帮你快速理解、总结文档立即下载

容器安全

最近更新时间:2026-07-14 16:51:32
我的收藏
本文介绍容器安全相关的日志类型及字段说明,包括 K8s API 审计日志、仓库镜像风险、基线管理、容器 bash 日志、容器启动审计、容器资产、应用 web 资产、本地镜像风险、运行时安全、进程端口资产、镜像拦截事件、集群安全管理、集群资产、高级防御等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。

日志类型说明

日志类型
日志内容
日志概述
K8s 集群 API Server 审计事件信息,包含请求路径、 API 版本、请求方法、用户名、来源 IP 、响应状态码、事件阶段等。
记录集群所有 API 调用审计轨迹,用于追溯资源变更操作与异常访问行为。
仓库镜像漏洞与合规风险信息,包含仓库名称、镜像名称、标签、摘要、镜像层数据、漏洞详情、敏感信息检测、修复建议等。
记录镜像仓库中托管镜像的安全扫描结果,覆盖漏洞风险与敏感信息泄露两类检测维度。
基线检测项名称、检测结果状态、风险等级、所属基线策略、检测规则详情、受影响主机信息以及修复建议等。
合规检查结果,输出检测项级别的合规/不合规状态,发现配置隐患并辅助整体加固。
容器内 bash 命令执行记录,含集群 ID/名称、 Pod/容器信息、执行命令内容、执行用户、进程链、进程参数及时间戳等。
记录容器内交互式 shell 命令操作,用于运维排查及可疑命令行为审计溯源。
容器创建/启动事件记录,含集群 ID/名称、镜像信息、容器配置、 Pod 标签及命名空间等。
审计容器启动环节,识别特权容器、敏感目录挂载、不安全配置等风险行为。
容器资产指纹信息,含集群 ID/名称、容器基本信息、镜像信息、Pod/Node 信息、网络配置、创建时间等。
容器资产台账,构建全部容器资产的详细画像,支撑资产管理与可疑容器定位。
容器内 Web 应用资产信息,含集群 ID/名称、容器/Pod 信息、Web 应用协议、监听端口/地址、域名、 URL 路径、框架组件识别等。
自动发现容器内对外暴露的 Web 服务资产,构建 Web 资产清单。
运行节点上的本地镜像安全信息,含集群 ID/名称、镜像 ID/名称/标签/大小/层数、镜像创建时间、漏洞详情、敏感信息检测结果、关联容器列表等。
扫描节点上已拉取的本地镜像,发现漏洞与敏感信息风险。
容器运行时多维度安全事件,涵盖:容器逃逸、异常进程、文件篡改、恶意外连、高危系统调用等;含完整进程上下文与攻击链路。
实时监控容器运行态行为,覆盖逃逸、恶意进程、文件篡改、网络外联等多类场景,支持告警与自动拦截。
容器内进程与端口资产信息,含集群 ID/名称、容器/Pod 信息、进程详情、端口信息。
刻画容器内部进程拓扑与网络监听状况,辅助异常进程发现与未授权端口识别。
镜像创建拦截记录,含集群 ID/名称、镜像信息、拦截原因、命中规则、拦截动作、容器/Pod 上下文、事件时间。
镜像拉取创建容器时实施策略校验与拦截,阻止违规镜像在集群中落地运行。
集群层面的安全检查与风险信息,包含:集群漏洞风险、集群配置风险,以及集群 ID/名称/版本/类型/接入状态等基础信息。
面向集群维度的安全态势评估,综合检测基础设施漏洞与平台配置缺陷,输出风险项级清单。
K8s 集群资产台账,含集群 ID/名称/版本/类型、状态、Agent 接入/防护状态、节点数量/规格、运行时长等元数据。
集群级别资产总览,建立所管理全部集群的资产档案。
高级威胁防御模块的检测结果,包括: K8S API 异常请求、反弹 Shell 、恶意命令、横向渗透、无文件攻击、内存马检测等高级威胁事件,附带完整进程链路与网络上下文。
高级威胁检测引擎输出,面向 APT 、逃逸利用、内存马注入等复杂场景进行深度行为分析与攻击链还原。

日志字段说明

K8s 审计日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx90
cluster_id
K8s 集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群
集群 ID
Cluster ID
cls-4i2gvm6r
cluster_name
K8s 集群的名称,由用户创建集群时指定,用于友好展示和集群识别
集群名称
Cluster Name
zunlong-test
kind
K8s API 对象的类型,如 Event 、 Pod 、 Deployment 等,用于区分不同类型的 K8S 资源
资源类型
Kind
Event
apiVersion
K8s API 的版本,如 audit.k8s.io/v1 ,用于 API 版本兼容和识别
API 版本
API Version
audit.k8s.io/v1
level
K8s 审计日志的等级,表示记录详细程度,如 Metadata(元数据级)、 Request(请求级)、 RequestResponse(请求响应级)
日志等级
Level
Metadata
auditID
K8s API 审计日志的唯一标识 ID(UUID 格式),用于在审计日志中唯一标识一条 API 请求记录
审计 ID
Audit ID
5043a185-xxxx-xxxx-xxxx-xxxxxxxxxxxx
stage
API 请求的处理阶段,如 RequestReceived(已接收)、 ResponseComplete(响应完成) 等
请求阶段
Stage
ResponseComplete
requestURI
API 请求的完整 URI 路径,包含 API 路径和查询参数,用于了解请求的具体资源
请求 URI
Request URI
/api/v1/namespaces/kube-system/configmaps/...
verb
API 请求的操作类型,如 get 、 list 、 watch 、 create 、 update 、 delete 等,对应 HTTP 方法
操作类型
Verb
update
sourceIPs
发起 API 请求的客户端 IP 地址列表,用于审计和溯源分析
来源 IP
Source IPs
["127.214.23.193"]
userAgent
发起 API 请求的客户端标识,通常是 K8S 客户端或控制器的名称和版本
用户代理
User Agent
eks-admission-controller/v0.0.0...
requestReceivedTimestamp
API 请求到达 API Server 的时间戳,格式为 ISO 8601 ,用于时间分析
请求接收时间
Request Received Timestamp
2026-03-20T02:10:49.553317Z
stageTimestamp
API 请求当前处理阶段的时间戳,格式为 ISO 8601 ,用于性能分析
阶段时间戳
Stage Timestamp
2026-03-20T02:10:49.612611Z
objectRef
API 请求操作的对象引用,包含资源类型、名称、命名空间等信息,用于了解操作目标
对象引用
Object Reference

responseStatus
API 请求的响应状态,包含 HTTP 状态码和错误信息,用于判断请求是否成功
响应状态
Response Status
{"code": 200}

仓库镜像风险

敏感信息

字段名
字段说明
中文名
英文名
示例
image_id
镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:abc123...
content
镜像中检测到的敏感内容,如明文密码、 API 密钥、证书等,用于安全审计和风险识别
敏感内容
Sensitive Content
password=xxx
description
对敏感信息检测结果的详细描述,用于帮助安全运营人员理解风险详情
描述
Description
发现明文密码
behavior
敏感信息的行为类型标识,用于区分不同类型的敏感信息(如明文密码、密钥、证书等)
行为类型
Behavior
3
risk_level
敏感信息的风险等级评定,用于标识风险的严重程度,辅助安全人员优先级排序
风险等级
Risk Level
HIGH
rule_type
命中规则的类型标识,用于区分系统预定义规则和用户自定义规则
规则类型
Rule Type
SYSTEM_DEFINED_RULE

木马病毒

字段名
字段说明
中文名
英文名
示例
image_id
镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:abc123...
md5
木马病毒文件的 MD5 哈希值(32 位十六进制),用于文件完整性校验和恶意文件识别
文件 MD5
File MD5
d41d8cd98f00b204e9800998ecf8427e
file_path
木马病毒文件在镜像中的完整路径,用于定位风险文件的具体位置
文件路径
File Path
/usr/bin/malware
risk_level
木马病毒的风险等级评定,用于标识风险的严重程度
风险等级
Risk Level
CRITICAL
file_type
木马病毒文件的类型标识,如 ELF(Linux 可执行文件)、 PNG(图片文件) 等,用于文件类型识别
文件类型
File Type
ELF
file_name
木马病毒文件的名称(不含路径),用于快速识别文件类型
文件名
File Name
malware
virus_name
木马病毒的名称,通常由杀毒引擎命名,用于识别恶意代码类型
病毒名称
Virus Name
Trojan.Linux.Generic
file_size
木马病毒文件的大小,单位为字节(Byte),用于文件大小过滤和异常检测
文件大小
File Size
12345
file_mtime
木马病毒文件的最后修改时间,格式为 YYYY-MM-DD HH:MM:SS ,用于文件变更审计
文件修改时间
File Modify Time
2026-03-15 10:00:00
layer_id
木马病毒文件所在的镜像层 ID(SHA256 摘要),用于定位风险文件在镜像中的具体层级
层 ID
Layer ID
sha256:abc123...

漏洞风险

字段名
字段说明
中文名
英文名
示例
name
漏洞的名称,用于简要描述漏洞类型(如 OpenSSL 远程代码执行漏洞),便于安全人员快速识别
漏洞名称
Vulnerability Name
OpenSSL 远程代码执行漏洞
cve_id
漏洞的 CVE 编号,格式为 CVE-YYYY-NNNNN ,是通用的漏洞唯一标识符
CVE 编号
CVE ID
CVE-2022-12345
image_id
存在漏洞的镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像
镜像 ID
Image ID
sha256:abc123...
image_name
存在漏洞的镜像的名称(包含仓库地址和标签),格式为[仓库地址/]镜像名:标签
镜像名称
Image Name
nginx:latest
level
漏洞的风险等级评定,用于标识漏洞的严重程度,指导修复优先级
风险等级
Risk Level
CRITICAL
category_type
漏洞的分类类型标识,用于区分系统漏洞、应用漏洞等大类
漏洞分类类型
Category Type
SYSTEM
category
漏洞的子类标识,用于进一步细分漏洞类型(如缓冲区溢出、权限提升等)
漏洞子类
Category
BUFFER_OVERFLOW
status
漏洞事件的处理状态,表示漏洞当前的处理进度(如未处理、已修复等)
处理状态
Status
EVENT_UNDEALT
submit_time
漏洞的公开披露时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解漏洞的曝光时间
漏洞披露时间
Submit Time
2022-01-15 00:00:00
found_time
在镜像中首次发现该漏洞的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于漏洞生命周期分析
首次发现时间
Found Time
2026-03-20 10:00:00

基线管理

字段名
字段说明
中文名
英文名
示例
asset_name
基线检测对应的资产名称,用于友好展示资产标识(如容器名称、主机名称等)
资产名称
Asset Name
nginx-container
check_status
基线检测项的执行状态,用于标识检测项是否已通过检查
检测状态
Check Status
2
check_result
基线检测的结果,用于判断配置是否符合安全基线要求
检测结果
Check Result
0
node_name
基线检测所属的集群节点名称,用于定位检测项所在的具体节点
节点名称
Node Name
node-001
cluster_name
基线检测所属的集群名称,用于标识检测项所在的集群
集群名称
Cluster Name
production-cluster
risk_level
基线检测项的风险等级评定,用于标识配置不合规的严重程度
风险等级
Risk Level
3
item_name
基线检测项的具体名称,用于描述配置检查项
检测项名称
Check Item Name
确保 AppArmor 配置正确

容器 bash 日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx90
uuid
主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例
Agent UUID
Agent UUID
b8355a0b-3587-8d43-d967e903759b
quuid
腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机
腾讯云 UUID
Tencent Cloud UUID
b8355a0b-3587-8d43-d967e903759b
cluster_id
容器所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群
集群 ID
Cluster ID
-
cluster_name
容器所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别
集群名称
Cluster Name
-
node_id
容器所属节点的唯一标识 ID ,用于在集群内唯一标识一个节点
节点 ID
Node ID
-
image_id
容器所用镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:1dc785547989...
container_id
容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID(64 位十六进制)
容器 ID
Container ID
8e7d1a3bb48f...
image_name
容器所用镜像的名称(包含仓库地址和标签),格式为[仓库地址/]镜像名:标签
镜像名称
Image Name
alpine:latest
container_name
容器的名称,由用户或编排系统指定,用于友好展示和容器识别
容器名称
Container Name
/relaxed_sanderson
cmd
容器内执行的 bash 命令的命令行参数,用于审计容器内的操作行为
命令行参数
Command
ls

容器启动审计

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx90
uuid
主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例
Agent UUID
Agent UUID
8124109f-xxxx-xxxx-xxxx-xxxxxxxxxxxx
QUUID
腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机
腾讯云 UUID
Tencent Cloud UUID
8124109f-xxxx-xxxx-xxxx-xxxxxxxxxxxx
cluster_id
容器所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群
集群 ID
Cluster ID
cls-cuszrpiu
cluster_name
容器所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别
集群名称
Cluster Name
test
node_id
容器所属节点的唯一标识 ID ,通常用于标识启动容器的宿主机节点
节点 ID
Node ID
eklet-subnet-a2sycge2-i2hzg4a3
container_id
容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID(64 位十六进制)
容器 ID
Container ID
3680bf9a1ee0...
status
容器的当前运行状态,用于标识容器在启动审计事件中的状态(如创建中、运行中、已停止等)
容器状态
Container Status
die
id
容器的唯一标识 ID(与 container_id 字段含义相同,均表示容器 ID)
容器 ID
Container ID
3680bf9a1ee0...
from
容器所基于的基础镜像名称(包含仓库地址和标签),用于了解容器的镜像来源
基础镜像
Base Image
docker.io/bynedo/alpine-curl:0.1.8
Type
容器启动审计的事件类型标识,用于区分事件来源(如 container 表示容器事件)
事件类型
Event Type
container
Action
对容器执行的操作动作,用于标识容器的生命周期事件(如 create 、 start 、 die 、 destroy 等)
操作动作
Action
die
scope
容器的部署方式标识,用于区分容器的部署模式(如 local 表示本地部署)
部署方式
Deployment Scope
local

容器资产

主机信息

字段名
字段说明
中文名
英文名
示例
UUID
主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例
Agent UUID
Agent UUID
b8355a0b-3587-8d43-d967e903759b
QUUID
腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机
腾讯云 UUID
Tencent Cloud UUID
b8355a0b-3587-8d43-d967e903759b
instance_id
腾讯云主机实例 ID ,格式为 ins-xxxxxxxx ,用于唯一标识一台云服务器
实例 ID
Instance ID
ins-xxxxxxxx
hostname
主机的主机名,由系统管理员设置,用于主机标识和网络通信
主机名
Hostname
node-001
host_ip
主机的内网 IP 地址,用于标识主机在私有网络中的位置
主机 IP
Host IP
10.0.0.100
public_ip
主机的公网 IP 地址,用于主机与外部网络的通信,若无公网 IP 则为空
公网 IP
Public IP
203.0.113.100
region
主机所在的腾讯云地域标识,如 ap-guangzhou 表示广州地域,用于资源归属识别
地域
Region
ap-guangzhou
cluster_id
主机所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于标识主机所在的 K8S 集群
集群 ID
Cluster ID
cls-xxxxxxxx
cluster_name
主机所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别
集群名称
Cluster Name
production-cluster
node_type
主机在集群中的节点类型,用于区分集群中的不同角色节点
节点类型
Node Type
NORMAL
status
主机的当前运行状态,用于标识主机是否在线、离线、已销毁等状态
运行状态
Status
running
node_id
主机在集群中的节点唯一标识 ID ,用于在集群内唯一标识一个节点
节点 ID
Node ID
node-xxxxxxxx
node_name
主机在集群中的节点名称,通常用于 K8S 节点标识
节点名称
Node Name
node-001
subnet_id
主机所属的子网 ID ,格式为 subnet-xxxxxxxx ,用于网络隔离和路由控制
子网 ID
Subnet ID
subnet-xxxxxxxx

仓库镜像信息

字段名
字段说明
中文名
英文名
示例
image_id
镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:1dc785547989...
image_name
镜像的名称(不含仓库地址和标签),用于快速识别镜像类型
镜像名称
Image Name
nginx
image_size
镜像的大小,单位为字节(Byte),用于镜像存储成本分析和大镜像识别
镜像大小
Image Size
142543532
registry_type
镜像仓库的类型标识,用于区分 TCR 、 CCR 等不同仓库类型
仓库类型
Registry Type
tcr
registry_name
镜像仓库的名称,由用户创建仓库时指定,用于镜像来源识别
仓库名称
Registry Name
my-registry
namespace
镜像仓库的项目空间名称,用于多租户场景下的镜像隔离和管理
项目空间
Namespace
production
image_tag
镜像的标签,通常用于标识镜像的版本,如 latest 、 v1.0.0 等
镜像标签
Image Tag
v1.0.0
image_digest
镜像的摘要值(SHA256),是镜像内容的唯一哈希标识,用于镜像完整性校验
镜像摘要
Image Digest
sha256:abc123...
image_repo_address
镜像仓库的完整地址(包含仓库域名和路径),用于镜像拉取和来源追踪
镜像仓库地址
Image Repository Address
ccr.ccs.tencentyun.com/production/nginx
image_created_time
镜像的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于镜像生命周期管理
镜像创建时间
Image Created Time
2026-03-01 10:00:00
container_cnt
当前使用该镜像运行的容器数量,用于了解镜像的使用广度和影响范围
关联容器数
Container Count
10
component_cnt
镜像中检测到的组件(软件包、依赖库等) 数量,用于组件资产统计
关联组件数
Component Count
120
latest_scan_time
镜像最近一次安全扫描的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解扫描覆盖情况
最近扫描时间
Latest Scan Time
2026-03-20 06:00:00
virus_cnt
镜像中检测到的木马病毒风险数量,用于评估镜像的安全风险
木马风险数
Virus Count
0
vul_cnt
镜像中检测到的漏洞风险数量,用于评估镜像的安全风险
漏洞风险数
Vulnerability Count
3
risk_cnt
镜像中检测到的敏感信息风险数量,用于评估镜像的安全风险
敏感信息风险数
Sensitive Info Count
1

容器信息

字段名
字段说明
中文名
英文名
示例
image_id
本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:1dc785547989...
image_name
本地镜像的名称(包含标签),格式为镜像名:标签,用于快速识别镜像类型和版本
镜像名称
Image Name
nginx:latest
image_size
本地镜像的大小,单位为字节(Byte),用于镜像存储成本分析和大镜像识别
镜像大小
Image Size
142543532
repo_digests
本地镜像的 digest 标识列表,用于镜像拉取时的内容寻址和完整性校验
镜像 Digest 标识
Repository Digests
nginx@sha256:...
image_created_time
本地镜像的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于镜像生命周期管理
镜像创建时间
Image Created Time
2026-03-01 10:00:00
host_cnt
当前使用该本地镜像的主机数量,用于了解镜像的使用广度和影响范围
关联主机数
Host Count
5
container_cnt
当前使用该本地镜像运行的容器数量,用于了解镜像的使用广度和影响范围
关联容器数
Container Count
10
component_cnt
本地镜像中检测到的组件(软件包、依赖库等) 数量,用于组件资产统计
关联组件数
Component Count
120
latest_scan_time
本地镜像最近一次安全扫描的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解扫描覆盖情况
最近扫描时间
Latest Scan Time
2026-03-20 06:00:00
virus_cnt
本地镜像中检测到的木马病毒风险数量,用于评估镜像的安全风险
木马风险数
Virus Count
0
vul_cnt
本地镜像中检测到的漏洞风险数量,用于评估镜像的安全风险
漏洞风险数
Vulnerability Count
3
risk_cnt
本地镜像中检测到的敏感信息风险数量,用于评估镜像的安全风险
敏感信息风险数
Sensitive Info Count
1
字段名
字段说明
中文名
英文名
示例
uuid
主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例
Agent UUID
Agent UUID
b8355a0b-3587-8d43-d967e903759b
quuid
腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机
腾讯云 UUID
Tencent Cloud UUID
b8355a0b-3587-8d43-d967e903759b
host_ip
容器所在主机的内网 IP 地址,用于标识容器运行的宿主机位置
主机 IP
Host IP
10.0.0.100
public_ip
容器所在主机的公网 IP 地址,用于外部访问和通信
公网 IP
Public IP
203.0.113.100
cluster_id
容器所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群
集群 ID
Cluster ID
cls-xxxxxxxx
container_id
容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID(64 位十六进制)
容器 ID
Container ID
8e7d1a3bb48f...
cluster_name
容器所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别
集群名称
Cluster Name
production-cluster
container_name
容器的名称,由用户或编排系统指定,用于友好展示和容器识别
容器名称
Container Name
/nginx-container
node_type
容器所在节点的类型,用于区分集群中的不同角色节点
节点类型
Node Type
NORMAL
pod_ip
容器所属 Pod 的 IP 地址,是 Pod 在集群网络中的唯一标识,用于 Pod 间的网络通信
Pod IP
Pod IP
172.16.0.100
pod_name
容器所属 Pod 的名称,格式通常为 deployment-name-xxx ,用于在命名空间中唯一标识一个 Pod
Pod 名称
Pod Name
nginx-deployment-xxx
image_id
容器所用镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:1dc785547989...
image_name
容器所用镜像的名称(包含仓库地址和标签),格式为[仓库地址/]镜像名:标签
镜像名称
Image Name
nginx:latest
cmdline
容器的完整启动命令行,包括命令名和所有参数,用于容器行为分析和异常检测
命令行
Command Line
nginx -g daemon off;
run_status
容器的当前运行状态,用于标识容器是否正常运行
运行状态
Run Status
running
isolate_status
容器的隔离状态,用于了解容器是否已被安全隔离(如被恶意行为触发隔离)
隔离状态
Isolate Status
NORMAL
isolate_opr_time
容器最近一次隔离操作的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于隔离操作审计
隔离操作时间
Isolate Operation Time
2026-03-20 10:30:00
container_create_time
容器的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于容器生命周期管理
容器创建时间
Container Created Time
2026-03-19 08:00:00

本地镜像信息

字段名
字段说明
中文名
英文名
示例
image_id
本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本
镜像 ID
Image ID
sha256:1dc785547989...
image_name
本地镜像的名称(包含标签),格式为镜像名:标签,用于快速识别镜像类型和版本
镜像名称
Image Name
nginx:latest
image_size
本地镜像的大小,单位为字节(Byte),用于镜像存储成本分析和大镜像识别
镜像大小
Image Size
142543532
repo_digests
本地镜像的 digest 标识列表,用于镜像拉取时的内容寻址和完整性校验
镜像 Digest 标识
Repository Digests
nginx@sha256:...
image_created_time
本地镜像的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于镜像生命周期管理
镜像创建时间
Image Created Time
2026-03-01 10:00:00
host_cnt
当前使用该本地镜像的主机数量,用于了解镜像的使用广度和影响范围
关联主机数
Host Count
5
container_cnt
当前使用该本地镜像运行的容器数量,用于了解镜像的使用广度和影响范围
关联容器数
Container Count
10
component_cnt
本地镜像中检测到的组件(软件包、依赖库等) 数量,用于组件资产统计
关联组件数
Component Count
120
latest_scan_time
本地镜像最近一次安全扫描的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解扫描覆盖情况
最近扫描时间
Latest Scan Time
2026-03-20 06:00:00
virus_cnt
本地镜像中检测到的木马病毒风险数量,用于评估镜像的安全风险
木马风险数
Virus Count
0
vul_cnt
本地镜像中检测到的漏洞风险数量,用于评估镜像的安全风险
漏洞风险数
Vulnerability Count
3
risk_cnt
本地镜像中检测到的敏感信息风险数量,用于评估镜像的安全风险
敏感信息风险数
Sensitive Info Count
1

应用 Web 资产

字段名
字段说明
中文名
英文名
示例
container_id
运行 Web 应用的容器唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID
容器 ID
Container ID
8e7d1a3bb48f...
container_name
运行 Web 应用的容器名称,由用户或编排系统指定,用于友好展示和容器识别
容器名称
Container Name
/nginx-container
argv
运行 Web 应用的进程启动命令行参数,用于了解进程的启动方式和配置
命令行参数
Arguments
nginx: master process...
exe
运行 Web 应用的进程可执行文件路径,用于精确识别进程的来源文件
执行路径
Executable Path
/usr/sbin/nginx
main_type
Web 资产的综合类型分类,用于区分 Web 服务、应用程序、数据库等大类
服务综合类型
Main Type
web
"app
"db
sub_type
Web 资产的具体类型标识,用于区分具体的服务或应用类型(如 nginx 、 redis 、 mysql 等)
服务类型
Sub Type
nginx
redis
mysql
pod_ip
运行 Web 应用的 Pod 的 IP 地址,是 Pod 在集群网络中的唯一标识
Pod IP
Pod IP
172.16.0.100
pod_name
运行 Web 应用的 Pod 名称,格式通常为 deployment-name-xxx ,用于在命名空间中唯一标识一个 Pod
Pod 名称
Pod Name
nginx-deployment-xxx
host_ip
运行 Web 应用的主机内网 IP 地址,用于标识应用运行的宿主机位置
主机 IP
Host IP
10.0.0.100
proc_user
运行 Web 应用进程的系统用户名称,用于权限分析和访问控制审计
启动账号
Process User
root
version
Web 应用或服务的版本号,用于版本管理和漏洞影响范围评估
版本
Version
1.21.0

本地镜像风险

敏感信息

字段名
字段说明
中文名
英文名
示例
name
敏感信息的名称,用于简要描述敏感信息类型(如明文密码、 API 密钥等)
敏感信息名称
Sensitive Info Name
OpenSSL 远程代码执行漏洞
cve_id
关联漏洞的 CVE 编号(如有),格式为 CVE-YYYY-NNNNN ,是通用的漏洞唯一标识符
CVE 编号
CVE ID
CVE-2022-12345
image_id
存在敏感信息的本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像
镜像 ID
Image ID
sha256:...
image_name
存在敏感信息的本地镜像的名称(包含标签),格式为镜像名:标签
镜像名称
Image Name
nginx:latest
level
敏感信息的风险等级评定,用于标识风险的严重程度,指导处置优先级
风险等级
Risk Level
CRITICAL
category_type
敏感信息的分类类型标识,用于区分系统漏洞、应用漏洞等大类
分类类型
Category Type
SYSTEM
category
敏感信息的子类标识,用于进一步细分风险类型
风险子类
Category
BUFFER_OVERFLOW
status
敏感信息事件的处理状态,表示事件当前的处理进度
处理状态
Status
EVENT_UNDEAL
submit_time
关联漏洞的公开披露时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解漏洞的曝光时间
漏洞披露时间
Submit Time
2022-01-15 00:00:00
found_time
在本地镜像中首次发现该敏感信息的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于风险生命周期分析
首次发现时间
Found Time
2026-03-20 10:00:00

木马病毒

字段名
字段说明
中文名
英文名
示例
image_id
存在木马病毒的本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像
镜像 ID
Image ID
sha256:...
md5
木马病毒文件的 MD5 哈希值(32 位十六进制),用于文件完整性校验和恶意文件识别
文件 MD5
File MD5
d41d8cd98f00b204e9800998ecf8427e
file_path
木马病毒文件在本地镜像中的完整路径,用于定位风险文件的具体位置
文件路径
File Path
/usr/bin/malware
risk_level
木马病毒的风险等级评定,用于标识风险的严重程度,
风险等级
Risk Level
CRITICAL
file_type
木马病毒文件的类型标识,如 ELF(Linux 可执行文件) 等,用于文件类型识别
文件类型
File Type
ELF
file_name
木马病毒文件的名称(不含路径),用于快速识别文件类型
文件名
File Name
malware
virus_name
木马病毒的名称,通常由杀毒引擎命名,用于识别恶意代码类型
病毒名称
Virus Name
Trojan.Linux.Generic
file_size
木马病毒文件的大小,单位为字节(Byte),用于文件大小过滤和异常检测
文件大小
File Size
12345
file_mtime
木马病毒文件的最后修改时间,格式为 YYYY-MM-DD HH:MM:SS ,用于文件变更审计
文件修改时间
File Modify Time
2026-03-15 10:00:00

漏洞风险

字段名
字段说明
中文名
英文名
示例
image_id
存在漏洞的本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像
镜像 ID
Image ID
sha256:...
content
本地镜像中检测到的敏感内容,如明文密码、 API 密钥、证书等,用于安全审计和风险识别
敏感内容
Sensitive Content
password=xxx
description
对敏感信息检测结果的详细描述,用于帮助安全运营人员理解风险详情
描述
Description
发现明文密码
behavior
敏感信息的行为类型标识,用于区分不同类型的敏感信息
行为类型
Behavior
3
risk_level
敏感信息的风险等级评定,用于标识风险的严重程度,
风险等级
Risk Level
HIGH
rule_type
命中规则的类型标识,用于区分系统预定义规则和用户自定义规则
规则类型
Rule Type
SYSTEM_DEFINED_RULE

运行时安全

反弹 Shell

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx90
uuid
主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例
Agent UUID
Agent UUID
b8355a0b-...
quuid
腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机
腾讯云 UUID
Tencent Cloud UUID
b8355a0b-...
host_ip
检测到反弹 Shell 事件的主机内网 IP 地址,用于标识事件发生的宿主机位置
主机 IP
Host IP
10.0.0.100
instance_id
检测到反弹 Shell 事件的主机实例 ID ,格式为 ins-xxxxxxxx ,用于唯一标识一台云服务器
实例 ID
Instance ID
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
Log Type
reverse_shell
event_status
日志事件的状态,表示事件是新增、修改还是删除
事件状态
Event Status
create
event_name
安全事件的名称,"反弹 Shell"用于简要描述事件类型
事件名称
Event Name
反弹 Shell
event_type
反弹 Shell 事件的具体类型标识,用于区分不同子类型的反弹 Shell 行为
事件类型
Event Type

status
反弹 Shell 告警的处理状态,表示事件当前的处理进度
告警状态
Alert Status
EVENT_UNDEAL
create_time
反弹 Shell 事件在系统中创建的时间,格式为 YYYY-MM-DD HH:MM:SS
创建时间
Create Time
2026-03-20 10:30:00
update_time
反弹 Shell 事件记录最后一次更新的时间,格式为 YYYY-MM-DD HH:MM:SS
修改时间
Update Time
2026-03-20 10:35:00
insert_time
反弹 Shell 事件记录写入数据库的时间戳,格式为 ISO 8601 标准时间
写入时间
Insert Time
2026-03-20T10:30:00Z
event_id
反弹 Shell 事件的唯一标识 ID ,用于在系统中唯一定位和检索一条事件记录
事件 ID
Event ID
12345
node_type
事件所在节点的类型,用于区分集群中的不同角色节点,
节点类型
Node Type
NORMAL
node_id
事件所在节点的唯一标识 ID ,用于在集群内唯一标识一个节点
节点 ID
Node ID
node-xxxxxxxx
cluster_id
事件所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群
集群 ID
Cluster ID
cls-xxxxxxxx
cluster_name
事件所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别
集群名称
Cluster Name
production-cluster
pod_ip
事件所在 Pod 的 IP 地址,是 Pod 在集群网络中的唯一标识
Pod IP
Pod IP
172.16.0.100
pod_name
事件所在 Pod 的名称,格式通常为 deployment-name-xxx ,用于在命名空间中唯一标识一个 Pod
Pod 名称
Pod Name
nginx-xxx
container_id
事件所在容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID
容器 ID
Container ID
8e7d1a3bb48f...
container_name
事件所在容器的名称,由用户或编排系统指定,用于友好展示和容器识别
容器名称
Container Name
/nginx
image_id
事件所在容器所用镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要
镜像 ID
Image ID
sha256:...
image_name
事件所在容器所用镜像的名称(包含仓库地址和标签)
镜像名称
Image Name
nginx:latest
proc_group
执行反弹 Shell 进程的账号所属组名称,用于权限分析和访问控制审计
进程用户组
Process Group
root
argv
执行反弹 Shell 进程的完整命令行参数,用于了解进程的启动方式和参数配置
进程参数
Process Arguments
-c /bin/bash
pstree
执行反弹 Shell 进程的完整调用链,格式为父进程->子进程->...->当前进程,用于攻击链分析
进程链
Process Tree
bash->sh->curl
proc_file_privilege
执行反弹 Shell 进程的可执行文件的权限位,格式为 rwxr-xr-x ,用于分析进程的文件权限配置
进程文件权限
Process File Privilege
-rwxr-xr-x
pid
执行反弹 Shell 进程的 ID(Process ID),是操作系统分配给进程的唯一数字标识
进程 PID
Process ID
1234
proc_name
执行反弹 Shell 进程的名称,通常是可执行文件的名称(不含路径),用于快速识别进程类型
进程名
Process Name
bash
proc_path
执行反弹 Shell 进程的可执行文件的完整路径,用于精确识别进程的来源文件
进程路径
Process Path
/bin/bash
proc_run_path
执行反弹 Shell 进程的运行时工作目录路径,用于了解进程的执行环境
进程运行路径
Process Run Path
/app
parent_argv
父进程的启动参数,用于了解父进程的启动方式和行为
父进程参数
Parent Process Arguments
-l
ppid
执行反弹 Shell 进程的父进程 ID(Parent Process ID),用于了解进程的父子关系
父进程 ID
Parent Process ID
1
parent_proc_name
父进程名,用于标识和记录相关的业务数据
父进程名
Parent Process Name
init
parent_proc_path
父进程的可执行文件路径,用于精确识别父进程来源
父进程路径
Parent Process Path
/sbin/init
count
同一反弹 Shell 事件在统计周期内的出现次数,用于事件频率分析和告警聚合
出现次数
Count
1
is_inner_ip
目标 IP 是否为内网 IP 的布尔标识,用于区分内网反弹和外网反弹,辅助判断攻击意图
是否内网 IP
Is Inner IP
false
dst_port
反弹 Shell 连接的目标端口号,用于识别攻击者的监听端口
目标端口
Destination Port
4444
dst_ip
反弹 Shell 连接的目标 IP 地址,通常是攻击者的监听地址,用于溯源和封禁
目标 IP
Destination IP
203.0.113.200

容器逃逸

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
container_escape
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
逃逸事件的名称描述
事件名称
event_name
容器逃逸
event_type
容器逃逸的具体类型,如挂载敏感路径等
事件类型
event_type
MOUNT_SENSITIVE_PATH
status
告警事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
逃逸事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
逃逸事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
逃逸事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
容器所属 Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
容器所属 Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符(容器运行时分配)
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称,通常为镜像名或服务名
容器名称
container_name
/nginx
image_id
容器所用镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
容器所用镜像的名称及版本标签
镜像名称
image_name
nginx:latest
proc_group
触发逃逸的进程所属的用户组名称
进程账号所属组
proc_group
root
argv
触发逃逸的进程启动时的完整参数
进程参数
argv
-c /bin/bash
pstree
触发逃逸的进程完整的父子调用链
进程链
pstree
bash->sh->curl
proc_file_privilege
触发逃逸的进程文件的权限位信息
进程文件属性
proc_file_privilege
-rwxr-xr-x
pid
触发逃逸的进程在容器内的进程号
进程 PID
pid
1234
proc_name
触发逃逸的进程的名称
进程名
proc_name
bash
proc_path
触发逃逸的进程对应的可执行文件路径
进程路径
proc_path
/bin/bash
proc_run_path
触发逃逸的进程运行时所在的工作目录
进程运行路径
proc_run_path
/app
parent_argv
触发逃逸的进程的父进程的启动参数
父进程参数
parent_argv
-l
ppid
触发逃逸的进程的父进程号
父进程 ID
ppid
1
parent_proc_name
触发逃逸的进程的父进程名称
父进程名
parent_proc_name
init
parent_proc_path
触发逃逸的进程的父进程对应的可执行文件路径
父进程路径
parent_proc_path
/sbin/init
description
对本次容器逃逸行为的详细描述信息
描述
description
检测到容器逃逸行为
syscall
触发容器逃逸行为所利用的系统调用名称
系统调用
syscall
mount

恶意外连

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
abnormal_connection
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
外连事件的名称描述
事件名称
event_name
恶意外连
event_type
恶意外连的具体类型,如域名外连、 IP 外连等
事件类型
event_type
DOMAIN
status
告警事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
外连事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
外连事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
外连事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
容器所属 Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
容器所属 Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符(容器运行时分配)
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称,通常为镜像名或服务名
容器名称
container_name
/nginx
image_id
容器所用镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
容器所用镜像的名称及版本标签
镜像名称
image_name
nginx:latest
proc_group
发起外连的进程所属的用户组名称
进程账号所属组
proc_group
root
argv
发起外连的进程启动时的完整参数
进程参数
argv
-c /bin/bash
pstree
发起外连的进程完整的父子调用链
进程链
pstree
bash->sh->curl
proc_file_privilege
发起外连的进程文件的权限位信息
进程文件属性
proc_file_privilege
-rwxr-xr-x
pid
发起外连的进程在容器内的进程号
进程 PID
pid
1234
proc_name
发起外连的进程的名称
进程名
proc_name
bash
proc_path
发起外连的进程对应的可执行文件路径
进程路径
proc_path
/bin/bash
proc_run_path
发起外连的进程运行时所在的工作目录
进程运行路径
proc_run_path
/app
parent_argv
发起外连的进程的父进程的启动参数
父进程参数
parent_argv
-l
ppid
发起外连的进程的父进程号
父进程 ID
ppid
1
parent_proc_name
发起外连的进程的父进程名称
父进程名
parent_proc_name
init
parent_proc_path
发起外连的进程的父进程对应的可执行文件路径
父进程路径
parent_proc_path
/sbin/init
url
进程发起外连请求的目标地址,包含协议、域名或 IP
请求地址
url
http://malicious.example.com/http://malicious.example.com
rule_type
命中恶意外连检测的规则类型
规则类型
rule_type
SYSTEM
rule_name
命中恶意外连检测的规则名称
规则名称
rule_name
恶意域名检测
feature_label
对本次外连行为打上的恶意特征标签
特征标签
feature_label
C2_SERVER
count
同一外连行为在统计周期内的出现次数
出现次数
count
5
proc_start_time
发起外连的进程被执行的开始时间
进程执行时间
proc_start_time
2026-03-20 10:00:00
proc_create_time
发起外连的进程在系统中的启动时间
进程启动时间
proc_create_time
2026-03-20 09:55:00

文件查杀

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
file_kill
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
文件查杀事件的名称描述
事件名称
event_name
文件查杀
event_type
文件查杀事件的具体类型
事件类型
event_type

status
告警事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
文件查杀事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
文件查杀事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
文件查杀事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
容器所属 Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
容器所属 Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符(容器运行时分配)
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称,通常为镜像名或服务名
容器名称
container_name
/nginx
image_id
容器所用镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
容器所用镜像的名称及版本标签
镜像名称
image_name
nginx:latest
proc_group
触发文件查杀的进程所属的用户组名称
进程账号所属组
proc_group
root
argv
触发文件查杀的进程启动时的完整参数
进程参数
argv
-c /bin/bash
pstree
触发文件查杀的进程完整的父子调用链
进程链
pstree
bash->sh->curl
proc_file_privilege
触发文件查杀的进程文件的权限位信息
进程文件属性
proc_file_privilege
-rwxr-xr-x
pid
触发文件查杀的进程在容器内的进程号
进程 PID
pid
1234
proc_name
触发文件查杀的进程的名称
进程名
proc_name
bash
proc_path
触发文件查杀的进程对应的可执行文件路径
进程路径
proc_path
/bin/bash
proc_run_path
触发文件查杀的进程运行时所在的工作目录
进程运行路径
proc_run_path
/app
parent_argv
触发文件查杀的进程的父进程的启动参数
父进程参数
parent_argv
-l
ppid
触发文件查杀的进程的父进程号
父进程 ID
ppid
1
parent_proc_name
触发文件查杀的进程的父进程名称
父进程名
parent_proc_name
init
parent_proc_path
触发文件查杀的进程的父进程对应的可执行文件路径
父进程路径
parent_proc_path
/sbin/init
init_pid
容器初始化进程(init 进程) 在宿主机上的 PID
容器初始化 PID
init_pid
1
file_size
检出的木马或恶意文件的大小,单位为字节
文件大小(字节)
file_size
12345
file_modify_time
检出的恶意文件内容最后一次被修改的时间
文件修改时间
file_modify_time
2026-03-20 10:00:00
file_access_time
检出的恶意文件最后一次被访问的时间
文件访问时间
file_access_time
2026-03-20 10:30:00
file_change_time
检出的恶意文件状态元数据最后一次变更的时间
文件改变时间
file_change_time
2026-03-20 10:00:00
latest_scan_time
该文件最近一次被木马扫描引擎检测的时间
木马检查时间
latest_scan_time
2026-03-20 12:00:00
upper_dir
OverlayFS 存储驱动下容器下层文件的宿主机路径
容器外层路径
upper_dir
/var/lib/docker/overlay2/...
file_path
检出的木马或恶意文件在容器内的完整路径
文件路径
file_path
/usr/bin/malware
level
检出的恶意文件的风险等级,如严重、高危等
风险等级
level
CRITICAL
file_name
检出的木马或恶意文件的文件名
文件名称
file_name
malware
virus_name
杀毒引擎识别出的病毒或木马的名称
病毒名
virus_name
Trojan.Linux.Generic
sub_source_type
文件查杀事件的来源渠道
来源
sub_source_type
MONITOR
sub_status
文件查杀事件的子处理状态
子状态
sub_status
DEAL_NONE
sha256
检出的恶意文件的 SHA256 哈希值,用于唯一标识文件
文件 SHA256
sha256
abc123...
md5
检出的恶意文件的 MD5 哈希值
文件 MD5
md5
d41d8cd98f00b204e9800998ecf8427e

进程端口资产

端口信息

字段名
字段说明
中文名
英文名
示例
container_id
端口所属容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
端口所属容器的名称
容器名称
container_name
/nginx-container
container_pid
端口所属容器在宿主机上的进程号
容器 PID
container_pid
1
container_port
容器内部监听的端口号
容器端口
container_port
80
public_port
容器端口映射到宿主机上的对外暴露端口号
主机端口
public_port
8080
proc_name
占用该端口的进程名称
进程名
proc_name
nginx
type
端口使用的网络协议类型,如 tcp 或 udp
类型
type
tcp
pod_ip
端口所属 Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
端口所属 Pod 的名称
Pod 名称
pod_name
nginx-deployment-xxx
host_ip
端口所在主机的 IP 地址
主机 IP
host_ip
10.0.0.100

进程信息

字段名
字段说明
中文名
英文名
示例
container_id
进程所属容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
进程所属容器的名称
容器名称
container_name
/nginx-container
container_pid
进程在容器内的 PID(对应宿主机上的 PID)
容器 PID
container_pid
1
cmdline
进程启动时的完整命令行参数
命令行
cmdline
nginx: master process...
start_time
进程在容器内的启动时间
启动时间
start_time
2026-03-19 08:00:00
pid
进程在容器内的进程号
进程 ID
pid
12345
proc_name
进程的名称
进程名
proc_name
nginx
exe
进程对应的可执行文件的完整路径
执行路径
exe
/usr/sbin/nginx
proc_user
启动该进程的账号名称
启动账号
proc_user
root
host_ip
进程所在主机的 IP 地址
主机 IP
host_ip
10.0.0.100

镜像拦截事件

字段名
字段说明
中文名
英文名
示例
deal_behavior
对镜像拦截事件的处理行为,如拦截成功、失败等
事件行为
deal_behavior
BEHAVIOR_HOLDUP_SUCCEEDED
count
同一镜像拦截事件在统计周期内的出现次数
事件出现次数
count
1
rule_name
触发镜像拦截所匹配的规则名称
规则名称
rule_name
禁止高危镜像
image_id
被拦截镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
被拦截镜像的名称及版本标签
镜像名称
image_name
malicious-image:latest
pod_ip
尝试拉取被拦截镜像的 Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
尝试拉取被拦截镜像的 Pod 的名称
Pod 名称
pod_name
test-pod
node_ip
镜像拦截事件发生的节点 IP 地址
节点 IP
node_ip
10.0.0.100
node_name
镜像拦截事件发生的节点名称
节点名称
node_name
node-001
node_type
镜像拦截事件发生的节点类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
event_type
镜像拦截事件的具体类型
事件类型
event_type
EVENT_RISK
cluster_id
镜像拦截事件所属集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
镜像拦截事件所属集群的名称
集群名称
cluster_name
production-cluster
container_id
尝试启动被拦截镜像的容器 ID
容器 ID
container_id
8e7d1a3bb48f...
start_time
镜像拦截事件发生的时间
启动时间
start_time
2026-03-20 10:00:00

集群安全管理

字段名
字段说明
中文名
英文名
示例
cluster_id
存在漏洞或配置风险的集群的唯一标识符
集群 ID
cluster_id
-
cluster_name
存在漏洞或配置风险的集群的名称
集群名称
cluster_name
-
uuid
执行集群检查的主机上 Agent 的唯一标识符
Agent UUID
uuid
-
quuid
执行集群检查的主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
-
workload_name
存在漏洞或配置风险的 Workload 的名称
Workload 名称
workload_name
-
workload_kind
存在漏洞或配置风险的 Workload 的类型,如 Deployment 、 StatefulSet 等
Workload 类型
workload_kind
-
node_type
检查执行所在节点的类型
节点类型
node_type
-
status
该检查项的通行状态,通过、未通过或异常等
检查状态
status
-
check_name
执行的检查项的名称
检查项
check_name
-
risk_level
该漏洞或配置风险的风险等级,如严重、高危等
风险等级
risk_level
-
risk_target
存在漏洞或配置风险的具体对象描述
风险对象
risk_target
-
risk_type
风险的具体类型分类
风险类型
risk_type
-
check_time
集群漏洞或配置风险检查的执行时间
检查时间
check_time
-

集群资产

ingress 信息

字段名
字段说明
中文名
英文名
示例
cluster_id
Ingress 所属集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
Ingress 所属集群的名称
集群名称
cluster_name
production-cluster
ingress_name
Ingress 名称信息,用于标识和展示对应资源的可读名称
Ingress 名称
ingress_name
nginx-ingress
ingress_type
Ingress 类型信息,用于分类和区分不同的业务场景
Ingress 类型
ingress_type
nginx
namespace
Ingress 资源所在的 Kubernetes 命名空间
命名空间
namespace
default
ingress_created_time
Ingress 资源在集群中创建的时间
创建时间
ingress_created_time
2026-03-19 08:00:00
vip
Ingress 对外提供访问的虚拟 IP 地址
VIP 地址
vip
203.0.113.200

pod 信息

字段名
字段说明
中文名
英文名
示例
cluster_id
Pod 所属集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
Pod 所属集群的名称
集群名称
cluster_name
production-cluster
node_type
Pod 所在节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
Pod 所在节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-deployment-xxx
namespace
Pod 所在的 Kubernetes 命名空间
命名空间
namespace
default
workload_id
Pod 所属 Workload 的唯一标识符
负载 ID
workload_id
deploy-xxxxxxxx
workload_name
Pod 所属 Workload 的名称
负载名称
workload_name
nginx-deployment
workload_type
Pod 所属 Workload 的类型,如 Deployment 、 StatefulSet 等
负载类型
workload_type
Deployment
status
Pod 当前的运行状态,如 Running 、 Pending 等
运行状态
status
Running
start_time
Pod 在集群中启动的时间
启动时间
start_time
2026-03-19 08:00:00

service 信息

字段名
字段说明
中文名
英文名
示例
cluster_id
Service 所属集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
Service 所属集群的名称
集群名称
cluster_name
production-cluster
service_name
Service 名称信息,用于标识和展示对应资源的可读名称
Service 名称
service_name
nginx-service
service_type
Service 类型信息,用于分类和区分不同的业务场景
Service 类型
service_type
ClusterIP
namespace
Service 资源所在的 Kubernetes 命名空间
命名空间
namespace
default
cluster_ip
Service 在集群内部的虚拟 IP 地址
ClusterIP
cluster_ip
10.96.0.100
service_created_time
Service 资源在集群中创建的时间
创建时间
service_created_time
2026-03-19 08:00:00

集群信息

字段名
字段说明
中文名
英文名
示例
region
集群所在的腾讯云地域标识
地域
region
ap-guangzhou
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
cluster_version
集群所运行的 Kubernetes 版本号
集群版本
cluster_version
1.24.4
cluster_type
集群的类型,如托管集群、独立集群等
集群类型
cluster_type
MANAGED_CLUSTER
status
集群当前的状态,如运行中、异常等
集群状态
status
Running
node_cnt
集群中节点的总数量
节点数量
node_cnt
10
check_status
集群安全检查的执行状态,如已完成、进行中等
检查状态
check_status
Finished
check_time
集群最近一次安全检查的执行时间
检查时间
check_time
2026-03-20 06:00:00
accessed_status
集群的安全防护接入状态,如已防护、未防护等
接入状态
accessed_status
defended

高级防御

K8S API 异常请求

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
触发异常请求的主机上 Agent 的唯一标识符
Agent UUID
uuid
-
quuid
触发异常请求的主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
-
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
abnormal_k8s_api
event_status
日志事件的状态,表示事件是新增还是更新
事件状态
event_status
create
event_name
K8S API 异常请求事件的名称描述
事件名称
event_name
K8S API 异常请求
event_type
K8S API 异常请求的具体类型,如匿名访问、敏感资源访问等
事件类型
event_type
ANONYMOUS_ACCESS
status
告警事件的处理状态,如未处理、已处理等
状态
status
EVENT_UNDEAL
cluster_id
发生异常请求的集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
发生异常请求的集群的名称
集群名称
cluster_name
production-cluster
pod_ip
发起异常请求的 Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
发起异常请求的 Pod 的名称
Pod 名称
pod_name
test-pod
count
同一 K8S API 异常请求在统计周期内出现的次数
事件出现次数
count
1
level
K8S API 异常请求的风险等级,如高危、中危等
等级
level
HIGH
rule_type
命中 K8S API 异常请求检测的规则类型
命中规则类型
rule_type
SYSTEM_DEFINED_RULE
rule_name
命中 K8S API 异常请求检测的规则名称
命中规则名称
rule_name
敏感资源访问
action
对 K8S API 异常请求事件的处理动作,如告警、拦截等
命中执行动作
action
BEHAVIOR_ALERT
http_uri
异常请求访问的 K8S API 资源路径
请求资源
http_uri
/api/v1/secrets
username
发起异常请求的 K8S 用户或 ServiceAccount 名称
发起请求用户
username
system:anonymous
response_status_code
K8S API 服务端返回的 HTTP 状态码
响应状态码
response_status_code
200
src_ip
发起异常请求的客户端来源 IP 地址
来源 IP
src_ip
203.0.113.100
http_ua
发起异常请求的客户端的 User-Agent 标识
用户代理
http_ua
kubectl/v1.24.0
verb
异常请求所使用的 HTTP 方法,如 get 、 post 、 delete 等
操作类型
verb
get
mount_host_dir
异常请求中尝试挂载的宿主机目录路径
挂载宿主机目录
mount_host_dir
/etc
http_rsp
K8S API 服务端返回的响应数据内容
响应数据
http_rsp
{...}
http_req
客户端发送的 K8S API 请求数据内容
请求数据
http_req
{...}
audit_id
K8S 审计日志中本条请求的唯一标识 ID
日志 ID
audit_id
5043a185-xxxx-xxxx-xxxx-xxxxxxxxxxxx

应用防护-内存马扫描

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
mem_malware_scan
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
内存马扫描事件的名称描述
事件名称
event_name
内存马扫描
event_type
内存马事件的具体类型
事件类型
event_type

status
内存马事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称
容器名称
container_name
/nginx
image_id
镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
镜像的名称及版本标签
镜像名称
image_name
nginx:latest
pid
加载内存马的进程在容器内的进程号
进程 PID
pid
12345
cmdline
加载内存马的进程的完整命令行参数
命令行
cmdline
java -jar app.jar
exe
加载内存马的进程对应的可执行文件路径
执行路径
exe
/usr/bin/java
main_class_name
被检测为内存马的主类名
主类名
main_class_name
com.example.MaliciousServlet
loader_class_name
加载内存马类的类加载器名称
加载器类名
loader_class_name
sun.misc.Launcher$AppClassLoader
super_class_name
内存马类的父类名称
父类名
super_class_name
javax.servlet.http.HttpServlet
interfaces
内存马类所实现的接口列表
接口列表
interfaces
javax.servlet.Servlet
md5
内存马类文件的 MD5 哈希值
MD5 值
md5
d41d8cd98f00b204e9800998ecf8427e
class_file
内存马类对应的类名或类文件路径
类文件
class_file
MaliciousServlet.class
status
内存马事件的状态标识, 0 表示未处理、 1 表示已处理等
状态
status
0
event_type
内存马事件的类型标识, 0 表示扫描事件、 1 表示注入事件等
类型
event_type
0

应用防护-内存马注入

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
mem_malware_inject
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
内存马注入事件的名称描述
事件名称
event_name
内存马注入
event_type
内存马事件的具体类型
事件类型
event_type

status
内存马事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNHANDLED
create_time
事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称
容器名称
container_name
/nginx
image_id
镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
镜像的名称及版本标签
镜像名称
image_name
nginx:latest
src_ip
发起内存马注入操作的来源 IP 地址
来源 IP
src_ip
203.0.113.100
count
同一内存马注入事件在统计周期内出现的次数
事件出现次数
count
1
dst_port
内存马注入操作的目标端口号
目标端口
dst_port
8080
pid
被注入内存马的进程在容器内的进程号
进程 PID
pid
12345
net_payload
内存马注入过程中捕获的网络层载荷数据
网络载荷
net_payload
POST /inject HTTP/1.1...
main_class
内存马注入所涉及的应用主类名
主类
main_class
com.example.Application
stack_trace
内存马注入发生时捕获的 Java 线程调用堆栈
堆栈跟踪
stack_trace
at com.example...
url
内存马注入操作访问的请求 URL 路径
请求 URL
url
/manager/html
poc
内存马注入操作所使用的 POC 名称或标识
POC 信息
poc
MemShell-Inject
status
内存马注入事件的状态标识, 0 表示未处理、 1 表示已处理等
状态
status
0

应用防护-漏洞防御

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
vul_defense
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
漏洞防御事件的名称描述
事件名称
event_name
漏洞防御
event_type
漏洞防御事件的具体类型
事件类型
event_type
应用防护-漏洞防御
status
漏洞防御事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称
容器名称
container_name
/nginx
image_id
镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
镜像的名称及版本标签
镜像名称
image_name
nginx:latest
vul_name
被利用漏洞的名称描述
漏洞名
vul_name
Log4j 远程代码执行漏洞
attack_type
漏洞被利用的攻击方式类型,如 RCE 、 SQL 注入等
攻击方式
attack_type
RCE
src_ip
发起漏洞攻击的来源 IP 地址
来源 IP
src_ip
203.0.113.100
count
同一漏洞防御事件在统计周期内出现的次数
事件出现次数
count
10
dst_port
漏洞攻击的目标端口号
目标端口
dst_port
8080
pid
触发漏洞利用的进程在容器内的进程号
进程 PID
pid
12345
net_payload
漏洞攻击过程中捕获的网络层载荷数据
网络载荷
net_payload
${jndi:ldap:...}
main_class
漏洞攻击所涉及的应用主类名
主类
main_class
com.example.Application
stack_trace
漏洞攻击发生时捕获的 Java 线程调用堆栈
堆栈跟踪
stack_trace
at com.example...
url
漏洞攻击访问的请求 URL 路径
请求 URL
url
/api/test
poc
漏洞攻击所使用的 POC 名称或 CVE 编号
POC 信息
poc
CVE-2021-44228
status
漏洞防御事件的状态标识,如已防御、已拦截等
状态
status
1

异常进程

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
abnormal_proc
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
异常进程事件的名称描述
事件名称
event_name
异常进程
event_type
异常进程事件的具体类型
事件类型
event_type

status
异常进程事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称
容器名称
container_name
/nginx
image_id
镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
镜像的名称及版本标签
镜像名称
image_name
nginx:latest
proc_group
异常进程所属的用户组名称
进程账号所属组
proc_group
root
argv
异常进程启动时的完整参数
进程参数
argv
-c /bin/bash
pstree
异常进程完整的父子调用链
进程链
pstree
bash->sh->curl
proc_file_privilege
异常进程文件的权限位信息
进程文件属性
proc_file_privilege
-rwxr-xr-x
pid
异常进程在容器内的进程号
进程 PID
pid
1234
proc_name
异常进程的名称
进程名
proc_name
bash
proc_path
异常进程对应的可执行文件路径
进程路径
proc_path
/bin/bash
proc_run_path
异常进程运行时所在的工作目录
进程运行路径
proc_run_path
/app
parent_argv
异常进程的父进程的启动参数
父进程参数
parent_argv
-l
ppid
异常进程的父进程号
父进程 ID
ppid
1
parent_proc_name
异常进程的父进程名称
父进程名
parent_proc_name
init
parent_proc_path
异常进程的父进程对应的可执行文件路径
父进程路径
parent_proc_path
/sbin/init
level
异常进程事件的风险等级,如高危、中危等
风险等级
level
HIGH
action
对异常进程事件的处理动作,如告警、拦截等
执行动作
action
BEHAVIOR_ALERT
rule_name
异常进程事件所命中的规则名称
规则名称
rule_name
禁止执行 curl
rule_group_name
异常进程事件所命中的规则组名称
规则组名称
rule_group_name
高危命令规则组
rule_proc_path
异常进程事件所命中的进程路径规则
命中进程路径
rule_proc_path
/usr/bin/curl
count
同一异常进程事件在统计周期内出现的次数
出现次数
count
3
event_type
异常进程事件的具体类型,如文件异常读取等
事件类型
event_type
FILE_ABNORMAL_READ

文件篡改

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
file_tamper
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
文件篡改事件的名称描述
事件名称
event_name
文件篡改
event_type
文件篡改事件的具体类型
事件类型
event_type
文件篡改
status
文件篡改事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEAL
create_time
事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称
容器名称
container_name
/nginx
image_id
镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
镜像的名称及版本标签
镜像名称
image_name
nginx:latest
proc_group
执行文件篡改操作的进程所属的用户组名称
进程账号所属组
proc_group
root
argv
执行文件篡改操作的进程启动时的完整参数
进程参数
argv
-c /bin/bash
pstree
执行文件篡改操作的进程完整的父子调用链
进程链
pstree
bash->sh->curl
proc_file_privilege
执行文件篡改操作的进程文件的权限位信息
进程文件属性
proc_file_privilege
-rwxr-xr-x
pid
执行文件篡改操作的进程在容器内的进程号
进程 PID
pid
1234
proc_name
执行文件篡改操作的进程的名称
进程名
proc_name
bash
proc_path
执行文件篡改操作的进程对应的可执行文件路径
进程路径
proc_path
/bin/bash
proc_run_path
执行文件篡改操作的进程运行时所在的工作目录
进程运行路径
proc_run_path
/app
parent_argv
执行文件篡改操作的进程的父进程的启动参数
父进程参数
parent_argv
-l
ppid
执行文件篡改操作的进程的父进程号
父进程 ID
ppid
1
parent_proc_name
执行文件篡改操作的进程的父进程名称
父进程名
parent_proc_name
init
parent_proc_path
执行文件篡改操作的进程的父进程对应的可执行文件路径
父进程路径
parent_proc_path
/sbin/init
count
同一文件篡改行为在统计周期内出现的次数
事件出现次数
count
1
new_file
文件篡改后新生成的文件路径或名称
新文件
new_file
/etc/passwd.bak
diff
文件篡改前后内容的差异对比结果
新旧文件内容差异
diff
+root:x:0:0...
latest_tampered_file_mtime
最近一次被篡改文件的最后修改时间
最近被篡改文件创建时间
latest_tampered_file_mtime
2026-03-20 10:00:00
file_size
被篡改文件的大小,单位为字节
文件大小(字节)
file_size
1234
file_type
被篡改文件的类型,如文本文件、二进制文件等
文件类型
file_type
text
file_name
被篡改文件的文件名
文件名称
file_name
passwd
file_path
被篡改文件在容器内的完整路径
文件路径
file_path
/etc/passwd
level
文件篡改事件的风险等级,如严重、高危等
等级
level
CRITICAL
action
对文件篡改事件的处理动作,如告警、拦截等
命中执行动作
action
BEHAVIOR_ALERT
rule_group_name
文件篡改事件所命中的规则组名称
命中规则组名称
rule_group_name
系统文件保护
rule_name
文件篡改事件所命中的规则名称
命中规则名称
rule_name
passwd 文件保护
rule_proc_path
文件篡改事件所命中的进程路径规则
命中进程路径
rule_proc_path
/usr/bin/vi
rule_file_path
文件篡改事件所命中的文件路径规则
命中文件路径
rule_file_path
/etc/passwd
event_type
文件篡改事件的具体类型,如访问控制告警等
事件类型
event_type
ACCESS_CONTROL_ALERT

高危系统调用

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用 ID ,用于标识用户身份
用户 AppID
appid
12xxxxxx90
uuid
主机上 Agent 的唯一标识符
Agent UUID
uuid
b8355a0b-...
quuid
主机上 Agent 的唯一标识符(QUUID 格式)
Agent QUUID
quuid
b8355a0b-...
host_ip
触发事件的主机 IP 地址
主机 IP
host_ip
10.0.0.100
instance_id
主机在云平台的实例唯一标识
实例 ID
instance_id
ins-xxxxxxxx
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
high_risk_syscall
event_status
日志事件的状态,表示事件是新增还是更新
日志事件状态
event_status
create
event_name
高危系统调用事件的名称描述
事件名称
event_name
高危系统调用
event_type
高危系统调用事件的具体类型
事件类型
event_type
高危系统调用
status
高危系统调用事件的处理状态,如未处理、已处理等
告警状态
status
EVENT_UNDEALT
create_time
事件在系统中首次创建的时间
创建时间
create_time
2026-03-20 10:30:00
update_time
事件最后一次更新的时间
修改时间
update_time
2026-03-20 10:35:00
insert_time
日志数据写入 CKafka 的消息时间戳
写入时间
insert_time
2026-03-20T10:30:00Z
event_id
事件在系统中的唯一标识 ID
事件 ID
event_id
12345
node_type
节点的类型,如普通节点、超级节点等
节点类型
node_type
NORMAL
node_id
节点的唯一标识符
节点 ID
node_id
node-xxxxxxxx
cluster_id
集群的唯一标识符
集群 ID
cluster_id
cls-xxxxxxxx
cluster_name
集群的自定义名称
集群名称
cluster_name
production-cluster
pod_ip
Pod 的 IP 地址
Pod IP
pod_ip
172.16.0.100
pod_name
Pod 的名称
Pod 名称
pod_name
nginx-xxx
container_id
容器的唯一标识符
容器 ID
container_id
8e7d1a3bb48f...
container_name
容器的名称
容器名称
container_name
/nginx
image_id
镜像的唯一哈希标识
镜像 ID
image_id
sha256:...
image_name
镜像的名称及版本标签
镜像名称
image_name
nginx:latest
proc_group
发起高危系统调用的进程所属的用户组名称
进程账号所属组
proc_group
root
argv
发起高危系统调用的进程启动时的完整参数
进程参数
argv
-c /bin/bash
pstree
发起高危系统调用的进程完整的父子调用链
进程链
pstree
bash->sh->curl
proc_file_privilege
发起高危系统调用的进程文件的权限位信息
进程文件属性
proc_file_privilege
-rwxr-xr-x
pid
发起高危系统调用的进程在容器内的进程号
进程 PID
pid
1234
proc_name
发起高危系统调用的进程的名称
进程名
proc_name
bash
proc_path
发起高危系统调用的进程对应的可执行文件路径
进程路径
proc_path
/bin/bash
proc_run_path
发起高危系统调用的进程运行时所在的工作目录
进程运行路径
proc_run_path
/app
parent_argv
发起高危系统调用的进程的父进程的启动参数
父进程参数
parent_argv
-l
ppid
发起高危系统调用的进程的父进程号
父进程 ID
ppid
1
parent_proc_name
发起高危系统调用的进程的父进程名称
父进程名
parent_proc_name
init
parent_proc_path
发起高危系统调用的进程的父进程对应的可执行文件路径
父进程路径
parent_proc_path
/sbin/init
syscall
被检测为高危的系统调用名称,如 init_module 、 mount 等
系统调用名称
syscall
init_module
count
同一高危系统调用在统计周期内出现的次数
事件出现次数
count
1