Laufzeitgrenzen für Agenten — NVIDIA OpenShell in Joule Studio
Stand 2026-10-04
Was ist Laufzeitgrenzen für Agenten?
NVIDIA OpenShell ist eine Open-Source-Laufzeit, die Agenten mit Kernel-Isolation und deklarativer Richtlinie für Dateisystem, Prozess, Netzwerk und Zugangsdaten in Sandboxes ausführt; SAP bettet sie unterhalb der Geschäftsautorisierung in Joule Studio ein. Die Verbindungen zu SAP-Autorisierung, IAM und Audit-Trails waren am 28. September 2026 noch in Entwicklung, der Audit-Aspekt ist daher als unvollständig zu behandeln.
Das Problem, das eine Laufzeitgrenze löst
Inhaltsfilter und Prompts steuern, was ein Agent sagt. Sie steuern nicht, was der Agentenprozess berühren kann. Ein Agent, der Dateien schreiben, Netzwerkverbindungen öffnen, Pakete installieren oder Inferenzendpunkte aufrufen kann, hat einen Wirkungsradius, den sein Host bestimmt, nicht seine Anweisungen; OWASPs Ranking 2026 der Risiken von LLM-Anwendungen hat Excessive Agency aufgrund dieser Erkenntnis vom sechsten auf den dritten Platz gehoben. Die Five-Eyes-Behörden kommen in ihrer Orientierungshilfe vom Mai 2026 zur vorsichtigen Einführung agentischer KI von der Verteidigerseite zum selben Schluss: Agenten auf das beschränken, was die jeweilige Aufgabe braucht, für sensible Aktionen temporäre Zugangsdaten nutzen, wo möglich isolieren und interne Prozesse überwachen statt nur Ein- und Ausgaben. Eine Laufzeitgrenze ist die Schicht, die diese Aussagen durch etwas anderes durchsetzbar macht als durch das gute Verhalten des Modells.
Warum es zählt
- Inhaltsfilter bestimmen, was ein Agent sagt; eine Laufzeitgrenze bestimmt, was sein Prozess erreichen kann – OWASPs Ranking 2026 hob Excessive Agency vom sechsten auf den dritten Platz, weil diese zweite Frage praktisch unbeantwortet blieb.
- SAPs Stack hat drei Schichten (Inhalt, Geschäftsautorisierung, Ausführung), die unterschiedlich versagen; ein Review, das nur eine prüft, übersieht die anderen.
- Die Verknüpfung zwischen einem blockierten Systemaufruf und dem SAP-Fachanwender samt Autorisierungsentscheidung ist noch in Entwicklung; Audit-Nachweise muss der Kunde heute selbst planen.
Kernpunkte
- OpenShell: Open-Source-Laufzeit (Apache 2.0), die autonome Agenten per Kernel-Isolation und deklarativer YAML-Richtlinie in Sandboxes ausführt; Upstream-Doku in der Linie 0.1.x.
- Vier Durchsetzungsbereiche upstream: Dateisystem (Landlock), Prozess (seccomp, Privilegienabgabe), Netzwerk (Egress-Proxy mit Default-Deny), Zugangsdaten/Inferenz (Platzhalter, standardmäßig kein Anbieter).
- Dateisystem- und Prozessregeln sind bei Erstellung der Sandbox fixiert; Netzwerk- und Credential-Regeln lassen sich im Betrieb neu laden.
- Die Joule-Studio-Laufzeit fragt „Soll diese Aktion stattfinden?“; OpenShell fragt „Kann sie sicher ausgeführt werden?“ (SAP News, 28.09.2026).
- In Entwicklung laut SAP und SAPinsider: Verbindungen zu SAP-Autorisierung, IAM und Audit-Trails; FedRAMP, FIPS und Ertüchtigung für regulierte Branchen stehen auf der zugesagten Roadmap.
- Joule-Studio-Laufzeit für SAP-Kunden und -Partner bis Oktober 2026 kostenlos; Preise danach zum 4. Oktober 2026 nicht gefunden.
- Ergänzt Joule Guardrails und Orchestrierungsfilter: Diese steuern Text in ein Modell hinein und heraus, nicht was ein Prozess erreichen kann.
Begriffe auf dieser Seite
- OpenShell
- NVIDIAs quelloffene sichere Laufzeit, die autonome Agenten unter deklarativer Richtlinie in Sandboxes ausführt.
- Landlock
- Linux-Sicherheitsmodul, das den Dateisystemzugriff auf deklarierte Pfade beschränkt.
- seccomp
- Linux-Mechanismus, der filtert, welche Systemaufrufe ein Prozess ausführen darf.
- Egress Default-Deny
- Aller ausgehende Verkehr ist blockiert, außer an in der Richtlinie ausdrücklich gelisteten Endpunkten.
- Joule-Studio-Laufzeit
- SAPs Enterprise-Harness für Agenten, das Rollen, Skills, Lebenszyklus und Prozesskontext oberhalb von OpenShell ergänzt.
- Excessive Agency
- OWASP-Risiko eines Agenten mit mehr Fähigkeit oder Berechtigung, als seine Aufgabe braucht; Platz 3 im Ranking 2026.
- Open Agent Safety Platform
- NVIDIA-Initiative, die mit der breiten Verfügbarkeit von OpenShell am 28.09.2026 angekündigt wurde.
Quellen
- SAP News — SAP and NVIDIA OpenShell: Working Toward Governance and Security for Auditable AI Agents (28 Sep 2026)
- SAP News — Shaping the Future of Secure AI Agents: How SAP and NVIDIA Are Co-Defining Enterprise-Grade Agent Execution (May 2026)
- SAPinsider — NVIDIA AI agent security: OpenShell and SAP Joule Studio (28 Sep 2026)
- NVIDIA Blog — NVIDIA and SAP Bring Trust to Specialized Agents
- IT Brief Australia — SAP, NVIDIA expand OpenShell for AI agent governance
- IT Brief UK — SAP, NVIDIA expand OpenShell for AI agent governance
- NVIDIA OpenShell documentation — Overview
- NVIDIA OpenShell documentation — Security best practices
- GitHub — NVIDIA/OpenShell (Apache 2.0, 0.1.x, requirements)
- SAPinsider — SAP Sapphire 2026: OpenShell embedded in Joule Studio, IAM and audit links under development
- Constellation Research — SAP Sapphire 2026: SAP makes its case
- MIT AI Agent Index — Joule Agents (built-in guardrails described only at high level)
- Mayer Brown — Multi-agency guidance on securing agentic AI systems (Five Eyes, 1 May 2026)
- Cloud Security Alliance — Five Eyes issue first joint agentic AI security guidance
- Cloud Security Alliance — OWASP 2026 LLM Top 10 and new Agent Control Standard
- SAP Architecture Center — Third-Party MCP Access to SAP Solutions (authentication, token exchange, governance)
- SAPinsider — SAP Business AI Platform: Build, Contextualize & Reason, Govern
Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke · die zitierfähigen Kennzahlen.