Les modèles locaux réduisent une catégorie de risques : les requêtes et les documents n’ont pas besoin de quitter votre réseau local pour l’inférence. Ils n’en réduisent pas une autre : un agent doté d’outils peut toujours lire des fichiers, ouvrir des connexions réseau et effectuer des actions que vous n’aviez pas prévues.
NVIDIA NemoClaw est une pile de référence à code source ouvert qui permet d’exécuter des agents de manière plus sûre dans des environnements isolés NVIDIA OpenShell. Elle propose une installation guidée, des règles réseau, une gestion du cycle de vie et un routage de l’inférence. Sur les plateformes DGX prises en charge, l’installateur actuel peut proposer une installation Express avec inférence locale gérée.
Au 10 août 2026, la matrice de compatibilité des plateformes de référence de NVIDIA qualifie NemoClaw de projet alpha en accès anticipé, assorti d’une assistance des mainteneurs dans la mesure de leurs possibilités et sans SLA de production. Le dépôt d’OpenShell qualifie lui aussi l’environnement d’exécution d’alpha et décrit son modèle opérationnel actuel comme un développeur, un environnement et une passerelle. Évaluez-les en conséquence, même lorsqu’une fonctionnalité ou une ligne de plateforme précise porte la mention Tested.
Points d’entrée officiels :
- Guide pratique pour Spark : build.nvidia.com/spark/nemoclaw
- Code source et suivi des problèmes : github.com/NVIDIA/NemoClaw
- Portail de documentation : docs.nvidia.com/nemoclaw
- OpenShell : github.com/NVIDIA/OpenShell
Pour aller plus loin : présentation de DGX Spark, performances réelles de l’inférence locale et architectures de déploiement d’IA privée.
NemoClaw et OpenShell réduisent l’étendue des dommages possibles, mais n’éliminent pas les risques liés aux agents. Les deux projets sont des logiciels alpha, et le guide Spark de NVIDIA présente lui-même cette procédure comme un parcours de démonstration comportant des risques résiduels : fuite de données, exécution de code malveillant, actions involontaires et injection d’instructions. Utilisez un environnement propre pour la première installation. Ne connectez ni identifiants de production, ni bases de données clients, ni comptes cloud privilégiés tant que les règles, la journalisation et les étapes de validation humaine n’ont pas été définies explicitement.
Ce qu’est NemoClaw (et ce qu’il n’est pas)
| C’est | Ce n’est pas |
|---|---|
| Une pile de référence et une CLI pour des agents isolés | Une certification de conformité |
| Une isolation fondée sur OpenShell, avec des points d’application des règles | Une garantie contre l’injection d’instructions |
| Une inférence routée vers des services contrôlés, dont vLLM local sur Spark | L’obligation de conserver indéfiniment le même produit d’agent |
| Une pile alpha en accès anticipé, publiée sous forme de versions | Un remplacement immédiat de vos dispositifs IAM et de prévention des fuites de données |
Agents pris en charge, d’après le README de NemoClaw ; vérifiez la documentation à jour le jour de l’installation :
- OpenClaw, la passerelle multi-canaux proposée par défaut
- Hermes Agent, l’environnement d’exécution auto-hébergé de Nous Research pour le terminal, la messagerie, les outils et la mémoire
- LangChain Deep Agents Code, un environnement de programmation orienté terminal, dépourvu de passerelle et de tableau de bord dans l’environnement isolé
La matrice de compatibilité actuelle de NVIDIA indique que les trois agents sont Tested. Cela ne signifie pas qu’ils sont prêts pour la production : selon cette matrice, l’acceptation plus large de l’environnement d’exécution réel et le diagnostic de l’agent en terminal pour Deep Agents Code restent des travaux en cours. Elle n’affirme pas non plus qu’Hermes et OpenClaw offrent la même maturité de production.
Vous choisissez l’agent selon l’expérience voulue sur les différents canaux et la manière dont il utilise ses outils ; NemoClaw fournit l’environnement isolé et la procédure d’installation qui l’entourent.
Procédure d’installation actuelle sur DGX Spark
Le guide de démarrage rapide d’OpenClaw installe actuellement le logiciel au moyen du script hébergé par NVIDIA, puis termine la configuration avec nemoclaw onboard. Sur un DGX Spark pris en charge et doté d’une version à jour de DGX OS, l’installateur peut proposer une inférence locale gérée par le parcours Express. En pratique, la procédure :
- Télécharge ou vérifie les dépendances nécessaires, telles que Node.js, OpenShell et la CLI NemoClaw.
- Configure vLLM géré, ou la solution d’inférence locale alors prévue par le guide, sur le Spark.
- Sélectionne un modèle local recommandé par l’installateur ainsi qu’un premier profil de règles et d’isolation.
- Crée l’environnement isolé et expose l’interface prise en charge par l’agent choisi. OpenClaw et Hermes proposent des tableaux de bord ; Deep Agents Code est orienté terminal et ne comporte ni passerelle ni tableau de bord dans l’environnement isolé.
N’inscrivez pas en dur un nom de modèle dans la documentation d’architecture comme s’il était définitif. Le modèle par défaut indiqué par l’installation Express peut changer d’une version du guide à l’autre. Écrivez « modèle local recommandé par l’installateur », consignez dans votre guide d’exploitation l’identifiant exact affiché par l’installateur et consultez de nouveau build.nvidia.com/spark/nemoclaw lors de toute reconstruction.
Une installation personnalisée reste possible si vous avez besoin d’un autre agent, d’un autre fournisseur d’inférence ou de règles différentes. Pour Hermes, la documentation actuelle de NVIDIA recommande l’alias nemohermes onboard et prend également en charge nemoclaw onboard --agent hermes. Définissez NEMOCLAW_AGENT=hermes lorsque vous choisissez Hermes par l’intermédiaire du programme d’installation hébergé. Vérifiez le guide de démarrage rapide d’Hermes le jour de l’installation.
Prérequis du guide Spark
- DGX Spark avec clavier/moniteur ou SSH.
- Une installation récente et à jour de DGX OS.
- Un accès opérationnel au GPU et à Docker ; le guide suppose une version moderne de Docker. Vérifiez
nvidia-smietdocker infoavant de rechercher un défaut dans NemoClaw.
Vous pourrez ajouter ensuite des canaux de messagerie, par exemple Telegram, et des API de recherche web. Ils élargissent le périmètre des règles réseau : traitez leur ajout comme une deuxième fenêtre de changement, pas comme une configuration par défaut.
Couches de règles : le point essentiel
Le README d’OpenShell décrit quatre domaines de règles pour l’environnement isolé : système de fichiers, réseau, processus et inférence. La documentation de sécurité actuelle de NemoClaw décrit cinq couches de protection en ajoutant l’authentification de la passerelle, c’est-à-dire la frontière du plan de contrôle qui détermine quels appareils et clients peuvent atteindre la passerelle ou le tableau de bord. Il s’agit d’une couche de sécurité connexe, pas d’un cinquième domaine de règles de l’environnement isolé.
| Couche | Protège | Modification actuelle |
|---|---|---|
| Système de fichiers | Lectures et écritures hors des chemins autorisés et état protégé de l’environnement d’exécution | Nécessite de recréer l’environnement isolé |
| Réseau | Connexions sortantes non autorisées et exfiltration de données | Rechargeable à chaud par modification des règles ou approbation de l’opérateur |
| Processus | Élévation de privilèges, bombes de processus et appels système dangereux | Nécessite de recréer l’environnement isolé |
| Inférence | Exposition d’identifiants et accès non autorisé au modèle | Modifiable au moyen de la commande de changement d’inférence de NemoClaw |
L’authentification de la passerelle protège l’accès à la passerelle et au tableau de bord lorsqu’ils existent. NVIDIA indique actuellement qu’elle est définie pendant la création de l’image ou l’installation, et non sous forme de règle d’isolation rechargeable à chaud.
Implications de conception :
- Définissez les montages du système de fichiers avant de créer l’environnement isolé que vous conserverez. Reporter l’ouverture du répertoire personnel peut donner ultérieurement à l’agent local l’accès à toutes les clés SSH de la machine.
- Traitez les règles réseau comme une liste d’autorisation évolutive : les webhooks de messagerie, les API de recherche et les points de terminaison HTTP internes doivent tous être nommés explicitement. Conservez la passerelle OpenShell et tout tableau de bord transféré sur l’interface de bouclage ou derrière une autre frontière d’accès délibérément contrôlée ; l’authentification de la passerelle ne suffit pas à protéger un tableau de bord d’agent exposé publiquement.
- Faites passer l’inférence par la route contrôlée afin que l’agent ne puisse pas envoyer discrètement des requêtes confidentielles à une API publique, sauf si vous avez autorisé ce fournisseur.
- Lisez les règles réseau et les bonnes pratiques de sécurité de NVIDIA avant d’assouplir le profil Balanced ou les paramètres par défaut.
Un environnement isolé ne signifie pas une piste d’audit vide. Définissez qui peut lire les journaux de l’agent, combien de temps les traces des outils sont conservées et si les conversations des canaux sont enregistrées. Une inférence locale reliée à des canaux dans le cloud peut toujours laisser sortir du contenu par ces canaux.
OpenClaw vs Hermes vs « juste OpenShell »
| Choix | Quand ça convient |
|---|---|
| OpenClaw (par défaut) | Vous voulez une passerelle multi-canaux ; l’interface de contrôle et les canaux font partie du produit |
| Hermes | Vous voulez un environnement auto-hébergé axé sur les outils, la mémoire, les tâches planifiées et l’intégration par webhooks, notamment avec n8n ailleurs dans la pile |
| Deep Agents Code | Vous avez besoin du parcours LangChain uniquement en terminal, marqué Tested et documenté par NemoClaw, et acceptez les réserves de la matrice sur l’acceptation en conditions réelles |
| OpenShell seul | Vous avez besoin de l’environnement d’isolation alpha sans la procédure ni le modèle de configuration de NemoClaw ; évaluez explicitement sa limite opérationnelle actuelle à un seul utilisateur |
NemoClaw est une couche d’intégration facultative, pas une obligation. Pour qu’une démonstration se rapproche d’un système de production, les éléments indispensables sont des règles explicites, une inférence routée et des outils limités au moindre privilège, quel que soit le programme d’agent exécuté dans l’environnement.
Les guides d’Hermes et la documentation de sécurité d’OpenClaw restent applicables dans l’environnement isolé. Les listes de canaux autorisés, l’appairage et les règles de mention dans les groupes sont importants, car les outils peuvent donner accès au shell, aux fichiers et au navigateur. OpenShell limite l’accès à l’hôte ; il ne définit pas à votre place une bonne sécurité des canaux. Le jour de l’installation, consultez la documentation d’OpenClaw, la documentation officielle d’Hermes et le guide NemoClaw actuel pour Hermes.
Modes de défaillance et limites opérationnelles
| Défaillance | Ce qui tourne mal | Contrôle |
|---|---|---|
| Installation sur un hôte contenant déjà des données | L’agent peut accéder à des fichiers sensibles par des montages trop larges | Utiliser un environnement de test propre pour la première mise en service |
| Autorisations réseau trop larges | Une injection d’instructions entraîne une fuite par HTTP | Restreindre fortement les sorties réseau ; approuver volontairement toute nouvelle destination |
| vLLM local sans authentification | D’autres utilisateurs du réseau local interrogent votre modèle privé | Écouter sur une interface privée ; authentifier ; appliquer un pare-feu |
| Canal sans règles d’appairage | Des inconnus déclenchent l’usage d’outils | Listes d’autorisation OpenClaw/Hermes, appairage, règles de mention |
| Considérer un logiciel alpha comme achevé | Une mise à jour provoque une régression ou un changement de comportement | Figer les versions ; lire les notes de version et de sécurité ; déployer les mises à niveau par étapes |
| Aucune validation humaine des actions | L’agent envoie un message, fusionne du code ou supprime des données | Exiger une approbation pour les outils à fort impact |
Consultez les notes de version actuelles de NemoClaw et son fichier SECURITY.md, figez la version que vous avez testée et utilisez le canal privé indiqué pour signaler tout problème de sécurité.
Intégration dans une pile privée plus large
NemoClaw sur un Spark constitue souvent la première étape d’une architecture plus complète :
| Couche | Exemple |
|---|---|
| Inférence | vLLM local, par installation Express ou configuration manuelle, sur Spark ; ultérieurement, parallélisme de tenseurs sur deux systèmes Spark |
| Agent | OpenClaw ou Hermes dans OpenShell via NemoClaw |
| Automatisation | n8n ou un outil similaire sur le réseau local, appelant les webhooks d’Hermes ou d’OpenClaw pour les enchaînements déterministes |
| Humains | Étapes d’approbation pour les écritures dans le CRM, les messages sortants et l’accès au shell de production |
Aucune de ces couches ne doit obligatoirement provenir d’un seul fournisseur. La règle durable consiste à placer les enchaînements déterministes hors du modèle, le jugement dans l’agent et les règles autour des deux. Les architectures de synthèse associant un cluster Spark, un service local compatible avec l’API OpenAI, n8n et Hermes ne sont que des possibilités ; elles n’imposent pas d’exécuter chaque composant dès le premier jour.
Première démarche conseillée sur Spark
- Mettez à jour DGX OS ; vérifiez
nvidia-smiet l’accès de Docker au GPU. - Suivez l’installation Express du guide Spark ; consignez l’identifiant du modèle choisi par l’installateur et le profil de règles.
- N’utilisez l’interface web ou l’interface texte qu’avec des requêtes non sensibles tant que les règles du système de fichiers et du réseau n’ont pas été examinées.
- Ajoutez un canal ou un outil HTTP interne, pas cinq.
- Rédigez un guide d’exploitation d’une page : arrêt ou destruction de l’environnement isolé, révocation des jetons des canaux, sauvegarde ou restauration de l’état pris en charge, puis utilisation sûre de la commande de désinstallation propre à l’agent installé. La documentation actuelle d’Hermes utilise
nemohermes uninstall. - Ensuite seulement, donnez à l’agent accès à des corpus privés. Si la qualité est insuffisante, gardez à l’esprit les limites réelles de l’inférence.
Contrôles de réception avant toute donnée réelle
- Les montages du système de fichiers correspondent à la liste d’autorisation prévue, sans partage accidentel du répertoire personnel.
- Les règles réseau bloquent toute sortie inattendue ; une requête curl de test vers un hôte non autorisé échoue.
- Le trafic d’inférence atteint bien le service local routé que vous avez configuré, et non une API publique utilisée par erreur au moyen d’une clé.
- L’appairage et les listes de canaux autorisés rejettent un expéditeur inconnu.
- Vous pouvez arrêter ou détruire l’environnement isolé, puis suivre la procédure de désinstallation documentée et recenser les conteneurs, fournisseurs, identifiants et états conservés qui subsistent.
La documentation actuelle de NVIDIA sur la désinstallation indique que nemohermes uninstall --yes supprime les ressources actives de l’environnement d’exécution NemoClaw, mais conserve par défaut rebuild-backups/, backups/ et sandboxes.json. Les entrées de registre conservées ne sont pas automatiquement réutilisables après une réinstallation, car la désinstallation supprime la passerelle, les enregistrements de fournisseurs et les images auxquelles elles faisaient référence. Ne considérez pas les métadonnées conservées comme un plan de reprise sans consulter la documentation de référence actuelle sur les fichiers et l’état de l’hôte.
N’utilisez --destroy-user-data que si vous souhaitez supprimer ces sauvegardes et métadonnées de registre conservées. L’option --yes accepte les demandes de confirmation de la désinstallation ; elle ne purge pas à elle seule les données utilisateur conservées. Testez la commande exacte de la version figée dans un environnement propre et examinez ce qui subsiste. Cet article n’a pas exécuté cette procédure de suppression.
Ne faites pas encore ceci
- Ne collez pas de clés d’API de production dans une conversation avec un agent de programmation qui « aide à l’installation » sans règles de masquage ; les instructions de démarrage du projet amont donnent cet avertissement pour une bonne raison.
- Ne supposez pas qu’un environnement isolé rend l’agent sûr pour des décisions réglementées en matière de santé ou de droit.
- Ne négligez pas les règles réseau sous prétexte que « ce n’est que le réseau local ».
- N’inscrivez pas un nom précis de modèle par défaut dans la documentation comme norme d’architecture définitive.
NVIDIA présente NemoClaw sur Spark comme un moyen alpha en accès anticipé de placer les agents pris en charge derrière OpenShell avec une inférence routée. Validez l’ensemble de ce parcours, y compris les tests de refus, de suppression et de reprise, avant d’affirmer que votre déploiement fonctionne.



