Agent Hypervisor 运行时治理指南:用执行环、Saga 补偿与哈希链审计驯服失控的 AI Agent
【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址: https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit
导读
本文基于 Agent Governance Toolkit 仓库中 docs/packages/agent-hypervisor.md 的公开预览文档,结合 agent-hypervisor 的完整 Python 源码,系统讲解如何在多 Agent 共享会话中落地"运行时治理":从信任分数到执行环(Execution Ring)的动态权限划分、带 TTL 的临时提权(sudo)、Saga 事务补偿、Kill Switch 熔断、令牌桶限流,以及基于 SHA-256 哈希链的防篡改审计。读完本文,你将能够独立搭建一个隔离的治理会话,为 Agent 分配合适的执行环,并复现完整的"失控终止 + 步骤交接 + 逆序补偿"闭环。
说明:文档明确标注
agent-hypervisor已不再作为独立 PyPI 包发布,新项目请安装agent-governance-toolkit-core或完整工具包;本目录源码仍持续测试,是本文所有运行时特性的权威实现依据。
为什么需要 Agent Hypervisor
问题:AI Agent 默认拥有无限资源、没有隔离、没有 Kill Switch。共享会话中一个失控的 Agent 就能提权、污染状态,甚至让故障级联扩散到整个系统。
方案:一个"运行时超管"——执行环、资源上限、Saga 补偿与运行时治理,提供 Kill Switch 和爆炸半径(blast-radius)收敛。
与操作系统概念的映射
| OS / VM Hypervisor | Agent Hypervisor | 为什么重要 |
|---|---|---|
| CPU 特权环(Ring 0-3) | 执行环,基于信任分数的特权等级 | 分级授权,而非二元放行/拒绝 |
| 进程隔离 | 会话隔离,VFS 命名空间 + DID 绑定身份 | 失控 Agent 无法污染其他会话 |
| 系统调用 | Saga 事务,多步操作自动回滚 | 失败的工作流自我撤销 |
| 看门狗定时器 | Kill Switch,优雅终止 + 步骤交接 | 无数据丢失地停下失控 Agent |
| 审计日志 | 哈希链 delta 轨迹,防篡改取证记录 | 证明到底发生了什么 |
快速上手
pip install agent-governance-toolkit-corefrom hypervisor import Hypervisor, SessionConfig, ConsistencyMode hv = Hypervisor() # 创建启用治理的隔离会话 session = hv.create_session( config=SessionConfig(enable_audit=True), creator_did="did:mesh:admin", ) # Agent 加入,根据信任分数自动分配执行环 ring = hv.join_session( session.sso.session_id, "did:mesh:agent-1", sigma_raw=0.85, ) # RING_2_STANDARD (trusted agent) # 激活会话并运行受治理的 Saga hv.activate_session(session.sso.session_id) saga = session.saga.create_saga(session.sso.session_id) step = session.saga.add_step( saga.saga_id, "draft_email", "did:mesh:agent-1", execute_api="/api/draft", undo_api="/api/undo-draft", timeout_seconds=30, max_retries=2, ) result = await session.saga.execute_step( saga.saga_id, step.step_id, executor=draft_email, ) # 终止会话,返回防篡改审计哈希根 hash_root = hv.terminate_session(session.sso.session_id)这段代码背后对应 core.py 中Hypervisor的完整调用链:create_session创建SharedSessionObject并进入握手态;join_session经过 IATP 清单解析、动作注册、一致性模式协商、DID 历史校验、信任分数解析五步后由RingEnforcer.compute_ring()计算环级;terminate_session会调用_commit_audit()计算审计哈希链根,若enable_audit=False则返回None。
配置指南
Agent 配置与执行环分配
Agent 加入会话时,依据信任分数eff_score被分配执行环;可用nexus(外部信任评分后端)、policy_check(行为验证适配器)、iatp(能力清单解析器)三个可选适配器增强判定:
from hypervisor import Hypervisor, SessionConfig, ConsistencyMode, ExecutionRing hv = Hypervisor( nexus=None, # 外部信任评分后端 policy_check=None, # 行为验证适配器 iatp=None, # 能力清单解析器 ) session = hv.create_session( config=SessionConfig( consistency_mode=ConsistencyMode.EVENTUAL, # 或 STRONG max_participants=10, # 1-1000 max_duration_seconds=3600, # 1-604,800(最长 7 天) min_eff_score=0.60, # 加入会话的最低信任分 enable_audit=True, # 哈希链审计轨迹 ), creator_did="did:mesh:admin", ) ring = hv.join_session( session.sso.session_id, "did:mesh:agent-1", sigma_raw=0.85, # 原始信任分 [0.0-1.0] ) # 环级分配阈值: # eff_score > 0.95 + 共识 -> RING_1_PRIVILEGED # eff_score > 0.60 -> RING_2_STANDARD # 其余情况 -> RING_3_SANDBOX(默认)这些阈值并非写死在业务代码里,而是集中在 constants.py 中:RING_1_TRUST_THRESHOLD = 0.95、RING_2_TRUST_THRESHOLD = 0.60。环级判定逻辑在 models.py 的ExecutionRing.from_eff_score():eff_score > 0.95 且 has_consensus才能进 Ring 1,> 0.60进 Ring 2,否则落入 Ring 3 Sandbox。
值得注意的细节(源自join_session实现):
- 若提供了
nexus适配器且显式传入sigma_raw,最终取min(sigma_raw, nexus_sigma)——保守取低值; - 若 DID 历史校验
verification.is_trustworthy不通过,即使信任分再高也会被强制压回RING_3_SANDBOX(probationary 机制); - 会话中存在不可逆动作时,会话会强制切换为
ConsistencyMode.STRONG。
每个执行环还绑定了一组资源约束(见 enforcer.py 的RING_CONSTRAINTS表):
| 环级 | 网络 | 文件系统 | 子进程 | 最大并发工具 |
|---|---|---|---|---|
| Ring 0 Root | 允许 | 可写(full) | 允许 | 32 |
| Ring 1 Privileged | 允许 | 可写(full) | 允许 | 16 |
| Ring 2 Standard | 允许(可配置白名单) | 可写(scoped) | 允许 | 8 |
| Ring 3 Sandbox | 禁止 | 只读(none) | 禁止 | 2 |
临时环提升(Sudo 语义)
Agent 可申请带 TTL 的临时提权。只有信任分达到目标环阈值才会授权;Ring 1 额外要求提供 attestation 字符串;Ring 0 永远无法通过标准 API 获取:
from hypervisor import ExecutionRing, RingElevationManager elevation_mgr = RingElevationManager() # 申请临时 Ring 1 权限(TTL 默认 300s,上限 3600s) elevation = elevation_mgr.request_elevation( agent_did="did:mesh:agent-1", session_id=session.sso.session_id, current_ring=ExecutionRing.RING_2_STANDARD, target_ring=ExecutionRing.RING_1_PRIVILEGED, ttl_seconds=300, # 5 分钟后自动过期 attestation="signed-by-sre", # Ring 1 必需 reason="deploy-approval", trust_score=0.96, # 或者给 manager 传入 trust_provider ) # 需要时可提前撤销 elevation_mgr.revoke_elevation(elevation.elevation_id) # 周期调用,清理已过期提权 elevation_mgr.tick()从 elevation.py 源码可以看到完整的拒绝语义:ElevationDenialReason定义了INVALID_TARGET(目标环必须比当前环更特权)、RING_0_FORBIDDEN(Ring 0 需 SRE Witness 且不可标准申请)、INSUFFICIENT_TRUST(信任不足)、NO_SPONSORSHIP(Ring 1 缺 attestation)、DUPLICATE(同会话重复提权)等。提权信任阈值也独立配置:ELEVATION_TRUST_THRESHOLDS = {RING_1: 0.85, RING_2: 0.50}。每次拒绝都会抛出带 remediation 建议的RingElevationError,便于 Agent 或操作者理解并修正。此外,register_child()实现"环继承":子 Agent 环级固定为父环降一级(数值 +1,上限 Ring 3)。
会话配置
SessionConfig控制隔离强度、参与者上限与一致性:
from hypervisor import SessionConfig, ConsistencyMode config = SessionConfig( consistency_mode=ConsistencyMode.STRONG, # 需要共识 max_participants=5, max_duration_seconds=7200, # 2 小时会话 min_eff_score=0.70, # 更高信任门槛 enable_audit=True, ) session = hv.create_session(config=config, creator_did="did:mesh:admin") hv.activate_session(session.sso.session_id) # 会话生命周期: CREATED -> HANDSHAKING -> ACTIVE -> TERMINATING -> ARCHIVEDSessionConfig的__post_init__(models.py)会严格执行边界校验:max_participants必须在 1-1000 之间、max_duration_seconds在 1-604,800(7 天)之间、min_eff_score在 0.0-1.0 之间,越界直接抛ValueError。会话状态机SessionState(CREATED/HANDSHAKING/ACTIVE/TERMINATING/ARCHIVED)定义在 models.py。
会话隔离的底层是SessionVFS(sso.py):每个会话一个以/sessions/{session_id}为命名空间的虚拟文件系统,支持create/update/delete/permission/restore五类操作的编辑日志(最多保留 10,000 条)、按路径的权限检查、以及内容哈希/前序哈希追踪,为审计引擎提供原始素材。
Saga 配置
用编程方式定义带补偿的多步事务:
saga = session.saga.create_saga(session.sso.session_id) step = session.saga.add_step( saga.saga_id, "draft_email", "did:mesh:agent-1", execute_api="/api/draft", undo_api="/api/undo-draft", # 补偿端点 timeout_seconds=30, max_retries=2, ) result = await session.saga.execute_step( saga.saga_id, step.step_id, executor=draft_email, ) # 失败时:按逆序自动补偿所有已提交步骤Saga 编排器实现在 orchestrator.py:
- 超时强制:
execute_step用asyncio.wait_for包裹执行器,超时抛SagaTimeoutError并标记步骤FAILED; - 退避重试:总尝试次数为
1 + max_retries,每次重试前await asyncio.sleep(1.0 * (attempt + 1))(指数退避,默认基数为SAGA_DEFAULT_RETRY_DELAY_SECONDS = 1.0,见 constants.py); - 逆序补偿:
compensate()遍历saga.committed_steps_reversed,对每个已提交步骤调用其undo_api;某一步无undo_api或补偿超时/异常时记为COMPENSATION_FAILED,若存在失败补偿则 Saga 进入ESCALATED状态并触发Joint Liability(联合责任)惩罚。
从源码可以确认,超时语义是"协作式取消":asyncio.wait_for会先取消再抛错,含await点的执行器能收到CancelledError并释放资源;纯同步 CPU 任务不会被 Python 取消,需要硬终止的调用方应把执行器放到进程/线程池中。
Kill Switch
Kill Switch 提供优雅的 Agent 终止与 Saga 步骤交接:
from hypervisor import KillSwitch from hypervisor.security.kill_switch import KillReason kill_switch = KillSwitch() # 终止一个行为异常的 Agent result = kill_switch.kill( agent_did="did:mesh:rogue-agent", session_id=session.sso.session_id, reason=KillReason.RING_BREACH, ) # result.handoffs —— 被移交给替补 Agent 的在途 Saga 步骤列表 # result.compensation_triggered —— 若 True,说明活跃 Saga 被补偿Kill 原因(kill_switch.py 的KillReason枚举):
behavioral_drift:Agent 行为偏离预期模式rate_limit:Agent 超过限流阈值ring_breach:Agent 试图越权访问环级manual:操作者手动终止quarantine_timeout:隔离期到期仍未解决session_timeout:会话超过最大时长
实现细节值得强调:终止回调在锁外、以DEFAULT_CALLBACK_TIMEOUT_SECONDS = 5.0的墙钟超时在守护线程中执行,挂死回调不会冻结整个 Kill 流程(这正是 Kill Switch 的意义——响应性优先);kill 意图会持久记录进_kill_history并体现在返回的KillResult中,即使回调失败(terminated=False),Agent 也会被无条件注销,需要重试的调用方必须重新注册。
限流(Rate Limiting)
按环级自动应用令牌桶限流:
from hypervisor import AgentRateLimiter from hypervisor.models import ExecutionRing limiter = AgentRateLimiter() # 各环默认限额(rate tokens/sec, burst capacity): # Ring 0 (Root): 100.0 rate, 200.0 capacity # Ring 1 (Privileged): 50.0 rate, 100.0 capacity # Ring 2 (Standard): 20.0 rate, 40.0 capacity # Ring 3 (Sandbox): 5.0 rate, 10.0 capacity # 自定义各环限额 custom_limits = { ExecutionRing.RING_0_ROOT: (200.0, 400.0), ExecutionRing.RING_1_PRIVILEGED: (100.0, 200.0), ExecutionRing.RING_2_STANDARD: (30.0, 60.0), ExecutionRing.RING_3_SANDBOX: (2.0, 5.0), } limiter = AgentRateLimiter(ring_limits=custom_limits)rate_limiter.py 的实现要点:令牌桶以(agent_did, session_id)二元组为键(避免 DID 冒号拼接造成的哈希冲突),check()超限时抛RateLimitExceeded,try_check()则返回False;update_ring()在 Agent 升级/降级时按新环重建满桶;桶数量上限默认 100,000,超限时逐出最旧桶。限流统计(总请求数、拒绝数、可用令牌)可通过get_stats()查询。
环越权检测(Ring Breach Detection)
越权检测器监控 Agent 的异常访问模式:
from hypervisor import RingBreachDetector, BreachSeverity detector = RingBreachDetector() # 越权事件包含: # severity: NONE | LOW | MEDIUM | HIGH | CRITICAL # anomaly_score: float,行为偏离程度 # actual_rate vs expected_rate:调用频率异常 # call_count_window:检测窗口内的调用次数 # 越权检测触发自动降级或 Kill Switch从文档与测试(test_breach_detector.py、test_classifier.py)可以确认,检测结合滑动窗口速率分析与环距放大(ring-distance amplification)评估异常,并带有熔断器(circuit breaker)语义。
Docker Compose 生产部署
Redis 后端状态的生产部署:
# docker-compose.yml services: redis: image: redis:7-alpine ports: - "6379:6379" hypervisor-api: build: . environment: - REDIS_URL=redis://redis:6379/0 - HYPERVISOR_CONFIG=/app/config/hypervisor.yaml ports: - "8000:8000" volumes: - ./config:/app/config仓库中还有一份可直接运行的示例编排:examples/docker-compose/(含 Dockerfile、hypervisor.yaml配置与 sample workflow),以及加固沙箱镜像 docker/Dockerfile.sandbox。
配置参考表
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| Hypervisor | |||
nexus | adapter | None | 外部信任评分后端 |
policy_check | adapter | None | 行为验证适配器 |
iatp | adapter | None | 能力清单解析器 |
| SessionConfig | |||
consistency_mode | ConsistencyMode | EVENTUAL | STRONG(共识)或EVENTUAL(gossip) |
max_participants | int | 10 | 每会话最大 Agent 数(1-1,000) |
max_duration_seconds | int | 3600 | 会话超时(1-604,800) |
min_eff_score | float | 0.60 | 加入会话的最低信任分(0.0-1.0) |
enable_audit | bool | True | 启用哈希链审计轨迹 |
| Execution Rings | |||
RING_0_ROOT | int | 0 | 超管配置与惩罚(需 SRE Witness) |
RING_1_PRIVILEGED | int | 1 | 不可逆动作(eff_score > 0.95 + 共识) |
RING_2_STANDARD | int | 2 | 可逆动作(eff_score > 0.60) |
RING_3_SANDBOX | int | 3 | 只读/研究(默认) |
| Ring Elevation | |||
ttl_seconds | int | 300 | 提权时长(上限 3,600s) |
reason | str | "" | 提权理由 |
attestation | str | None | 签名证明,Ring 1 必需 |
| Saga Steps | |||
timeout_seconds | int | 300 | 步骤超时秒数 |
max_retries | int | 0 | 最大重试次数 |
execute_api | str | 必填 | 步骤执行端点 |
undo_api | str | None | 补偿端点 |
| Rate Limits(tokens/sec, burst) | |||
| Ring 0 (Root) | (float, float) | (100.0, 200.0) | 管理操作最高吞吐 |
| Ring 1 (Privileged) | (float, float) | (50.0, 100.0) | 高信任 Agent 高吞吐 |
| Ring 2 (Standard) | (float, float) | (20.0, 40.0) | 中等吞吐 |
| Ring 3 (Sandbox) | (float, float) | (5.0, 10.0) | 受限吞吐 |
| Kill Switch | |||
reason | KillReason | 必填 | behavioral_drift、rate_limit、ring_breach、manual、quarantine_timeout、session_timeout |
| Breach Detection | |||
severity | BreachSeverity | NONE、LOW、MEDIUM、HIGH、CRITICAL |
上表中的默认值均可与 constants.py 逐一对应,例如RATE_LIMIT_RING_0 = (100.0, 200.0)、SAGA_DEFAULT_STEP_TIMEOUT_SECONDS = 300、MAX_PARTICIPANTS_LIMIT = 1000、MAX_DURATION_LIMIT = 604_800,是参数解析层与校验层的单一事实来源。
架构设计
执行环层级
环升降级流程
降级判定的核心是 enforcer.py 中的should_demote(current_ring, eff_score):当按当前信任分算出的"应得环"数值大于当前环时即触发降级。注意 Ring 0 对 Agent 永远拒绝——check()中一旦required == RING_0_ROOT直接返回requires_sre_witness=True的拒绝结果。
Saga 生命周期
核心特性
执行环(Execution Rings)
仿硬件的特权模型(Ring 0-3)。Agent 依据信任分赢取环级访问权;信任下降实时降级;带 TTL 的 sudo 提权;带熔断器的越权检测。
命令黑名单强制:RingEnforcer.check_command()会针对全局DENIED_COMMANDS列表校验子进程命令——不区分大小写匹配、剥离;/&/|等 shell 元字符以防注入绕过(见 sandbox/init.py)。黑名单覆盖网络抓取工具(curl、wget、ftp、telnet)、原始套接字/代理工具(nc、ncat、socat、nmap、tcpdump)、备用解释器(perl、ruby、python2)、编译器工具链(gcc、g++、make、cc)与各类 shell(bash、sh、dash、zsh、ksh、fish)。配套的加固镜像还会把这些二进制从文件系统中物理移除,PATH 钉扎(MINIMAL_SANDBOX_PATH = /usr/local/sandbox/bin,仅含 python3/python 两个符号链接)与文件删除构成纵深防御。
Kill Switch
优雅终止,支持把在途 Saga 步骤交接给替补 Agent;按 Agent 按环限流(Sandbox 5 rps,Root 100 rps)。无数据丢失地停下失控 Agent。
Saga 补偿
多步事务,具备超时强制、带退避的重试、失败时对已提交步骤的逆序补偿。
哈希链审计
取证级 delta 轨迹。语义化 diff、哈希链条目、会话结束时返回摘要承诺(根哈希)。底层是 delta.py 的DeltaEngine:每条SemanticDelta记录会话/Agent/时间戳/变更列表与parent_hash,compute_hash()用 SHA-256 对全部字段(含父链引用)取哈希,verify_chain()可整体重放校验哈希正确性与父子链完整性——任何一环被篡改都会导致校验失败。会话终止时由Hypervisor.terminate_session返回链根哈希作为取证摘要。
可观测性
结构化事件总线为每个动作发出类型化事件;带完整委托树编码的因果追踪 ID;用于因果一致性的版本计数器。Prometheus 指标收集器跟踪环转换与越权事件(prometheus_collector.py);OpenTelemetry span 导出器实现 Saga 到 span 的映射与分布式追踪上下文(saga_span_exporter.py)。
会话隔离
共享会话对象(SSO)+ 每会话虚拟文件系统 + 快照 + 向量时钟因果排序(vector_clock.py)。DID 绑定身份保证失控 Agent 无法污染其他会话。
会话一致性(深入细节)
- 版本计数器:共享 VFS 状态的因果一致性;
- 资源锁:READ/WRITE/EXCLUSIVE,带锁超时;
- 隔离级别:每个 Saga 可指定 SNAPSHOT、READ_COMMITTED、SERIALIZABLE。
基准测试
针对环计算、delta 审计捕获、会话生命周期与 Saga 执行的微基准位于 benchmarks/ 目录:
cd agent-governance-python/agent-hypervisor python benchmarks/bench_hypervisor.py模块地图
| 模块 | 说明 |
|---|---|
hypervisor.session | 共享会话对象生命周期与 VFS |
hypervisor.rings | 4 环特权、提权与越权检测 |
hypervisor.reversibility | Execute/Undo API 注册表 |
hypervisor.saga | Saga 编排器与补偿 |
hypervisor.audit | delta 引擎与哈希链审计轨迹 |
hypervisor.verification | DID 交易历史验证 |
hypervisor.observability | 事件总线、因果追踪 ID、指标 |
hypervisor.security | 限流器与 Kill Switch |
hypervisor.integrations | Nexus、Verification、IATP 跨模块适配器 |
动作可逆性与环级要求的对应关系定义在 models.py 的ActionDescriptor.required_ring:is_admin动作要求 Ring 0;不可逆且非只读要求 Ring 1;只读动作只需 Ring 3(Sandbox);其余落在 Ring 2。可逆性等级ReversibilityLevel(FULL/PARTIAL/NONE)还对应风险权重区间(0.1-0.3 / 0.5-0.8 / 0.9-1.0),供风险量化使用。
测试套件
cd agent-governance-python/agent-hypervisor # 运行全部测试 pytest tests/ -v # 仅运行集成测试 pytest tests/integration/ -v # 运行基准 python benchmarks/bench_hypervisor.py仓库测试覆盖了完整功能面:单元测试包括 test_rings.py、test_saga.py、test_audit.py、test_command_denylist.py、test_ring_enforcement.py、test_config_validation.py;集成测试 test_hypervisor_e2e.py 与 test_scenarios.py 验证端到端场景;另有规格一致性测试 test_spec_hypervisor_conformance.py 与沙箱 PATH 冒烟测试 test_sandbox_path.py。
REST API
运行 FastAPI 服务并打开交互式 Swagger 文档:
uvicorn hypervisor.api.server:app # 打开 http://localhost:8000/docs 查看 Swagger UI端点组(与 server.py 中的路由装饰器一一对应):
| 分组 | 端点 |
|---|---|
| Health | GET /health、GET /api/v1/stats |
| Sessions | create、list、inspect、join、activate、terminate |
| Rings | session distribution、agent ring lookup、access check |
| Sagas | create、list、inspect、add step、execute step |
| Events | query events、event statistics |
| Verification | verify history、clear verification cache |
可视化 Dashboard
交互式 Streamlit 仪表盘:
cd agent-governance-python/agent-hypervisor/examples/dashboard pip install -r requirements.txt streamlit run app.py标签页:Session Overview | Execution Rings | Saga Orchestration | Event Stream。
生态定位
Agent Hypervisor 是 Agent Governance Ecosystem 的运行时治理组件,与以下组件协作:
- Agent OS(agent-os):策略执行内核,向 Hypervisor 提供策略;
- Agent Mesh(agent-mesh):加密信任网络,向 Hypervisor 提供信任分;
- Agent SRE(agent-sre):SLO、混沌与成本护栏,与 Hypervisor 交换 SLO/混沌信号;
- Agent Hypervisor:会话隔离与治理运行时。
DID 交易历史验证、Nexus 信任评分、IATP 能力清单三类跨模块适配器位于hypervisor.integrations,可在 integrations/ 目录查看用法示例。
路线图(摘自文档)
| 季度 | 里程碑 |
|---|---|
| Q1 2026 | v2.0:执行环、Saga 编排与共享会话 |
| Q2 2026 | 分布式超管(多节点)、WebSocket 实时仪表盘、Redis 后端会话 |
| Q3 2026 | 自动扩缩环策略的 Kubernetes Operator、CNCF Sandbox 申请 |
| Q4 2026 | v3.0:联邦超管网格、跨组织 Agent 治理与 SOC2 证明 |
常见问题
为什么 AI Agent 需要 hypervisor?就像 OS 超管隔离虚拟机并强制资源边界一样,Agent Hypervisor 隔离 AI Agent 会话并强制治理边界。没有隔离,共享会话中的一个失控 Agent 就能污染状态、提权,或让故障级联扩散到整个系统。
执行环与传统访问控制有何不同?传统访问控制是静态且二元的(允许/拒绝)。执行环是动态且分级的:Agent 依据信任分赢取环级特权,可申请带 TTL 的临时提权(类似sudo),信任下降时自动降级。环越权检测在损害发生前捕获异常行为。
多 Agent Saga 失败会发生什么?Saga 编排器对所有已提交步骤触发逆序补偿。每个步骤定义undo_api补偿端点,超时步骤会被取消并按max_retries重试,随后才执行补偿。
总结
Agent Hypervisor 的核心价值在于把操作系统层面的"进程隔离 + 特权环 + 看门狗 + 审计"思想整体移植到 AI Agent 运行时:信任分驱动执行环的自动分配与实时降级、TTL 提权模拟 sudo 语义、Saga 补偿让失败的多步工作流自我撤销、Kill Switch 保证失控 Agent 无数据丢失地被终止、SHA-256 哈希链让每步操作都可取证。其实现全部落在 agent-hypervisor/src/hypervisor 的 9 个模块中,参数与阈值统一收口于 constants.py,配合 30+ 测试文件与 benchmarks,既可作为生产治理参考实现,也可作为深入学习 Agent 运行时安全的完整教材。
【免费下载链接】agent-governance-toolkitAI Agent Governance Toolkit — Policy enforcement, zero-trust identity, execution sandboxing, and reliability engineering for autonomous AI agents. Covers 10/10 OWASP Agentic Top 10.项目地址: https://gitcode.com/GitHub_Trending/ag/agent-governance-toolkit
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考