiste à déplacer une partie des contrôles en dehors du modèle et de son harnais, l’environnement logiciel qui transforme un modèle en agent en lui ajoutant mémoire, outils, orchestration et capacités d’action. Avec un agent capable de modifier une donnée, d’appeler un service ou d’exécuter du code, une erreur peut devenir une action non autorisée.
La sécurité doit alors porter non seulement sur la réponse du modèle, mais aussi sur son environnement d’exécution. OpenShell pose une frontière autour de l’agent La première brique de NVIDIA est OpenShell, un runtime open source destiné à fournir une frontière d’exécution sécurisée aux agents. Lire aussi : Open Secure AI Alliance : Nvidia veut fédérer le standard de sécurité de l’IA Il permet de tracer les actions de l’agent et d’appliquer des politiques pendant son exécution.
NVIDIA le présente comme une frontière située en dehors du modèle et du harnais. Il doit permettre de contrôler les accès de l’agent aux fichiers, au réseau, aux outils, aux API et aux services. L’agent peut fonctionner avec des modèles ouverts ou propriétaires.
Le runtime constitue alors la frontière de sécurité autour de lui. NVIDIA optimise OpenShell pour Vera, son CPU conçu pour les charges agentiques, mais le présente comme un logiciel open source pouvant être étendu à des plateformes de calcul tierces, notamment Arm et Intel. Le constructeur ne cherche donc pas uniquement à enfermer les agents dans son propre écosystème logiciel.
Avec Sentry, le contrôle descend dans le silicium La véritable originalité se trouve dans Sentry. Cette architecture de référence utilise un DPU NVIDIA BlueField-4 comme watchdog indépendant. Sentry surveille en permanence l’activité de l’agent depuis une couche séparée de son environnement d’exécution.
Si celui-ci tente de sortir des limites définies, Sentry peut le mettre en quarantaine en quelques millisecondes. La différence avec un contrôle logiciel classique tient précisément à cette indépendance. Lire aussi : Une sécurité sur mesure pour les infrastructures IA Sentry fonctionne dans un domaine de confiance isolé, séparé de l’agent et invisible pour celui-ci.
NVIDIA le présente comme un mécanisme out-of-band capable d’inspecter les requêtes et les réponses, de vérifier l’identité de l’agent, de produire de la télémétrie et d’appliquer des politiques d’accès granulaires de type Zero Trust. Le constructeur parle d’« in-silicon security enforcement ». Certaines règles ne sont donc plus appliquées uniquement par l’application ou le runtime.
Elles peuvent être imposées par une infrastructure matérielle située en dessous. Le Zero Trust appliqué aux agents L’approche rappelle celle du Zero Trust. Un composant ne doit pas être considéré comme fiable simplement parce qu’il appartient au système.
Le problème prend une dimension particulière avec les agents autonomes. Un agent possède une identité, des droits et un périmètre d’accès. Il faut donc déterminer ce qu’il peut faire, sur quelles données, avec quels outils et dans quelles limites.
L’enjeu ne se limite plus à la sécurité du modèle. Il consiste aussi à construire une infrastructure capable de contenir son autonomie. Les contrôles doivent ainsi pouvoir s’exercer sur l’identité, le runtime, le réseau, les données et l’infrastructure ; plutôt que de rester confinés dans le prompt ou le modèle.
Une coalition pour sécuriser toute la pile NVIDIA revendique la participation de plus de 100 organisations* à son initiative. Il faut toutefois éviter d’y voir une liste homogène de clients ou d’adoptants. Les niveaux d’implication sont différents.
Lire aussi : Comment NVIDIA a cadré l'exercice de sa « red team IA » Anthropic travaille avec NVIDIA pour ajouter des contrôles autour de ses Claude Managed Agents. SAP intègre OpenShell à Joule Studio Runtime. Salesforce l’a intégré à Slack pour permettre aux équipes de suivre l’activité des agents, de l’auditer et de gérer certaines demandes de permissions.
Scale AI utilise l’architecture de référence dans son infrastructure agentique. Figure, Gecko Robotics et Skild AI travaillent de leur côté sur l’intégration de contrôles dans des systèmes autonomes agissant dans le monde physique. D’autres acteurs interviennent à d’autres niveaux.
Citi et JPMorganChase collaborent avec NVIDIA sur des technologies open source de sécurité des agents. Des acteurs de l’infrastructure et du logiciel intègrent également OpenShell et les technologies associées à leurs environnements. Le message adressé à l’écosystème est que la sécurité des agents ne doit plus relever du seul fournisseur du modèle.
Elle doit pouvoir s’exercer sur toute la chaîne. Le matériel devient un nouveau point de contrôle Le déplacement du contrôle vers l’infrastructure prolonge la place que NVIDIA cherche à donner à ses composants réseau et de calcul dans les architectures d’IA. Avec Open Agent Safety Platform, le DPU devient un observateur indépendant capable d’intervenir directement sur l’exécution d’un agent.
La sécurité ne repose donc plus uniquement sur le modèle ou l’application. Elle peut aussi s’appuyer sur un point de contrôle extérieur à l’agent lui-même. L’approche comporte aussi un paradoxe.
NVIDIA ouvre OpenShell et affirme vouloir le rendre compatible avec des plateformes Arm et Intel. Dans le même temps, l’architecture Sentry repose sur son DPU BlueField-4. L’ouverture du runtime peut favoriser une adoption large de la couche logicielle, tandis que NVIDIA conserve avec le DPU un niveau de contrôle matériel directement lié à son architecture.
Le logiciel devient ouvert mais le point de contrôle matériel reste lié à l’architecture NVIDIA. *notamment Anthropic, Cisco, CrowdStrike, Dell Technologies, HPE, Microsoft, Palantir, Palo Alto Networks, Red Hat, Salesforce, SAP, Scale AI, ServiceNow et Figure.