NVIDIA NemoClaw · Sandbox- & Policy-Runtime · Schweiz

Die Policy ausserhalb der Reichweite des Agenten durchsetzen.

NemoClaw ist NVIDIAs Referenzstack für den Betrieb von Agent-Runtimes in Umgebungen, in denen die Sicherheitsprüfung Teil des Prozesses ist. Er baut einen isolierten Container um den Agenten und routet die Inferenz über den kontrollierten Proxy von OpenShell. Numezis konzipiert, deployt und betreibt diesen Stack — und hält seine Grenzen explizit.

Primäre IntentionRUNTIME-ISOLATION
KontrollflächeSANDBOX · NETZWERK · INFERENZ
ErgebnisPOLICY AUF INFRASTRUKTUREBENE

Ein Prompt ist keine Kontrolle. Eine Betriebssystemgrenze schon.

Agent-Frameworks bitten das Modell, sich zu benehmen. NemoClaw entfernt die Frage: Die Policy wird vom Container, vom Netzwerk-Stack und vom Inferenz-Proxy durchgesetzt — ausserhalb von allem, was der Agent erreichen oder wegargumentieren kann. Das ist der Unterschied zwischen Richtlinie und Kontrolle, und genau diese Unterscheidung sucht eine Schweizer Prüfung.

01 / SURFACE

Host-Exposition

Eine Agent-Runtime, die den Host des Operators teilt, erbt dessen Reichweite. Isolation muss eine Eigenschaft des Deployments sein, keine Gewohnheit.

02 / EGRESS

Unbegrenztes Netzwerk

Browsing und Tool-Aufrufe machen den Agenten zum ausgehenden Client. Ohne explizite Zielregeln sind Exfiltration und SSRF eine Instruktion entfernt.

03 / ROUTE

Undurchsichtige Inferenz

Ist die Modellroute implizit, ist es die Datengrenze ebenso. Welcher Endpunkt eine Anfrage unter welchem Vertrag bedient hat, muss beantwortbar bleiben.

04 / SCOPE

Falsch verortetes Vertrauen

Infrastrukturisolation prüft keine Skills, validiert keine Tool-Logik und macht Agentenentscheide nicht richtig. Sie für vollständig zu halten, ist der häufigste Fehler.

Die Sicherheitsgrenze vom Prompt in die Runtime verschieben.

NemoClaw führt den Agenten in NVIDIA OpenShell aus und konfiguriert Kontrollen auf Infrastrukturebene: Sandbox-Isolation, Netzwerkregeln, Dateisystembeschränkungen, SSRF-Prüfung und Credential Handling. Wir nutzen das Muster als Architekturreferenz und passen Isolation, Inferenz und Betriebsmodell an das tatsächliche Risikoprofil an — nicht an die Voreinstellung.

L4

Geschäftsworkflow

Benannte Nutzer, erlaubte Kanäle, Approval Gates und verantwortete Ergebnisse der Arbeit des Agenten.

OWNER / ZWECK
L3

Agent-Runtime

Agent Loop, Skills, Tools und Session State — OpenClaw, Hermes oder ein anderes Harness, von unten als nicht vertrauenswürdig behandelt.

AGENT / TOOLS
L2

NemoClaw · OpenShell

Sandbox-Isolation, Netzwerkregeln, Dateisystembeschränkungen, SSRF-Prüfung und Credential Handling, ausserhalb des Agenten durchgesetzt.

POLICY / SANDBOX
L1

Inferenz & Infrastruktur

Routing über kontrollierten Proxy, explizite Modellverträge, Compute-Grenze, Identität, Telemetrie und Lifecycle Ownership.

MODELL / BETRIEB

Defense in Depth mit Evidenz an jeder Grenze.

01

Identität & Tenancy

Hosts, OS-Identitäten oder Gateways überall dort trennen, wo Vertrauensgrenzen differieren; kein Routing-Identifier gilt je als Autorisierung.

02

Netzwerkregeln

Standardmässig begrenzter Egress, explizite Ziele, DNS- und SSRF-Kontrollen sowie geprüfte statt angehäufte Ausnahmen.

03

Dateisystem-Isolation

Minimale Lese- und Schreibpfade, read-only Runtime-Flächen sowie geschützte Konfiguration und Credential Stores.

04

Credentials

Dedizierte Identitäten, begrenzte und rotierte Secrets, vermittelter Zugriff und keine primären Account-Credentials im Agent State.

05

Tools & Freigaben

Allowlisted Fähigkeiten, menschliche Bestätigung für relevante Aktionen und saubere Trennung von Reasoning und Execution.

06

Evidenz & Response

Action Logs, Konfigurationsbaselines, Policy Tests, Anomalieprüfung, Patch Ownership und ein definierter Shutdown-Pfad.

Vom Experiment zum kontrollierten Agent Service.

01

Threat Model

Nutzer, Kanäle, Tools, Daten, Credentials und glaubwürdige Missbrauchspfade vor jedem Deployment kartieren.

TRUST BOUNDARY MAP
02

Isolieren

Host- und Sandbox-Modell wählen, Netzwerk- und Dateisystemregeln definieren und Tenants trennen.

RUNTIME BASELINE
03

Integrieren

Nur freigegebene Systeme verbinden — mit begrenzten Identitäten, vermittelten Secrets und expliziten Action Contracts.

INTEGRATION RECORD
04

Verifizieren

Prompt Injection, Policy Bypass, Credential-Zugriff, gefährliche Tools und Recovery-Verhalten testen.

SECURITY EVIDENCE
05

Betreiben

Aktivität, Kosten und Qualität instrumentieren; Upgrades, Incidents, Ausnahmen und Access Reviews verantworten.

OPERATING CONTROL

NemoClaw im Unternehmen: die entscheidenden Fragen.

Ist NemoClaw einfach OpenClaw unter neuem Namen?

Nein. NemoClaw ist ein breiterer Stack, der OpenClaw ebenso hosten kann wie einen Agenten im Hermes-Stil. Sein Beitrag liegt darunter: Sandboxing auf OS-Ebene, Policy-Durchsetzung ausserhalb der Reichweite des Agenten und Inferenz über einen kontrollierten Proxy.

Brauchen wir NVIDIA-GPUs dafür?

Die Isolations- und Policy-Ebene ist für die meisten Organisationen der Grund, das Muster zu übernehmen; die Architekturfrage lautet, von wo die Inferenz bedient wird. Wir dimensionieren Compute nach Workload und Datengrenze, statt eine Hardware-Antwort vorauszusetzen.

Wogegen schützt NemoClaw nicht?

Es prüft die Skills des Agenten nicht, validiert keine Tool-Logik und beurteilt nicht, ob eine Aktion angemessen war. Prompt Injection kann weiterhin eine erlaubte Aktion aus falschem Grund auslösen. Anwendungskontrollen und menschliche Approval Gates bleiben notwendig.

Wie fügt sich das in eine bestehende Kubernetes- oder GPU-Plattform ein?

Als Workload mit expliziter Vertrauensgrenze. Wir binden ihn an Ihre Identität, Netzwerkregeln, Secret-Verwaltung und Observability an, statt eine parallele Plattform ohne Owner aufzubauen.

NemoClaw stärkt Infrastrukturkontrollen. Es ersetzt keine Anwendungssicherheit.

NVIDIAs eigene Dokumentation ist explizit: NemoClaw ergänzt Schutz auf Infrastrukturebene, während Kontrollen auf Anwendungsebene in der Verantwortung der Agent-Runtime und des Deployment-Teams bleiben. Wir erhalten diese Grenze in Architektur und Assurance — denn eine Kontrolle, von der man mehr erwartet als sie leistet, ist schlechter als gar keine.

NemoClaw ist eine von NVIDIA veröffentlichte Drittanbieter-Technologie. Numezis bietet dazu unabhängige Architektur-, Engineering- und Sicherheitsexpertise; ohne formelle Ankündigung wird keine Partnerschaft, Zertifizierung oder Empfehlung impliziert.