Sigma / YARA → ATR YAML
貼上一條 Sigma 或 YARA 規則,立刻拿到一份 schema-valid 的 ATR YAML。免註冊,瀏覽器即時轉換。
COMMUNITY vs MIGRATOR PRO
哪一條軌道符合你的需求?
Community 免費永久。Migrator Pro 加上 13 種來源格式、LLM enrichment、EU AI Act 證據包、Threat Cloud 貢獻管線。
Migrator Pro
$500K–2M年約 · 旗艦
- 全部 Community 功能限 Pro
- 13 種額外輸入格式 (promptfoo, pyrit, ghsa, osv, splunk-spl, snort, elastic-eql, falco, semgrep, codeql, cve-nvd, kev, garak)限 Pro
- LLM 強化 (5 種合規框架對應)限 Pro
- EU AI Act 稽核證據包限 Pro
- Threat Cloud 貢獻管線限 Pro
- 簽章、持續重掃的合規證據限 Pro
轉換器背後的 Enterprise 流水線
一道指令,把既有偵測規則轉換成 AI agent 語境的 ATR YAML。自動對應 EU AI Act 條文、OWASP Agentic Top 10、NIST AI RMF、ISO/IEC 42001。
一道指令,完整流水線
一次 CLI 呼叫,取代數月的顧問工程。
pga migrate-pro \
--input ./customer-rules \
--output ./atr-out \
--evidence ./atr-out/eu-pack \
--demo --enrich --telemetry --contribute \
--customer-id ACME-BANK-EU \
--audit-period 2026-Q2或啟動 Web dashboard: pga migrate-pro --web
運作方式
輸入 Sigma/YARA,輸出 ATR YAML、稽核證據包與觸發驗證報告。
丟進你的 Sigma/YARA 規則
上傳既有偵測規則的目錄或 zip。Migrator 直接解析 Sigma YAML 與 YARA 文字、零外部相依。
IR + LLM 強化
每條規則先經過與來源無關的中介表示層(IR),再由 LLM 強化層把偵測欄位從端點欄位改寫成 agent 語境欄位(tool_call.arguments、agent_action.command_line、agent_event.event_type)。
合規 + 測試 + 展示
每條輸出規則都帶有五大框架合規對應(EU AI Act、OWASP Agentic Top 10:2026、OWASP LLM Top 10:2025、NIST AI RMF、ISO/IEC 42001)、測試案例(TP + TN)、誤報情境與訊息範本。
以 ATR 驗證
每條輸出規則都通過公開 agent-threat-rules 的 validateRule()——可直接部署到 ATR engine、Elastic Security、Splunk、GitHub code-scanning(SARIF),或經由公開 ATR converters 進任何 SIEM。
轉換前 / 轉換後
同樣的偵測意圖,換成 agent 語境的偵測。
title: Malicious PowerShell Commandlets
id: 49f9da17-8169-4413-bc59-2da014bd6b46
logsource:
category: process_creation
product: windows
detection:
selection:
CommandLine|contains:
- 'Invoke-Mimikatz'
- 'Get-NetGroupMember'
- 'Invoke-NinjaCopy'
condition: selection
level: high
tags:
- attack.execution
- attack.t1059.001schema_version: '0.1'
title: Malicious PowerShell Commandlets - ProcessCreation
id: ATR-2026-85501
status: draft
severity: high
detection:
condition: any
conditions:
- field: tool_call.arguments
operator: regex
value: '(?i)(Invoke-Mimikatz|Get-NetGroupMember|Invoke-NinjaCopy)'
- field: agent_action.command_line
operator: regex
value: '(?i)PowerShell.*-(Enc|EncodedCommand)'
agent_source:
type: agent_action
framework: [claude-code, openai-codex]
compliance:
eu_ai_act:
- article: '15'
strength: primary
- article: '12'
strength: secondary
owasp_agentic:
- id: 'ASI06:2026'
strength: primary
test_cases:
true_positives:
- input: 'powershell -nop -w hidden -enc IEX(Invoke-Mimikatz)'
expected: triggered
true_negatives:
- input: 'docs about Invoke-Mimikatz educational content'
expected: not_triggered你會拿到什麼
每次遷移執行、一次 CLI 呼叫的完整產出。
EU AI Act 偵測證據
JSON + Markdown + HTML 證據包,附 SHA-256 與 Merkle root 簽章。涵蓋第 9、12、14、15、50 條——稽核員期待在風險管理與技術文件之外看到的技術控制證據卷宗。
觸發展示
五個攻擊事件加五個良性事件,對你遷移後的規則重放。報告明確指出哪條規則在哪個事件上觸發——證明規則真的有效,而不只是通過驗證。
OWASP Agentic + LLM 對應
每條規則都標註 OWASP Agentic Top 10:2026 ID(ASI01–ASI10)與 OWASP LLM Top 10:2025 ID(LLM01–LLM10)。對應寫在規則本體裡,不是另外一張試算表。
Threat Cloud 遙測(opt-in)
匿名化指紋(conditions 的 SHA-256)流向 PanGuard Threat Cloud。跨租戶彙整浮現高訊號規則,結晶回饋 ATR mainline。規則本體永遠不離開客戶端。
ATR 貢獻路徑
逐規則貢獻包(去識別化 YAML + CONTRIB.md),可直接對開放 ATR repo 發 upstream PR。客戶內部欄位自動剝除;規則本體附 SHA-256 供防竄改佐證。
Web dashboard 或 CLI
執行 pga migrate-pro --web 在本機瀏覽器開啟 dashboard,支援拖放上傳、即時進度串流與逐規則下載連結。也可以留在終端機——兩種介面都是一等公民。
EU AI Act 稽核範圍
一次 EU AI Act 高風險系統稽核大約需要 12 份文件(Annex IV 加第 9–15、17、50、72 條)。Migrator 以高品質交付其中 2–3 份——技術控制證據層。其餘 9–10 份屬客戶責任,但我們的證據包會交叉引用它們,讓你的稽核員不必維護五份各自獨立的試算表。
本模組涵蓋
- 第 9 條——高衝擊 agent 行為的風險管理
- 第 12 條——agent 遙測的紀錄保存規則
- 第 14 條——人工監督觸發(不可逆行為)
- 第 15 條——準確性 / 穩健性 / 網路安全控制
- 第 50 條——透明度觸發(如螢幕擷取、錄製)
- OWASP Agentic Top 10(2026)逐規則對應
- OWASP LLM Top 10(2025)逐規則對應
- NIST AI RMF function / subcategory 引註
- ISO/IEC 42001 Clause 8.4(營運規劃)引註
- 防竄改證據包:規則本體的 SHA-256 + Merkle root
客戶責任
- 第 10 條——資料治理 / 訓練資料沿革
- 第 11 條——完整 Annex IV 技術文件
- 第 13 條——對終端使用者的透明度(UX / 政策層)
- 第 17 條——品質管理系統文件
- 第 72 條——上市後監測計畫(僅有遙測不構成 PMM)
- 由 Notified Body 執行的符合性評鑑
- 客戶自身的風險管理流程文件
- 規則觸發的正式環境日誌(我們提供規則定義;日誌來自 runtime)
定價反映範圍:這是一個 $50–150K 的偵測證據模組,不是一站式 EU AI Act 合規套餐。這個證據包的價值,在於把 6 個月的偵測工程顧問壓縮成 1 週的建置——而不是取代法務 / 合規卷宗本身。
ATR 貢獻迴圈
遷移後的規則可以回流到開放的 ATR 標準。
直接 PR
客戶用自動產生的 CONTRIB.md 敘述,對公開 agent-threat-rules repo 開 PR。
TC 結晶
匿名化指紋跨租戶彙整。在 N 個租戶間驗證且低誤報的 pattern,會自動 PR 回 ATR mainline。
服務代辦
由 PanGuard Threat Research 代客戶開 PR,依客戶偏好具名或匿名。
MIGRATOR 定價
Migrator 的三種採用路徑
Community 免費,給個人開發者;Migrator Pro 給只需要規則遷移、暫時不導入完整 runtime 的組織;Sovereign 為國家級 SOC 知識遷移而設計。Migrator Pro 也已內建於 PanGuard Enterprise 方案中。
Community
npm install -g @panguard-ai/migrator-community
包含 Sigma、YARA 解析器、IR 中介層、ATR YAML 輸出與 CLI。 可永久自架,作為開放標準的 sensor 訊號與後續 lead 來源。
Migrator Pro · 年約
目標區間 $750K – $1.5M
提供給只需要規則遷移、暫不導入完整 PanGuard runtime 的組織。包含全部 15 種來源格式 adapter、strict 0-FP 品質流水線、五大框架合規證據包、六分頁 Web Dashboard、地端部署,以及 ATR upstream 貢獻管線。適合在進行 runtime 採用前先驗證標準的合規團隊或紅隊。
與創辦人洽談Sovereign · 多年合約
多年期國家合約
為主權 AI 計畫設計的國家級部署。包含完整 Migrator Pro、ATR runtime、Compliance Evidence Module、Threat Cloud、在地部署,以及針對該國 SOC 既有偵測知識資產(傳統 SCADA、區域 SIEM 語料庫等)所設計的客製規則類別。由經認證的區域 enterprise vendor 夥伴負責落地,PanGuard 擔任上游 ATR 標準維護方。
Sovereign AI 倡議書已採用 PanGuard Enterprise 的客戶
Migrator Pro 已內建於 PanGuard Enterprise 方案(年費 $150K 起,目標 $250K – $1M,上限 $3M+)。獨立的 Migrator Pro 與 Sovereign 兩種 tier 是為「只想採用 Migrator、暫不導入完整 runtime」的客戶所設。
查看 PanGuard 完整定價準備好遷移你的偵測覆蓋了嗎?
Migrator Community v0.1.0 已以 MIT 授權上線 npm——含 Sigma / YARA 解析器、IR、transformers 與 CLI。Migrator Enterprise v0.1.0 出貨完整品質流水線(Sigma + YARA 現已接上 runtime;另外 13 種 adapter——Snort、Splunk SPL、Elastic EQL、Falco、Semgrep、CodeQL、CVE-NVD、GHSA、OSV、KEV、garak、PyRIT、promptfoo——隨 v0.2 enterprise release 推出)、五大框架合規自動對應、六分頁 Web dashboard 與稽核證據包。v1.0.0 GA 目標 2027 年 Q1。