NVIDIA NemoClaw
在 NVIDIA OpenShell 沙箱中部署并管理常驻 AI Agent 的安全参考栈。
按维度查看评分与理由
证据显示项目强调最小权限:沙箱化、能力丢弃、进程限制、网络策略、凭据处理(如Ollama代理绑定探测、只读工具限制)。用户确认:安装时需确认,代理运行命令需批准。数据流透明:文档描述架构和数据流。敏感数据处理:凭据处理有补偿控制。依赖安全:有npm审计和补丁。外部影响:网络策略和沙箱限制。回滚:有快照和生命周期操作,但细节不足。来源归属:明确NVIDIA归属。
自洽性:文档和代码一致。依赖可用性:有锁文件和审计。失败消息:有结构化错误和退出码。
受众和场景:面向开发者和多种代理。能力边界:明确支持哪些代理。触发精度:CLI命令和技能明确。环境适配:支持DGX和WSL。
信息架构:文档结构清晰。安装说明:有详细指南。命名稳定性:CLI名称稳定。示例和FAQ:有快速入门。已知限制:文档中提及。许可证:Apache-2.0。版本和变更日志:有版本脚本但无CHANGELOG。维护责任:明确社区支持。
输出可用性:CLI输出结构化。边际价值:提供安全沙箱。成本效益:开源免费。
声明可追溯:文档和代码对应。跨源验证:有测试。事实与推断分离:文档区分。
- 静态审查,未执行测试,置信度低。
- 回滚机制细节不足,需进一步验证。
- 版本和变更日志不完整,缺少CHANGELOG。
这个 Agent 能做什么,适合哪些场景?
NVIDIA NemoClaw 是一套开源参考栈,用于把持续运行的 AI Agent 放进 NVIDIA OpenShell 沙箱。它支持 OpenClaw(默认)、Hermes 和 LangChain Deep Agents Code,并通过统一 CLI 提供引导式配置、加固蓝图、路由推理、网络策略与生命周期管理。其执行边界是 OpenShell 沙箱,而不是独立托管的通用 Agent 服务;项目同时提供终端交互式安装与面向贡献者的本地开发设置脚本。适合已经决定采用 OpenShell、希望为常驻 Agent 增加沙箱隔离和出口控制的团队。
NemoClaw 的安装流程在终端中创建并配置运行环境,将受支持的 Agent 置于 NVIDIA OpenShell sandbox 内运行。它以单一 CLI 管理 sandbox 生命周期,应用 hardened blueprint,配置 routed inference,并执行 network policy 与出站访问控制。默认目标 Agent 是 OpenClaw;安装 Hermes 时可在运行安装器前设置 NEMOCLAW_AGENT=hermes,安装后可使用 nemohermes 别名。开发者可运行 ./scripts/dev-setup.sh 准备源码检出环境;该脚本的默认模式和 --repair 仅处理仓库本地依赖、构建和 hooks。
- 运行 OpenClaw 的团队,希望把始终在线的 Agent 放入 NVIDIA OpenShell 沙箱,并统一管理其生命周期。
- 部署 Hermes 的开发者,需要在安装前选择 Hermes,并通过 nemohermes 进入对应工作流。
- 采用 LangChain Deep Agents Code 的团队,希望在同一套 OpenShell 安全边界内运行该 Agent。
- 需要限制 Agent 网络出口的运维或安全负责人,希望使用网络策略和操作员审批流程管理访问。
- 准备为 NemoClaw 提交首个 PR 的贡献者,需要先执行 ./scripts/dev-setup.sh 配置本地依赖、构建和 hooks。
这个 Agent 有哪些优点和局限?
- 将 OpenClaw、Hermes 和 LangChain Deep Agents Code 纳入同一套 OpenShell 沙箱与生命周期管理框架。
- 把加固蓝图、路由推理和网络策略集中到单一 CLI,而非分别处理这些运行时控制面。
- 明确覆盖网络出口控制与操作员审批流程,适合将 Agent 网络访问纳入安全治理的环境。
- 贡献者设置与终端运行时安装分离,默认开发设置不会创建运行时沙箱。
- 核心运行模型依赖 NVIDIA OpenShell,无法据此确认可脱离该环境部署。
- 项目处于 alpha 阶段,维护者对 issue、讨论和 PR 仅按最佳努力处理,没有保证的响应时限。
- 可用材料未给出安装器命令、CLI 子命令、支持的推理提供商清单或凭据配置格式。
- 网络策略、推理路由与沙箱加固需要额外的运行配置和安全决策,不是零配置的 Agent 包装器。
如何安装或部署这个 Agent?
终端交互式安装器的具体命令未在可用材料中给出,因此无法提供可验证的安装命令。安装前应阅读 Prerequisites;若要选择 Hermes,应先设置 NEMOCLAW_AGENT=hermes,再运行文档所述安装器。贡献者可执行 ./scripts/dev-setup.sh;只有在明确需要主机可见开发 CLI 时才使用 ./scripts/dev-setup.sh --expose-cli,需要进行沙箱验证时才使用 ./scripts/dev-setup.sh --with-runtime。
如何使用这个 Agent?
安装后的具体 CLI 子命令、首个 sandbox 创建命令、推理提供商凭据格式及完整配置示例未在可用材料中列出。已明确的使用路径是:选择 OpenClaw、Hermes 或 LangChain Deep Agents Code,按对应快速入门配置;使用统一 CLI 管理 sandbox、路由推理和网络策略。Hermes 安装完成后可使用 nemohermes 别名;推理提供商需要依照“Choose an Inference Provider”流程配置。
这个 Agent 与同类方案有什么区别?
NemoClaw 建立在 OpenShell sandbox 之上:OpenShell 提供沙箱基础,而 NemoClaw 在此基础上面向受支持 Agent 提供引导配置、加固蓝图、路由推理、网络策略与生命周期管理。可用材料未提供与单独使用 OpenShell 的逐项功能对比。