Agent Governance Toolkit Skill:让 AI Agent 安全可控的治理内核
AGENT GOVERNANCE TOOLKIT SKILL:让 AI AGENT 安全可控的治理内核
微软开源的 Agent Governance Toolkit(AGT)是一个覆盖策略执行、零信任身份、执行沙箱与可靠性工程的 AI Agent 治理框架,当前版本 4.1.0,已完整覆盖 OWASP Agentic Top 10 全部 10 类风险。对于需要将 AI Agent 投入生产环境的企业与开发者来说,AGT 提供了一条从「礼貌请求模型遵守规则」到「在代码层结构性地阻止越界操作」的可靠路径。
功能与原则
AGT 的核心设计原则是:prompt 级安全不是控制面,而是对随机系统的礼貌请求。OWASP 2025 年明确指出,即使是对 GPT-4o、Claude 3、Llama-3 等主流模型,自适应对抗攻击成功率可达 100%(Andriushchenko et al., ICLR 2025)。AGT 的解法是将每一次 tool call、消息发送和委托操作在确定性应用代码层拦截,在模型意图触及网络之前就完成策略判断——被 AGT 内核拒绝的动作不是「不太可能」,而是「结构性地不可能」。
核心模块包括:
- Policy Engine:YAML/OPA/Cedar 驱动的策略决策,支持 allow/deny/require_approval 三种动作
- Zero-Trust Identity:SPIFFE/DID/mTLS 多模式身份追踪,解决多 Agent 共用同一 API Key 时的溯源问题
- Execution Sandbox:四级权限环隔离,限制 Agent 能触及的系统层面
- Audit Log:防篡改的操作记录,满足监管审计需求
- MCP Security Gateway:工具投毒检测、伪装指令扫描、typosquatting 监测
- PromptDefense:12 维提示词注入评估器
认可度
- GitHub Star:5,080(截至 2026-07-29)
- 今日新增约 17 stars,Trending 排名第 10 位(2026-07-28)
- 微软官方出品,SCORED Best Practices 认证
- 支持 Python/TypeScript/.NET/Rust/Go/Copilot CLI/Claude Code 多语言 SDK
链接
GitHub:https://github.com/microsoft/agent-governance-toolkit
原作者
Microsoft — 微软官方 AI Agent 安全团队。AGT 是 Microsoft AI Red Teaming 实践的产物,参考了内部对 100+ 生成式 AI 产品红队测试的教训总结(Microsoft Security Blog, 2025-01)。
介绍
AGT 起源于一个简单但关键的问题:你的 AI Agent 调用工具、浏览网页、查询数据库、委托其他 Agent——一旦部署后自主决策,你需要三个答案:这个操作是否被允许?哪个 Agent 执行了这个操作?你能否证明发生了什么?
传统的 IAM 和 OAuth 作用域控制的是「Agent 能连到哪些服务」,而不是「连接后能做什么」。AGT 通过在应用层植入策略引擎填补了这一空白——每次 tool call 都会经过策略检查,日志完整记录决策过程,身份层追踪到具体的 Agent 实例而非 API Key。
AGT 另一个重要特点是分层可选。大多数团队从 govern() 两行代码开始,先跑通策略执行 + 审计日志,不需要一上来就部署完整的零信任身份层或沙箱。架构上 Agent → Policy Engine → Identity → Audit Log 四层独立,按需叠加。
特点
- 结构化拒绝,而非提示词劝导:策略在代码层执行,Agent 无法绕过,即使模型被提示词注入攻击
- 多语言 SDK 覆盖:Python/TypeScript/.NET/Rust/Go + Copilot CLI/Claude Code 插件,任意技术栈均可接入
- OWASP Agentic Top 10 全覆盖:内置合规验证 CLI
agt verify,一键检查 OWASP 全部 10 类风险 - 零信任身份追踪:多 Agent 共用 API Key 场景下,仍能定位到具体 Agent 实例和操作
- 防篡改审计日志:每次决策记录策略版本、请求内容、允许/拒绝原因,满足 SOC2/ISO 27001 审计要求
使用方法
安装(Python):
pip install agent-governance-toolkit[full]
两行接入治理:
from agentmesh.governance import govern
safe_tool = govern(my_tool, policy="policy.yaml")
YAML 策略示例:
apiVersion: governance.toolkit/v1
name: production-policy
default_action: allow
rules:
- name: block-destructive
condition: "action.type in ['drop', 'delete', 'truncate']"
action: deny
description: "Destructive operations require human approval"
- name: require-approval-for-send
condition: "action.type == 'send_email'"
action: require_approval
approvers: ["security-team"]
Claude Code 插件安装:
/plugin marketplace add microsoft/agent-governance-toolkit
/plugin install agt-governance@agent-governance-toolkit
CLI 合规验证:
agt verify # OWASP 合规检查
agt red-team scan ./prompts/ # 提示词注入审计
agt doctor # 诊断安装状态
使用场景与人群
适用场景:将 AI Agent 部署到生产环境的企业;金融、医疗、法律等强监管行业使用 Agent 处理敏感操作;多 Agent 协作系统中需要明确身份追溯和操作审计的架构。
目标用户:AI 安全工程师、平台工程师、DevOps / SRE 团队,以及需要在组织内合规引入 AI Agent 的技术负责人。
输入与输出案例
案例 1:结构化拒绝危险操作
输入:safe_tool(action="drop", table="users")
输出:GovernanceDenied: Action denied by policy rule 'block-destructive':
Destructive operations require human approval
输入:safe_tool(action="read", table="users")
输出:{'table': 'users', 'rows': 42}
案例 2:多 Agent 身份追踪
在五 Agent 共用同一 API Key 的系统中,当 drop_table 事件发生时,AGT 审计日志记录的不是「某个 Agent」,而是具体实例 ID(如 did:mesh:agent-3)+ 策略版本 + 决策时间戳,满足监管追问「谁在什么时候做了什么操作」的举证要求。
GitHub: https://github.com/microsoft/agent-governance-toolkit
评论区
登录后可评论。