SecNova V3.0.3 正式发布 NovaQL,以统一查询语言贯通安全分析、检测规则、可视化与 AI,并通过湖仓架构、新一代 AI Agent 和细粒度日志权限管理,进一步降低数据成本,提升检测与自动化运营能力。
核心功能更新
NovaQL GA
SecNova 自研面向安全分析的查询语言,为分析师、检测规则、可视化看板和 AI 助手提供一致的查询能力。
查询语言
- 兼容 KQL 常用算子,包括
where、summarize、extend、project、join、union、distinct、take和sort等。 - 支持多值展开与结构化处理,包括
mv-expand、mv-apply、arg_max、arg_min、let变量与子查询,以及make_series时序查询。 - 提供丰富的字符串、时间日期、IP、JSON 提取和聚合等内置函数。
- 目前提供约 160 种分析算子和函数。
数据模型
提供“物理 Index + OCSF + 数据源 Dataset”三层查询视图:
- 以 OCSF 类为逻辑数据源,无需感知底层物理 Index,例如
ocsf_events、认证活动、网络活动和 HTTP 活动。 - 将用户、端点和设备等实体作为一等公民。
- 支持通过
dataset("azure.entra")查询 Dataset 中的数据,无需了解底层物理存储 Index。 - 原生 JSON 列自动解析为结构化字段,例如
dst_endpoint.ip和metadata.product.name,可以直接通过点路径访问。
检测集成
- 检测规则和上下文作业(Context Job)统一通过 NovaQL 表达。
- 查询结果可以写入参考表或富化数据集,供规则进行关联分析和 Join。
AI 能力
- 支持通过自然语言直接生成 NovaQL。例如,输入“最近的高危网络事件”,自动生成包含时间窗和结果限制的可执行查询。
- 生成过程能够感知用户可见的数据源,并遵循同一套权限模型。
安全、多租户与数据源 ACL
- 租户级数据库隔离:每个租户具有独立的数据库边界。
- 用户级数据权限:支持按角色配置 Index 和数据源 ACL,确保不同角色只能访问已授权的数据源。
编辑体验
- 内置 NovaQL 编辑器,支持语法高亮、目录和字段自动补全。
- 查询详情以只读语法高亮方式展示。

湖仓架构升级
大幅降低数据成本,并支持长期合规存储:
- 热数据默认使用 CK 存储,磁盘占用约为原版本的三分之一。
- 冷数据使用 Iceberg,支持合规场景下的长期低成本存储。对象存储成本约为原方案的十分之一。
- 所有冷数据均可随时直接查询,无需导入或加载。
- 支持通过 NovaQL 查询冷、热数据。
检测引擎
- 支持 NovaQL 作为检测语法。
- 实时检测引擎(Preview)支持在流式数据中通过 NovaQL 定义检测规则。当前支持语法子集,部分语法仅适用于 Scheduled Query。
- 新增 Context Job,支持通过 NovaQL 定义定时任务,并将结果存入 Reference Table 或物理 Index,用于规则关联分析。

NovaQL 原生 Dashboard 与 Report
- 支持通过 NovaQL 定义可视化 Widget。
- 大幅优化 Report 和 Dashboard 的自定义使用流程。


全新的 AI Agent 底座
- AI Chat 首 Token 输出时间大幅缩短,响应更快。
- AI 工具运行时支持云端和边缘 Broker 调度执行。AI Agent 和自动化工作流无需 VPN 隧道或公网暴露,即可联动客户本地环境。
- AI 工具调用支持人在环路审批(Human in the Loop)。
日志 Index 细粒度管控
- 支持将不同数据源写入不同的物理 Index。
- 物理 Index 支持配置独立的生命周期。
- 物理 Index 支持角色级 ACL。
