本周我们注意到一个信号:NVIDIA 把 OpenShell 摆进更大的 Agent 安全体系,让 Claude Code、Codex、GitHub Copilot CLI 等主流 Agent 直接跑在 Linux、容器、K8s(Kubernetes,容器编排系统)之上的受控沙箱(隔离运行环境)里。这件事的判断是:Agent 行业的竞争焦点,已经从"谁更聪明"悄悄转向"谁更值得被信任"。
这是什么
过去两年,行业争论的是"AI 能不能做"。现在问题变了——当 AI 真去读文件、调用 API、执行代码、部署服务时,系统该允许它做到哪一步?这就是 Agent 的"系统层"问题。
目前没有统一标准,但已经形成三股力量:
- AIOS(学术派):在 Agent 和底层资源之间加一层 Kernel(内核),统一管理调度、上下文、Memory、存储和访问控制——给 Agent 装一个"操作系统"。
- NVIDIA OpenShell(工程派):不重造 Linux,而是在现有基础设施上加一层受控运行时,用声明式策略(即写配置清单)规定哪些路径可访问、哪些 API 可调用、哪些系统调用禁止触发。
- Agent Sandbox(隔离派):思路最简单——先把 Agent 关进隔离环境,Docker 思路在 Agent 时代的延续。
行业怎么看
支持者认为这层基础设施长期缺位。OpenShell 已能做到"允许 GET 这个 GitHub API,但禁止 POST 创建 Issue"这种行为级颗粒度——传统"允许访问 GitHub"做不到这种精度。
但质疑也很明显。一是这套体系的核心假设是 Policy(策略)可被精确书写,而现实企业的权限边界从来不干净;Policy 一旦写错或写漏,Sandbox 反而会给人"已安全"的错觉,比裸跑更危险。二是当前开源 Sandbox 项目仍以个人开发者和小型团队为主,企业级审计、合规、SLA(Service Level Agreement,服务等级协议)都还没补齐,离真正的"生产可用"还有距离。
对普通人的影响
对企业 IT:未来 12-18 个月,Agent 接入内部系统的审批流程会从"能不能用 AI"变成"AI 能动哪些资源",IT 团队需要开始储备 AI 权限相关的新岗位。
对个人职场:会用 Agent 的人会先分化——懂 Policy、能设计 Sandbox 边界的人,价值会明显高于只懂 Prompt 的人。
对消费市场:短期无感。但当 Agent 助理开始替你订机票、付款、操作家庭账户时,"它到底被允许做什么"会变成每个普通人都要回答的问题。