Agent Governance Toolkit 版本演进全解析:从 1.0.0 到 5.0.0 的治理能力路线图
【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址: https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit
导读
本文以 CHANGELOG.md 为主线,系统梳理 AI Agent Governance Toolkit(AGT)从 1.0.0 到 5.0.0 以及当前 Unreleased 阶段的完整演进脉络,涵盖策略引擎、零信任身份、执行沙箱、可观测性与供应链安全等核心能力,并结合作者当前仓库中的源码与测试对关键实现进行纵深解读。读完本文,你将掌握 AGT 各版本的关键能力边界、破坏性变更(BREAKING CHANGE)对升级路径的影响,以及 RingEnforcer、ACS 策略运行时、凭据脱敏等核心机制的设计意图。
一、项目定位与版本节奏
AGT 是一个面向自主 AI Agent 的治理工具包,覆盖**策略强制(Policy enforcement)、零信任身份(zero-trust identity)、执行沙箱(execution sandboxing)与可靠性工程(reliability engineering)**四个维度,并宣称覆盖 OWASP Agentic Top 10 的全部 10 项。当前仓库版本为5.0.0(见 VERSION),README 的定位语是:
Policy enforcement, identity, sandboxing, and SRE for autonomous AI agents. One
pip install, any framework.
CHANGELOG 开篇即声明两条重要约束:
- 版本格式:遵循 Keep a Changelog 规范,按 Added / Changed / Fixed / Security / Documentation / Deprecated 等类别组织;
- 语义化版本:遵循 Semantic Versioning;
- 发布状态:所有发布均为public preview(微软签名、生产质量,但在 GA 之前可能存在破坏性变更)。
从版本时间线看,项目迭代极其密集:1.0.0(2026-03-04)→1.0.1(03-06)→1.1.0(03-08)→2.0.x(03-11/03-12)→2.1.0(03-15)→2.2.0(03-17)→2.3.0(03-26)→3.0.0(03-26)→3.0.1(04-01)→3.0.2(04-02)→3.1.0(04-11)→3.1.1(04-21)→3.2.0(04-22)→3.2.1(04-22)→4.0.0(06-01)→5.0.0(06-25)。从 1.1.0 的发布说明可见,当时"72 小时从首次分析到合并代码"即交付了 12 项架构特性与 339+ 测试。
二、v1.x:从内核奠基到企业级加固
1.0.0 —— 五大包的第一次成型
v1.0.0 确立了 AGT 最初的五大 Python 包骨架:
- Agent OS Kernel(
agent-os-kernel):策略即代码强制引擎,具备 syscall 式拦截、OWASP ASI 2026 合规,以及微软 Agent Framework(MAF)原生中间件适配; - AgentMesh(
agentmesh):零信任的 Agent 间身份网格,基于 SPIFFE 的身份体系、DID 关联凭证、Microsoft Entra Agent ID 适配器,以及 AI-BOM v2.0 供应链溯源; - Agent Runtime(
agent-runtime):运行时沙箱,基于能力隔离、资源配额,支持 Docker/Firecracker 执行环境; - Agent SRE(
agent-sre):可观测性工具包,含混沌工程探针、金丝雀部署框架与自动化事件响应; - Agent Compliance(
agent-governance,前身ai-agent-compliance):统一合规安装器,映射 OWASP ASI 2026、NIST AI RMF、EU AI Act 与 CSA Agentic Trust Framework。
同时建立了 monorepo CI/CD(ruff lint × 5 包、3 个 Python 版本 × 4 包的测试矩阵、safety 安全扫描、CodeQL SAST)、8 个生态系统的 Dependabot 配置,以及针对 CVE-2025-27520、CVE-2024-53981、CVE-2024-47874(均为python-multipart)、CVE-2024-5206(scikit-learn)、CVE-2023-36464(PyPDF2→pypdf)的修复。
1.0.1 —— 组织化迁移与供应链基建
- 首次以
microsoft/agent-governance-toolkit名义发布; - 为 1,159 个源文件补充 MIT 许可证头;
- 新增CODEOWNERS与SBOM 工作流(每次发布生成 SPDX-JSON 与 CycloneDX-JSON,并使用
actions/attest-sbom附加 GitHub attestation); - 秘密扫描验证无凭证残留,
pip-audit确认 0 个已知漏洞。
1.1.0 —— 安全与对抗韧性的一次集中爆发
这是 CHANGELOG 中信息密度最高的一版,核心特性包括:
策略与访问控制
- 策略冲突解决引擎:4 种声明的冲突解决策略——
DENY_OVERRIDES、ALLOW_OVERRIDES、PRIORITY_FIRST_MATCH、MOST_SPECIFIC_WINS,配合三级策略作用域(global → tenant → agent)与可审计的解析轨迹; - 会话策略固定(session policy pinning):
create_context()对策略做深拷贝,运行中的会话获得不可变快照,避免运行期间策略变更泄漏进活跃会话; - 工具别名注册表:7 个工具族、30+ 别名的规范能力映射,防止通过工具改名绕过策略(例如
bing_search无法再绕过web_search的封禁); - 人工介入升级(HITL):
EscalationPolicy提供ESCALATE层级、InMemoryApprovalQueue与WebhookApprovalBackend,为医疗、金融、法律等受监管行业提供"挂起并转人工"路径。
可靠性与运维
- 包间版本兼容矩阵:
doctor()函数在运行时检查 5 个包之间的版本兼容性,在信任握手失败前发现静默的版本漂移; - 凭据生命周期管理:将
RevocationList接入CardRegistry.is_verified(),被吊销的凭证真正被拒绝,密钥轮换有了"击杀路径"; - 文件型信任持久化:
FileTrustStore支持 JSON 持久化、原子写入与线程安全,信任分数在 Agent 重启后仍然存活——不良 Agent 无法通过崩溃重置声誉; - 策略 schema 版本化:
apiVersion字段 + 校验 + 迁移工具 + 弃用警告。
供应链与认证
- 引导完整性验证:
IntegrityVerifier对 15 个治理模块源文件与 4 个关键函数字节码做 SHA-256 哈希,与发布的integrity.json清单比对,在任何策略评估发生前检测供应链篡改; - 治理认证 CLI:
agent-governance verify检查全部 10 项 OWASP ASI 2026 控制项、生成签名认证,并可输出 shields.io 徽章;agent-governance integrity --generate为发布签名生成基线清单。
执行与可观测
- SIGKILL 级进程隔离:Linux 上真实调用
os.kill(SIGKILL),Windows 使用TerminateProcess,配合 PID 追踪与 cgroup 集成,不是模拟终止; - OpenTelemetry 可观测性:
GovernanceTracer分布式追踪、策略检查的 span 事件、自定义指标(策略评估数、违规数、延迟直方图)与 OTLP exporter 集成; - 异步并发安全:共享状态上的
asyncio.Lock、ConcurrencyStats、可配置超时的死锁检测; - Policy-as-Code CI 管道:
PolicyCI类支持 YAML lint、schema 校验、冲突检测与 dry-run 模拟,可接入 GitHub Actions 做 PR 时策略校验; - 框架深度集成:
LangChainGovernanceCallback、CrewAIGovernanceMiddleware、AutoGenGovernanceHook——不仅是包装层拦截,而是框架级生命周期钩子; - 外部审计轨迹完整性:
SignedAuditEntry(Ed25519 签名)、HashChainVerifier(篡改检测)、FileAuditSink(追加式外部存储); - 行为异常检测:对工具调用频率、响应时间、错误率做统计异常检测。
安全侧还修复了 44 个 CodeQL SAST 发现(含 CWE-209、CWE-116、CWE-20),并明确"所有加密操作使用真实 Ed25519 原语,而非占位符/XOR"。
三、v2.x:多语言 SDK 就绪、可配置化策略与发布管道
2.1.0 —— TypeScript 全对等与多语言 README
- TypeScript SDK 完全对等:
PolicyEngine+AgentIdentity,4 种冲突解决策略、表达式求值器、限流、YAML/JSON 策略文档、Ed25519 身份(生命周期/委托/JWK/JWKS/DID 导出)、支持级联吊销的IdentityRegistry,136 个测试通过; @microsoft/agentmesh-sdk1.0.0:具备exports字段、prepublishOnly构建钩子与正确repository.directory的可发布 npm 包;- 新增 Semantic Kernel + Azure AI Foundry 集成、5 个独立框架 quickstart(LangChain、CrewAI、AutoGen、OpenAI Agents、Google ADK)、Prometheus/OpenTelemetry/PagerDuty/Grafana 可观测性集成、NIST AI Agent Security RFI 2026-00206 逐问映射,以及 Azure 部署指南(AKS、AI Foundry、Container Apps、OpenClaw sidecar);
- PyPI 包从
ai-agent-compliance更名为agent-governance。
安装方式从该版本起稳定为:
pip install agent-governance[full] # Python npm install @microsoft/agentmesh-sdk # TypeScript dotnet add package Microsoft.AgentGovernance # .NET安全侧修复了 CostGuard 组织级 kill switch 绕过(IEEE 754 的 NaN/Inf/负数输入可绕过)、ErrorBudget._events无界增长(改用deque(maxlen=N))等。
2.2.0 —— 安全规则全面 YAML 化
- 新增
create_policies_from_config()API 与SQLPolicyConfigdataclass,支持从 YAML 配置加载安全策略; - 提供 10 个示例策略配置(sql-safety、sql-strict、sql-readonly、sandbox-safety、prompt-injection-safety、mcp-security、semantic-policy、pii-detection、conversation-guardian、cli-security-rules),覆盖沙箱、提示注入、MCP 安全、语义策略、PII 检测、对话守护、CLI 检查共 7 个模块的可配置安全规则;
- SQL 策略 deny-list 扩充:阻断 GRANT、REVOKE、CREATE USER、EXEC xp_cmdshell、无 WHERE 的 UPDATE、MERGE INTO;
- 建立 ESRP Release 的 PyPI 与 npm 发布管道,npm 包统一迁入
@microsoftscope; create_default_policies()被标记为 Deprecated,提示转向显式 YAML 配置。
2.3.0 —— MCP 治理与插件信任
- MCP server 允许/阻止列表与插件信任层级(plugin trust tiers);
- 插件 schema 适配器与批量评估、治理策略 linter CLI 命令、插件清单校验的 pre-commit hooks、GitHub Actions 治理验证 action;
- 事件总线、任务结果、diff 策略与沙箱 provider;优雅降级、预算策略与审计日志;
- 治理策略的 JSON schema 校验,以及 14 个教程(07–20);
- PyPI 包重命名:
agent-runtime→agentmesh-runtime、agent-marketplace→agentmesh-marketplace、agent-lightning→agentmesh-lightning(均为避免与现有包撞名)。
四、v3.x:微软签名公开预览、端到端加密与多语言 SDK 矩阵
3.0.0 —— 官方微软签名
- 所有包改为经 ESRP Release 的微软签名发布,描述从 "Community Edition" 改为 "Public Preview",Development Status 分类统一为 "4 - Beta";
agent-lightning在 PyPI 上更名为agentmesh-lightning;- 许可证格式统一为 SPDX 字符串(修复 setuptools 弃用问题)。
3.0.1 —— Rust/Go SDK 与 fuzz 基建
- 新增Rust SDK(
agentmeshcrate)与Go SDK(策略、信任、审计、身份); agentmesh trust reportCLI、Gitleaks 秘密扫描工作流、4 个新 fuzz 目标(提示注入、MCP 扫描器、沙箱、信任评分)、Dependabot 扩展到 13 个生态(+cargo/gomod/nuget/docker)、ESRP 发布 Rust crates;- SBOM 生成(SPDX/CycloneDX)配合 Ed25519 工件签名、Entra Agent ID 适配器、带 AST 校验的安全代码生成模板。
3.1.0 —— 统一 agt CLI 与合规分类器
- 统一
agtCLI:插件发现、doctor命令,79 个测试; - 治理仪表盘(实时 Agent 舰队可见性)、Agent 生命周期管理(供应到退役)、Agent Discovery 包(shadow AI 发现与盘点);
- 量子安全签名:ML-DSA-65 与 Ed25519 并存;
- PromptDefenseEvaluator:12 向量提示审计;
- EU AI Act 风险分类器:
agentmesh.governance.EUAIActRiskClassifier,按第 6 条与附件 III 做结构化风险分类,含 Art. 6(1) Annex I 安全组件路径、Art. 6(3) 豁免、GDPR Art. 4(4) 画像覆盖,并支持可配置 YAML 类别以跟随监管更新; - CLI 加固:7 个生态工具的标准化消毒 JSON 错误输出(防 CWE-209 信息泄露)、审计日志输出严格键白名单、Agent 标识符(DID/名称)的正则输入校验防注入。
3.1.1 / 3.2.0 / 3.2.1 —— 端到端加密与 AgentMesh 协议
- E2E 加密 Agent 消息:Signal 协议(X3DH + Double Ratchet)用于 Agent 间信道,具备每条消息的前向保密——
agentmesh.encryption.x3dh(Ed25519 身份密钥的密钥协商)、ratchet(ChaCha20-Poly1305 的 Double Ratchet)、channel(SecureChannel 高层收发 API)、bridge(EncryptedTrustBridge 以信任验证为门禁),共 61 个测试; - AgentMesh Wire Protocol v1.0规范(docs/specs/AGENTMESH-WIRE-1.0.md);
- TypeScript E2E 加密移植、
MeshClient(带 KNOCK 待处理队列与 wsFactory 钩子的高层中继传输)、注册表服务(pre-key 包、发现、在线状态、声誉)与中继服务(72h TTL 离线收件箱的 store-and-forward WebSocket 中继); - 3.2.1 修复 TypeScript 6.0 兼容性(
sha256→sha2模块重命名、RFC 7748 clamping 手工实现等)。
五、v4.0.0:包整合、零信任身份与安全加固的转折点
4.0.0 —— 45 个 Python 包整合为 5 个发行版
这是包布局的破坏性变更:
agent-governance-toolkit-core、agent-governance-toolkit-runtime、agent-governance-toolkit-sre、agent-governance-toolkit-cli、agent-governance-toolkit[full]取代原 45 个包,旧包名保留为 stub 重定向以保障迁移连续性(issue #2668、#2671);- Python、TypeScript、.NET、Rust、Go 包统一对齐到
4.0.0,发布/发布流程随新布局更新。
4.0.0 新增能力
- TEE 密钥库抽象:
TEEKeyHandle、SoftwareKeyHandle、LocalTEEKeyStore、MockSKRKeyStore,支持可信执行环境(TEE)认证与软件备份两种密钥管理路径(对应 ADR 0010); - 新的治理 CLI 包:OpenCode(
@microsoft/agent-governance-opencode)、Antigravity CLI(@microsoft/agent-governance-antigravity-cli)、Claude Code(@microsoft/agent-governance-claude-code); - Entra 签名 JWT 验证(AgentMesh):mesh-relay 在 WebSocket
connect帧上验证 Entra JWT;mesh-registry 新增/v1/registry/verify,可将 Agent 升级到 verified 层(含应用/租户元数据、pubkey 回退、per-agent 会话计数器:sessions_started/sessions_completed/sessions_aborted/completion_rate); - 协议感知的策略评估:向 TypeScript、Rust、Go、.NET 增加 SQL 与 Kubernetes 感知的策略 facet,决策可基于协议元数据而非纯文本;
- 凭据注入与脱载:四个 SDK 的 Agent 工具调用治理化凭据物化/脱载流程;凭据脱敏覆盖在 C#、Python、TypeScript、Rust 全面扩展;
- 沙箱与 shell 治理:沙箱子进程代码扫描器 + OpenShell shell 拦截;
- LangGraph v1.0 治理适配器(含 stale-auth 指纹检测);AGT 测试回放引擎(将捕获的决策轨迹对当前求值器回放);Cedarling-AgentMesh 社区集成;Azure Container Apps 沙箱 provider 刷新(0.1.0b1 SDK 线)。
4.0.0 安全加固(Security 小节亮点)
- SSN PII 正则拓宽:LangChain/AutoGen/CrewAI/Bedrock 适配器原先只匹配连字符格式
\b\d{3}-\d{2}-\d{4}\b,可被123 45 6789、123.45.6789、123456789轻易绕过,现统一为\b\d{3}[\s.-]?\d{2}[\s.-]?\d{4}\b; - mesh-relay:启用 Entra 验证(设置
AGENTMESH_ENTRA_AUDIENCE)时,connect帧必须携带有效 Entra JWT,缺失token立即拒绝,不存在静默回退到旧共享密钥路径; - mesh-identity(entra_verifier):通过
AGENTMESH_ENTRA_JWKS_MAX_STALE_SECS(默认 24h)为过期 JWKS 缓存设置硬上限,超过预算后获取失败即 fail closed;同时在 JWKS 查询之前用ALLOWED_SIGNING_ALGORITHMS预验证 JWT 头alg,防御算法混淆攻击(如攻击者以HS256诱使 JWK 公钥字节被复用为 HMAC 密钥); - 关闭了无状态内核与 execute API 中的授权绕过、资源校验中的直接 URL 策略绕过;在注册表注册与端点强制 proof-of-possession;加固信任边界(POP 与能力授予认证、阻断签名预言机与未知 DID 自动信任路径、JWKS/吊销信任获取与 URL 允许列表匹配加固);沙箱加固(stdlib 逃逸路径)、cloud-board 增加 bearer 认证与路由/信用保护;
setuptools最低版本提升到78.1.1以修复已发布的 CVE。
4.0.0 文档
- README 重写、文档站首页与叙事刷新、架构图更新、包/安装指引重构;
SECURITY.md与威胁模型扩展、新增 CHARTER 与继任规划;新增 ADR-0026(Foundry AI Gateway PDP)、ADR-0028(AGT Studio)、ADR-0029(策略分发)、NSA MCP 合规映射、60+ 教程改进与繁体中文(zh-TW)翻译。
六、v5.0.0:ACS 成为策略层、沙箱内核强化与命令拒绝列表
5.0.0 —— Monorepo 级 v5 对齐
- 所有第一方 Python、TypeScript、.NET、Rust 包从
4.1.0提升到5.0.0(含顶层 VERSION 文件、docs/ARCHITECTURE.md 横幅、Claude Code 插件/marketplace 清单),内部跨包版本上限从<5.0放宽到<6.0; - 这次对齐把发布版本线与文档统一——Agent Control Specification(ACS)被定义为 AGT 5.0 的策略层(ACS 于 issue #2747 落地);第三方便依赖上限、独立版本化的
policy-engine/ACS 引擎(0.3.1-beta)与单独打 tag 的 Go module 保持不变。
5.0.0 新增
Agent 沙箱 Nono provider
agt-sandbox新增NonoSandboxProvider——通过nono-py绑定(Landlock / Seatbelt)实现的 Linux/macOS 内核强制沙箱后端,具备过滤出口流量(filtered egress)、原生运行时门控与 AST 预扫描,安装方式:
pip install "agt-sandbox[nono]"从源码结构看,该 provider 的实现位于 agent-governance-python/agent-sandbox/src/agent_sandbox/nono_sandbox_provider/provider.py,并配套 test_nono_sandbox.py 与 test_nono_integration.py 测试。
RingEnforcer 命令拒绝列表
RingEnforcer新增check_command()方法:基于全局DENIED_COMMANDS列表校验子进程命令,使用大小写不敏感匹配并剥离 shell 元字符(;、&、|)以防止注入绕过。对应实现见 agent-governance-python/agent-hypervisor/src/hypervisor/rings/enforcer.py(DENIED_COMMANDS定义在hypervisor.sandbox),测试覆盖见 test_command_denylist.py。
5.0.0 修复
- agent-os 策略求值器:folder-scoped 后端决策现在在
audit_entry中包含policy、backend、evaluation_ms、context_snapshot、timestamp字段,与扁平求值路径对齐,消除外部后端(OPA/Cedar)在 folder-scoped 求值下返回决策时的奇偶校验差距(#2861)。
七、Unreleased:ACS 验证 API 与 Go SDK 上下文累积治理
CHANGELOG 的 Unreleased 区块预告了 5.0.0 之后的下一个版本方向:
Added
- ACS artifact validation API:新增一个有界的 Rust 核心验证器,覆盖规范 manifest schema 校验、类型化 ACS 语义与 OPA Rego 解析,通过 Rust、Python、Node、.NET 暴露相同的结构化结果;
acs-generatorCLI 开始消费这个共享 SDK 表面; - Go SDK 上下文累积治理:新增 workflow 作用域上下文信封、数据分类敏感度阶梯、聚合规则求值(未知组合升级)、constrain-as-obligations 策略映射、只增不删的继承限制,以及分类的上下文迁移审计事件——与 Python 实现保持对等(#3084)。
Changed
- OpenCode URL 策略加固:HTTP(S) 形式(如
https:host)在现有urlRules求值前先做规范化;包含反斜杠的 HTTP(S) URL authority 无论urlDefaultEffect如何一律拒绝,以规避解析器歧义; - 破坏性变更:
acs-generator在 0.4.0b0 中仅保留 CLI——移除GenerationEngine、FakeLanguageModel等顶层库重导出;可复用的 manifest 与 Rego 验证迁入agent_control_specification.validation;Python SDK 同步迁移到0.3.1b1; - 破坏性变更:Python 策略运行时仅使用原生 ACS——移除兼容桥、pre-ACS 规则与结果类型、运行时文件夹解析、本地框架策略解释器与旧策略生成器;框架适配器要求
AgentControl,沙箱 provider 使用runtime=加显式SandboxConfig。
Fixed
- .NET 数值相等/不等:
PolicyRule条件如count == 5、score != 3.14现在能正确求值整型、小数与负数(此前无法匹配);数值!=在字段缺失或非数值时匹配,确保 deny 规则 fail closed;数值操作数按不变文化(invariant culture)解析,保证跨宿主区域设置求值确定性(#3205); - 依赖修复:
agent-governance-toolkit-core与[full]不再强制以agt-policies为基础依赖(此前agt-policies>=5.1.0依赖未发布的agent-control-specification>=0.4.0b0,会阻塞pip install)。agt-policies改为 opt-in 的migrateextra:
pip install agent-governance-toolkit-core[migrate]同时将agent-control-specification>=0.4.0b0,<0.5.0改为直接基础依赖(与agent_os实际所需版本一致)。该问题跟踪于 #4019;
- 凭据脱敏边界锚点(TypeScript / Rust / Python):
AuditLogger(TypeScript)与CredentialRedactor(Rust)原先将_(OpenAI/Google 还有-)视为边界阻断字符,导致标注_old后缀或前缀session_的有效秘密未被脱敏。TypeScript 改用(?<![A-Za-z0-9])/(?![A-Za-z0-9])环视锚点;Rust 的is_left_boundary_char/is_right_boundary_char现在只拒绝 ASCII 字母数字(Slack 额外含-,Google 有连字符超集例外);Python 的 OpenAI 右锚点从\b更新为(?![A-Za-z0-9])。agent-rag-governance的content_scanner.pySSN 模式也更新为接受空格与点分隔符并使用一致的环视锚点,关闭了与credential_redactor.py的检测不一致缺口(#3933、#3815,C# 修复将单独落在 #3934); - 拼写检查误报修复:
scripts/ci/changed_lines.py原先从基础分支顶端做 diff,落后 main 的分支会把 main 的所有重写行都算作新增(某分支落后 34 个提交时报了 160,102 行而非 142 行)。现改为解析到 merge base,并移除了spell-check.yml中会截断历史的有深度限制的基础分支拉取。
八、源码级纵深:RingEnforcer 与执行环约束
CHANGELOG 多次提到的"执行环(Execution Rings)"可以看作 AGT 运行时特权分层的核心抽象。查看 enforcer.py 的源码结构:
ResourceType枚举定义环约束的资源维度:NETWORK、FILESYSTEM、SUBPROCESS、TOOL_EXECUTION;ResourceConstraintsdataclass 描述某个环允许的行为:network_allowed、network_allowlist、filesystem_writable、filesystem_scope(取值none/session/scoped/full)、subprocess_allowed、max_concurrent_tools;RING_CONSTRAINTS字典将环映射到具体约束,例如 RING_0_ROOT 允许全量网络与文件系统、32 个并发工具;RING_2_STANDARD 则收窄为filesystem_scope="scoped"、8 个并发工具。
这正对应 ADR 0002(四执行环运行时特权模型) 与 ADT 文档 docs/specs/AGENT-HYPERVISOR-EXECUTION-CONTROL-1.0.md 描述的"资源受限的环形访问控制"设计:环决定 Agent 能触达哪些资源,check_command()的全局DENIED_COMMANDS再在子进程维度兜底。配套测试 test_ring_enforcement.py、test_rings.py 与 test_command_denylist.py 共同保证该机制不被绕过。
九、从 Changelog 到实践:升级路径与兼容性要点
结合 README 与 CHANGELOG,使用 AGT 需要注意的迁移要点:
- 安装方式(当前 v5 推荐):
pip install "agent-governance-toolkit[full]"基座 wheel 只安装合规 CLI;治理模块位于整合后的 core 发行版中。agent_os导入会触发DeprecationWarning,因为旧agent-os-kernel发行版已弃用,应改用agent-governance-toolkit-core(或包含它的[full]extra)。
v4→v5 迁移:旧
agent_os.policies规则模型已移除,agt-policies提供单向 v4→v5 迁移命令,具体替代项见 BREAKING_CHANGES.md;v4 的 45 包整合意味着老包名只是 stub 重定向。策略运行时变更:Python 策略运行时已切换为原生 ACS,框架适配器要求
AgentControl;策略层文档与示例以 ACS(policy-engine/README.md)为准。CLI 工具链(见 README.md):
agt doctor # 检查安装 agt verify # OWASP 合规检查 agt verify --evidence ./agt-evidence.json --strict # 弱证据时 CI 失败 agt red-team scan ./prompts/ --min-grade B # 提示注入审计 agt lint-policy policies/ # 校验策略文件- Claude Code 接入:以插件 marketplace 方式安装治理插件(
/plugin marketplace add与/plugin install agt-governance),对应包为agent-governance-claude-code,其 hooks 与命令位于 agent-governance-claude-code 目录。
十、结语:CHANGELOG 本身就是一份治理路线图
纵观 AGT 的 CHANGELOG,可以提炼出三条主线:策略层从各包自研逐步收敛到统一的 ACS(Agent Control Specification)Rust 核心;包布局从 45 个碎片化发行版整合为 5 个清晰发行版;安全加固从单点补丁演进为系统性防线(fail-closed 默认值、JWKS 陈旧上限、alg 预验证、环视锚点脱敏、命令拒绝列表)。每一个破坏性变更都附带明确的迁移说明,每一次安全修复都标注了对应的 CVE 或绕过路径,这正是把 Changelog 当作"可检索的工程史"来维护的范本。对想要评估或升级 AGT 的团队而言,CHANGELOG.md 是比 README 更完整、比源码更易读的第一手资料;而 BREAKING_CHANGES.md、docs/adr 与 docs/security 则提供了每个决策背后的架构依据与威胁模型。
【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址: https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考