Saltar al contenido

NVIDIA crea una capa de seguridad para agentes de IA: así funcionan OpenShell y Sentry

septiembre 28, 2026
Ilustración editorial de agentes de IA atravesando capas independientes de seguridad y control de hardware

Los agentes de inteligencia artificial están dejando de ser simples asistentes que responden preguntas. Cada vez pueden escribir y ejecutar código, utilizar herramientas, acceder a archivos, llamar a APIs y mantener tareas durante horas o días. Esa autonomía multiplica su utilidad, pero también cambia el problema de seguridad: ya no basta con pedir al propio modelo que se comporte bien. NVIDIA acaba de presentar una arquitectura que intenta trasladar parte de esa seguridad fuera del agente y convertirla en una barrera técnica independiente.

El 28 de septiembre de 2026, NVIDIA anunció Open Agent Safety Platform, una plataforma abierta que combina el runtime OpenShell con Sentry, un sistema de vigilancia que puede operar desde hardware separado. La idea central es sencilla de expresar y difícil de ejecutar: aunque un agente tome una decisión inesperada, las reglas sobre qué archivos, redes, credenciales y herramientas puede utilizar deberían seguir siendo exigibles desde fuera de él.

Es una propuesta especialmente relevante ahora que los agentes capaces de trabajar durante periodos prolongados empiezan a convertirse en infraestructura real. También conecta con un debate que ya analizamos en FormateConIA sobre cómo controlar modelos frontera sin renunciar a sus capacidades. La novedad aquí no es una nueva norma escrita para el modelo, sino una capa de ingeniería que pretende hacer cumplir los límites durante la ejecución.

Índice

El cambio de enfoque: no confiar toda la seguridad al propio agente

Durante años, buena parte de la seguridad de los sistemas de IA se concentró en el modelo: entrenamiento, filtros, instrucciones del sistema, clasificadores y evaluaciones. Todo eso sigue siendo importante. El problema aparece cuando un modelo deja de limitarse a generar texto y empieza a actuar sobre sistemas externos.

Un agente con acceso a terminal, navegador, repositorios, bases de datos o credenciales tiene una superficie de acción mucho mayor. Una instrucción ambigua, un error de razonamiento, una inyección de prompt o una estrategia inesperada pueden llevarlo a intentar una acción que el operador nunca pretendió autorizar.

NVIDIA denomina drift a las acciones que se apartan de la tarea o de las restricciones previstas. Según su explicación técnica, ese desvío puede aparecer después de un bloqueo de política, por un error, porque falta una herramienta o porque el agente lleva mucho tiempo intentando resolver un problema difícil. La compañía sostiene que, en esas circunstancias, no debería esperarse que el propio agente sea su único mecanismo de gobierno.

Eso conduce a una filosofía conocida en ciberseguridad: defensa en profundidad. Si una capa falla, otra capa independiente debe seguir limitando el daño.

OpenShell: una frontera de ejecución alrededor del agente

La primera pieza es NVIDIA OpenShell, un runtime de código abierto para ejecutar agentes autónomos dentro de entornos aislados. En lugar de entregar al agente acceso general al sistema y confiar en que utilice únicamente lo necesario, el operador define explícitamente qué recursos están permitidos.

La documentación de OpenShell describe controles sobre cuatro dominios especialmente sensibles: sistema de archivos, red, procesos e inferencia. El agente puede quedar restringido a determinadas rutas de archivos, destinos de red y proveedores de modelos; además, se bloquean vías de escalada de privilegios mediante controles del sistema operativo.

Esto tiene una consecuencia práctica importante. Una política de seguridad deja de ser solamente una frase del tipo «no accedas a información que no necesites» y pasa a convertirse en una restricción ejecutable. Si una conexión no está autorizada, la infraestructura puede impedirla aunque el modelo decida intentarla.

Para empresas que ya están experimentando con automatización, el concepto complementa herramientas de aplicación como las que explicamos al analizar Funnelchat 3.0 y la automatización con IA: cuanto más trabajo real se delega, más importante se vuelve separar la inteligencia que decide de la infraestructura que concede permisos.

Políticas verificables antes de ejecutar

NVIDIA añade otra idea: las políticas deberían poder comprobarse antes de que empiece el trabajo. OpenShell utiliza políticas declarativas y la compañía plantea mecanismos de análisis formal para detectar si los permisos definidos permiten acciones que exceden la intención del operador.

No significa que un sistema pueda demostrar matemáticamente que un agente nunca hará nada inesperado. Lo que puede verificarse es algo más concreto: si la frontera de permisos configurada contiene rutas que permitirían escapar de las restricciones previstas. Es una diferencia esencial entre verificar el comportamiento de una inteligencia compleja y verificar las puertas que la rodean.

Sentry: un vigilante separado del agente

La segunda pieza lleva el principio de separación un paso más lejos. NVIDIA Sentry está diseñado para ejecutarse sobre las DPU BlueField-4 como un vigilante fuera de banda. Según NVIDIA, puede observar actividad y aplicar políticas desde un dominio aislado del agente, de manera que el sistema supervisado no controle el mecanismo que lo vigila.

La compañía afirma que Sentry puede poner en cuarentena y detener en milisegundos un agente que intente salir de sus límites. Ese dato procede de NVIDIA y debe entenderse como una capacidad declarada de la arquitectura, no como una garantía universal para cualquier despliegue posible.

El valor conceptual es más importante que la cifra. Si el agente puede modificar el mismo software que decide si debe ser detenido, existe un conflicto evidente. Colocar parte del control en hardware separado intenta reducir ese riesgo.

Sentry utiliza DOCA para inspeccionar solicitudes y respuestas, verificar identidad, generar telemetría y aplicar políticas de acceso de tipo zero trust sobre datos, herramientas, APIs y servicios. En los sistemas Vera Rubin POD, NVIDIA sitúa BlueField-4 en la ruta hacia el modelo, convirtiendo ese punto en un lugar desde el que observar y, si es necesario, interrumpir la actividad.

La analogía del navegador ayuda a entenderlo

NVIDIA compara este momento con los primeros años de la web. Internet no se volvió razonablemente seguro porque cada página prometiera ejecutar únicamente código benigno. Los navegadores terminaron aislando páginas, limitando permisos y creando fronteras que el contenido web no debía poder atravesar.

La analogía no es perfecta, pero resulta útil. Un agente es mucho más flexible que una página web y puede encadenar decisiones durante largos periodos. Precisamente por eso, una «sandbox para agentes» podría convertirse en una pieza tan básica como hoy lo es el aislamiento de procesos en un navegador.

Inferencia: si los agentes pasan de herramientas ocasionales a trabajadores digitales persistentes, la seguridad probablemente tenderá a independizarse cada vez más del proveedor del modelo. Una empresa puede cambiar de Claude a GPT, Gemini o un modelo abierto y querer conservar las mismas políticas de red, archivos, credenciales y auditoría.

Una plataforma que no se limita a modelos de NVIDIA

OpenShell es software abierto y NVIDIA afirma que puede extenderse a plataformas de computación de terceros, incluidas arquitecturas de Arm e Intel. Su documentación también contempla distintos agentes y proveedores. Esto es importante porque una capa de seguridad que solo funcionara con un único modelo tendría menos posibilidades de convertirse en infraestructura común.

NVIDIA anunció además la colaboración de más de cien organizaciones alrededor de estas tecnologías. La lista incluye empresas de modelos, ciberseguridad, nube, software empresarial, finanzas y robótica. Anthropic, Microsoft, Hugging Face, Salesforce, SAP, Cisco, CrowdStrike, Figure y Skild AI aparecen entre los participantes mencionados por la compañía.

En robótica el problema es todavía más tangible. Un agente de software puede modificar un archivo; un sistema autónomo conectado a una máquina puede producir efectos físicos. De ahí que una arquitectura de permisos verificables y supervisión independiente resulte especialmente interesante para la llamada IA física.

Lo que esta plataforma sí resuelve y lo que no

Conviene evitar una interpretación exagerada. Open Agent Safety Platform no demuestra que los agentes autónomos sean seguros, ni elimina problemas de alineación, errores de razonamiento, inyección de prompt o decisiones incorrectas. Tampoco convierte automáticamente una configuración deficiente en una configuración segura.

Lo que ofrece es una forma de reducir la autoridad efectiva del agente y observar su ejecución desde capas que el propio agente no debería controlar. Es el equivalente a asumir que algún componente fallará y diseñar el sistema para que ese fallo no implique acceso ilimitado.

También permanece el problema de las políticas. Un mecanismo puede aplicar perfectamente una regla mal diseñada. Si una organización permite acceso demasiado amplio a archivos, redes o APIs, el hecho de que esa política se ejecute de manera fiable no elimina el riesgo. La calidad del gobierno humano sigue siendo fundamental.

Hay además una diferencia entre una arquitectura de referencia y la evidencia acumulada en producción. La plataforma acaba de anunciarse. Será necesario observar implementaciones reales, auditorías, vulnerabilidades y pruebas independientes para saber hasta qué punto las distintas capas resisten agentes más capaces y ataques deliberados.

Por qué el hardware vuelve a entrar en la conversación sobre seguridad de IA

Hasta ahora, muchas discusiones sobre alineación se desarrollaban casi exclusivamente en el nivel del modelo. Sentry introduce otra posibilidad: que parte del control se apoye en la propia infraestructura física que ejecuta la IA.

Esto no sustituye al entrenamiento seguro. Cambia dónde puede colocarse la última línea de defensa. Un agente podría encontrar una estrategia que el desarrollador no anticipó y, aun así, encontrarse con un límite de red o de hardware que no puede modificar desde su entorno.

La aproximación recuerda al principio de mínimo privilegio de la seguridad informática: cada proceso recibe únicamente el acceso necesario para completar su tarea. Los agentes hacen que ese principio sea más difícil porque sus tareas son abiertas y cambiantes, pero también hacen que resulte más necesario.

Para quienes están aprendiendo a construir automatizaciones y agentes, cursos generalistas como Domina la IA pueden servir para entender el lado práctico de estas herramientas. La noticia de NVIDIA muestra el siguiente escalón: cuando esas automatizaciones dejan de ser experimentos y empiezan a manejar sistemas importantes, la arquitectura de permisos pasa a ser tan relevante como la capacidad del modelo.

De los agentes útiles a los agentes confiables

Hecho: NVIDIA ha lanzado Open Agent Safety Platform con OpenShell como runtime abierto y Sentry como diseño de vigilancia independiente sobre BlueField-4. OpenShell está disponible para desarrolladores y la compañía ha anunciado un ecosistema amplio de colaboradores.

Inferencia: la seguridad de agentes está evolucionando desde filtros centrados exclusivamente en el modelo hacia una arquitectura en capas, donde modelo, runtime, red y hardware comparten responsabilidad.

Hipótesis: si este enfoque demuestra eficacia y consigue interoperabilidad real, las políticas portables para agentes podrían convertirse en una nueva categoría de infraestructura empresarial, similar a lo que ocurrió con contenedores, gestores de identidades y herramientas de seguridad en la nube.

Predicción: durante los próximos meses veremos más comparaciones no solo sobre qué agente razona mejor, sino sobre qué sistemas permiten demostrar qué puede hacer, qué no puede hacer y quién puede detenerlo. A medida que los agentes obtengan más autonomía, la capacidad de imponer límites verificables probablemente será una característica competitiva de primer nivel.

La carrera de la IA ya no consiste únicamente en fabricar modelos más inteligentes. Empieza otra carrera paralela: construir entornos suficientemente robustos para que esas inteligencias puedan trabajar sin recibir las llaves de todo el sistema. La propuesta de NVIDIA es una de las señales más claras de que esa segunda carrera ya está en marcha.

Fuentes principales

La información técnica de este artículo se ha contrastado con el anuncio oficial de NVIDIA, el análisis técnico de la arquitectura y la documentación oficial de OpenShell.