NemoClaw på DGX Spark: plan för driftsättning och säkerhet
Avancerad10 min läsningPrivat/lokal AI

NemoClaw på DGX Spark: plan för driftsättning och säkerhet

Planera och utvärdera OpenClaw, Hermes eller Deep Agents Code i NVIDIA OpenShell på DGX Spark: aktuell introduktion, policylager, dirigerad inferens och det acceptansunderlag som krävs.

Vad du bör kunna göra

NemoClaw är en referensstack för agenter i OpenShell. Policylagren minskar vissa risker, men de bevisar inte att en agent, en lokal modell eller en DGX Spark-installation är säker eller redo för produktion.

Sparas endast i denna webbläsare.
I denna artikel

Lokala modeller minskar en typ av risk: promptar och dokument behöver inte lämna det egna nätet för inferens. De minskar inte en annan: en agent med verktyg kan fortfarande läsa filer, öppna nätverksanslutningar och utföra åtgärder som du inte avsåg.

NVIDIA NemoClaw är en referensstack med öppen källkod för att köra agenter säkrare i sandlådor med NVIDIA OpenShell. Den omfattar guidad installation, nätverkspolicy, livscykelhantering och dirigerad inferens. På DGX-plattformar som stöds kan den aktuella installeraren erbjuda Express-installation med hanterad lokal inferens.

Den 10 augusti 2026 betecknade NVIDIA:s officiella matris över plattformsstöd NemoClaw som ett alfaprojekt i tidig förhandsversion, med svar från underhållarna efter bästa förmåga och utan servicenivåavtal för produktion. Även OpenShells eget kodförråd betecknar körmiljön som alfa och beskriver den nuvarande driftsmodellen som en utvecklare, en miljö och en gateway. Utvärdera båda därefter, även när en enskild funktion eller plattformsrad är märkt Tested.

Officiella resurser:

Relaterad läsning: vad DGX Spark är, lokal inferens på DGX Spark och mönster för privat AI-driftsättning.

NemoClaw och OpenShell begränsar skadeomfånget, men de eliminerar inte riskerna med agenter. Båda projekten är alfaprogramvara, och NVIDIA:s egen guide för Spark beskriver lösningen som en demonstrationsväg med kvarstående risker: dataläckage, körning av skadlig kod, oavsiktliga åtgärder och promptinjektion. Använd en ren miljö för den första installationen. Anslut inte inloggningsuppgifter för produktion, kunddatabaser eller privilegierade molnkonton förrän policyer, loggning och mänskliga godkännandesteg har utformats medvetet.

Vad NemoClaw är (och inte är)

Det ärDet är inte
En referensstack och ett kommandoradsverktyg för agenter i sandlådorEn certifiering av regelefterlevnad
OpenShell-baserad isolering med anslutningspunkter för policyerEn garanti mot promptinjektion
Dirigerad inferens till kontrollerade backendtjänster (inklusive lokal vLLM på Spark)Ett krav på att för alltid bara använda en agentprodukt
En alfastack i tidig förhandsversion, med versionerade utgåvorEn direkt ersättning för ditt IAM- och DLP-program

Stödda agenter (enligt NemoClaws README-fil; verifiera aktuell dokumentation på installationsdagen):

  • OpenClaw, standardgatewayen för agenter över flera kanaler
  • Hermes Agent, Nous Researchs körmiljö i egen drift för terminal, meddelanden, verktyg och minne
  • LangChain Deep Agents Code, en terminalinriktad kodningsmiljö utan gateway eller instrumentpanel i sandlådan

NVIDIA:s aktuella stödmatris anger alla tre agenter som Tested. Det innebär inte att de är produktionsklara: enligt matrisen återstår bredare acceptanstestning av körmiljön och diagnostik för terminalagenter i Deep Agents Code. Matrisen påstår inte heller att Hermes och OpenClaw är likvärdiga i produktion.

Du väljer agent utifrån hur du vill arbeta i olika kanaler och hur agenten hanterar verktyg. NemoClaws uppgift är att tillhandahålla sandlådan och den omgivande installationsprocessen.

Den aktuella installationen på DGX Spark i stora drag

Den aktuella snabbstarten för OpenClaw utgår från ett installationsskript hos NVIDIA och slutför sedan konfigurationen med nemoclaw onboard. På en DGX Spark som stöds och kör en aktuell version av DGX OS kan installeraren erbjuda Express-installation med hanterad lokal inferens. Installationen gör i stora drag följande:

  1. Hämtar eller bekräftar beroenden (Node.js, OpenShell, NemoClaw CLI) efter behov.
  2. Konfigurerar hanterad vLLM (eller den lokala inferenslösning som den aktuella guiden anger) på Spark-enheten.
  3. Väljer en lokal standardmodell som installeraren rekommenderar samt en startpolicy och en sandlådeprofil.
  4. Skapar sandlådan och tillhandahåller det gränssnitt som den valda agenten stöder. OpenClaw och Hermes har stöd för en instrumentpanel, medan Deep Agents Code är terminalinriktat och saknar gateway och instrumentpanel i sandlådan.

Hårdkoda inte ett modellnamn i arkitekturdokumentationen som en permanent sanning. Standardvalet i Express kan ändras mellan olika versioner av guiden. Skriv ”lokal modell som installeraren rekommenderar”, registrera exakt modell-id från installerarens utdata i driftinstruktionen och kontrollera build.nvidia.com/spark/nemoclaw på nytt när du bygger om miljön.

En anpassad installation är fortfarande möjlig när du behöver en annan agent, inferensleverantör eller säkerhetsnivå. För Hermes rekommenderar den aktuella NVIDIA-dokumentationen aliaset nemohermes onboard och stöder även nemoclaw onboard --agent hermes. Ange NEMOCLAW_AGENT=hermes när du väljer Hermes via det installationsskript som NVIDIA tillhandahåller. Kontrollera den aktuella snabbstarten för Hermes på installationsdagen.

Förutsättningar enligt guiden för Spark

  • DGX Spark med tangentbord och skärm, eller via SSH.
  • En nyinstallerad och uppdaterad version av DGX OS.
  • Fungerande GPU-synlighet och Docker (handboken förutsätter en modern Docker – verifiera med nvidia-smi och docker info innan du felsöker NemoClaw).

I ett senare skede kan du lägga till meddelandekanaler, till exempel Telegram, och API:er för webbsökning. De utökar det som nätverkspolicyn måste omfatta. Lägg därför till dem i en separat, planerad ändring i stället för som standard i den första installationen.

Policylager: delen som spelar roll

OpenShells README beskriver fyra domäner för sandlådepolicy: filsystem, nätverk, processer och inferens. Den aktuella säkerhetsdokumentationen för NemoClaw beskriver fem skyddslager genom att lägga till gatewayautentisering, alltså den styrplansgräns som reglerar vilka enheter och klienter som får nå gatewayen eller instrumentpanelen. Det är ett närliggande säkerhetslager, inte en femte domän för sandlådepolicy.

LagerSkyddar motNuvarande ändringsmöjlighet
FilsystemLäsning och skrivning utanför tillåtna sökvägar samt skyddat körmiljötillståndKräver att sandlådan skapas om
NätverkObehöriga utgående anslutningar och dataexfiltreringKan ändras under drift via policyändring eller operatörsgodkännande
ProcessBehörighetseskalering, forkbomber och farliga systemanropKräver att sandlådan skapas om
InferensExponering av inloggningsuppgifter och obehörig modellåtkomstKan ändras med NemoClaws kommando för byte av inferens

Gatewayautentisering skyddar åtkomsten till gatewayen och instrumentpanelen där sådana finns. NVIDIA dokumenterar för närvarande att den anges när avbildningen byggs eller under installationen, inte som en sandlådepolicy som kan läsas om under drift.

Det får följande konsekvenser för utformningen:

  • Bestäm vilka delar av filsystemet som ska monteras innan du skapar den sandlåda du tänker behålla. Att ”öppna hemkatalogen senare” kan ge en lokal agent åtkomst till alla SSH-nycklar på maskinen.
  • Använd nätverkspolicyn som en levande tillåtelselista: webhooks för meddelanden, sök-API:er och interna HTTP-slutpunkter ska anges uttryckligen. Håll OpenShell-gatewayen och varje vidarebefordrad instrumentpanel på loopback eller en annan medvetet åtkomstbegränsad gräns. Gatewayautentisering ensam skyddar inte en publikt exponerad agentinstrumentpanel tillräckligt.
  • Dirigera inferensen via den kontrollerade vägen så att agenten inte obemärkt kan skicka konfidentiella promptar till ett publikt API, om inte den leverantören uttryckligen är tillåten.
  • Läs NVIDIA:s nätverkspolicyer och bästa säkerhetspraxis innan du luckrar upp förinställningen Balanced eller standardvärdena.

En sandlåda innebär inte att inga revisionsdata skapas. Bestäm vem som får läsa agentloggar, hur länge verktygsspår sparas och om kanalhistorik behålls. Även med lokal inferens kan innehåll läcka via en molnbaserad meddelandekanal.

OpenClaw kontra Hermes kontra ”bara OpenShell”

ValNär det passar
OpenClaw (standard)Du vill ha en gateway för flera kanaler där kontrollgränssnitt och kanaler är en viktig del av lösningen
HermesDu vill ha en egenhanterad körmiljö för verktyg, minne, schemalagda jobb och integration via webhooks, exempelvis med n8n i en annan del av stacken
Deep Agents CodeDu behöver den terminalbaserade LangChain-vägen som NemoClaw anger som Tested och kan acceptera matrisens kvarstående förbehåll om acceptans i en aktiv körmiljö
Enbart OpenShellDu behöver sandlådans alfakörmiljö utan NemoClaws installation och referensarkitektur och bedömer uttryckligen dess nuvarande driftsgräns för en enda utvecklare

NemoClaw är ett valfritt integrationslager, inte en trosbekännelse. För demonstrationer som ska likna produktion är policyer, dirigerad inferens och verktyg med minsta möjliga behörighet däremot nödvändiga, oavsett vilket agentprogram som körs inuti.

Snabbstartsguiden för Hermes och säkerhetsdokumentationen för OpenClaw gäller fortfarande i sandlådan. Tillåtelselistor för kanaler, parkoppling och regler för omnämnanden i grupper är viktiga eftersom verktygen kan omfatta kommandoskal, filer och webbläsare. OpenShell begränsar åtkomsten till värdsystemet, men skapar inte säkra kanalregler åt dig. Kontrollera den aktuella agentdokumentationen på installationsdagen: OpenClaw-dokumentationen, officiell Hermes-dokumentation och den aktuella snabbstarten för Hermes i NemoClaw.

Fellägen och driftgränser

FelVad som går felKontroll
Installation på ett system med känsligt innehållAgenten kan få tillgång till känsliga filer via alltför breda monteringarRen testmiljö vid första uppstarten
Alltför bred nätverksåtkomstPromptinjektion → data skickas ut via HTTPStrikt policy för utgående trafik; godkänn nya destinationer uttryckligen
Oautentiserad lokal vLLMAndra på nätet kan fråga din privata modellLyssna endast på privat gränssnitt; autentisera; brandvägg
Kanal utan parningsreglerUtomstående utlöser verktygsanvändningTillåtelselistor i OpenClaw och Hermes, parning, omnämnanderegler
Att behandla alfaprogramvara som färdigFunktionsfel eller ändrat beteende efter en uppdateringLås versioner; läs versions- och säkerhetsinformationen; testa uppgraderingar stegvis
Inget mänskligt godkännandestegAgenten skickar mejl, slår samman ändringar eller raderarKräv godkännande för verktyg med stor påverkan

Läs den aktuella versionsinformationen för NemoClaw och SECURITY.md, lås den version du har testat och använd den dokumenterade privata rapporteringskanalen för säkerhetsproblem.

Hur detta passar in i en större privat AI-stack

NemoClaw på en Spark är ofta steg ett i en längre arkitektur:

LagerExempel
InferensLokal vLLM (Express eller egenbyggd) på Spark; senare tensorparallellt över två DGX Spark-enheter
AgentOpenClaw eller Hermes inuti OpenShell via NemoClaw
Automatiseringn8n (eller liknande) på det egna nätet som anropar webhooks i Hermes eller OpenClaw för förutsägbar integrationslogik
MänniskorGodkännandesteg för skrivningar i CRM, utgående mejl och åtkomst till kommandoskal i produktion

Lagren behöver inte köpas som en sammanhållen lösning från en enda leverantör. Den hållbara principen är: förutsägbar integrationslogik utanför modellen, bedömningar i agenten och policyer runt båda. Övergripande arkitekturer som kombinerar Spark-klustring, ett lokalt OpenAI-kompatibelt API, n8n och Hermes är möjliga alternativ – inte ett krav på att köra alla komponenter från första dagen.

Rekommenderad första installation på Spark

  1. Uppdatera DGX OS; bekräfta nvidia-smi och Docker GPU-åtkomst.
  2. Följ Express Install i Spark-handboken och registrera det modell-id och den policyprofil som installeraren valde.
  3. Använd webb- eller terminalgränssnittet enbart med icke-känsliga prompter tills filsystem- och nätverkspolicyerna är granskade.
  4. Lägg till en kanal eller ett internt HTTP-verktyg – inte fem.
  5. Skriv en ensidig driftinstruktion: hur du stoppar eller förstör sandlådan, återkallar åtkomsttoken för kanaler, säkerhetskopierar eller återställer det tillstånd som stöds samt använder det installerade agentspecifika avinstallationskommandot säkert. Den aktuella dokumentationen för Hermes använder nemohermes uninstall.
  6. Rikta först därefter agenten mot privata datamängder. Tänk på begränsningarna för lokal inferens på DGX Spark om kvaliteten sviktar.

Acceptanskontroller före ”riktig” data

  • Filsystemets monteringar motsvarar den avsedda tillåtelselistan (ingen oavsiktlig delning av hemkatalogen).
  • Nätverkspolicyn blockerar oväntad utgående trafik; ett testanrop med curl till en otillåten värd misslyckas.
  • Inferenstrafiken går till den dirigerade lokala backendtjänst som du konfigurerade, inte via en oavsiktlig väg med en publik API-nyckel.
  • Kanalparning och tillåtelselistor avvisar en okänd avsändare.
  • Du kan stoppa eller förstöra sandlådan och köra den dokumenterade avinstallationsvägen, och därefter inventera återstående containrar, leverantörer, inloggningsuppgifter och bevarat tillstånd.

Enligt NVIDIA:s aktuella avinstallationsdokumentation tar nemohermes uninstall --yes bort aktiva körresurser för NemoClaw men bevarar som standard rebuild-backups/, backups/ och sandboxes.json. De bevarade registreringsposterna kan inte automatiskt användas efter en ny installation, eftersom avinstallationen tar bort den gateway, de registreringar av inferensleverantörer och de avbildningar som posterna hänvisar till. Betrakta inte bevarade metadata som en återställningsplan utan att granska den aktuella referensen för värdfiler och tillstånd.

Använd --destroy-user-data endast när du avser att radera dessa bevarade säkerhetskopior och registreringsmetadata. --yes bekräftar avinstallationsfrågorna, men rensar inte bevarade användardata i sig. Testa det exakta versionslåsta kommandot i en ren miljö och granska vad som återstår. Den här artikeln har inte kört denna nedmonteringsväg.

Gör inte det här ännu

  • Klistra inte in API-nycklar för produktion i en chatt med en kodningsagent som ”hjälper till att installera” om du saknar regler för maskering. Leverantörernas startpromptar varnar för detta av en anledning.
  • Anta inte att ”i sandlåda” betyder säkert för reglerat beslutsfattande inom hälsa eller juridik.
  • Hoppa inte över nätverkspolicyn för att ”det bara är på det egna nätet”.
  • Dokumentera inte ett specifikt standardmodellnamn som den eviga arkitekturstandarden.

NVIDIA dokumenterar NemoClaw på Spark som ett alfaalternativ i tidig förhandsversion för att placera agenter som stöds bakom OpenShell med dirigerad inferens. Validera hela vägen, inklusive tester av nekad åtkomst, nedmontering och återställning, innan du beskriver din driftsättning som fungerande.

Läs nästa

Fortsätt längs samma lärstig med nästa praktiska artikel.