Red Hat、NVIDIA、IBM 力挺 asago 项目,把 AI 政策变成代码
Red Hat 推出开源项目 asago,旨在将 AI 治理政策自动转化为生产级部署代码,获得 NVIDIA、IBM 等支持。本文解析 asago 的四阶段工作流、审计追踪特性,并探讨对中文企业合规与国产 AI 生态的启示。
一句话看懂
Red Hat 联合 NVIDIA、IBM 等推出开源项目 asago,把 AI 治理政策自动变成可部署的代码,目标是让合规流程从数月缩短到数天。
详细发生了什么
Red Hat 正式发布了 asago,一个开源社区项目,目标是把 AI 治理政策转化为生产就绪的部署代码。项目自称是连接工程与合规团队“碎片化步骤、工具和需求”的自动化、可审计工作流。随着欧盟 AI 法案等法规生效,Red Hat 认为组织面临两难:要么靠人工审查拖慢 AI 创新,要么让无监管的代理在没人检查行为是否符合政策的情况下运行。
asago 建立在 Red Hat 与 NVIDIA 在 Open Secure AI Alliance 的工作基础上,采用 Apache License 2.0 许可,目前处于形成阶段。GitHub 上已开放仓库,供开发者、学术研究人员和企业早期采用者审阅和贡献。
工作流分四个阶段:风险映射(读取组织的治理政策,对照 NIST AI RMF、OWASP LLM Top 10 和欧盟 AI 法案等框架,自动生成风险概况);风险评估(生成并运行针对特定用例的场景,探测风险映射标记的有害行为);风险缓解(基于测试结果推荐护栏,并构建能经受审查的推理轨迹);部署编排(把推荐的控制措施转化为混合云和 Kubernetes 环境的配置,省去手动基础设施编码)。Red Hat 声称可将部署时间从数月缩短到数天。
每个阶段都汇入单一连续审计轨迹:每个政策条款关联特定测试,每个测试关联运行时控制。审查者可以追溯任何活动控制,直到它依据的政策行。Red Hat 把 AI 安全视为持续的企业工具,而不是一次性认证。
创始贡献者名单远超 Red Hat 和 NVIDIA,包括 Brave Software、IBM Research、Microsoft、MIT Lincoln Laboratory、北卡罗来纳州立大学、Alan Turing Institute、EvalEval 联盟和奥地利 IT:U 大学。Microsoft 负责任 AI 首席产品官 Sarah Bird 表示:“许多最难的 AI 安全挑战仍未解决,没有任何单一组织能独自应对。”
目前项目尚无生产测试案例,也没有基准证明“数天而非数月”的说法在真实监管审计中成立。项目现阶段仅以 GitHub 仓库和治理结构存在。
中文圈视角
对中文用户来说,asago 的实用价值需要冷静评估。首先,它的核心依赖欧盟 AI 法案、NIST 等西方监管框架,而中国已实施《生成式人工智能服务管理暂行办法》等法规,两者在风险分类、合规要求上差异明显。asago 的风险映射是否支持中国法规还不明确,直接采用可能“水土不服”。
其次,国内已有类似合规工具,比如阿里云的 AI 安全合规平台、华为云的 ModelArts 安全服务,但多聚焦内容安全审核,而不是把政策文本变成代码的端到端自动化。asago 的“审计轨迹”理念值得借鉴,但国内企业更关心数据出境和内容安全,这些在 asago 的框架里未必覆盖。
对开源社区而言,asago 的 Apache 2.0 许可意味着国内开发者可以自由使用和修改,但要注意它依赖的 IBM AI Risk Atlas 等资源可能涉及海外服务,访问稳定性存疑。建议国内团队关注进展,同时探索基于国产模型和本地化法规的类似方案。
几条值得记住的细节
- asago 采用 Apache License 2.0,GitHub 仓库已开放,处于形成阶段。
- 四阶段工作流:风险映射、风险评估、风险缓解、部署编排,覆盖从政策到运行控制的完整链路。
- 风险映射支持 NIST AI RMF、OWASP LLM Top 10、欧盟 AI 法案,通过 IBM AI Risk Atlas 目录化。
- 输出为 Kubernetes、Terraform、Ansible 的声明式配置,宣称基础设施无关。
- 创始贡献者包括 Microsoft、IBM Research、MIT Lincoln Laboratory 等,但尚无生产案例或基准测试。
一句话总结
asago 为 AI 治理自动化提供了新思路,但中文用户需关注它对中国法规的适配性,短期更适合观察而不是采用。