Skip to content
主權 AI · 中立標準

“Sovereign AI without Sovereign Defense is just Sovereign Risk.”

每個國家都在建主權 AI。
保護它的偵測知識,不該屬於任何單一廠商。
標準層必須是中立的。

各國正大規模投資自主可控的主權 AI。但保護這些 agent 的偵測規則, 至今多半來自單一國家的私有廠商——這正是主權 AI 本來要消除的依賴。

ATR 是這個語境裡的中立基礎建設:MIT 授權、768 條機器可讀的偵測規則、 社群維護,任何國家或組織都能採用、稽核、擴充、或 fork——不依賴任何單一廠商。 目前的外部採用已包含 Microsoft AGT、Cisco AI Defense 與 Gen Digital Sage 的已合併規則集,以及 MISP、OWASP 的引用。

SHIPPING
768
完整 ATR 規則集於 Cisco AI Defense
GARAK RECALL
98.0%
650 in-the-wild · 全 3,475 樣本 38.5%
FALSE POSITIVE
0.24%
enforce 車道 · 65,000 筆良性語料 · 逐車道揭露
GARAK MAPPING
32/32
ATR 側對應覆蓋 · garak PR #1676 審查中
01 · THE MOMENT

Sovereign AI 為什麼是這個時代的國家命題

許多國家已把 AI 視為必須自主掌握的國家能力, 並大規模投資於自己語言、自己資料、自己算力上的模型,以避免關鍵系統依賴外國平台。 這股投資橫跨多個地區:

India
Tata + Reliance · 印地語 / 馬拉地語 LLMs
$ multi-billion
Japan
SoftBank + KDDI · 日語 LLMs · 災害韌性 AI
$ multi-billion
United Kingdom
NVIDIA AI 基礎設施合約
£1B (≈ $1.3B)
France
Mistral AI + 18,000 顆 Grace Blackwell
$ multi-billion
Saudi / UAE / Korea
2025 US-Saudi Investment Forum 等
$ multi-billion
Taiwan
Foxconn + TSMC + 政府 AI 超級電腦 · Constellation HQ
NT$ 40B+

驅動力是主權焦慮——各國不希望關鍵資料與智慧跑到美國雲端,也不願在關鍵時刻被外國平台關閉或審查。光是亞太的主權 AI 基礎建設市場,2026 年估計就有 90–140 億美元,並預計在 2030 年達到 230–470 億美元。

「每個國家都需要擁有自己的智慧生產線。第一件事,就是把你文化的語言、資料, 編碼到你自己的大型語言模型裡。」Jensen Huang · World Governments Summit · 杜拜 2024
02 · THE NEUTRALITY PROBLEM

自主掌握模型容易,自主掌握防禦它的偵測知識難

這些國家都有了自己的模型、自己的算力。 但當這些 AI 變成 Agent——會自主行動、調度工具、串接 MCP、執行交易——沒有一套被廣泛接受的安全檢測標準

監管者自己也清楚。EU AI Act 是在 agentic AI 出現之前談定的——它的風險分級假設的是 「輔助人類決策」的系統,而不是自己決策、自己行動的系統。NIST 的 AI Agent Standards Initiative 在 2026 年 2 月啟動,正是為了補上這個缺口。框架正在追趕;它們底下仍然缺的, 是一個可執行的偵測層

目前多數可用的偵測規則庫是閉源的,且集中在少數國家的私有廠商手裡。 一個國家可以自主掌握模型,卻仍得透過閉源、無法稽核的規則庫去防禦它。無法被開啟、檢視、fork 的防禦知識,是不完整的主權。

“Conventional cybersecurity approaches do not translate cleanly to autonomous agent deployments.”NIST CAISI · 2026 年 1 月 · 官方承認 AI Agent 防禦標準空白
擔憂
87%
組織擔憂 AI Agent 安全 · 但只有 11% 已準備
開放標準
0
agent 偵測層此前沒有廠商中立的開放標準
MYTHOS
83.1%
自動漏洞挖掘成功率 · 攻擊能力快速演進,簽章式偵測難跟上
03 · WHY A NEUTRAL STANDARD

為什麼這個語境需要的是開放標準,而不是另一個產品

MIT License · 768 條行為規則 · Protocol-agnostic · Behavioral-based。從真實攻擊情資產生,對應 NVIDIA garak、OWASP Agentic、MITRE ATLAS 三大標準 taxonomy。任何國家可採用,任何組織可貢獻,沒有地緣政治風險,沒有 vendor lock-in。

ATR 抓的是攻擊的行為意圖,不是字串特徵。 攻擊者改 prompt、改 payload、改包裝都無法繞過,因為偵測的是因果結構。 每次攻擊都必須重新設計整條攻擊鏈,成本指數級上升。

03B · INTEROPERABLE WITH EXISTING TOOLING

不必丟掉現有的 SOC 工具鏈

任何銀行、醫院或半導體廠的資安中心,都已經跑在某套既有的偵測堆疊上—— Splunk、Elastic、各種 SIEM。一個中立標準如果要求大家換掉這些,就沒人會採用。

所以 ATR 規則設計成可匯出:同一條機器可讀的規則, 可以轉成 Splunk SPL、Elastic 查詢、或通用 regex,直接餵進既有的偵測管線。 標準存在於規則本身,不綁定任何一家廠商的執行引擎。

這個轉換器是 ATR 開放參考實作的一部分(MIT)。攻擊面變了——SQL injection 跑進了 reasoning chain、command injection 跑進了 tool call、SSRF 跑進了 MCP 連線——但既有的偵測基礎建設不必跟著歸零。

# Open reference CLI (MIT) — export ATR rules into existing tooling
atr convert splunk --output ./atr-rules.spl
04 · ECOSYSTEM

已被多個主要資安堆疊採用

Cisco AI Defense
已出貨
PR #99 已合併 · 完整 ATR 規則集於 skill-scanner 生產環境(2026-04-22)
Microsoft
PR 已合併
agent-governance-toolkit · PR #1277 · 287 條規則(PR 當時)+ 每週自動同步 ATR 上游釋出
NVIDIA garak
整合中
PR #1676 · 完整 ATR 規則集 · 兩輪 review 通過,等待 maintainer 終審
Gen Digital Sage
已合併
PR #33 已合併(2026-05-11)· 完整 ATR 規則集於 Norton/Avast/LifeLock 母集團的 Sage 風險評分層
OWASP
Review 中
LLM Top 10 專案 PR · 審查中

0 → 768 條規則 · 2 個生產環境(Microsoft、Cisco)外加 Gen Digital Sage(已合併)· 標準同儕引用 · 完整採用者清單見 ADOPTERS.md · MIT 永久授權 · DOI 10.5281/zenodo.19178002

05 · COMMUNITY-GOVERNED

一個由社群治理的開放標準

ATR 不是單一實驗室或單一廠商的作品。每條規則都經過一條公開、可稽核的流程: pull request → 自動化 safety gate → 社群審核 → 合併 → npm publish。 治理規則寫在 GOVERNANCE.md;每條規則都有 provenance metadata; 任何貢獻者都可以挑戰、修正、或擴充 taxonomy。

參與這個標準有三個層次:

  • 貢獻規則: 把你見過的 AI agent 攻擊樣本,轉成 ATR 格式的 YAML rule 提 PR
  • 貢獻 probe: 定義新的攻擊類別,讓規則產出可以系統化覆蓋
  • 貢獻驗證: 用真實攻擊 corpus 測 FP/Recall,找出規則盲點

對主權 AI 來說,開放治理本身就是必要的制度基礎——攻擊不是由單一實驗室定義,防禦也不該由單一廠商決定

06 · HOW ANY COUNTRY ADOPTS IT

任何國家如何採用一個公共財標準

沒有任何國家會「擁有」這個標準,任何國家都能採用它—— 就像採用 Linux、OpenSSL、Sigma 一樣:下載、稽核、在自己的環境裡跑、把缺的規則貢獻回上游。 因為是 MIT 公共財,採用不需要任何人的許可,也不附帶地緣政治條件。

這也是國際局勢重要的原因。AI Safety Institutes 國際網絡——2024 年於舊金山啟動、創始十國, 如今跨司法管轄區協調——正朝「各國之間可比的安全評估」推進。可比的前提,是一套共享的、 機器可讀的偵測格式。一個中立標準,正是讓一國的發現對另一國仍然可讀的東西—— 就像東京登記的一筆 CVE,在柏林意義相同。

PROPERTY 01
可稽核
每條規則都是公開的 YAML,帶 provenance metadata。採用者可以逐條檢視偵測邏輯,不用信任任何黑盒。
PROPERTY 02
可在地化
規則可 fork、可擴充。任何國家都能加入自己環境裡見到的攻擊樣本,而不必依賴外部廠商的更新節奏。
PROPERTY 03
可貢獻回上游
改進透過公開 PR 回流,經自動化 safety gate 與社群審核。一個國家修好的盲點,所有採用者都受益。
PROPERTY 04
ID 永久穩定
規則用 CVE 風格 ID(ATR-YYYY-NNNNN),發布後永不變更——政府文件、稽核報告、CI 腳本都能安全長期引用。

採用不是一份提案,是三行指令。沒有授權窗口、沒有採購流程、沒有人需要先點頭:

# Adopt the open standard — MIT, no fee, no geopolitical strings
npm install -g agent-threat-rules
atr scan ./agent-config.json     # audit your own agents against 768 rules
atr convert splunk               # or export into the SOC you already run
07 · OPEN CALL

誰能參與這個標準

ATR 是 MIT 授權的開放標準,沒有排他性,也不屬於任何單一廠商。如果你相信主權 AI 語境需要一個廠商中立、可稽核的偵測標準,以下任何一類都能直接參與:

  • 政府 / 公部門 / 國家資安機構可把 ATR 當作 AI agent 安全的中立參考標準來評估、稽核、在地化,或貢獻去識別化的攻擊樣本回上游。
  • 企業資安團隊 / CISO金融、電信、醫療、關鍵基礎設施——把開放規則整合進自己的 agent runtime,並把實戰見到的偵測盲點貢獻回標準。
  • 研究機構 / 學術實驗室有 AI agent 攻擊 / 紅隊 / 威脅情資相關研究,願意以 ATR 作為 benchmark 或貢獻規則。
  • 開源社群 / 標準組織OpenSSF、OWASP、MITRE、CSA、Linux Foundation、ROOST——任何想把 ATR 納入現有資安標準生態的夥伴。
  • 資安廠商 / 工具開發者把 ATR 規則整合進你們既有產品(SIEM / SOC / agent runtime / MCP gateway)。
  • 記者 / 分析師 / 政策研究者如果你在報導或研究主權 AI、agent 安全、或全球 AI 治理,這個標準的規則、數據、方法都公開可引用、可質疑、可挑戰。
SHARE

把這個討論帶給更多人

標準靠被更多人知道、檢視、採用而成立。如果這個觀點對你的同行有用,歡迎轉給他們。

Adam Lin
ATR 發起人
MIT License · Open Standard
agentthreatrule.org
768 Rules · NIST AI RMF mappings · Spec 3.5.0 (Working Draft)