# LLM Context URL: https://diegocecato.dcsolution.it/sicurezza-agenti-ai-enforcement/ # La sicurezza degli agenti AI non può stare nel prompt L'articolo analizza NVIDIA Open Agent Safety Platform come esempio di un principio architetturale più generale: la sicurezza di un agente AI diventa più credibile quando i meccanismi di enforcement non dipendono dal processo dell'agente stesso. ## Tesi Prompt e istruzioni descrivono il comportamento desiderato, ma non equivalgono a un confine di sicurezza. Un agente con accesso a filesystem, rete, API, credenziali e tool deve essere contenuto da capability, policy e controlli esterni che rendano alcune azioni realmente impossibili o revocabili. ## OpenShell OpenShell è il runtime open source della proposta NVIDIA. Esegue gli agenti in sandbox con isolamento a livello kernel e consente di applicare policy su file, rete, processi, strumenti e credenziali. Il punto centrale è la separazione tra intenzione dell'agente e autorizzazione effettiva dell'operazione. NVIDIA indica che OpenShell può essere usato anche su piattaforme di calcolo di terze parti, incluse Arm e Intel. ## Sentry e BlueField-4 Sentry è il reference design che aggiunge monitoraggio ed enforcement out-of-band tramite DPU NVIDIA BlueField-4. Il watchdog opera in un dominio separato dall'host. NVIDIA dichiara capacità di quarantena nell'ordine dei millisecondi; l'articolo tratta esplicitamente questo dato come claim del produttore e non come benchmark indipendente. ## Limiti e trade-off L'architettura non rende automaticamente sicuro un agente: una policy sbagliata può essere applicata correttamente e restare sbagliata. Servono progettazione dei permessi, least privilege, identity, audit, revoca e verifica dei risultati. OpenShell rappresenta la parte aperta e generalizzabile del modello; Sentry valorizza invece lo stack hardware NVIDIA. ## Conclusione Quando un LLM diventa parte di un sistema che agisce, la sicurezza non può essere soltanto una proprietà del modello. Deve diventare una proprietà dell'architettura: process isolation, capability boundaries, policy enforcement e un piano di controllo separato dal workload.