夜雨聆风学习资料网

ARTICLE · 1120434

英伟达 NemoClaw 开源:把 OpenClaw、Hermes、LangChain Deep Agents 装进 OpenShell 沙箱

英伟达 NemoClaw 开源:把 OpenClaw、Hermes、LangChain Deep Agents 装进 OpenShell 沙箱

NVIDIA 把 Agent 安全做成了一个开源参考栈

NVIDIA 这周上线了一个叫 NemoClaw 的仓库,定位是「在 NVIDIA OpenShell 沙箱里跑 AI Agent 的开源参考栈」。它不是一个 npm 包,也不做模型训练——它把 Agent 跑在 NVIDIA 自家的 OpenShell 沙箱里,提供引导、推理管理、网络策略、集成管理、状态持久化、生命周期操作这些一整套基础设施,通过 NemoClaw CLI 加上针对每个 Agent 的别名(alias)接入。仓库根目录有完整 README(Apache-2.0 协议),首段就把「安全跑 Agent」这件事说清楚了:目标不是替代框架,而是给框架一个托管运行环境。

它直接支持三个 Agent 框架

README 列出了三个 first-class 支持的 Agent:OpenClaw(默认)、Hermes(就是我们自家那个 Agent)、LangChain Deep Agents Code(走 Python 路径的 LangChain Deep Agents)。这意味着开发者装上 NemoClaw 之后,这三个 Agent 不用改代码就能跑进 OpenShell 沙箱,享受同一种 policy、network、persistence 管理。值得注意的是,这里说的 Hermes 不是 GitHub 上那个 NousResearch/hermes-agent 通用 LLM 框架,而是 https://get-hermes.ai/ 这个独立的 Hermes Agent 产品——两个项目名字撞了,但归属完全不同。NVIDIA 这次没解释为什么选这三个,合理猜测是 OpenClaw 是 NVIDIA 自家产品(母公司关系),LangChain 是当下 deep agent 主流,Hermes 是新兴的轻量 Agent runtime。

OpenShell 是什么

OpenShell 是 NVIDIA 自己的开源沙箱项目,跟 NemoClaw 同 Org。NemoClaw 不是独立栈,而是「在 OpenShell 上跑 Agent」的封装层。换句话说,沙箱本身的能力(隔离、网络、文件、状态)由 OpenShell 提供,NemoClaw 提供「Agent 怎么用 OpenShell」的说明书和 CLI 工具。这种「沙箱 + 适配器」的分层,是当前 AI Agent 工程化最常见的结构——比如 Docker + Agent SDK、Modal sandbox + LangChain runtime。NemoClaw 把这种模式做成了官方参考实现,免得每个 Agent 团队都重写一遍沙箱接入。

接入流程分两条路

README 的 Get Started 给出了两种接入方式。第一种是「让 Cursor / Claude Code / Codex / Copilot 等本地编程 Agent 帮你装」——NVIDIA 提供了一段 starter prompt,链接到 docs.nvidia.com/nemoclaw/user-guide/openclaw/home.html。这段 prompt 告诉 Agent 去读 NemoClaw 的 docs 和 skills,每次只问一个问题,所有命令必须用户批准,不能把密钥贴进对话。第二种是直接走终端的安装器,要求 DGX 或 Windows Subsystem for Linux(WSL)环境。两条路都强调「不把密钥给 Agent」——这是企业场景里 Agent 落地最关心的一条红线,NVIDIA 直接把它写进 onboarding。

配套文档和社区

NemoClaw 的文档放在 docs.nvidia.com/nemoclaw/latest/,不是 GitHub wiki——意味着是 NVIDIA 官方团队维护,跟 NeMo、Megatron 这些自家产品的文档体系一致。社区入口放在 Discord(https://discord.gg/XFpfPv9Uvx),安全漏洞走 SECURITY.md 流程。徽章同时挂了 License、Security Policy、Discord 三个——典型的「企业级开源项目」标配。仓库协议是 Apache-2.0(不是之前猜的 ISC),意味着商用、二次开发都没问题,但要保留版权和许可证声明。

跟同类方案比,NemoClaw 走的是「官方背书 + 沙箱底座」路线

Agent 安全这个赛道这两年出了不少项目:E2B 走云端 sandbox API、Modal Sandbox 走 serverless runtime、Daytona / Fly Machines 走容器编排、Anthropic Computer Use 走 OS 级隔离。NemoClaw 跟他们最大的差异是:它是 NVIDIA 官方出品,沙箱底座(OpenShell)也是 NVIDIA 自家——意味着从硬件到 runtime 到 Agent 是同一条线,适合已经在 NVIDIA 生态里的企业(DGX、NeMo、Megatron 用户)。代价也明显:跟 OpenShell 强绑定,不在 NVIDIA 硬件栈上的项目接入成本会高;另外 NemoClaw 本身只是 reference stack,不替代 Docker、Modal 这些通用 runtime,要做生产部署还是要组合其它工具。

数字速查

仓库名:NVIDIA/NemoClaw · 协议:Apache-2.0 · README:10,113 字节 · 支持的 Agent:OpenClaw(默认)/ Hermes(get-hermes.ai)/ LangChain Deep Agents Code · 沙箱底座:NVIDIA/OpenShell · 文档:docs.nvidia.com/nemoclaw/latest/ · Discord:discord.gg/XFpfPv9Uvx · 安装路径:DGX 或 WSL · starter prompt:让 Cursor/Claude Code/Codex/Copilot 自动装 · LICENSE 文件:已提交 · SECURITY.md:已提交

铁名曰

看到 NVIDIA 把 Agent 安全做成 reference stack 而不是新 runtime,我第一反应是「这个赛道真的卷到头了」——云端有 E2B、容器编排有 Daytona、OS 级有 Anthropic Computer Use、runtime 级有 Modal,留给 NVIDIA 的差异化空间其实不大。但换个角度:这种「官方背书 + 沙箱底座」的组合,适合预算充足但合规要求高的企业客户——他们不需要最好的技术,需要最稳的供应链。NVIDIA 把 NemoClaw 跟 OpenShell、NeMo、Megatron 摆在一起,就是告诉市场:这是一条从硬件到 Agent 的完整路径,中间每一段都有官方维护。对开发者来说,意义反而是负面的:你可以在 NemoClaw 上跑 OpenClaw / Hermes / LangChain,但底层被绑死在 OpenShell——这等于 NVIDIA 给 Agent 生态做了一次「硬件厂商入场」的样板。短期对生态是好事(企业敢用),长期要警惕 vendor lock-in。

补一段背景:NVIDIA 这次发 NemoClaw 的时机很有意思。2026 年下半年,Anthropic 的 Claude Sonnet 4.5 / GPT-5.6 Sol / Google Gemini 3 这一档主力模型陆续把 agentic coding 做成了 first-class 能力,LangChain Deep Agents、OpenAI Agents SDK、Hermes Agent 这些上层框架也开始被企业纳入采购清单。但企业真正卡住的不是「Agent 写代码写得好不好」,而是「Agent 在沙箱里跑的时候,密钥不外泄、文件不乱写、网络出口可控」。这块能力过去每个企业都是自研——要么用 E2B、要么用 Anthropic Computer Use 包装一下、要么直接 fork Docker 魔改。NemoClaw 的真实价值是给企业一个「不用自研」的选项,而且这条路径跟 NVIDIA 自家 DGX 硬件、NeMo 训练栈、Megatron 推理栈衔接得最顺。读者如果正在评估企业级 Agent runtime,可以把 NemoClaw 当成一个 benchmark:用它做参照,再决定要不要走开源方案(E2B / Modal / Daytona)还是商用方案(Anthropic Computer Use + Bedrock Agents)。

最后提一个细节:NemoClaw 的 starter prompt 强调「ask one question at a time」「run commands only with your approval」「keep secrets out of chat」这三条,正好踩在 Anthropic 9 月份那条广为流传的安全建议上(Claude 不应该被授权执行敏感命令、密钥不能进 prompt)。NVIDIA 把这三条写进 onboarding 第一段,意味着他们把 Agent 安全的最大风险点定位在「密钥外泄」而不是「模型幻觉」。这跟企业 SOC 团队的优先级一致——技术团队担心的往往是模型胡说八道,但合规团队担心的永远是密钥泄露、命令越权。NemoClaw 这套 onboarding 思路,值得所有做企业级 Agent runtime 的项目抄一份。

相关学习资料