L’Agent Governance Toolkit (AGT) de Microsoft est la comparaison open source la plus directe avec Olivares AI, et le résumé honnête est qu’il est réellement solide là où une grande partie de cette catégorie ne l’est pas. Lisez sa documentation directement plutôt que de vous fier à la caractérisation de qui que ce soit — la nôtre comprise.
Sources. Chaque affirmation sur AGT renvoie au dépôt de Microsoft et le cite, avec la date de lecture. Là où sa documentation ne couvre pas un axe, la cellule le dit au lieu de deviner. Rien ici ne provient d’un blog, d’une note d’analyste ou de nos propres tests de leur produit.
AGT se décrit lui-même comme “Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One pip install, any framework” (README, 2026-07-19). Il est sous MIT, en Public Preview, et publie un plugin Claude Code ainsi que des SDK pour Python, TypeScript, .NET, Rust et Go.
Là où AGT est solide
Son application des politiques n’est pas indicative. L’hôte “acts as the policy enforcement point and calls ACS at defined intervention points”, et “every tool call, message send, and delegation is intercepted in deterministic application code before the model’s intent reaches the wire” (policy-engine, README, 2026-07-19).
Sa piste d’audit est infalsifiable par construction : “The Merkle Audit Chain provides tamper-evident audit logging. Any modification to a historical audit entry MUST be detectable through hash verification” (AUDIT-COMPLIANCE-1.0, 2026-07-19).
Et il n’est pas lié au cloud : “You can run AGT on AWS, GCP, on-premises, or air-gapped environments” (LIMITATIONS, 2026-07-19).
Si votre problème est « arrêter ce processus d’agent avant qu’il ne fasse une bêtise et prouver ce qu’il a fait », AGT y répond sous une licence permissive, et vous devriez l’évaluer.
La divergence structurelle
| Dimension | Microsoft AGT | Olivares AI |
|---|---|---|
| Point d’application | En processus : l’hôte appelle ACS comme point de décision à des points d’intervention définis, avant que l’appel ne parte (policy-engine, 2026-07-19) | PEP en processus sur les runtimes d’agents et au niveau du plan de données de l’infrastructure — bases de données, stockages objet, serveurs MCP, hôtes |
| Autorisé vs observé | — non documenté. AGT documente la réconciliation entre agents découverts et registre ; une comparaison des permissions accordées avec l’accès observé ne figure pas dans sa documentation (lu 2026-07-19) | La carte d’accès lecture/écriture : ce que chaque agent est autorisé à faire, face à ce qu’il a réellement atteint |
| Preuve d’audit | Chaîne Merkle liée par hachage, infalsifiable, avec preuves d’inclusion (AUDIT-COMPLIANCE-1.0, 2026-07-19). L’export signé hors machine n’est pas documenté | Journal append-only, chaîné par hachage et signé, vérifiable hors machine |
| Arrêt d’urgence du parc | — non documenté. La terminaison d’urgence par agent et un arrêt sur seuil de budget sont documentés ; un arrêt unique de tout le parc ne l’est pas (lu 2026-07-19) | Arrêt d’urgence à l’échelle du parc |
| Déploiement | Self-hosted, on-premises ou air-gap (LIMITATIONS, 2026-07-19) | Plan de contrôle self-hosted — Linux, Docker, Kubernetes, air-gap |
| Licence | MIT (README, 2026-07-19) | AGPL-3.0 (open-core) |
| Maturité | Public Preview ; dernière version v4.1.0, 2026-06-09 (README, 2026-07-19) | Pré-1.0 — voir honnêteté et limites |
La divergence porte sur la portée, pas sur la philosophie. AGT gouverne le processus de l’agent et les frameworks qu’il adapte. Olivares gouverne le parc auquel l’agent accède, là où « autorisé versus observé » et un arrêt global deviennent des questions auxquelles on peut répondre.
Quand AGT est le bon choix
- Vous voulez une gouvernance sous licence MIT, sans obligation copyleft.
- Votre frontière de gouvernance est le runtime de l’agent : arrêter le processus avant qu’il n’agisse, et garder une trace infalsifiable de ce qu’il a tenté.
- Vous vous standardisez sur les frameworks qu’AGT adapte et préférez une bibliothèque à un plan de contrôle séparé à exploiter.
Quand Olivares est le bon choix
- Vous devez répondre à ce qu’un agent a réellement atteint, pas seulement à ce qu’il a tenté via un framework gouverné — l’écart entre autorisé et observé.
- Vous avez besoin d’un arrêt à l’échelle du parc, pas d’une terminaison par agent.
- Vous avez besoin d’une preuve vérifiable hors machine, avec des assertions signées.
- Vos agents accèdent directement à l’infrastructure — bases de données, stockages objet, serveurs MCP, hôtes — et c’est là que la frontière doit se situer.
Ce que nous n’affirmons pas
Nous n’avons pas testé AGT en laboratoire et nous ne publions aucun benchmark contre lui. Les deux axes marqués « non documenté » sont des constats sur la documentation publique de Microsoft telle que lue le 2026-07-19, et non l’affirmation que la capacité est absente de leur produit. Si AGT documente l’un ou l’autre par la suite, cette page sera fausse et nous la corrigerons.