黄金链路 — 可执行实验清单
更新时间:2026-08-07
这是从 PCAP 到人工确认的完整实验步骤。 每一步都可以照着做,做完记录结果。 尚未完成的步骤标记为 ❓待实测。
Step 0 — 安全前提
开始前确认:
- 只使用比赛授权环境
- 只使用官方或比赛提供样本
- 不执行真实攻击
- 不开启自动响应
- 不输入真实凭据到 AI
- 不向物理网络发送攻击流量
Gate 0 — 数据入口决策
⚠️ 在选择具体路线之前,必须先回答以下问题。 按顺序判断,找到第一个”有”的选项即为当前首选路线。
⚠️ Route A/B/C/D 暂不冻结,等深信服工程师技术答疑后根据新事实修订。
决策流程
-
XDR 是否已有真实日志、告警或事件?
- 有 → 优先 Route C(XDR 已有数据路线)
- 无 → 继续判断
-
是否有已部署并对接的 STA/vSTA?
- 有 → 使用 Route A(NTA 真实流量路线)
- 无 → 继续判断
-
是否提供 DSP 日志接入方式?
- 有 → 使用 Route B(DSP 日志接入路线)
- 无 → 真实平台路线继续阻塞
-
真实路线阻塞时:
- Route D 离线开发继续
- 不宣称真实平台联调完成
验收规则
必须先冻结以下一项,才能进入真实 FastGPT 联调:
- 至少一个真实 alert_id
- 至少一个真实 event_id
- 或一条可追溯的真实 XDR 日志记录
Environment Gate
在进入 Route A 真实 PCAP 回放之前,必须先确认 STA/vSTA 环境就绪。
| 确认项 | 状态 | 备注 |
|---|---|---|
| STA/vSTA 是否已部署 | ❓ | |
| 管理地址 | ❓ | |
| 登录账号 | ❓ | |
| 授权状态 | ❓ | |
| 是否已对接当前 XDR | ❓ | |
| 数据上报状态 | ❓ |
当前 Environment Gate 状态:🚧 blocked_pending_environment
四条并行路线
Route A — NTA 真实流量路线
NTA PCAP → STA/vSTA 包回放 → STA 检测 → XDR 日志/告警 → FastGPT → SecPilot → 人工确认
- 目标:在真实平台上跑通完整数据链路
- 当前状态:🚧 blocked_pending_sta_environment
- 阻塞原因:STA/vSTA 是否部署未知、管理入口未知、授权未知、与 XDR 对接状态未知
- 验收标准:XDR 中出现由 PCAP 回放产生的日志或告警
Route B — DSP 日志接入路线
DSP 告警日志样例 → 日志接入组件或接口 → XDR → FastGPT → SecPilot → 人工确认
- 目标:通过 DSP 规范的日志格式将第三方告警接入 XDR
- 当前状态:🚧 blocked_pending_ingestion_method
- 阻塞原因:DSP 规范内容尚未完整审核、接入协议未知、接收地址和端口未知、是否支持文件导入未知
- 验收标准:DSP 样例日志成功进入 XDR 并可检索
Route C — XDR 已有数据路线
现有 XDR 日志/告警/安全事件/资产 → AI 共创内置 MCP → FastGPT → SecPilot → 人工确认
- 目标:利用 XDR 中已有的数据直接进行 AI 研判
- 当前状态:❓ pending_readonly_xdr_audit
- 需要确认:当前是否已有数据、数据时间范围、数据来源、MCP 查询是否返回有效结果、当前账号查询权限
- 验收标准:MCP 返回至少一条真实 XDR 数据
Route D — 离线模拟开发路线
模拟 XDR 告警 JSON / Scenario Package → FastGPT 模拟工作流 → SecPilot Schema/Policy/Eval → 人工确认
- 目标:在没有真实平台数据的情况下,先验证开发逻辑
- 当前状态:🧪 available_now
- 验收标准:Schema、Policy、Eval 模块能正确处理模拟数据
- 限制:Route D 可以验证开发逻辑,但不能替代 Route A/B/C 的真实平台验收
Step 1 — 确认产品接入
目标:知道 XDR 里有什么设备。
需要 Environment Gate 通过后才能执行 Route A。 Route C 可以先通过只读审计确认。
在 XDR 的「产品接入」或「探针管理」页面查看:
| 记录项 | 结果 |
|---|---|
| 产品类型 | ________________ |
| 在线状态 | ________________ |
| 最近上报时间 | ________________ |
| 是否为 STA | ________________ |
| 是否存在其他设备 | ________________ |
当前状态:❓待实测
Step 2 — 选择一份 PCAP
目标:选定第一份要回放的网络流量样本。
从比赛官方 PCAP 数据集中选择:
| 记录项 | 结果 |
|---|---|
| 文件名 | ________________ |
| 文件大小 | ________________ |
| SHA256 | ________________ |
| 场景说明 | ________________ |
| Ground Truth 是否已知 | ________________ |
选择标准:
- 文件较小(方便快速回放)
- 有明确的攻击类型
- 有 Ground Truth(知道应该检测到什么)
当前状态:❓待实测
Step 3 — STA 包回放
目标:让 STA 读取 PCAP 并生成检测结果。
在 STA 管理界面操作:
包回放入口:系统维护 → 包回放
支持文件格式:PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。
| 记录项 | 结果 |
|---|---|
| task_id | ________________ |
| 开始时间 | ________________ |
| 结束时间 | ________________ |
| 任务状态 | ________________ |
| 检测结果 | ________________ |
当前状态:❓待实测(需 Environment Gate 通过)
Step 4 — XDR 查找数据
目标:在 XDR 中找到回放产生的数据(Route A)或已有数据(Route C)。
依次检查以下位置:
4.1 日志检索
在 XDR「日志检索」页面搜索:
| 记录项 | 结果 |
|---|---|
| 是否找到日志 | ________________ |
| log_id | ________________ |
| 来源 IP | ________________ |
| 目的 IP | ________________ |
| 时间范围 | ________________ |
4.2 安全告警
在 XDR「安全告警」页面查看:
| 记录项 | 结果 |
|---|---|
| 是否生成告警 | ________________ |
| alert_id | ________________ |
| 告警类型 | ________________ |
| 严重度 | ________________ |
4.3 安全事件
在 XDR「安全事件」页面查看:
| 记录项 | 结果 |
|---|---|
| 是否形成事件 | ________________ |
| event_id | ________________ |
| 事件类型 | ________________ |
4.4 举证
在告警或事件详情中查看举证:
| 记录项 | 结果 |
|---|---|
| 是否有举证 | ________________ |
| evidence_id | ________________ |
| 举证内容摘要 | ________________ |
4.5 资产
在 XDR「资产中心」查看:
| 记录项 | 结果 |
|---|---|
| 是否出现新资产 | ________________ |
| asset_id | ________________ |
没有生成某类对象时,明确写:“本次未生成,不伪造。”
当前状态:❓待实测
Step 5 — FastGPT 最小研判
目标:让 AI 读取 XDR 数据并生成研判结论。
⚠️ 此步骤需要 Gate 0 验收规则通过(至少一个真实 alert_id 或 event_id)。
后续目标流程:
- 输入 alert_id 或 event_id
- 只读查询 XDR 数据
- 输出结构化 Finding(研判结论 + 严重度 + 处置建议)
- 引用证据(evidence_refs)
- 信息不足时保留,不瞎猜
- 人工确认
| 记录项 | 结果 |
|---|---|
| FastGPT 是否可用 | ________________ |
| 能查询到哪些字段 | ________________ |
| Finding 输出是否合格 | ________________ |
当前状态:❓待实测
Step 6 — SecPilot 评测
目标:评估 AI 研判的质量。
⚠️ 此步骤需要 Step 5 完成后才能进行。
后续目标流程:
- 与 Ground Truth 比较
- 检查证据完整性
- 检查幻觉(AI 是否编造了不存在的证据)
- 检查越权建议(AI 是否建议了禁止的操作)
- 保存评测结果
| 记录项 | 结果 |
|---|---|
| 研判是否正确 | ________________ |
| 证据是否完整 | ________________ |
| 是否存在幻觉 | ________________ |
| 是否有越权建议 | ________________ |
当前状态:❓待实测
已知与未知
| 项目 | 状态 |
|---|---|
| PCAP 样本存在 | ✅ 已确认(2337 个文件) |
| STA 包回放功能存在 | 📘 官方文档有记录 |
| STA → XDR 接入路径 | 📘 官方文档有记录 |
| STA/vSTA 是否已部署 | ❓ 待技术答疑确认 |
| XDR 是否已有日志/告警/事件 | ❓ 待最小页面观察确认 |
| XDR 能生成告警 | 📘 官方文档有记录 |
| MCP 能查询告警 | 📘 官方文档有记录 |
| DSP 样例接入方式 | ❓ 待确认 |
| 以上全部实测通过 | ❓ 待实测 |
| 具体 PCAP 的 Ground Truth | ❓ 待确认 |
| MCP 返回的具体字段 | ❓ 待实测 |
| FastGPT 工作流可用性 | ❓ 待实测 |
常见误区
- ❌ “黄金链路已经打通” → 错。当前只是规划,尚未实测任何一步。
- ❌ “STA 直接给 FastGPT 数据” → 错。STA → XDR → FastGPT。
- ❌ “可以跳过人工确认” → 错。人工确认是链路的最后一环。
- ❌ “Route B 能替代 Route A” → 错。离线开发可以验证逻辑,但不能替代真实平台验收。
- ❌ “没有 STA 就什么都做不了” → 错。Route C(XDR 已有数据)和 Route D(离线模拟)可以同时推进。
相关链接
- PLATFORM_OVERVIEW — 系统全景
- XDR_FUNCTION_MAP — XDR 功能分类
- GLOSSARY — 术语表
- LAB_LOG — 实验记录
- CURRENT_MILESTONE — 当前里程碑