平台全景
更新时间:2026-08-07
用一张图和大白话,解释各组件是干什么的、怎么连接的。
状态标记:✅ 已实测 | 📘 官方资料确认 | 👁 页面已观察 | ❓ 未知或待验证 | 🧪 模拟或实验能力 | 🚧 因环境阻塞 | 🚫 当前禁止
全景图
flowchart TD
subgraph 数据采集层
NTA["📘 NTA/PCAP\n网络流量样本"]
Mirror["✅ 交换机/云流量镜像"]
EDR["❓ EDR\n端点检测与响应\n非当前主线必需"]
AF["❓ AF\n应用防火墙"]
end
subgraph 检测层
STA["✅ STA/vSTA\n流量检测探针\n已确认部署"]
end
subgraph 安全数据层
XDR["👁 XDR 安全运营平台\n页面已可访问"]
XDR_Log["❓ 安全日志\n首选入口"]
XDR_Alert["❓ 安全告警\n首选入口"]
XDR_Event["❓ 安全事件\n可选,不强求"]
XDR_Asset["❓ 资产"]
XDR_Vuln["❓ 漏洞"]
XDR_Evidence["❓ 举证"]
end
subgraph AI 应用层
FGPT["✅ FastGPT\n首选比赛入口\n低代码工作流+RAG"]
SecGPT["❓ 安全GPT"]
OC["📘 OpenClaw\n可选高级 Agent Runtime\n非首闭环前置"]
end
subgraph 治理层
SP["✅ SecPilot\n证据与评测"]
end
subgraph 人工层
Human["✅ 人工确认\n始终为最终出口"]
Auto["🚫 自动封禁/隔离/查杀"]
end
NTA -->|"📘 STA 包回放"| STA
Mirror -->|"✅ 镜像流量"| STA
EDR -->|"📘 端点数据上报"| XDR
AF -->|"📘 Web安全日志上报"| XDR
STA -->|"✅ 检测日志上报"| XDR
XDR --> XDR_Log
XDR --> XDR_Alert
XDR --> XDR_Event
XDR --> XDR_Asset
XDR --> XDR_Vuln
XDR --> XDR_Evidence
XDR_Log -->|"📘 内置 MCP"| FGPT
XDR_Alert -->|"📘 内置 MCP"| FGPT
XDR -->|"📘 MCP能力有官方资料"| SecGPT
XDR_Log -->|"📘 内置 MCP"| OC
XDR_Alert -->|"📘 内置 MCP"| OC
XDR -->|"📘 只读 OpenAPI"| SP
FGPT -->|"❓ 联调未完成"| SP
OC --> SP
SP -->|"✅ Finding/报告"| Human
Human -.->|"✅ 确认后才执行"| XDR
Human -.-x|"🚫 当前禁止"| Auto
如何阅读这张图
这张图从上到下看,分成五个阶段。下面用大白话逐层解释:
-
最上面是数据采集。PCAP 是录下来的网络通信,像一段监控录像。实时镜像流量则像直播。STA 像一台分析录像和直播的网络安全摄像头——它能回放录像(PCAP 包回放),也能实时看直播(镜像流量)。EDR 像终端上的眼睛,装在电脑/服务器上看进程和文件。当前主线不依赖 EDR,EDR 是终端场景的数据源。
-
STA/vSTA 是检测器。STA 是实体探针,通常接在交换机上接收镜像流量;vSTA 是 STA 的虚拟化形态,通常以虚拟机形式部署在 HCI、VMware 等虚拟化环境中。两者功能相同,只是部署方式不同。注意:vSTA 不是普通 Docker 容器,它是一个完整的虚拟机,需要独立地址、账号、授权和 XDR 对接。STA 接收流量(真实镜像或 PCAP 回放),检查有没有攻击特征,然后把检测结果上报给 XDR。
-
XDR 是安全数据中心和关联大脑。它接收 STA、EDR、AF 等所有组件的数据,汇聚成日志、告警、安全事件、资产、漏洞和举证。XDR 不是用来保护自身的,它保护的是后面的服务器、终端、数据库等被保护对象。
-
FastGPT 是当前首选比赛运行/展示入口。它通过 MCP 协议从 XDR 拿数据,用 AI 做分析和报告。它负责低代码工作流、Prompt、RAG、工具调用和报告。OpenClaw 是可选高级 Agent Runtime,用于 Skills、Memory、MCP、长任务等,不是首条链路的前置条件。
-
SecPilot 负责证据、规则、权限和评测。它防止 AI 乱猜、越权和无法评测。当前最终出口仍是人工确认。
角色冻结声明
以下角色基于 2026-08-06 会议确认和官方资料,已冻结。
| 组件 | 冻结角色 | 状态 |
|---|
| STA | 网络流量检测与 PCAP 包回放,产生安全日志并向 XDR 上报 | ✅ 已确认部署 |
| XDR | 安全数据汇聚、日志、告警、事件和安全上下文 | 👁 页面已观察 |
| FastGPT | 当前首选比赛运行/展示入口;负责低代码工作流、Prompt、RAG、工具调用和报告 | ✅ 会议确认 |
| OpenClaw | 可选高级 Agent Runtime;用于 Skills、Memory、MCP、长任务等;不是首闭环前置条件 | 📘 官方文档确认 |
| EDR | 终端安全场景数据源;不是当前网络流量研判主线必需组件 | ❓ 非主线必需 |
| DSP | 角色仍未完全确认 | ❓ |
| SecPilot | 证据标准化、策略管控和评测系统 | ✅ 离线基线可用 |
简化示例(待验证)
⚠️ 以下是一个简化的端到端示例,帮助理解数据流向。当前状态:❓ 待实测,不是已经跑通的链路。
测试 Web 服务器
→ 产生网络流量
→ STA/vSTA 识别疑似攻击
→ XDR 关联资产和其他告警
→ FastGPT 研判
→ SecPilot 检查证据
→ 人工确认
这个示例说明的是:即使只是一台测试服务器上的流量,只要 STA 能检测到攻击特征,XDR 就可能生成日志或告警,然后 AI 才有数据可以研判。
当前环境快照
⚠️ 以下基于当前账号可访问页面的直接观察和会议确认。“未发现”不等于”确认未部署”。
| 组件 | 理论作用 | 当前已观察 | 当前状态 |
|---|
| XDR | 汇总和关联安全数据 | 页面可访问 | 👁 已观察 |
| FastGPT | 首选比赛入口,查询和研判数据 | 文档和入口存在 | ✅ 会议确认 |
| OpenClaw | 可选高级 Agent Runtime | 文档存在 | 📘/❓ |
| EDR | 终端数据采集(非主线必需) | 存在未接入配置 | ❓ 非主线必需 |
| STA/vSTA | 流量检测和 PCAP 回放 | 已确认部署 | ✅ 已确认 |
| DSP 接入 | 第三方告警日志进入 XDR | 有规范和样例文件 | ❓ |
| NTA 样本 | 网络流量测试样本 | 样本存在 | 📘 |
| SecPilot | Schema、Policy、Eval 和证据约束 | 离线基线可用 | ✅ |
每个节点解释卡
NTA / PCAP
| 项目 | 说明 |
|---|
| 它是什么 | 网络流量的录播文件,像监控录像 |
| 输入 | 比赛官方提供的 PCAP 文件 |
| 输出 | 作为 STA 回放的输入 |
| 在比赛中的作用 | 提供可复现的攻击场景 |
| 当前状态 | 📘 官方有样本,尚未选择首个 |
| 常见误解 | ❌ PCAP 不会直接进入 XDR,必须通过 STA 回放;PCAP 不是大模型训练语料 |
STA / vSTA
| 项目 | 说明 |
|---|
| 它是什么 | 流量检测探针,像网络侧的安全摄像头 |
| 实体 STA | 通常连接交换机,接收镜像网络流量,像看”直播” |
| vSTA | STA 的虚拟化形态,通常以虚拟机形式部署在 HCI/VMware 等环境中,不是普通 Docker 容器 |
| 输入 | 实时镜像流量(像直播)或 PCAP 回放(像录像) |
| 输出 | 安全日志,上报给 XDR |
| 在比赛中的作用 | 把流量变成 XDR 能理解的检测数据 |
| 当前状态 | ✅ 已确认部署 |
| 常见误解 | ❌ vSTA 不是 Docker 容器;STA 不直接给 FastGPT 数据,只上报给 XDR |
EDR
| 项目 | 说明 |
|---|
| 它是什么 | 端点检测与响应,装在电脑上的安全软件 |
| 输入 | 终端上的进程、文件、注册表等行为 |
| 输出 | 端点安全日志,上报给 XDR |
| 在比赛中的作用 | 终端安全场景数据源,不是当前网络流量研判主线必需组件 |
| 当前状态 | 👁 XDR 中存在配置,非主线必需 |
| 常见误解 | ❌ EDR 不是 STA,STA 看网络,EDR 看终端 |
XDR
| 项目 | 说明 |
|---|
| 它是什么 | 安全运营平台,像安全指挥中心 |
| 输入 | STA、EDR、AF 等组件上报的数据 |
| 输出 | 日志、告警、安全事件、资产、漏洞、举证 |
| 在比赛中的作用 | 承上启下,汇聚数据供 AI 查询 |
| 保护对象 | 服务器、终端、数据库、业务系统等,不是保护 XDR 自身 |
| 当前状态 | 👁 页面已可访问 |
| 常见误解 | ❌ XDR 不等于 SecPilot;XDR 是数据源,SecPilot 是治理层 |
日志
| 项目 | 说明 |
|---|
| 它是什么 | XDR 中最原始的观测记录 |
| 输入 | STA/EDR/AF 上报的检测数据 |
| 输出 | 可检索的日志条目 |
| 在比赛中的作用 | Agent 的首选入口之一 |
| 当前状态 | ❓ 链路未实测 |
| 常见误解 | ❌ 日志不等于告警,日志是原始记录,告警是检测结论 |
告警
| 项目 | 说明 |
|---|
| 它是什么 | XDR 对可疑行为的检测结论 |
| 输入 | 安全日志经过规则匹配和情报关联 |
| 输出 | 带有来源 IP、时间、类型的告警条目 |
| 在比赛中的作用 | Agent 的首选入口之一 |
| 当前状态 | 📘 官方资料确认能生成告警,实机待验证 |
| 常见误解 | ❌ 告警不等于安全事件,一个事件可能聚合多个告警 |
安全事件
| 项目 | 说明 |
|---|
| 它是什么 | 多个告警聚合后的高级威胁判断 |
| 输入 | 多条相关告警 |
| 输出 | 攻击故事线、关联分析 |
| 在比赛中的作用 | 进一步聚合对象,不是首闭环必需 |
| 当前状态 | 📘 官方资料确认能生成事件,实机待验证 |
| 常见误解 | ❌ 不是每个告警都会形成事件 |
举证
| 项目 | 说明 |
|---|
| 它是什么 | 告警或事件的证据材料 |
| 输入 | 告警/事件 ID |
| 输出 | 源 IP、目的 IP、协议、载荷摘要等 |
| 在比赛中的作用 | AI 研判必须引用举证,不能瞎猜 |
| 当前状态 | 📘 官方资料确认,实机待验证 |
| 常见误解 | ❌ 举证不是人工提供的,是 XDR 自动生成的 |
FastGPT
| 项目 | 说明 |
|---|
| 它是什么 | 低代码 AI 工作流平台 |
| 输入 | 通过 MCP 从 XDR 查询数据 |
| 输出 | AI 研判报告(Finding) |
| 在比赛中的作用 | ✅ 当前首选比赛运行/展示入口 |
| 当前状态 | ✅ 会议确认 |
| 常见误解 | ❌ FastGPT 不是安全平台,它只调用 XDR 数据做分析 |
OpenClaw
| 项目 | 说明 |
|---|
| 它是什么 | 长程 Agent 框架,支持记忆和 Skill |
| 输入 | XDR 数据(通过 MCP) |
| 输出 | 更复杂的 Agent 推理 |
| 在比赛中的作用 | 可选高级 Agent Runtime,不是首闭环前置 |
| 当前状态 | 📘 官方文档确认,非首链路前置 |
| 常见误解 | ❌ OpenClaw 不是首条黄金链路必须的组件 |
SecPilot
| 项目 | 说明 |
|---|
| 它是什么 | 证据标准化、策略管控和评测系统 |
| 输入 | FastGPT 的 Finding + XDR 的只读数据 |
| 输出 | 标准化 Finding、评测结果、证据完整性检查 |
| 在比赛中的作用 | 防止 AI 乱猜、越权和无法评测 |
| 当前状态 | ✅ 离线基线已验收 |
| 常见误解 | ❌ SecPilot 不替代 XDR,它是治理层 |
人工确认
| 项目 | 说明 |
|---|
| 它是什么 | 最终决策者,AI 只给建议 |
| 输入 | AI 的研判结论和处置建议 |
| 输出 | 确认、修改或否决 |
| 在比赛中的作用 | 链路的最后一环,不可跳过 |
| 当前状态 | ✅ 始终有效 |
| 常见误解 | ❌ 不能跳过人工确认直接执行 |
数据流转简述
PCAP 样本(📘 官方有样本)
→ STA 包回放检测(✅ 已确认部署)
→ XDR 生成日志/告警(📘 官方资料确认,实机待验证)
→ 安全事件(可选,不强求)
→ FastGPT 通过 MCP 查询(✅ 首选比赛入口)
→ Evidence → Finding → 报告/处置建议
→ 人工确认(✅ 始终有效)
→ 🚫 自动执行尚未开放
XDR MCP 能力说明
⚠️ 以下能力有官方资料依据,但当前租户可用性尚未实测,不要视为已经跑通。
- XDR 提供 MCP Server,FastGPT/安全GPT 可通过 MCP 查询日志、告警、事件、资产等数据(📘 官方资料确认)
- XDR 提供 129 个 OpenAPI 接口,SecPilot 可通过只读接口获取数据(📘 官方资料确认)
- MCP 和 OpenAPI 可以并存,MCP 是 AI 层首选,OpenAPI 是备选(📘 官方资料确认)
- 当前实机状态:XDR MCP 能力在当前租户的可用性尚未实测
常见误区
- ❌ “STA 直接给 FastGPT 数据” → 错。STA 只上报给 XDR。
- ❌ “SecPilot 替代 XDR” → 错。SecPilot 是治理层,不是安全平台。
- ❌ “FastGPT 是安全平台” → 错。FastGPT 是 AI 平台,通过 MCP 调用 XDR。
- ❌ “PCAP 直接进入 XDR” → 错。PCAP 需要通过 STA 回放。
- ❌ “vSTA 是 Docker 容器” → 错。vSTA 是虚拟化形态,通常以虚拟机形式部署。
- ❌ “安全事件是首闭环必须的” → 错。原始日志和安全告警是首选入口。
- ❌ “OpenClaw 是首闭环必须的” → 错。FastGPT 是首选入口,OpenClaw 是可选。
- ❌ “EDR 是当前主线必须的” → 错。EDR 是终端场景数据源,非网络流量主线必需。
- ❌ “自动封禁/隔离已可用” → 错。当前禁止自动执行。
- ❌ “PCAP 是大模型训练语料” → 错。PCAP 是网络流量的录像文件,不是文本训练数据。
相关链接