如何选择 Agent 治理框架 — 2026 对比
作者 MAREF Engineering
如今每个 Agent 框架都声称能处理安全问题。但“我们有一些护栏”与“每一个 Agent 动作都经过 TLA+ 模型检验的状态机验证”之间存在着巨大差距。以下是在生产级多智能体部署中评估 Agent 治理框架的方法。
什么是 Agent 治理框架?
Agent 治理框架为 AI Agent 强制执行运行时安全边界:身份验证、工具调用授权、状态机转换、漂移检测、熔断器和审计日志记录。与专注于让 Agent 协同工作的编排框架(LangGraph、CrewAI)不同,治理框架专注于让 Agent 保持在安全运行范围之内。
Agent 治理 讲解文章涵盖了完整架构。本文对比 2026 年的主流选项。
主流框架在治理方面如何对比?
我们从与生产治理相关的九个维度对每个框架进行了评估:
| 能力 | MAREF | LangGraph | CrewAI | AutoGen |
|---|---|---|---|---|
| 治理状态机 | 10 态格雷码(TLA+ 验证) | 社区扩展可用 | 社区扩展可用 | 社区扩展可用 |
| 形式化验证 | TLA+ 模型检验不变量 | 未包含 | 未包含 | 未包含 |
| 熔断器 | HALT 吸收态 | 基础重试 | 基础重试 | 基础重试 |
| 每个 Agent 的身份 | Ed25519 签名凭证卡 | 未包含 | 未包含 | 未包含 |
| 漂移检测 | KL/JS/Hellinger 散度 | 未包含 | 未包含 | 未包含 |
| OWASP Top 10 覆盖 | 10/10(见映射表) | 因扩展而异 | 因扩展而异 | 因扩展而异 |
| 人在回路 | HITL/HOTL/HATL 分层 | 断点 | 断点 | 断点 |
| 子 Agent 隔离 | Git Worktree 风格 | 未包含 | 未包含 | 未包含 |
| 审计追踪 | HMAC-SHA256 签名 | 仅日志 | 仅日志 | 仅日志 |
说明:LangGraph、CrewAI 和 AutoGen 是编排框架,而非治理框架。它们的安全功能是为开发便利而设计的。MAREF 是一个专用的治理层,位于这些编排器之旁。详见什么是 Agent 治理?了解区别。
何时应该使用专用治理框架,而不是编排框架的内置安全功能?
简单回答:如果你的生产环境中有超过 5 个 Agent,或者你的 Agent 会与敏感数据或外部工具交互,你就需要一个专用的治理层。编排框架的安全功能是为开发便利而设计的,而非为生产保障而设计。
MAREF 被设计为一个互补层:你可以保留现有的编排器(LangGraph、CrewAI、AutoGen),并将 MAREF 作为治理覆盖层叠加使用。有关集成模式,请参阅 运行时安全指南。
在生产级治理框架中我应该关注什么?
基于真实部署经验,以下是不可妥协的标准:
- 状态机,而不仅仅是规则 — 规则是脆弱的。经过形式化验证的格雷码有限状态机可以保证在所有状态下的行为。
- 防篡改审计 — 审计日志必须经过加密签名。HMAC-SHA256 是最低要求。明文日志可以在不被察觉的情况下被篡改。
- 每个 Agent 的身份 — 每个 Agent 都应拥有自己的加密身份,并配有有时限的凭证。共享 API 密钥不是治理。
- 带吸收态的熔断器 — 软警告是不够的。三次违规必须触发一个任何自动化进程都无法覆盖的急停。
- 运行时漂移检测 — 模型行为会随时间变化。如果你没有测量漂移,你就是在盲飞。
- 爆炸半径隔离 — 一个被攻破的 Agent 不应级联影响到其他 Agent。子 Agent 隔离可以限制损害范围。
我能将 MAREF 与我现有的 LangGraph 或 CrewAI 配置一起使用吗?
可以。MAREF 被设计为治理叠加层——它位于你现有编排器之旁。集成在协议层面今天即可用:MCP 负责工具调用,A2A 负责智能体间交接。原生 sidecar 适配器正在推进中——AutoGen 适配器已发布;LangGraph 的已定义但尚未合并(见 docs/quickstart §3.3)。治理层会在 Agent 动作到达你的编排器之前将其拦截,对照状态机和权限矩阵进行验证,并且只转发已批准的动作:
from maref.recursive.safety_gate_v2 import SafetyGateV2
gate = SafetyGateV2()
# 在动作到达你的编排器之前验证它。
assessment = gate.validate_handoff(
from_agent="researcher-01",
to_agent="coder-01",
from_capabilities=["search"],
to_capabilities=["halt"],
)
if assessment.blocked:
gate.block(f"blocked: {assessment.reason}")
else:
execute(action) 有关完整的 API 参考和适配器配置,请参阅 治理功能页。
MAREF 是一个开源的 Agent 治理操作系统。通过 pip install maref,在 5 分钟内上手。