El Agent Governance Toolkit (AGT) de Microsoft es la comparación open source más directa con Olivares AI, y el resumen honesto es que es genuinamente sólido donde buena parte de esta categoría no lo es. Conviene leer su documentación directamente en vez de fiarse de la caracterización de nadie — incluida la nuestra.
Fuentes. Cada afirmación sobre AGT enlaza al repositorio de Microsoft y lo cita, con la fecha en que lo leímos. Donde su documentación no cubre un eje, la celda lo dice en vez de suponerlo. Nada de aquí procede de un blog, una nota de analista ni de pruebas nuestras sobre su producto.
AGT se describe a sí mismo como “Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One pip install, any framework” (README, 2026-07-19). Es MIT, está en Public Preview y publica un plugin de Claude Code junto a SDKs para Python, TypeScript, .NET, Rust y Go.
Dónde AGT es fuerte
Su aplicación de políticas no es opcional. El host “acts as the policy enforcement point and calls ACS at defined intervention points”, y “every tool call, message send, and delegation is intercepted in deterministic application code before the model’s intent reaches the wire” (policy-engine, README, 2026-07-19).
Su rastro de auditoría es a prueba de manipulación por construcción: “The Merkle Audit Chain provides tamper-evident audit logging. Any modification to a historical audit entry MUST be detectable through hash verification” (AUDIT-COMPLIANCE-1.0, 2026-07-19).
Y no está atado a la nube: “You can run AGT on AWS, GCP, on-premises, or air-gapped environments” (LIMITATIONS, 2026-07-19).
Si tu problema es «parar este proceso de agente antes de que haga algo indebido y demostrar qué hizo», AGT lo aborda bajo una licencia permisiva, y deberías evaluarlo.
La divergencia estructural
| Dimensión | Microsoft AGT | Olivares AI |
|---|---|---|
| Punto de aplicación | En proceso: el host llama a ACS como punto de decisión en puntos de intervención definidos, antes de que la llamada salga (policy-engine, 2026-07-19) | PEP en proceso en los runtimes de agente y en el plano de datos de la infraestructura — bases de datos, almacenes de objetos, servidores MCP, hosts |
| Permitido vs observado | — sin documentar. AGT documenta la reconciliación entre agentes descubiertos y registro; una comparación de permisos concedidos frente a acceso observado no está en sus documentos (leído 2026-07-19) | El mapa de acceso lectura/escritura: qué tiene permitido cada agente frente a lo que realmente alcanzó |
| Evidencia de auditoría | Cadena Merkle enlazada por hash, a prueba de manipulación, con pruebas de inclusión (AUDIT-COMPLIANCE-1.0, 2026-07-19). La exportación firmada fuera de la caja no está documentada | Ledger append-only, encadenado por hash y firmado, verificable fuera de la caja |
| Kill switch de parque | — sin documentar. Se documenta la terminación de emergencia por agente y un kill switch por umbral de presupuesto; una parada única de todo el parque, no (leído 2026-07-19) | Kill switch de todo el parque |
| Despliegue | Self-hosted, on-premises o air-gapped (LIMITATIONS, 2026-07-19) | Plano de control self-hosted — Linux, Docker, Kubernetes, air-gapped |
| Licencia | MIT (README, 2026-07-19) | AGPL-3.0 (open-core) |
| Madurez | Public Preview; última versión v4.1.0, 2026-06-09 (README, 2026-07-19) | Pre-1.0 — ver honestidad y límites |
La divergencia es de alcance, no de filosofía. AGT gobierna el proceso del agente y los frameworks a los que se adapta. Olivares gobierna el parque al que el agente accede, que es donde «permitido frente a observado» y una parada de todo el parque se vuelven preguntas respondibles.
Cuándo AGT es la elección correcta
- Quieres gobernanza con licencia MIT y sin obligación copyleft.
- Tu frontera de gobernanza es el runtime del agente: necesitas parar el proceso antes de que actúe y un registro a prueba de manipulación de lo que intentó.
- Te estandarizas en los frameworks a los que AGT se adapta y prefieres una librería a operar un plano de control aparte.
Cuándo Olivares es la elección correcta
- Necesitas responder qué alcanzó realmente un agente, no solo qué intentó a través de un framework gobernado — la brecha entre permitido y observado.
- Necesitas una parada de todo el parque, no terminación por agente.
- Necesitas la evidencia verificable fuera de la caja, con aserciones firmadas.
- Tus agentes acceden directamente a infraestructura — bases de datos, almacenes de objetos, servidores MCP, hosts — y ahí es donde tiene que estar la frontera.
Lo que no afirmamos
No hemos probado AGT en laboratorio y no publicamos ningún benchmark contra él. Los dos ejes marcados «sin documentar» son afirmaciones sobre la documentación pública de Microsoft tal como se leyó el 2026-07-19, no afirmaciones de que la capacidad no exista en su producto. Si AGT documenta cualquiera de los dos más adelante, esta página estará equivocada y la corregiremos.