“Sovereign AI without Sovereign Defense is just Sovereign Risk.”
每個國家都在建主權 AI。
保護它的偵測知識,不該屬於任何單一廠商。
標準層必須是中立的。
各國正大規模投資自主可控的主權 AI。但保護這些 agent 的偵測規則, 至今多半來自單一國家的私有廠商——這正是主權 AI 本來要消除的依賴。
ATR 是這個語境裡的中立基礎建設:MIT 授權、768 條機器可讀的偵測規則、 社群維護,任何國家或組織都能採用、稽核、擴充、或 fork——不依賴任何單一廠商。 目前的外部採用已包含 Microsoft AGT、Cisco AI Defense 與 Gen Digital Sage 的已合併規則集,以及 MISP、OWASP 的引用。
Sovereign AI 為什麼是這個時代的國家命題
許多國家已把 AI 視為必須自主掌握的國家能力, 並大規模投資於自己語言、自己資料、自己算力上的模型,以避免關鍵系統依賴外國平台。 這股投資橫跨多個地區:
驅動力是主權焦慮——各國不希望關鍵資料與智慧跑到美國雲端,也不願在關鍵時刻被外國平台關閉或審查。光是亞太的主權 AI 基礎建設市場,2026 年估計就有 90–140 億美元,並預計在 2030 年達到 230–470 億美元。
自主掌握模型容易,自主掌握防禦它的偵測知識難
這些國家都有了自己的模型、自己的算力。 但當這些 AI 變成 Agent——會自主行動、調度工具、串接 MCP、執行交易——沒有一套被廣泛接受的安全檢測標準。
監管者自己也清楚。EU AI Act 是在 agentic AI 出現之前談定的——它的風險分級假設的是 「輔助人類決策」的系統,而不是自己決策、自己行動的系統。NIST 的 AI Agent Standards Initiative 在 2026 年 2 月啟動,正是為了補上這個缺口。框架正在追趕;它們底下仍然缺的, 是一個可執行的偵測層。
目前多數可用的偵測規則庫是閉源的,且集中在少數國家的私有廠商手裡。 一個國家可以自主掌握模型,卻仍得透過閉源、無法稽核的規則庫去防禦它。無法被開啟、檢視、fork 的防禦知識,是不完整的主權。
為什麼這個語境需要的是開放標準,而不是另一個產品
MIT License · 768 條行為規則 · Protocol-agnostic · Behavioral-based。從真實攻擊情資產生,對應 NVIDIA garak、OWASP Agentic、MITRE ATLAS 三大標準 taxonomy。任何國家可採用,任何組織可貢獻,沒有地緣政治風險,沒有 vendor lock-in。
ATR 抓的是攻擊的行為意圖,不是字串特徵。 攻擊者改 prompt、改 payload、改包裝都無法繞過,因為偵測的是因果結構。 每次攻擊都必須重新設計整條攻擊鏈,成本指數級上升。
不必丟掉現有的 SOC 工具鏈
任何銀行、醫院或半導體廠的資安中心,都已經跑在某套既有的偵測堆疊上—— Splunk、Elastic、各種 SIEM。一個中立標準如果要求大家換掉這些,就沒人會採用。
所以 ATR 規則設計成可匯出:同一條機器可讀的規則, 可以轉成 Splunk SPL、Elastic 查詢、或通用 regex,直接餵進既有的偵測管線。 標準存在於規則本身,不綁定任何一家廠商的執行引擎。
這個轉換器是 ATR 開放參考實作的一部分(MIT)。攻擊面變了——SQL injection 跑進了 reasoning chain、command injection 跑進了 tool call、SSRF 跑進了 MCP 連線——但既有的偵測基礎建設不必跟著歸零。
# Open reference CLI (MIT) — export ATR rules into existing tooling
atr convert splunk --output ./atr-rules.spl已被多個主要資安堆疊採用
0 → 768 條規則 · 2 個生產環境(Microsoft、Cisco)外加 Gen Digital Sage(已合併)· 標準同儕引用 · 完整採用者清單見 ADOPTERS.md · MIT 永久授權 · DOI 10.5281/zenodo.19178002
一個由社群治理的開放標準
ATR 不是單一實驗室或單一廠商的作品。每條規則都經過一條公開、可稽核的流程: pull request → 自動化 safety gate → 社群審核 → 合併 → npm publish。 治理規則寫在 GOVERNANCE.md;每條規則都有 provenance metadata; 任何貢獻者都可以挑戰、修正、或擴充 taxonomy。
參與這個標準有三個層次:
- →貢獻規則: 把你見過的 AI agent 攻擊樣本,轉成 ATR 格式的 YAML rule 提 PR
- →貢獻 probe: 定義新的攻擊類別,讓規則產出可以系統化覆蓋
- →貢獻驗證: 用真實攻擊 corpus 測 FP/Recall,找出規則盲點
對主權 AI 來說,開放治理本身就是必要的制度基礎——攻擊不是由單一實驗室定義,防禦也不該由單一廠商決定。
任何國家如何採用一個公共財標準
沒有任何國家會「擁有」這個標準,任何國家都能採用它—— 就像採用 Linux、OpenSSL、Sigma 一樣:下載、稽核、在自己的環境裡跑、把缺的規則貢獻回上游。 因為是 MIT 公共財,採用不需要任何人的許可,也不附帶地緣政治條件。
這也是國際局勢重要的原因。AI Safety Institutes 國際網絡——2024 年於舊金山啟動、創始十國, 如今跨司法管轄區協調——正朝「各國之間可比的安全評估」推進。可比的前提,是一套共享的、 機器可讀的偵測格式。一個中立標準,正是讓一國的發現對另一國仍然可讀的東西—— 就像東京登記的一筆 CVE,在柏林意義相同。
採用不是一份提案,是三行指令。沒有授權窗口、沒有採購流程、沒有人需要先點頭:
# Adopt the open standard — MIT, no fee, no geopolitical strings
npm install -g agent-threat-rules
atr scan ./agent-config.json # audit your own agents against 768 rules
atr convert splunk # or export into the SOC you already run誰能參與這個標準
ATR 是 MIT 授權的開放標準,沒有排他性,也不屬於任何單一廠商。如果你相信主權 AI 語境需要一個廠商中立、可稽核的偵測標準,以下任何一類都能直接參與:
- 政府 / 公部門 / 國家資安機構可把 ATR 當作 AI agent 安全的中立參考標準來評估、稽核、在地化,或貢獻去識別化的攻擊樣本回上游。
- 企業資安團隊 / CISO金融、電信、醫療、關鍵基礎設施——把開放規則整合進自己的 agent runtime,並把實戰見到的偵測盲點貢獻回標準。
- 研究機構 / 學術實驗室有 AI agent 攻擊 / 紅隊 / 威脅情資相關研究,願意以 ATR 作為 benchmark 或貢獻規則。
- 開源社群 / 標準組織OpenSSF、OWASP、MITRE、CSA、Linux Foundation、ROOST——任何想把 ATR 納入現有資安標準生態的夥伴。
- 資安廠商 / 工具開發者把 ATR 規則整合進你們既有產品(SIEM / SOC / agent runtime / MCP gateway)。
- 記者 / 分析師 / 政策研究者如果你在報導或研究主權 AI、agent 安全、或全球 AI 治理,這個標準的規則、數據、方法都公開可引用、可質疑、可挑戰。
把這個討論帶給更多人
標準靠被更多人知道、檢視、採用而成立。如果這個觀點對你的同行有用,歡迎轉給他們。