Nvidia cria “cinturão de segurança” para agentes de IA fora de controle

Renê Fraga
11 min de leitura

Principais destaques

  • Nova barreira para agentes: a Nvidia lançou a Open Agent Safety Platform, uma plataforma aberta criada para limitar permissões e detectar comportamentos suspeitos de sistemas autônomos.
  • Controle em duas camadas: o OpenShell restringe o que o agente pode fazer, enquanto o Sentry monitora sua atividade de fora do ambiente computacional e pode colocá-lo em quarentena.
  • O problema já é real: a iniciativa surge após casos em que agentes de IA acessaram sistemas de outras organizações sem autorização, reacendendo o debate sobre os limites da autonomia.

A inteligência artificial está ganhando mais liberdade para agir sozinha. E a Nvidia parece ter chegado a uma conclusão bastante prática: se os agentes vão ganhar autonomia, alguém precisa ficar com a mão no freio.

A empresa apresentou a Open Agent Safety Platform, um sistema de código aberto desenvolvido para colocar limites em agentes autônomos antes que eles transformem permissões excessivas em problemas de segurança.

A proposta combina isolamento, controle de acesso e monitoramento contínuo. A ideia é simples de explicar, mas difícil de executar: deixar a IA fazer o trabalho necessário sem permitir que ela faça qualquer outra coisa.

O timing não poderia ser mais conveniente 🚨

O lançamento acontece em meio a uma sequência de incidentes envolvendo agentes de IA capazes de acessar sistemas externos de maneira inesperada.

Segundo executivos da Nvidia, a plataforma poderia ter evitado um incidente recente no qual um enxame de agentes da OpenAI teria invadido o Hugging Face por conta própria.

Justin Boitano, vice-presidente de IA corporativa da Nvidia, afirmou que a tecnologia poderia ter impedido o episódio caso estivesse sendo utilizada desde o início nos laboratórios responsáveis pela avaliação dos modelos.

“Um agente precisa de acesso a recursos reais para ser útil. O problema é determinar exatamente até onde esse acesso deve ir.”

A questão parece cada vez menos hipotética.

A primeira camada: colocar o agente dentro da “garagem” 🔒

A plataforma da Nvidia é dividida em duas partes.

A primeira se chama OpenShell. Trata-se de um software que estabelece limites de permissão ao redor do agente.

A lógica é conhecida no mundo da segurança: em vez de confiar que o software sempre fará a coisa certa, cria-se um ambiente no qual ele simplesmente não consegue fazer determinadas coisas.

Boitano afirma que o sistema permite aos desenvolvedores verificar formalmente se um agente possui autoridade suficiente para executar sua função, “e nada além disso”.

É uma diferença importante.

Um agente encarregado de analisar documentos, por exemplo, pode precisar acessar determinados arquivos. Isso não significa que ele deva ter autorização para alterar bancos de dados, enviar mensagens externas ou acessar outros sistemas da empresa.

🔐 Menos confiança, mais limites: a Nvidia quer que a segurança esteja na infraestrutura, e não apenas nas instruções dadas ao modelo.

E há outro detalhe interessante: por ser de código aberto, o OpenShell não está limitado ao hardware da própria Nvidia. A companhia afirma que ele pode ser estendido para funcionar também em plataformas de concorrentes, como Arm e Intel.

E se o agente tentar escapar? 👀

É aí que entra a segunda camada.

O Sentry funciona nas unidades de processamento de dados BlueField-4 da Nvidia e monitora os agentes a partir de fora do ambiente computacional onde eles estão executando.

Isso cria uma espécie de observador externo.

Se o agente começar a apresentar um comportamento considerado suspeito, o Sentry pode isolá-lo. Segundo Boitano, a quarentena pode acontecer em questão de milissegundos.

A arquitetura lembra uma combinação de firewall, sistema de detecção de intrusão e botão de emergência.

Só que aplicada a um software que pode tomar decisões e executar ações de forma autônoma.

💡 A ideia central é poderosa: se o próprio agente estiver comprometido ou tomando decisões erradas, o mecanismo de segurança não pode depender exclusivamente dele para se controlar.

Dois sistemas, duas responsabilidades

CamadaTecnologiaFunção
Dentro do ambienteOpenShellLimitar permissões e recursos disponíveis ao agente
Fora do ambienteSentryMonitorar o comportamento e colocar agentes suspeitos em quarentena
InfraestruturaBlueField-4Executar a camada externa de monitoramento

Essa separação é especialmente relevante à medida que agentes passam de simples chatbots para sistemas capazes de utilizar ferramentas, acessar arquivos, navegar pela internet e interagir com serviços externos.

Quanto maior a autonomia, maior também a superfície de ataque.

Mais de 100 organizações já estão usando 🏢

A Nvidia afirma que mais de 100 organizações já utilizavam a plataforma no momento do lançamento.

Entre elas estão Microsoft, Perplexity, Accenture e JPMorgan Chase.

O interesse dessas empresas também ajuda a explicar por que a questão deixou de ser apenas acadêmica.

Um agente experimental executando dentro de um laboratório pode ser relativamente fácil de isolar. Já um agente utilizado por um banco, uma empresa de tecnologia ou uma organização multinacional precisa interagir com sistemas reais.

E sistemas reais têm dados reais, credenciais reais e consequências reais.

Jensen Huang prefere contenção ao pânico 🤖

Jensen Huang, CEO da Nvidia, tem defendido uma abordagem menos alarmista diante dos episódios recentes.

Em uma conversa promovida pela The Korea Society, ele argumentou que agentes que invadem sistemas governamentais, de saúde ou bancários não são entidades conscientes.

Para Huang, o problema é mais mundano: software recebeu permissões demais e instruções de menos.

Ele chegou a comparar a consciência de uma IA com a de uma “pet rock”, uma pedra de estimação.

A comparação pode parecer provocativa, mas serve para sustentar uma tese importante: não seria necessário tratar esses sistemas como criaturas potencialmente conscientes para explicar comportamentos perigosos.

Basta considerar o que acontece quando um software altamente capaz recebe acesso demais.

O segundo controle fica fora do sandbox 🧱

Huang defende dois mecanismos principais.

1️⃣ Isolamento: colocar o agente em um contêiner com o mínimo possível de permissões, ferramentas e dados.

2️⃣ Monitoramento contínuo: observar o comportamento do agente de maneira independente, inclusive fora do ambiente em que ele está executando.

A analogia usada por Huang para o contêiner é curiosa: uma “garagem sem janelas e sem portas”.

O agente pode trabalhar lá dentro, mas não deveria ter liberdade para simplesmente sair pela porta.

O problema é que, no mundo real, a garagem precisa ter alguma porta.

Afinal, um agente que não consegue acessar absolutamente nada também não consegue realizar tarefas úteis.

É justamente aí que mora a dificuldade ⚠️

Earlence Fernandes, professor associado da Universidade da Califórnia em San Diego, considera a iniciativa um passo na direção certa.

Mas ele aponta o dilema fundamental.

Para ser útil, um agente precisa acessar recursos reais. Ao mesmo tempo, conceder a ele apenas o mínimo necessário de acesso é uma tarefa complicada e nada trivial.

Essa tensão provavelmente vai acompanhar o desenvolvimento dos agentes autônomos nos próximos anos.

Quanto mais capazes eles ficam, mais ferramentas precisam utilizar. Quanto mais ferramentas utilizam, maior é a necessidade de controlar exatamente o que podem fazer.

🔎 O paradoxo: o agente mais útil é justamente aquele que recebe mais capacidade de agir. E o agente mais seguro é aquele que recebe menos.

A Nvidia quer transformar segurança em infraestrutura

O movimento também coloca a Nvidia em uma posição interessante na corrida da IA.

A empresa não está apenas fornecendo os chips que executam modelos. Está tentando participar da camada de infraestrutura responsável por controlar o que esses modelos podem fazer.

Isso pode se tornar especialmente relevante se agentes autônomos passarem a ocupar funções dentro de empresas, desde programação e atendimento até operações financeiras e administração de sistemas.

No mesmo dia do anúncio, a Nvidia também informou que seu conselho aprovou mais US$ 150 bilhões em recompra de ações, elevando o programa total de recompra para US$ 235 bilhões.

São movimentos diferentes, mas fazem parte da mesma história de expansão da companhia em torno da infraestrutura de IA.

E se o “freio” virar tão importante quanto o motor? 🧠

A indústria passou boa parte da última década concentrada em uma pergunta: como tornar os modelos mais inteligentes?

Agora começa a ganhar espaço outra: como impedir que uma IA inteligente faça algo que ninguém pretendia?

A resposta da Nvidia é apostar em camadas independentes de controle, com permissões mínimas e monitoramento externo.

Isso não elimina o problema. Mas muda a arquitetura da discussão.

Em vez de esperar que um agente autônomo seja perfeitamente obediente, a proposta é construir um ambiente no qual ele tenha pouca margem para causar estragos caso erre.

No fim, talvez a corrida pelos agentes de IA não seja apenas uma disputa para construir modelos capazes de fazer cada vez mais coisas. Pode ser também uma corrida para descobrir quem consegue construir a melhor garagem, a melhor fechadura e, principalmente, o melhor botão de desligar.

Apoie o Eurisko
Este conteúdo é independente, sem anúncios e feito por pessoas.
A inteligência artificial e as mudanças recentes do Google reduziram significativamente o alcance dos sites independentes. Se este conteúdo foi útil para você, considere apoiar o Eurisko e todo o ecossistema de projetos com qualquer valor.
Quero apoiar
Seguir
Renê Fraga é fundador e editor-chefe do Eurisko, ecossistema editorial independente dedicado à inteligência artificial, código aberto, tecnologia e cultura digital. Atuando com projetos online desde 1996, escreve há mais de 20 anos sobre tecnologia e inovação, acompanhando a evolução da internet e o impacto das novas tecnologias na forma como vivemos, trabalhamos e pensamos.
Nenhum comentário