Nvidia lance Open Agent Safety Platform pour surveiller et gouverner l’IA agentique

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les analystes applaudissent les contrôles, mais soulignent que la grande majorité des problèmes générés par les agents sortent du cadre de l’offre de Nvidia, et cela crée également des problèmes de verrouillage du fournisseur.

endif; ?>

Nvidia a déployé lundi un système de gouvernance agent appelé Open Agent Safety Platform qui combine des logiciels avec du silicium basé sur DPU hors bande dans une conception de système de référence qui, selon elle, sécurisera les agents « du test au déploiement ».

Mais même si le composant à base de silicium de la conception Nvidia offre certains avantages en matière de cybersécurité, les analystes affirment qu’il ne peut pas résoudre la grande majorité des problèmes d’agents.

L’offre de Nvidia exploite son logiciel OpenShell et promet « une gouvernance et un contrôle complets sur les logiciels et le matériel, les systèmes informatiques et robotiques qui exécutent les agents », a déclaré la société dans un communiqué de presse. « Le logiciel OpenShell fournit une limite d’exécution sécurisée qui trace toutes les actions et applique la politique lorsque les agents s’exécutent sur les processeurs Nvidia Vera. En tant que logiciel open source, OpenShell peut être étendu pour fonctionner avec des plates-formes informatiques tierces, notamment celles d’Arm et d’Intel. « 

La conception du système de référence Open Agent Safety Platform comprend NVIDIA Sentry, un chien de garde hors bande qui s’exécute sur les DPU NVIDIA BlueField-4 pour surveiller en permanence le comportement des agents. « Sentry assure l’application de la sécurité sur silicium, ce qui signifie que si un agent IA tente de sortir de ses limites logicielles, Sentry le met en quarantaine et l’arrête en quelques millisecondes », indique le communiqué.

Dans un article de blog de développeur axé sur les détails de sa « plate-forme de sécurité », Nvidia a décrit son approche comme un « environnement d’exécution sécurisé qui exécute des agents d’IA autonomes dans des environnements sandbox avec une isolation au niveau du noyau » et a fait valoir que « l’un des avantages des modèles ouverts est que l’ensemble de l’espace de raisonnement et des activations sont tous visibles ».

Les composants de la plateforme sont déployés par une longue liste de partenaires, notamment Citi Group, JPMorganChase, Citi, Anthropic, Cisco, CrowdStrike, Dell Technologies, Figure, HPE, Hugging Face, Microsoft, Palantir, Palo Alto Networks, Perplexity, Red Hat, Salesforce, SAP, Scale AI, ServiceNow et SpaceXAI.

Un pas dans la bonne direction

Lauren Kornutick, analyste senior chez Gartner, a surtout applaudi les efforts de Nvidia, affirmant qu’il « résout un problème d’un point de vue intéressant, au niveau matériel. C’est un grand pas dans la bonne direction ».

Mais Kornutick a déclaré qu’elle était moins impressionnée par la liste publiée des partisans, observant que « certains acteurs majeurs sont particulièrement absents », notamment OpenAI, Amazon et Google.

D’autres analystes et consultants ont déclaré que la mise en œuvre technique est impressionnante et offre des avantages distincts, mais ils ont souligné qu’elle passe également à côté d’une vue d’ensemble en termes de ce avec quoi les RSSI d’entreprise sont réellement confrontés lorsqu’ils tentent de gérer et de sécuriser des agents autonomes.

Limites

Le plus grand défi réside dans le fait que les environnements d’entreprise sont inondés d’agents qui n’ont été approuvés ni par les équipes informatiques ni par les équipes de cybersécurité. En règle générale, ces équipes ne connaissent même pas les agents accrédités.

« La limite est la couverture », a déclaré Brian Levine, associé du cabinet de conseil Control Risks. « Ces contrôles régissent les agents que vous déployez sur l’infrastructure que vous contrôlez. Ils ne font rien pour l’agent qu’une unité commerciale a créé sur une plate-forme SaaS, celui intégré dans le produit d’un fournisseur ou celui qu’un attaquant apporte avec lui. Vous ne pouvez pas obliger un agent à respecter une politique si vous ne savez pas qu’elle existe. La découverte et l’inventaire passent en premier et c’est un défi de gouvernance autant que technique. « 

Aman Mahapatra, directeur de la stratégie chez Tribeca Softech, une société de conseil en technologie basée à New York, est d’accord sur les limites de l’offre de Nvidia.

« L’application s’applique uniquement aux agents exécutés dans le cadre d’exécution gouverné », a-t-il déclaré. « La gouvernance d’exécution protège les agents que vous connaissez déjà, c’est-à-dire la population qui en a le moins besoin. »

Cependant, a déclaré Mahapatra, cela ne signifie pas que l’effort est vain.

« Cela a une chance significative d’améliorer sensiblement les choses pour une raison spécifique : Sentry fonctionne hors bande sur les DPU BlueField-4, dans un domaine de confiance isolé que Nvidia décrit comme invisible pour les agents et les attaquants », a-t-il déclaré. « Vous ne pouvez pas contourner un contrôle que vous ne pouvez pas percevoir, et vous ne pouvez pas dissuader un DPU d’appliquer une politique. Le raisonnement probabiliste doit être pris en sandwich entre des couches déterministes que le modèle ne peut pas influencer, avec une fonction de surveillance qui lit tout et n’écrit rien. Sentry est ce principe enfoncé dans le silicium et le silicium est le bon endroit pour cela. « 

Brent Ellis, vice-président de l’infrastructure IA chez IDC, est d’accord. Il a estimé qu’il résout « probablement moins de 25 % » des problèmes de cybersécurité agentique des entreprises.

Risque de blocage

Il a ajouté qu’il existe également un élément de verrouillage du fournisseur dans l’offre. Bien que Nvidia contrôle aujourd’hui une part de marché massive, presque monopolistique, pour le matériel d’IA parmi les entreprises, Ellis a déclaré qu’il s’attend à ce que ces chiffres baissent, car « les concurrents commencent à émerger comme viables », en particulier les hyperscalers qui ont investi dans la conception de leur propre silicium.

Mais pour les entreprises qui sont majoritairement des magasins Nvidia, l’approche matérielle pourrait avoir beaucoup de sens, a déclaré Ellis. Mais la plate-forme Nvidia aura-t-elle de bonnes chances d’améliorer sensiblement la cybersécurité agentique des entreprises ?

« Oui, pour les agents qui y circulent », a-t-il déclaré. « C’est cependant un grand « si ». Il existe de nombreuses infrastructures d’agents qui ne sont pas celles de Nvidia, et les architectures en place avant Vera et Bluefield sont limitées quant aux éléments de la plate-forme qu’elles peuvent adopter. « 

Avec cette mise en garde, Ellis a déclaré que les nouvelles commençaient à s’avérer bonnes. « Dans les environnements où vous pouvez adopter tous les éléments, vous pouvez alors déplacer l’application hors du modèle et de la couche d’application, où les agents ont parlé ou codé à plusieurs reprises pour contourner les contrôles. Et vous pouvez ensuite déplacer l’application vers le runtime et le silicium, ce qui constitue une barrière plus difficile. Sentry fait spécifiquement du DPU un agent de la circulation plus difficile à contourner. « 

Là encore, a-t-il noté, certaines attaques peuvent encore exploiter les faiblesses de la gouvernance.

« Regardez comment les récents incidents OpenAI se sont déroulés », a-t-il souligné. « Les agents n’ont pas brisé le mur du bac à sable. Ils ont parcouru un fromage suisse de la sécurité environnementale : des référentiels de packages partagés utilisés comme forums de discussion, des services qui récupéraient le contenu Internet pour le compte de l’agent et des failles non corrigées dans les systèmes adjacents. »

Évite les erreurs stratégiques

Frank Dickson, analyste principal chez Dickson Research, a déclaré qu’il appréciait la plate-forme de Nvidia car elle évite certaines des erreurs stratégiques commises par ceux qui tentaient de sécuriser les systèmes agentiques dans le passé.

« Depuis deux ans, cette industrie tente de sécuriser les agents en leur demandant de bien se comporter, avec des garde-corps boulonnés sur l’invite, le modèle et le harnais. Cette approche allait toujours être perdante », a-t-il déclaré. « Nvidia place enfin l’application là où elle doit être : à l’extérieur de l’agent, dans le noyau, dans un proxy qui inspecte chaque requête sortante et dans le silicium que l’agent ne peut ni voir ni toucher. Vous ne demandez pas au prisonnier de verrouiller sa propre cellule. Toute plate-forme d’agent sérieuse devra correspondre à cette conception. »

Dickson a déclaré que l’approche de Nvidia ne tente pas d’arrêter un agent qui se comporte mal une fois qu’il est détecté, mais tente plutôt d’empêcher que le problème ne se produise.

« OpenShell vérifie chaque requête sortante par rapport à la politique avant qu’elle ne quitte le bac à sable, et son prouveur de politique vérifie les autorisations avant que l’agent ne s’exécute », a déclaré Dickson. « Nvidia affirme que Sentry met en quarantaine un agent qui se comporte mal en quelques millisecondes. »

Cela contraste avec le temps nécessaire pour résoudre les derniers problèmes d’agent signalés par OpenAI, dans lesquels un agent OpenAI a contourné les restrictions du réseau pour communiquer avec un chatbot externe. « Il n’a fallu que trois minutes à un évaluateur humain pour reconnaître l’alerte DNS générée par le système, mais il a fallu encore deux heures et demie avant que l’exécution de la formation ne soit arrêtée », a rapporté OpenAI.

Pas une panacée

Justin Greis, PDG du cabinet de conseil Acceligence, a également reconnu que l’approche de Nvidia était solide, mais il a souligné que les agents d’IA ont la réputation bien méritée de trouver des moyens de contourner de telles restrictions.

« Nous devrions supposer que des agents de plus en plus compétents sonderont les limites, découvriront des voies involontaires et exploiteront l’ambiguïté. La sécurité ne peut pas dépendre de la décision de l’agent de ne pas le faire », a-t-il déclaré. « Mais même les contrôles appliqués par le matériel ne sont efficaces que dans la mesure où les limites et la politique que nous leur donnons. »

Il a souligné qu’un agent n’a pas nécessairement besoin d’échapper à un contrôle de sécurité si l’utilisateur autorise accidentellement un chemin légitime qui produit un résultat dangereux. « Les autorisations mal configurées, l’autorité excessive, les combinaisons de capacités individuellement inoffensives, les tiers compromis et les activités se produisant en dehors de l’environnement gouverné restent des problèmes bien réels », a-t-il déclaré.

Intelligence artificielleSécuritéEntrepriseEntrepriseMarchésIndustrie