待办清单
更新时间:2026-08-07
用途:集中记录团队需要理解、验证和完成的事情。不自行开放 Gate。
待理解
这些是我们还不完全明白的概念,需要通过学习搞清楚:
- STA 和 EDR 有什么区别?
- 日志、告警和安全事件有什么区别?
- NTA 样本集为什么是 PCAP?
- XDR MCP 和 OpenAPI 分别负责什么?
- FastGPT 和 SecPilot 分别做什么?
- 资产、漏洞和举证分别在什么场景下产生?
- ATT&CK 框架和 XDR 告警有什么关系?
- 实体 STA 和 vSTA 有什么区别?
- 包回放入口在哪里?支持哪些格式?
- XDR 保护的对象是什么?
- DSP 安全告警日志规范的字段和协议是什么?
待验证
这些是我们需要在真实平台上确认的事情:
XDR 数据状态
- 当前 XDR 日志检索是否有数据?
- 当前安全告警分析是否有数据?
- 当前安全事件处理是否有数据?
- 当前资产中心是否有真实资产?
- 数据来源字段显示什么?
- 当前平台版本和授权范围是什么?
数据源与设备
- 当前接入 XDR 的一台设备是什么产品?
- 当前是否存在已接入 STA/vSTA?
- 当前是否存在可用 EDR 服务端?
- 当前是否有第三方数据源?
- 学校是否已部署 STA/vSTA?
- STA/vSTA 的管理地址是什么?
- 是否有可用账号和授权?
- STA/vSTA 是否已对接当前 XDR?
AI 能力
- 网络安全数据查询 MCP 是否能返回真实 XDR 数据?
- FastGPT 能读取哪些字段?
- XDR MCP 当前租户是否可用?
数据入口方式
- DSP 日志样例的正式接入方式是什么?
- NTA 样本是否通过 STA 包回放?
- 谁负责探针部署:学校、深信服工程师还是参赛团队?
- PCAP 回放入口在哪里?
- 回放后是否会生成日志?
- 是否会形成告警或安全事件?
待完成
这些是我们需要实际去做的事情:
环境确认与技术答疑准备
- 完成最小页面观察,为技术答疑提供事实依据
- 整理环境事实清单
- 理解比赛推荐的端到端数据链
- 澄清 STA/vSTA、EDR、DSP、NTA、XDR 和 AI 共创的关系
- 澄清参赛团队、学校和深信服的开发与部署责任边界
- 澄清现有样本的官方使用方式
- 澄清最小可参赛作品需要真实完成到哪个层级
开发与实验
- 选择第一份 PCAP
- 完成首轮 STA 回放
- 记录 task_id
- 找到 log_id 或 alert_id
- 建立最小 FastGPT 只读工作流
- 完成一次 Forgejo 测试 PR
- 新人完成第一条 LAB_LOG 记录
- 选定一个带标签的小 PCAP
- 建立离线 Scenario Package
- 搭建 FastGPT 模拟告警最小流程
- 技术答疑后根据新事实修订 Route A/B/C/D
- 真实数据入口确认后再修改 GOLDEN_PATH 状态
已关闭
| 问题 | 处理结果 |
|---|---|
| XDR 数据要求与离线场景优先分别适用于什么阶段? | 已裁决为先保留 MVP-002 离线主线 |
| FastGPT 复用策略的 Owner 和部署版本? | 平台研究入口已由 Owner 裁决 |
| Forgejo 部署条件是什么? | 静态框架已验收,部署待 Owner 批准 |
| Hub 与 Harness 长期链接方式? | 同级仓库标准 Markdown 相对链接 |
未来能力必须先形成任务定义并获得 Owner 授权。