NemoClaw en DGX Spark: plan de despliegue y seguridad
Avanzado10 min de lecturaIA privada/local

NemoClaw en DGX Spark: plan de despliegue y seguridad

Planifica y evalúa OpenClaw, Hermes o Deep Agents Code dentro de NVIDIA OpenShell en DGX Spark: puesta en marcha actual, capas de políticas, inferencia enrutada y evidencia de aceptación necesaria.

Lo que deberías poder hacer

NemoClaw es una pila de referencia para agentes dentro de OpenShell. Sus capas de políticas reducen algunos riesgos, pero no certifican que un agente, un modelo local o un despliegue en DGX Spark sean seguros ni estén listos para producción.

Guardado solo en este navegador.
En este artículo

Los modelos locales reducen una clase de riesgo: prompts y documentos no necesitan salir de tu LAN para la inferencia. No reducen otra: un agente con herramientas puede seguir leyendo archivos, abriendo conexiones de red y tomando acciones que no pretendías.

NVIDIA NemoClaw es una pila de referencia de código abierto para ejecutar agentes con más seguridad dentro de entornos aislados de NVIDIA OpenShell, con puesta en marcha guiada, políticas de red, gestión del ciclo de vida e inferencia enrutada. En las plataformas DGX compatibles, el instalador actual puede ofrecer una ruta Express hacia la inferencia local gestionada.

A 10 de agosto de 2026, la matriz canónica de compatibilidad de plataformas de NVIDIA califica NemoClaw como un proyecto alfa en versión preliminar, con respuesta de los mantenedores según disponibilidad y sin SLA de producción. El repositorio de OpenShell también califica el entorno de ejecución como alfa y describe su modelo operativo actual como un desarrollador, un entorno y una pasarela. Evalúa ambos en consecuencia, incluso cuando una capacidad concreta o una fila de plataforma figure como Tested.

Puntos de entrada oficiales:

Contexto relacionado: qué es DGX Spark, realidad de la inferencia local, patrones de despliegue de IA privada.

NemoClaw y OpenShell reducen el radio de impacto; no eliminan el riesgo del agente. Ambos proyectos son software alfa y la propia guía de Spark de NVIDIA presenta la experiencia como una ruta de demostración con riesgos residuales: fuga de datos, ejecución de código malicioso, acciones no intencionadas e inyección de prompts. Usa un entorno limpio para la primera instalación. No conectes credenciales de producción, bases de datos de clientes ni cuentas privilegiadas en la nube hasta que las políticas, el registro y los controles humanos se hayan definido de forma deliberada.

Qué es NemoClaw (y qué no es)

EsNo es
Una pila de referencia + CLI para agentes en entornos aisladosUna certificación de cumplimiento
Aislamiento respaldado por OpenShell con puntos de control de políticasUna garantía contra la inyección de prompts
Inferencia enrutada a servicios controlados (incluido vLLM local en Spark)Un requisito de usar solo un producto de agente para siempre
Una pila alfa en versión preliminar, con versiones numeradasUn sustituto directo de tu programa de IAM y DLP

Agentes soportados (según el README de NemoClaw; verifica la documentación actual el día de la instalación):

  • OpenClaw, la pasarela de agentes multicanal predeterminada
  • Hermes Agent, el entorno de ejecución de Nous Research alojado en infraestructura propia para terminal, mensajería, herramientas y memoria
  • LangChain Deep Agents Code, un entorno de programación orientado al terminal sin pasarela ni panel dentro del entorno aislado

La matriz de compatibilidad actual de NVIDIA enumera los tres agentes como Tested. Eso no significa que estén listos para producción: la matriz indica que la aceptación más amplia del entorno de ejecución real y los diagnósticos del agente de terminal para Deep Agents Code siguen siendo trabajo pendiente, y no afirma que Hermes y OpenClaw tengan paridad para producción.

Eliges un agente por la experiencia de uso de sus canales y su filosofía de herramientas; NemoClaw proporciona el entorno aislado y la ruta de puesta en marcha que lo rodea.

Puesta en marcha actual en DGX Spark (concepto)

La guía de inicio rápido actual de OpenClaw instala el software mediante el script alojado por NVIDIA y luego completa la configuración con nemoclaw onboard. En un DGX Spark compatible con una instalación actual de DGX OS, el instalador puede ofrecer la inferencia local gestionada Express. En términos conceptuales, la puesta en marcha:

  1. Descarga o confirma dependencias (Node.js, OpenShell, CLI de NemoClaw) según sea necesario.
  2. Configura vLLM gestionado (o la ruta actual de inferencia local de la guía) en el Spark.
  3. Selecciona un modelo local por defecto recomendado por el instalador y un perfil de política / sandbox de inicio.
  4. Crea el entorno aislado y expone la interfaz admitida por el agente elegido. OpenClaw y Hermes disponen de rutas de panel; Deep Agents Code está orientado al terminal y no tiene pasarela ni panel dentro del entorno aislado.

No fijes un nombre de modelo en la documentación de arquitectura como si fuera una verdad permanente. El valor predeterminado que indica Express Install puede cambiar entre revisiones de la guía. Di «modelo local recomendado por el instalador», registra en el manual operativo el identificador exacto que muestra el instalador y vuelve a comprobar build.nvidia.com/spark/nemoclaw cuando reconstruyas el entorno.

La puesta en marcha personalizada sigue disponible cuando necesitas un agente distinto, otro proveedor de inferencia u otra postura de políticas. Para Hermes, la documentación actual de NVIDIA recomienda el alias nemohermes onboard y también admite nemoclaw onboard --agent hermes. Define NEMOCLAW_AGENT=hermes cuando selecciones Hermes mediante el instalador alojado. Confirma la guía de inicio rápido de Hermes vigente el día de la instalación.

Prerrequisitos (guía de Spark)

  • DGX Spark con teclado/monitor o SSH.
  • DGX OS fresco y actualizado.
  • Visibilidad de la GPU y Docker operativos (la guía presupone una versión moderna de Docker; verifica con nvidia-smi y docker info antes de diagnosticar NemoClaw).

Opcional para más adelante: canales de mensajería (por ejemplo, Telegram) y API de búsqueda web. Amplían la superficie de la política de red. Trátalos como una segunda ventana de cambios, no como una opción predeterminada.

Capas de política: la parte que importa

El README de OpenShell describe cuatro dominios de políticas del entorno aislado: sistema de archivos, red, procesos e inferencia. La documentación de seguridad actual de NemoClaw describe cinco capas de protección al añadir la autenticación de la pasarela, el límite del plano de control que determina qué dispositivos y clientes pueden acceder a la pasarela o al panel. Es una capa de seguridad relacionada, no un quinto dominio de políticas del entorno aislado.

CapaProtegeMutabilidad actual
Sistema de archivosLecturas y escrituras fuera de las rutas permitidas y el estado de ejecución protegidoRequiere volver a crear el entorno aislado
RedConexiones salientes no autorizadas y exfiltración de datosSe puede recargar mediante cambios de políticas o aprobación del operador
ProcesosEscalada de privilegios, bombas fork y llamadas al sistema peligrosasRequiere volver a crear el entorno aislado
InferenciaExposición de credenciales y acceso no autorizado al modeloSe puede cambiar mediante el comando de cambio de inferencia de NemoClaw

La autenticación de la pasarela protege el acceso a la pasarela y al panel cuando están presentes. NVIDIA documenta actualmente que se configura durante la creación de la imagen o la puesta en marcha, no como una política del entorno aislado que pueda recargarse en caliente.

Implicaciones de diseño:

  • Decide los montajes del sistema de archivos antes de crear el entorno aislado que vas a conservar. «Ya abriremos el directorio personal más adelante» es la vía por la que los agentes locales acaban heredando todas las claves SSH del equipo.
  • Usa la política de red como una lista de permitidos viva: los webhooks de mensajería, las API de búsqueda y los endpoints HTTP internos deben ser explícitos. Mantén la pasarela de OpenShell y cualquier panel reenviado en la interfaz de bucle local o tras otro límite de acceso controlado deliberadamente; la autenticación de la pasarela por sí sola no protege lo suficiente un panel de agente expuesto públicamente.
  • Enruta la inferencia por la ruta controlada para que el agente no pueda apuntar en silencio a una API pública con prompts confidenciales a menos que permitas ese proveedor.
  • Lee las políticas de red y las mejores prácticas de seguridad de NVIDIA antes de aflojar los ajustes preestablecidos Balanced o los predeterminados.

Un sandbox no significa un rastro de auditoría vacío. Define quién puede leer los logs del agente, cuánto viven las trazas de herramientas y si se retienen las transcripciones de canal. La inferencia local con canales en la nube aún puede exfiltrar contenido a través del canal.

OpenClaw frente a Hermes frente a «solo OpenShell»

ElecciónCuándo encaja
OpenClaw (por defecto)Quieres la experiencia de una pasarela multicanal; Control UI y los canales forman parte del producto
HermesQuieres un entorno de ejecución alojado en infraestructura propia y orientado a herramientas, memoria, tareas programadas e integración mediante webhooks (incluida la conexión con n8n en otra parte de la pila)
Deep Agents CodeNecesitas la ruta Tested de LangChain, solo para terminal, documentada por NemoClaw y puedes aceptar las salvedades pendientes de la matriz sobre la aceptación real
OpenShell soloNecesitas el entorno aislado alfa sin la puesta en marcha ni la arquitectura de referencia de NemoClaw; evalúa expresamente su límite operativo actual para un solo usuario

NemoClaw es pegamento opcional, no una religión. La pieza no negociable para demos con forma de producción es política + inferencia enrutada + herramientas de mínimo privilegio, independientemente de qué binario de agente resida dentro.

Las guías originales de Hermes y la documentación de seguridad de OpenClaw siguen siendo aplicables dentro del entorno aislado: las listas de permitidos de los canales, el emparejamiento y las reglas de mención en grupos importan porque las herramientas pueden incluir un shell, archivos y un navegador. OpenShell limita el host; no inventa por ti una buena higiene de canales. Confirma la documentación actual del agente el día de la instalación: documentación de OpenClaw, documentación oficial de Hermes y la guía actual de inicio rápido de Hermes en NemoClaw.

Modos de fallo y límites operativos

FalloQué sale malControl
Puesta en marcha en un host con datos previosEl agente puede heredar archivos sensibles mediante montajes demasiado ampliosEntorno de pruebas limpio para la primera puesta en marcha
Permiso de red demasiado amplioLa inyección de prompts permite extraer datos mediante HTTPPolítica estricta de salida; aprueba nuevos destinos de forma deliberada
vLLM local sin autenticaciónOtros usuarios de la LAN consultan tu modelo privadoEnlaza en privado; autentica; aplica un cortafuegos
Canal sin reglas de emparejamientoDesconocidos disparan uso de herramientasListas de permitidos OpenClaw/Hermes, emparejamiento, reglas de mención
Tratar software alfa como terminadoRoturas o cambios de comportamiento tras una actualizaciónFija versiones; lee las notas de versión y de seguridad; escalona las actualizaciones
Sin control humano en las accionesEl agente envía correo, fusiona cambios o borraExige aprobación para herramientas de alto impacto

Revisa las notas de versión actuales de NemoClaw y SECURITY.md, fija la versión probada y usa el canal privado de reporte documentado para los problemas de seguridad.

Cómo encaja en una pila privada más amplia

NemoClaw en un Spark suele ser el paso uno de una arquitectura más larga:

CapaEjemplo
InferenciavLLM local (Express Install o a mano) en Spark; más tarde TP entre dos Sparks
AgenteOpenClaw o Hermes dentro de OpenShell vía NemoClaw
Automatizaciónn8n (o similar) en la LAN, que llama a webhooks de Hermes/OpenClaw para conexiones deterministas
HumanosControles de aprobación para escrituras en CRM, correo saliente y shell de producción

Ninguna de esas capas tiene que formar parte de una solución de un único proveedor. La regla duradera es: integración determinista fuera del modelo, criterio dentro del agente y políticas alrededor de ambos. Los bocetos de proyecto final que combinan clústeres Spark, un servicio local compatible con OpenAI, n8n y Hermes son opciones de arquitectura, no un requisito de ejecutar cada componente el primer día.

Primera ruta sugerida (Spark)

  1. Actualiza DGX OS; confirma nvidia-smi y acceso GPU de Docker.
  2. Sigue Express Install en la guía de Spark; registra el identificador del modelo seleccionado por el instalador y el perfil de políticas.
  3. Usa Web UI o TUI solo con prompts no sensibles hasta revisar las políticas del sistema de archivos y de red.
  4. Añade un canal o una herramienta HTTP interna, no cinco.
  5. Escribe un manual operativo de una página: cómo detener o destruir el entorno aislado, revocar los tokens del canal, crear una instantánea o restaurar el estado compatible y usar con seguridad el comando de desinstalación específico del agente instalado. La documentación actual de Hermes usa nemohermes uninstall.
  6. Solo entonces apunta el agente a corpus privados. Si la calidad falla, ten presentes los límites reales de la inferencia.

Comprobaciones de aceptación antes de datos «reales»

  • Los montajes del sistema de archivos coinciden con la lista de permitidos prevista (sin compartir accidentalmente el directorio personal).
  • La política de red deniega el tráfico saliente inesperado; una prueba con curl hacia un host no permitido falla.
  • El tráfico de inferencia va al servicio local enrutado que configuraste, no a una ruta pública que use por accidente una clave de API.
  • El emparejamiento / listas de permitidos del canal rechazan a un remitente desconocido.
  • Puedes detener o destruir el sandbox y ejecutar la ruta de desinstalación documentada; después, inventaría los contenedores, proveedores, credenciales y estado conservado que queden.

La documentación actual de desinstalación de NVIDIA indica que nemohermes uninstall --yes elimina los recursos activos del entorno de ejecución de NemoClaw, pero conserva de forma predeterminada rebuild-backups/, backups/ y sandboxes.json. Los registros conservados no se pueden reutilizar automáticamente tras reinstalar, porque la desinstalación elimina la pasarela, los registros de proveedores y las imágenes a las que hacían referencia. No trates los metadatos conservados como un plan de recuperación sin revisar la referencia actual sobre archivos y estado del host.

Usa --destroy-user-data solo cuando pretendas eliminar esas copias de seguridad y los metadatos del registro conservados. --yes acepta las confirmaciones de desinstalación; por sí solo no purga los datos de usuario conservados. Prueba el comando exacto de la versión fijada en un entorno limpio e inspecciona lo que queda. Este artículo no ha ejecutado esa ruta de desmontaje.

No hagas esto aún

  • No pegues claves de API de producción en el chat con un agente de programación que «ayuda a instalar» sin reglas de anonimización. Las instrucciones iniciales del proyecto original advierten de ello por una razón.
  • No asumas que estar en sandbox significa que sea seguro para la toma de decisiones reguladas en el ámbito sanitario o jurídico.
  • No te saltes la política de red porque «solo está en la LAN».
  • No documentes un nombre de modelo por defecto específico como el estándar eterno de arquitectura.

NVIDIA documenta NemoClaw en Spark como una forma alfa y en versión preliminar de situar agentes compatibles detrás de OpenShell con inferencia enrutada. Valida esa ruta completa, incluidas las pruebas de denegación, desmontaje y recuperación, antes de describir tu despliegue como funcional.

Leer a continuación

Continúa por el mismo itinerario de aprendizaje con los siguientes artículos prácticos.