本地模型降低一类风险:提示与文档不必为推理离开你的 LAN。它们不降低另一类:带工具的智能体仍可读取文件、打开网络连接,并采取你未打算的动作。
NVIDIA NemoClaw 是一套开源参考技术栈,用于在 NVIDIA OpenShell 沙箱中更安全地运行智能体,并提供引导式上手流程、网络策略、生命周期管理和路由推理。在受支持的 DGX 平台上,当前安装程序可能提供通往托管式本地推理的 Express 路径。
截至 2026 年 8 月 10 日,NVIDIA 的官方平台支持矩阵将 NemoClaw 标记为 alpha,早期预览 项目,维护人员将尽最大努力响应,但不提供生产 SLA。OpenShell 自身的代码仓库也将运行时标记为 alpha,并把当前运行模式描述为一个开发者、一个环境和一个网关。即使某项具体能力或平台条目被标记为已测试,也应据此评估整体成熟度。
官方入口:
- Spark 手册:build.nvidia.com/spark/nemoclaw
- 源代码与问题跟踪:github.com/NVIDIA/NemoClaw
- 文档中心:docs.nvidia.com/nemoclaw
- OpenShell:github.com/NVIDIA/OpenShell
相关上下文:DGX Spark 是什么、本地推理现实、私有 AI 部署模式。
NemoClaw 和 OpenShell 可以缩小影响范围,但不会消除智能体风险。这两个项目仍处于 alpha 阶段;NVIDIA 的 Spark 操作手册也将其描述为演示流程,并明确列出数据泄露、恶意代码执行、意外操作和提示注入等残余风险。首次安装应使用干净环境。在策略、日志记录和人工审核机制尚未明确前,请勿连接生产凭据、客户数据库或特权云账户。
NemoClaw 是什么(以及不是什么)
| 它是 | 它不是 |
|---|---|
| 一个用于沙箱智能体的参考技术栈 + CLI | 一项合规认证 |
| 由 OpenShell 支持的隔离机制,带有策略钩子 | 一种防止提示注入的保证 |
| 路由推理至受控后端(包括 Spark 上的本地 vLLM) | 一项必须永远只使用一个智能体产品的规定 |
| 一个带有版本化发布的 alpha、早期预览架构 | 一个可直接替换你 IAM 和 DLP 程序的解决方案 |
受支持智能体(按 NemoClaw README;安装日核实当前文档):
- OpenClaw,默认的多渠道智能体网关
- Hermes Agent,Nous Research 提供的自托管运行时,面向终端、消息、工具和记忆
- LangChain Deep Agents Code,一个面向终端的编码运行时,不包含沙箱内的网关或仪表板
NVIDIA 当前的支持矩阵把这三个智能体都列为 已测试。但这并不等于生产就绪:矩阵说明 Deep Agents Code 更广泛的实际运行时验收和终端智能体诊断仍是待完成事项,也没有声称 Hermes 与 OpenClaw 具备生产级对等能力。
应根据渠道体验和工具理念选择智能体;NemoClaw 负责提供外围的沙箱封装和上手流程。
DGX Spark 当前的上手流程(概念说明)
当前的 OpenClaw 快速入门 使用 NVIDIA 托管的脚本安装,再通过 nemoclaw onboard 完成设置。在运行当前版本 DGX OS 的受支持 DGX Spark 上,安装程序可以提供 Express 托管式本地推理。从概念上看,上手流程如下:
- 根据需要拉取或确认依赖项(Node.js、OpenShell、NemoClaw CLI)。
- 在 Spark 上设置托管 vLLM(或当前操作手册中指定的本地推理路径)。
- 选择一个 安装程序推荐的默认本地模型 以及一个初始策略 / 沙箱配置文件。
- 创建沙箱并暴露所选智能体支持的接口。OpenClaw 和 Hermes 有仪表板路径;Deep Agents Code 以终端为主,没有沙箱内的网关或仪表板。
不要把某个模型名硬编码进架构文档并当作永恒事实。Express Install 列出的默认模型可能随操作手册版本而变化。应写成“安装程序推荐的本地模型”,在运行手册中记录安装程序输出的准确 ID,并在重建时重新核对 build.nvidia.com/spark/nemoclaw。
如果需要不同的智能体、推理提供方或安全策略,也可以使用自定义上手流程。对于 Hermes,NVIDIA 当前文档推荐使用 nemohermes onboard 别名,同时也支持 nemoclaw onboard --agent hermes。通过托管安装程序选择 Hermes 时,请设置 NEMOCLAW_AGENT=hermes。安装当天应重新核对最新的 Hermes 快速入门。
前置条件(Spark 手册)
- 带键盘/显示器或 SSH 的 DGX Spark。
- 全新安装且已经更新的 DGX OS。
- 可用的 GPU 可见性与 Docker(手册期望现代 Docker;在调试 NemoClaw 前用
nvidia-smi与docker info验证)。
可选的后续步骤包括消息频道(例如 Telegram)和网络搜索 API。它们会扩大网络策略的攻击面,因此应作为第二个变更窗口处理,而不是纳入默认设置。
策略层:真正重要的部分
OpenShell 的 README 文档描述了四种沙箱策略领域:文件系统、网络、进程和推理。当前 NemoClaw 安全文档在此基础上加入网关身份验证,形成五层保护机制。网关身份验证是控制哪些设备和客户端可以访问网关或仪表板的控制平面边界;它是相关的安全层,并非第五个沙箱策略领域。
| 层级 | 保护内容 | 当前可变性 |
|---|---|---|
| 文件系统 | 防止在允许路径之外进行读写操作和对受保护的运行时状态的访问 | 需要重新创建沙箱 |
| 网络 | 防止未经授权的出站连接和数据外泄 | 可通过策略更改或操作者批准进行热重载 |
| 进程 | 防止权限提升、fork炸弹和危险的系统调用 | 需要重新创建沙箱 |
| 推理 | 防止凭证泄露和未经授权的模型访问 | 可通过 NemoClaw 的推理切换命令进行更改 |
网关身份验证用于保护网关和仪表板界面的访问。NVIDIA 当前文档将其描述为在镜像构建或初始化设置期间配置,而不是可热重载的沙箱策略。
设计含义:
- 在创建准备长期保留的沙箱之前,先决定文件系统挂载点。“以后再开放主目录”正是本地智能体意外获得设备上所有 SSH 密钥的常见路径。
- 将网络策略作为按需维护的允许列表:消息 webhook、搜索 API 和内部 HTTP 端点都应明确列出。OpenShell 网关和任何转发的仪表板应保留在回环地址或另一处有意控制访问的边界内;仅靠网关身份验证不足以保护公开暴露的智能体仪表板。
- 通过受控路径路由推理,除非你明确允许相应提供方,否则不能让智能体悄悄把敏感提示发送到公共 API。
- 在放宽Balanced/默认预设之前,请先阅读NVIDIA的网络策略和安全最佳实践。
使用沙箱并不等于没有审计记录。应明确谁可以读取智能体日志、工具轨迹保留多久,以及是否保留渠道对话记录。即使推理在本地,通过云端消息渠道仍可能把内容传出环境。
OpenClaw、Hermes 与“仅使用 OpenShell”
| 选择 | 适用场景 |
|---|---|
| OpenClaw(默认) | 你需要多渠道网关体验,并把控制界面和消息渠道作为产品功能的一部分 |
| Hermes | 你需要面向工具、记忆、cron 和 webhook 类集成的自托管运行时,包括技术栈其他位置由 n8n 等组件完成的集成衔接 |
| Deep Agents Code | 你需要 NemoClaw 文档中记录的仅限终端的 LangChain 路径,并能接受矩阵中仍需现场验收的限制条件 |
| 单独使用 OpenShell | 你需要不带 NemoClaw 上手流程和蓝图的 alpha 沙箱运行时,并能明确评估其当前的单人运行边界 |
NemoClaw 是可选的集成层,不是必选方案。无论内部运行哪个智能体,面向生产环境评估的演示都必须具备策略 + 路由推理 + 最小权限工具。
上游 Hermes 快速入门和 OpenClaw 安全文档在沙箱内仍然适用:渠道允许列表、配对和群组提及规则依然重要,因为工具可能包括 shell、文件和浏览器。OpenShell 限制的是主机访问范围,并不会替你做好渠道治理。安装当天请核对最新文档:OpenClaw 文档、Hermes 官方文档 和 NemoClaw Hermes 快速入门。
失败模式与运维限制
| 故障 | 出现问题的原因 | 控制措施 |
|---|---|---|
| 在不干净的主机上进行部署 | 智能体可能通过广泛的挂载继承敏感文件 | 为首次启动准备干净的测试环境 |
| 网络允许范围过于宽松 | 提示注入 → 通过 HTTP 泄露数据 | 严格出站策略;有意批准新的目标地址 |
| 未认证的本地 vLLM | 其他 LAN 用户查询你的私有模型 | 私有绑定;认证;防火墙 |
| 无配对规则的渠道 | 陌生人触发工具使用 | OpenClaw/Hermes 允许列表、配对、提及规则 |
| 将 alpha 软件视为已完成 | 更新时出现故障或行为变化 | 固定版本;阅读发布/安全说明;分阶段升级 |
| 操作没有人工审批关卡 | 智能体发送邮件 / 合并 / 删除 | 高影响工具必须获得人工批准 |
请查阅当前的 NemoClaw 发布说明 和 SECURITY.md,固定已测试的版本,并使用文档中描述的私有报告渠道报告安全问题。
它如何融入更大的私有技术栈
一台 Spark 上的 NemoClaw 常是更长架构的第一步:
| 层 | 示例 |
|---|---|
| 推理 | Spark 上的本地 vLLM(Express Install 或手工搭建);之后可通过两台 Spark实现 TP |
| 智能体 | 经 NemoClaw 在 OpenShell 内的 OpenClaw 或 Hermes |
| 自动化 | LAN 上的 n8n(或类似)调用 Hermes/OpenClaw webhook 做确定性管道 |
| 人工控制 | CRM 写入、出站邮件、生产 shell 的审批关卡 |
这些层并不构成某个供应商方案的强制组合。长期适用的原则是:模型外部使用确定性连接逻辑,智能体内部负责判断,两者外围都要有安全策略。将 Spark 集群、本地 OpenAI 兼容服务、n8n 和 Hermes 组合成综合架构只是一种可选方案,并不要求第一天就运行所有组件。
建议的第一条路径(Spark)
- 更新 DGX OS;确认
nvidia-smi和 Docker GPU 访问权限。 - 遵循 Spark 操作手册中的快速安装指南;记录安装程序选择的模型 ID 和策略配置文件。
- 在文件系统和网络策略审查完成之前,只在 Web UI / TUI 中使用非敏感提示进行测试。
- 添加一个通道或一个内部 HTTP 工具,而不是五个。
- 编写一页操作手册,说明如何停止或销毁沙箱、撤销渠道令牌、为受支持的状态创建快照或恢复该状态,以及如何安全使用已安装智能体对应的卸载命令。当前 Hermes 文档使用
nemohermes uninstall。 - 仅在此之后将智能体指向私有语料库,并在质量不达标时牢记 推理现实 的限制。
使用真实数据前的验收检查
- 文件系统挂载与预期的允许列表一致(没有意外共享主目录)。
- 网络策略拒绝意外的出站流量;对非允许主机执行测试 curl 会失败。
- 推理流量发送到你配置的本地后端,而不是意外走向使用公共 API 密钥的路径。
- 渠道配对和允许列表会拒绝未知发送者。
- 你可以停止或销毁沙箱并运行文档所述的卸载流程,然后清点剩余的容器、提供方、凭据和保留状态。
当前 NVIDIA 的卸载文档指出,nemohermes uninstall --yes 会移除活动的 NemoClaw 运行时资源,但默认保留 rebuild-backups/、backups/ 和 sandboxes.json。由于卸载会移除网关、提供方注册和它们引用的镜像,保留的注册记录在重新安装后不会自动恢复可用。在核对当前的主机文件和状态说明前,不要把保留的元数据当成恢复方案。
仅在你打算删除那些保留的备份和注册表元数据时,才使用 --destroy-user-data。--yes 会接受卸载提示;它本身不会自动清除保留的用户数据。请在干净的环境中测试已锁定具体版本的命令,并检查剩余内容。本文未执行该清理流程。
现在还不要做这些
- 没有脱敏规则时,不要把生产 API 密钥粘贴到“协助安装”的编码智能体聊天中;上游入门提示专门警告过这一点。
- 不要因为使用了沙箱,就假定系统适合受监管的医疗或法律决策。
- 不要因为“只在 LAN 上”就跳过网络策略。
- 不要把特定默认模型名文档化为永远的架构标准。
NVIDIA 将 Spark 上的 NemoClaw 描述为 alpha 阶段的早期预览功能:它把受支持的智能体置于 OpenShell 之后,并通过路由推理处理请求。在宣称部署可正常运行前,请验证包括拒绝、清理和恢复在内的完整路径。



