前言
2026年4月2日,微软正式开源发布了 Agent Governance Toolkit(AGT),这是一套专为自主AI智能体打造的开源运行时安全治理框架。MIT许可证,支持Python/TypeScript/Rust/Go/.NET多语言,覆盖全部10项OWASP Agentic Top 10风险,策略执行延迟低于0.1毫秒。
本文将系统性地解答:这个工具包是什么、为什么需要它、怎么使用、以及它能帮助我们实现什么目标。
一、它是什么
1.1 基本定义
Agent Governance Toolkit 是微软开源的AI Agent运行时安全治理框架。它的核心理念是:将操作系统内核设计的几十年经验,应用于AI智能体的安全治理。
用微软官方博客的话说:
"当你观察AI智能体在生产环境中的实际行为时,你会发现一个熟悉的模式:多个不可信程序共享资源、做决策、与外部世界交互,而它们的行为几乎没有得到任何中介管控。操作系统早在几十年前就解决了这个问题——通过内核、权限等级和进程隔离。服务网格用mTLS和身份认证解决了微服务的同类问题。SRE用SLO和熔断器解决了分布式系统的可靠性问题。我们的问题是:把这些经过实战检验的成熟模式,应用到AI智能体上会怎样?"
1.2 架构全景
AGT经历了v4.0.0版本重构,将早期45个独立包整合为5个顶层分发包:
| 分发包 | 包含内容 |
|---|---|
| agent-governance-toolkit-core | 策略引擎(Agent OS Kernel)+ 身份管理(AgentMesh Platform) |
| agent-governance-toolkit-runtime | 执行环(Execution Rings)+ 沙箱 + 熔断器 + 急停开关 |
| agent-governance-toolkit-sre | 健康监控 + SLO执行 + 事件响应 + 混沌工程 |
| agent-governance-toolkit-cli | 命令行工具集(agt doctor / agt verify 等) |
| agent-governance-toolkit[full] | 完整全家桶安装 |
早期包名(agent-os-kernel、agentmesh-platform、agentmesh-runtime、agent-sre等)仍可作为存根包安装,会自动重定向到新分发包。
1.3 五大核心组件
Agent OS(策略引擎)
AGT的策略引擎是整个系统的核心,被称为AI智能体的"内核"。它以无状态方式运行,使水平扩展和容器化部署自然可行。策略引擎以应用中间件层形式工作(而非OS内核层),策略引擎与智能体共享同一进程边界。生产推荐:在独立容器中运行每个智能体以实现OS级隔离。
支持的策略语言:YAML规则、OPA Rego、Cedar Policy Language。
Agent Mesh(身份与信任层)
- 密码学身份:使用Ed25519生成去中心化标识符(DIDs),为每个智能体建立不可伪造的加密身份
- 智能体间信任协议(IATP):安全的智能体对智能体通信协议
- 动态信任评分:0-1000分五层行为等级。信任是动态的——上周被信任但此后沉默的智能体,会逐渐失去信任,这与"二进制信任/不信任"的传统模型截然不同
- Ed25519签名验证:对智能体间通信进行密码学验证
Agent Runtime(执行运行时)
- 执行环(Execution Rings):借鉴CPU权限等级设计,将智能体分为4个Ring
| Ring | 信任等级 | 能力 |
|---|---|---|
| Ring 0(内核) | 评分 ≥ 900 | 完全系统访问,可修改策略 |
| Ring 1(Supervisor) | 评分 ≥ 700 | 跨智能体协调,提升的工具访问 |
| Ring 2(User) | 评分 ≥ 400 | 标准工具访问,限定的作用域 |
| Ring 3(Untrusted) | 评分 < 400 | 只读,无副作用 |
- Saga编排:多步骤事务的原子性保证
- 急停开关(Kill Switch):紧急终止失控智能体,支持多种终止原因(RATE_LIMIT、RING_BREACH、BEHAVIORAL_DRIFT、MANUAL)
Agent SRE(可靠性工程)
将SRE的黄金实践应用于智能体系统:SLO与错误预算、熔断器(防止级联故障)、混沌工程测试、渐进式发布。
Agent Compliance(合规自动化)
- 防篡改Merkle审计日志(每次决策均记录:策略版本、动作、身份、裁决结果)
- 合规分级与监管框架映射
- 覆盖标准:OWASP Agentic Top 10、NIST AI RMF 1.0、EU AI Act、SOC 2 Type II、CSA ATF、新加坡MGF
- agt verify CLI生成机器可读证据文件,可直接接入CI/CD流水线
1.4 MCP安全网关
针对MCP(Model Context Protocol)生态,AGT提供专门的MCP Security Gateway:工具投毒检测、漂移监控、域名仿冒(typosquatting)检测、MCP协议中的隐藏指令注入检测、工具描述和载荷的对抗性内容扫描。
二、为什么需要它
2.1 背景:治理的空白
构建AI智能体已经变得前所未有的简单——LangChain、CrewAI、AutoGen、Microsoft Agent Framework让"30分钟做一个能自主执行的AI Agent"成为可能。但问题在于:把一个智能体部署到生产环境,和真正治理它的行为之间,存在一个巨大的空白。
OWASP在2025年12月发布的首个Agentic AI Top 10,列出了10类自主智能体特有的风险:目标劫持、工具滥用、身份滥用、记忆投毒、级联失败、失控智能体……每一种都能造成真实的业务损失。
与此同时,EU AI Act的高风险AI义务于2026年8月生效,科罗拉多AI法案于2026年6月开始执行。监管压力正在倒逼企业必须证明"AI做了什么、为什么做、是否合规"。
2.2 传统方案的局限
传统的prompt-level安全("在提示词里加一条别做坏事")本质上是请求而非强制。LLM推理产生的行为无法通过静态规则完全约束——一旦智能体获得了工具调用权限,提示词层面的小修小补根本无法控制它实际做了什么。
2.3 AGT的设计哲学
AGT给出了三条核心设计原则:
1. 无状态是一切的基础
通过使内核无状态,水平扩展、容器化部署和审计变得自然而简单。
2. 信任是动态的,不是静态的
二元信任模型无法反映现实。一个上周被信任但此后沉默的智能体会逐渐失去信任——信任需要持续的证明,而非一次授予。
3. 把安全内置到执行路径中
AGT在执行路径中拦截动作,而不是作为可选包装器。内置安全才能成为默认安全,可选安全往往不会被采用。
三、怎么用
3.1 快速安装
# 完整安装
pip install agent-governance-toolkit[full]
# 按需安装单个组件
pip install agent-governance-toolkit-core # 策略引擎 + 身份
pip install agent-governance-toolkit-runtime # 执行环 + 沙箱
pip install agent-governance-toolkit-sre # SRE工具
# 验证安装
agt doctor # 检查核心组件
agt verify # 验证配置
3.2 快速入门:5分钟为LangChain智能体添加治理
第一步:生成策略模板
python -m agent_os.cli.cmd_policy_gen \
--template strict \
--output policies/
agt lint-policy policies/manifest.yaml
这会在policies/目录下生成manifest.yaml和policy.rego文件。
第二步:附加到LangChain智能体
from agent_os.integrations.langchain_adapter import LangChainKernel
from agent_os import StatelessKernel
# 启动无状态内核
kernel = StatelessKernel()
# 附加到LangChain运行时
langchain_kernel = LangChainKernel(runtime=kernel)
每个支持的框架都有类似的适配器:LangChain(CrewAI / Google ADK / Microsoft Agent Framework / OpenAI Agents SDK / LlamaIndex / Haystack / PydanticAI均已支持)。
第三步:用装饰器包裹工具(最简方式)
from agentmesh.governance import govern
# 一行代码为工具添加策略检查
safe_tool = govern(my_tool, policy="policy.yaml")
第四步:检查策略裁决
from agent_os.exceptions import PolicyViolationError
allowed, reason = kernel.pre_execute(ctx, "What is the weather in London today?")
if allowed:
print(" ✅ ALLOWED — policy check passed")
else:
error = PolicyViolationError.from_evaluation_result(evaluation)
print(f" ❌ DENIED: {error}")
第五步:使用急停开关
from agentmesh import KillSwitch, KillReason
kill = KillSwitch()
kill.terminate(
agent_id="data-bot",
reason=KillReason.BEHAVIORAL_DRIFT
)
第六步:建立加密身份
from agentmesh import AgentIdentity
identity = AgentIdentity.create(name="my-agent")
proof = identity.sign_action("deploy_to_production")
verified = identity.verify_proof(proof)
3.3 编写策略文件
name: strict-agent-policy
version: "1.0"
controls:
tools:
allowed: ["search", "calculator", "read_file"]
denied: ["delete_file", "send_email", "write_db"]
content:
block_patterns:
- "*password*"
- "*API_KEY*"
- "*secret*"
budget:
max_tool_calls_per_session: 50
max_cost_usd: 5.00
approval_gates:
- tool: "write_file"
always: true
- tool: "delete_file"
always: true
3.4 多语言SDK
不只是Python。AGT提供完整的跨语言SDK,所有SDK共享同一策略评估引擎和审计schema:
# TypeScript / Node.js
npm install @microsoft/agentmesh-sdk
# .NET / C#
dotnet add package Microsoft.AgentGovernance
# Rust
cargo add agent-governance
# Go
go get github.com/microsoft/agent-governance-toolkit/agent-governance-golang
四、能实现什么目标
4.1 OWASP Agentic Top 10 全覆盖
AGT是首个声称覆盖全部10项OWASP Agentic AI Top 10风险的开源工具包,通过确定性(deterministic)控制手段实现:
| 风险ID | 风险名称 | AGT覆盖方式 |
|---|---|---|
| ASI01 | 目标劫持 | 运行时意图验证 + 策略拦截 |
| ASI02 | 工具滥用 | 工具级最小特权 + 执行环权限控制 |
| ASI03 | 身份与权限滥用 | Ed25519 DID身份 + JIT权限 + 委托链 |
| ASI04 | 供应链漏洞 | MCP网关 + SBOM验证 + 签名检查 |
| ASI05 | 意外代码执行 | 执行沙箱 + Ring隔离 + 资源限制 |
| ASI06 | 记忆投毒 | RAG输入验证 + 来源追溯 + 信任度加权 |
| ASI07 | 通信不安全 | IATP协议 + 消息签名 + 防重放 |
| ASI08 | 级联失败 | 熔断器 + 速率限制 + 行为监控 |
| ASI09 | 人机信任滥用 | 防篡改审计日志 + 计划偏离检测 |
| ASI10 | 失控智能体 | Kill Switch + 行为监控 + 自动隔离 |
4.2 合规框架对齐
- OWASP Agentic Top 10:全部10类风险已映射
- NIST AI RMF 1.0:完整覆盖GOVERN、MAP、MEASURE、MANAGE四阶段
- EU AI Act:风险分类 + 审计轨迹 + 人工监督
- SOC 2 Type II:审计日志 + 访问控制 + 变更管理
- CSA ATF:零信任智能体架构对齐
- 新加坡MGF:零信任 + 问责 + 监督层
agt verify命令可直接生成机器可读的证据文件,接入CI/CD流水线,满足审计需求。
4.3 治理天平:精确控制自主边界
微软提出了一个"治理天平"(Governance Dial)的比喻:
每个自主智能体部署都存在于一条从"完全监督"到"完全自主"的频谱上。决定你能把天平拨到哪里的,不只是模型能力或框架成熟度——而是你有多少治理证据,以及这些证据有多可验证。
4.4 超越"让攻击变得麻烦"
AGT官方博客提出了一个关键测试:
当你评估任何安全控制时,问自己一个问题:它让攻击变得不可能,还是只是让攻击变得麻烦?
在AI加速一切的时代,仅靠摩擦来防御是不够的。真正有效的控制是那些消除能力本身而非只是限制能力的控制——硬件绑定的凭证、过期令牌、加密身份、不存在的网络路径。
五、实战建议
适合使用AGT的场景
- 企业级AI Agent生产部署(需要满足SOC 2、EU AI Act等合规要求)
- 高风险操作自动化(涉及财务支付、数据删除、敏感信息访问的智能体)
- 多智能体协作系统(需要安全的智能体间通信和信任管理)
- MCP生态深度用户(需要MCP协议层面的安全防护)
- AI红队与安全测试(需要可验证的治理证据和审计轨迹)
当前限制(诚实面对)
AGT团队坦诚地列出了已知限制:
- ASI09(人机信任滥用)的部分覆盖:提供了审计日志基础,但内置的UI级确认对话框和人在回路审批工作流尚未完成
- AGT在内层容器进程边界内执行权限控制,生产推荐使用OS级容器隔离
- 策略引擎与智能体共享进程边界,高风险场景需要额外的进程隔离层
渐进式采用路径
第1步:用CLI验证安装 → agt doctor
第2步:用策略生成器创建模板 → python -m agent_os.cli.cmd_policy_gen
第3步:只用策略引擎保护工具 → from agentmesh.governance import govern
第4步:添加完整审计日志 → agent-governance-toolkit[full]
第5步:建立多智能体身份与信任 → AgentIdentity + IATP
第6步:配置SRE监控 → Circuit Breaker + SLO
结语
微软Agent Governance Toolkit的发布,标志着AI Agent安全从"提示词层面的礼貌请求"升级到"架构层面的确定性强制"。它将操作系统内核设计的成熟经验——权限等级、无状态设计、进程隔离——系统性地迁移到AI智能体领域,同时融入了现代服务网格的零信任理念和SRE的可靠性工程实践。
对于正在或即将部署AI Agent的企业来说,AGT填补了"构建"与"治理"之间最关键的空白。对于安全从业者来说,它提供了一套有据可查、覆盖完整监管框架的治理工具链。而它的开源性质和跨语言SDK,意味着治理能力不再受限于特定供应商或技术栈。
AI Agent的自主能力正在指数级增长。Agent Governance Toolkit试图回答的问题不是"我们是否需要治理",而是"我们是主动构建治理,还是在事故之后被动应对"。微软选择了前者,而且把它开源了。
项目地址:https://github.com/microsoft/agent-governance-toolkit
官方文档:https://microsoft.github.io/agent-governance-toolkit
参考来源:Microsoft Open Source Blog(2026.04.02)、TechCommunity深度解析(2026.04.09)、GitHub microsoft/agent-governance-toolkit、PyPI agent_governance_toolkit 3.2.0等。
Top comments (0)