待办清单

更新时间:2026-08-07

用途:集中记录团队需要理解、验证和完成的事情。不自行开放 Gate。


待理解

这些是我们还不完全明白的概念,需要通过学习搞清楚:

  • STA 和 EDR 有什么区别?
  • 日志、告警和安全事件有什么区别?
  • NTA 样本集为什么是 PCAP?
  • XDR MCP 和 OpenAPI 分别负责什么?
  • FastGPT 和 SecPilot 分别做什么?
  • 资产、漏洞和举证分别在什么场景下产生?
  • ATT&CK 框架和 XDR 告警有什么关系?
  • 实体 STA 和 vSTA 有什么区别?
  • 包回放入口在哪里?支持哪些格式?
  • XDR 保护的对象是什么?
  • DSP 安全告警日志规范的字段和协议是什么?

待验证

这些是我们需要在真实平台上确认的事情:

XDR 数据状态

  • 当前 XDR 日志检索是否有数据?
  • 当前安全告警分析是否有数据?
  • 当前安全事件处理是否有数据?
  • 当前资产中心是否有真实资产?
  • 数据来源字段显示什么?
  • 当前平台版本和授权范围是什么?

数据源与设备

  • 当前接入 XDR 的一台设备是什么产品?
  • 当前是否存在已接入 STA/vSTA?
  • 当前是否存在可用 EDR 服务端?
  • 当前是否有第三方数据源?
  • 学校是否已部署 STA/vSTA?
  • STA/vSTA 的管理地址是什么?
  • 是否有可用账号和授权?
  • STA/vSTA 是否已对接当前 XDR?

AI 能力

  • 网络安全数据查询 MCP 是否能返回真实 XDR 数据?
  • FastGPT 能读取哪些字段?
  • XDR MCP 当前租户是否可用?

数据入口方式

  • DSP 日志样例的正式接入方式是什么?
  • NTA 样本是否通过 STA 包回放?
  • 谁负责探针部署:学校、深信服工程师还是参赛团队?
  • PCAP 回放入口在哪里?
  • 回放后是否会生成日志?
  • 是否会形成告警或安全事件?

待完成

这些是我们需要实际去做的事情:

环境确认与技术答疑准备

  • 完成最小页面观察,为技术答疑提供事实依据
  • 整理环境事实清单
  • 理解比赛推荐的端到端数据链
  • 澄清 STA/vSTA、EDR、DSP、NTA、XDR 和 AI 共创的关系
  • 澄清参赛团队、学校和深信服的开发与部署责任边界
  • 澄清现有样本的官方使用方式
  • 澄清最小可参赛作品需要真实完成到哪个层级

开发与实验

  • 选择第一份 PCAP
  • 完成首轮 STA 回放
  • 记录 task_id
  • 找到 log_id 或 alert_id
  • 建立最小 FastGPT 只读工作流
  • 完成一次 Forgejo 测试 PR
  • 新人完成第一条 LAB_LOG 记录
  • 选定一个带标签的小 PCAP
  • 建立离线 Scenario Package
  • 搭建 FastGPT 模拟告警最小流程
  • 技术答疑后根据新事实修订 Route A/B/C/D
  • 真实数据入口确认后再修改 GOLDEN_PATH 状态

已关闭

问题处理结果
XDR 数据要求与离线场景优先分别适用于什么阶段?已裁决为先保留 MVP-002 离线主线
FastGPT 复用策略的 Owner 和部署版本?平台研究入口已由 Owner 裁决
Forgejo 部署条件是什么?静态框架已验收,部署待 Owner 批准
Hub 与 Harness 长期链接方式?同级仓库标准 Markdown 相对链接

未来能力必须先形成任务定义并获得 Owner 授权。