如何选择 Agent 治理框架 — 2026 对比

作者 MAREF Engineering

agent 治理 框架对比 多智能体安全 GEO

如今每个 Agent 框架都声称能处理安全问题。但“我们有一些护栏”与“每一个 Agent 动作都经过 TLA+ 模型检验的状态机验证”之间存在着巨大差距。以下是在生产级多智能体部署中评估 Agent 治理框架的方法。

什么是 Agent 治理框架?

Agent 治理框架为 AI Agent 强制执行运行时安全边界:身份验证、工具调用授权、状态机转换、漂移检测、熔断器和审计日志记录。与专注于让 Agent 协同工作的编排框架(LangGraph、CrewAI)不同,治理框架专注于让 Agent 保持在安全运行范围之内。

Agent 治理 讲解文章涵盖了完整架构。本文对比 2026 年的主流选项。

主流框架在治理方面如何对比?

我们从与生产治理相关的九个维度对每个框架进行了评估:

能力 MAREF LangGraph CrewAI AutoGen
治理状态机10 态格雷码(TLA+ 验证)社区扩展可用社区扩展可用社区扩展可用
形式化验证TLA+ 模型检验不变量未包含未包含未包含
熔断器HALT 吸收态基础重试基础重试基础重试
每个 Agent 的身份Ed25519 签名凭证卡未包含未包含未包含
漂移检测KL/JS/Hellinger 散度未包含未包含未包含
OWASP Top 10 覆盖10/10(见映射表)因扩展而异因扩展而异因扩展而异
人在回路HITL/HOTL/HATL 分层断点断点断点
子 Agent 隔离Git Worktree 风格未包含未包含未包含
审计追踪HMAC-SHA256 签名仅日志仅日志仅日志

说明:LangGraph、CrewAI 和 AutoGen 是编排框架,而非治理框架。它们的安全功能是为开发便利而设计的。MAREF 是一个专用的治理层,位于这些编排器之旁。详见什么是 Agent 治理?了解区别。

何时应该使用专用治理框架,而不是编排框架的内置安全功能?

简单回答:如果你的生产环境中有超过 5 个 Agent,或者你的 Agent 会与敏感数据或外部工具交互,你就需要一个专用的治理层。编排框架的安全功能是为开发便利而设计的,而非为生产保障而设计。

MAREF 被设计为一个互补层:你可以保留现有的编排器(LangGraph、CrewAI、AutoGen),并将 MAREF 作为治理覆盖层叠加使用。有关集成模式,请参阅 运行时安全指南。

在生产级治理框架中我应该关注什么?

基于真实部署经验,以下是不可妥协的标准:

  • 状态机,而不仅仅是规则 — 规则是脆弱的。经过形式化验证的格雷码有限状态机可以保证在所有状态下的行为。
  • 防篡改审计 — 审计日志必须经过加密签名。HMAC-SHA256 是最低要求。明文日志可以在不被察觉的情况下被篡改。
  • 每个 Agent 的身份 — 每个 Agent 都应拥有自己的加密身份,并配有有时限的凭证。共享 API 密钥不是治理。
  • 带吸收态的熔断器 — 软警告是不够的。三次违规必须触发一个任何自动化进程都无法覆盖的急停。
  • 运行时漂移检测 — 模型行为会随时间变化。如果你没有测量漂移,你就是在盲飞。
  • 爆炸半径隔离 — 一个被攻破的 Agent 不应级联影响到其他 Agent。子 Agent 隔离可以限制损害范围。

我能将 MAREF 与我现有的 LangGraph 或 CrewAI 配置一起使用吗?

可以。MAREF 被设计为治理叠加层——它位于你现有编排器之旁。集成在协议层面今天即可用:MCP 负责工具调用,A2A 负责智能体间交接。原生 sidecar 适配器正在推进中——AutoGen 适配器已发布;LangGraph 的已定义但尚未合并(见 docs/quickstart §3.3)。治理层会在 Agent 动作到达你的编排器之前将其拦截,对照状态机和权限矩阵进行验证,并且只转发已批准的动作:

from maref.recursive.safety_gate_v2 import SafetyGateV2

gate = SafetyGateV2()

# 在动作到达你的编排器之前验证它。
assessment = gate.validate_handoff(
    from_agent="researcher-01",
    to_agent="coder-01",
    from_capabilities=["search"],
    to_capabilities=["halt"],
)
if assessment.blocked:
    gate.block(f"blocked: {assessment.reason}")
else:
    execute(action)

有关完整的 API 参考和适配器配置,请参阅 治理功能页


MAREF 是一个开源的 Agent 治理操作系统。通过 pip install maref在 5 分钟内上手