
Принудительное применение политик, идентификация с нулевым доверием, изоляция выполнения и аудиторское логирование для автономных AI-агентов. Покрывает все 10 пунктов OWASP Agentic Top 10 с детерминированным управлением с отказом по умолчанию (fail-closed).
🌍 English | Español | 日本語 | 简体中文 | 한국어
🚀 Быстрый старт · 📋 Спецификации · 📦 PyPI · 📝 Журнал изменений
[!IMPORTANT] Публичная предварительная версия -- публичные предварительные выпуски продакшен-качества. До GA возможны критические изменения.
Принудительное применение политик, идентификация, песочница и SRE для автономных ИИ-агентов. Один pip install, любой фреймворк.
Ваши ИИ-агенты вызывают инструменты, просматривают веб, запрашивают базы данных и делегируют задачи другим агентам. После развёртывания они принимают решения автономно. Вам нужны ответы на три вопроса:
1. Разрешено ли это действие? Агент с доступом к send_email и query_database не должен иметь возможность выполнить drop_table. Области OAuth и роли IAM контролируют, к каким сервисам агент может получить доступ, но не то, что он делает после подключения.
2. Какой агент это сделал? В мультиагентной системе пять агентов могут использовать один общий API-ключ. Когда что-то идёт не так, «это сделал какой-то агент» — это не реагирование на инцидент.
3. Можете ли вы доказать, что произошло? Аудиторам и регуляторам нужны защищённые от подделки записи о каждом решении: какая политика действовала, что запросил агент и почему это было разрешено или запрещено.
Безопасность на уровне промпта («пожалуйста, соблюдайте правила») — это не поверхность управления. Это вежливая просьба к стохастической системе. OWASP LLM01:2025 прямо заявляет это: «неясно, существуют ли безотказные методы предотвращения внедрения промптов». Опубликованные цифры это подтверждают. Andriushchenko et al. (ICLR 2025) сообщают о 100% успешности атак на GPT-4o, GPT-3.5, Claude 3 и Llama-3 с использованием адаптивных атак с доступом к logprob и оптимизацией суффиксов, оценённых на бенчмарке JailbreakBench (Chao et al., NeurIPS 2024). Собственный AI Red Teaming Agent Microsoft формализует Attack Success Rate (ASR) — частоту нарушений политик при состязательном вводе — как каноническую метрику для этого класса сбоев. Lessons from Red Teaming 100 Generative AI Products подкрепляет эту мысль: «меры защиты не устраняют риск полностью», и red teaming должен быть непрерывным процессом, поскольку защиты на уровне модели вероятностны по своей природе.
AGT не пытается выиграть эту борьбу внутри промпта. Каждый вызов инструмента, отправка сообщения и делегирование перехватываются в детерминированном коде приложения до того, как намерение модели достигнет сети. Действия, которые ядро AGT запрещает, не «маловероятны». Они структурно невозможны. В этом разница между просьбой к агенту вести себя правильно и лишением его способности вести себя неправильно.
Предварительные требования: Python 3.11+```bash pip install "agent-governance-toolkit[full]"
Используйте extra `[full]` для быстрого старта импортов ниже. Базовый
wheel `agent-governance-toolkit` устанавливает только CLI соответствия; модули
управления находятся в консолидированном дистрибутиве core. Быстрый старт
импорта `agentmesh` остаётся текущим API-обёрткой. Импорт `agent_os` вызывает
`DeprecationWarning`, поскольку старый дистрибутив `agent-os-kernel` устарел.
Используйте `agent-governance-toolkit-core` (или extra `[full]`, который его включает) в
качестве заменяющего дистрибутива. Хост-код policy-engine использует ACS SDK;
`agt-policies` предоставляет одностороннюю команду миграции с v4 на v5. Прежняя
модель правил `agent_os.policies` до ACS удалена, и `BREAKING_CHANGES.md` перечисляет её
замены.
Для Claude Code добавьте AGT как marketplace плагинов и установите плагин управления:```text
/plugin marketplace add microsoft/agent-governance-toolkit
/plugin install agt-governance@agent-governance-toolkit
Управляйте любой функцией инструмента в две строки:```python from agentmesh.governance import govern
safe_tool = govern(my_tool, policy="policy.yaml") # every call checked, logged, enforced
При каждом вызове `safe_tool` оценивает политику YAML, записывает решение в
журнал аудита и вызывает `GovernanceDenied`, когда политика блокирует действие.```yaml
# policy.yaml
apiVersion: governance.toolkit/v1
name: production-policy
default_action: allow
rules:
- name: block-destructive
condition: "action.type in ['drop', 'delete', 'truncate']"
action: deny
description: "Destructive operations require human approval"
- name: require-approval-for-send
condition: "action.type == 'send_email'"
action: require_approval
approvers: ["security-team"]
git clone https://github.com/yourusername/kitploit-tool.git
cd kitploit-tool
pip install -r requirements.txt