Skip to content
Sovereign AI Defense · 公開倡議 · May 2026

“Sovereign AI without Sovereign Defense is just Sovereign Risk.”

每個國家都在建 Sovereign AI。
沒有一個國家在建 Sovereign AI Defense。
直到現在。

過去 18 個月,民主國家投入超過 USD 10B 打造 Sovereign AI。 卻沒有一個國家為這些自主 Agent 準備好 defense layer。

這不是疏忽,這是系統性漏洞。 今天,這個缺口有了第一個開放、可運作、由社群治理的答案—— MIT License、642 條行為規則、已在 Microsoft AGT、Cisco AI Defense 生產環境運作(外加 Gen Digital Sage PR 已合併),並被 MISP、OWASP 引用。

SHIPPING
642
完整 ATR 規則集於 Cisco AI Defense
GARAK RECALL
98.0%
650 in-the-wild · 全 3,475 樣本 38.5%
FALSE POSITIVE
0.20%
498 真實 SKILL.md 樣本
GARAK MAPPING
32/32
ATR 側對應覆蓋 · garak PR #1676 審查中
01 · THE MOMENT

Sovereign AI 為什麼是這個時代的國家命題

AI 不再只是「工具」,而是下一個時代的國家競爭力核心—— 誰控制 AI,就控制未來的經濟、軍事、外交與文化話語權。 過去 18 個月,民主陣營已簽下超過 USD 10B 的 Sovereign AI 合約:

India
Tata + Reliance · 印地語 / 馬拉地語 LLMs
$ multi-billion
Japan
SoftBank + KDDI · 日語 LLMs · 災害韌性 AI
$ multi-billion
United Kingdom
NVIDIA AI 基礎設施合約
£1B (≈ $1.3B)
France
Mistral AI + 18,000 顆 Grace Blackwell
$ multi-billion
Saudi / UAE / Korea
2025 US-Saudi Investment Forum 等
$ multi-billion
Taiwan
Foxconn + TSMC + 政府 AI 超級電腦 · Constellation HQ
NT$ 40B+

驅動力是主權焦慮——各國不希望關鍵資料與智慧跑到美國雲端,也不願在關鍵時刻被外國平台關閉或審查。

「每個國家都需要擁有自己的智慧生產線。第一件事,就是把你文化的語言、資料, 編碼到你自己的大型語言模型裡。」Jensen Huang · World Governments Summit · 杜拜 2024
02 · THE FATAL GAP

每個國家都有了自己的 AI,卻沒有一個國家有自己的 AI Defense

這些國家都有了自己的模型、自己的算力。 但當這些 AI 變成 Agent——會自主行動、調度工具、串接 MCP、執行交易——沒有一套被廣泛接受的安全檢測標準

目前的現實是:Sovereign AI 客戶的安全層,多由美國私企供應(閉源規則庫、黑盒模型)。 這製造了 Sovereign AI 本來要消除的依賴。你可以擁有自己的 AI,但得跟外國私企買防禦的「知識」——這是不完整的主權。

“Conventional cybersecurity approaches do not translate cleanly to autonomous agent deployments.”NIST CAISI · 2026 年 1 月 · 官方承認 AI Agent 防禦標準空白
擔憂
87%
組織擔憂 AI Agent 安全 · 但只有 11% 已準備
現有合約
0
Sovereign AI 合約含對應 Defense 層
MYTHOS
83.1%
自動漏洞挖掘成功率 · 前代 ≈ 0%
03 · THE PROPOSAL

ATR — 讓 Sovereign AI 有對應 Defense 的開放標準

MIT License · 642 條行為規則 · Protocol-agnostic · Behavioral-based。從真實攻擊情資產生,對應 NVIDIA garak、OWASP Agentic、MITRE ATLAS 三大標準 taxonomy。任何國家可採用,任何組織可貢獻,沒有地緣政治風險,沒有 vendor lock-in。

ATR 抓的是攻擊的行為意圖,不是字串特徵。 攻擊者改 prompt、改 payload、改包裝都無法繞過,因為偵測的是因果結構。 每次攻擊都必須重新設計整條攻擊鏈,成本指數級上升。

03B · CARRYING DETECTION IP FORWARD

20 年的偵測知識不會消失,它換了個外殼

任何銀行、醫院或半導體廠的資安中心,都累積了一整套用多年攻防實戰養出來的偵測 IP——Sigma、YARA、Snort、Splunk SPL、Elastic EQL。每一條規則背後,都有一場真實事件。

AI Agent 時代來臨後,SQL injection 沒有消失——它跑進了 reasoning chain。Command injection 跑進了 tool calls。SSRF 跑進了 MCP 連線。攻擊面變了,攻擊的本質沒變。

ATR 提供一個開放的參考 CLI atr migrate,把既有的偵測規則轉成 ATR 格式的草稿規則,讓累積的偵測知識能銜接到 AI Agent 時代,不用打掉重練。每條輸出都對 benign 樣本語料做誤報檢查,沒過關就拒收。

# Open reference CLI (MIT)
atr migrate --source snort --input ./rules.snort --output ./atr-out
04 · ECOSYSTEM

已在全球主要資安堆疊落地

Cisco AI Defense
已出貨
PR #99 已合併 · 完整 ATR 規則集於 skill-scanner 生產環境(2026-04-22)
Microsoft
PR 已合併
agent-governance-toolkit · PR #1277 · 287 條規則(PR 當時)+ 每週自動同步 ATR 上游釋出
NVIDIA garak
整合中
PR #1676 · 完整 ATR 規則集 · 兩輪 review 通過,等待 maintainer 終審
Gen Digital Sage
已合併
PR #33 已合併(2026-05-11)· 完整 ATR 規則集於 Norton/Avast/LifeLock 母集團的 Sage 風險評分層
IBM
Open PR
mcp-context-forge · IBM MCP runtime ATR plugin
OWASP
Review 中
LLM Top 10 官方專案 PR · 標準引用路徑

0 → 642 條規則 · 2 個生產環境(Microsoft、Cisco)外加 Gen Digital Sage(已合併)· 標準同儕引用 · 20+ adopters 在 ADOPTERS.md · MIT 永久授權 · DOI 10.5281/zenodo.19178002

05 · COMMUNITY-GOVERNED

一個由社群治理的開放標準

ATR 不是單一實驗室或單一廠商的作品。每條規則都經過一條公開、可稽核的流程: pull request → 自動化 safety gate → 社群審核 → 合併 → npm publish。 治理規則寫在 GOVERNANCE.md;每條規則都有 provenance metadata; 任何貢獻者都可以挑戰、修正、或擴充 taxonomy。

如果這份倡議對你的組織有共鳴,有三個層次可以參與:

  • 貢獻規則: 把你見過的 AI agent 攻擊樣本,轉成 ATR 格式的 YAML rule 提 PR
  • 貢獻 probe: 定義新的攻擊類別,讓規則產出可以系統化覆蓋
  • 貢獻驗證: 用真實攻擊 corpus 測 FP/Recall,找出規則盲點

開放治理本身就是 Sovereign AI Defense 必要的制度基礎——攻擊不是由單一實驗室定義、防禦也不應該由單一廠商決定

06 · FIRST REFERENCE

第一個國家級 reference deployment 需要什麼

沒有任何國家會「擁有」這個標準,只會率先採用它—— 像第一個採用 Linux 的銀行、第一個採用 OpenSSL 的政府。以下是讓一個民主國家適合成為第一個 reference deployment 的條件。

CONDITION 01
密集的真實國家級攻擊環境
醫療、電信、半導體供應鏈、政府系統都是已確認目標——真實攻擊壓力讓行為偵測規則能被實戰驗證,而非只在實驗室。
CONDITION 02
靠近的 AI 算力與生態
鄰近大型 AI 基礎設施投資與供應鏈,讓 Sovereign AI 與其對應的 Defense 層能在同一個生態裡一起落地。
CONDITION 03
成熟的開放治理文化
具備「開放標準 × 政府協作」長期實戰經驗的民主社會,最能把社群治理的開放標準接到公部門。
CONDITION 04
短的決策鏈
從技術社群到行政部門距離短——提案可以在數個月內啟動,而不是數年。
07 · OPEN CALL

我們在找的合作者

ATR 是 MIT License,這份倡議沒有排他性。以下任何一類組織或個人,如果你相信 Sovereign AI 時代需要一個對應的 Defense 開放標準,請直接聯繫:

  • 政府 / 公部門 / 國家資安機構願意採用 ATR 作為 AI Agent 安全參考框架、或提供去識別化攻擊樣本的任何國家單位。
  • 企業資安團隊 / CISO金融、電信、醫療、關鍵基礎設施——想在 Mythos 等級威脅到來前,先把 ATR 落地到自己的 agent runtime 的團隊。
  • 研究機構 / 學術實驗室有 AI agent 攻擊 / 紅隊 / 威脅情資相關研究,願意以 ATR 作為 benchmark 或貢獻規則。
  • 開源社群 / 標準組織OpenSSF、OWASP、MITRE、CSA、Linux Foundation、ROOST——任何想把 ATR 納入現有資安標準生態的夥伴。
  • 資安廠商 / 工具開發者把 ATR 規則整合進你們既有產品(SIEM / SOC / agent runtime / MCP gateway)。
  • 記者 / 分析師 / 政策研究者如果你在報導或研究 Sovereign AI、agent 安全、或全球 AI 治理,這份倡議歡迎直接引用、質疑、挑戰。
SHARE

讓這個缺口被更多人看見

這份宣言的傳播,會直接決定下一個民主國家多快採納。轉發 = 縮短時間窗口。

Adam Lin
ATR 發起人
MIT License · Open Standard
agentthreatrule.org
642 Rules · NIST AI RMF mappings · Spec 3.0.0-alpha.1 (Working Draft)