黄金链路 — 可执行实验清单
更新时间:2026-08-07
这是从 PCAP 到人工确认的完整实验步骤。 每一步都可以照着做,做完记录结果。 尚未完成的步骤标记为 ❓待实测。
当前已确认最小链路
以下链路基于 2026-08-06 会议确认和官方资料,为当前唯一主链路:
PCAP 样本
→ STA 系统维护/包回放
→ STA 安全检测
→ XDR 原始日志
→ XDR 安全告警(若规则命中)
→ 安全事件(可选,不强求)
→ XDR 内置 MCP / 数据查询能力
→ FastGPT
→ Evidence(证据)
→ Finding(研判结论)
→ 报告/处置建议
→ 人工确认
关键澄清:
- 安全事件不是首条链路必需对象
- 如果只有日志或告警,应基于真实对象完成闭环
- 不得伪造事件或伪造 ID
- FastGPT 是当前首选比赛运行/展示入口
- OpenClaw 是可选高级 Agent Runtime,非首闭环前置条件
Step 0 — 安全前提
开始前确认:
- 只使用比赛授权环境
- 只使用官方或比赛提供样本
- 不执行真实攻击
- 不开启自动响应
- 不输入真实凭据到 AI
- 不向物理网络发送攻击流量
Step 1 — 选定一份 PCAP
目标:从官方样本集中选择第一份要回放的 PCAP。
| 记录项 | 结果 |
|---|---|
| sample_file | ________________ |
| sample_sha256 | ________________ |
| 文件大小 | ________________ |
| 场景说明 | ________________ |
| Ground Truth 是否已知 | ________________ |
选择标准:
- 文件较小(方便快速回放)
- 有明确的攻击类型
- 有 Ground Truth(知道应该检测到什么)
当前状态:❓待实测
Step 2 — STA 包回放
目标:让 STA 读取 PCAP 并生成检测结果。
包回放入口:STA 管理界面 → 系统维护 → 包回放
支持文件格式:PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。
| 记录项 | 结果 |
|---|---|
| sta_replay_time | ________________ |
| sta_replay_task_id | ________________ |
| 任务状态 | ________________ |
| 检测结果 | ________________ |
当前状态:❓待实测
Step 3 — XDR 查找数据
目标:在 XDR 中找到回放产生的数据。
依次检查:
3.1 原始日志(必查)
| 记录项 | 结果 |
|---|---|
| 是否找到日志 | ________________ |
| xdr_log_id | ________________ |
| 来源 IP | ________________ |
| 目的 IP | ________________ |
| 时间范围 | ________________ |
3.2 安全告警(若规则命中)
| 记录项 | 结果 |
|---|---|
| 是否生成告警 | ________________ |
| xdr_alert_id | ________________ |
| 告警类型 | ________________ |
| 严重度 | ________________ |
3.3 安全事件(可选,不强求)
| 记录项 | 结果 |
|---|---|
| 是否形成事件 | ________________ |
| xdr_event_id_optional | ________________ |
重要:安全事件不是首条链路必需对象。如果只有日志或告警,应基于真实对象完成闭环,不得伪造事件。
没有生成某类对象时,明确写:“本次未生成,不伪造。”
当前状态:❓待实测
Step 4 — FastGPT 研判
目标:通过 XDR 内置 MCP 或数据查询能力,让 FastGPT 读取数据并生成研判。
流程:
- 通过 XDR MCP 查询 log_id 或 alert_id 对应数据
- FastGPT 读取原始数据
- 提取 Evidence(证据)
- 生成 Finding(研判结论 + 严重度 + 处置建议)
- 信息不足时保留,不瞎猜
- 人工确认
| 记录项 | 结果 |
|---|---|
| finding_id | ________________ |
| Evidence 列表 | ________________ |
| Finding 内容 | ________________ |
| 处置建议 | ________________ |
当前状态:❓待实测
Step 5 — 人工确认
目标:人工审查 AI 研判结论,确认是否正确。
| 记录项 | 结果 |
|---|---|
| reviewer_decision | ________________ |
| 审查意见 | ________________ |
当前状态:❓待实测
Golden Sample 记录字段
每完成一次完整实验,必须在 LAB_LOG 中记录以下字段:
| 字段 | 说明 |
|---|---|
| sample_file | PCAP 文件名 |
| sample_sha256 | PCAP 的 SHA256 哈希 |
| sta_replay_time | STA 回放时间 |
| sta_replay_task_id | STA 回放任务 ID |
| xdr_log_id | XDR 原始日志 ID |
| xdr_alert_id | XDR 安全告警 ID |
| xdr_event_id_optional | XDR 安全事件 ID(可选) |
| finding_id | FastGPT 生成的 Finding ID |
| reviewer_decision | 人工审查结果 |
已知与未知
| 项目 | 状态 |
|---|---|
| PCAP 样本存在 | ✅ 已确认(官方样本) |
| STA 包回放功能存在 | 📘 官方文档有记录 |
| STA → XDR 接入路径 | 📘 官方文档有记录 |
| STA 是否已部署 | ✅ 已确认部署 |
| XDR 是否已有日志/告警 | ❓ 待实测 |
| XDR 能生成告警 | 📘 官方文档有记录 |
| MCP 能查询告警 | 📘 官方文档有记录 |
| FastGPT 是比赛主入口 | ✅ 会议确认 |
| OpenClaw 非首闭环前置 | ✅ 会议确认 |
| EDR 非当前主线必需 | ✅ 会议确认 |
| DSP 角色 | ❓ 未完全确认 |
| 安全事件是否必需 | ✅ 不必需(会议确认) |
| 具体 PCAP 的 Ground Truth | ❓ 待确认 |
| MCP 返回的具体字段 | ❓ 待实测 |
| FastGPT 工作流可用性 | ❓ 待实测 |
常见误区
- ❌ “黄金链路已经打通” → 错。当前正在执行第一步。
- ❌ “安全事件是必须的” → 错。首条链路只有日志或告警也可以。
- ❌ “可以跳过人工确认” → 错。人工确认是链路的最后一环。
- ❌ “OpenClaw 是首闭环必须” → 错。FastGPT 是首选入口,OpenClaw 是可选。
相关链接
- PLATFORM_OVERVIEW — 系统全景
- XDR_FUNCTION_MAP — XDR 功能分类
- GLOSSARY — 术语表
- LAB_LOG — 实验记录
- CURRENT_MILESTONE — 当前里程碑