NemoClaw на DGX Spark: план развертывания и безопасности
Продвинутый10 мин чтенияКонфиденциальный и локальный ИИ

NemoClaw на DGX Spark: план развертывания и безопасности

Спланируйте и оцените работу OpenClaw, Hermes или Deep Agents Code внутри NVIDIA OpenShell на DGX Spark: текущая настройка, уровни политик, маршрутизация инференса и необходимые доказательства приемки.

Что вы сможете сделать

NemoClaw представляет собой эталонный стек для агентов внутри OpenShell. Его уровни политик снижают некоторые риски, но не служат подтверждением того, что агент, локальная модель или развертывание на DGX Spark безопасны либо готовы к промышленной эксплуатации.

Сохраняется только в этом браузере.
В этой статье

Локальные модели снижают один класс риска: промпты и документы не обязаны покидать вашу локальную сеть для инференса. Они не снижают другой риск: агент с инструментами всё ещё может читать файлы, открывать сетевые соединения и выполнять непредусмотренные действия.

NVIDIA NemoClaw представляет собой эталонный стек с открытым исходным кодом для более безопасного запуска агентов внутри песочниц NVIDIA OpenShell, включающий пошаговую настройку, сетевые политики, управление жизненным циклом и маршрутизацию инференса. На поддерживаемых платформах DGX текущий установщик может предлагать Express-путь к управляемому локальному инференсу.

По состоянию на 10 августа 2026 года официальная матрица поддержки платформ NVIDIA называет NemoClaw проектом на стадии альфа-версии и раннего предварительного просмотра, с ответами сопровождающих по мере возможности и без соглашения об уровне обслуживания для промышленной эксплуатации. Репозиторий OpenShell также называет среду выполнения альфа-версией и описывает текущую модель работы как один разработчик, одна среда и один шлюз. Учитывайте это при оценке обоих проектов, даже если отдельная возможность или строка платформы помечена как Tested.

Официальные точки входа:

Связанные материалы: «Что такое DGX Spark», «Реальность локального инференса», «Паттерны развёртывания частного ИИ».

NemoClaw и OpenShell уменьшают область возможных последствий, но не устраняют риски агентной системы. Оба проекта находятся на стадии альфа-версии, а в собственном руководстве NVIDIA для Spark этот путь представлен как демонстрационный и сопровождается остаточными рисками: утечкой данных, выполнением вредоносного кода, непреднамеренными действиями и инъекциями промптов. Для первой установки используйте чистую среду. Не подключайте рабочие учетные данные, клиентские базы или привилегированные облачные учетные записи, пока не спроектированы политика, журналирование и контрольные шлюзы с участием человека.

Что такое NemoClaw (и чем не является)

ЭтоЭто не
Эталонный стек + CLI для агентов в песочницеСертификация соответствия
Изоляция на базе OpenShell с хуками политикГарантия от инъекций промптов
Маршрутизация инференса к контролируемым бэкендам (включая локальный vLLM на Spark)Требование навсегда использовать только один продукт агентов
Стек на стадии альфа-версии и раннего предварительного просмотра с версионными выпускамиПрямая замена вашей программы IAM и DLP

Поддерживаемые агенты (по README NemoClaw; проверяйте актуальную документацию в день установки):

  • OpenClaw, многоканальный агентный шлюз по умолчанию
  • Hermes Agent, самохостинговая среда выполнения Nous Research с терминалом, обменом сообщениями, инструментами и памятью
  • LangChain Deep Agents Code, ориентированная на терминал среда выполнения для программирования без шлюза или панели управления внутри песочницы

В текущей матрице поддержки NVIDIA все три агента помечены как Tested. Это не означает готовности к промышленной эксплуатации: в матрице указано, что более широкая приемка работы Deep Agents Code в реальной среде и диагностика терминального агента остаются незавершенными. Она также не утверждает, что Hermes и OpenClaw равноценны в промышленной эксплуатации.

Агент выбирается по пользовательскому интерфейсу каналов и модели работы с инструментами; NemoClaw предоставляет вокруг него изолированную среду и процесс первоначальной настройки.

Текущий процесс настройки на DGX Spark

Текущий быстрый старт OpenClaw начинается с размещённого у NVIDIA установочного скрипта, а затем завершает настройку через nemoclaw onboard. На поддерживаемом DGX Spark с актуальной DGX OS установщик может предлагать ускоренный вариант настройки управляемого локального инференса. Процесс включает следующие шаги:

  1. Загружает или проверяет необходимые зависимости: Node.js, OpenShell и CLI NemoClaw.
  2. Устанавливает на Spark управляемый vLLM или другой актуальный локальный путь инференса из руководства.
  3. Выбирает рекомендованную установщиком локальную модель по умолчанию, начальную политику и профиль изоляции.
  4. Создает песочницу и предоставляет интерфейс, поддерживаемый выбранным агентом. Для OpenClaw и Hermes предусмотрены панели управления; Deep Agents Code ориентирован на терминал и не имеет шлюза или панели управления внутри песочницы.

Не фиксируйте имя модели в архитектурных документах как неизменный факт. Модель по умолчанию в Express Install может меняться между версиями руководства. Используйте формулировку «рекомендованная установщиком локальная модель», записывайте точный идентификатор из вывода установщика в руководство по эксплуатации и перепроверяйте build.nvidia.com/spark/nemoclaw при повторной сборке.

Пользовательская настройка остается доступной, когда вам нужен другой агент, провайдер инференса или иная позиция политики. Для Hermes актуальная документация NVIDIA рекомендует псевдоним nemohermes onboard и также поддерживает nemoclaw onboard --agent hermes. Для выбора Hermes в размещенном установщике задайте NEMOCLAW_AGENT=hermes. Проверьте актуальный быстрый старт Hermes в день установки.

Предварительные требования из руководства для Spark

  • DGX Spark с клавиатурой и монитором либо доступом по SSH.
  • Свежий, обновлённый DGX OS.
  • Видимый системе GPU и рабочий Docker (руководство предполагает современную версию Docker; проверяйте nvidia-smi и docker info до диагностики NemoClaw).

Позднее можно добавить каналы обмена сообщениями, например Telegram, и API веб-поиска. Они расширяют область сетевой политики, поэтому внедряйте их в отдельном окне изменений, а не по умолчанию.

Слои политик: часть, которая важна

В README OpenShell описаны четыре области политики песочницы: файловая система, сеть, процессы и инференс. Текущая документация NemoClaw по безопасности описывает пять уровней защиты, добавляя аутентификацию шлюза, то есть границу уровня управления, которая определяет, какие устройства и клиенты могут обращаться к шлюзу или панели управления. Это связанный уровень безопасности, а не пятая область политики песочницы.

УровеньЗащищаетТекущая изменяемость
Файловая системаЧтение и запись вне разрешенных путей и защищенное состояние среды выполненияТребует повторного создания песочницы
СетьНесанкционированные исходящие соединения и утечку данныхОбновляется без остановки через изменение политики или одобрение оператора
ПроцессыПовышение привилегий, форк-бомбы и опасные системные вызовыТребует повторного создания песочницы
ИнференсРаскрытие учетных данных и несанкционированный доступ к моделиИзменяется командой переключения инференса NemoClaw

Аутентификация шлюза защищает доступ к шлюзу и панели управления там, где они существуют. Согласно текущей документации NVIDIA, она задается при сборке образа или первоначальной настройке, а не как обновляемая без остановки политика песочницы.

Следствия для проектирования:

  • Определите подключения файловой системы до создания постоянной изолированной среды. Решение «позже откроем домашний каталог» может предоставить локальному агенту каждый SSH-ключ на устройстве.
  • Используйте сетевую политику как регулярно обновляемый список разрешений: вебхуки каналов, API поиска и внутренние HTTP-конечные точки должны быть перечислены явно. Оставляйте шлюз OpenShell и перенаправляемую панель управления на loopback-интерфейсе либо за другой намеренно ограниченной границей доступа; одной аутентификации шлюза недостаточно для защиты общедоступной панели агента.
  • Направляйте инференс по контролируемому пути, чтобы агент не мог незаметно переключиться на публичный API с конфиденциальными промптами без разрешения провайдера.
  • Прочитайте документацию NVIDIA по сетевым политикам и рекомендациям по безопасности, прежде чем ослаблять сбалансированные или стандартные профили.

Изоляция не означает отсутствия аудиторского следа. Определите, кто может читать журналы агента, как долго хранятся трассы инструментов и стенограммы каналов. Локальный инференс с облачными каналами всё ещё может вывести содержимое за вашу границу через канал.

OpenClaw, Hermes или «просто OpenShell»

ВыборКогда подходит
OpenClaw (по умолчанию)Нужен многоканальный шлюз; интерфейс управления и каналы входят в продукт
HermesНужна самохостинговая среда выполнения с инструментами, памятью, расписаниями и интеграцией через вебхуки, а связующие процессы n8n находятся в другом слое
Deep Agents CodeВам нужен документированный NemoClaw, протестированный и работающий только в терминале путь LangChain, и вы готовы учесть оставшиеся оговорки матрицы о приемке в реальной среде
Только OpenShellВам нужна альфа-версия песочницы без первоначальной настройки и шаблона NemoClaw, а ее текущая граница работы с одним пользователем оценена явно

NemoClaw представляет собой необязательный связующий слой, а не догму. Для демонстрации, приближенной к рабочей эксплуатации, обязательны политика, управляемая маршрутизация инференса и инструменты с минимальными привилегиями, независимо от выбранного агента.

Документация по быстрому старту Hermes и безопасности OpenClaw от поставщика по-прежнему применима внутри песочницы: списки разрешенных каналов, сопряжение и правила групповых упоминаний имеют значение, поскольку инструменты могут включать оболочку, файлы и браузер. OpenShell ограничивает хост; он не обеспечивает надлежащую гигиену каналов за вас. Проверьте актуальную документацию агентов в день установки: документацию OpenClaw, официальную документацию Hermes и текущий быстрый старт NemoClaw Hermes.

Режимы отказа и операционные лимиты

СбойЧто происходит не такУправление
Настройка на «грязном» хостеАгент может унаследовать конфиденциальные файлы через широкие точки монтированияПодготовьте чистую тестовую среду для первого запуска
Слишком широкое разрешение сетиИнъекция промпта → эксфильтрация данных через HTTPУстановите строгую политику исходящего трафика; целенаправленно одобряйте новые пункты назначения
Локальная модель vLLM без аутентификацииПользователи другой локальной сети могут обращаться к вашей приватной моделиПривяжите к частному интерфейсу; обеспечьте аутентификацию; настройте брандмауэр
Канал без правил сопряженияСторонние пользователи могут инициировать использование инструментовСписки разрешений OpenClaw/Hermes, правила сопряжения и упоминаний
Рассмотрение альфа-версии ПО как завершенногоПоломки при обновленииФиксируйте версии; изучайте примечания к релизам и безопасности; проводите обновления поэтапно
Отсутствие контроля человеком над действиямиАгент отправляет письма / выполняет слияния / удаляет данныеТребуйте одобрения для инструментов с высоким уровнем воздействия

Ознакомьтесь с текущими примечаниями к выпуску NemoClaw и документом SECURITY.md, зафиксируйте проверенный выпуск и используйте задокументированный канал для конфиденциального сообщения об уязвимостях.

Как это вписывается в более крупный частный стек

NemoClaw на одном Spark часто становится первым шагом более крупной архитектуры:

СлойПример
ИнференсЛокальный vLLM на Spark, установленный через Express Install или вручную; позднее возможен тензорный параллелизм на двух Spark
АгентOpenClaw или Hermes внутри OpenShell через NemoClaw
Автоматизацияn8n или аналогичная система в локальной сети, вызывающая вебхуки Hermes/OpenClaw для детерминированной интеграции
ЛюдиКонтрольные точки для записей в CRM, исходящей почты и рабочей оболочки

Ни один из этих уровней не обязан поставляться одним вендором. Устойчивое правило: детерминированная интеграция вне модели, суждение внутри агента, политика вокруг обоих компонентов. Итоговые схемы, объединяющие кластер Spark, локальный OpenAI-совместимый сервис инференса, n8n и Hermes, представляют собой варианты архитектуры, а не требование запускать все компоненты с первого дня.

Предлагаемый первый сценарий для Spark

  1. Обновите DGX OS; подтвердите доступность nvidia-smi и доступ Docker к GPU.
  2. Следуйте разделу Express Install в руководстве для Spark; запишите идентификатор модели и профиль политики, выбранные установщиком.
  3. Используйте веб-интерфейс (Web UI) или текстовый интерфейс (TUI) только с промптами, не содержащими конфиденциальных данных, до тех пор, пока не будут проверены политики файловой системы и сети.
  4. Добавьте один канал или один внутренний HTTP-инструмент, а не пять.
  5. Составьте одностраничное руководство по эксплуатации: как остановить или уничтожить песочницу, отозвать токены каналов, создать снимок или восстановить поддерживаемое состояние и безопасно использовать установленную команду удаления для конкретного агента. В актуальной документации Hermes используется nemohermes uninstall.
  6. Только после этого предоставляйте агенту доступ к закрытым массивам данных. Если качество работы вызывает сомнения, помните о реальных ограничениях инференса.

Приёмочные проверки до использования «реальных» данных

  • Подключённые каталоги файловой системы соответствуют утверждённому списку разрешений; домашний каталог случайно не открыт.
  • Сетевая политика блокирует непредусмотренный исходящий трафик; тестовый curl к неразрешенному хосту завершается ошибкой.
  • Трафик инференса направляется в настроенный локальный бэкенд, а не случайно через публичный API-ключ.
  • Сопряжение каналов и списки доступа отклоняют неизвестного отправителя.
  • Вы можете остановить или уничтожить песочницу и запустить документированный путь удаления, а затем провести инвентаризацию оставшихся контейнеров, провайдеров, учетных данных и сохраненного состояния.

Согласно текущей документации NVIDIA по удалению, команда nemohermes uninstall --yes удаляет активные ресурсы среды выполнения NemoClaw, но по умолчанию сохраняет rebuild-backups/, backups/ и sandboxes.json. Сохраненные записи реестра нельзя автоматически использовать после повторной установки, поскольку при удалении исчезают шлюз, регистрации провайдеров и образы, на которые они ссылались. Не считайте сохраненные метаданные планом восстановления без изучения текущего справочника по файлам и состоянию хоста.

Используйте --destroy-user-data только тогда, когда намерены удалить эти резервные копии и метаданные реестра. Флаг --yes подтверждает запросы программы удаления, но сам по себе не очищает сохраненные пользовательские данные. Проверьте точную команду для зафиксированной версии в чистой среде и определите, какие ресурсы остались после удаления. Описанный путь удаления в этой статье не выполнялся.

Пока не делайте этого

  • Не вставляйте рабочие API-ключи в чат с агентом программирования, который «помогает с установкой», без правил сокрытия секретов; начальные промпты проекта предупреждают об этом не зря.
  • Не предполагайте, что изоляция делает систему безопасной для регулируемых медицинских или юридических решений.
  • Не пропускайте сетевую политику под предлогом «это только локальная сеть».
  • Не фиксируйте конкретное имя модели по умолчанию как вечный архитектурный стандарт.

NVIDIA документирует NemoClaw на Spark как находящийся на стадии альфа-версии и раннего предварительного просмотра способ поместить поддерживаемых агентов за OpenShell с маршрутизацией инференса. Проверьте весь путь, включая тесты запрета, удаления и восстановления, прежде чем описывать развертывание как работающее.

Читать дальше

Продолжайте тот же учебный путь со следующими практическими статьями.