∴ GitHub / 趋势仓库
NVIDIA / OpenShell
为自主 AI 代理提供安全、私密的运行时环境
- 语言
- Rust
- Star
- 14.5k
- Fork
- 1.7k
- 当日新增(10-03)
- +594
- 累计在榜
- 5 天
- 最高名次
- 第 1 名
- 首次上榜
- 2026-09-29
∴ 是什么
OpenShell 是 NVIDIA 开发的 Rust 实现的运行时,用于安全、私密地运行自主 AI 代理。它通过内核级强制隔离和策略控制,限制代理对文件、系统调用和网络连接的访问,并采用形式化验证来审查策略变更。OpenShell 由沙箱、网关和监督者等部分组成,提供 CLI、SDK 和 Kubernetes 部署方式。
∴ 解决什么问题
- 代理需要读取文件、安装包、调用 API 和使用凭据,但不应该无限制访问数据、秘密或网络
- 需要确保代理的每次文件访问、系统调用和网络连接都遵守预定义策略
- 策略变更可能带来新的风险访问,如凭据到达新主机或调用新 API 方法,需要人工审查
∴ 怎么上手
- 01运行 `curl -LsSf https://raw.githubusercontent.com/NVIDIA/OpenShell/main/install.sh | sh` 安装 CLI 和本地网关
- 02运行 `openshell sandbox create --name demo` 创建沙箱
∴ 适合谁
适合需要部署和管理自主 AI 代理的开发者和平台团队,尤其是对安全性和隐私性有严格要求的场景
∴ 要点
- 内核级强制:每个代理运行在隔离沙箱中,网络连接在离开沙箱前经过策略检查
- 形式化验证:策略变更在应用前会被形式化验证,标记风险访问并等待人工审批
- 凭据保护:代理看不到真实凭据,凭据仅添加到发往批准端点的请求中
- 提供 Python、TypeScript、Go、Rust 四种 SDK
- 支持 Kubernetes 部署(需 CNI 强制 NetworkPolicy)
- 默认收集匿名遥测,可设置环境变量关闭,也可编译时完全禁用
许可证 Apache-2.0
解读由 AI 依据项目 README 生成,生成于 2026-10-06,以 GitHub 原文为准。
∴ 在榜记录
GitHub Trending 今日榜的每日存档,日期按北京时间。2026-09-29 首次上榜,累计在榜 5 天,最高第 1 名。