黄金链路 — 可执行实验清单

更新时间:2026-08-07

这是从 PCAP 到人工确认的完整实验步骤。 每一步都可以照着做,做完记录结果。 尚未完成的步骤标记为 ❓待实测。


Step 0 — 安全前提

开始前确认:

  • 只使用比赛授权环境
  • 只使用官方或比赛提供样本
  • 不执行真实攻击
  • 不开启自动响应
  • 不输入真实凭据到 AI
  • 不向物理网络发送攻击流量

Gate 0 — 数据入口决策

⚠️ 在选择具体路线之前,必须先回答以下问题。 按顺序判断,找到第一个”有”的选项即为当前首选路线。

⚠️ Route A/B/C/D 暂不冻结,等深信服工程师技术答疑后根据新事实修订。

决策流程

  1. XDR 是否已有真实日志、告警或事件?

    • 有 → 优先 Route C(XDR 已有数据路线)
    • 无 → 继续判断
  2. 是否有已部署并对接的 STA/vSTA?

    • 有 → 使用 Route A(NTA 真实流量路线)
    • 无 → 继续判断
  3. 是否提供 DSP 日志接入方式?

    • 有 → 使用 Route B(DSP 日志接入路线)
    • 无 → 真实平台路线继续阻塞
  4. 真实路线阻塞时:

    • Route D 离线开发继续
    • 不宣称真实平台联调完成

验收规则

必须先冻结以下一项,才能进入真实 FastGPT 联调:

  • 至少一个真实 alert_id
  • 至少一个真实 event_id
  • 或一条可追溯的真实 XDR 日志记录

Environment Gate

在进入 Route A 真实 PCAP 回放之前,必须先确认 STA/vSTA 环境就绪。

确认项状态备注
STA/vSTA 是否已部署
管理地址
登录账号
授权状态
是否已对接当前 XDR
数据上报状态

当前 Environment Gate 状态:🚧 blocked_pending_environment


四条并行路线

Route A — NTA 真实流量路线

NTA PCAP → STA/vSTA 包回放 → STA 检测 → XDR 日志/告警 → FastGPT → SecPilot → 人工确认
  • 目标:在真实平台上跑通完整数据链路
  • 当前状态:🚧 blocked_pending_sta_environment
  • 阻塞原因:STA/vSTA 是否部署未知、管理入口未知、授权未知、与 XDR 对接状态未知
  • 验收标准:XDR 中出现由 PCAP 回放产生的日志或告警

Route B — DSP 日志接入路线

DSP 告警日志样例 → 日志接入组件或接口 → XDR → FastGPT → SecPilot → 人工确认
  • 目标:通过 DSP 规范的日志格式将第三方告警接入 XDR
  • 当前状态:🚧 blocked_pending_ingestion_method
  • 阻塞原因:DSP 规范内容尚未完整审核、接入协议未知、接收地址和端口未知、是否支持文件导入未知
  • 验收标准:DSP 样例日志成功进入 XDR 并可检索

Route C — XDR 已有数据路线

现有 XDR 日志/告警/安全事件/资产 → AI 共创内置 MCP → FastGPT → SecPilot → 人工确认
  • 目标:利用 XDR 中已有的数据直接进行 AI 研判
  • 当前状态:❓ pending_readonly_xdr_audit
  • 需要确认:当前是否已有数据、数据时间范围、数据来源、MCP 查询是否返回有效结果、当前账号查询权限
  • 验收标准:MCP 返回至少一条真实 XDR 数据

Route D — 离线模拟开发路线

模拟 XDR 告警 JSON / Scenario Package → FastGPT 模拟工作流 → SecPilot Schema/Policy/Eval → 人工确认
  • 目标:在没有真实平台数据的情况下,先验证开发逻辑
  • 当前状态:🧪 available_now
  • 验收标准:Schema、Policy、Eval 模块能正确处理模拟数据
  • 限制:Route D 可以验证开发逻辑,但不能替代 Route A/B/C 的真实平台验收

Step 1 — 确认产品接入

目标:知道 XDR 里有什么设备。

需要 Environment Gate 通过后才能执行 Route A。 Route C 可以先通过只读审计确认。

在 XDR 的「产品接入」或「探针管理」页面查看:

记录项结果
产品类型________________
在线状态________________
最近上报时间________________
是否为 STA________________
是否存在其他设备________________

当前状态:❓待实测


Step 2 — 选择一份 PCAP

目标:选定第一份要回放的网络流量样本。

从比赛官方 PCAP 数据集中选择:

记录项结果
文件名________________
文件大小________________
SHA256________________
场景说明________________
Ground Truth 是否已知________________

选择标准:

  • 文件较小(方便快速回放)
  • 有明确的攻击类型
  • 有 Ground Truth(知道应该检测到什么)

当前状态:❓待实测


Step 3 — STA 包回放

目标:让 STA 读取 PCAP 并生成检测结果。

在 STA 管理界面操作:

包回放入口:系统维护 → 包回放

支持文件格式:PCAP、PCAPNG、CAP、ZIP 批量包。官方手册说明回放流量不会发送到物理网络。

记录项结果
task_id________________
开始时间________________
结束时间________________
任务状态________________
检测结果________________

当前状态:❓待实测(需 Environment Gate 通过)


Step 4 — XDR 查找数据

目标:在 XDR 中找到回放产生的数据(Route A)或已有数据(Route C)。

依次检查以下位置:

4.1 日志检索

在 XDR「日志检索」页面搜索:

记录项结果
是否找到日志________________
log_id________________
来源 IP________________
目的 IP________________
时间范围________________

4.2 安全告警

在 XDR「安全告警」页面查看:

记录项结果
是否生成告警________________
alert_id________________
告警类型________________
严重度________________

4.3 安全事件

在 XDR「安全事件」页面查看:

记录项结果
是否形成事件________________
event_id________________
事件类型________________

4.4 举证

在告警或事件详情中查看举证:

记录项结果
是否有举证________________
evidence_id________________
举证内容摘要________________

4.5 资产

在 XDR「资产中心」查看:

记录项结果
是否出现新资产________________
asset_id________________

没有生成某类对象时,明确写:“本次未生成,不伪造。”

当前状态:❓待实测


Step 5 — FastGPT 最小研判

目标:让 AI 读取 XDR 数据并生成研判结论。

⚠️ 此步骤需要 Gate 0 验收规则通过(至少一个真实 alert_id 或 event_id)。

后续目标流程:

  1. 输入 alert_id 或 event_id
  2. 只读查询 XDR 数据
  3. 输出结构化 Finding(研判结论 + 严重度 + 处置建议)
  4. 引用证据(evidence_refs)
  5. 信息不足时保留,不瞎猜
  6. 人工确认
记录项结果
FastGPT 是否可用________________
能查询到哪些字段________________
Finding 输出是否合格________________

当前状态:❓待实测


Step 6 — SecPilot 评测

目标:评估 AI 研判的质量。

⚠️ 此步骤需要 Step 5 完成后才能进行。

后续目标流程:

  1. 与 Ground Truth 比较
  2. 检查证据完整性
  3. 检查幻觉(AI 是否编造了不存在的证据)
  4. 检查越权建议(AI 是否建议了禁止的操作)
  5. 保存评测结果
记录项结果
研判是否正确________________
证据是否完整________________
是否存在幻觉________________
是否有越权建议________________

当前状态:❓待实测


已知与未知

项目状态
PCAP 样本存在✅ 已确认(2337 个文件)
STA 包回放功能存在📘 官方文档有记录
STA → XDR 接入路径📘 官方文档有记录
STA/vSTA 是否已部署❓ 待技术答疑确认
XDR 是否已有日志/告警/事件❓ 待最小页面观察确认
XDR 能生成告警📘 官方文档有记录
MCP 能查询告警📘 官方文档有记录
DSP 样例接入方式❓ 待确认
以上全部实测通过❓ 待实测
具体 PCAP 的 Ground Truth❓ 待确认
MCP 返回的具体字段❓ 待实测
FastGPT 工作流可用性❓ 待实测

常见误区

  • ❌ “黄金链路已经打通” → 错。当前只是规划,尚未实测任何一步。
  • ❌ “STA 直接给 FastGPT 数据” → 错。STA → XDR → FastGPT。
  • ❌ “可以跳过人工确认” → 错。人工确认是链路的最后一环。
  • ❌ “Route B 能替代 Route A” → 错。离线开发可以验证逻辑,但不能替代真实平台验收。
  • ❌ “没有 STA 就什么都做不了” → 错。Route C(XDR 已有数据)和 Route D(离线模拟)可以同时推进。

相关链接