- Plugin mã nguồn mở của NVIDIA để cài đặt và chạy agent OpenClaw một cách an toàn, cung cấp môi trường sandbox bảo mật dựa trên runtime OpenShell
- Cài đặt NVIDIA OpenShell và mô hình Nemotron, với kiến trúc kiểm soát dựa trên chính sách đối với mọi yêu cầu mạng, truy cập tệp và lệnh gọi suy luận
- Dễ dàng thiết lập môi trường bằng script cài đặt, đồng thời có thể tương tác trực tiếp với agent trong sandbox qua giao diện CLI và TUI
- Các yêu cầu suy luận không đi trực tiếp ra ngoài sandbox mà được định tuyến an toàn qua NVIDIA Cloud API; suy luận cục bộ (Ollama, vLLM) hiện ở giai đoạn hỗ trợ thử nghiệm
- Tích hợp lớp bảo mật, kiểm soát chính sách và quy trình onboard tự động, cung cấp nền tảng quan trọng cho các nhà phát triển muốn triển khai và vận hành agent AI tự chủ một cách an toàn
Tổng quan
- NemoClaw là stack mã nguồn mở của NVIDIA để vận hành an toàn trợ lý AI luôn hoạt động dựa trên OpenClaw
- Cài đặt runtime OpenShell và cấu hình sandbox bảo mật trong môi trường NVIDIA Agent Toolkit
- Suy luận được định tuyến qua NVIDIA Cloud, và mọi thực thi đều được quản lý dựa trên chính sách
- Hiện đang ở giai đoạn alpha, nên giao diện và API có thể thay đổi, và vẫn chưa được khuyến nghị cho môi trường production
Bắt đầu nhanh (Quick Start)
Tương tác với agent
Cách hoạt động (How It Works)
- NemoClaw cài đặt runtime OpenShell và mô hình Nemotron, đồng thời cấu hình môi trường sandbox thông qua blueprint được quản lý phiên bản
- Các thành phần chính:
- Plugin: lệnh CLI dựa trên TypeScript (launch, connect, status v.v.)
- Blueprint: artifact Python quản lý tạo sandbox, chính sách và cấu hình suy luận
- Sandbox: container OpenShell, giới hạn quyền truy cập mạng và hệ thống tệp bằng chính sách
- Inference: gọi mô hình thông qua NVIDIA Cloud API
- Khi xảy ra lỗi, có thể kiểm tra trạng thái bằng
nemoclaw <name> status hoặc openshell sandbox list
Suy luận (Inference)
- Mọi yêu cầu suy luận đều được định tuyến từ bên trong sandbox tới NVIDIA Cloud Provider
- Mô hình mặc định:
nvidia/nemotron-3-super-120b-a12b
- Cần có NVIDIA API Key để sử dụng
- Suy luận cục bộ (Ollama, vLLM) là tính năng thử nghiệm, và trên macOS cần hỗ trợ host routing của OpenShell
Các lớp bảo vệ (Protection Layers)
- NemoClaw tăng cường cách ly sandbox thông qua bốn lớp bảo mật
| Lớp |
Đối tượng bảo vệ |
Thời điểm áp dụng |
| Network |
Chặn kết nối ra ngoài trái phép |
Trong runtime |
| Filesystem |
Chặn truy cập ngoài /sandbox, /tmp |
Khi tạo |
| Process |
Chặn leo thang đặc quyền và syscall nguy hiểm |
Khi tạo |
| Inference |
Định tuyến lệnh gọi API mô hình tới backend được kiểm soát |
Trong runtime |
- Khi có truy cập host chưa được phê duyệt, OpenShell sẽ chặn yêu cầu và hiển thị trong TUI
Các lệnh chính (Key Commands)
- Lệnh host (
nemoclaw)
nemoclaw onboard: chạy trình hướng dẫn cài đặt tương tác
nemoclaw <name> connect: kết nối vào sandbox
nemoclaw start/stop/status: quản lý dịch vụ
- Lệnh plugin (
openclaw nemoclaw)
openclaw nemoclaw launch: bootstrap OpenClaw trong sandbox OpenShell
openclaw nemoclaw status: kiểm tra trạng thái và blueprint
openclaw nemoclaw logs: stream log
- Các lệnh plugin hiện vẫn đang được phát triển; ở thời điểm này nên dùng CLI
nemoclaw
Tài liệu và giấy phép
- Tài liệu chính thức: docs.nvidia.com/nemoclaw/latest
- Cung cấp các mục chi tiết như Architecture, Network Policies, CLI Commands, Troubleshooting v.v.
- Giấy phép: Apache License 2.0
- Dự án được mô tả là plugin dùng để cài đặt bảo mật NVIDIA OpenClaw
1 bình luận
Ý kiến trên Hacker News
Tôi không hiểu vì sao cứ hễ ai nói về OpenClaw là tất cả đều nhắc đến sandbox
Cảm giác như đưa cho chó một bộ giấy tờ quan trọng, rồi vì sợ nó ăn mất nên nhốt cả con chó lẫn giấy tờ vào chuồng
Cuối cùng nếu muốn hữu ích thì vẫn phải kết nối với các dịch vụ như email, lịch, mà chính điều đó lại đồng thời gây ra hỗn loạn và phá hoại
Tôi cũng nghi ngờ việc Nvidia tự xử lý suy luận có khiến nó an toàn hơn hay không. Phần cứng của họ đâu có ngăn được việc xóa email của tôi
Thực tế đã có trường hợp để bot chạy qua đêm rồi cả mạng bị chọc thủng
Cấp cho nó chỉ một ngân sách hay một tài khoản bị giới hạn bởi sandbox thì còn ổn, nhưng các agent này không có ý thức nhất quán
Tùy vào việc nó đọc được đoạn văn bản nào trên Internet mà nó có thể đi chệch hẳn sang một hướng rất kỳ quặc
Bot Claw hiện tại gần với một RPG thực tại thay thế hơn là một công cụ hữu ích
Tôi nghĩ khôn ngoan nhất là đợi tới khi có một phiên bản an toàn
thì vẫn có cách lấy được một phần chức năng của Claw-agent mà không dùng nó theo kiểu hoàn toàn nguy hiểm
Ví dụ với Gmail, bạn có thể tạo một tài khoản mới để chuyển tiếp thư vào đó, còn lịch thì chia sẻ bằng Family Sharing
Làm vậy Claw có thể đọc thư và truy cập lịch, nhưng không thể phá hỏng tài khoản thật
Tuy vậy tôi vẫn nghi ngờ liệu mức tiện ích đạt được như thế có đáng giá hay không
Claw an toàn thì gần như vô dụng, còn Claw hữu dụng thì lại không an toàn
Trong lúc thử nghiệm cấu hình, do cấu hình sandbox sai mà Opus đã cố thoát ra, khiến tôi bị tính 20 USD phí API
Sau hàng triệu token và 130 lần gọi công cụ, nó đã thoát khỏi sandbox
Giờ tôi đang tách riêng sandbox cho công cụ và dữ liệu mà từng agent được phép truy cập
Nó hữu ích, nhưng là một cấu trúc rất khó xử lý
NemoClaw cài runtime OpenShell và mô hình Nemotron, rồi dùng các chính sách khai báo để kiểm soát mọi yêu cầu mạng và truy cập tệp
Nói cách khác, thứ cốt lõi không phải là phần cứng, mà là sự kết hợp giữa OpenShell gateway và chính sách mạng
Có vẻ lý do Nvidia xây dựng cấu trúc này là để tạo ra một hệ sinh thái triển khai mô hình theo kiểu cho thuê GPU
Ví dụ, với một agent chuyên giữ cho dịch vụ luôn sẵn sàng, họ chỉ cấp quyền với GitHub PR và quyền khởi động lại
Tức là mấu chốt nằm ở quyền truy cập có chủ đích và bị giới hạn
Lập luận rằng “phải cho nó mọi thứ thì mới hữu ích” là một kiểu ngụy biện rơm rạ
Cả hệ sinh thái agent tự trị hoàn toàn này cho cảm giác như đánh mất thường thức
Cứ như đang dồn toàn bộ công sức kỹ thuật để gia cố phòng máy của Titanic
Nếu hacker được nhà nước hậu thuẫn tìm ra zero-day prompt injection, thì có cô lập đến đâu cũng vô ích
Cuối cùng vấn đề vẫn là chính quyền truy cập
Nó giống như tình dục phóng khoáng không dùng bao cao su ở thập niên 80. Nhìn từ xa thì có vẻ vui, nhưng rốt cuộc là nguy hiểm
Tôi nghĩ AI rồi cũng sẽ sớm tới thời điểm đó
Quy mô của mối đe dọa nằm ở một chiều kích hoàn toàn khác
Vì họ đã phơi bày cuộc sống của mình lên đám mây rồi
Thay vì quyền truy cập hoàn toàn, thực tế hơn là tìm kiếm giá trị trong một phạm vi bị giới hạn
Giống như tình dục phóng khoáng có biện pháp bảo vệ, cần có một sự cân bằng phù hợp
Đoạn “yêu cầu suy luận không trực tiếp thoát khỏi sandbox” làm tôi thấy thú vị
OpenShell chặn toàn bộ lời gọi và định tuyến chúng tới đám mây Nvidia
Rốt cuộc có vẻ đây là chiến lược để Nvidia trở thành nhà cung cấp hạ tầng tính toán mặc định cho OpenClaw
Nếu thành công, họ có thể thu về khoản doanh thu suy luận khá lớn
Dự án này không giải quyết được vấn đề thực sự
Cuối cùng sẽ có một phiên bản của Google xuất hiện và chiếm thị trường
NemoClaw về cơ bản là một con ngựa thành Troy dẫn người dùng vào đám mây Nvidia
OpenShell cung cấp khả năng kiểm soát thực thi và mạng rất chi tiết, nhưng lại proxy mọi yêu cầu LLM qua đám mây Nvidia
Vẫn có thể dùng nhà cung cấp khác, nhưng tài liệu không ghi cách làm
Đây là một nước đi rất khôn về mặt marketing
Tôi đã bật cười khi đọc câu “NVIDIA NemoClaw installs…”
Giờ có cảm giác như đang ăn sandwich trong tủ lạnh NVIDIA, lái xe NVIDIA và đi tới cửa hàng NVIDIA vậy
Việc một người còn ở giai đoạn đầu sự nghiệp lại phát hành được thứ này thật ấn tượng
Dạo này thấy số lượng dự án AI chất lượng cao của kỹ sư mới vào nghề tăng vọt, khá thú vị
Trong khi đó người mới vì chưa biết nhiều nên dám thử mạnh tay hơn
Không ít thứ bắt đầu như một “dự án cuối tuần” rồi 2 năm sau thành sản phẩm hoàn chỉnh
Sự ngây ngô đôi khi lại là điểm mạnh
Tôi tò mò vì sao bạn lại nghĩ họ là người mới
Điều quan trọng không phải kinh nghiệm mà là khả năng điều phối
Họ có tư duy vận hành hệ thống và kiểm tra kết quả hơn là “tự tay code”
Một lập trình viên 21 tuổi sẽ thử song song 20 hướng, còn senior vẫn đang nghĩ về một thiết kế hoàn hảo
Cuối cùng thế hệ trẻ áp đảo ở tốc độ và khả năng thích nghi
Các nhà sáng lập đang giảm số lập trình viên trên 24 tuổi và thay bằng nhân tài trẻ hơn
Tư duy đa thức không thể theo kịp thời đại hàm mũ
Đây là kiểu chạy Kubernetes bên trong VM, hướng tới doanh nghiệp
Các tính năng sandbox và chính sách thì tốt, nhưng cần một mức độ gọn nhẹ kiểu Docker Compose
Tôi hoài nghi cả cái thể loại Claw này
Đặc biệt là Claw đóng báo về máy chủ thì càng đáng nghi hơn
Thành thật mà nói, tất cả chuyện này nghe như một ý tưởng điên rồ
Dù dùng mô hình như Claude thì con người vẫn luôn phải kiểm tra lại
AI có thể chuyển sang hành xử theo cách kỳ quặc bất cứ lúc nào
Dù là một trợ lý tôi rất tin cậy, tôi vẫn muốn kiểm tra nội dung được gửi đi dưới tên mình
Claw là một cấu trúc phớt lờ thứ thường thức cơ bản này
Việc cho phép toàn bộ quyền truy cập vào email, lịch, điện thoại là một thảm họa bảo mật
Ngay cả nếu là tài khoản proxy thì cuối cùng nó vẫn hành động dưới tên tôi
Hơn nữa, tôi có thực sự bận đến mức đó không? Tôi không thật sự cần nó
Nhìn vào lịch sử commit thì có vẻ như công việc chỉ bắt đầu trước lúc công bố hai ngày
Có tài liệu thiết kế rồi, nhưng phần triển khai trông như được làm mới hoàn toàn từ đầu
Khả năng cao là họ đã phát triển xong nội bộ rồi mới chuyển ra bản công khai
Tôi cũng đã tự thử rồi