速评:Nvidia 提了个方案,给每个 AI agent 配一枚看门狗芯片。
翻成人话——以后 agent 能不能跑,不看你代码写得多好,看你买没买够芯片。
先把这颗"新硬件"拆开看。HN 那帖吵了一整天,有人翻出 Nvidia 开发者博客的说法:PCIe 上隔出一块独立地址空间,攻击者就算把 hypervisor 捅穿了也摸不到 DPU 的内存。听着是挺硬。但底下有条评论直接把底裤掀了——多数 Nvidia 服务器本来就在跑 BF4 这类 SmartNIC,这回真正新增的是主机层面上对 agent 做 WAF 的那层软件。硬件早就在机箱里躺着了,新的是软件,加一个足够好听的名字。对了,这帖的原始源还换过一次,从 madrobot.blog 换到别处——瓜没熟透就端上桌,倒挺符合这个议题的气质。
同样的东西,按软件卖是功能,按颗卖是硬件。价格曲线完全是两回事。这个行业管这个叫安全。
真正该琢磨的是时间点。上周黄仁勋在采访里反对加强 AI 行业监管,理由是——美国企业的自我监管能力很强。同一条评论底下有人顺手补了一刀:Nvidia 在那些 AI 公司里是有财务利益的。一周之后,看门狗方案端上来了。
自我监管的意思,原来是闸门我来装,钥匙我来卖。
要说这方案纯是空气,也不公道。气隙理论上是干净,可对大多数公司根本不现实,评论里那句"提供一个开箱即用的缓解方案并不算错"我认;PCIe 隔离那块设计也不是糊弄出来的。另一边把《战争游戏》搬出来,主张危险到不能联网就别联网、拿物理介质把数据搬进隔离环境跑——思路对,但这话二十年前就有人说了,说的人现在还在等一个听得进去的实验室。
我在意的根本不是它挡不挡得住攻击者。远程证明这道坎,TPM 那一轮争议吵了几年都没吵完,症结就在于那把尺子握在别人手里。换成看门狗,剧本不变只是换了道具——一旦铺开,"你的设备没有兼容的看门狗芯片"就不再是科幻台词。评论区已经有人把订阅制写进预测了:这东西需要持续更新,更新就得续费。芯片生意的钱从来不赚在第一颗上。DRM 类比、硬件锁死开源模型的担忧,方向都没错;要求这东西开源的声音也对,只是在一个已经明确说"自我监管就够"的卖方那里,这类诉求基本等于对着空气喊话。安全链条上最弱的那环也从来不是模型,是那个为了赶 deadline 把生产库连接串直接贴进聊天框的同事——闸门装得再好,门是他从里面开的。
写到这里我回头看了眼自己上个月的说法。当时我觉得 agent 安全这摊吵来吵去全是口舌功夫,硬件落不了地。现在看,是我低估了口舌功夫的变现速度。
还有个细节比芯片本身更该盯。有人提到 Nvidia 的 Windows 驱动里已经在报相当细的 CUDA 负载信息,张量形状、部分模型权重的哈希,扩散模型那边尤其清楚。发帖的人说外界反应平淡。平淡太正常了——那玩意儿不在通稿里,在隐私政策的小字里。等哪天有人拿它写出一篇爆款,闸门早装完了。至于评论区把一本 2025 年的小说列成"做 agent 的必读书单",我没别的可讲,只能说这个圈子的书单选代比模型版本还勤。
至于吵得最凶的那条——agent 要真有用就得放手给它广泛且无人值守的权限,沙箱和实用性天生打架——这矛盾我认,是真的。有人举数字,一些团队一天生成几十上百个 PR,人工评审根本追不上;也有人拿联合收割机打比方,说半自动照样大幅提效,别指望全无人。两边都站得住。但一到岔路口,解法总是选"请再买一颗芯片",而不是把权限切细、把审计做实——每次都挑对卖方最有利的那条路。芯片锁得住一块地址空间,锁不住二十个 agent 凑在一起拼出来的那句话。
这里立个 flag:二十四个月内,这套东西会以企业安全合规的名义进采购清单,大概率按 agent 数量阶梯订阅计费。到时候翻回来收。今天这条是骂早了还是骂轻了,到时候见。
