ホームへ戻る

AI 代理安全與執行期

NemoClaw 0.0.116、サンドボックスのアイデンティティを永続的にバインドし、復旧・引き継ぎ・削除権限を厳格化

NVIDIAは、0.0.113でローカル推論と状態ドリフトの検証を強化したのに続き、サンドボックス、推論サービス、ライフサイクル権限を永続的に検証可能なアイデンティティにバインドし、再試行や復旧操作が同名ながら別の実行環境を引き継ぐことを防ぐ。

Strubbl · CC BY-SA 4.0 · Image source
zh-Hant

NVIDIAはNemoClaw 0.0.116をリリースし、エージェント用サンドボックスの復旧、引き継ぎ、削除プロセスをさらに厳格化した。新バージョンでは、操作の再試行やプロセスの再起動をまたいで、検証済みのサンドボックス・アイデンティティに加え、そのネットワークポリシー、モデルプロバイダー、認証情報、ライフサイクル管理権限を保持する。同名のコンテナが置き換えられていた場合や、永続状態から権限の出所にドリフトが認められた場合、システムは変更を停止し、古いライフサイクルレシートが別の実行環境を元のサンドボックスと誤認することを防ぐ。

これは、NemoClawが最近進めている信頼性改善の一環だ。先にリリースされた0.0.113では、managed vLLM、Ollama、llama.cpp、モデルルーターを対象に、より厳格なローカル推論検証が導入されたほか、サンドボックスネットワークの再構築、ポリシーのバインド後におけるMCP認証情報の再発行、設定と実際の状態とのドリフトなどの問題にも対処した。0.0.116ではこれを土台として、検証結果とライフサイクル権限を永続化し、その後の復旧や削除操作でも元のリソースを制御していることの証明を必須とした。

Portable Hermesのワークフローは、ライフサイクルレシートが明示的に所有するOllama runnerのみを処理するようになった。サービスが稼働中の場合は検証だけを行い、任意に再起動することはない。サービス停止後の復旧は最大1回に制限され、最後にサンドボックス内から推論ルートへ到達できることも確認する。操作に失敗した場合、システムはrunnerとサンドボックスの登録状態の復元を試み、復元成功を証明できなければ明示的にエラーを報告する。OpenClaw互換エンドポイントについても、サンドボックス内から`inference.local`をテストする方式に変更され、ホストからしか接続できない誤設定をデプロイ完了前に検出できるようになった。

データと引き継ぎに関する制御も同時に厳格化された。アンインストール時は、デフォルトで条件を満たす非Portableサンドボックスの新しいスナップショットを先に作成し、`--destroy-user-data`を明示的に指定した場合に限って省略する。Shieldsの自動復旧タイマーが引き継ぎを実行できるのは、プロセスの消失または起動アイデンティティの不一致が確認された場合のみで、アイデンティティを検証できない場合はfail-closedとなる。WSLで公開イメージをpullする際にDocker Desktopのcredential helperを利用できない場合は、認証情報を含まない一時的な設定を使用できるようになり、ヘッドレス環境での停止やホスト側認証情報の漏えいリスクを抑える。

0.0.116の意義は、エージェント機能の追加ではなく、「エージェントが元のサンドボックスを現在も制御しているか」を継続的な変更の前提条件にした点にある。ただし、NemoClawは依然としてearly preview段階にあり、公式には障害注入、バージョンをまたぐ復旧の成功率、パフォーマンスコストに関する情報は公開されていない。チームはアップグレード前にバージョンを固定し、スナップショット、復旧、削除、ポリシードリフトの各シナリオを自ら検証することが望ましい。

出典

  1. NemoClaw v0.0.116 announcement
  2. NVIDIA NemoClaw release notes