Lokale modeller reducerer én risikotype: Prompter og dokumenter behøver ikke forlade dit LAN for at blive behandlet. De reducerer ikke en anden: En agent med værktøjer kan stadig læse filer, åbne netværksforbindelser og udføre handlinger, du ikke havde til hensigt.
NVIDIA NemoClaw er en open source-referencestak til at køre agenter mere sikkert i NVIDIA OpenShell-sandkasser. Den omfatter guidet opsætning, netværkspolitik, livscyklusstyring og styret inferens. På understøttede DGX-platforme kan det aktuelle installationsprogram tilbyde en Express-løsning med administreret lokal inferens.
Den 10. august 2026 betegnede NVIDIAs autoritative matrix over platformsunderstøttelse NemoClaw som et alfaprojekt i tidlig prøveversion, hvor vedligeholderne svarer efter bedste evne, og der ikke er nogen SLA for produktionsdrift. OpenShells eget kodearkiv betegner ligeledes kørselsmiljøet som alpha og beskriver den nuværende driftsmodel som én udvikler, ét miljø og én gateway. Evaluér begge projekter derefter, også når en enkelt funktion eller platformsrække er mærket Tested.
Officielle indgange:
- Spark-vejledning: build.nvidia.com/spark/nemoclaw
- Kildekode og fejlrapporter: github.com/NVIDIA/NemoClaw
- Dokumentationsoversigt: docs.nvidia.com/nemoclaw
- OpenShell: github.com/NVIDIA/OpenShell
Relateret kontekst: Hvad DGX Spark er, realiteterne ved lokal inferens og mønstre for implementering af privat AI.
NemoClaw og OpenShell begrænser skadens omfang, men de fjerner ikke risikoen ved agenter. Begge projekter er alfasoftware, og NVIDIAs egen Spark-vejledning beskriver løsningen som en demonstrationsvej med resterende risici: datalækage, kørsel af skadelig kode, utilsigtede handlinger og promptinjektion. Brug et rent miljø til den første installation. Tilslut ikke produktionsadgangsoplysninger, kundedatabaser eller privilegerede cloudkonti, før politik, logning og menneskelige godkendelsestrin er bevidst udformet.
Hvad NemoClaw er (og ikke er)
| Det er | Det er ikke |
|---|---|
| En referencestak og CLI til agenter i sandkasser | En certificering af efterlevelse |
| OpenShell-baseret isolation med koblingspunkter til politikker | En garanti mod promptinjektion |
| Styret inferens til kontrollerede backends, herunder lokal vLLM på Spark | Et krav om altid kun at bruge ét agentprodukt |
| En alfastak i tidlig prøveversion med versionsstyrede udgivelser | En direkte erstatning for dit IAM- og DLP-program |
Understøttede agenter (ifølge NemoClaw README; kontrollér den aktuelle dokumentation på installationsdagen):
- OpenClaw, standardgatewayen til agenter på tværs af flere kanaler
- Hermes Agent, Nous Researchs selvhostede kørselsmiljø til terminal, beskeder, værktøjer og hukommelse
- LangChain Deep Agents Code, et terminalorienteret kodningsmiljø uden gateway eller dashboard i sandkassen
NVIDIAs aktuelle supportmatrix angiver alle tre agenter som Tested. Det betyder ikke, at de er produktionsklare: Ifølge matrixen udestår bredere godkendelse i et aktivt kørselsmiljø og diagnostik af terminalagenter for Deep Agents Code. Matrixen hævder heller ikke produktionsmæssig lighed mellem Hermes og OpenClaw.
Du vælger agent ud fra brugeroplevelsen i kanalerne og dens tilgang til værktøjer. NemoClaws opgave er at levere sandboxrammen og onboardingprocessen omkring den.
Aktuel opsætning på DGX Spark i hovedtræk
Den aktuelle startvejledning til OpenClaw installerer fra NVIDIAs hostede script og færdiggør derefter opsætningen med nemoclaw onboard. På en understøttet DGX Spark med et aktuelt DGX OS kan installationsprogrammet tilbyde Express med administreret lokal inferens. Opsætningen gør i hovedtræk følgende:
- Henter eller bekræfter afhængigheder som Node.js, OpenShell og NemoClaw CLI efter behov.
- Konfigurerer administreret vLLM, eller playbookens aktuelle vej til lokal inferens, på Spark-systemet.
- Vælger en lokal standardmodel, som installationsprogrammet anbefaler, samt en indledende politik og sandboxprofil.
- Opretter sandkassen og stiller den brugerflade til rådighed, som den valgte agent understøtter. OpenClaw og Hermes har dashboardforløb; Deep Agents Code er terminalorienteret og har hverken gateway eller dashboard i sandkassen.
Indsæt ikke et bestemt modelnavn som en permanent sandhed i arkitekturdokumentationen. Standardvalget i Express Install kan ændre sig mellem revisioner af vejledningen. Skriv »lokal model anbefalet af installationsprogrammet«, registrér det præcise id fra installationsprogrammets output i din driftsvejledning, og kontrollér build.nvidia.com/spark/nemoclaw igen, når miljøet genopbygges.
Tilpasset opsætning er fortsat mulig, når du har brug for en anden agent, inferensudbyder eller sikkerhedsprofil. Til Hermes anbefaler den aktuelle NVIDIA-dokumentation aliasset nemohermes onboard og understøtter også nemoclaw onboard --agent hermes. Angiv NEMOCLAW_AGENT=hermes, når du vælger Hermes via det hostede installationsprogram. Kontrollér den aktuelle startvejledning til Hermes på installationsdagen.
Forudsætninger (Spark-vejledningen)
- DGX Spark med tastatur/monitor eller SSH.
- Frisk, opdateret DGX OS.
- Fungerende GPU-synlighed og Docker (vejledningen forudsætter en nyere Docker-version; verificér med
nvidia-smiogdocker info, før du fejlsøger NemoClaw).
Valgfrit senere: beskedkanaler som Telegram og API’er til websøgning. De udvider netværkspolitikkens overflade. Behandl dem som et nyt ændringsvindue, ikke som standard.
Politiklag: den del, der betyder noget
OpenShells README beskriver fire domæner for sandboxpolitikker: filsystem, netværk, processer og inferens. Den aktuelle sikkerhedsdokumentation til NemoClaw beskriver fem beskyttelseslag ved at tilføje gatewaygodkendelse, altså den kontrolplangrænse, som styrer, hvilke enheder og klienter der kan nå gatewayen eller dashboardet. Det er et beslægtet sikkerhedslag, ikke et femte domæne for sandboxpolitikker.
| Lag | Beskytter mod | Aktuel mulighed for ændring |
|---|---|---|
| Filsystem | Læsning og skrivning uden for tilladte stier samt beskyttet runtimetilstand | Kræver, at sandboxen genskabes |
| Netværk | Uautoriserede udgående forbindelser og dataudtræk | Kan opdateres under drift via politikændring eller operatørgodkendelse |
| Proces | Udvidelse af rettigheder, forkbomber og farlige systemkald | Kræver, at sandboxen genskabes |
| Inferens | Eksponering af adgangsoplysninger og uautoriseret modeladgang | Kan ændres med NemoClaws kommando til skift af inferens |
Gatewaygodkendelse beskytter adgangen til gatewayen og dashboardet, hvor de findes. NVIDIA dokumenterer i øjeblikket, at den fastsættes, når imaget bygges eller under opsætningen, ikke som en sandboxpolitik, der kan genindlæses under drift.
Design-implikationer:
- Beslut filsystemets monteringer før du opretter den sandkasse, du vil beholde. »Vi åbner hjemmemappen senere« er sådan, lokale agenter får adgang til alle SSH-nøgler på systemet.
- Brug netværkspolitikken som en løbende tilladelsesliste: Webhooks til beskeder, søge-API’er og interne HTTP-endepunkter skal angives eksplicit. Hold OpenShell-gatewayen og ethvert videresendt dashboard på loopback eller en anden bevidst adgangsbegrænset grænse. Gatewaygodkendelse alene beskytter ikke et offentligt eksponeret agentdashboard tilstrækkeligt.
- Styr inferensen gennem den kontrollerede vej, så agenten ikke ubemærket kan sende fortrolige prompter til et offentligt API, medmindre udbyderen er tilladt.
- Læs NVIDIAs netværkspolitikker og bedste praksis for sikkerhed, før du lemper de balancerede eller standardmæssige forudindstillinger.
En sandkasse betyder ikke, at der ikke findes et revisionsspor. Definér, hvem der må læse agentlogfiler, hvor længe værktøjsspor opbevares, og om kanaludskrifter gemmes. Lokal inferens med cloudkanaler kan stadig sende indhold ud gennem kanalen.
OpenClaw vs Hermes vs »bare OpenShell«
| Valg | Når det passer |
|---|---|
| OpenClaw (standard) | Du vil have en gateway til flere kanaler, hvor Control UI og kanaler indgår i produktoplevelsen |
| Hermes | Du vil have et selvhostet kørselsmiljø med fokus på værktøjer, hukommelse, cron og webhookbaseret integration, herunder n8n-lignende forbindelser andre steder i stakken |
| Deep Agents Code | Du har brug for den terminalbaserede LangChain-vej, som NemoClaw angiver som Tested, og kan acceptere matrixens resterende forbehold om accept i et aktivt kørselsmiljø |
| OpenShell alene | Du har brug for alfasandkassens kørselsmiljø uden NemoClaws opsætning og referencearkitektur og vurderer udtrykkeligt den aktuelle driftsgrænse for én udvikler |
NemoClaw er et valgfrit integrationslag, ikke en religion. Det ufravigelige i demonstrationer, der ligner produktion, er politik, styret inferens og værktøjer med færrest mulige rettigheder, uanset hvilket agentprogram der kører indenfor.
Startvejledningerne til Hermes og sikkerhedsdokumentationen til OpenClaw gælder stadig i sandkassen: Kanalernes tilladelseslister, parring og regler for gruppeomtaler er vigtige, fordi værktøjerne kan omfatte shell, filer og browser. OpenShell begrænser værten, men skaber ikke god kanalhygiejne for dig. Kontrollér den aktuelle agentdokumentation på installationsdagen: OpenClaw-dokumentationen, den officielle Hermes-dokumentation og den aktuelle NemoClaw-startvejledning til Hermes.
Fejltilstande og operationelle grænser
| Fejl | Hvad der går galt | Kontrol |
|---|---|---|
| Opsætning på en uren vært | Agenten kan få adgang til følsomme filer via brede monteringer | Rent testmiljø til første opstart |
| For bred netværksadgang | Promptinjektion → dataudtræk via HTTP | Stram politik for udgående trafik; godkend nye destinationer bevidst |
| Lokal vLLM uden godkendelse | Andre LAN-brugere sender forespørgsler til din private model | Bind privat; kræv godkendelse; brug firewall |
| Kanal uden regler for parring | Fremmede udløser brug af værktøjer | Tilladelseslister i OpenClaw og Hermes samt regler for parring og omtaler |
| At behandle alfasoftware som færdig | Fejl eller ændret adfærd efter opdatering | Lås versioner; læs udgivelses- og sikkerhedsnoter; indfør opgraderinger trinvist |
| Intet menneskeligt godkendelsestrin | Agenten sender e-mail, fletter ændringer eller sletter | Kræv godkendelse til værktøjer med stor indvirkning |
Gennemgå de aktuelle udgivelsesnoter til NemoClaw og SECURITY.md, lås den testede version, og brug den dokumenterede private rapporteringskanal til sikkerhedsproblemer.
Hvordan dette passer ind i en større privat stak
NemoClaw på én Spark er ofte trin ét i en længere arkitektur:
| Lag | Eksempel |
|---|---|
| Inferens | Lokal vLLM via Express Install eller egen opsætning på Spark; senere TP på tværs af to Sparks |
| Agent | OpenClaw eller Hermes inde i OpenShell via NemoClaw |
| Automatisering | n8n eller lignende på LAN, som kalder webhooks i Hermes eller OpenClaw til deterministisk integration |
| Mennesker | Godkendelsestrin til skrivninger i CRM, udgående e-mail og shelladgang i produktionen |
Ingen af lagene behøver indgå i én samlet leverandørløsning. Den holdbare regel er: deterministisk integration uden for modellen, dømmekraft i agenten og politik omkring begge. Samlede arkitekturskitser, der kombinerer Spark-klyngedannelse, lokal OpenAI-kompatibel modelserver, n8n og Hermes, er muligheder, ikke et krav om at køre alle komponenter fra første dag.
Foreslået første sti (Spark)
- Opdater DGX OS; bekræft
nvidia-smiog Docker GPU-adgang. - Følg Express Install i Spark-vejledningen, og registrér det model-id og den politikprofil, som installationsprogrammet valgte.
- Brug kun Web UI eller TUI med ufølsomme prompter, indtil politikkerne for filsystem og netværk er gennemgået.
- Tilføj én kanal eller ét internt HTTP-værktøj, ikke fem.
- Skriv en driftsvejledning på én side: hvordan sandboxen stoppes eller destrueres, kanaltokens tilbagekaldes, understøttet tilstand sikkerhedskopieres eller gendannes, og det installerede agentspecifikke afinstallationsprogram bruges sikkert. Den aktuelle Hermes-dokumentation anvender
nemohermes uninstall. - Ret først derefter agenten mod private datamængder, og husk begrænsningerne ved lokal inferens, hvis kvaliteten svigter.
Acceptkontroller før »rigtige« data
- Filsystemets monteringer svarer til den tilsigtede tilladelsesliste uden utilsigtet deling af hjemmemappen.
- Netværkspolitikken afviser uventet udgående trafik; en test med curl mod en ikke-tilladt vært mislykkes.
- Inferenstrafikken går til den styrede lokale modelserver, du konfigurerede, ikke ad en utilsigtet vej med en offentlig API-nøgle.
- Kanalernes parring og tilladelseslister afviser en ukendt afsender.
- Du kan stoppe eller destruere sandboxen og køre den dokumenterede afinstallationsvej. Derefter registrerer du resterende containere, udbydere, adgangsoplysninger og bevaret tilstand.
Ifølge NVIDIAs aktuelle afinstallationsdokumentation fjerner nemohermes uninstall --yes aktive NemoClaw-ressourcer, men bevarer som standard rebuild-backups/, backups/ og sandboxes.json. De bevarede registreringsposter kan ikke automatisk bruges efter geninstallation, fordi afinstallationen fjerner den gateway, de udbyderregistreringer og de container-images, som de henviser til. Betragt ikke bevarede metadata som en gendannelsesplan uden at gennemgå den aktuelle reference for værtsfiler og tilstand.
Brug kun --destroy-user-data, når du bevidst vil slette disse bevarede sikkerhedskopier og registreringsmetadata. --yes accepterer afinstallationsspørgsmålene, men sletter ikke i sig selv bevarede brugerdata. Test den præcise versionslåste kommando i et rent miljø, og kontrollér, hvad der bliver tilbage. Denne artikel har ikke udført den nedtagningsvej.
Gør ikke dette endnu
- Indsæt ikke API-nøgler til produktion i en chat med en kodningsagent, der »hjælper med installationen«, uden regler for maskering. De oprindelige startprompter advarer om dette af en grund.
- Antag ikke, at kørsel i en sandkasse gør løsningen sikker til regulerede beslutninger inden for sundhed eller jura.
- Spring ikke netværkspolitik over, fordi »det er kun på LAN«.
- Dokumentér ikke et bestemt standardmodelnavn som en permanent arkitekturstandard.
NVIDIA dokumenterer NemoClaw på Spark som en alpha-løsning i tidlig prøveversion til at placere understøttede agenter bag OpenShell med styret inferens. Validér hele forløbet, herunder test af afvisning, nedtagning og gendannelse, før du beskriver implementeringen som fungerende.



