1 điểm bởi GN⁺ 2026-03-19 | 1 bình luận | Chia sẻ qua WhatsApp
  • Plugin mã nguồn mở của NVIDIA để cài đặt và chạy agent OpenClaw một cách an toàn, cung cấp môi trường sandbox bảo mật dựa trên runtime OpenShell
  • Cài đặt NVIDIA OpenShellmô hình Nemotron, với kiến trúc kiểm soát dựa trên chính sách đối với mọi yêu cầu mạng, truy cập tệp và lệnh gọi suy luận
  • Dễ dàng thiết lập môi trường bằng script cài đặt, đồng thời có thể tương tác trực tiếp với agent trong sandbox qua giao diện CLI và TUI
  • Các yêu cầu suy luận không đi trực tiếp ra ngoài sandbox mà được định tuyến an toàn qua NVIDIA Cloud API; suy luận cục bộ (Ollama, vLLM) hiện ở giai đoạn hỗ trợ thử nghiệm
  • Tích hợp lớp bảo mật, kiểm soát chính sách và quy trình onboard tự động, cung cấp nền tảng quan trọng cho các nhà phát triển muốn triển khai và vận hành agent AI tự chủ một cách an toàn

Tổng quan

  • NemoClawstack mã nguồn mở của NVIDIA để vận hành an toàn trợ lý AI luôn hoạt động dựa trên OpenClaw
    • Cài đặt runtime OpenShell và cấu hình sandbox bảo mật trong môi trường NVIDIA Agent Toolkit
    • Suy luận được định tuyến qua NVIDIA Cloud, và mọi thực thi đều được quản lý dựa trên chính sách
  • Hiện đang ở giai đoạn alpha, nên giao diện và API có thể thay đổi, và vẫn chưa được khuyến nghị cho môi trường production

Bắt đầu nhanh (Quick Start)

  • Yêu cầu trước khi cài đặt gồm Ubuntu 22.04 trở lên, Node.js 20+, npm 10+ và container runtime
  • Cấu hình phần cứng tối thiểu là 4 vCPU, 8GB RAM, 20GB dung lượng đĩa, cấu hình khuyến nghị là từ 16GB RAM trở lên
  • Ví dụ lệnh cài đặt:
    curl -fsSL https://www.nvidia.com/nemoclaw.sh | bash
    
    • Sau khi cài đặt, có thể kết nối vào sandbox bằng lệnh nemoclaw my-assistant connect
  • Sau khi cài đặt hoàn tất, phần tóm tắt môi trường sẽ hiển thị tên sandbox, mô hình, lệnh trạng thái v.v.

Tương tác với agent

  • Có thể trò chuyện với agent OpenClaw thông qua TUI (text UI) hoặc CLI
    • TUI phù hợp cho trao đổi tin nhắn tương tác
    • CLI in trực tiếp các phản hồi dài (ví dụ: kết quả sinh mã) ra terminal
  • Ví dụ lệnh:
    openclaw agent --agent main --local -m "hello" --session-id test
    

Cách hoạt động (How It Works)

  • NemoClaw cài đặt runtime OpenShell và mô hình Nemotron, đồng thời cấu hình môi trường sandbox thông qua blueprint được quản lý phiên bản
  • Các thành phần chính:
    • Plugin: lệnh CLI dựa trên TypeScript (launch, connect, status v.v.)
    • Blueprint: artifact Python quản lý tạo sandbox, chính sách và cấu hình suy luận
    • Sandbox: container OpenShell, giới hạn quyền truy cập mạng và hệ thống tệp bằng chính sách
    • Inference: gọi mô hình thông qua NVIDIA Cloud API
  • Khi xảy ra lỗi, có thể kiểm tra trạng thái bằng nemoclaw <name> status hoặc openshell sandbox list

Suy luận (Inference)

  • Mọi yêu cầu suy luận đều được định tuyến từ bên trong sandbox tới NVIDIA Cloud Provider
    • Mô hình mặc định: nvidia/nemotron-3-super-120b-a12b
    • Cần có NVIDIA API Key để sử dụng
  • Suy luận cục bộ (Ollama, vLLM) là tính năng thử nghiệm, và trên macOS cần hỗ trợ host routing của OpenShell

Các lớp bảo vệ (Protection Layers)

  • NemoClaw tăng cường cách ly sandbox thông qua bốn lớp bảo mật
    Lớp Đối tượng bảo vệ Thời điểm áp dụng
    Network Chặn kết nối ra ngoài trái phép Trong runtime
    Filesystem Chặn truy cập ngoài /sandbox, /tmp Khi tạo
    Process Chặn leo thang đặc quyền và syscall nguy hiểm Khi tạo
    Inference Định tuyến lệnh gọi API mô hình tới backend được kiểm soát Trong runtime
  • Khi có truy cập host chưa được phê duyệt, OpenShell sẽ chặn yêu cầu và hiển thị trong TUI

Các lệnh chính (Key Commands)

  • Lệnh host (nemoclaw)
    • nemoclaw onboard: chạy trình hướng dẫn cài đặt tương tác
    • nemoclaw <name> connect: kết nối vào sandbox
    • nemoclaw start/stop/status: quản lý dịch vụ
  • Lệnh plugin (openclaw nemoclaw)
    • openclaw nemoclaw launch: bootstrap OpenClaw trong sandbox OpenShell
    • openclaw nemoclaw status: kiểm tra trạng thái và blueprint
    • openclaw nemoclaw logs: stream log
  • Các lệnh plugin hiện vẫn đang được phát triển; ở thời điểm này nên dùng CLI nemoclaw

Tài liệu và giấy phép

  • Tài liệu chính thức: docs.nvidia.com/nemoclaw/latest
    • Cung cấp các mục chi tiết như Architecture, Network Policies, CLI Commands, Troubleshooting v.v.
  • Giấy phép: Apache License 2.0
  • Dự án được mô tả là plugin dùng để cài đặt bảo mật NVIDIA OpenClaw

1 bình luận

 
GN⁺ 2026-03-19
Ý kiến trên Hacker News
  • Tôi không hiểu vì sao cứ hễ ai nói về OpenClaw là tất cả đều nhắc đến sandbox
    Cảm giác như đưa cho chó một bộ giấy tờ quan trọng, rồi vì sợ nó ăn mất nên nhốt cả con chó lẫn giấy tờ vào chuồng
    Cuối cùng nếu muốn hữu ích thì vẫn phải kết nối với các dịch vụ như email, lịch, mà chính điều đó lại đồng thời gây ra hỗn loạn và phá hoại
    Tôi cũng nghi ngờ việc Nvidia tự xử lý suy luận có khiến nó an toàn hơn hay không. Phần cứng của họ đâu có ngăn được việc xóa email của tôi

    • Mấy con chó kiểu này giống Malinois, bạn cố ngăn thế nào rồi chúng cũng chui lọt
      Thực tế đã có trường hợp để bot chạy qua đêm rồi cả mạng bị chọc thủng
      Cấp cho nó chỉ một ngân sách hay một tài khoản bị giới hạn bởi sandbox thì còn ổn, nhưng các agent này không có ý thức nhất quán
      Tùy vào việc nó đọc được đoạn văn bản nào trên Internet mà nó có thể đi chệch hẳn sang một hướng rất kỳ quặc
      Bot Claw hiện tại gần với một RPG thực tại thay thế hơn là một công cụ hữu ích
      Tôi nghĩ khôn ngoan nhất là đợi tới khi có một phiên bản an toàn
    • Bạn nói đúng, nhưng nếu đóng vai devil’s advocate
      thì vẫn có cách lấy được một phần chức năng của Claw-agent mà không dùng nó theo kiểu hoàn toàn nguy hiểm
      Ví dụ với Gmail, bạn có thể tạo một tài khoản mới để chuyển tiếp thư vào đó, còn lịch thì chia sẻ bằng Family Sharing
      Làm vậy Claw có thể đọc thư và truy cập lịch, nhưng không thể phá hỏng tài khoản thật
      Tuy vậy tôi vẫn nghi ngờ liệu mức tiện ích đạt được như thế có đáng giá hay không
      Claw an toàn thì gần như vô dụng, còn Claw hữu dụng thì lại không an toàn
    • Tôi đã đào rất sâu vào kiến trúc bảo mật của Claw suốt vài tuần, và sandbox vừa hữu ích vừa như một cơn ác mộng
      Trong lúc thử nghiệm cấu hình, do cấu hình sandbox sai mà Opus đã cố thoát ra, khiến tôi bị tính 20 USD phí API
      Sau hàng triệu token và 130 lần gọi công cụ, nó đã thoát khỏi sandbox
      Giờ tôi đang tách riêng sandbox cho công cụ và dữ liệu mà từng agent được phép truy cập
      Nó hữu ích, nhưng là một cấu trúc rất khó xử lý
    • Điểm khác biệt ở đây là OpenShell gateway override
      NemoClaw cài runtime OpenShell và mô hình Nemotron, rồi dùng các chính sách khai báo để kiểm soát mọi yêu cầu mạng và truy cập tệp
      Nói cách khác, thứ cốt lõi không phải là phần cứng, mà là sự kết hợp giữa OpenShell gateway và chính sách mạng
      Có vẻ lý do Nvidia xây dựng cấu trúc này là để tạo ra một hệ sinh thái triển khai mô hình theo kiểu cho thuê GPU
    • Nhiều người dùng OpenClaw không cấp toàn bộ quyền truy cập
      Ví dụ, với một agent chuyên giữ cho dịch vụ luôn sẵn sàng, họ chỉ cấp quyền với GitHub PR và quyền khởi động lại
      Tức là mấu chốt nằm ở quyền truy cập có chủ đích và bị giới hạn
      Lập luận rằng “phải cho nó mọi thứ thì mới hữu ích” là một kiểu ngụy biện rơm rạ
  • Cả hệ sinh thái agent tự trị hoàn toàn này cho cảm giác như đánh mất thường thức
    Cứ như đang dồn toàn bộ công sức kỹ thuật để gia cố phòng máy của Titanic
    Nếu hacker được nhà nước hậu thuẫn tìm ra zero-day prompt injection, thì có cô lập đến đâu cũng vô ích
    Cuối cùng vấn đề vẫn là chính quyền truy cập
    Nó giống như tình dục phóng khoáng không dùng bao cao su ở thập niên 80. Nhìn từ xa thì có vẻ vui, nhưng rốt cuộc là nguy hiểm

    • Tình dục phóng khoáng là chuyện của thập niên 60~70, còn thập niên 80 là thời của AIDS và nghiện ngập
      Tôi nghĩ AI rồi cũng sẽ sớm tới thời điểm đó
    • Thực ra CPU, OS, firmware, thiết bị mạng, thậm chí cả JVM trên SIM card đều có thể bị chọc thủng
      Quy mô của mối đe dọa nằm ở một chiều kích hoàn toàn khác
    • Rốt cuộc chúng ta sống trong cùng một thế giới với những người tạo ra các hệ thống này, nên chúng ta cũng sẽ cùng gánh hậu quả
    • Phần lớn mọi người không lo về hacker cấp quốc gia
      Vì họ đã phơi bày cuộc sống của mình lên đám mây rồi
    • Trò đùa Titanic thì buồn cười thật, nhưng suy cho cùng vẫn là vấn đề mức chấp nhận rủi ro
      Thay vì quyền truy cập hoàn toàn, thực tế hơn là tìm kiếm giá trị trong một phạm vi bị giới hạn
      Giống như tình dục phóng khoáng có biện pháp bảo vệ, cần có một sự cân bằng phù hợp
  • Đoạn “yêu cầu suy luận không trực tiếp thoát khỏi sandbox” làm tôi thấy thú vị
    OpenShell chặn toàn bộ lời gọi và định tuyến chúng tới đám mây Nvidia
    Rốt cuộc có vẻ đây là chiến lược để Nvidia trở thành nhà cung cấp hạ tầng tính toán mặc định cho OpenClaw
    Nếu thành công, họ có thể thu về khoản doanh thu suy luận khá lớn

    • Có khi thứ cốt lõi không phải doanh thu mà là dữ liệu
    • Vấn đề gốc không phải cài đặt an toàn hay không, mà là chính cấu trúc trao cho LLM toàn bộ quyền truy cập
      Dự án này không giải quyết được vấn đề thực sự
    • Đúng vậy. Nhưng người dùng phổ thông sẽ không dùng mấy thứ này đâu
      Cuối cùng sẽ có một phiên bản của Google xuất hiện và chiếm thị trường
  • NemoClaw về cơ bản là một con ngựa thành Troy dẫn người dùng vào đám mây Nvidia
    OpenShell cung cấp khả năng kiểm soát thực thi và mạng rất chi tiết, nhưng lại proxy mọi yêu cầu LLM qua đám mây Nvidia
    Vẫn có thể dùng nhà cung cấp khác, nhưng tài liệu không ghi cách làm
    Đây là một nước đi rất khôn về mặt marketing

  • Tôi đã bật cười khi đọc câu “NVIDIA NemoClaw installs…”
    Giờ có cảm giác như đang ăn sandwich trong tủ lạnh NVIDIA, lái xe NVIDIA và đi tới cửa hàng NVIDIA vậy

  • Việc một người còn ở giai đoạn đầu sự nghiệp lại phát hành được thứ này thật ấn tượng
    Dạo này thấy số lượng dự án AI chất lượng cao của kỹ sư mới vào nghề tăng vọt, khá thú vị

    • Khi kinh nghiệm nhiều lên thì ngược lại lại xuất hiện nỗi sợ và định kiến, khiến việc thử thách trở nên khó hơn
      Trong khi đó người mới vì chưa biết nhiều nên dám thử mạnh tay hơn
      Không ít thứ bắt đầu như một “dự án cuối tuần” rồi 2 năm sau thành sản phẩm hoàn chỉnh
      Sự ngây ngô đôi khi lại là điểm mạnh
    • Nếu nhìn vào danh sách người đóng góp trên GitHub thì cả bốn người đều là lập trình viên dày dạn
      Tôi tò mò vì sao bạn lại nghĩ họ là người mới
    • Giờ đây bạn có thể tập hợp một đội AI để giải quyết những vấn đề cấp độ senior
      Điều quan trọng không phải kinh nghiệm mà là khả năng điều phối
    • Cũng có ý kiến thắc mắc kiểu “người mới làm ra thì có gì ghê gớm đâu”
    • So với 2~3 năm trước, đã xuất hiện một thế hệ hoàn toàn khác
      Họ có tư duy vận hành hệ thống và kiểm tra kết quả hơn là “tự tay code”
      Một lập trình viên 21 tuổi sẽ thử song song 20 hướng, còn senior vẫn đang nghĩ về một thiết kế hoàn hảo
      Cuối cùng thế hệ trẻ áp đảo ở tốc độ và khả năng thích nghi
      Các nhà sáng lập đang giảm số lập trình viên trên 24 tuổi và thay bằng nhân tài trẻ hơn
      Tư duy đa thức không thể theo kịp thời đại hàm mũ
  • Đây là kiểu chạy Kubernetes bên trong VM, hướng tới doanh nghiệp
    Các tính năng sandbox và chính sách thì tốt, nhưng cần một mức độ gọn nhẹ kiểu Docker Compose

  • Tôi hoài nghi cả cái thể loại Claw này
    Đặc biệt là Claw đóng báo về máy chủ thì càng đáng nghi hơn

    • Chuyện đó cũng giống như hỏi phần mềm đóng thì dùng để làm gì vậy
  • Thành thật mà nói, tất cả chuyện này nghe như một ý tưởng điên rồ
    Dù dùng mô hình như Claude thì con người vẫn luôn phải kiểm tra lại
    AI có thể chuyển sang hành xử theo cách kỳ quặc bất cứ lúc nào
    Dù là một trợ lý tôi rất tin cậy, tôi vẫn muốn kiểm tra nội dung được gửi đi dưới tên mình
    Claw là một cấu trúc phớt lờ thứ thường thức cơ bản này
    Việc cho phép toàn bộ quyền truy cập vào email, lịch, điện thoại là một thảm họa bảo mật
    Ngay cả nếu là tài khoản proxy thì cuối cùng nó vẫn hành động dưới tên tôi
    Hơn nữa, tôi có thực sự bận đến mức đó không? Tôi không thật sự cần nó

    • Vậy thì cứ cấp cho agent tên và tài khoản riêng của nó, rồi để nó hành động độc lập là được
  • Nhìn vào lịch sử commit thì có vẻ như công việc chỉ bắt đầu trước lúc công bố hai ngày
    Có tài liệu thiết kế rồi, nhưng phần triển khai trông như được làm mới hoàn toàn từ đầu

    • Đâu phải tự nhiên mà một kho GitHub như thế xuất hiện đột ngột
      Khả năng cao là họ đã phát triển xong nội bộ rồi mới chuyển ra bản công khai
    • Khái niệm Claw vốn đơn giản. Chỉ với AI và khoảng 100 USD token trong một cuối tuần là cũng có thể làm ra
      Tôi cũng đã tự thử rồi