黄金链路 — 可执行实验清单

更新时间:2026-08-07

这是从 PCAP 到人工确认的完整实验步骤。 每一步都可以照着做,做完记录结果。 尚未完成的步骤标记为 ❓待实测。


当前已确认最小链路

以下链路基于 2026-08-06 会议确认和官方资料,为当前唯一主链路:

PCAP 样本
  → STA 系统维护/包回放
    → STA 安全检测
      → XDR 原始日志
        → XDR 安全告警(若规则命中)
          → 安全事件(可选,不强求)
            → XDR 内置 MCP / 数据查询能力
              → FastGPT
                → Evidence(证据)
                  → Finding(研判结论)
                    → 报告/处置建议
                      → 人工确认

关键澄清:

  • 安全事件不是首条链路必需对象
  • 如果只有日志或告警,应基于真实对象完成闭环
  • 不得伪造事件或伪造 ID
  • FastGPT 是当前首选比赛运行/展示入口
  • OpenClaw 是可选高级 Agent Runtime,非首闭环前置条件

Step 0 — 安全前提

开始前确认:

  • 只使用比赛授权环境
  • 只使用官方或比赛提供样本
  • 不执行真实攻击
  • 不开启自动响应
  • 不输入真实凭据到 AI
  • 不向物理网络发送攻击流量

Step 1 — 选定一份 PCAP

目标:从官方样本集中选择第一份要回放的 PCAP。

记录项结果
sample_file________________
sample_sha256________________
文件大小________________
场景说明________________
Ground Truth 是否已知________________

选择标准:

  • 文件较小(方便快速回放)
  • 有明确的攻击类型
  • 有 Ground Truth(知道应该检测到什么)

当前状态:❓待实测


Step 2 — STA 包回放

目标:让 STA 读取 PCAP 并生成检测结果。

包回放入口:STA 管理界面 → 系统维护 → 包回放

支持文件格式:PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。

记录项结果
sta_replay_time________________
sta_replay_task_id________________
任务状态________________
检测结果________________

当前状态:❓待实测


Step 3 — XDR 查找数据

目标:在 XDR 中找到回放产生的数据。

依次检查:

3.1 原始日志(必查)

记录项结果
是否找到日志________________
xdr_log_id________________
来源 IP________________
目的 IP________________
时间范围________________

3.2 安全告警(若规则命中)

记录项结果
是否生成告警________________
xdr_alert_id________________
告警类型________________
严重度________________

3.3 安全事件(可选,不强求)

记录项结果
是否形成事件________________
xdr_event_id_optional________________

重要:安全事件不是首条链路必需对象。如果只有日志或告警,应基于真实对象完成闭环,不得伪造事件。

没有生成某类对象时,明确写:“本次未生成,不伪造。”

当前状态:❓待实测


Step 4 — FastGPT 研判

目标:通过 XDR 内置 MCP 或数据查询能力,让 FastGPT 读取数据并生成研判。

流程:

  1. 通过 XDR MCP 查询 log_id 或 alert_id 对应数据
  2. FastGPT 读取原始数据
  3. 提取 Evidence(证据)
  4. 生成 Finding(研判结论 + 严重度 + 处置建议)
  5. 信息不足时保留,不瞎猜
  6. 人工确认
记录项结果
finding_id________________
Evidence 列表________________
Finding 内容________________
处置建议________________

当前状态:❓待实测


Step 5 — 人工确认

目标:人工审查 AI 研判结论,确认是否正确。

记录项结果
reviewer_decision________________
审查意见________________

当前状态:❓待实测


Golden Sample 记录字段

每完成一次完整实验,必须在 LAB_LOG 中记录以下字段:

字段说明
sample_filePCAP 文件名
sample_sha256PCAP 的 SHA256 哈希
sta_replay_timeSTA 回放时间
sta_replay_task_idSTA 回放任务 ID
xdr_log_idXDR 原始日志 ID
xdr_alert_idXDR 安全告警 ID
xdr_event_id_optionalXDR 安全事件 ID(可选)
finding_idFastGPT 生成的 Finding ID
reviewer_decision人工审查结果

已知与未知

项目状态
PCAP 样本存在✅ 已确认(官方样本)
STA 包回放功能存在📘 官方文档有记录
STA → XDR 接入路径📘 官方文档有记录
STA 是否已部署✅ 已确认部署
XDR 是否已有日志/告警❓ 待实测
XDR 能生成告警📘 官方文档有记录
MCP 能查询告警📘 官方文档有记录
FastGPT 是比赛主入口✅ 会议确认
OpenClaw 非首闭环前置✅ 会议确认
EDR 非当前主线必需✅ 会议确认
DSP 角色❓ 未完全确认
安全事件是否必需✅ 不必需(会议确认)
具体 PCAP 的 Ground Truth❓ 待确认
MCP 返回的具体字段❓ 待实测
FastGPT 工作流可用性❓ 待实测

常见误区

  • ❌ “黄金链路已经打通” → 错。当前正在执行第一步。
  • ❌ “安全事件是必须的” → 错。首条链路只有日志或告警也可以。
  • ❌ “可以跳过人工确认” → 错。人工确认是链路的最后一环。
  • ❌ “OpenClaw 是首闭环必须” → 错。FastGPT 是首选入口,OpenClaw 是可选。

相关链接