Pattern Automation
← Блог

Personal Tier в NemoClaw: 6 сетевых проверок до бизнес-пилота

Профиль Personal в NemoClaw включает обязательный сетевой пресет для доступа в интернет. Разберём, что разрешает актуальная документация NVIDIA, какие диапазоны адресов исключает и что проверить до того, как агент получит доступ к корпоративным данным.

Обсудить статью в ИИ

Отправьте готовый промпт в ChatGPT, Claude, Gemini или Perplexity — получите краткий пересказ, задайте уточняющие вопросы или сравните идеи из гайда.

Изоляция песочницы — не то же самое, что контроль исходящего трафика

NVIDIA описывает защиту NemoClaw по умолчанию на пяти уровнях: сеть, файловая система, процессы, аутентификация шлюза и инференс.[2] При этом профиль Personal выбирает обязательный пресет personal-open-internet для веб-доступа.[1] Эти положения не противоречат друг другу: ограничения файловой системы и процессов могут оставаться активными, а выбранная сетевая политика — разрешать определённый исходящий трафик.[1][2]

Если профиль Personal выбран при настройке или сохранён при её продолжении, этот пресет обязателен для каждого агента и каждой точки входа. Параметры NEMOCLAW_POLICY_MODE=custom и NEMOCLAW_POLICY_MODE=skip управляют только дополнительными пресетами и не отключают обязательный веб-доступ Personal.[1]

Что разрешает профиль Personal

В справочнике сетевых политик это правило описано как hostless endpoint уровня L4 на портах назначения 80 и 443. Запрос разрешается, только если каждый разрешённый адрес входит в диапазоны, допустимые пресетом.[1] Правило не анализирует прикладной протокол или содержимое трафика и не ограничивает имя хоста, HTTP-метод, путь или тело запроса.[1] Поэтому трафик на этих портах не ограничен обычными HTTP- или HTTPS-запросами.[1]

В руководстве по безопасности NVIDIA сказано, что пресет Personal позволяет любому процессу в песочнице обращаться к публичным и приватным диапазонам адресов на портах 80 и 443. Исключены неопределённые, loopback- и link-local-диапазоны, включая распространённый адрес облачных метаданных; остальные порты закрыты, если их отдельно не разрешает другая политика.[2] Не считайте блокировку адреса метаданных гарантией того, что недоступны все приватные сети: проверьте фактический список разрешённых диапазонов в установленной политике.[1][2]

Справочник сетевых политик прямо предупреждает: агент может без запроса подтверждения оператору отправить данные рабочей области или доступные ему в песочнице учётные данные на любой достижимый сервис через один из этих портов.[1] Это описанная возможность выбранной политики, а не утверждение, что каждая установка обязательно передаст данные.[1] Остальные перечисленные средства защиты остаются активны; важно отдельно понимать, какую границу обеспечивает именно сетевой пресет.[1][2]

Шесть проверок перед бизнес-пилотом

  1. Подтвердите выбранный профиль и активные пресеты. Зафиксируйте, выбрал ли мастер настройки профиль Personal или сохранил его при продолжении.[1] Не рассчитывайте, что custom или skip отключат обязательный веб-пресет: документация говорит, что эти режимы управляют только дополнительными пресетами.[1]
  1. Проверьте действующие правила исходящего трафика. Для установленной версии подтвердите разрешённые порты назначения и диапазоны адресов.[1][2] Включите в анализ приватные диапазоны; не делайте вывод об их блокировке только потому, что исключены loopback, link-local и распространённый адрес облачных метаданных.[1][2]
  1. Ограничьте данные, доступные агенту. Начните с обезличенной рабочей области и без production-секретов.[1] Если агент может прочитать файл, считайте его содержимое потенциально доступным для исходящего запроса по этой политике.[1]
  1. Проведите контролируемую проверку исходящего трафика. В непроизводственной песочнице используйте синтетический маркер и тестовый endpoint под контролем вашей команды.[1] Проверьте сценарий с недоверенной инструкцией, предлагающей агенту отправить маркер, затем изучите запрос и доступные логи. Не используйте реальные секреты, производственные данные или production-сервисы метаданных и внутренних сетей.
  1. Проверьте разрешённые и запрещённые маршруты. Тестируйте только на контролируемых адресах.[1][2] Подтвердите ожидаемое поведение для портов 80 и 443, а также для других портов и документированных заблокированных классов адресов. Сохраните результаты вместе со снимком эффективной политики.[1][2]
  1. Повторите проверку после изменений. Перепроверьте активный пресет после повторной настройки, смены профиля или обновления NemoClaw.[1] В справочнике указано, что Personal восстанавливает обязательный пресет, если его снять во время настройки.[1]

Практическое правило допуска

NVIDIA рекомендует использовать этот профиль только для доверенных личных сценариев с доверенными запросами и данными.[1][2] Для бизнес-пилота разумно держать чувствительную информацию и недоверенный внешний контент вне рабочей области агента, пока оператор не подтвердит, что действующая сетевая политика обеспечивает нужную границу. Основание для такой осторожности — документированная возможность без подтверждения оператора отправить данные рабочей области или доступные агенту учётные данные на любой достижимый сервис через порты 80 и 443.[1]

Общие вопросы о правах коннекторов, обработке данных и подтверждении действий собраны в чек-листе безопасности AI-агентов Pattern.

Документация проверена 11 октября 2026 года; настройки и политика могут измениться в будущих версиях.

Источники

  1. [1] NVIDIA — NemoClaw Network Policies
  2. [2] NVIDIA — NemoClaw Security Posture and Control Trade-Offs

Узнать про Neuro OS →

Ещё из блога