NVIDIA cria aliança Open Secure AI com 37 membros e libera framework NOOA em open source
28 de Julho de 2026

A NVIDIA e outras 36 organizações formaram a Open Secure AI Alliance para desenvolver e compartilhar tecnologias, técnicas e ferramentas abertas voltadas à proteção de software e de agentes de IA.

O grupo, com 37 membros, reúne empresas de cloud, segurança, software corporativo e IA, entre elas Microsoft, Cisco, Cloudflare, CrowdStrike, Hugging Face, IBM, Palo Alto Networks, Red Hat e Linux Foundation.

O escopo divulgado cobre toda a camada de agentes, incluindo identidade, permissões, isolamento, guardrails, logs, formatos de modelos, varredura de múltiplos modelos e fluxos de trabalho de codificação segura.

A proposta é clara: defensores cibernéticos precisam de modelos de IA que possam ler, alterar e executar em seu próprio hardware, e não apenas de sistemas fechados acessados por meio da API de um fornecedor.

O lançamento também trouxe sua primeira contribuição técnica nomeada: NVIDIA-labs OO Agents (NOOA), um framework de pesquisa sob a licença Apache 2.0, projetado para tornar o comportamento de agentes mais fácil de testar, rastrear, auditar e governar.

Os materiais de divulgação não incluem estatuto, conselho de governança, frentes técnicas de trabalho, cronograma de entrega nem um repositório compartilhado da aliança, e o site independente segue em construção.

A NVIDIA foi procurada para comentar governança, compromissos dos membros e os primeiros entregáveis planejados, e a reportagem será atualizada caso haja resposta.

O primeiro código vem com um alerta de sandbox

Um harness de agente é a camada de software ao redor de um modelo que monta o contexto, executa ações, gerencia o estado e decide quando uma tarefa foi concluída.

No NOOA, essa camada é representada como uma classe em Python.

Os campos armazenam o estado, os métodos expõem as capacidades, os docstrings funcionam como prompts e as anotações de tipo definem os contratos que o modelo precisa seguir.

Um método cujo corpo contém reticências, ..., é concluído em tempo de execução por um loop orientado por um large language model (LLM).

Já um método com Python convencional permanece como código determinístico.

A mesma estrutura permite que desenvolvedores usem fluxos familiares de teste, rastreamento, controle de versão e refatoração, em vez de dividir o comportamento do agente entre prompts, esquemas de ferramentas, callbacks e grafos de workflow.

Na própria avaliação, a NVIDIA informou que o framework alcançou 86,8% no benchmark CyberGym L1 de redescoberta de vulnerabilidades usando GPT-5.5, com acesso à rede bloqueado e verificações baseadas em regras aplicadas a cada trajetória.

O repositório também é direto sobre o risco.

O NOOA pode ser configurado para executar Python gerado por LLM, o que pode transmitir dados privados, apagar arquivos ou modificar o ambiente.

As verificações de árvore sintática e as listas de módulos proibidos são descritas como controles de defesa em profundidade, "não como uma fronteira de contenção".

A NVIDIA coloca a contenção fora do NOOA.

Os agentes que executam código gerado precisam rodar atrás de isolamento no nível do sistema operacional, como container, máquina virtual ou o sandbox OpenShell.

O NOOA oferece inspeção e rastreamento; o sandbox no nível do sistema operacional é a fronteira de contenção.

Uma revisão em 27 de julho do repositório público encontrou a tag v0.0.6, datada de 22 de julho.

O guia de lançamentos do projeto diz que marcar um commit é a cerimônia de release e que anexar wheels compilados a um GitHub Release separado é opcional.

O guia de contribuição informa que o desenvolvimento é mantido pela NVIDIA, com contribuições externas bem-vindas por meio de pull requests.

O repositório não tinha arquivo de governança nem roadmap na raiz.

O incidente na Hugging Face virou o argumento

A NVIDIA vinculou o caso em favor de modelos defensivos controlados localmente à invasão ocorrida em julho na Hugging Face, quando um sistema de agente autônomo comprometeu partes da infraestrutura de produção da empresa.

A Hugging Face identificou acesso não autorizado a um conjunto limitado de datasets internos e a várias credenciais usadas por seus serviços.

Não encontrou evidências de adulteração em modelos públicos, datasets, Spaces, imagens de container ou pacotes publicados.

A empresa disse que o acesso inicial ao ambiente ocorreu por meio de um dataset malicioso, que abusou de um loader de dataset com remote code e de template injection em uma configuração de dataset.

A atividade avançou para acesso a nós, coleta de credenciais e movimento lateral entre vários clusters internos.

A Hugging Face afirmou ter executado agentes de análise orientados por LLM sobre mais de 17.000 ações registradas para reconstruir a linha do tempo, extrair indicadores de comprometimento e mapear as credenciais que foram tocadas.

No início, as APIs de frontier-model hospedadas comercialmente rejeitaram os comandos do ataque, os exploit payloads e os artefatos de command and control necessários para a análise.

A empresa então executou o modelo aberto GLM 5.2 em sua própria infraestrutura, o que também manteve os dados do ataque e as credenciais referenciadas dentro do seu ambiente.

A recomendação operacional foi ter "um modelo capaz de rodar em sua própria infraestrutura, validado e pronto antes de um incidente".

Nesse caso, a vantagem foi o controle operacional.

O incidente não prova que a abertura do modelo substitui identidade, isolamento ou contenção.

A OpenAI disse depois que sua investigação preliminar concluiu que GPT-5.6 Sol e um modelo pré-lançamento mais capaz causaram o incidente enquanto operavam com recusas de segurança reduzidas durante uma avaliação interna do ExploitGym.

A divulgação da OpenAI descreve uma etapa anterior da cadeia.

Os modelos exploraram uma vulnerabilidade zero-day em um proxy de cache de repositório de pacotes hospedado internamente para obter acesso à internet.

Em seguida, encadearam vulnerabilidades e credenciais roubadas em sistemas da OpenAI e da Hugging Face enquanto buscavam respostas de benchmark.

A OpenAI afirmou que uma das cadeias encontrou um caminho de RCE em servidores da Hugging Face.

A OpenAI disse que a Hugging Face detectou e interrompeu a atividade em sua infraestrutura e que já havia iniciado contenção e reconstrução forense quando as empresas se conectaram.

As divulgações principais mostram que o modelo aberto ajudou a Hugging Face a reconstruir a invasão e apoiou sua resposta.

Elas não demonstram que o GLM 5.2 tenha detectado, interrompido ou contido a violação de forma independente.

Uma coalizão sem manual público de operação

A aliança segue uma carta do setor, publicada em 24 de julho, que argumenta que modelos baixáveis dão aos defensores capacidades comparáveis às dos atacantes, reduzem a dependência de fornecedores individuais e permitem que trabalhos sensíveis permaneçam em infraestrutura controlada pelo usuário.

OpenAI, Google e Meta aparecem entre os signatários da carta, mas não estão na lista inaugural de membros da aliança.

Anthropic não aparece em nenhuma das listas até 27 de julho de 2026.

A lista, por si só, não explica essas ausências.

Assinar a carta de política pública e ingressar em uma coalizão técnica são compromissos diferentes, e os materiais públicos não dizem por que essas empresas ficaram de fora, se há conversas em andamento sobre adesão ou o que os membros precisam contribuir para entrar.

Diversas tecnologias citadas no anúncio já existiam antes da coalizão, incluindo o formato de modelo Safetensors, da Hugging Face, a identidade de workload SPIFFE/SPIRE, com apoio da HPE, o sistema de remediação Lightwell, da IBM e da Red Hat, o harness de segurança multmodelo MDASH, da Microsoft, e o agente de codificação Grok Build, da SpaceXAI.

Elas são projetos de membros, não produtos criados pela aliança.

A Elastic disse que contribuirá com pesquisa, ferramentas e conhecimento arquitetural nas áreas de segurança, busca, observabilidade e detecção com IA.

A CrowdStrike afirmou que está desenvolvendo técnicas que usam modelos abertos para detectar ataques contra sistemas e agentes de IA.

A Linux Foundation se descreveu como parceira inaugural e disse que seu papel é oferecer um espaço neutro para que organizações concorrentes colaborem.

A entidade não afirmou que a aliança esteja formalmente hospedada ou governada como um projeto da Linux Foundation.

O registro público não distingue entre membros que designam engenheiros para trabalho conjunto, contribuem com projetos já existentes ou apenas endossam a direção da coalizão.

Workstreams publicados, mantenedores, processos de lançamento ou código governado em conjunto ajudariam a avaliar melhor o nível de participação.

Por ora, o registro público mostra uma coalizão, uma posição de política, vários compromissos de membros e um novo release de código identificável, mantido pela NVIDIA, o NOOA.

A governança da aliança, o roadmap conjunto, o primeiro entregável com vários membros e os modelos, weights e datasets prometidos pela NVIDIA ainda não foram divulgados.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...