待办清单
更新时间:2026-08-07
用途:集中记录团队需要理解、验证和完成的事情。不自行开放 Gate。
待理解
这些是我们还不完全明白的概念,需要通过学习搞清楚:
- 日志、告警和安全事件有什么区别?
- NTA 样本集为什么是 PCAP?
- XDR MCP 和 OpenAPI 分别负责什么?
- FastGPT 和 SecPilot 分别做什么?
- 资产、漏洞和举证分别在什么场景下产生?
- ATT&CK 框架和 XDR 告警有什么关系?
- 包回放入口在哪里?支持哪些格式?
- XDR 保护的对象是什么?
- DSP 安全告警日志规范的字段和协议是什么?
- 什么是 Ground Truth?
- 什么是 Golden Sample?
- Evidence 和 Finding 的区别?
- RAG 在比赛中怎么用?
- MCP Tool 和 API 接口的区别?
待验证
这些是我们需要在真实平台上确认的事情:
XDR 数据状态
- 当前 XDR 日志检索是否有数据?
- 当前安全告警分析是否有数据?
- 当前安全事件处理是否有数据?
- 当前资产中心是否有真实资产?
- 数据来源字段显示什么?
- 当前平台版本和授权范围是什么?
STA 回放验证
- STA 包回放是否能正常执行?
- 回放后 XDR 是否生成日志?
- 回放后 XDR 是否生成告警?
- 回放后 XDR 是否生成安全事件?(可选)
- 回放的 log_id / alert_id 格式是什么?
AI 能力
- 网络安全数据查询 MCP 是否能返回真实 XDR 数据?
- FastGPT 能读取哪些字段?
- XDR MCP 当前租户是否可用?
数据入口方式
- DSP 日志样例的正式接入方式是什么?
- NTA 样本是否存在 Ground Truth / 标签?
- 当前比赛模型 API 最新政策是什么?
- Agent → XDR 有限回写方式是什么?
- 最新评分细则是什么?
- 决赛对抗赛 40% 的详细规则是什么?
待完成
这些是我们需要实际去做的事情:
Golden Sample 实验
- 选定一份带 Ground Truth 的 PCAP
- 在 STA 完成包回放
- 在 XDR 找到回放产生的日志或告警
- 记录完整 Golden Sample ID 链
- 建立最小 FastGPT 只读工作流
- 完成一次 FastGPT 研判
- 完成人工确认
开发与协作
- 完成一次 Forgejo 测试 PR
- 新人完成第一条 LAB_LOG 记录
- 建立离线 Scenario Package(Route D 继续)
已关闭
| 问题 | 处理结果 | 状态 |
|---|---|---|
| STA 是否存在? | ✅ 已确认部署 | closed |
| 是否需要自行部署 STA? | ✅ 不需要,STA 已部署 | closed |
| 是否需要自己写日志适配器? | ✅ 不需要,STA 直接上报 XDR | closed |
| 是否需要自行开发前端? | ✅ 不需要,FastGPT 是首选入口 | closed |
| XDR 数据要求与离线场景优先分别适用于什么阶段? | 已裁决为先保留 MVP-002 离线主线 | superseded_by_golden_sample |
| FastGPT 复用策略的 Owner 和部署版本? | 平台研究入口已由 Owner 裁决 | closed |
| Forgejo 部署条件是什么? | 静态框架已验收,部署待 Owner 批准 | closed |
| Hub 与 Harness 长期链接方式? | 同级仓库标准 Markdown 相对链接 | closed |
未来能力必须先形成任务定义并获得 Owner 授权。