Host-Exposition
Eine Agent-Runtime, die den Host des Operators teilt, erbt dessen Reichweite. Isolation muss eine Eigenschaft des Deployments sein, keine Gewohnheit.
NVIDIA NemoClaw · Sandbox- & Policy-Runtime · Schweiz
NemoClaw ist NVIDIAs Referenzstack für den Betrieb von Agent-Runtimes in Umgebungen, in denen die Sicherheitsprüfung Teil des Prozesses ist. Er baut einen isolierten Container um den Agenten und routet die Inferenz über den kontrollierten Proxy von OpenShell. Numezis konzipiert, deployt und betreibt diesen Stack — und hält seine Grenzen explizit.
Die Unternehmensfrage
Agent-Frameworks bitten das Modell, sich zu benehmen. NemoClaw entfernt die Frage: Die Policy wird vom Container, vom Netzwerk-Stack und vom Inferenz-Proxy durchgesetzt — ausserhalb von allem, was der Agent erreichen oder wegargumentieren kann. Das ist der Unterschied zwischen Richtlinie und Kontrolle, und genau diese Unterscheidung sucht eine Schweizer Prüfung.
Eine Agent-Runtime, die den Host des Operators teilt, erbt dessen Reichweite. Isolation muss eine Eigenschaft des Deployments sein, keine Gewohnheit.
Browsing und Tool-Aufrufe machen den Agenten zum ausgehenden Client. Ohne explizite Zielregeln sind Exfiltration und SSRF eine Instruktion entfernt.
Ist die Modellroute implizit, ist es die Datengrenze ebenso. Welcher Endpunkt eine Anfrage unter welchem Vertrag bedient hat, muss beantwortbar bleiben.
Infrastrukturisolation prüft keine Skills, validiert keine Tool-Logik und macht Agentenentscheide nicht richtig. Sie für vollständig zu halten, ist der häufigste Fehler.
Referenzmuster
NemoClaw führt den Agenten in NVIDIA OpenShell aus und konfiguriert Kontrollen auf Infrastrukturebene: Sandbox-Isolation, Netzwerkregeln, Dateisystembeschränkungen, SSRF-Prüfung und Credential Handling. Wir nutzen das Muster als Architekturreferenz und passen Isolation, Inferenz und Betriebsmodell an das tatsächliche Risikoprofil an — nicht an die Voreinstellung.
Benannte Nutzer, erlaubte Kanäle, Approval Gates und verantwortete Ergebnisse der Arbeit des Agenten.
Agent Loop, Skills, Tools und Session State — OpenClaw, Hermes oder ein anderes Harness, von unten als nicht vertrauenswürdig behandelt.
Sandbox-Isolation, Netzwerkregeln, Dateisystembeschränkungen, SSRF-Prüfung und Credential Handling, ausserhalb des Agenten durchgesetzt.
Routing über kontrollierten Proxy, explizite Modellverträge, Compute-Grenze, Identität, Telemetrie und Lifecycle Ownership.
Kontrollsystem
Hosts, OS-Identitäten oder Gateways überall dort trennen, wo Vertrauensgrenzen differieren; kein Routing-Identifier gilt je als Autorisierung.
Standardmässig begrenzter Egress, explizite Ziele, DNS- und SSRF-Kontrollen sowie geprüfte statt angehäufte Ausnahmen.
Minimale Lese- und Schreibpfade, read-only Runtime-Flächen sowie geschützte Konfiguration und Credential Stores.
Dedizierte Identitäten, begrenzte und rotierte Secrets, vermittelter Zugriff und keine primären Account-Credentials im Agent State.
Allowlisted Fähigkeiten, menschliche Bestätigung für relevante Aktionen und saubere Trennung von Reasoning und Execution.
Action Logs, Konfigurationsbaselines, Policy Tests, Anomalieprüfung, Patch Ownership und ein definierter Shutdown-Pfad.
Numezis Delivery
Nutzer, Kanäle, Tools, Daten, Credentials und glaubwürdige Missbrauchspfade vor jedem Deployment kartieren.
TRUST BOUNDARY MAPHost- und Sandbox-Modell wählen, Netzwerk- und Dateisystemregeln definieren und Tenants trennen.
RUNTIME BASELINENur freigegebene Systeme verbinden — mit begrenzten Identitäten, vermittelten Secrets und expliziten Action Contracts.
INTEGRATION RECORDPrompt Injection, Policy Bypass, Credential-Zugriff, gefährliche Tools und Recovery-Verhalten testen.
SECURITY EVIDENCEAktivität, Kosten und Qualität instrumentieren; Upgrades, Incidents, Ausnahmen und Access Reviews verantworten.
OPERATING CONTROLFAQ
Nein. NemoClaw ist ein breiterer Stack, der OpenClaw ebenso hosten kann wie einen Agenten im Hermes-Stil. Sein Beitrag liegt darunter: Sandboxing auf OS-Ebene, Policy-Durchsetzung ausserhalb der Reichweite des Agenten und Inferenz über einen kontrollierten Proxy.
Die Isolations- und Policy-Ebene ist für die meisten Organisationen der Grund, das Muster zu übernehmen; die Architekturfrage lautet, von wo die Inferenz bedient wird. Wir dimensionieren Compute nach Workload und Datengrenze, statt eine Hardware-Antwort vorauszusetzen.
Es prüft die Skills des Agenten nicht, validiert keine Tool-Logik und beurteilt nicht, ob eine Aktion angemessen war. Prompt Injection kann weiterhin eine erlaubte Aktion aus falschem Grund auslösen. Anwendungskontrollen und menschliche Approval Gates bleiben notwendig.
Als Workload mit expliziter Vertrauensgrenze. Wir binden ihn an Ihre Identität, Netzwerkregeln, Secret-Verwaltung und Observability an, statt eine parallele Plattform ohne Owner aufzubauen.
Wichtige Grenze
NVIDIAs eigene Dokumentation ist explizit: NemoClaw ergänzt Schutz auf Infrastrukturebene, während Kontrollen auf Anwendungsebene in der Verantwortung der Agent-Runtime und des Deployment-Teams bleiben. Wir erhalten diese Grenze in Architektur und Assurance — denn eine Kontrolle, von der man mehr erwartet als sie leistet, ist schlechter als gar keine.
NemoClaw ist eine von NVIDIA veröffentlichte Drittanbieter-Technologie. Numezis bietet dazu unabhängige Architektur-, Engineering- und Sicherheitsexpertise; ohne formelle Ankündigung wird keine Partnerschaft, Zertifizierung oder Empfehlung impliziert.