术语表

更新时间:2026-08-07

面向没有网安基础的新成员。每个词用大白话解释,同时保留正式术语。


XDR — 可扩展检测与响应平台

  • 一句话:安全运营的”大脑”,汇聚各种安全数据,分析威胁,给出告警和事件。
  • 上游:接收 STA、EDR、AF 等组件的数据。
  • 下游:提供告警/事件/资产给 FastGPT、OpenClaw、SecPilot 查询。
  • 比赛作用:安全数据的主来源和未来响应目标。
  • 保护对象:服务器、终端、数据库、业务系统等,不是保护 XDR 自身。
  • 常见误区:XDR 不是攻击目标;XDR 不等于 STA。
  • 相关链接:PLATFORM_OVERVIEW、XDR_FUNCTION_MAP

STA — 安全探针 / 潜伏威胁探针

  • 一句话:网络侧的安全摄像头,接收镜像流量或回放 PCAP,检测攻击特征,把结果上报给 XDR。
  • 输入:
    • 实时镜像流量(像看”直播”)——交换机把流量复制一份发给 STA;
    • PCAP 文件回放(像看”录像”)——STA 的包回放功能读取文件。
  • 输出:安全日志,上报给 XDR。
  • 部署形态:实体设备,通常连接交换机镜像口,有独立管理界面。
  • 比赛作用:把 PCAP 样本转化为 XDR 能分析的检测数据。没有 STA,XDR 拿不到网络流量数据。
  • 当前状态:✅ 已确认部署。
  • 常见误解:
    • ❌ STA 不是漏洞扫描器;
    • ❌ STA 不直接给 FastGPT 数据,只上报给 XDR;
    • ❌ STA 和 EDR 看的东西不一样——STA 看网络流量,EDR 看终端行为。

vSTA — 虚拟安全探针

  • 一句话:STA 的虚拟化版本,功能和实体 STA 相同,但以虚拟机形式部署在虚拟化环境中。
  • 部署形态:虚拟机(VM),通常部署在 HCI、VMware、华为云、华三云等虚拟化平台上。
  • 重要:vSTA 不是普通 Docker 容器。它是一个完整的虚拟机,需要独立的 IP 地址、账号、授权,并且需要和 XDR 完成对接。
  • 输入/输出:同 STA。从虚拟交换机或虚拟网络接收镜像流量,输出安全日志上报 XDR。
  • 比赛作用:比赛环境可能使用 vSTA 代替物理 STA。
  • 当前状态:❓ 是否部署、管理地址、账号均未确认。
  • 常见误区:
    • ❌ vSTA 不是 Docker 容器;
    • ❌ vSTA 不是”轻量版 STA”,功能和实体 STA 一样。

EDR — 端点检测与响应

  • 一句话:装在电脑/服务器上的安全软件,检测终端上的恶意行为。
  • 上游:安装在主机/服务器上。
  • 下游:把端点安全数据上报给 XDR。
  • 比赛作用:提供端点侧的漏洞、弱密码、进程等数据。
  • 当前角色:终端安全场景数据源,不是当前网络流量研判主线必需组件。
  • 常见误区:EDR 不等于 STA;STA 看网络流量,EDR 看终端行为。

AF — 应用防火墙

  • 一句话:Web 应用的”门卫”,检测和阻挡 Web 攻击。
  • 上游:部署在 Web 服务器前面。
  • 下游:把 Web 安全日志上报给 XDR。
  • 比赛作用:可能提供 Web 攻击相关的日志。
  • 常见误区:AF 不等于 STA。

NTA — 网络流量分析

  • 全称:Network Traffic Analysis。
  • 一句话:对网络流量进行深度分析的技术/产品类别。
  • 上游:网络流量。
  • 下游:分析结果。
  • 比赛作用:官方 PCAP 数据集来自 NTA 场景。比赛中的”训练样本集”主要用于检测引擎的训练和验证,不是用来训练大语言模型(LLM)。
  • 常见误区:
    • ❌ NTA 是技术类别,STA 是深信服的具体产品;
    • ❌ NTA 训练样本集不是 LLM 训练数据。

PCAP — 网络抓包文件

  • 全称:Packet Capture。
  • 一句话:记录了网络通信内容的文件,像网络的”录像”。不是文本文件,不是大模型训练语料。
  • 上游:由 STA、Wireshark 等工具抓取,或由比赛官方提供。
  • 下游:被 STA 包回放功能读取并分析,生成检测日志。
  • 包回放入口:STA 管理界面 → 系统维护 → 包回放。支持 PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。
  • 比赛作用:首条黄金链路的起点,用官方 PCAP 做离线测试。
  • 当前状态:📘 官方有样本,已确认 STA 可执行包回放。
  • 常见误解:
    • ❌ PCAP 不是日志;
    • ❌ PCAP 不是 LLM 训练数据;
    • ❌ 仅有 PCAP 样本不等于真实链路已完成,还需要 STA 回放。

包回放

  • 一句话:STA 的一个功能,让 STA 读取 PCAP 文件并像处理真实流量一样进行检测分析。
  • 入口:STA 管理界面 → 系统维护 → 包回放。
  • 支持格式:PCAP、PCAPNG、CAP、ZIP 批量包。
  • 重要说明:官方手册说明回放流量不会发送到物理网络,只在 STA 内部处理。
  • 比赛作用:Golden Sample 实验的核心步骤,把 PCAP 样本变成 XDR 可分析的数据。
  • 当前状态:📘 官方文档确认功能存在,实机待验证。
  • 常见误区:
    • ❌ 包回放不是把流量发到真实网络;
    • ❌ 包回放不等于 STA 已经在实时监控。

Golden Sample

  • 一句话:一条完整的、可追溯的实验记录,从 PCAP 回放到 XDR 数据再到 AI 研判的全链路证据。
  • 组成:sample_file + sample_sha256 + sta_replay_task_id + xdr_log_id + xdr_alert_id + finding_id + reviewer_decision。
  • 比赛作用:证明我们的链路是真实的、可复现的、可评测的。
  • 当前状态:❓ 尚未产出第一条 Golden Sample。
  • 常见误区:
    • ❌ Golden Sample 不是一份报告,是一组可追溯的 ID 链;
    • ❌ 没有真实回放数据的不算 Golden Sample。

Ground Truth — 标准答案

  • 一句话:场景的”正确答案”,由场景管理员提供,不对被测 Agent 可见。
  • 上游:场景管理员标注。
  • 下游:评测时用来对比 Agent 的输出。
  • 比赛作用:评判 Agent 做得对不对的依据。
  • 常见误区:Agent 不能看到 Ground Truth,否则评测就”作弊”了。

MCP — 模型上下文协议

  • 一句话:让 AI 能调用外部工具的”接口标准”,FastGPT 通过 MCP 调用 XDR。
  • 上游:AI 平台(FastGPT/OpenClaw)。
  • 下游:XDR 数据查询。
  • 比赛作用:FastGPT 获取 XDR 数据的首选方式。
  • 当前状态:📘 官方资料确认能力存在,实机待验证。
  • 常见误区:MCP 不是 API 的替代品;两者可以并存。

Tool

  • 一句话:在 AI Agent 框架中,Tool 是一个可被 AI 调用的功能单元,比如”查询 XDR 日志”就是一个 Tool。
  • 与 MCP 的关系:MCP 定义了 Tool 的调用协议,Tool 是实际执行查询的功能。
  • 比赛作用:FastGPT 通过 MCP 调用 XDR Tool 来获取安全数据。
  • 常见误区:
    • ❌ Tool 不等于 API 接口;
    • ❌ Tool 有副作用(比如封禁 IP)时需要 Policy Gate 控制。

Evidence — 证据

  • 一句话:XDR 中告警或事件附带的原始数据,说明”为什么认为这是攻击”。
  • 组成:源 IP、目的 IP、协议、载荷摘要、时间线等。
  • 比赛作用:AI 研判必须引用 Evidence,不能瞎猜。
  • 在 SecPilot 中:EvidenceItem 是 SecPilot 数据模型的核心实体。
  • 当前状态:📘 官方资料确认举证功能存在,实机待验证。
  • 常见误区:
    • ❌ Evidence 不是人工提供的,是 XDR 自动生成的;
    • ❌ Evidence 不等于 Finding,Evidence 是原始材料,Finding 是研判结论。

Finding — 研判结论

  • 一句话:AI 或人工对安全问题的最终判断,包含”发现了什么、严重不严重、建议怎么处理”。
  • 组成:问题描述 + 严重度 + 证据引用 + 处置建议。
  • 比赛作用:FastGPT 的最终输出,也是 SecPilot 评测的对象。
  • 当前状态:❓ 尚未产出第一条真实 Finding。
  • 常见误区:
    • ❌ Finding 不等于 Evidence,Finding 是结论,Evidence 是证据;
    • ❌ Finding 必须引用 Evidence,不能无中生有。

RAG — 检索增强生成

  • 一句话:让 AI 在回答问题之前先查资料的技术,防止 AI 凭空编造。
  • 工作方式:用户提问 → 先从知识库检索相关文档 → 把文档和问题一起给 AI → AI 基于文档回答。
  • 比赛作用:FastGPT 可以用 RAG 从安全知识库中检索相关知识,提升研判准确性。
  • 常见误区:
    • ❌ RAG 不等于直接把所有数据给 AI;
    • ❌ RAG 检索到的内容不一定正确,AI 仍可能幻觉。

OpenAPI

  • 一句话:标准化的 API 描述格式,XDR 提供了 129 个接口供程序调用。
  • 上游:XDR 平台。
  • 下游:SecPilot 薄服务或其他程序。
  • 比赛作用:当 MCP 不够用时的备选数据获取方式。
  • 常见误区:有接口不等于有权限;129 个接口中很多是有副作用的写接口。

FastGPT

  • 一句话:AI 智能体平台,可以创建工作流、调用工具、展示结果,是比赛的”主入口”。
  • 上游:通过 MCP 调用 XDR 数据。
  • 下游:展示研判结果和报告。
  • 比赛作用:✅ 当前首选比赛运行/展示入口(2026-08-06 会议确认)。
  • 常见误区:FastGPT 不是安全平台,是 AI 平台。
  • 相关链接:PLATFORM_OVERVIEW

OpenClaw

  • 一句话:长程 AI Agent 平台,支持记忆、Skill、跨会话任务。
  • 上游:通过 MCP 调用 XDR 数据。
  • 下游:执行复杂的安全运营辅助任务。
  • 比赛作用:可选的高级 Agent Runtime,不是首闭环前置条件。
  • 常见误区:OpenClaw 不是首链路的硬前置。
  • 当前角色:✅ 确认为可选高级 Agent Runtime(2026-08-06 会议确认)。

SecPilot

  • 一句话:本项目的核心,负责数据标准化、策略管控、评测和报告,不替代任何平台。
  • 上游:接收 XDR/FastGPT 的数据。
  • 下游:输出标准化的 Finding 和报告。
  • 比赛作用:治理与评测层,保证 Agent 输出可测试、可迁移。
  • 常见误区:SecPilot 不是 XDR 的替代品;SecPilot 不直接攻击任何系统。
  • 相关链接:PLATFORM_OVERVIEW

Policy Gate — 策略门控

  • 一句话:安全操作的”关卡”,决定哪些操作可以执行、哪些需要人工审批。
  • 上游:Agent 的操作请求。
  • 下游:批准或拒绝操作。
  • 比赛作用:保证所有操作在安全边界内。
  • 常见误区:Policy Gate 不是阻塞开发,是保护安全。

ExpectedAgentDecision — 期望 Agent 决策

  • 一句话:评分合同,说明”合格的 Agent 应该给出什么判断”。
  • 上游:由 Ground Truth 转化而来。
  • 下游:用来给 Agent 打分。
  • 比赛作用:评分的标准。
  • 常见误区:ExpectedAgentDecision 不等于 Ground Truth;前者是”应该怎么做”,后者是”事实是什么”。

运维探针 vs 安全探针对比

类型观察内容典型输出关注重点
运维探针CPU、内存、磁盘、服务存活性能指标、可用性报告系统有没有”活着”
STA 安全探针网络连接、协议、攻击和异常流量安全日志、威胁检测结果有没有”坏人在活动”
EDR Agent终端进程、文件、账号和主机行为端点安全日志电脑上有没有”异常操作”

简单记忆:运维探针关心”机器健不健康”,STA 关心”网络有没有坏人”,EDR 关心”电脑上有没有异常”。

日志(安全日志)

  • 一句话:系统/设备记录的”流水账”,记录了谁在什么时候做了什么。
  • 上游:由 STA、XDR、EDR 等组件产生。
  • 下游:被 XDR 汇聚分析,生成告警。
  • 比赛作用:XDR 中最基础的数据层,也是 Agent 的首选入口。
  • 常见误区:日志不等于告警;日志是原始记录,告警是分析结论。

告警(安全告警)

  • 一句话:XDR 分析日志后发出的”警报”,表示检测到了可疑行为。
  • 上游:由 XDR 对日志进行规则/情报匹配后生成。
  • 下游:多个告警可能聚合为安全事件。
  • 比赛作用:Agent 的首选入口之一,和原始日志并列优先。
  • 常见误区:告警不一定是真的攻击(可能是误报);告警不等于事件。
  • 相关链接:GOLDEN_PATH

安全事件

  • 一句话:XDR 把多个相关告警”打包”后的高级别威胁对象,表示一次可能的攻击。
  • 上游:由多个告警聚合/关联生成。
  • 下游:进入调查和响应流程。
  • 比赛作用:进一步聚合对象,不是首闭环必需。
  • 当前角色:✅ 确认为可选对象(2026-08-06 会议确认)。
  • 常见误区:不是每个告警都会变成事件;事件不等于确认攻击。

举证

  • 一句话:告警/事件的”证据”,说明为什么 XDR 认为这是威胁。
  • 上游:XDR 在生成告警时自动附加。
  • 下游:被分析师或 AI 用来判断告警真假。
  • 比赛作用:EvidenceItem 的重要来源。
  • 常见误区:举证中的内容不可信,可能是攻击者伪造的。

资产

  • 一句话:XDR 管理的”设备清单”,记录了网络中有哪些主机、服务器、IP。
  • 上游:由 STA、EDR 等多源数据发现。
  • 下游:告警/事件关联到具体资产。
  • 比赛作用:提供上下文,帮助判断威胁影响范围。
  • 常见误区:资产可能不完整;“未知资产”需要人工审核。

脆弱性

  • 一句话:系统存在的”弱点”,比如漏洞、弱密码、配置错误。
  • 上游:通常由 EDR、扫描器等发现(不是 STA)。
  • 下游:被 XDR 管理,与告警/事件关联。
  • 比赛作用:XDR 功能地图的一部分。
  • 常见误区:STA 主要做流量检测,不是主要的脆弱性数据源。

SOAR — 安全编排、自动化与响应

  • 一句话:安全的”自动化工厂”,可以按预设剧本自动执行响应动作。
  • 上游:由告警/事件触发。
  • 下游:执行封禁、隔离、工单等动作。
  • 比赛作用:未来可能的响应层,当前禁止自动执行。
  • 常见误区:当前阶段 SOAR 自动执行是被禁止的。
  • 相关链接:XDR_FUNCTION_MAP

相关链接