Локальные модели снижают один класс риска: промпты и документы не обязаны покидать вашу локальную сеть для инференса. Они не снижают другой риск: агент с инструментами всё ещё может читать файлы, открывать сетевые соединения и выполнять непредусмотренные действия.
NVIDIA NemoClaw представляет собой эталонный стек с открытым исходным кодом для более безопасного запуска агентов внутри песочниц NVIDIA OpenShell, включающий пошаговую настройку, сетевые политики, управление жизненным циклом и маршрутизацию инференса. На поддерживаемых платформах DGX текущий установщик может предлагать Express-путь к управляемому локальному инференсу.
По состоянию на 10 августа 2026 года официальная матрица поддержки платформ NVIDIA называет NemoClaw проектом на стадии альфа-версии и раннего предварительного просмотра, с ответами сопровождающих по мере возможности и без соглашения об уровне обслуживания для промышленной эксплуатации. Репозиторий OpenShell также называет среду выполнения альфа-версией и описывает текущую модель работы как один разработчик, одна среда и один шлюз. Учитывайте это при оценке обоих проектов, даже если отдельная возможность или строка платформы помечена как Tested.
Официальные точки входа:
- Руководство для Spark: build.nvidia.com/spark/nemoclaw
- Исходный код и сообщения о проблемах: github.com/NVIDIA/NemoClaw
- Центр документации: docs.nvidia.com/nemoclaw
- OpenShell: github.com/NVIDIA/OpenShell
Связанные материалы: «Что такое DGX Spark», «Реальность локального инференса», «Паттерны развёртывания частного ИИ».
NemoClaw и OpenShell уменьшают область возможных последствий, но не устраняют риски агентной системы. Оба проекта находятся на стадии альфа-версии, а в собственном руководстве NVIDIA для Spark этот путь представлен как демонстрационный и сопровождается остаточными рисками: утечкой данных, выполнением вредоносного кода, непреднамеренными действиями и инъекциями промптов. Для первой установки используйте чистую среду. Не подключайте рабочие учетные данные, клиентские базы или привилегированные облачные учетные записи, пока не спроектированы политика, журналирование и контрольные шлюзы с участием человека.
Что такое NemoClaw (и чем не является)
| Это | Это не |
|---|---|
| Эталонный стек + CLI для агентов в песочнице | Сертификация соответствия |
| Изоляция на базе OpenShell с хуками политик | Гарантия от инъекций промптов |
| Маршрутизация инференса к контролируемым бэкендам (включая локальный vLLM на Spark) | Требование навсегда использовать только один продукт агентов |
| Стек на стадии альфа-версии и раннего предварительного просмотра с версионными выпусками | Прямая замена вашей программы IAM и DLP |
Поддерживаемые агенты (по README NemoClaw; проверяйте актуальную документацию в день установки):
- OpenClaw, многоканальный агентный шлюз по умолчанию
- Hermes Agent, самохостинговая среда выполнения Nous Research с терминалом, обменом сообщениями, инструментами и памятью
- LangChain Deep Agents Code, ориентированная на терминал среда выполнения для программирования без шлюза или панели управления внутри песочницы
В текущей матрице поддержки NVIDIA все три агента помечены как Tested. Это не означает готовности к промышленной эксплуатации: в матрице указано, что более широкая приемка работы Deep Agents Code в реальной среде и диагностика терминального агента остаются незавершенными. Она также не утверждает, что Hermes и OpenClaw равноценны в промышленной эксплуатации.
Агент выбирается по пользовательскому интерфейсу каналов и модели работы с инструментами; NemoClaw предоставляет вокруг него изолированную среду и процесс первоначальной настройки.
Текущий процесс настройки на DGX Spark
Текущий быстрый старт OpenClaw начинается с размещённого у NVIDIA установочного скрипта, а затем завершает настройку через nemoclaw onboard. На поддерживаемом DGX Spark с актуальной DGX OS установщик может предлагать ускоренный вариант настройки управляемого локального инференса. Процесс включает следующие шаги:
- Загружает или проверяет необходимые зависимости: Node.js, OpenShell и CLI NemoClaw.
- Устанавливает на Spark управляемый vLLM или другой актуальный локальный путь инференса из руководства.
- Выбирает рекомендованную установщиком локальную модель по умолчанию, начальную политику и профиль изоляции.
- Создает песочницу и предоставляет интерфейс, поддерживаемый выбранным агентом. Для OpenClaw и Hermes предусмотрены панели управления; Deep Agents Code ориентирован на терминал и не имеет шлюза или панели управления внутри песочницы.
Не фиксируйте имя модели в архитектурных документах как неизменный факт. Модель по умолчанию в Express Install может меняться между версиями руководства. Используйте формулировку «рекомендованная установщиком локальная модель», записывайте точный идентификатор из вывода установщика в руководство по эксплуатации и перепроверяйте build.nvidia.com/spark/nemoclaw при повторной сборке.
Пользовательская настройка остается доступной, когда вам нужен другой агент, провайдер инференса или иная позиция политики. Для Hermes актуальная документация NVIDIA рекомендует псевдоним nemohermes onboard и также поддерживает nemoclaw onboard --agent hermes. Для выбора Hermes в размещенном установщике задайте NEMOCLAW_AGENT=hermes. Проверьте актуальный быстрый старт Hermes в день установки.
Предварительные требования из руководства для Spark
- DGX Spark с клавиатурой и монитором либо доступом по SSH.
- Свежий, обновлённый DGX OS.
- Видимый системе GPU и рабочий Docker (руководство предполагает современную версию Docker; проверяйте
nvidia-smiиdocker infoдо диагностики NemoClaw).
Позднее можно добавить каналы обмена сообщениями, например Telegram, и API веб-поиска. Они расширяют область сетевой политики, поэтому внедряйте их в отдельном окне изменений, а не по умолчанию.
Слои политик: часть, которая важна
В README OpenShell описаны четыре области политики песочницы: файловая система, сеть, процессы и инференс. Текущая документация NemoClaw по безопасности описывает пять уровней защиты, добавляя аутентификацию шлюза, то есть границу уровня управления, которая определяет, какие устройства и клиенты могут обращаться к шлюзу или панели управления. Это связанный уровень безопасности, а не пятая область политики песочницы.
| Уровень | Защищает | Текущая изменяемость |
|---|---|---|
| Файловая система | Чтение и запись вне разрешенных путей и защищенное состояние среды выполнения | Требует повторного создания песочницы |
| Сеть | Несанкционированные исходящие соединения и утечку данных | Обновляется без остановки через изменение политики или одобрение оператора |
| Процессы | Повышение привилегий, форк-бомбы и опасные системные вызовы | Требует повторного создания песочницы |
| Инференс | Раскрытие учетных данных и несанкционированный доступ к модели | Изменяется командой переключения инференса NemoClaw |
Аутентификация шлюза защищает доступ к шлюзу и панели управления там, где они существуют. Согласно текущей документации NVIDIA, она задается при сборке образа или первоначальной настройке, а не как обновляемая без остановки политика песочницы.
Следствия для проектирования:
- Определите подключения файловой системы до создания постоянной изолированной среды. Решение «позже откроем домашний каталог» может предоставить локальному агенту каждый SSH-ключ на устройстве.
- Используйте сетевую политику как регулярно обновляемый список разрешений: вебхуки каналов, API поиска и внутренние HTTP-конечные точки должны быть перечислены явно. Оставляйте шлюз OpenShell и перенаправляемую панель управления на loopback-интерфейсе либо за другой намеренно ограниченной границей доступа; одной аутентификации шлюза недостаточно для защиты общедоступной панели агента.
- Направляйте инференс по контролируемому пути, чтобы агент не мог незаметно переключиться на публичный API с конфиденциальными промптами без разрешения провайдера.
- Прочитайте документацию NVIDIA по сетевым политикам и рекомендациям по безопасности, прежде чем ослаблять сбалансированные или стандартные профили.
Изоляция не означает отсутствия аудиторского следа. Определите, кто может читать журналы агента, как долго хранятся трассы инструментов и стенограммы каналов. Локальный инференс с облачными каналами всё ещё может вывести содержимое за вашу границу через канал.
OpenClaw, Hermes или «просто OpenShell»
| Выбор | Когда подходит |
|---|---|
| OpenClaw (по умолчанию) | Нужен многоканальный шлюз; интерфейс управления и каналы входят в продукт |
| Hermes | Нужна самохостинговая среда выполнения с инструментами, памятью, расписаниями и интеграцией через вебхуки, а связующие процессы n8n находятся в другом слое |
| Deep Agents Code | Вам нужен документированный NemoClaw, протестированный и работающий только в терминале путь LangChain, и вы готовы учесть оставшиеся оговорки матрицы о приемке в реальной среде |
| Только OpenShell | Вам нужна альфа-версия песочницы без первоначальной настройки и шаблона NemoClaw, а ее текущая граница работы с одним пользователем оценена явно |
NemoClaw представляет собой необязательный связующий слой, а не догму. Для демонстрации, приближенной к рабочей эксплуатации, обязательны политика, управляемая маршрутизация инференса и инструменты с минимальными привилегиями, независимо от выбранного агента.
Документация по быстрому старту Hermes и безопасности OpenClaw от поставщика по-прежнему применима внутри песочницы: списки разрешенных каналов, сопряжение и правила групповых упоминаний имеют значение, поскольку инструменты могут включать оболочку, файлы и браузер. OpenShell ограничивает хост; он не обеспечивает надлежащую гигиену каналов за вас. Проверьте актуальную документацию агентов в день установки: документацию OpenClaw, официальную документацию Hermes и текущий быстрый старт NemoClaw Hermes.
Режимы отказа и операционные лимиты
| Сбой | Что происходит не так | Управление |
|---|---|---|
| Настройка на «грязном» хосте | Агент может унаследовать конфиденциальные файлы через широкие точки монтирования | Подготовьте чистую тестовую среду для первого запуска |
| Слишком широкое разрешение сети | Инъекция промпта → эксфильтрация данных через HTTP | Установите строгую политику исходящего трафика; целенаправленно одобряйте новые пункты назначения |
| Локальная модель vLLM без аутентификации | Пользователи другой локальной сети могут обращаться к вашей приватной модели | Привяжите к частному интерфейсу; обеспечьте аутентификацию; настройте брандмауэр |
| Канал без правил сопряжения | Сторонние пользователи могут инициировать использование инструментов | Списки разрешений OpenClaw/Hermes, правила сопряжения и упоминаний |
| Рассмотрение альфа-версии ПО как завершенного | Поломки при обновлении | Фиксируйте версии; изучайте примечания к релизам и безопасности; проводите обновления поэтапно |
| Отсутствие контроля человеком над действиями | Агент отправляет письма / выполняет слияния / удаляет данные | Требуйте одобрения для инструментов с высоким уровнем воздействия |
Ознакомьтесь с текущими примечаниями к выпуску NemoClaw и документом SECURITY.md, зафиксируйте проверенный выпуск и используйте задокументированный канал для конфиденциального сообщения об уязвимостях.
Как это вписывается в более крупный частный стек
NemoClaw на одном Spark часто становится первым шагом более крупной архитектуры:
| Слой | Пример |
|---|---|
| Инференс | Локальный vLLM на Spark, установленный через Express Install или вручную; позднее возможен тензорный параллелизм на двух Spark |
| Агент | OpenClaw или Hermes внутри OpenShell через NemoClaw |
| Автоматизация | n8n или аналогичная система в локальной сети, вызывающая вебхуки Hermes/OpenClaw для детерминированной интеграции |
| Люди | Контрольные точки для записей в CRM, исходящей почты и рабочей оболочки |
Ни один из этих уровней не обязан поставляться одним вендором. Устойчивое правило: детерминированная интеграция вне модели, суждение внутри агента, политика вокруг обоих компонентов. Итоговые схемы, объединяющие кластер Spark, локальный OpenAI-совместимый сервис инференса, n8n и Hermes, представляют собой варианты архитектуры, а не требование запускать все компоненты с первого дня.
Предлагаемый первый сценарий для Spark
- Обновите DGX OS; подтвердите доступность
nvidia-smiи доступ Docker к GPU. - Следуйте разделу Express Install в руководстве для Spark; запишите идентификатор модели и профиль политики, выбранные установщиком.
- Используйте веб-интерфейс (Web UI) или текстовый интерфейс (TUI) только с промптами, не содержащими конфиденциальных данных, до тех пор, пока не будут проверены политики файловой системы и сети.
- Добавьте один канал или один внутренний HTTP-инструмент, а не пять.
- Составьте одностраничное руководство по эксплуатации: как остановить или уничтожить песочницу, отозвать токены каналов, создать снимок или восстановить поддерживаемое состояние и безопасно использовать установленную команду удаления для конкретного агента. В актуальной документации Hermes используется
nemohermes uninstall. - Только после этого предоставляйте агенту доступ к закрытым массивам данных. Если качество работы вызывает сомнения, помните о реальных ограничениях инференса.
Приёмочные проверки до использования «реальных» данных
- Подключённые каталоги файловой системы соответствуют утверждённому списку разрешений; домашний каталог случайно не открыт.
- Сетевая политика блокирует непредусмотренный исходящий трафик; тестовый curl к неразрешенному хосту завершается ошибкой.
- Трафик инференса направляется в настроенный локальный бэкенд, а не случайно через публичный API-ключ.
- Сопряжение каналов и списки доступа отклоняют неизвестного отправителя.
- Вы можете остановить или уничтожить песочницу и запустить документированный путь удаления, а затем провести инвентаризацию оставшихся контейнеров, провайдеров, учетных данных и сохраненного состояния.
Согласно текущей документации NVIDIA по удалению, команда nemohermes uninstall --yes удаляет активные ресурсы среды выполнения NemoClaw, но по умолчанию сохраняет rebuild-backups/, backups/ и sandboxes.json. Сохраненные записи реестра нельзя автоматически использовать после повторной установки, поскольку при удалении исчезают шлюз, регистрации провайдеров и образы, на которые они ссылались. Не считайте сохраненные метаданные планом восстановления без изучения текущего справочника по файлам и состоянию хоста.
Используйте --destroy-user-data только тогда, когда намерены удалить эти резервные копии и метаданные реестра. Флаг --yes подтверждает запросы программы удаления, но сам по себе не очищает сохраненные пользовательские данные. Проверьте точную команду для зафиксированной версии в чистой среде и определите, какие ресурсы остались после удаления. Описанный путь удаления в этой статье не выполнялся.
Пока не делайте этого
- Не вставляйте рабочие API-ключи в чат с агентом программирования, который «помогает с установкой», без правил сокрытия секретов; начальные промпты проекта предупреждают об этом не зря.
- Не предполагайте, что изоляция делает систему безопасной для регулируемых медицинских или юридических решений.
- Не пропускайте сетевую политику под предлогом «это только локальная сеть».
- Не фиксируйте конкретное имя модели по умолчанию как вечный архитектурный стандарт.
NVIDIA документирует NemoClaw на Spark как находящийся на стадии альфа-версии и раннего предварительного просмотра способ поместить поддерживаемых агентов за OpenShell с маршрутизацией инференса. Проверьте весь путь, включая тесты запрета, удаления и восстановления, прежде чем описывать развертывание как работающее.



