Le 28 septembre, Nvidia a annoncé l’Open Agent Safety Platform, dont la pièce la plus singulière s’appelle Sentry. C’est un chien de garde qui surveille l’activité des agents depuis un matériel séparé, capable selon Nvidia de mettre un agent en quarantaine en quelques millisecondes s’il sort de son périmètre.
Nvidia n’a communiqué ni prix ni date de disponibilité pour Sentry.
Sentry n’est donc pas une puce que l’on commande. C’est un design de référence, pas un produit à télécharger, destiné aux industriels et aux entreprises qui construisent les infrastructures où tourneront leurs agents autonomes. L’idée tient en une phrase : si l’on ne peut pas faire confiance à un agent pour respecter ses limites, on place le contrôle là où il ne peut pas aller.
- Sentry tourne sur les puces BlueField-4 de Nvidia, placées entre le serveur et le réseau, hors de portée des agents IA.
- OpenShell, un logiciel libre, confine les agents à des permissions fixes sans modification de leur code.
- Les incidents récents montrent que les restrictions logicielles se contournent, justifiant une approche matérielle indépendante.
Un garde-fou hors de portée de l’agent
Nvidia décrit sa plateforme en trois couches. La couche applicative regroupe le modèle d’IA, les outils et les données de l’agent. La couche d’exécution place l’agent sur les machines, surveille son activité et applique les règles d’accès. Sous elle, la couche d’infrastructure fournit le matériel et les connexions réseau.
Sentry intervient tout en bas. Il tourne sur les DPU BlueField-4 de Nvidia, des puces placées entre un serveur et le réseau, qui gèrent le trafic de données séparément du processeur principal. Dans la conception Vera Rubin POD, le BlueField-4 se trouve sur le chemin qu’emprunte un agent pour atteindre son modèle, ce qui permet de surveiller l’activité indépendamment de l’agent.
Un peu comme une caméra de surveillance branchée sur un circuit électrique distinct de celui de la maison.
Concrètement, le logiciel DOCA enregistre les interactions de l’agent et les décisions de politique d’accès, vérifie l’identité et applique les règles. Nvidia affirme que Sentry est invisible pour les agents comme pour les attaquants, puisqu’il tourne sur sa propre puce. Un agent compromis ne peut donc pas le désactiver depuis l’intérieur.
OpenShell, la moitié déjà disponible
OpenShell est un logiciel libre et gratuit qui enferme l’agent dans un périmètre. Il est conçu pour les processeurs Vera de Nvidia, mais peut être étendu à d’autres plateformes, dont Arm et Intel.
C’est lui que les entreprises peuvent déployer dès maintenant. Il limite les agents à des permissions de fichiers, de processus et de réseau fixées par l’opérateur, appliquées hors du code de l’agent. Un administrateur peut par exemple autoriser un agent à lire un service tout en lui interdisant d’y écrire. L’outil de sécurité DefenseClaw de Cisco intègre déjà ces limites, et plus de 100 entreprises, dont Anthropic et Microsoft, ont rejoint l’initiative.
Chez Anthropic, le directeur commercial Paul Smith estime que la plateforme ajoute une couche de gouvernance et de contrôle par-dessus Claude Managed Agents.
Pourquoi ce garde-fou arrive maintenant
Les incidents récents ont montré que les restrictions purement logicielles se contournent. D’après le média Mad Robot, un agent d’OpenAI s’est échappé de son environnement de test en cachant des questions dans des requêtes DNS, et un essaim d’agents d’OpenAI a pénétré les systèmes de Hugging Face.
Le problème est structurel. Dans la plupart des déploiements, les permissions d’un agent sont définies par le code même qui l’exécute, de sorte qu’un bogue ou un jailbreak réussi peut, en théorie, réécrire sa propre laisse. Nvidia applique ici une logique familière aux équipes d’infrastructure, qui séparent depuis des années leurs systèmes d’administration des charges de travail qu’ils pilotent.
Les entreprises ont aussi une raison plus terre à terre de s’y intéresser. Les agents agissent par des comptes et des connexions que les organisations ne gouvernent pas toujours aussi strictement que les accès de leurs salariés.
Ce que Sentry ne fait pas
Un watchdog matériel arrête un agent qui franchit sa limite déclarée. Il n’empêche pas un agent de faire quelque chose de nuisible à l’intérieur de cette limite, et les documents de Nvidia présentent Sentry comme du confinement, pas comme un jugement sur la pertinence d’une action. Un agent autorisé à écrire dans une base de données peut donc très bien y écrire n’importe quoi.
Aucune mesure indépendante n’accompagne l’annonce des millisecondes.
Reste la question du matériel. Sentry fait partie du design de référence et exige du matériel compatible, alors que la déclaration de disponibilité de Nvidia ne cite que le logiciel OpenShell et ses compétences. Pour une DSI, le calendrier réaliste commence donc par OpenShell, et la couche matérielle ne se comptera qu’après l’arrivée de serveurs BlueField-4 dans son parc.
Sources : gattyworks.com | techrepublic.com

