平台全景
更新时间:2026-08-07
用一张图和大白话,解释各组件是干什么的、怎么连接的。 状态标记:✅ 已实测 | 📘 官方资料确认 | 👁 页面已观察 | ❓ 未知或待验证 | 🧪 模拟或实验能力 | 🚧 因环境阻塞 | 🚫 当前禁止
全景图
flowchart TD subgraph 数据采集层 NTA["📘 NTA/PCAP\n网络流量样本"] Mirror["❓ 交换机/云流量镜像"] EDR["❓ EDR\n端点检测与响应"] AF["❓ AF\n应用防火墙"] end subgraph 检测层 STA["❓ STA/vSTA\n流量检测探针\n实体或虚拟机"] end subgraph 安全数据层 XDR["👁 XDR 安全运营平台\n页面已可访问"] XDR_Log["❓ 安全日志"] XDR_Alert["❓ 安全告警"] XDR_Event["❓ 安全事件"] XDR_Asset["❓ 资产"] XDR_Vuln["❓ 漏洞"] XDR_Evidence["❓ 举证"] end subgraph AI 应用层 FGPT["❓ FastGPT\nAI 智能体平台"] SecGPT["❓ 安全GPT"] OC["❓ OpenClaw\n长程 Agent\n非首链路前置"] end subgraph 治理层 SP["✅ SecPilot\n证据与评测"] end subgraph 人工层 Human["✅ 人工确认\n始终为最终出口"] Auto["🚫 自动封禁/隔离/查杀"] end NTA -->|"📘 STA 包回放"| STA Mirror -->|"❓ 镜像流量"| STA EDR -->|"📘 端点数据上报"| XDR AF -->|"📘 Web安全日志上报"| XDR STA -->|"❓ 检测日志上报\n在线未确认"| XDR XDR --> XDR_Log XDR --> XDR_Alert XDR --> XDR_Event XDR --> XDR_Asset XDR --> XDR_Vuln XDR --> XDR_Evidence XDR_Log -->|"📘 内置 MCP"| FGPT XDR_Alert -->|"📘 内置 MCP"| FGPT XDR -->|"📘 MCP能力有官方资料"| SecGPT XDR_Log -->|"📘 内置 MCP"| OC XDR_Alert -->|"📘 内置 MCP"| OC XDR -->|"📘 只读 OpenAPI"| SP FGPT -->|"❓ 联调未完成"| SP OC --> SP SP -->|"✅ Finding/报告"| Human Human -.->|"✅ 确认后才执行"| XDR Human -.-x|"🚫 当前禁止"| Auto
如何阅读这张图
这张图从上到下看,分成五个阶段。下面用大白话逐层解释:
-
最上面是数据采集。PCAP 是录下来的网络通信,像一段监控录像。实时镜像流量则像直播。STA 像一台分析录像和直播的网络安全摄像头——它能回放录像(PCAP 包回放),也能实时看直播(镜像流量)。EDR 像终端上的眼睛,装在电脑/服务器上看进程和文件。
-
STA/vSTA 是检测器。STA 是实体探针,通常接在交换机上接收镜像流量;vSTA 是 STA 的虚拟化形态,通常以虚拟机形式部署在 HCI、VMware 等虚拟化环境中。两者功能相同,只是部署方式不同。注意:vSTA 不是普通 Docker 容器,它是一个完整的虚拟机,需要独立地址、账号、授权和 XDR 对接。STA 接收流量(真实镜像或 PCAP 回放),检查有没有攻击特征,然后把检测结果上报给 XDR。
-
XDR 是安全数据中心和关联大脑。它接收 STA、EDR、AF 等所有组件的数据,汇聚成日志、告警、安全事件、资产、漏洞和举证。XDR 不是用来保护自身的,它保护的是后面的服务器、终端、数据库等被保护对象。XDR 页面已经可以访问,但日志→告警→事件的完整链路还没有在实机上跑通。
-
FastGPT 是比赛展示和工作流入口。它通过 MCP 协议从 XDR 拿数据,用 AI 做分析和报告。OpenClaw 是以后可以加入的长期 Agent 能力,不是首条链路的前置条件。
-
SecPilot 负责证据、规则、权限和评测。它防止 AI 乱猜、越权和无法评测。当前最终出口仍是人工确认。
简化示例(待验证)
⚠️ 以下是一个简化的端到端示例,帮助理解数据流向。当前状态:❓ 待实测,不是已经跑通的链路。
测试 Web 服务器
→ 产生网络流量
→ STA/vSTA 识别疑似攻击
→ XDR 关联资产和其他告警
→ FastGPT 研判
→ SecPilot 检查证据
→ 人工确认
这个示例说明的是:即使只是一台测试服务器上的流量,只要 STA 能检测到攻击特征,XDR 就可能生成日志或告警,然后 AI 才有数据可以研判。
当前环境快照
⚠️ 以下基于当前账号可访问页面的直接观察。“未发现”不等于”确认未部署”。
| 组件 | 理论作用 | 当前已观察 | 当前状态 |
|---|---|---|---|
| XDR | 汇总和关联安全数据 | 页面可访问 | 👁 已观察 |
| AI共创/FastGPT | 查询和研判XDR已有数据 | 文档和入口存在 | 👁 已观察 |
| OpenClaw | 长期Agent、Skills和MCP调用 | 文档存在,实机未验证 | 📘/❓ |
| EDR | 终端数据采集 | 存在未接入配置(EDR_001) | 👁 未接入 |
| STA/vSTA | 流量检测和PCAP回放 | 未发现可用实例 | ❓ |
| DSP接入 | 第三方告警日志进入XDR | 有规范和样例文件 | ❓ |
| NTA样本 | 网络流量测试样本 | 样本存在(2337个PCAP) | 📘/❓ |
| SecPilot | Schema、Policy、Eval和证据约束 | 离线基线可用 | ✅ |
说明:
- EDR_001 配置存在但显示未接入,设备 IP、版本号、最近同步时间为空
- 系统已为 EDR_001 生成过接入信息,但无法确认是默认占位、未完成配置还是已有设备接入失败
- DSP 安全告警日志规范 PDF 和样例 TXT 已存在,但字段、协议和接入方式尚未完成正式审核
- 不能将 DSP 样例写成已经可以导入 XDR
每个节点解释卡
NTA / PCAP
| 项目 | 说明 |
|---|---|
| 它是什么 | 网络流量的录播文件,像监控录像 |
| 输入 | 比赛官方提供的 2337 个 PCAP 文件 |
| 输出 | 作为 STA 回放的输入 |
| 在比赛中的作用 | 提供可复现的攻击场景 |
| 当前状态 | 📘 官方有 2337 个样本,尚未选择首个 |
| 常见误解 | ❌ PCAP 不会直接进入 XDR,必须通过 STA 回放;PCAP 不是大模型训练语料 |
STA / vSTA
| 项目 | 说明 |
|---|---|
| 它是什么 | 流量检测探针,像网络侧的安全摄像头 |
| 实体 STA | 通常连接交换机,接收镜像网络流量,像看”直播” |
| vSTA | STA 的虚拟化形态,通常以虚拟机形式部署在 HCI/VMware 等环境中,不是普通 Docker 容器 |
| 输入 | 实时镜像流量(像直播)或 PCAP 回放(像录像) |
| 输出 | 安全日志,上报给 XDR |
| 在比赛中的作用 | 把流量变成 XDR 能理解的检测数据 |
| 当前状态 | ❓ 是否部署、是否在线、是否有账号均未确认 |
| 常见误解 | ❌ vSTA 不是 Docker 容器;STA 不直接给 FastGPT 数据,只上报给 XDR |
EDR
| 项目 | 说明 |
|---|---|
| 它是什么 | 端点检测与响应,装在电脑上的安全软件 |
| 输入 | 终端上的进程、文件、注册表等行为 |
| 输出 | 端点安全日志,上报给 XDR |
| 在比赛中的作用 | 提供终端侧的威胁检测 |
| 当前状态 | 👁 XDR 中存在 EDR_001 配置,显示未接入 |
| 常见误解 | ❌ EDR 不是 STA,STA 看网络,EDR 看终端 |
XDR
| 项目 | 说明 |
|---|---|
| 它是什么 | 安全运营平台,像安全指挥中心 |
| 输入 | STA、EDR、AF 等组件上报的数据 |
| 输出 | 日志、告警、安全事件、资产、漏洞、举证 |
| 在比赛中的作用 | 承上启下,汇聚数据供 AI 查询 |
| 保护对象 | 服务器、终端、数据库、业务系统等,不是保护 XDR 自身 |
| 当前状态 | 👁 页面已可访问,链路未实测 |
| 常见误解 | ❌ XDR 不等于 SecPilot;XDR 是数据源,SecPilot 是治理层 |
日志
| 项目 | 说明 |
|---|---|
| 它是什么 | XDR 中最原始的观测记录 |
| 输入 | STA/EDR/AF 上报的检测数据 |
| 输出 | 可检索的日志条目 |
| 在比赛中的作用 | 是告警和事件的基础数据 |
| 当前状态 | ❓ 日志→告警→事件链路尚未实测 |
| 常见误解 | ❌ 日志不等于告警,日志是原始记录,告警是检测结论 |
告警
| 项目 | 说明 |
|---|---|
| 它是什么 | XDR 对可疑行为的检测结论 |
| 输入 | 安全日志经过规则匹配和情报关联 |
| 输出 | 带有来源 IP、时间、类型的告警条目 |
| 在比赛中的作用 | 是 AI 研判的核心输入 |
| 当前状态 | 📘 官方资料确认能生成告警,实机待验证 |
| 常见误解 | ❌ 告警不等于安全事件,一个事件可能聚合多个告警 |
安全事件
| 项目 | 说明 |
|---|---|
| 它是什么 | 多个告警聚合后的高级威胁判断 |
| 输入 | 多条相关告警 |
| 输出 | 攻击故事线、关联分析 |
| 在比赛中的作用 | 提供更完整的攻击场景 |
| 当前状态 | 📘 官方资料确认能生成事件,实机待验证 |
| 常见误解 | ❌ 不是每个告警都会形成事件 |
举证
| 项目 | 说明 |
|---|---|
| 它是什么 | 告警或事件的证据材料 |
| 输入 | 告警/事件 ID |
| 输出 | 源 IP、目的 IP、协议、载荷摘要等 |
| 在比赛中的作用 | AI 研判必须引用举证,不能瞎猜 |
| 当前状态 | 📘 官方资料确认,实机待验证 |
| 常见误解 | ❌ 举证不是人工提供的,是 XDR 自动生成的 |
FastGPT
| 项目 | 说明 |
|---|---|
| 它是什么 | 低代码 AI 工作流平台 |
| 输入 | 通过 MCP 从 XDR 查询数据 |
| 输出 | AI 研判报告(Finding) |
| 在比赛中的作用 | 比赛展示入口,AI 研判的工作流 |
| 当前状态 | ❓ MCP 可用性有官方资料依据,联调未完成 |
| 常见误解 | ❌ FastGPT 不是安全平台,它只调用 XDR 数据做分析 |
OpenClaw
| 项目 | 说明 |
|---|---|
| 它是什么 | 长程 Agent 框架,支持记忆和 Skill |
| 输入 | XDR 数据(通过 MCP) |
| 输出 | 更复杂的 Agent 推理 |
| 在比赛中的作用 | 长期可加入的能力,不是首链路前置 |
| 当前状态 | ❓ 非首链路前置 |
| 常见误解 | ❌ OpenClaw 不是首条黄金链路必须的组件 |
SecPilot
| 项目 | 说明 |
|---|---|
| 它是什么 | 证据标准化、策略管控和评测系统 |
| 输入 | FastGPT 的 Finding + XDR 的只读数据 |
| 输出 | 标准化 Finding、评测结果、证据完整性检查 |
| 在比赛中的作用 | 防止 AI 乱猜、越权和无法评测 |
| 当前状态 | ✅ 离线基线已验收 |
| 常见误解 | ❌ SecPilot 不替代 XDR,它是治理层 |
人工确认
| 项目 | 说明 |
|---|---|
| 它是什么 | 最终决策者,AI 只给建议 |
| 输入 | AI 的研判结论和处置建议 |
| 输出 | 确认、修改或否决 |
| 在比赛中的作用 | 链路的最后一环,不可跳过 |
| 当前状态 | ✅ 始终有效 |
| 常见误解 | ❌ 不能跳过人工确认直接执行 |
数据流转简述
PCAP 样本(📘 官方有 2337 个,尚未选择首个)
→ STA 包回放检测(❓ STA 在线未确认)
→ XDR 生成日志/告警/事件(📘 官方资料确认,实机待验证)
→ FastGPT 通过 MCP 查询(❓ 联调未完成)
→ SecPilot 标准化为 Finding(✅ 离线基线已验收)
→ 人工确认(✅ 始终有效)
→ 🚫 自动执行尚未开放
XDR MCP 能力说明
⚠️ 以下能力有官方资料依据,但当前租户可用性尚未实测,不要视为已经跑通。
- XDR 提供 MCP Server,FastGPT/安全GPT 可通过 MCP 查询日志、告警、事件、资产等数据(📘 官方资料确认)
- XDR 提供 129 个 OpenAPI 接口,SecPilot 可通过只读接口获取数据(📘 官方资料确认)
- MCP 和 OpenAPI 可以并存,MCP 是 AI 层首选,OpenAPI 是备选(📘 官方资料确认)
- 当前实机状态:XDR MCP 能力在当前租户的可用性尚未实测
当前数据入口路线
当前有四条候选路线将数据引入 XDR,详见 GOLDEN_PATH 中的 Gate 0 决策逻辑。
⚠️ Route A/B/C/D 暂不冻结,等深信服工程师技术答疑后再根据新事实修订。
| 路线 | 数据来源 | 当前状态 | 说明 |
|---|---|---|---|
| Route A | NTA PCAP → STA/vSTA → XDR | ❓ 待确认 | STA/vSTA 环境是否可用需答疑 |
| Route B | DSP 日志样例 → 日志接入 → XDR | ❓ 待确认 | 接入协议和方式需答疑 |
| Route C | XDR 已有数据 → AI 共创 MCP | ❓ 待确认 | 是否有数据需页面观察 |
| Route D | 模拟告警 → FastGPT → SecPilot | 🧪 available_now | 当前可继续 |
说明:Route D 可以验证开发逻辑,但不能替代 Route A/B/C 的真实平台验收。
常见误区
- ❌ “STA 直接给 FastGPT 数据” → 错。STA 只上报给 XDR。
- ❌ “SecPilot 替代 XDR” → 错。SecPilot 是治理层,不是安全平台。
- ❌ “FastGPT 是安全平台” → 错。FastGPT 是 AI 平台,通过 MCP 调用 XDR。
- ❌ “PCAP 直接进入 XDR” → 错。PCAP 需要通过 STA 回放。
- ❌ “vSTA 是 Docker 容器” → 错。vSTA 是虚拟化形态,通常以虚拟机形式部署。
- ❌ “XDR 已经能生成告警/事件” → 未验证。官方资料确认有此能力,但当前实机尚未跑通。
- ❌ “MCP 已经能查询告警” → 未验证。官方资料确认 MCP 能力存在,但当前租户实测尚未完成。
- ❌ “自动封禁/隔离已可用” → 错。当前禁止自动执行。
- ❌ “PCAP 是大模型训练语料” → 错。PCAP 是网络流量的录像文件,不是文本训练数据。
- ❌ “XDR 是保护自身的” → 错。XDR 保护的是后面的服务器、终端、数据库等被保护对象。
- ❌ “学校没有部署 STA” → 错。正确表述:当前账号和已观察页面中,尚未发现已完成接入的数据源。
相关链接
- GLOSSARY — 术语表
- XDR_FUNCTION_MAP — XDR 功能分类
- GOLDEN_PATH — 首条黄金链路
- START_HERE — 项目入口