NemoClaw
NVIDIA开源的AI助手安全沙箱框架,在OpenShell隔离环境中运行OpenClaw,兼顾安全性与隐私性
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
NVIDIA开源的AI助手安全沙箱框架,在OpenShell隔离环境中运行OpenClaw,兼顾安全性与隐私性
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下,你刚入职一家金融公司,老板说:"咱们要上一套AI助手,处理客户数据,但绝对不能让AI擅自访问外部网络,也不能让它把数据泄露出去。"传统的AI助手部署,要么裸奔(直接访问互联网),要么手动配网络隔离——这对普通开发者来说简直是噩梦。
NVIDIA NeMoClaw 就是来解决这个问题的。
2025年,多起AI助手数据泄露事件让企业安全团队夜不能寐:AI在后台悄悄调用了第三方API、Agent擅自访问了不该去的服务器、模型在推理时"顺便"把prompt内容发送到了境外服务器。这些场景有一个共同特点——缺乏运行时隔离。
NVIDIA Agent Toolkit 团队在梳理内部AI Agent部署经验时发现,很多安全事故并非来自模型本身,而是来自"AI助手运行时的网络环境和工具权限"。于是他们决定,从底层重新设计AI Agent的运行环境——这就是OpenShell的起源,而NeMoClaw则是跑在OpenShell之上的"安全加固层"。
理解NeMoClaw之前,需要先搞清楚两个概念:
OpenClaw 是一个开源的"常驻AI助手"框架,类似于给AI装上了"永远在线的耳朵"——它不是一次性的问答,而是可以持续运行、主动执行任务、接入各种消息渠道(Discord、Slack、终端等)的AI Agent。用户可以通过它构建私人秘书、客服机器人、自动化工作流。
OpenShell 则是NVIDIA为这类AI Agent打造的"安全笼子"——一个基于容器技术的轻量级沙箱运行环境。OpenShell提供L7网关代理、进程级安全策略(seccomp/Landlock)、网络命名空间隔离,确保Agent的每个操作都在受控范围内。
而 NeMoClaw 是在OpenShell基础上,NVIDIA给出的"参考技术栈"——它不仅包含沙箱运行时,还提供了CLI工具链、蓝图表配置、模型路由器、引导式安装体验。换句话说,OpenShell是"笼子本身",NeMoClaw是"帮你把AI装进笼子并且管理好笼子"的整套工具。
NeMoClaw的安全架构不是简单地"禁止访问外网",而是一套多层次的防护体系:
第一层:容器级隔离。 每个OpenClaw Agent运行在自己的沙箱容器中,通过Linux namespace(网络、进程、文件系统等)实现资源隔离。沙箱镜像压缩后约2.4GB,包含OpenClaw CLI和所有运行时依赖。
第二层:系统调用过滤(seccomp + Landlock)。 在容器层面限制Agent可以调用的Linux系统调用,即使用户想"越狱",也只能调用白名单中的安全操作。Landlock是Linux 5.13+引入的沙箱机制,NeMoClaw优先使用Landlock,在旧内核上回退到seccomp。
第三层:网络策略白名单。 OpenShell内置的L7网关代理,Agent的所有出站请求都经过网关审查。网络访问分为三类:完全禁止(deny)、需人工审批(operator_approval)、仅允许特定域名或IP段。
第四层:凭证隔离。 API密钥不存储在沙箱内,而是通过OpenShell的provider系统注入。Agent调用推理API时,实际请求由网关代发,沙箱内的进程永远看不到原始密钥。
NeMoClaw最有趣的功能之一是实验性的"模型路由器"(Model Router)。
通常企业部署AI助手会选一个大模型跑所有任务,但有些简单问题根本不需要调用千亿参数的大模型。路由器会根据请求内容自动分发给合适的模型——先用一个小模型做"预判",决定这个问题该用哪个具体模型来回答。
路由器的核心是NVIDIA LLM Router v3,使用Qwen3.5-0.8B作为编码器做预填充路由(prefill routing)。企业可以在pool-config.yaml里配置模型池,比如用Nemotron-3-Nano-30B处理简单任务,Nemotron-3-Super处理复杂推理,通过NEMOCLAW_PROVIDER=routed环境变量开启路由。路由器在"精度损失不超过20%"的前提下,优先选择便宜的模型,每月推理成本可能降低一半以上。
官方安装只需要一条命令:
curl -fsSL https://www.nvidia.com/nemoclaw.sh | bash
脚本会自动检查Node.js版本(需要22.16+),自动安装OpenShell运行时,然后启动交互式引导向导。用户只需要回答几个问题(选择模型、提供API密钥、配置网络策略),就能得到一个完整运行的AI助手沙箱实例。
安装完成后会显示沙箱名称、使用的模型、连接命令——非常适合第一次接触安全AI部署的开发者快速上手。
项目文档中明确标注"Alpha软件",这意味着几个现实问题:
NEMOCLAW_PROVIDER=routed环境变量开启,文档也承认路由器可能选错模型,精度和成本之间需要人工权衡。从代码组织来看,NeMoClaw是一个典型的TypeScript monorepo:
bin/:CLI入口(CJS格式),负责命令解析和用户交互nemoclaw/:TypeScript插件包,定义OpenClaw插件协议,包含蓝图生命周期管理nemoclaw-blueprint/:声明式YAML蓝图,定义沙箱网络策略、资源限制、启动命令src/lib/:核心库,按功能模块划分为policy(安全策略)、security(加固逻辑)、inference(推理管理)、sandbox(容器编排)等router/llm-router/:LLM Router v3的子模块,处理模型路由逻辑Python部分主要是文档构建(使用Sphinx + Fern),LLM Router本身由PyTorch实现,通过LiteLLM暴露为代理接口。
NeMoClaw的出现反映了一个趋势:AI Agent正在从"单次问答"向"持续运行"演进。当AI助手开始主动执行任务、操作文件、调用外部API时,安全问题就从"模型对齐"扩展到了"运行时隔离"。
NVIDIA的策略很有意思——他们没有重复造轮子(自己做一个AI框架),而是专注于"给现有的开源AI框架(OpenClaw)提供一个可验证的安全基础设施"。这种"搭平台"而非"做应用"的思路,与NVIDIA在GPU和AI Infra领域的定位高度一致。
目前NeMoClaw的Star数量(20637)在开源AI安全工具中已经相当可观,考虑到项目发布时间仅数月,这个增速值得关注。它的生态定位——介于OpenShell底层能力和企业级AI安全产品之间——填补了一个实际的市场空白。
| 维度 | 评估 |
|---|---|
| 部署难度 | 中等(需引导配置,文档完善) |
| 上手门槛 | 较低(一条命令安装,向导式配置) |
| 安全性 | 高(多层隔离,网络策略白名单) |
| 成本控制 | 中(路由器可节省部分推理成本) |
| 成熟度 | Alpha(接口不稳定,不建议直接上生产) |
如果你正在尝试部署AI助手,并且对数据安全有较高要求,NeMoClaw是一个值得关注的选项——即使你现在不需要用它,提前了解"AI Agent应该如何被安全地运行",对这个快速演进领域也会很有帮助。