NVIDIA y otras 36 organizaciones han formado la Open Secure AI Alliance para desarrollar y compartir tecnologías, técnicas y herramientas abiertas para proteger software y agentes de inteligencia artificial (IA).
El grupo de 37 miembros abarca empresas de nube, seguridad, software empresarial e inteligencia artificial, incluidas Microsoft, Cisco, Cloudflare, CrowdStrike, Hugging Face, IBM, Palo Alto Networks, Red Hat y Linux Foundation.
Su alcance declarado cubre toda la pila de agentes, incluida la identidad, los permisos, el aislamiento, las barreras de seguridad, los registros, los formatos de los modelos, el escaneo multimodelo y los flujos de trabajo de codificación seguros.
El argumento es que los ciberdefensores necesitan modelos de IA que puedan leer, cambiar y ejecutar en su propio hardware, no sólo sistemas cerrados a los que se accede a través de la interfaz de programación de aplicaciones (API) de un proveedor.
El lanzamiento también trae su primera contribución técnica nombrada: Agentes OO de NVIDIA-labs (NOOA)un marco de investigación de Apache 2.0 diseñado para hacer que el comportamiento de los agentes sea más fácil de probar, rastrear, auditar y gobernar. Los materiales de lanzamiento no incluyen un estatuto, una junta directiva, flujos de trabajo técnicos, un cronograma de entrega o un repositorio de alianza compartido, y su sitio web independiente aún está en construcción.
The Hacker News se comunicó con NVIDIA para obtener detalles sobre la gobernanza de la alianza, los compromisos de los miembros y los primeros entregables planificados, y actualizará esta historia con cualquier respuesta.
El primer código viene con una advertencia de zona de pruebas
Un arnés de agente es la capa de software alrededor de un modelo que representa el contexto, ejecuta acciones, gestiona el estado y decide cuándo se realiza una tarea. Bajo NOOA, esa capa se representa como una clase de Python. Los campos almacenan su estado, los métodos exponen sus capacidades, las cadenas de documentos actúan como mensajes y las anotaciones de tipo definen los contratos que debe seguir el modelo.
Un método que contiene un cuerpo de elipsis, …, se completa en tiempo de ejecución mediante un bucle controlado por un modelo de lenguaje grande (LLM). Un método que contiene Python ordinario sigue siendo un código determinista. La misma estructura permite a los desarrolladores utilizar flujos de trabajo familiares de prueba, seguimiento, control de versiones y refactorización en lugar de dividir el comportamiento del agente en indicaciones, esquemas de herramientas, devoluciones de llamadas y gráficos de flujo de trabajo.
En su propia evaluación, NVIDIA informó que el marco obtuvo una puntuación del 86,8 % en el punto de referencia de redescubrimiento de vulnerabilidades CyberGym L1 utilizando GPT-5.5, con acceso a la red bloqueado y comprobaciones basadas en reglas aplicadas a cada trayectoria.
El repositorio es igualmente directo sobre el riesgo. NOOA se puede configurar para ejecutar Python generado por LLM, que puede transmitir datos privados, eliminar archivos o modificar su entorno. Sus comprobaciones de árbol de sintaxis abstracta y listas de denegación de módulos se describen como controles de defensa en profundidad, “no como un límite de contención”.

NVIDIA sitúa la contención fuera del propio NOOA. Los agentes que ejecutan código generado deben ejecutarse detrás de un aislamiento a nivel de sistema operativo, como un contenedor, una máquina virtual o su entorno de pruebas OpenShell. NOOA proporciona inspección y rastreo; el entorno limitado a nivel del sistema operativo es el límite de contención.
Una revisión del repositorio público del 27 de julio encontró una etiqueta v0.0.6 con fecha del 22 de julio. La guía de lanzamiento del proyecto dice que etiquetar un compromiso es la ceremonia de lanzamiento y que adjuntar ruedas integradas a una versión de GitHub separada es opcional.
Su guía de contribuciones dice que NVIDIA mantiene el desarrollo y que se aceptan contribuciones externas a través de solicitudes de extracción. El repositorio no tenía ningún archivo de hoja de ruta ni de gobernanza a nivel raíz.
El incidente de la cara de abrazo se convirtió en el argumento
NVIDIA vinculó el caso de la alianza a favor de modelos defensivos controlados localmente con la intrusión de julio en Hugging Face, donde un sistema de agente autónomo comprometió partes de la infraestructura de producción de la empresa.
Hugging Face identificó el acceso no autorizado a un conjunto limitado de conjuntos de datos internos y varias credenciales utilizadas por sus servicios. No encontró evidencia de manipulación de modelos públicos, conjuntos de datos, espacios, imágenes de contenedores o paquetes publicados.
Hugging Face dijo que el acceso inicial a su entorno se produjo a través de un conjunto de datos malicioso que abusaba de un cargador de conjuntos de datos de código remoto y de la inyección de plantillas en una configuración de conjunto de datos. La actividad avanzó hacia el acceso a nodos, la recopilación de credenciales y el movimiento lateral a través de varios grupos internos.
Hugging Face dijo que ejecutó agentes de análisis impulsados por LLM en más de 17.000 acciones registradas para reconstruir la línea de tiempo, extraer indicadores de compromiso y mapear las credenciales que habían sido tocadas. Las API de modelo de frontera alojadas comercialmente rechazaron inicialmente los comandos de ataque, las cargas útiles de explotación y los artefactos de comando y control necesarios para el análisis.
En cambio, la compañía ejecutó el modelo GLM 5.2 de peso abierto en su propia infraestructura, que también mantuvo los datos del ataque y las credenciales de referencia dentro de su entorno. Su consejo operativo fue “tener un modelo capaz que pueda ejecutar en su propia infraestructura, examinado y listo antes de un incidente”.
En este caso, la ventaja era el control operativo. El incidente no establece un modelo de apertura como sustituto de la identidad, el aislamiento o la contención.
Como informó anteriormente The Hacker News, OpenAI dijo más tarde que su investigación preliminar encontró que GPT-5.6 Sol y un modelo de prelanzamiento más capaz causaron el incidente mientras operaba con rechazos cibernéticos reducidos durante una evaluación interna de ExploitGym.
La divulgación de OpenAI describe un paso anterior en la cadena. Los modelos explotaron una vulnerabilidad de día cero en un proxy de caché de registro de paquetes alojado internamente para obtener acceso a Internet. Luego encadenaron vulnerabilidades y credenciales robadas en los sistemas OpenAI y Hugging Face mientras buscaban respuestas comparativas. OpenAI dijo que una cadena encontró una ruta de ejecución remota de código en los servidores de Hugging Face.
OpenAI dijo que Hugging Face detectó y detuvo la actividad en su infraestructura y ya había comenzado la contención y la reconstrucción forense cuando las empresas se conectaron.
Las revelaciones principales establecen que el modelo abierto ayudó a Hugging Face a reconstruir la intrusión y respaldó su respuesta. No muestran que GLM 5.2 haya detectado, detenido o contenido la infracción de forma independiente.
Una coalición sin manual de funcionamiento público
La alianza sigue a una carta de la industria del 24 de julio que sostiene que los modelos descargables brindan a los defensores capacidades comparables a las de los atacantes, reducen la dependencia de proveedores individuales y permiten que el trabajo sensible permanezca en la infraestructura controlada por el usuario.
OpenAI, Google y Meta aparecen entre los firmantes de la carta, pero no figuran en la lista inaugural de miembros de la alianza. Anthropic no aparece en ninguna de las listas al 27 de julio de 2026.
La plantilla por sí sola no explica esas ausencias. Firmar la carta de política y unirse a una coalición técnica son compromisos diferentes, y los materiales públicos no dicen por qué esas empresas están ausentes, si se están llevando a cabo discusiones sobre membresía o qué miembros deben contribuir para unirse.
Varias tecnologías citadas en el anuncio son anteriores a la coalición, incluido el formato de modelo Safetensors de Hugging Face, la identidad de carga de trabajo SPIFFE/SPIRE respaldada por HPE, el sistema de remediación Lightwell de IBM y Red Hat, el arnés de seguridad multimodelo MDASH de Microsoft y el agente de codificación Grok Build de SpaceXAI. Son proyectos de miembros, no productos creados por alianzas.
Elastic dijo que contribuirá con investigación, herramientas y conocimiento arquitectónico en materia de seguridad, búsqueda, observabilidad y detección impulsada por IA. CrowdStrike dijo que está desarrollando técnicas que utilizan modelos abiertos para detectar ataques contra sistemas y agentes de inteligencia artificial.
La Fundación Linux se describió a sí misma como un socio inaugural y dijo que su función es proporcionar un lugar neutral para que las organizaciones competidoras colaboren. No indicó que la alianza esté alojada o gobernada formalmente como un proyecto de la Fundación Linux.
El registro público no distingue entre miembros que asignan ingenieros para el trabajo conjunto, contribuyen a proyectos existentes o respaldan la dirección de la coalición. Los flujos de trabajo publicados, los mantenedores, los procesos de lanzamiento o el código gobernado conjuntamente harían que el nivel de participación conjunta fuera más fácil de evaluar.
Por ahora, el registro público muestra una coalición, una posición política, varios compromisos de los miembros y una nueva versión de código identificable mantenida por NVIDIA, NOOA. La gobernanza de la alianza, la hoja de ruta conjunta, el primer entregable de varios miembros y los modelos, pesos y conjuntos de datos prometidos por NVIDIA siguen sin revelarse.