# 优刻得首发接入NemoClaw：面向企业的可控Agent运行体系

> 作者/来源: UCloud官方/历史归档
> 发布时间: 2026-03-19T14:15:54.000Z
> 分类: 云主机
> 标签: 安全, AI Agent, NemoClaw
> 原文链接: http://117.50.162.249:3000/yun/articles/2654

---

智能体正加速走向企业核心业务系统。然而在效率提升的同时，Agent所带来的安全风险也日益凸显。在GTC 2026大会上，英伟达正式推出NemoClaw，针对 OpenClaw在企业落地过程中面临的安全问题，提供企业级部署与治理能力。

优刻得**首发完成NemoClaw镜像的云上接入**，重点解决Agent在真实业务环境中的运行问题，为企业提供可控、可审计的Agent基础设施。

![](https://ucloud-blog.cn-bj.ufileos.com/articles/wechat/images/160a8f1654d1b546.jpg)

Agent“执行安全”成为核心挑战

AI Agent通常运行在宿主机环境，默认具备较高权限，可以直接访问网络、文件系统及模型服务。这种“隐式信任”机制，在生产环境中将带来一系列风险：

- 提示词攻击导致行为被劫持

- 敏感数据被读取或外传

- Agent执行超出授权范围的操作

随着Agent自动化能力增强，这些风险将被进一步放大。

# NemoClaw：可控执行架构下的Agent安全方案

针对Agent的安全挑战，NemoClaw引入了一套面向企业的运行控制机制，以下三大核心机制，实现对Agent的全生命周期管控：

- **沙箱隔离（Sandbox Isolation）**：隔离执行环境，阻断潜在攻击路径

- **策略控制（Policy Control）**：基于声明式策略限制行为范围

- **推理路由控制（Inference Routing）**：统一管理模型调用链路

在该体系下，Agent的所有行为均需经过授权与审计，从根本上改变传统的安全模型。

# 四大核心组件，构建可控执行闭环

NemoClaw通过安装OpenShell运行时与NVIDIA推理模型，并结合Blueprint，在沙箱环境中运行OpenClaw Agent。

![](https://ucloud-blog.cn-bj.ufileos.com/articles/wechat/images/291daa1571764cec.png)

其整体架构由四个核心组件构成：

组件

作用

Plugin

提供CLI能力，用于launch/connect/status/logs等操作

Blueprint

版本化的执行描述，负责定义Sandbox、策略与推理配置

Sandbox

基于OpenShell的隔离运行环境，执行OpenClaw Agent

Inference

NVIDIA模型服务，通过OpenShell网关统一转发

在该架构中：

- Blueprint 是“控制平面”

- Sandbox 是“执行平面”

- OpenShell 充当“策略执行 + 推理网关”

在该环境中，所有行为（网络请求、文件访问、推理调用）都会经过OpenShell 网关，并由Blueprint中定义的声明式策略统一控制与审计。

相比OpenClaw的关键升级

相比OpenClaw直接在宿主机运行，NemoClaw通过引入Sandbox隔离和策略控制，将Agent从“可信执行”转变为“受控执行”。

![](https://ucloud-blog.cn-bj.ufileos.com/articles/wechat/images/f1353145f290224b.png)

1. 在执行位置方面

- OpenClaw宿主机与Agent直接接触，直接访问：网络、文件系统、本地资源，不存在隔离边界。

- NemoClaw通过Openshell隔离宿主机与Agent，严格限制Agent运行于 OpenShell Sandbox中、与Host完全隔离、所有资源访问受控，实现执行环境隔离。

2. 在资源访问路径方面

1）模型调用

- OpenClaw直接调用模型，由模型提供能力驱动

- NemoClaw由OpenShell在其中充当推理网关的角色，提供路由控制、审计能力、模型切换能力

2）网络访问

- OpenClaw默认直接访问外网

- NemoClaw默认拒绝访问外网，只允许策略中允许的端点（否则将触发拦截并进入审查机制）

3）文件系统

- OpenClaw默认直接访问宿主机文件，若遭受攻击可直接读取宿主机敏感文件或进行横向移动

- NemoClaw默认访问Sandbox，沙箱环境可以防止被读取敏感文件、防止突破沙箱进行横向移动

## 优刻得云主机NemoClaw部署流程

**1）创建优刻得云主机**

- 选择CentOS 9 Stream NemoClaw镜像

- 推荐配置：4核8GB及以上

![](https://ucloud-blog.cn-bj.ufileos.com/articles/wechat/images/76f2d8a91e7ce55e.png)

**2）登录实例**

```
-

```
`ssh <your-ip>`
```

```

**3）初始化环境**

```
-

```
`nemoclaw onboard`
```

```

**4）配置Sandbox：输入名称（可默认）**

**5）配置NVIDIA API Key，获取地址：https://build.nvidia.com/settings/api-keys**

**6）选择模型：nvidia/nemotron-3-super-120b-a12b**

**7）完成初始化，应用默认配置即可**

## 8）启动Agent

```
-

```
`nemoclaw my-assistant connect`
```

9）进入沙箱后执行

```

```
-

```
`openclaw tui`
```

```

即可开始交互。

优刻得率先完成NemoClaw接入，为企业提供了Agent“可控执行”落地的安全方案。