术语表
更新时间:2026-08-07
面向没有网安基础的新成员。每个词用大白话解释,同时保留正式术语。
XDR — 可扩展检测与响应平台
- 一句话:安全运营的”大脑”,汇聚各种安全数据,分析威胁,给出告警和事件。
- 上游:接收 STA、EDR、AF 等组件的数据。
- 下游:提供告警/事件/资产给 FastGPT、OpenClaw、SecPilot 查询。
- 比赛作用:安全数据的主来源和未来响应目标。
- 保护对象:服务器、终端、数据库、业务系统等,不是保护 XDR 自身。
- 常见误区:XDR 不是攻击目标;XDR 不等于 STA。
- 相关链接:PLATFORM_OVERVIEW、XDR_FUNCTION_MAP
STA — 安全探针 / 潜伏威胁探针
- 一句话:网络侧的安全摄像头,接收镜像流量或回放 PCAP,检测攻击特征,把结果上报给 XDR。
- 输入:
- 实时镜像流量(像看”直播”)——交换机把流量复制一份发给 STA;
- PCAP 文件回放(像看”录像”)——STA 的包回放功能读取文件。
- 输出:安全日志,上报给 XDR。
- 部署形态:实体设备,通常连接交换机镜像口,有独立管理界面。
- 比赛作用:把 PCAP 样本转化为 XDR 能分析的检测数据。没有 STA,XDR 拿不到网络流量数据。
- 当前状态:❓ 是否部署、是否在线、管理地址、账号均未确认。
- 常见误解:
- ❌ STA 不是漏洞扫描器;
- ❌ STA 不直接给 FastGPT 数据,只上报给 XDR;
- ❌ STA 和 EDR 看的东西不一样——STA 看网络流量,EDR 看终端行为。
vSTA — 虚拟安全探针
- 一句话:STA 的虚拟化版本,功能和实体 STA 相同,但以虚拟机形式部署在虚拟化环境中。
- 部署形态:虚拟机(VM),通常部署在 HCI、VMware、华为云、华三云等虚拟化平台上。
- 重要:vSTA 不是普通 Docker 容器。它是一个完整的虚拟机,需要独立的 IP 地址、账号、授权,并且需要和 XDR 完成对接。
- 输入/输出:同 STA。从虚拟交换机或虚拟网络接收镜像流量,输出安全日志上报 XDR。
- 比赛作用:比赛环境可能使用 vSTA 代替物理 STA。
- 当前状态:❓ 是否部署、管理地址、账号均未确认。
- 常见误区:
- ❌ vSTA 不是 Docker 容器;
- ❌ vSTA 不是”轻量版 STA”,功能和实体 STA 一样。
EDR — 端点检测与响应
- 一句话:装在电脑/服务器上的安全软件,检测终端上的恶意行为。
- 上游:安装在主机/服务器上。
- 下游:把端点安全数据上报给 XDR。
- 比赛作用:提供端点侧的漏洞、弱密码、进程等数据。
- 常见误区:EDR 不等于 STA;STA 看网络流量,EDR 看终端行为。
AF — 应用防火墙
- 一句话:Web 应用的”门卫”,检测和阻挡 Web 攻击。
- 上游:部署在 Web 服务器前面。
- 下游:把 Web 安全日志上报给 XDR。
- 比赛作用:可能提供 Web 攻击相关的日志。
- 常见误区:AF 不等于 STA。
NTA — 网络流量分析
- 全称:Network Traffic Analysis。
- 一句话:对网络流量进行深度分析的技术/产品类别。
- 上游:网络流量。
- 下游:分析结果。
- 比赛作用:官方 PCAP 数据集来自 NTA 场景。比赛中的”训练样本集”主要用于检测引擎的训练和验证,不是用来训练大语言模型(LLM)。
- 常见误区:
- ❌ NTA 是技术类别,STA 是深信服的具体产品;
- ❌ NTA 训练样本集不是 LLM 训练数据。
PCAP — 网络抓包文件
- 全称:Packet Capture。
- 一句话:记录了网络通信内容的文件,像网络的”录像”。不是文本文件,不是大模型训练语料。
- 上游:由 STA、Wireshark 等工具抓取,或由比赛官方提供。
- 下游:被 STA 包回放功能读取并分析,生成检测日志。
- 包回放入口:STA 管理界面 → 系统维护 → 包回放。支持 PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。
- 比赛作用:首条黄金链路的起点,用官方 PCAP 做离线测试。
- 当前状态:📘 官方有 2337 个样本,尚未选择首个。
- 常见误解:
- ❌ PCAP 不是日志;
- ❌ PCAP 不是 LLM 训练数据;
- ❌ 仅有 PCAP 样本不等于真实链路已完成,还需要 STA 回放。
运维探针 vs 安全探针对比
| 类型 | 观察内容 | 典型输出 | 关注重点 |
|---|---|---|---|
| 运维探针 | CPU、内存、磁盘、服务存活 | 性能指标、可用性报告 | 系统有没有”活着” |
| STA 安全探针 | 网络连接、协议、攻击和异常流量 | 安全日志、威胁检测结果 | 有没有”坏人在活动” |
| EDR Agent | 终端进程、文件、账号和主机行为 | 端点安全日志 | 电脑上有没有”异常操作” |
简单记忆:运维探针关心”机器健不健康”,STA 关心”网络有没有坏人”,EDR 关心”电脑上有没有异常”。
日志(安全日志)
- 一句话:系统/设备记录的”流水账”,记录了谁在什么时候做了什么。
- 上游:由 STA、XDR、EDR 等组件产生。
- 下游:被 XDR 汇聚分析,生成告警。
- 比赛作用:XDR 中最基础的数据层。
- 常见误区:日志不等于告警;日志是原始记录,告警是分析结论。
告警(安全告警)
- 一句话:XDR 分析日志后发出的”警报”,表示检测到了可疑行为。
- 上游:由 XDR 对日志进行规则/情报匹配后生成。
- 下游:多个告警可能聚合为安全事件。
- 比赛作用:首条链路的主要研判对象。
- 常见误区:告警不一定是真的攻击(可能是误报);告警不等于事件。
- 相关链接:GOLDEN_PATH
安全事件
- 一句话:XDR 把多个相关告警”打包”后的高级别威胁对象,表示一次可能的攻击。
- 上游:由多个告警聚合/关联生成。
- 下游:进入调查和响应流程。
- 比赛作用:比告警更高级别的研判目标,但首链路可能只有告警。
- 常见误区:不是每个告警都会变成事件;事件不等于确认攻击。
举证
- 一句话:告警/事件的”证据”,说明为什么 XDR 认为这是威胁。
- 上游:XDR 在生成告警时自动附加。
- 下游:被分析师或 AI 用来判断告警真假。
- 比赛作用:EvidenceItem 的重要来源。
- 常见误区:举证中的内容不可信,可能是攻击者伪造的。
资产
- 一句话:XDR 管理的”设备清单”,记录了网络中有哪些主机、服务器、IP。
- 上游:由 STA、EDR 等多源数据发现。
- 下游:告警/事件关联到具体资产。
- 比赛作用:提供上下文,帮助判断威胁影响范围。
- 常见误区:资产可能不完整;“未知资产”需要人工审核。
脆弱性
- 一句话:系统存在的”弱点”,比如漏洞、弱密码、配置错误。
- 上游:通常由 EDR、扫描器等发现(不是 STA)。
- 下游:被 XDR 管理,与告警/事件关联。
- 比赛作用:XDR 功能地图的一部分。
- 常见误区:STA 主要做流量检测,不是主要的脆弱性数据源。
SOAR — 安全编排、自动化与响应
- 一句话:安全的”自动化工厂”,可以按预设剧本自动执行响应动作。
- 上游:由告警/事件触发。
- 下游:执行封禁、隔离、工单等动作。
- 比赛作用:未来可能的响应层,当前禁止自动执行。
- 常见误区:当前阶段 SOAR 自动执行是被禁止的。
- 相关链接:XDR_FUNCTION_MAP
MCP — 模型上下文协议
- 一句话:让 AI 能调用外部工具的”接口标准”,FastGPT 通过 MCP 调用 XDR。
- 上游:AI 平台(FastGPT/OpenClaw)。
- 下游:XDR 数据查询。
- 比赛作用:FastGPT 获取 XDR 数据的首选方式。
- 常见误区:MCP 不是 API 的替代品;两者可以并存。
OpenAPI
- 一句话:标准化的 API 描述格式,XDR 提供了 129 个接口供程序调用。
- 上游:XDR 平台。
- 下游:SecPilot 薄服务或其他程序。
- 比赛作用:当 MCP 不够用时的备选数据获取方式。
- 常见误区:有接口不等于有权限;129 个接口中很多是有副作用的写接口。
FastGPT
- 一句话:AI 智能体平台,可以创建工作流、调用工具、展示结果,是比赛的”主入口”。
- 上游:通过 MCP 调用 XDR 数据。
- 下游:展示研判结果和报告。
- 比赛作用:比赛可见的主流程展示面。
- 常见误区:FastGPT 不是安全平台,是 AI 平台。
- 相关链接:PLATFORM_OVERVIEW
OpenClaw
- 一句话:长程 AI Agent 平台,支持记忆、Skill、跨会话任务。
- 上游:通过 MCP 调用 XDR 数据。
- 下游:执行复杂的安全运营辅助任务。
- 比赛作用:可选的高级 Agent 承载面。
- 常见误区:OpenClaw 不是首链路的硬前置。
SecPilot
- 一句话:本项目的核心,负责数据标准化、策略管控、评测和报告,不替代任何平台。
- 上游:接收 XDR/FastGPT 的数据。
- 下游:输出标准化的 Finding 和报告。
- 比赛作用:治理与评测层,保证 Agent 输出可测试、可迁移。
- 常见误区:SecPilot 不是 XDR 的替代品;SecPilot 不直接攻击任何系统。
- 相关链接:PLATFORM_OVERVIEW
Policy Gate — 策略门控
- 一句话:安全操作的”关卡”,决定哪些操作可以执行、哪些需要人工审批。
- 上游:Agent 的操作请求。
- 下游:批准或拒绝操作。
- 比赛作用:保证所有操作在安全边界内。
- 常见误区:Policy Gate 不是阻塞开发,是保护安全。
Ground Truth — 标准答案
- 一句话:场景的”正确答案”,由场景管理员提供,不对被测 Agent 可见。
- 上游:场景管理员标注。
- 下游:评测时用来对比 Agent 的输出。
- 比赛作用:评判 Agent 做得对不对的依据。
- 常见误区:Agent 不能看到 Ground Truth,否则评测就”作弊”了。
ExpectedAgentDecision — 期望 Agent 决策
- 一句话:评分合同,说明”合格的 Agent 应该给出什么判断”。
- 上游:由 Ground Truth 转化而来。
- 下游:用来给 Agent 打分。
- 比赛作用:评分的标准。
- 常见误区:ExpectedAgentDecision 不等于 Ground Truth;前者是”应该怎么做”,后者是”事实是什么”。
相关链接
- START_HERE — 项目入口
- PLATFORM_OVERVIEW — 系统全景
- XDR_FUNCTION_MAP — XDR 功能分类