核心功能
agentic-governance 是一款专为 AI 代理系统设计的治理管理工具,整合6个原子技能,提供约束(constraint)的全生命周期管理能力。其核心解决"约束一旦创建便无人问津"的常见问题——规则若不经定期审查将沦为僵化教条。
主要能力
1. 状态追踪(`/gov state`)
- 实时监控约束状态:活跃、草稿、退役中、已退役
- 熔断器健康检查:30天违规统计、采用率追踪
- 分级告警机制:审查到期预警、新观察值提示
2. 定期审查(`/gov review`)
- 默认90天审查周期(可配置)
- 智能队列:优先显示临期/逾期约束
- 决策支持:一键续期、启动退役或立即废弃
- 合规映射:支持SOC 2等外部审计标准
3. 索引生成(`/gov index`)
- 自动扫描SKILL.md生成技能目录
- 支持Markdown/JSON双格式输出
- 快速定位7大类技能:核心、基础、审查、治理、安全、扩展
4. 往返验证(`/gov verify`)
- 检测源码与编译产出漂移(drift)
- 严格模式支持:任何差异即失败
- 12文件批量校验能力
5. 模式迁移(`/gov migrate`)
- YAML配置版本升级
- dry-run预览变更
- 冲突时人工介入机制
显著优点
| 维度 | 优势 |
|------|------|
| **整合性** | 6合1设计,替代分散的原子技能,降低认知负荷 |
| **主动性** | HEARTBEAT触发+显式命令双模式,兼顾自动化与可控性 |
| **可观测性** | 采用率、违规率、覆盖覆盖度量化治理成效 |
| **合规就绪** | 内置审查周期适配SOC 2等审计要求 |
| **安全边界** | 零外部API调用,纯本地workspace操作 |
潜在局限
1. 执行非强制性:90天审查周期为建议性,非程序强制(--automated计划未来版本)
2. 依赖栈较重:完整功能需配套安装constraint-engine、failure-memory等4个依赖
3. CJK支持有限:子命令仅提供日文字符映射,中文场景支持不足
4. 学习曲线:slug分类法、熔断器概念需一定治理领域知识
适合人群
- AI系统架构师:需要为代理团队建立规则治理体系
- 合规工程师:准备SOC 2/ISO审计的技术负责人
- 平台团队:维护10+技能的中大型代理系统
- 安全运维:关注"配置漂移"和"影子IT"风险的治理角色
常规风险
| 风险 | 缓释措施 |
|------|---------|
| 状态文件损坏 | 自动从约束文件重建 |
| 迁移冲突 | 强制人工解决,拒绝静默覆盖 |
| 审查流于形式 | 告警+采用率指标双重暴露 |
| 依赖技能缺失 | 独立模式可用(索引/验证),降级 graceful |
技术亮点
- 分层架构:Governance层唯一入口,向上无依赖
- 数据闭环:约束数据↔失败记忆↔采用率计算的三角验证
- 渐进采用:Standalone模式先行,完整栈按需扩展
> ⚠️ 关键提示:该技能当前为"P3检查"级别,即仅告警不阻断。如需硬性门禁,需等待自动化执行功能或自建包装层。