原力注入

NVIDIA NemoClaw:给小龙虾套上金刚罩

NVIDIA NemoClaw:给小龙虾套上金刚罩

1. 引言与背景

1.1 当 AI 智能体成为"小龙虾"

在 Pixar 的《玩具总动员》中,三个小绿 Aliens 说道:"The claw chooses who will go and who will stay."(爪子决定谁走谁留)。在 NVIDIA 的技术叙事中,这个"爪子"(Claw)选择的是它将使用哪些工具来执行数据处理指令和网络遍历。

OpenClaw——这个被社区亲切地称为"小龙虾"的 AI 智能体平台——正在重新定义人机交互的方式。然而,当一只"小龙虾"在本地电脑上日夜不停地工作时,我们是否想过:

  • • 它能访问哪些目录?
  • • 它能不能连外网?
  • • 它往外发什么数据?
  • • 它调 API 的时候,谁来审批?
  • • 它跑在宿主机上,还是跑在隔离环境里?
  • • 一旦它发起疯来,胡作非为怎么办?

正如一位业内人士所言:"未来越来越多的小龙虾进入生产环境,不怕它们笨乎乎啊,怕它们太勤快啊,一个又勤快又有权限的小龙虾,杀伤力是很大的。"

这就是 NVIDIA NemoClaw 诞生的背景——给小龙虾套上金刚罩。

Image

1.2 GTC 2026:黄仁勋的"黄记龙虾"

2026 年 3 月 17 日,在美国加州圣何塞举行的 GTC 2026 大会上,NVIDIA CEO 黄仁勋正式发布了 NemoClaw [1]。

Image

这名字一出,人们会以为老黄也不能免俗,竟然出了"黄记龙虾"。但仔细琢磨才知道,NemoClaw 并非 OpenClaw 的平替版,而是一个龙虾金刚罩——专门给 OpenClaw 增加隐私和安全控制能力。

黄仁勋在发布会上明确表示:

"正如 Mac 和 Windows 是个人电脑的操作系统,OpenClaw 将成为个人 AI 的操作系统。"

这标志着软件行业新复兴的开端。OpenClaw 创始人 Peter Steinberger 也强调,通过与 NVIDIA 及广泛的生态系统合作,团队正在为 AI 智能体构建强大的"护栏",让每个人都能轻松打造专属的高性能安全 AI 助手。

Image

2. 概述

NVIDIA NemoClaw 是一个开源技术栈,旨在简化安全运行 OpenClaw 常驻助手的过程。它安装 NVIDIA OpenShell 运行时——这是 NVIDIA Agent Toolkit 的一部分,为运行自主智能体提供安全环境,并通过 NVIDIA 云进行推理路由。

作为 OpenClaw 的 OpenShell 插件,NemoClaw 将 OpenClaw 置于沙箱环境中运行,每个网络请求、文件访问和推理调用都由声明式策略控制。该项目目前处于 Alpha 阶段,正在积极开发中。

核心价值:NemoClaw 使用 NVIDIA Agent Toolkit 软件对 OpenClaw 进行一键优化,内置的 OpenShell 能够提供一个隔离的沙箱环境,从而填补了 AI 智能体底层基础设施的空白——给这些隐患补规则、修护栏、设运行边界。

Image

本节将详细阐述 NemoClaw 解决的核心问题及其应对策略。

2.1 为什么需要 NemoClaw?

自主 AI 智能体如 OpenClaw 可以发起任意网络请求、访问主机文件系统、调用任何推理端点。如果没有护栏,这会带来安全、成本和合规风险——随着智能体无人值守运行,这些风险会不断增长。

风险类型
描述
数据泄露
智能体可能将敏感数据发送到外部服务器
资源滥用
智能体可能无限制地调用昂贵的 API
权限逃逸
智能体可能获得超出预期的系统访问权限
恶意行为
被攻击或配置错误的智能体可能造成破坏

NemoClaw 的解决方案是:默认拒绝,按需放行。通过 OpenShell 的沙箱隔离技术,智能体只能在明确授权的范围内操作,每一次网络请求、每一次文件访问都需要经过策略检查。

Image

3. 核心架构

NemoClaw 由两个主要组件构成:插件层和蓝图层。插件层负责与 OpenClaw 集成并提供用户接口,蓝图层则负责编排 OpenShell 资源并执行实际的沙箱操作。

Image

3.1 插件层

TypeScript 包位于 nemoclaw/ 目录,负责:

  • • 注册 openclaw nemoclaw CLI 命令
  • • 提供 /nemoclaw 斜杠命令
  • • 注册 nvidia-nim 模型提供者
  • • 与 OpenClaw 网关进程内运行

插件结构清晰:

nemoclaw/
├── src/
│   ├── index.ts          # 插件入口,注册所有命令
│   ├── cli.ts            # Commander.js 子命令绑定
│   ├── commands/         # 各命令实现
│   │   ├── launch.ts     # 在 OpenShell 中全新安装
│   │   ├── connect.ts    # 进入沙箱的交互式 shell
│   │   ├── status.ts     # 蓝图运行状态 + 沙箱健康
│   │   ├── logs.ts       # 流式传输蓝图和沙箱日志
│   │   └── slash.ts      # /nemoclaw 聊天命令处理
│   └── blueprint/        # 蓝图生命周期管理
│       ├── resolve.ts    # 版本解析、缓存管理
│       ├── fetch.ts      # 从 OCI 注册表下载蓝图
│       ├── verify.ts     # 摘要验证、兼容性检查
│       ├── exec.ts       # 蓝图运行器的子进程执行
│       └── state.ts      # 持久化状态(运行 ID)

3.2 蓝图层

版本化的 Python 工件位于 nemoclaw-blueprint/ 目录,负责:

  • • 编排 OpenShell 资源(网关、沙箱、推理、策略)
  • • 通过子进程执行,与 TS 插件通信
  • • 独立的发布周期

蓝图结构:

nemoclaw-blueprint/
├── blueprint.yaml        # 清单 — 版本、配置文件、兼容性
├── orchestrator/
│   └── runner.py         # CLI 运行器 — plan / apply / status
└── policies/
    └── openclaw-sandbox.yaml  # 严格的基线网络 + 文件系统策略

蓝图生命周期遵循:resolve → verify digest → plan → apply → status


4. 安全机制

NemoClaw 提供多层安全防护,从网络、文件系统到进程级别实施严格的隔离策略。本章涵盖沙箱隔离、网络策略、文件系统隔离以及推理路由等关键安全组件。

4.1 沙箱隔离

沙箱从严格的基线策略开始,控制网络出口和文件系统访问:

防护层
保护内容
应用时机
网络
阻止未授权的出站连接
运行时热重载
文件系统
防止在 /sandbox 和 /tmp 之外的读写
沙箱创建时锁定
进程
阻止权限提升和危险系统调用
沙箱创建时锁定
推理
将模型 API 调用重路由到受控后端
运行时热重载

沙箱使用 Landlock、seccomp 和网络命名空间进行隔离,默认不授予任何访问权限。

Image

4.2 网络策略

基线策略 openclaw-sandbox.yaml 采用"默认拒绝"原则,仅允许核心功能所需的端点:

  • • NVIDIA API: integrate.api.nvidia.com, inference-api.nvidia.com
  • • OpenClaw 服务: openclaw.ai, docs.openclaw.ai, clawhub.com
  • • GitHub: github.com, api.github.com
  • • npm 注册表: registry.npmjs.org
  • • Telegram Bot API: 用于智能体通知

当智能体尝试访问未列出的主机时,OpenShell 会阻止请求并在 TUI 中显示,等待操作员批准。批准的端点在当前会话中持久存在,但不会保存到基线策略文件中。

4.3 文件系统隔离

智能体仅能写入 /sandbox 和 /tmp 目录,其他系统路径均为只读:

filesystem_policy:
  read_only: # 智能体可读取但不可修改的系统路径
    -
 /usr
    -
 /lib
    -
 /proc
    -
 /app
    -
 /etc
  read_write: # 智能体可自由读写的工作目录
    -
 /sandbox
    -
 /tmp

4.4 推理路由

推理请求从不直接离开沙箱。OpenShell 拦截每次调用并路由到配置的提供者:

支持的推理配置文件:

蓝图支持多种推理配置文件:

配置文件
提供者类型
端点
用途
default
nvidia
build.nvidia.com
生产环境,需要 NVIDIA API 密钥
ncp
nvidia
动态端点
NVIDIA 云合作伙伴
nim-local
openai
本地 NIM 服务
本地部署
vllm
openai
本地 vLLM
本地推理

支持的模型:

插件注册了以下 NVIDIA NIM 模型:

Image
模型 ID
标签
上下文窗口
最大输出
nvidia/nemotron-3-super-120b-a12b
Nemotron 3 Super 120B (March 2026)
131,072
8,192
nvidia/llama-3.1-nemotron-ultra-253b-v1
Nemotron Ultra 253B
131,072
4,096
nvidia/llama-3.3-nemotron-super-49b-v1.5
Nemotron Super 49B v1.5
131,072
4,096
nvidia/nemotron-3-nano-30b-a3b
Nemotron 3 Nano 30B
131,072
4,096

5. 命令参考

NemoClaw 提供两套命令接口,分别用于主机管理和 OpenClaw 插件操作。此外,本节还介绍蓝图运行器的通信协议。

Image

5.1 主机命令 (nemoclaw)

在主机上运行,用于设置、连接和管理沙箱:

命令
描述
nemoclaw onboard
交互式设置向导:网关、提供者、沙箱
nemoclaw <name> connect
打开沙箱内的交互式 shell
nemoclaw start/stop/status
管理辅助服务
nemoclaw deploy <instance>
部署到远程 GPU 实例
openshell term
启动 OpenShell TUI 进行监控和审批

5.2 插件命令 (openclaw nemoclaw)

在 OpenClaw CLI 内运行:

命令
描述
openclaw nemoclaw launch [--profile ...]
在 OpenShell 沙箱中引导 OpenClaw
openclaw nemoclaw status
显示沙箱健康状态、蓝图状态和推理信息
openclaw nemoclaw logs [-f]
流式传输蓝图执行和沙箱日志
openclaw nemoclaw connect
打开沙箱内的交互式 shell
openclaw nemoclaw migrate
将主机 OpenClaw 安装迁移到 OpenShell 沙箱
openclaw nemoclaw eject
从 OpenShell 回滚并恢复主机安装
openclaw nemoclaw onboard
交互式配置推理端点、凭证和模型

5.3 蓝图运行器协议

Python 运行器 (runner.py) 通过 stdout 与 TypeScript 插件通信:

  • • PROGRESS:<0-100>:<label> — 进度更新
  • • RUN_ID:<id> — 报告运行标识符
  • • 退出码 0 表示成功,非零表示失败

运行器支持四种操作:

操作
描述
plan
验证输入、解析配置文件、检查前置条件
apply
创建沙箱、配置提供者、设置推理路由
status
报告最近运行的当前状态
rollback
停止沙箱、移除提供者配置

6. 快速开始

以下步骤将引导完成 NemoClaw 的安装和首次使用。本章涵盖前置条件、安装步骤、智能体交互以及部署愿景。

6.1 前置条件

  • • Linux Ubuntu 22.04 LTS 或更高版本
  • • Node.js 20+ 和 npm 10+(安装程序推荐 Node.js 22)
  • • Docker 已安装并运行
  • • NVIDIA OpenShell 已安装

6.2 安装

下载并运行安装脚本:

# 下载并执行 NemoClaw 一键安装脚本
curl -fsSL https://nvidia.com/nemoclaw.sh | bash

安装完成后,摘要确认运行环境:

──────────────────────────────────────────────────
Sandbox      my-assistant (Landlock + seccomp + netns)
Model        nvidia/nemotron-3-super-120b-a12b (NVIDIA Cloud API)
──────────────────────────────────────────────────
Run:         nemoclaw my-assistant connect
Status:      nemoclaw my-assistant status
Logs:        nemoclaw my-assistant logs --follow
──────────────────────────────────────────────────

[INFO]  === Installation complete ===

6.3 与智能体交互

# 连接到沙箱
nemoclaw my-assistant connect

# 在沙箱内启动 OpenClaw TUI

sandbox@my-assistant:~$ openclaw tui

# 或使用 CLI 发送单条消息

sandbox@my-assistant:~$ openclaw agent --agent main --local -m "hello" --session-id test

6.4 一键安装的愿景

NemoClaw 的部署理念极其简洁:两条命令,一条安装、一条上线。

# 一键安装
curl -fsSL https://nvidia.com/nemoclaw.sh | bash

# 连接使用

nemoclaw my-assistant connect

不过,真正在本地装过 OpenClaw 的同学们都知道,基本上不太可能一条命令顺顺利利装好,往往会遇到各种依赖包的问题。而且,NemoClaw 只是个"早期预览版",距离落地还很久。但这说明了一个重要信号:小龙虾的本地安全问题,连老黄都关注到了。

还是那句话:如果没有足够的驾驭能力,别轻易在本地装小龙虾。


7. 部署与应用

本章介绍 NemoClaw 的设计理念、硬件支持以及典型应用场景,帮助用户了解如何在实际环境中部署和使用 NemoClaw。

7.1 设计原则

NemoClaw 遵循以下核心设计原则:

  1. 1. 轻量插件、版本化蓝图:插件保持小型稳定,编排逻辑在蓝图中独立演进
  2. 2. 尊重 CLI 边界:nemoclaw CLI 是主要接口,插件命令不覆盖内置 OpenClaw 命令
  3. 3. 供应链安全:蓝图工件不可变、版本化、执行前摘要验证
  4. 4. OpenShell 原生:对于没有现有 OpenClaw 安装的用户,推荐直接使用 openshell sandbox create
  5. 5. 可复现设置:重新运行设置可从相同蓝图和策略定义重建沙箱

7.2 硬件支持

为了让全天候在线的 AI 智能体顺畅运行,NemoClaw 提供了广泛的专属算力硬件支持:

Image
硬件平台
描述
GeForce RTX PC 和笔记本
个人用户的入门选择
RTX PRO 工作站
专业级本地部署
DGX Station
企业级工作站
DGX Spark
全新发布的 AI 超级计算机

在确保数据隐私和网络安全的前提下,AI 智能体既能调用本地专属系统运行的开源模型(如 Nemotron),也能通过"隐私路由器"安全接入云端的前沿大模型。

7.3 应用场景

场景
描述
常驻助手
运行具有受控网络访问和操作员批准出口的 OpenClaw 助手
沙箱测试
在锁定环境中测试智能体行为,然后再授予更广泛的权限
远程 GPU 部署
将沙箱化智能体部署到远程 GPU 实例进行持久运行

8. 开发与贡献

本节介绍如何构建、测试和参与 NemoClaw 的开发,包括构建命令、测试方法、代码规范、提交规范以及许可证信息。

8.1 构建命令

# TypeScript 插件
cd
 nemoclaw && npm install && npm run build

# Python 蓝图

cd
 nemoclaw-blueprint && ruff check . && ruff format .

# 顶层 Makefile 快捷方式

make check    # 运行所有 lint 检查 (TS + Python)
make lint     # 同 check
make format   # 自动修复 TS 和 Python 的格式
make docs     # 构建 Sphinx 文档(需要 uv 和 docs 组)
make docs-live # 启动文档服务并自动重建

8.2 测试

# 运行所有单元测试(Node.js 内置测试运行器)
npm test

# 运行单个测试文件

node --test test/cli.test.js

# E2E 测试(需要 OpenShell 和 Docker)

bash test/e2e-test.sh

8.3 代码规范

  • • TypeScript: 严格模式,ES2022 目标,Node16 模块解析。ESLint 配置 strict-type-checked 规则。Prettier 使用双引号、分号、尾随逗号、100 字符行宽、2 空格缩进。
  • • Python: Python 3.11+,使用 ruff 进行 lint 和格式化。行宽 100,双引号,4 空格缩进。
  • • 所有源文件必须包含 SPDX 许可证头。

8.4 提交规范

所有提交必须签署(git commit -s),遵循 DCO(开发者原创证书)。未经签署的贡献将被拒绝。

8.5 许可证

本项目采用 Apache License 2.0 许可证。


9. 结语:安全,是 AI 智能体时代的必修课

NemoClaw 代表了 NVIDIA 在安全 AI 智能体运行领域的重要探索。它不仅仅是一个技术栈,更是一个信号——当 AI 智能体越来越智能、越来越勤快时,安全不再是可选项,而是必选项。

正如 The Register 所评论的 [2]:NemoClaw 为 OpenClaw 提供了 AI 智能体所需的访问权限以保持高效,同时执行基于策略的安全、网络和隐私护栏。这是 AI 智能体底层基础设施的关键拼图。

随着越来越多的"小龙虾"进入生产环境,NemoClaw 这样的金刚罩将变得不可或缺。毕竟,一个又勤快又有权限的小龙虾,杀伤力是很大的——但有了 NemoClaw,我们终于可以安心地让它在沙箱里工作了。


10. 参考资料

[1] NVIDIA, "NVIDIA Official Announcement," GTC 2026, March 2026.

[2] S. Sharwood, "Nvidia wraps its NemoClaw around OpenClaw for the sake of security," The Register, March 2026.

[3] T. Warren, "Nvidia is launching NemoClaw, a more secure version of OpenClaw," The Verge, March 2026.

[4] 特大号, "小龙虾的安全问题,终于还是被老黄抓住了," 特大号, March 2026.