十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Agent Governance Toolkit 入门指南:面向 AI 代理的运行时治理基础设施(策略执行、零信任身份与执行沙箱)

Agent Governance Toolkit 入门指南:面向 AI 代理的运行时治理基础设施(策略执行、零信任身份与执行沙箱) Agent Governance Toolkit 入门指南面向 AI 代理的运行时治理基础设施策略执行、零信任身份与执行沙箱【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址: https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit本文基于仓库 docs/i18n/README.ja.md英文 README 的日文译本编写。Agent Governance ToolkitAGT是一套位于代理框架与代理所执行动作之间的运行时治理基础设施它不干预模型说什么而是治理代理做什么——在每次工具调用、资源访问与代理间通信之前以确定性策略引擎裁决是否放行。读完本文你将掌握如何用 Python / TypeScript / .NET / Rust / Go 五语言在 10 分钟内接入策略执行如何用 OPA/Rego 与 Cedar 复用已有基础设施策略如何对照 OWASP Agentic Top 10 检查自身治理覆盖并理解该工具的信任边界与生产部署建议。一、这是什么、不是什么AGT 的定位Agent Governance Toolkit 在官方 README 中给出了非常清晰的双向定义它是运行时治理基础设施 —— 位于代理框架与代理执行的动作之间提供确定性策略执行deterministic policy enforcement、零信任身份zero-trust identity、执行沙箱execution sandboxing与可靠性工程reliability engineeringSRE。它不是模型安全或提示词护栏prompt guardrails工具。AGT 不做 LLM 输入输出过滤与内容审核也不做应用层的*代理动作*之外的事情——它治理的是工具调用、资源访问、代理间通信这类动作层。模型级安全可参考 Azure AI Content Safety 等专门方案。这一点是理解整个项目的一把钥匙治理发生在动作前而不是生成后。原文中一句话高度概括了项目使命——治理代理做什么而非说什么Govern what agentsdo, not what theysay并声明覆盖 OWASP Agentic 全部 10 项风险配套 13,000 测试同时强调无需更换框架——AWS Bedrock、Google ADK、Azure AI、LangChain、CrewAI、AutoGen、OpenAI Agents、LlamaIndex 等均可用pip install即可接入无厂商锁定。[!IMPORTANT] 官方同时声明仓库发布的所有包均为Microsoft 签名的公共预览Public Preview版本。虽已达到生产品质但 GA正式发布前可能出现破坏性变更breaking changes。生产接入前请关注 BREAKING_CHANGES.md 与 CHANGELOG.md。二、安装五语言一行命令官方 README 给出的各语言安装命令如下语言包管理器安装命令PythonPyPIpip install agent-governance-toolkit[full]TypeScript / Node.jsnpmnpm install microsoft/agent-governance-sdk.NETNuGetdotnet add package Microsoft.AgentGovernanceRust完整 SDKCargocargo add agentmeshRust独立 MCP 表面Cargocargo add agentmesh-mcpGoGo Modulesgo get github.com/microsoft/agent-governance-toolkit/agent-governance-golang其中 Python 包提供按模块拆分的细粒度安装方式原文给出了完整清单pip install agent-os-kernel # 策略引擎 pip install agentmesh-platform # 信任网格trust mesh pip install agentmesh-runtime # 运行时监管器 pip install agent-sre # SRE 工具集 pip install agent-governance-toolkit # 合规与证明attestation pip install agentmesh-marketplace # 插件市场 pip install agentmesh-lightning # 强化学习训练治理从当前仓库源码结构看这些包与仓库目录一一对应agent-governance-python/agent-os策略引擎、agent-governance-python/agent-mesh信任网格、agent-governance-python/agent-runtime运行时、agent-governance-python/agent-sreSRE、agent-governance-python/agent-compliance合规、agent-governance-python/agent-marketplace市场、agent-governance-python/agent-lightningRL 训练治理可到各子目录的README.md与pyproject.toml查看各自入口与依赖。三、核心能力亮点Highlight官方 README 归纳的九大亮点是理解 AGT 功能版图的最佳索引确定性策略执行所有代理动作在执行前被策略评估单次开销亚毫秒级0.1 ms。实现载体为策略引擎policy engine性能方法学见 docs/BENCHMARKS.md。零信任代理身份Ed25519 加密凭证、SPIFFE/SVID 支持、01000 量程的信任评分。实现载体为 AgentMeshagent-governance-python/agent-mesh。执行沙箱4 层特权环privilege rings、Saga 编排、退出控制termination control、终止开关kill switch。载体为 Agent Runtime 与 Agent Hypervisoragent-governance-python/agent-runtime、agent-governance-python/agent-hypervisor。Agent SRESLO、错误预算error budget、回放调试replay debugging、混沌工程、熔断器circuit breaker、渐进式交付progressive delivery。载体为 agent-governance-python/agent-sre。MCP 安全扫描器检测 MCP 工具定义中的工具投毒tool poisoning、拼写仿冒typosquatting、隐藏指令与 rug-pull 攻击。实现见 mcp_security.py 与 CLI 入口 mcp_scan.py。信任报告 CLIagentmesh trust report可视化信任评分、任务成败与代理活动。实现见 trust_cli.py。密钥扫描与模糊测试Gitleaks 工作流 覆盖策略、注入、沙箱、信任、MCP 的 7 个模糊测试目标见 fuzz/ 目录fuzz_policy_yaml.py、fuzz_prompt_injection.py、fuzz_mcp_security.py、fuzz_sandbox.py、fuzz_trust_scoring.py等。12 框架集成Microsoft Agent Framework、LangChain、CrewAI、AutoGen、Dify、LlamaIndex、OpenAI Agents、Google ADK 等示例见 examples/quickstart。完整 OWASP 覆盖Agentic Top 10 风险 10/10 对应每个 ASI 类别都有专门控制映射详见 docs/compliance/owasp-agentic-top10-architecture.md。另有CI/CD 用的 GitHub Actions通过Agent Governance Verify在流水线中执行治理校验入口见 action/action.yml。四、快速上手五语言策略执行最小示例官方 README 提供了同一语义在五种语言下的最小实现核心模式完全一致定义允许/禁止的能力集 → 创建策略引擎 → 对动作求值 → 根据决策放行或拦截。4.1 Pythonfrom agent_os import PolicyEngine, CapabilityModel # 定义此代理允许执行的操作 capabilities CapabilityModel( allowed_tools[web_search, file_read], denied_tools[file_write, shell_exec], max_tokens_per_call4096 ) # 在所有动作执行前施加策略 engine PolicyEngine(capabilitiescapabilities) decision engine.evaluate(agent_idresearcher-1, actiontool_call, toolweb_search) if decision.allowed: # 继续执行工具调用 ...需要说明该代码是 README 中的示意 API。当前仓库源码中可直接落地的声明式策略引擎位于agentmesh/governance模块policy.py它提供了PolicyEngine、Policy、PolicyRule、PolicyDecision等核心类型并且支持 YAML/JSON 声明式策略比纯代码配置更贴近策略即代码from agentmesh.governance import PolicyEngine engine PolicyEngine(conflict_strategypriority_first_match) engine.load_yaml_file(policies/default.yaml) decision engine.evaluate(agent_iddid:mesh:researcher-1, actiontool_call, toolweb_search)从源码看PolicyEnginepolicy.py的核心设计包括确定性求值目标单次求值 5ms跨运行 100% 确定MAX_EVAL_MS 5生命周期阶段PolicyRule的stage字段支持pre_input/pre_tool/post_tool/pre_output四个阶段默认pre_tool可在代理生命周期的不同时点分别裁决policy.py规则动作allow/deny/warn/require_approval/log五类policy.py内置限流规则可挂limit字段如100/hourparse_rate_limit支持second/minute/hour/day四种周期且计数按 (agent_did, policy_name, rule_name) 三元组隔离避免单个代理耗尽共享限额policy.py冲突解决策略deny_overrides拒绝优先、allow_overrides、priority_first_match默认保持 v1.0 行为、most_specific_wins四种policy.py策略继承load_yaml_file支持extends递归合并且父级 deny 规则不可被子策略削弱additive-only 语义对应 ADR-0014policy.py。4.2 TypeScriptimport { PolicyEngine } from microsoft/agent-governance-sdk; const engine new PolicyEngine([ { action: web_search, effect: allow }, { action: shell_exec, effect: deny }, ]); const decision engine.evaluate(web_search); // allowTypeScript SDK 位于 agent-governance-typescript其src/policy.ts提供声明式策略模型配套测试见 tests/policy.test.ts、tests/policy-parity.test.ts多语言行为对齐校验。4.3 .NETusing AgentGovernance; using AgentGovernance.Policy; var kernel new GovernanceKernel(new GovernanceOptions { PolicyPaths new() { policies/default.yaml }, }); var result kernel.EvaluateToolCall( agentId: did:mesh:researcher-1, toolName: web_search, args: new() { [query] latest AI news } ); if (result.Allowed) { /* 继续执行 */ }.NET 包 agent-governance-dotnet 提供GovernanceKernel作为统一入口策略从 YAML 路径加载测试见 tests/AgentGovernance.Tests。4.4 Rustuse agentmesh::{AgentMeshClient, ClientOptions}; let client AgentMeshClient::new(my-agent).unwrap(); let result client.execute_with_governance(data.read, None); assert!(result.allowed);Rust 完整 SDK 位于 agent-governance-rust/agentmesh独立 MCP 治理表面位于 agent-governance-rust/agentmesh-mcp两者在根 Cargo.toml 中作为 workspace 成员管理。4.5 Goimport agentmesh github.com/microsoft/agent-governance-toolkit/agent-governance-golang client, _ : agentmesh.NewClient(my-agent, agentmesh.WithPolicyRules([]agentmesh.PolicyRule{ {Action: data.read, Effect: agentmesh.Allow}, {Action: *, Effect: agentmesh.Deny}, }), ) result : client.ExecuteWithGovernance(data.read, nil) // result.Allowed trueGo 模块 agent-governance-golang 支持白名单 全量拒绝兜底这种最小权限写法其 16 个示例覆盖审计链、执行环、HTTP 中间件fail-closed、身份签名验证、MCP 扫描、策略OPA/Cedar、提示词防御、影子发现、信任评分、SLO 跟踪等场景见 examples。4.6 运行完整治理演示README 提供了可立即运行的端到端演示基于 Microsoft Agent Framework 的贷款处理示例# 完整治理演示策略执行、审计、信任、成本、可靠性 python examples/maf-integration/01-loan-processing/python/main.py # 包含对抗性攻击场景 python examples/maf-integration/01-loan-processing/python/main.py --include-attacks该示例位于 examples/maf-integration--include-attacks会注入对抗场景以演示治理拦截效果。五、OPA/Rego 与 Cedar复用既有基础设施策略AGT 明确承诺无需学习新策略 DSL——已有 OPA/Rego、Cedar 基础设施策略可直接用于代理治理。这是承接既有平台策略资产的关键特性。5.1 Agent OSagent_control_specification 控制面from agent_control_specification import AgentControl, HostSession runtime AgentControl.from_path(policies/rego-manifest.yaml) session HostSession( runtime, agent_idagent-1, session_idsession-1 ) decision session.pre_tool_call( tool_nameweb_search, args{query: status} )from agent_control_specification import AgentControl runtime AgentControl.from_path(policies/cedar-manifest.yaml)控制面通过 manifest 文件声明式装配 Rego 或 Cedar 后端。控制面模块在仓库中对应 agent-governance-python/agent-os/modules/control-plane其中 policy_engine.py 定义了面向控制平面的PolicyEngine实现。5.2 AgentMesh 治理层governance.PolicyEnginefrom agentmesh.governance import PolicyEngine engine PolicyEngine() engine.load_rego(policies/mesh.rego, packageagentmesh) engine.load_cedar(cedar_contentpermit(principal, action Action::Analyze, resource);) decision engine.evaluate(did:mesh:agent-1, {tool_name: analyze})这是同一套PolicyEngine同时加载 Rego 与 Cedar的混合用法。源码佐证agentmesh/governance/init.py 统一导出OPAEvaluator、OPAPolicyBackend、load_rego_into_engine、CedarEvaluator、CedarPolicyBackend、load_cedar_into_engine底层实现分别在 opa.py 与 cedar.py对应测试见 tests/test_opa.py、tests/test_cedar.py回归策略示例集见 examples/policies46 个.rego与 45 个.yaml策略文件策略引擎回归测试集见 policy-engine/tests。5.3 三种求值模式原文明确对每个后端都有三种求值模式——内置引擎cedarpy / opa CLI、远程服务器、内置回退built-in fallback零外部依赖。这意味着即使在无法安装 OPA CLI 或无法联网的环境也能以降级模式完成确定性求值。六、SDK 与包矩阵6.1 多语言 SDK语言包安装Pythonagent-governance-toolkit[full]pip install agent-governance-toolkit[full]TypeScriptmicrosoft/agent-governance-sdknpm install microsoft/agent-governance-sdk.NETMicrosoft.AgentGovernancedotnet add package Microsoft.AgentGovernanceRustagentmeshcargo add agentmeshRust MCPagentmesh-mcpcargo add agentmesh-mcpGoagentmeshgo get github.com/microsoft/agent-governance-toolkit/agent-governance-golang各语言仓库与测试证据TypeScript package.json、.NET AgentGovernance.sln、Rust Cargo.toml、Go go.mod。6.2 Python 子包PyPI职责划分包说明Agent OSagent-os-kernel策略引擎 —— 确定性动作评估、能力模型capability model、审计日志、动作拦截、MCP 网关AgentMeshagentmesh-platform代理间信任 —— Ed25519 身份、SPIFFE/SVID 凭证、信任评分、A2A/MCP/IATP 协议桥接Agent Runtimeagentmesh-runtime执行监管器 —— 4 层特权环、Saga 编排、退出控制、连带问责、追加式审计日志Agent SREagent-sre可靠性工程 —— SLO、错误预算、回放调试、混沌工程、渐进式交付Agent Complianceagent-governance-toolkit运行时策略执行 —— OWASP ASI 2026 控制、治理证明、完整性验证Agent Marketplaceagentmesh-marketplace插件生命周期 —— 插件发现、安装、验证、签名Agent Lightningagentmesh-lightning强化学习训练治理 —— 受治理运行器、策略奖励七、框架集成治理层如何接入 20 生态README 记载 AGT 已覆盖 20 代理框架接入方式分四类原生中间件如 Microsoft Agent Framework、Semantic Kernel、适配器如 AutoGen、CrewAI、LangGraph、Google ADK、中间件如 LlamaIndex、OpenAI Agents SDK、流水线/插件如 Haystack、Dify。原文表格列出了 Microsoft Agent Framework、Semantic Kernel、Dify、Microsoft AutoGen、LlamaIndex、CrewAI、LangGraph、Haystack、OpenAI Agents SDK、Google ADK、Azure AI Foundry 等表中社区规模数字为原 README 收录时点记载请以各项目当前数据为准。仓库源码佐证集成实现适配器层集中位于 agent_os/integrationslangchain_adapter.py、crewai_adapter.py、autogen_adapter.py、openai_agents_sdk.py、google_adk_adapter.py、llamaindex_adapter.py、langgraph_adapter.py、semantic_kernel_adapter.py、maf_adapter.py等 20 文件此外 agentmesh-integrations 目录还提供 a2a-protocol、dify、flowise-agentmesh、haystack-agentmesh、langchain-agentmesh、mastra-agentmesh、pydantic-ai-governance、openai-agents-trust 等集成子模块。单文件示例见 examples/quickstart。八、OWASP Agentic Top 10 覆盖与合规映射8.1 十项风险全覆盖原文给出了 ASI-01 至 ASI-10 的完整映射风险ID控制代理目标劫持Agent Goal HijackingASI-01策略引擎阻止未授权目标变更过度能力Excessive AgencyASI-02能力模型强制最小权限身份与权限滥用ASI-03Ed25519 证书零信任身份代理供应链破坏ASI-04依赖混淆扫描 工具验证意外代码执行ASI-05Agent Runtime 执行环 沙箱记忆投毒Memory PoisoningASI-06带完整性检查的回合记忆不安全的代理间通信ASI-07AgentMesh 加密通道 信任门级联故障ASI-08熔断器 SLO 强制人机信任不足ASI-09完整审计踪迹 飞行记录器flight recorder非法代理Rogue AgentsASI-10终止开关 环隔离 行为异常检测完整映射含实现细节与测试证据见 docs/compliance/owasp-agentic-top10-architecture.md合规文档目录 docs/compliance 中还收录了 CIS Controls v8.1 映射、EU AI Act 检查清单、ISO 42001 映射、SOC 2 映射、NIST AI RMF 对齐、OWASP LLM Top 10 映射等资料。8.2 法规适配时间线原文记载的合规时间线请注意核对官方最新口径法规时间点AGT 覆盖EU AI Act — 高风险 AI附件 III2026-08-02审计踪迹第12条、风险管理第9条、人工监督第14条Colorado AI ActSB 24-2052026-06-30风险评估、人工监督机制、消费者披露EU AI Act — GPAI 义务施行中透明度、版权政策、系统性风险评估同时原文明确边界AGT 提供运行时治理代理被允许执行什么操作数据治理与面向监管机构的证据导出属于互补层可配合 Microsoft Purview DSPM for AI 等方案。九、性能治理开销低于 0.1ms/动作README 记载治理开销每次动作 0.1 ms比一次 LLM API 调用快约 10,000 倍。原文性能表p50指标延迟 (p50)吞吐策略评估1 条规则0.012 ms72K ops/sec策略评估100 条规则0.029 ms31K ops/sec内核执行enforcement0.091 ms9.3K ops/sec适配器开销0.004–0.006 ms130K–230K ops/sec并发吞吐50 代理—35,481 ops/sec仓库最新基准文档 docs/BENCHMARKS.md 中的数字略有更新如单规则 0.011ms / 84K ops/sec、100 规则 0.030ms / 32K ops/sec、内核执行 0.103ms / 9.7K ops/sec、1000 并发代理 47K ops/sec、熔断器检查 0.0005ms并给出了接近线性扩展的结论——阅读时请以最新文档为准。策略引擎侧同样声明目标延迟 5ms 且结果 100% 确定policy.py。十、安全模型、信任边界与生产部署建议10.1 必须理解的信任边界AGT 提供的是应用层进程内治理不是 OS 内核级隔离策略引擎与受治理代理运行在同一 Python 进程内——这与 LangChain、CrewAI、AutoGen 等所有 Python 框架的信任边界一致。层提供不提供策略引擎确定性动作拦截、拒绝列表强制硬件级内存隔离身份IATPEd25519 加密代理凭证、信任评分OS 级进程隔离执行环带资源限制的逻辑特权层级CPU 环级强制启动完整性启动时对治理模块做 SHA-256 防篡改检测硬件信任根TPM/Secure Boot10.2 生产部署建议原文原话每个代理运行在独立容器中实现 OS 级隔离所有安全策略规则均为可配置的示例配置需结合自身环境评审与定制见 examples/policies不应将内置规则集视为穷尽完备详细安全模型见 docs/ARCHITECTURE.md威胁模型信任边界、攻击面、STRIDE 分析见 docs/security。10.3 配套安全工具矩阵工具覆盖CodeQLPython TypeScript SASTGitleaksPR / push / 每周密钥扫描ClusterFuzzLite7 个模糊测试目标策略、注入、MCP、沙箱、信任Dependabot13 个生态pip、npm、nuget、cargo、gomod、docker、actionsOpenSSF Scorecard每周评分 SARIF 上传SBOMSPDX CycloneDX 生成与证明Dependency ReviewPR 时 CVE 与许可证检查十一、贡献者资源与重要提示贡献指南CONTRIBUTING.md社区COMMUNITY.md安全策略SECURITY.md架构docs/ARCHITECTURE.md变更历史CHANGELOG.md支持SUPPORT.md。重要事项使用 AGT 与第三方代理框架/服务集成构建应用时请自行评估风险——审查与第三方共享的所有数据了解其数据保留与驻留data residency实践。数据是否流出组织合规与地理边界、以及由此产生的影响责任在集成方。许可项目以 MIT License 授权LICENSE。商标项目中可能包含项目、产品或服务商标/标识。Microsoft 商标与标识的使用须遵循 Microsoft 商标与品牌准则并经授权修改版本中的使用不得造成混淆或暗示 Microsoft 赞助第三方商标/标识遵循各自政策。结语一条路径五种语言一个治理平面从本文可以看到Agent Governance Toolkit 的核心价值是把动作层治理做成了可插拔的横切面无论你的技术栈是 Python、TypeScript、.NET、Rust 还是 Go接入模式高度一致定义能力 → 引擎求值 → 放行/拦截无论你已有的是 YAML/JSON 声明式策略、OPA/Rego 还是 Cedar都可以直接复用无论你关心的是 OWASP ASI-01 到 ASI-10 的哪一项都能在 docs/compliance/owasp-agentic-top10-architecture.md 找到对应控制与测试证据。建议下一步依次阅读 docs/quickstart.md、docs/tutorials 的 6 个主题教程并结合 docs/BENCHMARKS.md 与 docs/ARCHITECTURE.md 评估落地形态——记住它的定位治理代理做什么而不是说什么。【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址: https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表