平台全景

更新时间:2026-08-07

用一张图和大白话,解释各组件是干什么的、怎么连接的。 状态标记:✅ 已实测 | 📘 官方资料确认 | 👁 页面已观察 | ❓ 未知或待验证 | 🧪 模拟或实验能力 | 🚧 因环境阻塞 | 🚫 当前禁止

全景图

flowchart TD
    subgraph 数据采集层
        NTA["📘 NTA/PCAP\n网络流量样本"]
        Mirror["✅ 交换机/云流量镜像"]
        EDR["❓ EDR\n端点检测与响应\n非当前主线必需"]
        AF["❓ AF\n应用防火墙"]
    end

    subgraph 检测层
        STA["✅ STA/vSTA\n流量检测探针\n已确认部署"]
    end

    subgraph 安全数据层
        XDR["👁 XDR 安全运营平台\n页面已可访问"]
        XDR_Log["❓ 安全日志\n首选入口"]
        XDR_Alert["❓ 安全告警\n首选入口"]
        XDR_Event["❓ 安全事件\n可选,不强求"]
        XDR_Asset["❓ 资产"]
        XDR_Vuln["❓ 漏洞"]
        XDR_Evidence["❓ 举证"]
    end

    subgraph AI 应用层
        FGPT["✅ FastGPT\n首选比赛入口\n低代码工作流+RAG"]
        SecGPT["❓ 安全GPT"]
        OC["📘 OpenClaw\n可选高级 Agent Runtime\n非首闭环前置"]
    end

    subgraph 治理层
        SP["✅ SecPilot\n证据与评测"]
    end

    subgraph 人工层
        Human["✅ 人工确认\n始终为最终出口"]
        Auto["🚫 自动封禁/隔离/查杀"]
    end

    NTA -->|"📘 STA 包回放"| STA
    Mirror -->|"✅ 镜像流量"| STA
    EDR -->|"📘 端点数据上报"| XDR
    AF -->|"📘 Web安全日志上报"| XDR
    STA -->|"✅ 检测日志上报"| XDR
    XDR --> XDR_Log
    XDR --> XDR_Alert
    XDR --> XDR_Event
    XDR --> XDR_Asset
    XDR --> XDR_Vuln
    XDR --> XDR_Evidence
    XDR_Log -->|"📘 内置 MCP"| FGPT
    XDR_Alert -->|"📘 内置 MCP"| FGPT
    XDR -->|"📘 MCP能力有官方资料"| SecGPT
    XDR_Log -->|"📘 内置 MCP"| OC
    XDR_Alert -->|"📘 内置 MCP"| OC
    XDR -->|"📘 只读 OpenAPI"| SP
    FGPT -->|"❓ 联调未完成"| SP
    OC --> SP
    SP -->|"✅ Finding/报告"| Human
    Human -.->|"✅ 确认后才执行"| XDR
    Human -.-x|"🚫 当前禁止"| Auto

如何阅读这张图

这张图从上到下看,分成五个阶段。下面用大白话逐层解释:

  1. 最上面是数据采集。PCAP 是录下来的网络通信,像一段监控录像。实时镜像流量则像直播。STA 像一台分析录像和直播的网络安全摄像头——它能回放录像(PCAP 包回放),也能实时看直播(镜像流量)。EDR 像终端上的眼睛,装在电脑/服务器上看进程和文件。当前主线不依赖 EDR,EDR 是终端场景的数据源。

  2. STA/vSTA 是检测器。STA 是实体探针,通常接在交换机上接收镜像流量;vSTA 是 STA 的虚拟化形态,通常以虚拟机形式部署在 HCI、VMware 等虚拟化环境中。两者功能相同,只是部署方式不同。注意:vSTA 不是普通 Docker 容器,它是一个完整的虚拟机,需要独立地址、账号、授权和 XDR 对接。STA 接收流量(真实镜像或 PCAP 回放),检查有没有攻击特征,然后把检测结果上报给 XDR。

  3. XDR 是安全数据中心和关联大脑。它接收 STA、EDR、AF 等所有组件的数据,汇聚成日志、告警、安全事件、资产、漏洞和举证。XDR 不是用来保护自身的,它保护的是后面的服务器、终端、数据库等被保护对象。

  4. FastGPT 是当前首选比赛运行/展示入口。它通过 MCP 协议从 XDR 拿数据,用 AI 做分析和报告。它负责低代码工作流、Prompt、RAG、工具调用和报告。OpenClaw 是可选高级 Agent Runtime,用于 Skills、Memory、MCP、长任务等,不是首条链路的前置条件。

  5. SecPilot 负责证据、规则、权限和评测。它防止 AI 乱猜、越权和无法评测。当前最终出口仍是人工确认。

角色冻结声明

以下角色基于 2026-08-06 会议确认和官方资料,已冻结。

组件冻结角色状态
STA网络流量检测与 PCAP 包回放,产生安全日志并向 XDR 上报✅ 已确认部署
XDR安全数据汇聚、日志、告警、事件和安全上下文👁 页面已观察
FastGPT当前首选比赛运行/展示入口;负责低代码工作流、Prompt、RAG、工具调用和报告✅ 会议确认
OpenClaw可选高级 Agent Runtime;用于 Skills、Memory、MCP、长任务等;不是首闭环前置条件📘 官方文档确认
EDR终端安全场景数据源;不是当前网络流量研判主线必需组件❓ 非主线必需
DSP角色仍未完全确认❓
SecPilot证据标准化、策略管控和评测系统✅ 离线基线可用

简化示例(待验证)

⚠️ 以下是一个简化的端到端示例,帮助理解数据流向。当前状态:❓ 待实测,不是已经跑通的链路。

测试 Web 服务器
  → 产生网络流量
    → STA/vSTA 识别疑似攻击
      → XDR 关联资产和其他告警
        → FastGPT 研判
          → SecPilot 检查证据
            → 人工确认

这个示例说明的是:即使只是一台测试服务器上的流量,只要 STA 能检测到攻击特征,XDR 就可能生成日志或告警,然后 AI 才有数据可以研判。

当前环境快照

⚠️ 以下基于当前账号可访问页面的直接观察和会议确认。“未发现”不等于”确认未部署”。

组件理论作用当前已观察当前状态
XDR汇总和关联安全数据页面可访问👁 已观察
FastGPT首选比赛入口,查询和研判数据文档和入口存在✅ 会议确认
OpenClaw可选高级 Agent Runtime文档存在📘/❓
EDR终端数据采集(非主线必需)存在未接入配置❓ 非主线必需
STA/vSTA流量检测和 PCAP 回放已确认部署✅ 已确认
DSP 接入第三方告警日志进入 XDR有规范和样例文件❓
NTA 样本网络流量测试样本样本存在📘
SecPilotSchema、Policy、Eval 和证据约束离线基线可用✅

每个节点解释卡

NTA / PCAP

项目说明
它是什么网络流量的录播文件,像监控录像
输入比赛官方提供的 PCAP 文件
输出作为 STA 回放的输入
在比赛中的作用提供可复现的攻击场景
当前状态📘 官方有样本,尚未选择首个
常见误解❌ PCAP 不会直接进入 XDR,必须通过 STA 回放;PCAP 不是大模型训练语料

STA / vSTA

项目说明
它是什么流量检测探针,像网络侧的安全摄像头
实体 STA通常连接交换机,接收镜像网络流量,像看”直播”
vSTASTA 的虚拟化形态,通常以虚拟机形式部署在 HCI/VMware 等环境中,不是普通 Docker 容器
输入实时镜像流量(像直播)或 PCAP 回放(像录像)
输出安全日志,上报给 XDR
在比赛中的作用把流量变成 XDR 能理解的检测数据
当前状态✅ 已确认部署
常见误解❌ vSTA 不是 Docker 容器;STA 不直接给 FastGPT 数据,只上报给 XDR

EDR

项目说明
它是什么端点检测与响应,装在电脑上的安全软件
输入终端上的进程、文件、注册表等行为
输出端点安全日志,上报给 XDR
在比赛中的作用终端安全场景数据源,不是当前网络流量研判主线必需组件
当前状态👁 XDR 中存在配置,非主线必需
常见误解❌ EDR 不是 STA,STA 看网络,EDR 看终端

XDR

项目说明
它是什么安全运营平台,像安全指挥中心
输入STA、EDR、AF 等组件上报的数据
输出日志、告警、安全事件、资产、漏洞、举证
在比赛中的作用承上启下,汇聚数据供 AI 查询
保护对象服务器、终端、数据库、业务系统等,不是保护 XDR 自身
当前状态👁 页面已可访问
常见误解❌ XDR 不等于 SecPilot;XDR 是数据源,SecPilot 是治理层

日志

项目说明
它是什么XDR 中最原始的观测记录
输入STA/EDR/AF 上报的检测数据
输出可检索的日志条目
在比赛中的作用Agent 的首选入口之一
当前状态❓ 链路未实测
常见误解❌ 日志不等于告警,日志是原始记录,告警是检测结论

告警

项目说明
它是什么XDR 对可疑行为的检测结论
输入安全日志经过规则匹配和情报关联
输出带有来源 IP、时间、类型的告警条目
在比赛中的作用Agent 的首选入口之一
当前状态📘 官方资料确认能生成告警,实机待验证
常见误解❌ 告警不等于安全事件,一个事件可能聚合多个告警

安全事件

项目说明
它是什么多个告警聚合后的高级威胁判断
输入多条相关告警
输出攻击故事线、关联分析
在比赛中的作用进一步聚合对象,不是首闭环必需
当前状态📘 官方资料确认能生成事件,实机待验证
常见误解❌ 不是每个告警都会形成事件

举证

项目说明
它是什么告警或事件的证据材料
输入告警/事件 ID
输出源 IP、目的 IP、协议、载荷摘要等
在比赛中的作用AI 研判必须引用举证,不能瞎猜
当前状态📘 官方资料确认,实机待验证
常见误解❌ 举证不是人工提供的,是 XDR 自动生成的

FastGPT

项目说明
它是什么低代码 AI 工作流平台
输入通过 MCP 从 XDR 查询数据
输出AI 研判报告(Finding)
在比赛中的作用✅ 当前首选比赛运行/展示入口
当前状态✅ 会议确认
常见误解❌ FastGPT 不是安全平台,它只调用 XDR 数据做分析

OpenClaw

项目说明
它是什么长程 Agent 框架,支持记忆和 Skill
输入XDR 数据(通过 MCP)
输出更复杂的 Agent 推理
在比赛中的作用可选高级 Agent Runtime,不是首闭环前置
当前状态📘 官方文档确认,非首链路前置
常见误解❌ OpenClaw 不是首条黄金链路必须的组件

SecPilot

项目说明
它是什么证据标准化、策略管控和评测系统
输入FastGPT 的 Finding + XDR 的只读数据
输出标准化 Finding、评测结果、证据完整性检查
在比赛中的作用防止 AI 乱猜、越权和无法评测
当前状态✅ 离线基线已验收
常见误解❌ SecPilot 不替代 XDR,它是治理层

人工确认

项目说明
它是什么最终决策者,AI 只给建议
输入AI 的研判结论和处置建议
输出确认、修改或否决
在比赛中的作用链路的最后一环,不可跳过
当前状态✅ 始终有效
常见误解❌ 不能跳过人工确认直接执行

数据流转简述

PCAP 样本(📘 官方有样本)
  → STA 包回放检测(✅ 已确认部署)
    → XDR 生成日志/告警(📘 官方资料确认,实机待验证)
      → 安全事件(可选,不强求)
        → FastGPT 通过 MCP 查询(✅ 首选比赛入口)
          → Evidence → Finding → 报告/处置建议
            → 人工确认(✅ 始终有效)
              → 🚫 自动执行尚未开放

XDR MCP 能力说明

⚠️ 以下能力有官方资料依据,但当前租户可用性尚未实测,不要视为已经跑通。

  • XDR 提供 MCP Server,FastGPT/安全GPT 可通过 MCP 查询日志、告警、事件、资产等数据(📘 官方资料确认)
  • XDR 提供 129 个 OpenAPI 接口,SecPilot 可通过只读接口获取数据(📘 官方资料确认)
  • MCP 和 OpenAPI 可以并存,MCP 是 AI 层首选,OpenAPI 是备选(📘 官方资料确认)
  • 当前实机状态:XDR MCP 能力在当前租户的可用性尚未实测

常见误区

  • ❌ “STA 直接给 FastGPT 数据” → 错。STA 只上报给 XDR。
  • ❌ “SecPilot 替代 XDR” → 错。SecPilot 是治理层,不是安全平台。
  • ❌ “FastGPT 是安全平台” → 错。FastGPT 是 AI 平台,通过 MCP 调用 XDR。
  • ❌ “PCAP 直接进入 XDR” → 错。PCAP 需要通过 STA 回放。
  • ❌ “vSTA 是 Docker 容器” → 错。vSTA 是虚拟化形态,通常以虚拟机形式部署。
  • ❌ “安全事件是首闭环必须的” → 错。原始日志和安全告警是首选入口。
  • ❌ “OpenClaw 是首闭环必须的” → 错。FastGPT 是首选入口,OpenClaw 是可选。
  • ❌ “EDR 是当前主线必须的” → 错。EDR 是终端场景数据源,非网络流量主线必需。
  • ❌ “自动封禁/隔离已可用” → 错。当前禁止自动执行。
  • ❌ “PCAP 是大模型训练语料” → 错。PCAP 是网络流量的录像文件,不是文本训练数据。

相关链接