术语表

更新时间:2026-08-07

面向没有网安基础的新成员。每个词用大白话解释,同时保留正式术语。


XDR — 可扩展检测与响应平台

  • 一句话:安全运营的”大脑”,汇聚各种安全数据,分析威胁,给出告警和事件。
  • 上游:接收 STA、EDR、AF 等组件的数据。
  • 下游:提供告警/事件/资产给 FastGPT、OpenClaw、SecPilot 查询。
  • 比赛作用:安全数据的主来源和未来响应目标。
  • 保护对象:服务器、终端、数据库、业务系统等,不是保护 XDR 自身。
  • 常见误区:XDR 不是攻击目标;XDR 不等于 STA。
  • 相关链接PLATFORM_OVERVIEWXDR_FUNCTION_MAP

STA — 安全探针 / 潜伏威胁探针

  • 一句话:网络侧的安全摄像头,接收镜像流量或回放 PCAP,检测攻击特征,把结果上报给 XDR。
  • 输入
    • 实时镜像流量(像看”直播”)——交换机把流量复制一份发给 STA;
    • PCAP 文件回放(像看”录像”)——STA 的包回放功能读取文件。
  • 输出:安全日志,上报给 XDR。
  • 部署形态:实体设备,通常连接交换机镜像口,有独立管理界面。
  • 比赛作用:把 PCAP 样本转化为 XDR 能分析的检测数据。没有 STA,XDR 拿不到网络流量数据。
  • 当前状态:❓ 是否部署、是否在线、管理地址、账号均未确认。
  • 常见误解
    • ❌ STA 不是漏洞扫描器;
    • ❌ STA 不直接给 FastGPT 数据,只上报给 XDR;
    • ❌ STA 和 EDR 看的东西不一样——STA 看网络流量,EDR 看终端行为。

vSTA — 虚拟安全探针

  • 一句话:STA 的虚拟化版本,功能和实体 STA 相同,但以虚拟机形式部署在虚拟化环境中。
  • 部署形态:虚拟机(VM),通常部署在 HCI、VMware、华为云、华三云等虚拟化平台上。
  • 重要:vSTA 不是普通 Docker 容器。它是一个完整的虚拟机,需要独立的 IP 地址、账号、授权,并且需要和 XDR 完成对接。
  • 输入/输出:同 STA。从虚拟交换机或虚拟网络接收镜像流量,输出安全日志上报 XDR。
  • 比赛作用:比赛环境可能使用 vSTA 代替物理 STA。
  • 当前状态:❓ 是否部署、管理地址、账号均未确认。
  • 常见误区
    • ❌ vSTA 不是 Docker 容器;
    • ❌ vSTA 不是”轻量版 STA”,功能和实体 STA 一样。

EDR — 端点检测与响应

  • 一句话:装在电脑/服务器上的安全软件,检测终端上的恶意行为。
  • 上游:安装在主机/服务器上。
  • 下游:把端点安全数据上报给 XDR。
  • 比赛作用:提供端点侧的漏洞、弱密码、进程等数据。
  • 常见误区:EDR 不等于 STA;STA 看网络流量,EDR 看终端行为。

AF — 应用防火墙

  • 一句话:Web 应用的”门卫”,检测和阻挡 Web 攻击。
  • 上游:部署在 Web 服务器前面。
  • 下游:把 Web 安全日志上报给 XDR。
  • 比赛作用:可能提供 Web 攻击相关的日志。
  • 常见误区:AF 不等于 STA。

NTA — 网络流量分析

  • 全称:Network Traffic Analysis。
  • 一句话:对网络流量进行深度分析的技术/产品类别。
  • 上游:网络流量。
  • 下游:分析结果。
  • 比赛作用:官方 PCAP 数据集来自 NTA 场景。比赛中的”训练样本集”主要用于检测引擎的训练和验证,不是用来训练大语言模型(LLM)。
  • 常见误区
    • ❌ NTA 是技术类别,STA 是深信服的具体产品;
    • ❌ NTA 训练样本集不是 LLM 训练数据。

PCAP — 网络抓包文件

  • 全称:Packet Capture。
  • 一句话:记录了网络通信内容的文件,像网络的”录像”。不是文本文件,不是大模型训练语料。
  • 上游:由 STA、Wireshark 等工具抓取,或由比赛官方提供。
  • 下游:被 STA 包回放功能读取并分析,生成检测日志。
  • 包回放入口:STA 管理界面 → 系统维护 → 包回放。支持 PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。
  • 比赛作用:首条黄金链路的起点,用官方 PCAP 做离线测试。
  • 当前状态:📘 官方有 2337 个样本,尚未选择首个。
  • 常见误解
    • ❌ PCAP 不是日志;
    • ❌ PCAP 不是 LLM 训练数据;
    • ❌ 仅有 PCAP 样本不等于真实链路已完成,还需要 STA 回放。

运维探针 vs 安全探针对比

类型观察内容典型输出关注重点
运维探针CPU、内存、磁盘、服务存活性能指标、可用性报告系统有没有”活着”
STA 安全探针网络连接、协议、攻击和异常流量安全日志、威胁检测结果有没有”坏人在活动”
EDR Agent终端进程、文件、账号和主机行为端点安全日志电脑上有没有”异常操作”

简单记忆:运维探针关心”机器健不健康”,STA 关心”网络有没有坏人”,EDR 关心”电脑上有没有异常”。

日志(安全日志)

  • 一句话:系统/设备记录的”流水账”,记录了谁在什么时候做了什么。
  • 上游:由 STA、XDR、EDR 等组件产生。
  • 下游:被 XDR 汇聚分析,生成告警。
  • 比赛作用:XDR 中最基础的数据层。
  • 常见误区:日志不等于告警;日志是原始记录,告警是分析结论。

告警(安全告警)

  • 一句话:XDR 分析日志后发出的”警报”,表示检测到了可疑行为。
  • 上游:由 XDR 对日志进行规则/情报匹配后生成。
  • 下游:多个告警可能聚合为安全事件。
  • 比赛作用:首条链路的主要研判对象。
  • 常见误区:告警不一定是真的攻击(可能是误报);告警不等于事件。
  • 相关链接GOLDEN_PATH

安全事件

  • 一句话:XDR 把多个相关告警”打包”后的高级别威胁对象,表示一次可能的攻击。
  • 上游:由多个告警聚合/关联生成。
  • 下游:进入调查和响应流程。
  • 比赛作用:比告警更高级别的研判目标,但首链路可能只有告警。
  • 常见误区:不是每个告警都会变成事件;事件不等于确认攻击。

举证

  • 一句话:告警/事件的”证据”,说明为什么 XDR 认为这是威胁。
  • 上游:XDR 在生成告警时自动附加。
  • 下游:被分析师或 AI 用来判断告警真假。
  • 比赛作用:EvidenceItem 的重要来源。
  • 常见误区:举证中的内容不可信,可能是攻击者伪造的。

资产

  • 一句话:XDR 管理的”设备清单”,记录了网络中有哪些主机、服务器、IP。
  • 上游:由 STA、EDR 等多源数据发现。
  • 下游:告警/事件关联到具体资产。
  • 比赛作用:提供上下文,帮助判断威胁影响范围。
  • 常见误区:资产可能不完整;“未知资产”需要人工审核。

脆弱性

  • 一句话:系统存在的”弱点”,比如漏洞、弱密码、配置错误。
  • 上游:通常由 EDR、扫描器等发现(不是 STA)。
  • 下游:被 XDR 管理,与告警/事件关联。
  • 比赛作用:XDR 功能地图的一部分。
  • 常见误区:STA 主要做流量检测,不是主要的脆弱性数据源。

SOAR — 安全编排、自动化与响应

  • 一句话:安全的”自动化工厂”,可以按预设剧本自动执行响应动作。
  • 上游:由告警/事件触发。
  • 下游:执行封禁、隔离、工单等动作。
  • 比赛作用:未来可能的响应层,当前禁止自动执行。
  • 常见误区:当前阶段 SOAR 自动执行是被禁止的。
  • 相关链接XDR_FUNCTION_MAP

MCP — 模型上下文协议

  • 一句话:让 AI 能调用外部工具的”接口标准”,FastGPT 通过 MCP 调用 XDR。
  • 上游:AI 平台(FastGPT/OpenClaw)。
  • 下游:XDR 数据查询。
  • 比赛作用:FastGPT 获取 XDR 数据的首选方式。
  • 常见误区:MCP 不是 API 的替代品;两者可以并存。

OpenAPI

  • 一句话:标准化的 API 描述格式,XDR 提供了 129 个接口供程序调用。
  • 上游:XDR 平台。
  • 下游:SecPilot 薄服务或其他程序。
  • 比赛作用:当 MCP 不够用时的备选数据获取方式。
  • 常见误区:有接口不等于有权限;129 个接口中很多是有副作用的写接口。

FastGPT

  • 一句话:AI 智能体平台,可以创建工作流、调用工具、展示结果,是比赛的”主入口”。
  • 上游:通过 MCP 调用 XDR 数据。
  • 下游:展示研判结果和报告。
  • 比赛作用:比赛可见的主流程展示面。
  • 常见误区:FastGPT 不是安全平台,是 AI 平台。
  • 相关链接PLATFORM_OVERVIEW

OpenClaw

  • 一句话:长程 AI Agent 平台,支持记忆、Skill、跨会话任务。
  • 上游:通过 MCP 调用 XDR 数据。
  • 下游:执行复杂的安全运营辅助任务。
  • 比赛作用:可选的高级 Agent 承载面。
  • 常见误区:OpenClaw 不是首链路的硬前置。

SecPilot

  • 一句话:本项目的核心,负责数据标准化、策略管控、评测和报告,不替代任何平台。
  • 上游:接收 XDR/FastGPT 的数据。
  • 下游:输出标准化的 Finding 和报告。
  • 比赛作用:治理与评测层,保证 Agent 输出可测试、可迁移。
  • 常见误区:SecPilot 不是 XDR 的替代品;SecPilot 不直接攻击任何系统。
  • 相关链接PLATFORM_OVERVIEW

Policy Gate — 策略门控

  • 一句话:安全操作的”关卡”,决定哪些操作可以执行、哪些需要人工审批。
  • 上游:Agent 的操作请求。
  • 下游:批准或拒绝操作。
  • 比赛作用:保证所有操作在安全边界内。
  • 常见误区:Policy Gate 不是阻塞开发,是保护安全。

Ground Truth — 标准答案

  • 一句话:场景的”正确答案”,由场景管理员提供,不对被测 Agent 可见。
  • 上游:场景管理员标注。
  • 下游:评测时用来对比 Agent 的输出。
  • 比赛作用:评判 Agent 做得对不对的依据。
  • 常见误区:Agent 不能看到 Ground Truth,否则评测就”作弊”了。

ExpectedAgentDecision — 期望 Agent 决策

  • 一句话:评分合同,说明”合格的 Agent 应该给出什么判断”。
  • 上游:由 Ground Truth 转化而来。
  • 下游:用来给 Agent 打分。
  • 比赛作用:评分的标准。
  • 常见误区:ExpectedAgentDecision 不等于 Ground Truth;前者是”应该怎么做”,后者是”事实是什么”。

相关链接