Agenten sind am nützlichsten, wenn sie Dateien lesen, Pakete installieren, APIs aufrufen und Zugangsdaten verwenden können - genau die Fähigkeiten, die sie gefährlich machen, sobald sie uneingeschränkten Zugriff auf Daten, Geheimnisse oder Netzwerk erhalten. NVIDIAs OpenShell, ein unter Apache-2.0 stehender Laufzeit- und Sandbox-Stack für Flotten autonomer Agenten, setzt genau dort an: Man deklariert in einer Policy, was jeder Agent anfassen darf, und OpenShell erzwingt es.

Die Durchsetzung sitzt tief. Jeder Agent läuft in einer isolierten Sandbox; Kernel-Kontrollen begrenzen, auf welche Dateien er zugreifen und welche Systemaufrufe er tätigen kann, und jede Netzwerkverbindung passiert eine Policy-Prüfung, bevor sie die Sandbox verlässt. Agenten sehen zudem keine echten Zugangsdaten: OpenShell fügt sie erst zu Anfragen hinzu, die an genehmigte Endpunkte gehen.

Der zweite Baustein ist die Prüfung von Policy-Änderungen. Bevor eine Änderung greift, nutzt OpenShell formale Verifikation, um riskante neue Zugriffe zu markieren - etwa einen neuen Host mit Zugangsdaten oder eine neue API-Methode - sodass diese auf menschliche Freigabe warten. Die Dokumentation beschreibt zusätzlich einen Policy-Advisor, über den ein laufender Agent eine eng begrenzte Netzwerkänderung beantragen kann, nachdem eine Anfrage abgelehnt wurde.

Die Installation richtet CLI und ein lokales Gateway ein; das Standard-Sandbox-Image ist ein minimales Ubuntu ohne Agenten. Voraussetzungen sind Linux, macOS auf Apple Silicon oder Windows mit WSL 2 (experimentell), dazu Docker, Podman oder Host-Virtualisierung. Ein Gateway lässt sich per Helm in Kubernetes betreiben - die CNI muss dabei `NetworkPolicy` durchsetzen. SDKs gibt es für Python, TypeScript, Go und Rust.

Das Projekt veröffentlicht im 0.1.x-Zweig mit stabiler Release-Kadenz; das Repository zählte am 30. September nach einem Trending-Snapshot rund 990 neue Sterne an einem Tag. OpenShell erhebt anonyme Telemetrie in betrieblichen Kategorien und Zählungen - ohne Sandbox-Namen, Hostnamen, Dateipfade, Prompts, Zugangsdaten oder Anbieter- und Modellnamen - und lässt sie sich mit `OPENSHELL_TELEMETRY_ENABLED=false` abschalten.