BookinglyTech News
Infraestructura

Red Hat lanza OpenShell, un runtime seguro para agentes de IA en entornos empresariales

OpenShell, proyecto open source respaldado por NVIDIA, ofrece sandboxing, control de credenciales y políticas de ejecución para agentes autónomos.

2 min de lecturaRed Hat Enable Sysadmin0 vistas

Red Hat ha anunciado OpenShell, un runtime de código abierto pensado para ejecutar agentes de IA de forma segura dentro de infraestructuras empresariales. El proyecto, desarrollado en colaboración con NVIDIA y la comunidad OpenShell, se integra en la plataforma Red Hat AI y forma parte del NVIDIA Open Agent Safety Platform lanzado hoy.

OpenShell coloca la capa de seguridad en el entorno de ejecución, no en el modelo. Un motor de políticas evalúa accesos al sistema de archivos, red y procesos, mientras un gateway intercepta cada acción antes de que llegue al host. El sandbox utiliza Landlock, seccomp, namespaces de usuario y red, y inspección L7. Cada conexión saliente se verifica contra el hash SHA‑256 del binario que la genera, de modo que una política puede permitir al agente acceder a un único endpoint mientras el resto del sandbox queda aislado.

Las credenciales no se almacenan dentro del contenedor del agente; se inyectan únicamente en el perímetro de red, lo que minimiza el riesgo de exfiltración en caso de compromiso. Los bloqueos aparecen como denegaciones estructuradas bajo el Open Cybersecurity Schema Framework (OCSF), facilitando la correlación y respuesta por parte de los equipos de seguridad.

Red Hat ha validado OpenShell contra tres patrones de sandboxing que observó en el mercado: aislar todo el agente, aislar solo el entorno de ejecución o aislar únicamente el código generado. La solución cubre los tres casos y funciona tanto con contenedores Podman como con clústeres OpenShift. Como referencia, el proyecto incluye el diseño de Secure Agent Workspace de NVIDIA, donde cada usuario dispone de una máquina virtual dedicada con SSO empresarial, políticas gestionadas por GitOps y sin espacio de proceso compartido. El diseño está disponible como patrón validado en el repositorio en GitHub y se describe en detalle en la documentación de NVIDIA.

OpenShell también está disponible en el repositorio oficial de GitHub, donde se pueden consultar los componentes, ejemplos y guías de integración: OpenShell repository. Red Hat planea integrarlo como capacidad nativa de Red Hat AI, convirtiendo la seguridad de agentes en un elemento predeterminado y no en una solución ad‑hoc que cada equipo debe construir.

Para los equipos que ya despliegan agentes, el primer paso recomendado es auditar los recursos a los que pueden acceder actualmente, incluyendo credenciales, bases de datos y servicios internos. A partir de ahí, la documentación de OpenShell y el repositorio ofrecen los pasos necesarios para definir políticas, crear sandbox y habilitar revisiones humanas antes de aprobar cambios de acceso.

En resumen, OpenShell aporta una capa de control y visibilidad que permite a las organizaciones aprovechar agentes autónomos sin sacrificar la gobernanza ni la seguridad operativa.