TDP Use
First
操作模式 API V.S Browser
何时使用API
- 默认模式,默认使用API !!! important: 如果已经进入了浏览器模式,就不要走 API 了
何时使用浏览器
- 现有 API 没有覆盖目标能力
- 未检测到对应 API 工具
- API 当前不可用,例如未配置、未开通、无权限、认证失败或服务不可达
- 任务必须查看页面详情、原始报文、PCAP、下载入口或使用交互式筛选
- 页面需要人工登录、验证码、多因子认证或页面级确认
- 用户要求使用浏览器,或者已经在浏览器操作过程中
请求确认
除非是用户要求使用浏览器,否则提示用户API不可用,请检查API配置或直接使用浏览器模式。
当确定操作模式后:
- API模式:请阅读API模式使用指南
- 浏览器模式:请阅读浏览器模式使用指南
API模式使用指南
必须阅读: API 参数和适用场景见 references/api-reference.md。
- 时间字段硬规则:凡是本次 API 调用涉及
time_from/time_to等时间字段,必须先在 bash 中执行uv run python动态计算,再调用对应 tool;禁止手动估算、禁止硬编码、禁止把“今天”“最近 7 天”“最近 1 小时”等自然语言时间直接脑补成数字。 - TDP 的时间入参默认按 Unix 秒级时间戳处理;无论是日志、事件、看板还是风险类查询,只要要传时间范围,都必须先用
uv run python算出准确边界后再传参。 - API 调用必须以当前 tool schema 为准,优先使用 schema 暴露的顶层语义化参数;列表类工具常见
keyword、severity、cur_page、page_size、sort_by,但tdp_log_search.sql是过滤表达式不是完整 SQL,禁止SELECT/FROM,控制返回数量用size,terms可不传sql,外部攻击结果筛选用result_list。 - 用户说“告警”“告警记录”“告警日志”“明细记录”“查某 IP 的告警”时,默认走
tdp_log_search - 用户说“看板”“概览”“趋势”“统计”时,先用
tdp_dashboard_status - 用户明确说“智能聚合”“聚合攻击事件”“智能聚合事件”“攻击过程”“事件攻击时间线”时,优先用
tdp_threat_intelligent_aggregation - 用户说“外部攻击”“外部攻击严重性分布”时,优先用
tdp_threat_external_attack - 用户说“威胁事件列表”“实时监控”“威胁实时监控列表”“威胁监控列表”时,优先用正式 API 工具
tdp_threat_monitor_list;不要用 Cookie 认证的旧 Web CLI 代替 - 用户说“告警主机”“受害主机”“主机下的事件”时,优先用
tdp_threat_alert_host - 用户说“系统状态”“核心服务状态”“数据库状态”时,优先用
tdp_system_status - 用户说“MDR”“研判结果”“研判统计”时,优先用
tdp_mdr_alert_list - 用户说“脆弱性”“弱口令”“登录入口”“上传接口”“API 风险”“隐私数据”时,走对应资产或风险类工具
- 用户说“云服务”“云实例”“访问云服务的源主机”时,优先用
tdp_cloud_facilities - 用户说“下载 PCAP”“下载恶意文件”时,优先走下载类 API;下载前先确认用户确实要下载
- 用户说“白名单”“资产配置”“自定义规则”“策略配置”“联动阻断”“处置状态修改”时,先判断是否涉及写操作;只有用户明确授权后才调用配置类工具
浏览器模式使用指南
- ⚠️ 如果 TDP 域名不清楚,请先询问用户,不要擅自填写域名。
- ⚠️ 用 --headed 打开浏览器,人工完成登录
只要进入浏览器模式,就请阅读并按照 browser-workflow 操作,不要跳过本 skill 直接套用其他通用浏览器说明。
请严格按照以下文档执行:
- references/browser-workflow.md