
Richtliniendurchsetzung, Zero-Trust-Identität, Ausführungssandboxing und Audit-Logging für autonome KI-Agenten. Deckt 10/10 des OWASP Agentic Top 10 mit deterministischer, fail-closed Governance ab.
🚀 Schnellstart · 📋 Spezifikationen · 📦 PyPI · 📝 Changelog
[!IMPORTANT] Öffentliche Vorschau – Produktionsreife öffentliche Vorschauversionen. Kann vor der allgemeinen Verfügbarkeit (GA) breaking changes enthalten.
Policy Enforcement, Identität, Sandboxing und SRE für autonome KI-Agenten. Ein pip install, jedes Framework.
Ihre KI-Agenten rufen Tools auf, durchsuchen das Web, fragen Datenbanken ab und delegieren an andere Agenten. Einmal bereitgestellt, treffen sie autonom Entscheidungen. Sie brauchen Antworten auf drei Fragen:
1. Ist diese Aktion erlaubt? Ein Agent mit Zugriff auf send_email und query_database sollte nicht in der Lage sein, drop_table auszuführen. OAuth-Bereiche und IAM-Rollen kontrollieren, welche Dienste ein Agent erreichen kann, nicht was er tut, sobald er verbunden ist.
2. Welcher Agent hat das getan? In einem Multi-Agenten-System könnten fünf Agenten einen einzigen API-Schlüssel teilen. Wenn etwas schief geht, ist „Ein Agent hat es getan“ keine Incident-Response.
3. Können Sie beweisen, was passiert ist? Prüfer und Aufsichtsbehörden benötigen manipulationssichere Aufzeichnungen jeder Entscheidung: welche Richtlinie aktiv war, was der Agent angefordert hat und warum sie erlaubt oder abgelehnt wurde.
Sicherheit auf Prompt-Ebene („Bitte befolgen Sie die Regeln“) ist keine Kontrollfläche. Es ist eine höfliche Bitte an ein stochastisches System. OWASP LLM01:2025 sagt dies explizit: „Es ist unklar, ob es narrensichere Methoden zur Prävention von Prompt Injection gibt.“ Die veröffentlichten Zahlen untermauern dies. Andriushchenko et al. (ICLR 2025) berichten von einer 100%igen Angriffserfolgsrate auf GPT-4o, GPT-3.5, Claude 3 und Llama-3 unter Verwendung adaptiver Angriffe mit Logprob-Zugriff und Suffix-Optimierung, bewertet anhand des JailbreakBench Benchmarks (Chao et al., NeurIPS 2024). Microsofts eigener AI Red Teaming Agent formalisiert die Angriffserfolgsrate (ASR), die Rate der Richtlinienverstöße unter adverser Eingabe, als die kanonische Metrik für diese Art von Fehlern. Lessons from Red Teaming 100 Generative AI Products verstärkt diesen Punkt: „Maßnahmen zur Risikominderung beseitigen das Risiko nicht vollständig“ und Red Teaming muss ein kontinuierlicher Prozess sein, da Abwehrmaßnahmen auf Modellebene von Natur aus probabilistisch sind.
AGT versucht nicht, diesen Kampf innerhalb des Prompts zu gewinnen. Jeder Tool-Aufruf, jede Nachrichtensendung und jede Delegierung wird im deterministischen Anwendungscode abgefangen, bevor die Absicht des Modells die Leitung erreicht. Aktionen, die der AGT-Kernel ablehnt, sind nicht „unwahrscheinlich“. Sie sind strukturell unmöglich. Das ist der Unterschied zwischen einem Agenten, den man bittet, sich zu benehmen, und einem, den man unfähig macht, sich falsch zu verhalten.
Voraussetzungen: Python 3.10+```bash pip install agent-governance-toolkit[full]
Für Claude Code, füge AGT als Plugin-Marktplatz hinzu und installiere das Governance-Plugin:```text
/plugin marketplace add microsoft/agent-governance-toolkit
/plugin install agt-governance@agent-governance-toolkit
Steuere jede Werkzeugfunktion in zwei Zeilen:```python from agentmesh.governance import govern
safe_tool = govern(my_tool, policy="policy.yaml") # every call checked, logged, enforced
Das war's. `safe_tool` wertet Ihre YAML-Richtlinie bei jedem Aufruf aus, protokolliert die Entscheidung und wirft `GovernanceDenied`, wenn die Aktion blockiert ist.```yaml
# policy.yaml
apiVersion: governance.toolkit/v1
name: production-policy
default_action: allow
rules:
- name: block-destructive
condition: "action.type in ['drop', 'delete', 'truncate']"
action: deny
description: "Destructive operations require human approval"
- name: require-approval-for-send
condition: "action.type == 'send_email'"
action: require_approval
approvers: ["security-team"]
Alle Funktionen und Fähigkeiten wurden auf iOS 14 und höher getestet.```python
safe_tool(action="read", table="users") {'table': 'users', 'rows': 42}
safe_tool(action="drop", table="users") GovernanceDenied: Action denied by policy rule 'block-destructive': Destructive operations require human approval
Oder verwenden Sie die vollständige `PolicyEvaluator`-API für programmatische Kontrolle:
<details>
<summary><b>PolicyEvaluator-Beispiel</b></summary>```python
from agent_os.policies import (
PolicyEvaluator, PolicyDocument, PolicyRule,
PolicyCondition, PolicyAction, PolicyOperator, PolicyDefaults
)
evaluator = PolicyEvaluator(policies=[PolicyDocument(
name="my-policy", version="1.0",
defaults=PolicyDefaults(action=PolicyAction.ALLOW),
rules=[PolicyRule(
name="block-dangerous-tools",
condition=PolicyCondition(
field="tool_name",
operator=PolicyOperator.IN,
value=["execute_code", "delete_file"]
),
action=PolicyAction.DENY, priority=100,
)],
)])
result = evaluator.evaluate({"tool_name": "web_search"}) # Allowed
result = evaluator.evaluate({"tool_name": "delete_file"}) # Blocked
TypeScript```typescript import { PolicyEngine } from "@microsoft/agent-governance-sdk";
const engine = new PolicyEngine([ { action: "web_search", effect: "allow" }, { action: "shell_exec", effect: "deny" }, ]); engine.evaluate("web_search"); // "allow" engine.evaluate("shell_exec"); // "deny"
.NET```csharp
using AgentGovernance;
using AgentGovernance.Extensions.ModelContextProtocol;
using AgentGovernance.Policy;
var kernel = new GovernanceKernel(new GovernanceOptions
{
PolicyPaths = new() { "policies/default.yaml" },
});
var result = kernel.EvaluateToolCall("did:mesh:agent-1", "web_search",
new() { ["query"] = "latest AI news" });
// MCP server integration
builder.Services.AddMcpServer()
.WithGovernance(options => options.PolicyPaths.Add("policies/mcp.yaml"));
Rust```rust use agent_governance::{AgentMeshClient, ClientOptions};
let client = AgentMeshClient::new("my-agent").unwrap(); let result = client.execute_with_governance("data.read", None); assert!(result.allowed);
**Go**```go
import agentmesh "github.com/microsoft/agent-governance-toolkit/agent-governance-golang"
client, _ := agentmesh.NewClient("my-agent",
agentmesh.WithPolicyRules([]agentmesh.PolicyRule{
{Action: "data.read", Effect: agentmesh.Allow},
{Action: "*", Effect: agentmesh.Deny},
}),
)
result := client.ExecuteWithGovernance("data.read", nil)
CLI-Werkzeuge:```bash agt doctor # check installation agt verify # OWASP compliance check agt verify --evidence ./agt-evidence.json --strict # fail CI on weak evidence agt red-team scan ./prompts/ --min-grade B # prompt injection audit agt lint-policy policies/ # validate policy files
Vollständige Anleitung: [quickstart.md](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/quickstart.md) -- von null zu verwalteten Agenten in 5 Minuten.
🌍 Auch in: [日本語](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/i18n/quickstart.ja.md) | [简体中文](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/i18n/quickstart.zh-CN.md) | [한국어](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/i18n/quickstart.ko.md)
---
## So funktioniert es```
Agent ──► Policy Engine ──► Identity ──► Audit Log
(YAML/OPA/Cedar) (SPIFFE/DID/mTLS) (Tamper-evident)
│ │
├── Allowed ──► Tool executes │
└── Denied ──► GovernanceDenied │
▼
Decision Record
Jede Schicht ist optional. Beginnen Sie mit govern() und fügen Sie Schichten hinzu, wenn Ihr Risikoprofil wächst. Die meisten Teams führen Richtliniendurchsetzung + Audit-Protokollierung durch und benötigen nie den vollständigen Stapel.
Alle fünf Sprach-SDKs implementieren Kern-Governance (Richtlinien, Identität, Vertrauen, Audit). Python hat den vollständigen Stapel. Copilot CLI und Claude Code sind erstklassige Entwickleroberflächen, die auf dem TypeScript-SDK aufbauen. Siehe Sprachpaket-Matrix für detaillierte pro-Sprache-Abdeckung.
Ab v4.1.0 wurden 45 Pakete in 5 übergeordnete Distributionen konsolidiert:
AZURE_CLIENT_ID, AZURE_TENANT_ID, AZURE_CLIENT_SECRET für Azure-integrierte FunktionenVollständige Liste: Framework-Integrationen · Quickstart-Beispiele
Jede Hauptkomponente hat eine formale RFC 2119-Spezifikation mit Konformitätstests. Diese Spezifikationen definieren den Verhaltensvertrag: was Implementierungen TUN MÜSSEN, SOLLTEN und DÜRFEN.
992 Konformitätstests stellen sicher, dass der Code mit den Spezifikationen übereinstimmt. 29 Architekturentscheidungsprotokolle dokumentieren warum.
AGT setzt Governance auf der Anwendungs-Middleware-Ebene durch, nicht auf der OS-Kernel-Ebene. Die Richtlinien-Engine und die Agents teilen sich dieselbe Prozessgrenze.
Produktionsempfehlung: Führen Sie jeden Agent in einem separaten Container für OS-Isolation aus. Siehe Architektur: Sicherheitsgrenzen.
| Tool | Abdeckung |
|---|---|
| CodeQL | Python + TypeScript SAST |
| Gitleaks | Geheimnis-Scanning bei PR/Push/wöchentlich |
Siehe Bekannte Einschränkungen für ehrliche Designgrenzen und empfohlene mehrschichtige Verteidigung.
Mitwirkungsleitfaden · Community · Discord · Sicherheitsrichtlinie · Änderungsprotokoll
AGT im Einsatz? Fügen Sie Ihre Organisation zu ADOPTERS.md hinzu.
Wenn Sie das Agent Governance Toolkit verwenden, um Anwendungen zu erstellen, die mit Drittanbieter-Agent-Frameworks oder -Diensten arbeiten, tun Sie dies auf eigenes Risiko. Wir empfehlen, alle Daten zu überprüfen, die mit Drittanbieterdiensten geteilt werden, und sich der Praktiken Dritter bezüglich Aufbewahrung und Standort von Daten bewusst zu sein.
Die einzigen offiziellen Quellen für das Agent Governance Toolkit sind:
Das Projektteam unterhält oder befürwortet keine Drittanbieter-Websites, -Pakete oder -Dokumentationsseiten, die behaupten, offiziell zu sein. Wenn Sie eine verdächtige Website oder ein verdächtiges Paket mit dem Namen Agent Governance Toolkit finden, melden Sie dies bitte über die in SECURITY.md beschriebenen Kanäle.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.
Dieses Projekt kann Marken oder Logos für Projekte, Produkte oder Dienstleistungen enthalten. Die autorisierte Verwendung von Microsoft-Marken oder -Logos unterliegt und muss den Microsoft Marken- und Markenrichtlinien folgen. Die Verwendung von Microsoft-Marken oder -Logos in modifizierten Versionen dieses Projekts darf keine Verwirrung stiften oder eine Microsoft-Sponsoring implizieren. Die Verwendung von Marken oder Logos Dritter unterliegt den Richtlinien dieser Dritten.
| Paket | Beschreibung |
|---|
| Agent OS | Richtlinien-Engine, Agent-Lebenszyklus, Governance-Gate |
| Agent Control Specification (README) | Zustandslose, deterministische, ausfallsichere Richtlinienentscheidungs-Laufzeit (Rust-Kern), die die AGT-Richtlinienebene unterstützt |
| Agent Mesh | Agentenerkennung, Routing und Vertrauensnetz |
| Agent Runtime | Ausführungs-Sandboxing mit vier Privilegienringen |
| Agent SRE | Notausschalter, SLO-Überwachung, Chaos-Tests |
| Agent Compliance | OWASP-Verifizierung, Richtlinien-Linting, Integritätsprüfungen |
| Agent Marketplace | Plugin-Governance und Vertrauensbewertung |
| Agent Lightning | RL-Trainings-Governance mit Verstoßstrafen |
| Agent Hypervisor | Ausführungs-Audit, Delta-Engine, In-Memory-Commitment-Tracking, Befehlsblocklisten-Durchsetzung |
| Fähigkeit | Beschreibung |
|---|
| MCP Security Gateway | Erkennung von Tool-Vergiftung, Drift-Überwachung, Typosquatting, Scannen versteckter Anweisungen (Spezifikation) |
| Shadow AI Discovery | Finden Sie nicht registrierte Agents in Prozessen, Konfigurationen und Repos (Discovery) |
| Governance-Dashboard | Echtzeit-Flottenübersicht für Zustand, Vertrauen und Compliance (Dashboard) |
| PromptDefense Evaluator | 12-Vektor-Prompt-Injection-Audit (Evaluator) |
| Mitwirkenden-Reputation | PR/Issue-Autoren-Screening gegen Social Engineering. Wiederverwendbare GitHub-Aktion (Aktion) |
| Sprache | Paket | Befehl |
|---|
| Python | agent-governance-toolkit | pip install agent-governance-toolkit[full] |
| TypeScript | @microsoft/agent-governance-sdk | npm install @microsoft/agent-governance-sdk |
| Copilot CLI | @microsoft/agent-governance-copilot-cli | npx @microsoft/agent-governance-copilot-cli install |
| Claude Code | @microsoft/agent-governance-claude-code | claude --plugin-dir ./agent-governance-claude-code |
| OpenCode | @microsoft/agent-governance-opencode | npm install @microsoft/agent-governance-opencode |
| .NET | Microsoft.AgentGovernance | dotnet add package Microsoft.AgentGovernance |
| .NET MCP | Microsoft.AgentGovernance.Extensions.ModelContextProtocol | dotnet add package Microsoft.AgentGovernance.Extensions.ModelContextProtocol |
| Rust | agent-governance | cargo add agent-governance |
| Go | agent-governance-toolkit | go get github.com/microsoft/agent-governance-toolkit/agent-governance-golang |
| Distribution | PyPI | Enthaltene Pakete |
|---|
agent-governance-toolkit-core | agent-governance-toolkit-core | Richtlinien-Engine, Fähigkeitsmodell, Audit, MCP-Gateway, Zero-Trust-Identität, Vertrauensbewertung, A2A/MCP/IATP-Brücken |
agent-governance-toolkit-runtime | agent-governance-toolkit-runtime | Privilegienringe, Saga-Orchestrierung, Beendigungssteuerung, Ausführungsplan-Validierung, Befehlsblocklisten-Durchsetzung |
agent-governance-toolkit-sre | agent-governance-toolkit-sre | SLOs, Fehlerbudgets, Chaos Engineering, Circuit Breaker |
agent-governance-toolkit-cli | agent-governance-toolkit-cli | agt-CLI, OWASP-Verifizierung, Integritätsprüfungen, Richtlinien-Linting |
agent-governance-toolkit[full] | agent-governance-toolkit | Meta-Paket, das alle oben genannten installiert |
Frühere Paketnamen (agent-os-kernel, agentmesh-platform, agentmesh-runtime, agent-sre, agent-discovery, agent-hypervisor, agentmesh-marketplace, agentmesh-lightning) bleiben als Stub-Pakete installierbar, die auf die konsolidierten Distributionen umleiten.
| Framework | Integration |
|---|
| Microsoft Agent Framework | Native Middleware |
| Semantic Kernel | Nativ (.NET + Python) |
| AutoGen | Adapter |
| LangGraph / LangChain | Adapter |
| CrewAI | Adapter |
| OpenAI Agents SDK | Middleware |
| Claude Code | Governance-Plugin-Paket |
| Google ADK | Adapter |
| LlamaIndex | Middleware |
| Haystack | Pipeline |
| Mastra | Adapter |
| Dify | Plugin |
| Azure AI Foundry | Bereitstellungsanleitung |
| GitHub Copilot CLI | Governance-Installer |
| Beispiel | Framework | Was es demonstriert |
|---|
| openai-agents-governed | OpenAI Agents SDK | Richtliniengesteuerte Tool-Aufrufe mit Vertrauensstufen |
| crewai-governed | CrewAI | Multi-Agent-Governance mit rollenbasierten Richtlinien |
| smolagents-governed | HuggingFace smolagents | Leichtgewichtige Agent-Governance |
| maf-integration | MAF | Microsoft Agent Framework-Integration |
| mcp-trust-verified-server | MCP | Vertrauensgeprüfte MCP-Server-Implementierung |
| cedarling-governed | Cedar/Cedarling | Janssen Cedarling-Richtlinien-Engine-Integration |
| governance-dashboard | Streamlit | Echtzeit-Flottenübersichts-Dashboard |
| Spezifikation | Umfang | Tests |
|---|
| Agent OS Policy Engine | Richtlinienbewertung, Regelzusammenführung, ausfallsichere Semantik | 68 |
| Agent Control Specification | Zustandslose Richtlinienlaufzeit für Interventionspunkte, Entscheidungen, Transformation, ausfallsicher | -- |
| AgentMesh Identity and Trust | Anmeldeinformationen, Vertrauensbewertung, Delegationsketten | 135 |
| Agent Hypervisor Execution Control | Privilegienringe, Saga-Orchestrierung, Notausschalter | 80 |
| AgentMesh Trust and Coordination | Peer-Vertrauensverhandlung, mesh-weite Richtlinie | 62 |
| Agent SRE Governance | SLOs, Fehlerbudgets, Chaos, Circuit Breaker | 111 |
| MCP Security Gateway | Tool-Vergiftung, Drifterkennung, versteckte Anweisungen | 127 |
| Agent Lightning Fast-Path | RL-Trainings-Governance, Verstoßstrafen | 100 |
| Framework Adapter Contract | 10 Adapterintegrationen, Interceptor-Kette | 152 |
| Audit and Compliance | Merkle-Audit, Compliance-Mapping, Entscheidungs-BOM | 157 |
| AgentMesh Wire Protocol | Nachrichtenformat, Routing, Serialisierung | -- |
| Standard | Abdeckung |
|---|
| OWASP Agentic AI Top 10 | Alle ASI-Risikokategorien mit deterministischen Kontrollen abgebildet |
| NIST AI RMF 1.0 | Vollständige GOVERN-, MAP-, MEASURE-, MANAGE-Ausrichtung |
| EU AI Act | Compliance-Mapping mit automatisierten Nachweisen |
| SOC 2 | Kontroll-Mapping mit Audit-Trail-Export |
| AARM Extended | Alle Anforderungen R1–R9 erfüllt; verifiziert am 14. Juni 2026 |
| ATF | Alle fünf Elemente abgebildet: Agent Mesh (Identität), Agent OS (Richtlinien), Agent Compliance (Governance), Agent Runtime (Sandboxing), Agent SRE (Incident Response) |
| ClusterFuzzLite | 7 Fuzz-Ziele (Richtlinien, Injection, MCP, Sandbox, Vertrauen) |
| Dependabot | 13 Ökosysteme |
| OpenSSF Scorecard | Wöchentliche Bewertung + SARIF-Upload |
| Kategorie | Links |
|---|
| Erste Schritte | Quick Start · Tutorials (60+) · FAQ |
| Architektur | Systemdesign · Bedrohungsmodell · ADRs (29) |
| Spezifikationen | Alle Spezifikationen (10 formale Spezifikationen, 992 Konformitätstests) |
| API-Referenz | Agent OS · AgentMesh · Agent SRE |
| Compliance | OWASP · EU AI Act · NIST AI RMF · SOC 2 · AARM Extended · ATF |
| Bereitstellung | Azure · AWS · GCP · Docker Compose |
| Erweiterungen | VS Code · Framework-Integrationen |
| Dokument | Zweck |
|---|
| GOVERNANCE.md | Entscheidungsfindung, Rollen, Mitwirkenden-Leiter |
| CHARTER.md | Technische Charta (LF Projects-Format) |
| MAINTAINERS.md | Betreuer und Organisationen |
| SECURITY.md | Schwachstellenmeldung und Reaktions-SLAs |
| CODE_OF_CONDUCT.md | Microsoft Open Source-Verhaltenskodex |
| ANTITRUST.md | Wettbewerbsrechtliche Richtlinien für Teilnehmer |
| TRADEMARKS.md | Markennutzungsrichtlinie |
| Ressource | Standort |
|---|
| Quellcode | github.com/microsoft/agent-governance-toolkit |
| Dokumentation | microsoft.github.io/agent-governance-toolkit |
| Python-Pakete | pypi.org/user/agentgovtoolkit |
| npm-Pakete | @microsoft/agent-governance-sdk auf npmjs.com |
| NuGet-Pakete | Microsoft.AgentGovernance.* auf nuget.org |
| Rust-Crates | agent-governance, agent-governance-mcp auf crates.io |