agent-os
imran-siddique/agent-os加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下这样的场景:你的 AI 助手本来只被授权查资料,却在你午休时「自作主张」地给所有客户发送了一封邮件。或者更糟——它读取了你的银行凭证,试图转账。
这并非危言耸听。随着 Agent(自主智能体)系统大规模落地,「LLM 自主决策边界失控」已经成为企业 AI 落地的最大顾虑之一。Prompt 式的软约束("请不要做危险的事")本质上依赖 LLM 的「自觉」,但 AI 模型天然有 hallucination 和 goal misalignment 问题,这条路走不通。
Agent OS 正是为解决这一根本矛盾而生的开源项目:它将操作系统中的内核概念引入 AI Agent 治理,通过策略引擎在行动执行前进行拦截,让安全策略不再依赖模型「自觉」,而是由内核代码强制执行。

项目作者 Imran Siddique 为微软工程师,项目已被集成进 LlamaIndex、Microsoft Agent Lightning、Dify 等多个知名 AI 框架生态。截至分析时,项目 star 数 72,涵盖 12 个主流 Agent 框架集成,1,680+ 测试用例通过。 注意:项目已标注为 DEPRECATED,官方推荐迁移至
microsoft/agent-governance-toolkit,但当前仓库代码完整可用,历史版本仍有参考价值。
| 安全机制 | 工作方式 | 谁说了算 |
|---|---|---|
| Prompt-based Safety | 规则写在 prompt 里,请求 LLM 自觉遵守 | LLM 自己决定是否遵守 |
| Kernel-based Safety | 动作在执行前被策略引擎拦截 | 策略引擎强制执行 |
| 这不是对 Prompt Engineering 的否定,而是加了一层确定性的执行保障——无论模型如何「幻觉」或「越狱」,只要策略引擎说「不」,动作就不会执行。 |
Agent OS 采用严格的四层内核架构,每层只依赖下层,不存在反向依赖:
Layer 1 — Primitives(底层原语):primitives 核心基础类型、cmvk 验证内核、emk 情景记忆内核、caas 上下文即服务。
Layer 2 — Infrastructure(基础设施层):iatp Agent 间信任协议、amb Agent 消息总线、atr Agent 工具注册表。
Layer 3 — Framework(框架层):control-plane 策略引擎 + 信号系统 + 虚拟文件系统、observability Prometheus + OpenTelemetry 可观测性。
Layer 4 — Intelligence(智能层):scak 自纠正 Agent 内核、mute-agent Face/Hands 架构、mcp-kernel-server MCP 协议支持。
分层解耦设计允许企业按需引入:可以只使用 control-plane 的策略引擎,也可以引入完整的 emk 记忆模块。
Agent OS 覆盖了 OWASP Agentic Application Security 风险中 8/10 项:
安装只需一行命令:
pip install agent-os-kernel
治理一个 Agent 最少只需 3 行代码:
from agent_os import StatelessKernel
kernel = StatelessKernel()
kernel.load_policy_yaml('''
version: "1.0"
name: api-safety
rules:
- name: block-destruction
action: delete_file
condition: "path contains '/etc'"
enforcement: BLOCK
''')
所有动作执行前都会经过策略引擎检查,不符合规则的直接被拒绝并记录日志。
部署方式:支持 Docker 容器化部署(Dockerfile + docker-compose.yml),默认端口 8080,MCP 模式可通过 stdio 集成到 VS Code。
系统要求:CPU 2核+、内存 4GB+、磁盘 500MB、Python 3.9+。无 GPU 也可运行。
部署难度:中等。Docker 化方案成熟,但无 Web UI,需通过 Python API 或 CLI 调用,对开发者有一定门槛。
microsoft/agent-governance-toolkit,后续维护可能减少Agent OS 代表着 AI 安全从「软约束」向「硬执行」的技术范式转变。随着 AI Agent 市场快速增长,Agent Governance 将成为与模型训练同等重要的基础设施层。
「内核思维」的设计理念——将 AI Agent 的安全边界从 Prompt 层下沉到执行层——已经被 Microsoft 采纳并延续到 agent-governance-toolkit 中。
对于构建企业 AI Agent 系统的团队,Agent OS 的策略引擎和分层架构值得深入研究;对于个人开发者,可作为理解 Agent 安全边界的优秀实践案例。