微软的 Agent Governance Toolkit(AGT)是与 Olivares AI 最直接的开源对比对象。坦率地说,在这一品类中许多产品薄弱的地方,AGT 确实过硬。请直接阅读它的文档,而不要依赖任何人的转述——包括我们的。
来源说明。 本页关于 AGT 的每一处陈述都链接到微软自己的仓库并加以引用,并标注我们的阅读日期。凡其文档未涵盖的维度,单元格如实说明,而不作猜测。本页内容不取自博客、分析师简报,也不来自我们对其产品的测试。
AGT 对自身的描述是 “Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One pip install, any framework” (README, 2026-07-19). 它采用 MIT 许可证,处于 Public Preview 阶段,并提供 Claude Code 插件以及 Python、TypeScript、.NET、Rust 和 Go 的 SDK。
AGT 的过硬之处
它的执行并非建议性质。宿主 “acts as the policy enforcement point and calls ACS at defined intervention points”, 并且 “every tool call, message send, and delegation is intercepted in deterministic application code before the model’s intent reaches the wire” (policy-engine, README, 2026-07-19).
其审计记录在设计上即可检测篡改: “The Merkle Audit Chain provides tamper-evident audit logging. Any modification to a historical audit entry MUST be detectable through hash verification” (AUDIT-COMPLIANCE-1.0, 2026-07-19).
而且它并未绑定云端: “You can run AGT on AWS, GCP, on-premises, or air-gapped environments” (LIMITATIONS, 2026-07-19).
如果你的问题是「在代理进程做出不当动作之前把它拦下,并证明它做过什么」,AGT 在宽松许可证下解决了这一点,值得评估。
结构性差异
| 维度 | Microsoft AGT | Olivares AI |
|---|---|---|
| 执行点 | 进程内:宿主在既定介入点将 ACS 作为策略决策点调用,在调用发出之前作出判断(policy-engine,2026-07-19) | 代理运行时的进程内 PEP 以及 基础设施数据平面 — 数据库、对象存储、MCP 服务器、主机 |
| 授权 vs 实际触及 | — 文档未记载。AGT 记载了已发现代理与注册表的核对,但未在文档中提供 已授予权限 与 观测到的访问 之间的比较(2026-07-19 阅读) | 读/写访问图:每个代理被允许的范围,与它实际触及的范围之对比 |
| 审计证据 | 以哈希链接的 Merkle 链,可检测篡改,并提供包含性证明(AUDIT-COMPLIANCE-1.0,2026-07-19)。带签名的离机导出未见记载 | 仅追加、哈希链式、经签名的账本,可离机验证 |
| 整体资产的紧急停止 | — 文档未记载。记载了按代理的紧急终止和基于预算阈值的紧急停止,但文档未记载一次性停止全部资产的手段(2026-07-19 阅读) | 覆盖整体资产的紧急停止 |
| 部署 | 支持自托管、本地部署或气隙环境(LIMITATIONS,2026-07-19) | 自托管控制平面 — Linux、Docker、Kubernetes、气隙环境 |
| 许可证 | MIT(README,2026-07-19) | AGPL-3.0(开放内核) |
| 成熟度 | Public Preview;最新版本 v4.1.0,2026-06-09(README,2026-07-19) | 1.0 之前 — 参见诚实与局限 |
差异在于 覆盖范围,而非理念。AGT 治理代理进程及其适配的框架。Olivares 治理代理所触及的整体资产,而「授权与实际触及」以及整体停止,正是在那一层才成为可以回答的问题。
何时该选 AGT
- 你需要 MIT 许可、没有 copyleft 义务的治理能力。
- 你的治理边界是 代理运行时:在进程动作之前将其拦下,并保留其尝试内容的防篡改记录。
- 你正在向 AGT 所适配的框架收敛,宁可用一个库,也不想再运维一套独立的控制平面。
何时该选 Olivares
- 你需要回答 代理实际触及了什么,而不只是它通过受治理框架尝试了什么 — 授权与观测之间的差距。
- 你需要 整体资产的停止,而不是逐个代理终止。
- 证据需要 可离机验证,并带签名断言。
- 你的代理直接触及基础设施 — 数据库、对象存储、MCP 服务器、主机 — 边界就必须设在那里。
我们没有主张的内容
我们没有在实验环境中运行过 AGT,也不发布针对它的基准测试。标注为「文档未记载」的两个维度,是对 2026-07-19 所阅读的微软公开文档的陈述,而不是断言其产品不具备该能力。若 AGT 日后记载了其中任何一项,本页即为错误,我们会予以更正。