
Aplicación de políticas, identidad de confianza cero, sandboxing de ejecución y registro de auditoría para agentes de IA autónomos. Cubre 10/10 del OWASP Agentic Top 10 con gobernanza determinista y de cierre por fallo.
🚀 Inicio Rápido · 📋 Especificaciones · 📦 PyPI · 📝 Registro de Cambios
[!IMPORTANT] Vista previa pública: versiones de vista previa pública de calidad de producción. Puede haber cambios disruptivos antes de la disponibilidad general.
Aplicación de políticas, identidad, sandboxing y SRE para agentes de IA autónomos. Un pip install, cualquier framework.
Tus agentes de IA llaman herramientas, navegan por la web, consultan bases de datos y delegan en otros agentes. Una vez desplegados, toman decisiones de forma autónoma. Necesitas respuestas a tres preguntas:
1. ¿Está permitida esta acción? Un agente con acceso a send_email y query_database no debería poder ejecutar drop_table. Los ámbitos de OAuth y los roles de IAM controlan a qué servicios puede acceder un agente, no lo que hace una vez conectado.
2. ¿Qué agente hizo esto? En un sistema multiagente, cinco agentes pueden compartir una misma clave API. Cuando algo sale mal, "un agente lo hizo" no es una respuesta de incidente.
3. ¿Puedes demostrar lo sucedido? Auditores y reguladores necesitan registros a prueba de manipulaciones de cada decisión: qué política estaba activa, qué solicitó el agente y por qué se permitió o denegó.
La seguridad a nivel de prompt ("por favor sigue las reglas") no es una superficie de control. Es una petición cortés a un sistema estocástico. OWASP LLM01:2025 lo declara explícitamente: "no está claro si existen métodos infalibles de prevención para la inyección de prompt." Las cifras publicadas lo respaldan. Andriushchenko et al. (ICLR 2025) reportan una tasa de éxito de ataque del 100% en GPT-4o, GPT-3.5, Claude 3 y Llama-3 utilizando ataques adaptativos con acceso a logprob y optimización de sufijos, evaluados frente al benchmark JailbreakBench (Chao et al., NeurIPS 2024). El propio Agente de Red Teaming de IA de Microsoft formaliza la Tasa de Éxito de Ataque (ASR), la tasa de violaciones de políticas bajo entrada adversaria, como la métrica canónica para esta clase de fallo. Lecciones del Red Teaming de 100 Productos de IA Generativa refuerza el punto: "las mitigaciones no eliminan el riesgo por completo" y el red teaming debe ser un proceso continuo porque las defensas a nivel de modelo son probabilísticas por construcción.
AGT no intenta ganar esa batalla dentro del prompt. Cada llamada a herramienta, envío de mensaje y delegación se intercepta en código de aplicación determinista antes de que la intención del modelo llegue al cable. Las acciones que el kernel de AGT deniega no son "improbables". Son estructuralmente imposibles. Esa es la diferencia entre pedirle a un agente que se comporte bien y hacerlo incapaz de portarse mal.
Requisitos previos: Python 3.10+```bash pip install agent-governance-toolkit[full]
Para Claude Code, añade AGT como un mercado de plugins e instala el plugin de gobernanza:```text
/plugin marketplace add microsoft/agent-governance-toolkit
/plugin install agt-governance@agent-governance-toolkit
Gobierna cualquier función de herramienta en dos líneas:```python from agentmesh.governance import govern
safe_tool = govern(my_tool, policy="policy.yaml") # every call checked, logged, enforced
Eso es todo. `safe_tool` evalúa tu política YAML en cada llamada, registra la decisión y lanza `GovernanceDenied` si la acción está bloqueada.```yaml
# policy.yaml
apiVersion: governance.toolkit/v1
name: production-policy
default_action: allow
rules:
- name: block-destructive
condition: "action.type in ['drop', 'delete', 'truncate']"
action: deny
description: "Destructive operations require human approval"
- name: require-approval-for-send
condition: "action.type == 'send_email'"
action: require_approval
approvers: ["security-team"]
No se ha proporcionado el contenido Markdown para traducir.```python
safe_tool(action="read", table="users") {'table': 'users', 'rows': 42}
safe_tool(action="drop", table="users") GovernanceDenied: Action denied by policy rule 'block-destructive': Destructive operations require human approval
O use la API completa de `PolicyEvaluator` para control programático:
<details>
<summary><b>Ejemplo de PolicyEvaluator</b></summary>```python
from agent_os.policies import (
PolicyEvaluator, PolicyDocument, PolicyRule,
PolicyCondition, PolicyAction, PolicyOperator, PolicyDefaults
)
evaluator = PolicyEvaluator(policies=[PolicyDocument(
name="my-policy", version="1.0",
defaults=PolicyDefaults(action=PolicyAction.ALLOW),
rules=[PolicyRule(
name="block-dangerous-tools",
condition=PolicyCondition(
field="tool_name",
operator=PolicyOperator.IN,
value=["execute_code", "delete_file"]
),
action=PolicyAction.DENY, priority=100,
)],
)])
result = evaluator.evaluate({"tool_name": "web_search"}) # Allowed
result = evaluator.evaluate({"tool_name": "delete_file"}) # Blocked
TypeScript```typescript import { PolicyEngine } from "@microsoft/agent-governance-sdk";
const engine = new PolicyEngine([ { action: "web_search", effect: "allow" }, { action: "shell_exec", effect: "deny" }, ]); engine.evaluate("web_search"); // "allow" engine.evaluate("shell_exec"); // "deny"
.NET```csharp
using AgentGovernance;
using AgentGovernance.Extensions.ModelContextProtocol;
using AgentGovernance.Policy;
var kernel = new GovernanceKernel(new GovernanceOptions
{
PolicyPaths = new() { "policies/default.yaml" },
});
var result = kernel.EvaluateToolCall("did:mesh:agent-1", "web_search",
new() { ["query"] = "latest AI news" });
// MCP server integration
builder.Services.AddMcpServer()
.WithGovernance(options => options.PolicyPaths.Add("policies/mcp.yaml"));
Rust```rust use agent_governance::{AgentMeshClient, ClientOptions};
let client = AgentMeshClient::new("my-agent").unwrap(); let result = client.execute_with_governance("data.read", None); assert!(result.allowed);
**Go**```go
import agentmesh "github.com/microsoft/agent-governance-toolkit/agent-governance-golang"
client, _ := agentmesh.NewClient("my-agent",
agentmesh.WithPolicyRules([]agentmesh.PolicyRule{
{Action: "data.read", Effect: agentmesh.Allow},
{Action: "*", Effect: agentmesh.Deny},
}),
)
result := client.ExecuteWithGovernance("data.read", nil)
Herramientas CLI:```bash agt doctor # check installation agt verify # OWASP compliance check agt verify --evidence ./agt-evidence.json --strict # fail CI on weak evidence agt red-team scan ./prompts/ --min-grade B # prompt injection audit agt lint-policy policies/ # validate policy files
Guía completa: [quickstart.md](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/quickstart.md) -- de cero a agentes gobernados en 5 minutos.
🌍 También en: [日本語](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/i18n/quickstart.ja.md) | [简体中文](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/i18n/quickstart.zh-CN.md) | [한국어](https://github.com/microsoft/agent-governance-toolkit/blob/HEAD/docs/i18n/quickstart.ko.md)
---
## Cómo funciona```
Agent ──► Policy Engine ──► Identity ──► Audit Log
(YAML/OPA/Cedar) (SPIFFE/DID/mTLS) (Tamper-evident)
│ │
├── Allowed ──► Tool executes │
└── Denied ──► GovernanceDenied │
▼
Decision Record
Cada capa es opcional. Comience con govern() y agregue capas a medida que su perfil de riesgo crezca. La mayoría de los equipos ejecutan cumplimiento de políticas + registro de auditoría y nunca necesitan la pila completa.
Los cinco SDKs de idiomas implementan la gobernanza central (políticas, identidad, confianza, auditoría). Python tiene la pila completa. Copilot CLI y Claude Code son superficies de desarrollador de primera parte construidas sobre el SDK de TypeScript. Consulte Matriz de Paquetes por Idioma para obtener cobertura detallada por idioma.
A partir de v4.1.0, 45 paquetes se han consolidado en 5 distribuciones de nivel superior:
AZURE_CLIENT_ID, AZURE_TENANT_ID, AZURE_CLIENT_SECRET para funciones integradas con AzureLista completa: Integraciones de Frameworks · Ejemplos de inicio rápido
Cada componente principal tiene una especificación formal RFC 2119 con pruebas de conformidad. Estas especificaciones definen el contrato de comportamiento: lo que las implementaciones DEBEN, DEBERÍAN y PUEDEN hacer.
992 pruebas de conformidad aseguran que el código se mantenga alineado con las especificaciones. 29 Registros de Decisiones de Arquitectura documentan el porqué.
AGT aplica la gobernanza en la capa de middleware de la aplicación, no a nivel del kernel del sistema operativo. El motor de políticas y los agentes comparten el mismo límite de proceso.
Recomendación de producción: Ejecute cada agente en un contenedor separado para aislamiento a nivel de sistema operativo. Consulte Arquitectura: Límites de Seguridad.
| Herramienta | Cobertura |
|---|---|
| CodeQL | SAST de Python + TypeScript |
| Gitleaks | Escaneo de secretos en PR/push/semanal |
Consulte Limitaciones Conocidas para conocer los límites honestos del diseño y la defensa en capas recomendada.
Guía de Contribución · Comunidad · Discord · Política de Seguridad · Registro de Cambios
¿Usas AGT? Agrega tu organización a ADOPTERS.md.
Si utiliza Agent Governance Toolkit para crear aplicaciones que funcionan con frameworks o servicios de agentes de terceros, lo hace bajo su propio riesgo. Recomendamos revisar todos los datos que se comparten con servicios de terceros y estar al tanto de las prácticas de terceros en cuanto a retención y ubicación de los datos.
Las únicas fuentes oficiales de Agent Governance Toolkit son:
El equipo del proyecto no mantiene ni respalda ningún sitio web, paquete o sitio de documentación de terceros que afirme ser oficial. Si encuentra un sitio o paquete sospechoso que use el nombre de Agent Governance Toolkit, infórmelo a través de los canales descritos en SECURITY.md.
Este proyecto tiene licencia bajo la Licencia MIT.
Este proyecto puede contener marcas comerciales o logotipos de proyectos, productos o servicios. El uso autorizado de marcas comerciales o logotipos de Microsoft está sujeto y debe seguir las Directrices de Marcas Comerciales y Marca de Microsoft. El uso de marcas comerciales o logotipos de Microsoft en versiones modificadas de este proyecto no debe causar confusión ni implicar patrocinio de Microsoft. Cualquier uso de marcas comerciales o logotipos de terceros está sujeto a las políticas de esos terceros.
| Paquete | Descripción |
|---|
| Agent OS | Motor de políticas, ciclo de vida del agente, compuerta de gobernanza |
| Agent Control Specification (README) | Tiempo de ejecución de decisión de políticas sin estado, determinista y de cierre seguro (núcleo Rust) que respalda la capa de políticas AGT |
| Agent Mesh | Descubrimiento de agentes, enrutamiento y malla de confianza |
| Agent Runtime | Aislamiento de ejecución con cuatro anillos de privilegio |
| Agent SRE | Interruptor de apagado, monitoreo de SLO, pruebas de caos |
| Agent Compliance | Verificación OWASP, linting de políticas, comprobaciones de integridad |
| Agent Marketplace | Gobernanza de complementos y puntuación de confianza |
| Agent Lightning | Gobernanza de entrenamiento RL con penalizaciones por violaciones |
| Agent Hypervisor | Auditoría de ejecución, motor delta, seguimiento de compromisos en memoria, aplicación de lista de comandos prohibidos |
| Capacidad | Descripción |
|---|
| MCP Security Gateway | Detección de envenenamiento de herramientas, monitoreo de desviaciones, typosquatting, escaneo de instrucciones ocultas (Especificación) |
| Shadow AI Discovery | Encuentre agentes no registrados en procesos, configuraciones y repositorios (Descubrimiento) |
| Governance Dashboard | Visibilidad de flota en tiempo real para salud, confianza y cumplimiento (Panel) |
| PromptDefense Evaluator | Auditoría de inyección de avisos de 12 vectores (Evaluador) |
| Contributor Reputation | Evaluación de autores de PR/issue para ingeniería social. Acción GitHub reutilizable (Acción) |
| Idioma | Paquete | Comando |
|---|
| Python | agent-governance-toolkit | pip install agent-governance-toolkit[full] |
| TypeScript | @microsoft/agent-governance-sdk | npm install @microsoft/agent-governance-sdk |
| Copilot CLI | @microsoft/agent-governance-copilot-cli | npx @microsoft/agent-governance-copilot-cli install |
| Claude Code | @microsoft/agent-governance-claude-code | claude --plugin-dir ./agent-governance-claude-code |
| OpenCode | @microsoft/agent-governance-opencode | npm install @microsoft/agent-governance-opencode |
| .NET | Microsoft.AgentGovernance | dotnet add package Microsoft.AgentGovernance |
| .NET MCP | Microsoft.AgentGovernance.Extensions.ModelContextProtocol | dotnet add package Microsoft.AgentGovernance.Extensions.ModelContextProtocol |
| Rust | agent-governance | cargo add agent-governance |
| Go | agent-governance-toolkit | go get github.com/microsoft/agent-governance-toolkit/agent-governance-golang |
| Distribución | PyPI | Lo que incluye |
|---|
agent-governance-toolkit-core | agent-governance-toolkit-core | Motor de políticas, modelo de capacidades, auditoría, puerta de enlace MCP, identidad de confianza cero, puntuación de confianza, puentes A2A/MCP/IATP |
agent-governance-toolkit-runtime | agent-governance-toolkit-runtime | Anillos de privilegio, orquestación de saga, control de terminación, validación de planes de ejecución, aplicación de lista de comandos prohibidos |
agent-governance-toolkit-sre | agent-governance-toolkit-sre | SLOs, presupuestos de errores, ingeniería del caos, interruptores automáticos |
agent-governance-toolkit-cli | agent-governance-toolkit-cli | CLI agt, verificación OWASP, comprobaciones de integridad, linting de políticas |
agent-governance-toolkit[full] | agent-governance-toolkit | Metapaquete que instala todo lo anterior |
Los nombres de paquetes anteriores (agent-os-kernel, agentmesh-platform, agentmesh-runtime, agent-sre, agent-discovery, agent-hypervisor, agentmesh-marketplace, agentmesh-lightning) permanecen instalables como paquetes stub que redirigen a las distribuciones consolidadas.
| Framework | Integración |
|---|
| Microsoft Agent Framework | Middleware Nativo |
| Semantic Kernel | Nativo (.NET + Python) |
| AutoGen | Adaptador |
| LangGraph / LangChain | Adaptador |
| CrewAI | Adaptador |
| OpenAI Agents SDK | Middleware |
| Claude Code | Paquete de complemento de gobernanza |
| Google ADK | Adaptador |
| LlamaIndex | Middleware |
| Haystack | Pipeline |
| Mastra | Adaptador |
| Dify | Complemento |
| Azure AI Foundry | Guía de implementación |
| GitHub Copilot CLI | Instalador de gobernanza |
| Ejemplo | Framework | Qué demuestra |
|---|
| openai-agents-governed | OpenAI Agents SDK | Llamadas a herramientas con compuerta de políticas y niveles de confianza |
| crewai-governed | CrewAI | Gobernanza multiagente con políticas basadas en roles |
| smolagents-governed | HuggingFace smolagents | Gobernanza ligera de agentes |
| maf-integration | MAF | Integración con Microsoft Agent Framework |
| mcp-trust-verified-server | MCP | Implementación de servidor MCP verificado por confianza |
| cedarling-governed | Cedar/Cedarling | Integración con el motor de políticas Janssen Cedarling |
| governance-dashboard | Streamlit | Panel de visibilidad de flota en tiempo real |
| Especificación | Alcance | Pruebas |
|---|
| Agent OS Policy Engine | Evaluación de políticas, fusión de reglas, semántica de cierre seguro | 68 |
| Agent Control Specification | Tiempo de ejecución de políticas de punto de intervención sin estado, veredictos, transformación, cierre seguro | -- |
| AgentMesh Identity and Trust | Credenciales, puntuación de confianza, cadenas de delegación | 135 |
| Agent Hypervisor Execution Control | Anillos de privilegio, orquestación de saga, interruptor de apagado | 80 |
| AgentMesh Trust and Coordination | Negociación de confianza entre pares, política en toda la malla | 62 |
| Agent SRE Governance | SLOs, presupuestos de errores, caos, interruptores automáticos | 111 |
| MCP Security Gateway | Envenenamiento de herramientas, detección de desviaciones, instrucciones ocultas | 127 |
| Agent Lightning Fast-Path | Gobernanza de entrenamiento RL, penalizaciones por violaciones | 100 |
| Framework Adapter Contract | 10 integraciones de adaptadores, cadena de interceptores | 152 |
| Audit and Compliance | Auditoría Merkle, mapeo de cumplimiento, BOM de decisiones | 157 |
| AgentMesh Wire Protocol | Formato de mensaje, enrutamiento, serialización | -- |
| Estándar | Cobertura |
|---|
| OWASP Agentic AI Top 10 | Todas las categorías de riesgo ASI mapeadas con controles deterministas |
| NIST AI RMF 1.0 | Alineación completa GOVERN, MAP, MEASURE, MANAGE |
| EU AI Act | Mapeo de cumplimiento con evidencia automatizada |
| SOC 2 | Mapeo de controles con exportación de rastro de auditoría |
| AARM Extended | Todos los requisitos R1–R9 satisfechos; verificado el 14 de junio de 2026 |
| ATF | Los cinco elementos mapeados: Agent Mesh (identidad), Agent OS (políticas), Agent Compliance (gobernanza), Agent Runtime (aislamiento), Agent SRE (respuesta a incidentes) |
| ClusterFuzzLite | 7 objetivos de fuzzing (política, inyección, MCP, sandbox, confianza) |
| Dependabot | 13 ecosistemas |
| OpenSSF Scorecard | Puntuación semanal + carga SARIF |
| Categoría | Enlaces |
|---|
| Primeros Pasos | Inicio Rápido · Tutoriales (60+) · Preguntas Frecuentes |
| Arquitectura | Diseño del Sistema · Modelo de Amenazas · ADR (29) |
| Especificaciones | Todas las Especificaciones (10 especificaciones formales, 992 pruebas de conformidad) |
| Referencia de API | Agent OS · AgentMesh · Agent SRE |
| Cumplimiento | OWASP · EU AI Act · NIST AI RMF · SOC 2 · AARM Extended · ATF |
| Implementación | Azure · AWS · GCP · Docker Compose |
| Extensiones | VS Code · Integraciones de Frameworks |
| Documento | Propósito |
|---|
| GOVERNANCE.md | Toma de decisiones, roles, escalera de contribuyentes |
| CHARTER.md | Carta técnica (formato LF Projects) |
| MAINTAINERS.md | Mantenedores y organizaciones |
| SECURITY.md | Reporte de vulnerabilidades y SLA de respuesta |
| CODE_OF_CONDUCT.md | Código de Conducta de Código Abierto de Microsoft |
| ANTITRUST.md | Directrices de derecho de competencia para participantes |
| TRADEMARKS.md | Política de uso de marcas registradas |
| Recurso | Ubicación |
|---|
| Código fuente | github.com/microsoft/agent-governance-toolkit |
| Documentación | microsoft.github.io/agent-governance-toolkit |
| Paquetes de Python | pypi.org/user/agentgovtoolkit |
| Paquetes npm | @microsoft/agent-governance-sdk en npmjs.com |
| Paquetes NuGet | Microsoft.AgentGovernance.* en nuget.org |
| Crates de Rust | agent-governance, agent-governance-mcp en crates.io |