AI SECURITY

NemoClaw: El Wrapper de Seguridad de NVIDIA para OpenClaw

La capa de seguridad sandboxed de NVIDIA para OpenClaw, anunciada en GTC 2026. Políticas YAML declarativas para control de red, sistema de archivos e inferencia dentro del runtime OpenShell. Licencia Apache 2.0, 21k estrellas en GitHub.

Por Jose Nobile | 2026-06-11 | 12 min de lectura

¿Qué es NemoClaw?

NemoClaw es el wrapper de seguridad de NVIDIA para OpenClaw, anunciado en GTC 2026. No es un fork de OpenClaw — ES OpenClaw, corriendo dentro del runtime sandboxed OpenShell de NVIDIA. El proyecto agrega una capa de enforcement de seguridad sobre el framework de agentes existente de OpenClaw, gobernando cada request de red, acceso a archivos y llamada de inferencia a través de políticas YAML declarativas. Disponible en early preview desde el 16 de marzo de 2026, NemoClaw usa NVIDIA Agent Toolkit para aplicar guardrails de privacidad y seguridad basados en políticas, y evalúa el cómputo disponible para correr modelos Nemotron localmente para mayor privacidad.

Licenciado bajo Apache 2.0 y ya con 21k estrellas en GitHub, NemoClaw aborda una de las mayores preocupaciones con agentes AI autónomos: el acceso no controlado al sistema. Al envolver OpenClaw en OpenShell, NVIDIA provee aislamiento de grado empresarial sin requerir que los usuarios reescriban sus configuraciones de agente o skills. A mediados de 2026, NemoClaw también ejecuta otros frameworks de agentes como Hermes dentro del mismo sandbox OpenShell con inferencia gestionada.

La idea clave es que NemoClaw no reemplaza a OpenClaw — lo restringe. Tus archivos AGENTS.md, SOUL.md, MEMORY.md, skills y canales funcionan idénticamente. La diferencia es que cada acción pasa por una capa de enforcement de políticas antes de ejecutarse.

Arquitectura

La arquitectura de NemoClaw es directa: el CLI instala el runtime NVIDIA OpenShell, luego crea un ambiente sandboxed donde OpenClaw corre con funcionalidad completa pero privilegios restringidos. Cada operación es mediada por el motor de políticas.

CORE

Runtime OpenShell

El runtime tipo contenedor que aloja la instancia sandboxed de OpenClaw. OpenShell provee aislamiento de procesos, límites de recursos y una interfaz de syscalls controlada. Corre como un daemon liviano con overhead mínimo.

CORE

Motor de Políticas

La capa central de enforcement que lee políticas YAML declarativas y las aplica a cada operación. Las políticas definen destinos de red permitidos, rutas del sistema de archivos, capacidades de proceso y reglas de ruteo de inferencia.

CORE

Archivos de Política YAML

Archivos de configuración legibles por humanos que definen la postura de seguridad completa. Las políticas son hot-reloadable — los cambios toman efecto sin reiniciar el agente. Soporta herencia, overrides y variantes específicas por ambiente.

FEATURE

Gateway de Inferencia

Un proxy transparente que intercepta todas las llamadas a modelos AI desde OpenClaw. El gateway rutea requests a modelos NVIDIA locales o proveedores cloud aprobados según la política. Maneja autenticación, rate limiting y filtrado de privacidad.

La arquitectura está diseñada para ser invisible para OpenClaw. Desde la perspectiva de OpenClaw, está corriendo normalmente — haciendo requests de red, accediendo archivos, llamando modelos AI. El sandbox intercepta estas operaciones a nivel de sistema y aplica políticas antes de permitir que procedan.

Modelo de Seguridad

NemoClaw aplica seguridad en cuatro capas distintas, cada una gobernada por política YAML declarativa. Todas las capas soportan hot-reload — puedes ajustar los controles sin reiniciar el agente.

NETWORK

Controles de Egreso

Allowlists y denylists de egreso hot-reloadable. Cada request de red saliente se verifica contra la política — resolución DNS, conexiones HTTP, upgrades de WebSocket y TCP raw. Los destinos no autorizados se bloquean y se registran.

FILESYSTEM

Restricciones de Ruta

El acceso al sistema de archivos está restringido a /sandbox y /tmp por defecto. El agente no puede leer ni escribir fuera de estos directorios. Las rutas sensibles (claves SSH, credenciales cloud, configs del sistema) están explícitamente bloqueadas.

PROCESS

Filtrado de Syscalls

Filtrado de syscalls estilo seccomp que limita qué llamadas al sistema puede hacer el proceso sandboxed. Operaciones peligrosas (spawn de procesos, carga de módulos del kernel, acceso directo a dispositivos) se bloquean a nivel del kernel.

INFERENCE

Ruteo de Proveedores

Todas las llamadas de inferencia se rutean transparentemente a través del gateway de NemoClaw. El gateway aplica qué proveedores AI están permitidos, aplica rate limits, elimina datos sensibles de los prompts y registra todas las interacciones para auditoría.

El modelo de seguridad es defensa en profundidad: incluso si una capa es evadida (ej: un skill construye una ruta de filesystem creativa), las otras capas detectan la violación. Los controles de egreso de red previenen la exfiltración de datos, y el filtrado de syscalls previene la escalación de privilegios.

Integración con GPU NVIDIA

NemoClaw se integra profundamente con el ecosistema AI de NVIDIA, proveyendo soporte nativo para inferencia local de modelos en GPUs NVIDIA junto con ruteo seguro a proveedores cloud.

LOCAL

Modelos Nemotron

Soporte de primera clase para la familia de modelos NVIDIA Nemotron corriendo localmente en GPUs NVIDIA. NemoClaw configura settings CUDA óptimos, gestiona la asignación de VRAM y maneja la carga/descarga de modelos según demanda.

CLOUD

Router de Privacidad

Un router basado en políticas que decide si los requests de inferencia van a modelos GPU locales o proveedores cloud (OpenAI, Anthropic, Google Gemini). Las reglas de ruteo pueden basarse en contenido del prompt, clasificación de sensibilidad, costo o requisitos de latencia.

FEATURE

Optimización TensorRT

Optimización TensorRT automática para modelos locales, reduciendo latencia de inferencia y uso de VRAM. NemoClaw compila modelos a formato TensorRT en la primera carga y cachea las versiones optimizadas.

El router de privacidad es particularmente valioso para deploys empresariales donde los datos sensibles no deben salir de la red local. Prompts que contienen PII, datos financieros o información propietaria pueden rutearse automáticamente a modelos Nemotron locales, mientras que consultas generales usan proveedores cloud más rápidos.

Primeros Pasos

NemoClaw se instala con un solo comando que configura el runtime OpenShell, descarga la última versión de OpenClaw e inicializa la política de seguridad por defecto:

npx nemoclaw init
cd nemoclaw-workspace
nemoclaw configure --policy default-strict
nemoclaw start

La política default-strict permite solo egreso esencial (APIs de proveedores AI, registro npm), restringe el sistema de archivos al directorio del workspace y bloquea todo spawn de procesos excepto Node.js y Chromium (para automatización de navegador).

Personaliza la política editando policy.yaml en la raíz del workspace:

network:
  egress:
    allow:
      - "api.anthropic.com"
      - "api.openai.com"
      - "*.googleapis.com"
    deny:
      - "*" # deny all other egress
filesystem:
  allow:
    - "/sandbox/**"
    - "/tmp/**"
inference:
  local_preferred: true
  fallback: "anthropic/claude-sonnet-4"

Bugs Conocidos

NemoClaw es joven y está bajo desarrollo muy activo. Los siguientes bugs fueron verificados del issue tracker de GitHub durante las versiones early-preview; a junio de 2026 los cinco han sido corregidos y cerrados. Se documentan aquí porque ilustran los modos de falla a vigilar en un proyecto open-source que avanza rápido.

HIGH

#446: nemoclaw onboard no reanudable

El proceso de onboarding (nemoclaw onboard) no puede reanudarse si se interrumpe. Los usuarios deben reiniciar el onboarding completo desde cero después de una falla o desconexión, lo cual puede ser lento en redes lentas.

HIGH

#414: Web Plugin getaddrinfo EAI_AGAIN

El plugin web falla intermitentemente con errores de resolución DNS getaddrinfo EAI_AGAIN. Esto parece relacionarse con la capa de intercepción de red del sandbox en conflicto con la resolución DNS de Node.js bajo alta carga.

MEDIUM

#719: openclaw.json creado como root

El archivo de configuración openclaw.json se crea con pertenencia root y permisos incorrectos cuando NemoClaw ejecuta la configuración inicial. Las operaciones subsiguientes sin root fallan hasta que los permisos se corrigen manualmente.

MEDIUM

#445: telegram-bridge.js hardcodea nombre de sandbox

El script del bridge de Telegram hardcodea el nombre del sandbox en vez de leerlo de la configuración de NemoClaw. Los usuarios con nombres de sandbox personalizados deben editar manualmente el script del bridge después de la instalación.

MEDIUM

#481: No se puede conectar Discord o Telegram

Algunos usuarios reportan la imposibilidad de conectar canales de Discord o Telegram después de la configuración inicial. El problema se traza a que la política de egreso por defecto no incluye los endpoints WebSocket requeridos para estas plataformas.

Los cinco issues de arriba se cerraron entre marzo y junio de 2026, lo que habla bien del ritmo de mantenimiento. La arquitectura de seguridad core es sólida, y el respaldo de NVIDIA asegura soporte a largo plazo. Actualiza a la última versión en lugar de aplicar los viejos workarounds documentados en los hilos de issues.

OpenClaw vs NemoClaw

Elegir entre OpenClaw puro y NemoClaw depende de tus requisitos de seguridad, hardware y contexto de deployment.

CHOOSE NEMOCLAW

Cuando la Seguridad es Innegociable

Deploys empresariales, industrias reguladas, ambientes multi-tenant, o cualquier escenario donde el agente no debe poder exfiltrar datos, escalar privilegios o acceder a recursos no autorizados. El modelo de defensa en profundidad de NemoClaw provee garantías auditables.

CHOOSE NEMOCLAW

Cuando Tienes GPUs NVIDIA

Si tienes hardware NVIDIA y quieres correr modelos Nemotron localmente con optimización TensorRT automática y un router de privacidad, NemoClaw provee una integración más ajustada que configurar estos componentes manualmente con OpenClaw puro.

CHOOSE OPENCLAW

Cuando Necesitas Máxima Flexibilidad

Deploys personales, prototipado rápido, o escenarios donde las restricciones del sandbox interferirían con tu workflow (ej: acceso completo al filesystem, conexiones de red arbitrarias, integraciones de sistema personalizadas). OpenClaw puro te da capacidades de agente sin restricciones.

CHOOSE OPENCLAW

Cuando la Estabilidad Importa Más

NemoClaw está en alpha temprano con bugs conocidos. Si necesitas un framework de agentes probado y estable hoy, OpenClaw puro tiene un historial más largo y una comunidad más grande. Siempre puedes migrar a NemoClaw después cuando madure.