Agent Governance Toolkit (AGT) от Microsoft — самое прямое открытое сравнение с Olivares AI, и честный вывод таков: он действительно силён там, где значительная часть этой категории слаба. Читайте его документацию напрямую, а не полагайтесь на чью-либо характеристику — включая нашу.
Источники. Каждое утверждение об AGT ссылается на собственный репозиторий Microsoft и цитирует его с датой прочтения. Там, где документация не покрывает ось, ячейка так и говорит, вместо того чтобы гадать. Ничего здесь не взято из блога, аналитической записки или наших собственных тестов их продукта.
AGT описывает себя как “Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One pip install, any framework” (README, 2026-07-19). Он под лицензией MIT, находится в Public Preview и поставляет плагин для Claude Code, а также SDK для Python, TypeScript, .NET, Rust и Go.
В чём AGT силён
Его применение политик не носит рекомендательный характер. Хост “acts as the policy enforcement point and calls ACS at defined intervention points”, и “every tool call, message send, and delegation is intercepted in deterministic application code before the model’s intent reaches the wire” (policy-engine, README, 2026-07-19).
Его аудиторский след защищён от подделки по построению: “The Merkle Audit Chain provides tamper-evident audit logging. Any modification to a historical audit entry MUST be detectable through hash verification” (AUDIT-COMPLIANCE-1.0, 2026-07-19).
И он не привязан к облаку: “You can run AGT on AWS, GCP, on-premises, or air-gapped environments” (LIMITATIONS, 2026-07-19).
Если задача звучит как «остановить процесс агента до того, как он сделает лишнее, и доказать, что он делал», AGT её решает на разрешительной лицензии, и его стоит оценить.
Структурное расхождение
| Измерение | Microsoft AGT | Olivares AI |
|---|---|---|
| Точка применения | Внутри процесса: хост вызывает ACS как точку принятия решения в заданных точках вмешательства, до того как вызов уйдёт (policy-engine, 2026-07-19) | PEP внутри процесса сред выполнения агентов и на плоскости данных инфраструктуры — базы данных, объектные хранилища, серверы MCP, хосты |
| Разрешённое против наблюдаемого | — не задокументировано. AGT документирует сверку обнаруженных агентов с реестром; сравнения выданных прав с наблюдаемым доступом в документации нет (прочитано 2026-07-19) | Карта доступа на чтение/запись: что разрешено каждому агенту против того, до чего он реально добрался |
| Аудиторские свидетельства | Цепочка Merkle, связанная хешами, защищённая от подделки, с доказательствами включения (AUDIT-COMPLIANCE-1.0, 2026-07-19). Подписанный экспорт вне машины не задокументирован | Журнал append-only, связанный хешами и подписанный, проверяемый вне машины |
| Аварийная остановка всего парка | — не задокументировано. Задокументированы аварийное завершение отдельного агента и отключение по порогу бюджета; единая остановка всего парка не задокументирована (прочитано 2026-07-19) | Аварийная остановка всего парка |
| Развёртывание | Self-hosted, on-premises или в изолированном контуре (LIMITATIONS, 2026-07-19) | Самостоятельно размещаемый управляющий слой — Linux, Docker, Kubernetes, изолированный контур |
| Лицензия | MIT (README, 2026-07-19) | AGPL-3.0 (open-core) |
| Зрелость | Public Preview; последний релиз v4.1.0, 2026-06-09 (README, 2026-07-19) | До 1.0 — см. честность и ограничения |
Расхождение — в охвате, а не в подходе. AGT управляет процессом агента и фреймворками, которые он поддерживает. Olivares управляет парком, к которому агент обращается, — и именно там «разрешённое против наблюдаемого» и остановка всего парка становятся вопросами, на которые есть ответ.
Когда AGT — верный выбор
- Нужна система управления под MIT без обязательств copyleft.
- Граница управления — среда выполнения агента: остановить процесс до действия и сохранить защищённую от подделки запись о попытке.
- Вы стандартизируетесь на фреймворках, которые поддерживает AGT, и предпочитаете библиотеку эксплуатации отдельного управляющего слоя.
Когда Olivares — верный выбор
- Нужно ответить, до чего агент реально добрался, а не только что он пытался сделать через управляемый фреймворк — разрыв между разрешённым и наблюдаемым.
- Нужна остановка всего парка, а не завершение отдельного агента.
- Свидетельства должны быть проверяемы вне машины, с подписанными утверждениями.
- Агенты обращаются к инфраструктуре напрямую — базы данных, объектные хранилища, серверы MCP, хосты — и граница должна проходить именно там.
Чего мы не утверждаем
Мы не запускали AGT в лаборатории и не публикуем сравнительных замеров против него. Две оси, помеченные «не задокументировано», — это утверждения о публичной документации Microsoft в редакции, прочитанной 2026-07-19, а не заявление об отсутствии возможности в их продукте. Если AGT задокументирует любую из них позже, эта страница окажется неверной, и мы её исправим.