Microsofts Agent Governance Toolkit (AGT) ist der direkteste Open-Source-Vergleich zu Olivares AI, und die ehrliche Zusammenfassung lautet: Es ist wirklich stark, wo ein Großteil dieser Kategorie es nicht ist. Lesen Sie seine Dokumentation direkt, statt sich auf die Darstellung irgendeines Dritten zu verlassen — unsere eingeschlossen.
Quellen. Jede Aussage über AGT verlinkt auf Microsofts eigenes Repository und zitiert es, mit dem Datum unserer Lektüre. Wo die Dokumentation eine Achse nicht abdeckt, sagt die Zelle das, statt zu raten. Nichts hier stammt aus einem Blog, einer Analystennotiz oder eigenen Tests ihres Produkts.
AGT beschreibt sich selbst als “Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One pip install, any framework” (README, 2026-07-19). Es steht unter MIT, ist in der Public Preview und liefert ein Claude-Code-Plugin sowie SDKs für Python, TypeScript, .NET, Rust und Go.
Wo AGT stark ist
Seine Durchsetzung ist nicht bloß beratend. Der Host “acts as the policy enforcement point and calls ACS at defined intervention points”, und “every tool call, message send, and delegation is intercepted in deterministic application code before the model’s intent reaches the wire” (policy-engine, README, 2026-07-19).
Seine Audit-Spur ist konstruktionsbedingt manipulationssicher: “The Merkle Audit Chain provides tamper-evident audit logging. Any modification to a historical audit entry MUST be detectable through hash verification” (AUDIT-COMPLIANCE-1.0, 2026-07-19).
Und es ist nicht cloud-gebunden: “You can run AGT on AWS, GCP, on-premises, or air-gapped environments” (LIMITATIONS, 2026-07-19).
Wenn Ihr Problem lautet „diesen Agentenprozess stoppen, bevor er etwas Falsches tut, und belegen, was er getan hat“, adressiert AGT das unter einer permissiven Lizenz — und Sie sollten es evaluieren.
Die strukturelle Divergenz
| Dimension | Microsoft AGT | Olivares AI |
|---|---|---|
| Durchsetzungspunkt | In-Process: Der Host ruft ACS als Policy Decision Point an definierten Interventionspunkten auf, bevor der Aufruf hinausgeht (policy-engine, 2026-07-19) | In-Process-PEP an den Agenten-Laufzeiten und auf der Infrastruktur-Datenebene — Datenbanken, Objektspeicher, MCP-Server, Hosts |
| Erlaubt vs. beobachtet | — nicht dokumentiert. AGT dokumentiert den Abgleich entdeckter Agenten mit dem Register; ein Vergleich erteilter Rechte mit beobachtetem Zugriff steht nicht in der Dokumentation (gelesen 2026-07-19) | Die Lese-/Schreib-Zugriffskarte: was jeder Agent darf, gegenüber dem, was er tatsächlich erreicht hat |
| Audit-Nachweis | Merkle-Hash-verkettete Kette, manipulationssicher, mit Inklusionsbeweisen (AUDIT-COMPLIANCE-1.0, 2026-07-19). Ein signierter Export außerhalb der Box ist nicht dokumentiert | Append-only, hash-verkettetes, signiertes Ledger, außerhalb der Box verifizierbar |
| Kill-Switch für den Bestand | — nicht dokumentiert. Not-Abschaltung je Agent und ein Kill-Switch bei Budgetschwelle sind dokumentiert; ein einzelner Stopp des gesamten Bestands nicht (gelesen 2026-07-19) | Kill-Switch für den gesamten Bestand |
| Betrieb | Self-hosted, on-premises oder air-gapped (LIMITATIONS, 2026-07-19) | Self-hosted Control Plane — Linux, Docker, Kubernetes, air-gapped |
| Lizenz | MIT (README, 2026-07-19) | AGPL-3.0 (Open Core) |
| Reifegrad | Public Preview; neuestes Release v4.1.0, 2026-06-09 (README, 2026-07-19) | Vor 1.0 — siehe Ehrlichkeit und Grenzen |
Die Divergenz liegt im Umfang, nicht in der Philosophie. AGT steuert den Agentenprozess und die Frameworks, die es adaptiert. Olivares steuert den Bestand, auf den ein Agent zugreift — dort werden „erlaubt versus beobachtet“ und ein Stopp des gesamten Bestands überhaupt beantwortbar.
Wann AGT die richtige Wahl ist
- Sie wollen Governance unter MIT ohne Copyleft-Pflicht.
- Ihre Governance-Grenze ist die Agenten-Laufzeit: Der Prozess soll gestoppt werden, bevor er handelt, mit manipulationssicherem Nachweis des Versuchs.
- Sie standardisieren auf die Frameworks, die AGT adaptiert, und wollen eine Bibliothek statt einer separaten Control Plane im Betrieb.
Wann Olivares die richtige Wahl ist
- Sie müssen beantworten, was ein Agent tatsächlich erreicht hat, nicht nur, was er über ein gesteuertes Framework versucht hat — die Lücke zwischen erlaubt und beobachtet.
- Sie brauchen einen Stopp für den gesamten Bestand, keine Abschaltung je Agent.
- Der Nachweis muss außerhalb der Box verifizierbar sein, mit signierten Assertions.
- Ihre Agenten greifen direkt auf Infrastruktur zu — Datenbanken, Objektspeicher, MCP-Server, Hosts — und genau dort muss die Grenze liegen.
Was wir nicht behaupten
Wir haben AGT nicht im Labor betrieben und veröffentlichen keinen Benchmark dagegen. Die zwei mit „nicht dokumentiert“ markierten Achsen sind Aussagen über Microsofts öffentliche Dokumentation im Stand vom 2026-07-19, nicht die Behauptung, die Fähigkeit fehle im Produkt. Dokumentiert AGT eine davon später, ist diese Seite falsch und wir korrigieren sie.