AI 快讯 编译自 ai_news #AI治理#开源项目#合规

Red Hat、NVIDIA、IBM 力挺 asago 项目,把 AI 政策变成代码

Red Hat 推出开源项目 asago,旨在将 AI 治理政策自动转化为生产级部署代码,获得 NVIDIA、IBM 等支持。本文解析 asago 的四阶段工作流、审计追踪特性,并探讨对中文企业合规与国产 AI 生态的启示。

编译发布 2026/08/07 原文发布 2026/08/04

一句话看懂

Red Hat 联合 NVIDIA、IBM 等推出开源项目 asago,把 AI 治理政策自动变成可部署的代码,目标是让合规流程从数月缩短到数天。

详细发生了什么

Red Hat 正式发布了 asago,一个开源社区项目,目标是把 AI 治理政策转化为生产就绪的部署代码。项目自称是连接工程与合规团队“碎片化步骤、工具和需求”的自动化、可审计工作流。随着欧盟 AI 法案等法规生效,Red Hat 认为组织面临两难:要么靠人工审查拖慢 AI 创新,要么让无监管的代理在没人检查行为是否符合政策的情况下运行。

asago 建立在 Red Hat 与 NVIDIA 在 Open Secure AI Alliance 的工作基础上,采用 Apache License 2.0 许可,目前处于形成阶段。GitHub 上已开放仓库,供开发者、学术研究人员和企业早期采用者审阅和贡献。

工作流分四个阶段:风险映射(读取组织的治理政策,对照 NIST AI RMF、OWASP LLM Top 10 和欧盟 AI 法案等框架,自动生成风险概况);风险评估(生成并运行针对特定用例的场景,探测风险映射标记的有害行为);风险缓解(基于测试结果推荐护栏,并构建能经受审查的推理轨迹);部署编排(把推荐的控制措施转化为混合云和 Kubernetes 环境的配置,省去手动基础设施编码)。Red Hat 声称可将部署时间从数月缩短到数天。

每个阶段都汇入单一连续审计轨迹:每个政策条款关联特定测试,每个测试关联运行时控制。审查者可以追溯任何活动控制,直到它依据的政策行。Red Hat 把 AI 安全视为持续的企业工具,而不是一次性认证。

创始贡献者名单远超 Red Hat 和 NVIDIA,包括 Brave Software、IBM Research、Microsoft、MIT Lincoln Laboratory、北卡罗来纳州立大学、Alan Turing Institute、EvalEval 联盟和奥地利 IT:U 大学。Microsoft 负责任 AI 首席产品官 Sarah Bird 表示:“许多最难的 AI 安全挑战仍未解决,没有任何单一组织能独自应对。”

目前项目尚无生产测试案例,也没有基准证明“数天而非数月”的说法在真实监管审计中成立。项目现阶段仅以 GitHub 仓库和治理结构存在。

中文圈视角

对中文用户来说,asago 的实用价值需要冷静评估。首先,它的核心依赖欧盟 AI 法案、NIST 等西方监管框架,而中国已实施《生成式人工智能服务管理暂行办法》等法规,两者在风险分类、合规要求上差异明显。asago 的风险映射是否支持中国法规还不明确,直接采用可能“水土不服”。

其次,国内已有类似合规工具,比如阿里云的 AI 安全合规平台、华为云的 ModelArts 安全服务,但多聚焦内容安全审核,而不是把政策文本变成代码的端到端自动化。asago 的“审计轨迹”理念值得借鉴,但国内企业更关心数据出境和内容安全,这些在 asago 的框架里未必覆盖。

对开源社区而言,asago 的 Apache 2.0 许可意味着国内开发者可以自由使用和修改,但要注意它依赖的 IBM AI Risk Atlas 等资源可能涉及海外服务,访问稳定性存疑。建议国内团队关注进展,同时探索基于国产模型和本地化法规的类似方案。

几条值得记住的细节

  • asago 采用 Apache License 2.0,GitHub 仓库已开放,处于形成阶段。
  • 四阶段工作流:风险映射、风险评估、风险缓解、部署编排,覆盖从政策到运行控制的完整链路。
  • 风险映射支持 NIST AI RMF、OWASP LLM Top 10、欧盟 AI 法案,通过 IBM AI Risk Atlas 目录化。
  • 输出为 Kubernetes、Terraform、Ansible 的声明式配置,宣称基础设施无关。
  • 创始贡献者包括 Microsoft、IBM Research、MIT Lincoln Laboratory 等,但尚无生产案例或基准测试。

一句话总结

asago 为 AI 治理自动化提供了新思路,但中文用户需关注它对中国法规的适配性,短期更适合观察而不是采用。