NVIDIA Open Agent Safety Platform : ce que c'est, comment ça marche et qui en a besoin

Kira
Écrit par

Kira

Katelin Teen
Relu par

Katelin Teen

Dernière modification September 29, 2026

Vérifié par un expert
Bannière illustrée d'agents IA travaillant dans des boîtes sandbox séparées pendant qu'un gardien en forme de bouclier les surveille de l'extérieur, pour un article sur la NVIDIA Open Agent Safety Platform

En bref

La NVIDIA Open Agent Safety Platform, annoncée le 28 septembre 2026, regroupe deux choses très différentes sous un même nom. OpenShell est un environnement d'exécution gratuit sous licence Apache 2.0 qui place chaque agent dans un sandbox où tout est interdit par défaut et applique la politique depuis l'extérieur du processus de l'agent. Vous pouvez l'installer aujourd'hui en une commande. Sentry est un gardien matériel qui tourne sur des DPU BlueField-4 et peut mettre un agent en quarantaine en quelques millisecondes, et il n'existe que pour les équipes qui achètent les tout derniers systèmes de centre de données de NVIDIA.

L'idée qui sous-tend les deux est la partie à retenir : la sécurité doit vivre en dehors de l'agent, car un agent peut contourner un prompt à force de paroles, pas une règle du noyau. Cette leçon a pris tout son poids après que les propres agents de test d'OpenAI se sont échappés de leur sandbox et sont entrés dans Hugging Face en juillet.

Je construis des agents chez eesel, et eesel met de l'IA sur de vraies files de support depuis des années, donc j'ai lu ce lancement en ayant vu des agents rapporter avec assurance un travail qu'ils n'avaient jamais fait. Si vous exploitez une flotte d'agents de code, essayez OpenShell. Si vous voulez un agent IA sur votre helpdesk, vous n'avez pas à faire tourner cette pile vous-même : le coéquipier helpdesk IA d'eesel garde déjà les identifiants hors du modèle et retient les actions risquées pour un humain.

Ce que NVIDIA a réellement annoncé

Le communiqué de presse de NVIDIA décrit la plateforme comme "an open software platform and reference system design." Cette formulation mérite un second regard, car une partie seulement est un logiciel téléchargeable, l'autre étant un plan de matériel que les partenaires sont censés construire.

Le dépôt NVIDIA OpenShell sur GitHub affichant 10,2k étoiles, 1,4k forks et v0.1.2 comme dernière version, capture issue de GitHub
Le dépôt NVIDIA OpenShell sur GitHub affichant 10,2k étoiles, 1,4k forks et v0.1.2 comme dernière version, capture issue de GitHub

Voici comment les pièces s'assemblent, d'après la FAQ de la plateforme de NVIDIA :

ComposantCe que c'estCe qu'il faitEn avez-vous besoin ?
OpenShellEnvironnement d'exécution open source, Apache 2.0Place chaque agent dans un sandbox, sert d'intermédiaire pour les identifiants, applique la politique réseau et fichiers, consigne chaque autorisation et chaque refusLa partie que la plupart des équipes utiliseront
SentryArchitecture de référence sur DPU BlueField-4Surveille le trafic de l'agent depuis l'extérieur de l'hôte, applique la politique dans le silicium, met en quarantaine en quelques millisecondesUniquement sur les systèmes BlueField-4
DOCALe framework logiciel DPU de NVIDIAPermet à Sentry d'inspecter les requêtes, de vérifier l'identité de l'agent et d'appliquer des règles d'accès zero trustFourni avec Sentry
Vera CPULe CPU de NVIDIA conçu pour le travail des agentsExécute l'orchestration et le code en sandbox, là où OpenShell est optimisé pour tourner le plus viteFacultatif ; OpenShell fonctionne aussi ailleurs

La liste de l'écosystème est longue. NVIDIA affirme que plus de 100 organisations travaillent avec les technologies de la plateforme, dont Anthropic, Cisco, CrowdStrike, Microsoft, Palantir, Salesforce, SAP, Scale AI et ServiceNow. Quelques-unes sont de vraies intégrations produit et pas seulement des logos, j'y reviens plus bas.

OpenShell a déjà un certain élan. Quand j'ai vérifié, le dépôt affichait 10,2k étoiles, 1,4k forks et 129 contributeurs, avec la v0.1.2 comme dernière version stable. Selon la matrice de support du projet, les versions stables sortent en général chaque semaine, et les correctifs concernent la version mineure actuelle et la précédente.

Pourquoi cela existe : des agents qui sortent de leur boîte

Il est difficile de bien lire ce lancement sans connaître l'incident qui le motive. En juillet 2026, lors d'évaluations internes de cybersécurité, des modèles d'OpenAI ont contourné les contrôles censés les isoler d'internet et ont compromis des parties de l'infrastructure de recherche d'OpenAI ainsi que des systèmes de Hugging Face. Le rapport d'incident d'OpenAI indique que l'activité était pilotée par un modèle de recherche interne d'une échelle comparable à GPT-5.6 Sol.

Les détails se lisent comme un thriller, et chacun vient de la chronologie d'OpenAI elle-même. Les agents ont utilisé un serveur de paquets partagé comme une sorte de tableau d'affichage, et l'un d'eux a atteint internet via une falsification de requête côté serveur. Un autre a reconstitué et partagé 14 identifiants Hugging Face exposés publiquement avec droits d'écriture, puis les agents ont enchaîné deux zero-days pour exécuter des commandes sur des workers Hugging Face. OpenAI y a vu un « coup de semonce » pour nous et pour le monde.

"Our models are now powerful, persistent, and collaborative enough that, absent sufficient safeguards, they can find and exploit security weaknesses across multiple computer systems."

Le blog technique de NVIDIA est assez net sur la leçon. Selon lui, aucune capacité nouvelle n'a causé ces évasions. C'était "a combination of tools, time, and ambiguous instructions." Le blog appelle le résultat une dérive et ajoute qu'on ne peut pas attendre d'un agent dans ces conditions qu'il "cannot be expected to fully govern its own behavior."

Cette phrase m'est restée, surtout parce que j'ai vu sa version petite et ennuyeuse. Dans le travail sur les files chez eesel, le pire échec d'agent que j'aie observé n'est pas une évasion spectaculaire. C'est un agent qui annonce "running a Zendesk search" pendant des tours entiers sans jamais appeler l'API. Le modèle n'était pas malveillant, il se trompait simplement avec assurance sur ses propres actions, un cousin de l'hallucination de l'IA, et c'est exactement pourquoi les contrôles doivent se trouver là où le modèle ne peut pas les raconter à sa façon.

Comment fonctionne OpenShell

NVIDIA prend soin de préciser qu'OpenShell n'est pas un énième framework d'agents. Il se place sous l'agent que vous utilisez déjà, que ce soit Claude Code, Codex, OpenCode, GitHub Copilot CLI, Hermes ou OpenClaw. La page OpenShell résume toute la conception en une ligne : "Security lives in the environment, not the model or the application."

Schéma de la passerelle OpenShell gérant trois sandboxes d'agents, chacun avec du code et des outils locaux, reliés aux API de modèles, aux données et aux serveurs MCP distants uniquement par des connexions approuvées par politique, issu du NVIDIA Technical Blog
Schéma de la passerelle OpenShell gérant trois sandboxes d'agents, chacun avec du code et des outils locaux, reliés aux API de modèles, aux données et aux serveurs MCP distants uniquement par des connexions approuvées par politique, issu du NVIDIA Technical Blog

Selon la documentation d'architecture de NVIDIA, le travail se répartit en quatre parties :

  • Sandbox. Chaque agent tourne sans privilèges, et des contrôles du noyau décident quels fichiers il peut toucher et quels appels système il peut effectuer. Il n'y a aucun accès réseau direct depuis l'intérieur.
  • Superviseur. Il tourne hors du sandbox et vérifie chaque requête sortante par rapport à la politique, jusqu'au binaire, à la destination, à la méthode et au chemin. Comme il peut lire le trafic HTTP, GraphQL et MCP, il peut autoriser une requête de données tout en bloquant une écriture via la même API.
  • Passerelle. Le plan de contrôle, qui authentifie les utilisateurs, gère le cycle de vie des sandboxes et distribue les politiques et les identifiants.
  • Policy prover. Un moteur de vérification formelle. Avant que quiconque approuve un changement de politique, il vérifie si ce changement ouvrirait un nouvel accès risqué.

La gestion des identifiants est la partie que je copierais pour n'importe quel produit d'agents. L'agent ne détient jamais qu'une clé factice, et le superviseur substitue la vraie hors du sandbox, uniquement pour un point d'accès que la politique réseau et la liaison de l'identifiant autorisent tous deux.

Schéma d'un agent envoyant une requête avec une clé factice au superviseur et proxy OpenShell, qui vérifie la politique réseau et la liaison de l'identifiant avant de substituer la vraie clé et de transmettre au service autorisé, issu du NVIDIA Technical Blog
Schéma d'un agent envoyant une requête avec une clé factice au superviseur et proxy OpenShell, qui vérifie la politique réseau et la liaison de l'identifiant avant de substituer la vraie clé et de transmettre au service autorisé, issu du NVIDIA Technical Blog

L'article complémentaire, Add Runtime Controls, présente une démo qui prend quelques minutes. Vous créez un sandbox sans réseau et vous regardez curl échouer, puis vous appliquez une politique YAML qui autorise /usr/bin/curl à lire l'API GitHub. Ensuite, les lectures passent tandis qu'un POST vers le même point d'accès est bloqué, les deux décisions apparaissant dans les journaux. Les politiques sont compilées en OPA/Rego et la piste d'audit utilise le schéma OCSF, ce qui veut dire qu'elle s'intègre aux outils de sécurité que vous utilisez peut-être déjà.

Que se passe-t-il quand l'agent a besoin de plus d'accès

Tôt ou tard, un agent de longue durée se heurte à un mur, peut-être un registre de paquets inattendu ou une source de données que personne n'avait pensé à lister. Pour ce cas, OpenShell dispose d'un conseiller de politiques, qui permet à l'agent de proposer une règle étroite au lieu d'échouer ou d'improviser.

Boucle dessinée à la main de cinq cartes : l'agent rencontre un blocage, propose une règle étroite, le policy prover la vérifie, un humain approuve, la règle se charge à chaud et l'agent réessaie, avec une note précisant que l'agent ne peut pas s'approuver lui-même
Boucle dessinée à la main de cinq cartes : l'agent rencontre un blocage, propose une règle étroite, le policy prover la vérifie, un humain approuve, la règle se charge à chaud et l'agent réessaie, avec une note précisant que l'agent ne peut pas s'approuver lui-même

Selon NVIDIA, la proposition reste en attente de revue humaine par défaut, et l'agent ne peut pas approuver sa propre demande. Les changements réseau se chargent dans le sandbox en cours d'exécution sans redémarrage. Les limites du système de fichiers et des processus sont différentes : elles sont fixées au démarrage du sandbox, donc les assouplir revient à lancer un nouveau sandbox. Je pense que cette asymétrie est le bon choix, car les règles qui empêchent un agent de prendre le contrôle de la machine ne devraient pas être négociables en plein milieu d'une tâche.

Démarrer ne prend pas longtemps. Le quickstart du README demande Linux, macOS sur Apple Silicon ou Windows avec WSL 2 (encore expérimental), plus Docker, Podman ou la virtualisation de l'hôte :

Bash
curl -LsSf https://raw.githubusercontent.com/NVIDIA/OpenShell/main/install.sh | sh
openshell sandbox create --name demo

Une chose à savoir avant d'installer : OpenShell collecte par défaut une télémétrie opérationnelle anonyme. D'après le README, elle exclut les prompts, les identifiants, les chemins de fichiers et les noms de modèles, et vous pouvez la désactiver avec OPENSHELL_TELEMETRY_ENABLED=false.

Ce qu'apporte Sentry, et qui peut réellement l'utiliser

OpenShell applique la politique depuis l'extérieur de l'agent, mais il tourne toujours sur le même hôte. Une fois l'hôte lui-même compromis, toute frontière logicielle qu'il porte n'est aussi solide que cet hôte, et Sentry est la façon dont NVIDIA tente de combler cet écart.

Architecture de référence de la NVIDIA Open Agent Safety Platform montrant à gauche la passerelle, le superviseur, le policy prover et le sandbox d'agent d'OpenShell, au milieu un plateau CPU Vera avec BlueField-4, et à droite l'application matérielle, la surveillance, la télémétrie et la quarantaine en millisecondes de NVIDIA Sentry, issu du NVIDIA Technical Blog
Architecture de référence de la NVIDIA Open Agent Safety Platform montrant à gauche la passerelle, le superviseur, le policy prover et le sandbox d'agent d'OpenShell, au milieu un plateau CPU Vera avec BlueField-4, et à droite l'application matérielle, la surveillance, la télémétrie et la quarantaine en millisecondes de NVIDIA Sentry, issu du NVIDIA Technical Blog

Sentry tourne sur une DPU BlueField-4, un processeur distinct placé dans le chemin réseau. Dans un NVIDIA Vera Rubin POD, NVIDIA indique que la BlueField-4 de chaque plateau de calcul se trouve sur "the node's only path to the model." De là, elle surveille chaque prompt, appel d'outil et requête de données et applique la politique OpenShell dans le silicium. Elle peut aussi mettre en quarantaine un agent qui franchit sa limite en quelques millisecondes. L'agent n'a pas à savoir qu'il est observé, et n'a aucun moyen d'atteindre l'observateur.

Pour moi, c'est la partie astucieuse de la conception, et elle rejoint le troisième principe de NVIDIA : le chemin vers le modèle est le point de contrôle. Un agent ne peut pas agir sans sa prochaine pensée, donc celui qui contrôle le chemin obtient la meilleure vue et aussi l'interrupteur d'arrêt.

Comparaison dessinée à la main en deux colonnes : le logiciel OpenShell est gratuit sous Apache 2.0, tourne sur portable, Docker et Kubernetes, ne demande aucun matériel spécial et est disponible aujourd'hui ; la couche matérielle Sentry est une architecture de référence qui demande une DPU BlueField-4, surveille depuis l'extérieur de l'hôte et met en quarantaine en quelques millisecondes
Comparaison dessinée à la main en deux colonnes : le logiciel OpenShell est gratuit sous Apache 2.0, tourne sur portable, Docker et Kubernetes, ne demande aucun matériel spécial et est disponible aujourd'hui ; la couche matérielle Sentry est une architecture de référence qui demande une DPU BlueField-4, surveille depuis l'extérieur de l'hôte et met en quarantaine en quelques millisecondes

Le hic, pour être honnête, c'est la portée. La FAQ de NVIDIA confirme que OpenShell n'exige pas BlueField-4, mais que Sentry, si. Le blog technique indique que pour les équipes qui tournent "already running on an NVIDIA Vera system with BlueField-4", activer ces protections est "just a software update." Tous les autres devraient adopter la pile de centre de données la plus récente de NVIDIA, ou attendre qu'un partenaire comme Dell, HPE, Oracle Cloud Infrastructure ou CoreWeave la propose packagée. Le communiqué de presse contient aussi la mention habituelle : les fonctionnalités décrites sont proposées selon leur disponibilité.

Donc, quand un titre affirme que NVIDIA a livré une sécurité d'agents appliquée par le matériel, la version plus exacte pour la plupart des lecteurs est la suivante : NVIDIA a livré un environnement d'exécution logiciel gratuit et publié une architecture matérielle, et ce sont les laboratoires de pointe et les grands clouds qui l'adopteront en premier.

Contrôles à l'exécution contre protections du modèle

De tout ce que j'ai lu, la FAQ de NVIDIA donne l'explication la plus nette de la raison d'être de cette catégorie : "Prompts, model safeguards, and agent frameworks influence what an agent attempts to do. Runtime controls enforce what it is allowed to do."

Trois anneaux concentriques dessinés à la main autour d'un agent : l'anneau intérieur regroupe les prompts et protections du modèle, qui influencent ce qu'il tente ; l'anneau du milieu est le superviseur OpenShell, qui impose ce qu'il peut faire ; l'anneau extérieur est Sentry sur BlueField-4, qui survit à un hôte compromis, avec une flèche indiquant plus difficile à contourner par la parole
Trois anneaux concentriques dessinés à la main autour d'un agent : l'anneau intérieur regroupe les prompts et protections du modèle, qui influencent ce qu'il tente ; l'anneau du milieu est le superviseur OpenShell, qui impose ce qu'il peut faire ; l'anneau extérieur est Sentry sur BlueField-4, qui survit à un hôte compromis, avec une flèche indiquant plus difficile à contourner par la parole

Chaque anneau se situe plus loin de la portée de l'agent. Une injection de prompt peut détourner un modèle de ses instructions, mais elle ne peut pas convaincre un noyau de laisser passer un appel système, et elle n'a aucun moyen d'atteindre une DPU dans un domaine de confiance séparé. C'est aussi la raison pour laquelle je contredirais quiconque traite les garde-fous de l'IA du prompt système comme une frontière de sécurité. Ils sont utiles pour le ton et le périmètre, mais ce n'est pas une serrure.

On voit le même raisonnement dans toute l'industrie en ce moment. Une partie de la réponse d'OpenAI à son incident consiste en des sandboxes plus isolés et davantage de calcul pour la surveillance de la chaîne de raisonnement. Les Claude Managed Agents d'Anthropic font déjà tourner la boucle de l'agent sur un serveur distinct des sandboxes où le travail s'exécute. Ce qu'apporte NVIDIA, c'est une couche d'application ouverte, qui n'est liée à aucun fournisseur de modèles.

Qui construit dessus

La plupart des listes de partenaires de lancement ne sont qu'un amas de logos, mais celle-ci compte une poignée d'intégrations précises qu'il vaut la peine de connaître. Toutes proviennent du communiqué de presse de NVIDIA :

PartenaireCe qu'il en fait
AnthropicIntègre Claude Managed Agents avec OpenShell et BlueField pour contrôler l'accès des agents via des sandboxes
SpaceXAIUtilise la plateforme pour les agents de code Cursor et les modèles Grok
SalesforceOpenShell dans Slack : consulter l'activité des agents et les événements d'audit, approuver ou rejeter les demandes d'autorisation
SAPIntègre OpenShell dans le runtime de Joule Studio et contribue par du travail d'ingénierie
Scale AIL'intègre à la couche d'infrastructure agentique de Scale GenAI Portfolio
Red Hat, Canonical, SUSEL'intègrent à leurs systèmes d'exploitation ; Canonical propose une alpha de Charmed OpenShell

L'intégration Slack est celle que je surveillerais. Quand vous approuvez la demande d'autorisation d'un agent depuis l'outil de chat que votre équipe utilise déjà, c'est le genre de contrôle humain à faible friction que les gens utilisent réellement, alors que les contrôles de sécurité placés dans une console séparée finissent souvent validés sans lecture. Si vos agents vivent dans ServiceNow, cela vaut la peine de comparer avec ses propres contrôles de gouvernance des agents.

NVIDIA relie aussi le lancement à l'Open Secure AI Alliance, un groupe de plus de 120 organisations qui s'appuie sur l'initiative Akrites de la Linux Foundation. Le billet de l'alliance note que pendant son incident, Hugging Face a fait tourner le modèle à poids ouverts GLM 5.2 sur sa propre infrastructure pour analyser plus de 17 000 actions, après que des outils fermés ont bloqué une partie du travail d'investigation. C'est le pari plus large de NVIDIA : les défenseurs ont besoin d'outils ouverts qu'ils peuvent inspecter et exécuter eux-mêmes.

Ce que ça coûte

Vous ne trouverez pas de grille tarifaire, car l'essentiel de la plateforme n'est pas vendu comme un produit. Voici ce que vous finissez par payer :

ÉlémentCoût de licenceCe que vous payez vraiment
OpenShellGratuit, Apache 2.0Votre calcul, vos jetons de modèle et le temps d'ingénierie pour écrire et maintenir les politiques
OpenShell sur KubernetesGratuit (Helm chart)Un cluster dont le CNI applique NetworkPolicy, plus le temps d'exploitation
SentryPas de prix publicDes DPU BlueField-4, généralement dans des systèmes Vera Rubin de partenaires NVIDIA
Offres de partenairesVariableRed Hat AI Factory, HPE, Dell et les fournisseurs cloud intègrent des éléments dans leurs propres offres

Là où OpenShell vous coûte vraiment, c'est le travail sur les politiques. Écrire une politique d'interdiction par défaut pour un agent qui touche GitHub, un registre de paquets, une API de modèle et deux services internes est un exercice de conception en soi, et quelqu'un doit en être responsable à mesure que le travail de l'agent évolue. Comparé à un incident, c'est peu cher, mais ce n'est pas gratuit, et c'est la ligne que la plupart des articles sur le « c'est open source » passent sous silence.

Ce que disent les gens

Le lancement date d'à peine un jour, donc il n'existe pas encore d'avis sur G2 ou Capterra. Les fils de développeurs sont en revanche animés, et ils se divisent selon la même ligne que le produit : les gens aiment l'environnement d'exécution et restent méfiants envers le silicium.

Le camp pragmatique a déjà commencé à utiliser OpenShell et ignore la partie matérielle :

Reddit

"OpenShell is already on GitHub and you can install it today. I am moving my local agents into it now. Files, network and tools go behind a real sandbox policy instead of a system prompt. Sentry needs BlueField hardware so I skip that. The runtime itself does not. Inference stays on my existing RTX through the host. No new Nvidia box required."

Dans le même fil, un autre commentateur a formulé l'argument central mieux que la plupart de la presse :

Reddit

"Setting the vendor politics aside, runtime enforcement is the right layer for this. Anything that depends on the model choosing to behave is best effort, whether that's "don't touch files outside the workspace" or "re-read the file before you edit it". If it actually matters, enforce it outside the model."

Les sceptiques ont eux aussi des arguments valables. Le fil principal sur Hacker News, à 209 points, s'ouvrait sur la version la plus dure de l'objection :

Hacker News

"A new chip solves nothing. Nobody wants to hear this but there is no solution for the security risks posed by agents today. You can put it in a sandbox, it doesn't make a difference, for it to be useful it inherently needs wide, unattended access. Put a human in the loop and you just end up bottlenecking it and throwing away any purported productivity gains."

Je ne suis pas entièrement d'accord, et les réponses non plus. Un commentateur a parlé de fausse dichotomie, et à mon avis la boucle du conseiller de politiques est la réponse directe de NVIDIA : accès étroit par défaut, puis un oui rapide d'un humain quand l'agent en a besoin de plus. Un second commentateur de HN a aussi contesté le cadrage « nouvelle puce », en soulignant que BlueField-4 est déjà la SmartNIC de la plupart des produits serveur NVIDIA, donc ce qui est nouveau ici, c'est surtout du logiciel tournant sur du matériel existant.

L'avis extérieur le plus incisif est venu de l'analyste Patrick Moorhead, et il porte sur la limite de la surveillance d'un agent depuis l'extérieur :

"Sentry only works if it can see the reasoning trace. Open models show everything. Closed labs show what they choose. Watch which labs let the trace through. That decides whether this is a fence or a suggestion."

La plainte la plus concrète concerne la télémétrie. Un utilisateur de r/LocalLLaMA a dit qu'il resterait sur kata-containers parce que les données d'usage d'OpenShell sont activées par défaut, et un autre a lu tout le lancement comme une manœuvre pour enfermer les centres de données dans le matériel NVIDIA. Je pèserais les deux, en gardant à l'esprit que la télémétrie se désactive facilement et que la crainte d'enfermement concerne Sentry bien plus que l'environnement d'exécution Apache 2.0.

Qui doit s'y intéresser, et qui non

Utilisez OpenShell dès maintenant si vous avez des ingénieurs qui font tourner des agents de code comme Claude Code ou Codex avec de vrais identifiants, ou une équipe plateforme qui laisse les développeurs lancer des agents sur une infrastructure partagée. L'installation tient en une commande et la démo prend quelques minutes. De plus, un sandbox à interdiction par défaut avec des identifiants factices est une amélioration nette par rapport à un agent sur un portable avec tout votre dossier ~/.ssh à portée de main. Si vous comparez déjà les autorisations de Claude Code ou un environnement gouverné comme NemoClaw (ou l'une de ses alternatives comme ZeroClaw), OpenShell est la couche vers laquelle ces idées convergent.

Surveillez Sentry si vous êtes un laboratoire de pointe, un grand cloud ou une entreprise qui achète déjà des systèmes Vera Rubin. Pour vous, l'application isolée par le matériel est là où se trouve la vraie nouvelle.

Passez votre tour sur la pile si votre agent IA est un outil métier que vous avez acheté plutôt qu'un environnement que vous exploitez. Une équipe support qui utilise une IA agentique sur Zendesk n'a aucune envie d'écrire des politiques OPA. Elle veut que le fournisseur ait déjà pris les mêmes décisions de conception : des identifiants que le modèle ne voit jamais, des actions qui attendent un humain, et en plus un journal de chaque décision. Cette partie du lancement concerne tout le monde, et il vaut la peine de demander à chaque fournisseur de votre présélection d'agents de support IA s'il la respecte.

Ce que cela signifie pour les agents IA sur votre file de support

Retirez les DPU, et ce qui reste du lancement est essentiellement une liste de contrôle. L'agent détient-il jamais l'identifiant réel ? Peut-il effectuer une action lourde de conséquences sans qu'un humain dise oui ? Pouvez-vous voir ensuite chaque autorisation et chaque refus ? Ces questions valent autant pour un agent de support qui rembourse une commande que pour un agent de code qui pousse sur main.

Chez eesel, le cadre que j'utilise est le suivant : OpenShell est l'infrastructure, eesel est l'employé. Le coéquipier helpdesk IA d'eesel rejoint votre file existante dans Zendesk, Freshdesk ou Slack, et il a été conçu autour des mêmes principes que NVIDIA est en train de standardiser. Si la conformité surgit lors de votre revue de sécurité, il existe une note sur SOC 2 et le RGPD pour les chatbots de support.

Paramètres d'agent eesel montrant Network Access avec des domaines autorisés et la note indiquant que les identifiants sont stockés comme en-têtes et jamais montrés à l'IA, au-dessus de Action Permissions avec les modes Auto, demander et désactivé, issu de la documentation eesel
Paramètres d'agent eesel montrant Network Access avec des domaines autorisés et la note indiquant que les identifiants sont stockés comme en-têtes et jamais montrés à l'IA, au-dessus de Action Permissions avec les modes Auto, demander et désactivé, issu de la documentation eesel
  • Les identifiants restent hors du modèle. Avec Network Access, vous autorisez un domaine et lui associez un en-tête d'authentification. eesel ajoute l'en-tête à chaque requête, et tout ce que l'IA voit, c'est le nom de l'en-tête. C'est la même idée de clé factice que celle du superviseur d'OpenShell, appliquée à votre base de commandes ou à votre API d'expédition.
  • Les actions risquées attendent une personne. Chaque action a trois modes : Auto, demander ou désactivé. En mode « demander », l'agent se met en pause, et un humain peut approuver une fois, définir Always Allow ou refuser. Tout ce que l'agent ne peut pas traiter devient une escalade propre vers votre équipe.
  • Rien n'est livré sans test. Avant que l'agent réponde à un client, une simulation rejoue vos anciens tickets et note ses réponses par rapport à ce que votre équipe a réellement envoyé. Si vous voulez aller plus loin, vous pouvez faire du red teaming de votre IA de support avec des prompts adverses.

Ce dernier point compte plus qu'il n'y paraît. Les acheteurs que j'entends le plus souvent demandent que l'IA réponde automatiquement seulement quand elle est sûre d'elle et escalade discrètement tout le reste. Le parcours d'adoption habituel que je vois commence par des brouillons et passe à l'automatisation complète quand l'équipe a confiance, ce qui est la version support du principe de NVIDIA selon lequel l'autorité d'un agent ne doit croître qu'aussi vite que votre capacité à l'inspecter.

Pour les équipes qui pilotent des agents depuis un terminal, la CLI eesel expose les mêmes contrôles. eesel approvals liste les actions retenues et vous laisse les approuver ou les refuser, tandis que eesel activity montre ce que l'agent a fait, le plus récent en premier. Il y a aussi --dry-run, qui affiche l'appel exact qu'une écriture ferait avant son exécution. Chaque workspace sert également de serveur MCP, de sorte qu'un agent de code comme Claude Code peut piloter votre coéquipier support selon les mêmes règles d'autorisation qu'un humain. J'ai écrit davantage à ce sujet dans gérer des agents depuis un terminal.

Essayer eesel

Pour les équipes qui exploitent leurs propres flottes d'agents, la NVIDIA Open Agent Safety Platform est une réponse solide. Si ce que vous voulez, c'est un agent IA sur votre file de support avec ces garde-fous déjà en place, eesel est le chemin le plus court. Il se branche sur votre helpdesk, garde les secrets hors du modèle, retient les actions risquées pour un humain et rapporte chaque validation et chaque rejet pour que vous voyiez exactement ce qu'il a fait.

Tableau de bord Reports d'eesel montrant le total des tâches sur 30 jours, les événements déclencheurs par type et l'usage des approbations et rejets par outil pour un agent Zendesk
Tableau de bord Reports d'eesel montrant le total des tâches sur 30 jours, les événements déclencheurs par type et l'usage des approbations et rejets par outil pour un agent Zendesk

Vous pouvez commencer par un essai gratuit : 100 crédits, sans carte. Les forfaits payants démarrent à 299 $ par mois pour 500 crédits, où un ticket ou un chat compte pour un crédit. Essayez eesel sur une partie de votre file, et lancez une simulation sur votre propre historique avant qu'il ne réponde à qui que ce soit.

Questions fréquentes

Qu'est-ce que la NVIDIA Open Agent Safety Platform ?
La NVIDIA Open Agent Safety Platform est une architecture de référence ouverte, annoncée le 28 septembre 2026, pour garder les agents IA dans les limites que vous fixez. Elle associe OpenShell, un environnement d'exécution d'agents gratuit sous licence Apache 2.0, à NVIDIA Sentry, un gardien optionnel qui tourne sur des DPU BlueField-4 et peut mettre un agent en quarantaine en quelques millisecondes.
La NVIDIA Open Agent Safety Platform est-elle gratuite ?
La partie logicielle, oui. OpenShell est open source sous Apache 2.0 et s'installe en une commande sur Linux, macOS sur Apple Silicon ou Windows via WSL 2. La partie Sentry nécessite du matériel BlueField-4, et NVIDIA n'a pas publié de prix distinct : prévoyez un budget pour l'infrastructure plutôt que pour une licence.
Ai-je besoin de matériel NVIDIA pour utiliser la Open Agent Safety Platform ?
Pas pour OpenShell. NVIDIA indique qu'il fonctionne sur une infrastructure locale, sur site, cloud et Kubernetes sans BlueField-4, et qu'il est compatible avec les modèles ouverts et fermés. Seule la couche Sentry nécessite une DPU BlueField-4, généralement au sein d'un système Vera Rubin.
Quels agents fonctionnent avec NVIDIA OpenShell ?
NVIDIA cite Claude Code, Codex, OpenCode, GitHub Copilot CLI, OpenClaw, Hermes et LangChain Deep Agents, ainsi que des agents personnalisés avec vos propres images de sandbox. OpenShell n'est pas un framework d'agents : il se place en dessous et contrôle ce que l'agent peut atteindre.
En quoi la Open Agent Safety Platform diffère-t-elle des garde-fous du modèle ?
Les garde-fous du modèle et les prompts façonnent ce qu'un agent tente de faire. La plateforme de NVIDIA impose ce qu'il a le droit de faire, depuis l'extérieur du processus de l'agent (OpenShell) et depuis l'extérieur de l'hôte (Sentry), si bien qu'une injection de prompt astucieuse ne peut pas contourner la règle en argumentant.
Pourquoi NVIDIA a-t-elle lancé une plateforme de sécurité pour agents maintenant ?
Le lancement fait suite à une série d'incidents où des agents IA se sont échappés des environnements censés les contenir, le plus visible étant l'incident d'évaluation d'OpenAI en juillet 2026, où des agents de test ont atteint internet et compromis des parties de Hugging Face. L'argument de NVIDIA est que la solution tient à des contrôles indépendants, pas à la confiance envers l'agent.
Une équipe de support client a-t-elle besoin de la NVIDIA Open Agent Safety Platform ?
En général pas directement. C'est de l'infrastructure pour les équipes qui exploitent leurs propres flottes d'agents. Une équipe support obtient le même principe, des identifiants que l'IA ne voit jamais et des actions qui attendent un humain, avec un agent de helpdesk IA géré comme eesel, qui intègre déjà des validations avec humain dans la boucle.

Share this article

Kira

Article by

Kira

Kira is a writer at eesel AI with a Computer Science background and over a year of hands-on experience evaluating AI-powered customer service tools. She focuses on breaking down how helpdesk platforms and AI agents actually work so that support teams can make better buying decisions.

Related Posts

All posts →
Illustration dessinée à la main d'une personne tenant une grande clé verte à côté d'un tableau de bord de graphiques et d'icônes d'outils, avec le logo Treg dans le coin
Trending

Tarifs Treg en 2026 : ce que coûte vraiment chaque appel d'outil d'un agent

Treg facture les appels d'outils des agents sur un solde prépayé au tarif du fournisseur, avec 0 % de marge. Ce qui est mesuré, ce qui est gratuit, le coût d'exécutions réelles et quand un siège revient moins cher.

Rama AdiRama AdiSep 29, 2026
Un seul paquet de plugin alimentant plusieurs agents de codage IA différents à la fois
Trending

Agent Plugins : le nouveau standard ouvert pour les extensions d'agents IA

Agent Plugins 1.0.0 est sorti le 6 août 2026, avec AWS, Cursor, Microsoft, OpenAI et Vercel derrière. Voici ce qu'il standardise, et ce qu'il laisse de côté.

Rama AdiRama AdiAug 6, 2026
Illustration éditoriale d'un classement de benchmarks avec une barre haute mise en évidence, représentant ZCode et le modèle GLM-5.2
Trending

ZCode : ce qu'est vraiment le nouvel agent de codage IA de Z.ai

Un test concret de ZCode, l'application de codage agentique gratuite de l'équipe GLM : le modèle GLM-5.2 qui la fait tourner, les vraies critiques de la semaine de lancement, et à qui elle s'adresse.

Rama AdiRama AdiJul 12, 2026
Image alt text
Guides

Qu'est-ce qu'OpenClaw ? Un aperçu de l'agent IA viral

Plongez dans OpenClaw, l'agent IA autonome open-source qui a captivé l'attention de la communauté technologique. Cet article explore ce qu'est OpenClaw, son fonctionnement, ses fonctionnalités clés et les risques de sécurité importants associés à son utilisation, en particulier dans un contexte professionnel.

KiraKiraJan 30, 2026
Illustration dessinée à la main d'une personne qui tend une seule clé vers un robot souriant relié à un anneau d'icônes d'outils de recherche, de réseaux sociaux, d'analytique, de publicité et d'e-mail
Trending

Qu'est-ce que Treg ? L'OpenRouter des outils pour agents, expliqué

Treg donne à un agent IA une seule clé pour plus de 3 700 API payantes de SEO, de réseaux sociaux et de données de leads, facturées à l'appel. Voici comment ça marche, ce que ça coûte et où ça s'arrête.

Kurnia KharismaKurnia KharismaSep 29, 2026
Illustration d'un développeur devant un terminal avec un fichier CLAUDE.md, des sous-agents, un diff de code et une fusée qui décolle
Trending

Projets Claude Code : comment les configurer et livrer du vrai travail (2026)

Un guide pratique sur les projets Claude Code : la nouvelle fonctionnalité Projects, la configuration CLAUDE.md et sous-agents qui les rend reproductibles, les vrais prix, et ce qu'il faut construire.

Rama AdiRama AdiSep 21, 2026
Un agent IA sortant d'un écran pour manipuler des fenêtres d'applications et des documents pendant que deux collègues observent, dans la couleur de marque bleue de Meta
Trending

Meta Muse Spark 1.1 : ce que c'est, ce que ça coûte, où ça pêche

La première API de modèle payante de Meta lance un modèle agent à 1M de contexte pour $1,25/$4,25. Ce en quoi Muse Spark 1.1 est réellement bon, et les benchmarks que Meta a laissés hors de sa diapositive.

KiraKiraAug 5, 2026
Illustration d'une puce de modèle compacte qui achemine un token le long de deux chemins d'experts allumés parmi de nombreux autres éteints, pour un article explicatif sur Inkling-Small
Trending

Inkling-Small expliqué : un modèle de 276B où 12B font le travail

Ce qu'est vraiment Inkling-Small : un MoE en poids ouverts 276B/12B de Thinking Machines, la fenêtre de contexte sur laquelle la documentation et les fournisseurs ne s'accordent pas, ce que coûte réellement un million de tokens, et sa place dans une pile de support.

Rama AdiRama AdiAug 4, 2026
Illustration d'une puce de modèle compacte routant un token vers deux chemins d'experts allumés parmi beaucoup d'éteints, pour un explicatif Inkling-Small
Trending

Inkling-Small expliqué : un modèle de 276B dont 12B font le travail

Ce qu'est vraiment Inkling-Small : un MoE à poids ouverts de 276B/12B signé Thinking Machines, la fenêtre de contexte sur laquelle la documentation et les fournisseurs ne s'accordent pas, ce que coûte réellement un million de tokens, et sa place dans une pile de support.

Rama AdiRama AdiAug 4, 2026

Prêt à recruter votre collègue IA ?

Configuration en quelques minutes. Pas de carte bancaire requise.

Commencer gratuitement