L’Agent Governance Toolkit (AGT) di Microsoft è il confronto open source più diretto con Olivares AI, e il riassunto onesto è che è davvero solido dove buona parte di questa categoria non lo è. Conviene leggere la sua documentazione direttamente invece di fidarsi della descrizione di chiunque — la nostra compresa.
Fonti. Ogni affermazione su AGT rimanda al repository di Microsoft e lo cita, con la data in cui l’abbiamo letto. Dove la documentazione non copre un asse, la cella lo dice invece di indovinare. Nulla qui proviene da un blog, da una nota di analisti o da nostri test sul loro prodotto.
AGT si descrive come “Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One pip install, any framework” (README, 2026-07-19). È sotto licenza MIT, in Public Preview, e distribuisce un plugin per Claude Code oltre a SDK per Python, TypeScript, .NET, Rust e Go.
Dove AGT è forte
La sua applicazione non è consultiva. L’host “acts as the policy enforcement point and calls ACS at defined intervention points”, e “every tool call, message send, and delegation is intercepted in deterministic application code before the model’s intent reaches the wire” (policy-engine, README, 2026-07-19).
La sua traccia di audit è a prova di manomissione per costruzione: “The Merkle Audit Chain provides tamper-evident audit logging. Any modification to a historical audit entry MUST be detectable through hash verification” (AUDIT-COMPLIANCE-1.0, 2026-07-19).
E non è vincolato al cloud: “You can run AGT on AWS, GCP, on-premises, or air-gapped environments” (LIMITATIONS, 2026-07-19).
Se il vostro problema è «fermare questo processo agente prima che faccia la cosa sbagliata e dimostrare cosa ha fatto», AGT lo affronta con una licenza permissiva, e vale la pena valutarlo.
La divergenza strutturale
| Dimensione | Microsoft AGT | Olivares AI |
|---|---|---|
| Punto di applicazione | In-process: l’host chiama ACS come punto di decisione in punti di intervento definiti, prima che la chiamata parta (policy-engine, 2026-07-19) | PEP in-process sui runtime degli agenti e sul piano dati dell’infrastruttura — database, object store, server MCP, host |
| Consentito vs osservato | — non documentato. AGT documenta la riconciliazione fra agenti scoperti e registro; un confronto fra permessi concessi e accesso osservato non è nella documentazione (letto 2026-07-19) | La mappa di accesso lettura/scrittura: cosa è consentito a ogni agente, rispetto a ciò che ha davvero raggiunto |
| Evidenza di audit | Catena Merkle collegata da hash, a prova di manomissione, con prove di inclusione (AUDIT-COMPLIANCE-1.0, 2026-07-19). L’esportazione firmata fuori dalla macchina non è documentata | Ledger append-only, concatenato per hash e firmato, verificabile fuori dalla macchina |
| Kill switch dell’intero parco | — non documentato. Sono documentate la terminazione d’emergenza per agente e un kill switch su soglia di budget; un arresto unico dell’intero parco no (letto 2026-07-19) | Kill switch per l’intero parco |
| Distribuzione | Self-hosted, on-premises o air-gapped (LIMITATIONS, 2026-07-19) | Control plane self-hosted — Linux, Docker, Kubernetes, air-gapped |
| Licenza | MIT (README, 2026-07-19) | AGPL-3.0 (open-core) |
| Maturità | Public Preview; ultima release v4.1.0, 2026-06-09 (README, 2026-07-19) | Pre-1.0 — vedi onestà e limiti |
La divergenza è di portata, non di filosofia. AGT governa il processo dell’agente e i framework che adatta. Olivares governa il parco a cui l’agente accede, ed è lì che «consentito rispetto a osservato» e un arresto dell’intero parco diventano domande a cui si può rispondere.
Quando AGT è la scelta giusta
- Volete governance con licenza MIT senza obblighi copyleft.
- Il vostro confine di governance è il runtime dell’agente: fermare il processo prima che agisca e conservare una traccia a prova di manomissione di ciò che ha tentato.
- Vi state standardizzando sui framework che AGT adatta e preferite una libreria a un control plane separato da gestire.
Quando Olivares è la scelta giusta
- Dovete rispondere a cosa ha davvero raggiunto un agente, non solo a cosa ha tentato tramite un framework governato — il divario fra consentito e osservato.
- Vi serve un arresto dell’intero parco, non una terminazione per singolo agente.
- Vi serve un’evidenza verificabile fuori dalla macchina, con asserzioni firmate.
- I vostri agenti raggiungono direttamente l’infrastruttura — database, object store, server MCP, host — ed è lì che deve stare il confine.
Cosa non stiamo affermando
Non abbiamo provato AGT in laboratorio e non pubblichiamo alcun benchmark contro di esso. I due assi contrassegnati «non documentato» sono affermazioni sulla documentazione pubblica di Microsoft come letta il 2026-07-19, non l’affermazione che la capacità manchi dal loro prodotto. Se AGT dovesse documentarne uno in seguito, questa pagina sarà sbagliata e la correggeremo.