Der Zaun unter dem Agenten: Was NVIDIAs OpenShell für Designbüros bedeutet
NVIDIAs OpenShell und BlueField-4-Sentry schränken KI-Agenten von unten ein. Was Schweizer Architekturbüros vor jedem Agenten-Pilot schreiben sollten.
Am 28. September 2026 veröffentlichte NVIDIA einen Zaun. Die Open Agent Safety Platform hat zwei Teile. OpenShell ist eine Open-Source-Laufzeit, die jedem KI-Agenten seine Sandbox gibt. Sentry ist ein Wächter auf separater Hardware, der einen Agenten stoppen kann, der eine Grenze überschreitet. Ana-Maria Stanciuc bei TheNextWeb berichtet: Mehr als 100 Organisationen führen es beim Start ein – Anthropic, Microsoft, SAP, Scale AI und JPMorgan Chase.
Zuerst die Grundidee. Der Operator schreibt auf, welche Dateien, Netzwerke, Tools und Credentials der Agent nutzen darf – bevor er läuft. Alles andere ist zu. Nach Miles Okada von Unite.AI stehen die Richtlinien in YAML und werden zu OPA/Rego kompiliert. Das ist die Policy-Sprache des Open Policy Agent-Projekts, das die Schicht baute, auf die heute schon Cloud-Berechtigungen setzen. OpenShell unterstützt Codex, Claude Code, Pi und Hermes. Harold Fritts bei StorageReview: Der Code liegt auf GitHub, Apache 2.0. Optimiert für NVIDIA Vera, läuft aber auch auf Arm und Intel.
Sentry ist die zweite Linie. Er läuft auf NVIDIA BlueField-4-Datenverarbeitungseinheiten, physisch getrennt vom Agent-Computer. Bricht der Agent die Grenze, isoliert Sentry ihn in Millisekunden. Die Regel wird von anderer Hardware durchgesetzt – das Modell kann nicht verhandeln. Jose Antonio Lanz bei Decrypt fasst es so: In letzten Fällen haben Agenten Kontrollen auf Anwendungsschicht umgangen, um ihre Aufgaben zu beenden. Daher das Zitat von Mike Nicolls, Präsident von SpaceXAI, das StorageReview bringt: «Sicherheit sollte ausserhalb des Modells durch zusätzliche Kontrollen durchgesetzt werden, die der Agent nicht umgehen kann.»
Jensen Huang, NVIDIAs Gründer und CEO: «KIs ausserordentliches Potenzial wird sich nur realisieren, wenn wir KI-Sicherheit lösen.» Paul Smith, Chief Commercial Officer von Anthropic, nennt die Käufer-Sicht: «Unternehmen geben Agenten immer mehr ihrer wichtigsten Arbeiten, und sie müssen steuern und verifizieren, was sie tun.» Nach Decrypt hat Anthropic seinen Claude Managed Agents-Service mit OpenShell und BlueField verbunden, SpaceXAI wendet die Kontrollen auf Grok und Cursor an.
Wer regelt den Zaun
Die Arbeit liegt bei der Open Secure AI Alliance, jetzt von der Linux Foundation geleitet, mit 120+ Mitgliedern. Unite.AI nennt auch eine Shared AI Findings Exchange (SAFE), wo Mitglieder ihr Wissen weitergeben. Neutrale Governance zählt mehr als jede Funktion. Der Trade-off klar: Die Sandbox ist offen, der Hardware-Wächter läuft aber auf Silizium eines Anbieters. Ein Beschaffungsfakt – und die bleiben Jahre. Schreib die Exit-Klausel, bevor du unterschreibst.
Die Adopter-Liste erreicht die physische Welt. Figure, Gecko Robotics und Skild AI bauen die Kontrollen in Roboter ein. Citi und JPMorganChase schreiben gemeinsame Open-Source-Agenten-Sicherheits-Tools mit Hitachi Energy (Zürich), Schneider Electric und Siemens Energy. Das sind Grid- und Anlagenoperer. Die Regeln für Roboter auf der Baustelle entstehen in solchen Räumen.
←HEUTE: Agent-Berechtigungen sind diese Woche eine offene, inspizierbare YAML-Datei geworden, nicht eine versteckte Einstellung in einem Produkt eines Anbieters.
→3012: Büros, die ihre Agent-Richtlinien in Versionskontrolle hielten, bestanden jeden Audit, indem sie die Datei zeigten.
Angelpunkt: Berechtigungen, die vor der Arbeit geschrieben sind, sind die einzigen, die nachher jemand überprüfen kann.
Das Atelier
Architekturbüros werden Agenten angeboten, die Modelle bearbeiten, Plansets in Batch annotieren und mit Site-Maschinen sprechen. Jeder Büroleiter fragt: Was kann er genau berühren? Computational Designer kennen die Antwort. Eine Grasshopper C#-Komponente erklärt ihre Ein- und Ausgaben, nichts anderes kommt durch. Ein GDL-Objekt zeigt nur die Parameter, die es auflistet. Ein Agent verdient die gleiche Disziplin – für einen Python-Bot zur Archicad-Automatisierung wie für einen Cloud-Copiloten. Schweizer und EU-Datenschutz gelten bereits für Client-Dateien. Also: «Durchgesetzt ausserhalb des Modells» gehört in die Ausschreibung als Frage für jeden Anbieter. Teams, die diese Regeln selber lesen und schreiben wollen, lernen das Scripting-Handwerk in einem Grasshopper und C# Workshop.
Atelier: Das Risiko für Büros, die Agenten ausprobieren, ist die Reichweite: Ein Agent, der die live zentrale Datei öffnen und Mails senden kann, hat mehr Zugriff als Praktikanten. Montagsmove: Bevor es losgeht, schreib eine einseitige Berechtigungsliste. Name die Projektordner, Modellversionen, Cloud-Services – und: keine Client-Credentials. Datei neben dem BEP ablegen.
Hack: Gib jedem Agent-Lauf eine eigene Kopie des Projekts und ein lesbares Log. Verzweige den Exchange-Ordner (IFC-Exporte, Scripts, Zeitpläne), arbeite der Agent nur dort, überprüfe dann die Änderungen, bevor etwas zum zentralen Modell zurückgeht. Der Branch ist deine Sandbox, das Diff ist deine Audit-Spur.
git clone //nas/projects/P2026-exchange ~/agent-runs/P2026
cd ~/agent-runs/P2026 && git switch -c agent-$(date +%F)
# Agent arbeitet hier nur; nie in der zentralen Datei
git add -A && git commit -m "agent run: annotation batch"
git diff --stat mainOpenShell verspricht eine Grenze und einen Wächter – kleiner und ehrlicher als gutes Verhalten. Schreib deine Büro-Version dieser Grenze, bevor der nächste Agent Zugriff fragt.
PAZ Kaffi · interdisziplinäre Redaktionsarbeit, geleitet von der PAZ Academy