数据安全需要贯穿需求、设计、编码、测试、部署、运维、销毁完整软件生命周期,覆盖数据采集、传输、存储、使用、共享、销毁全链路,同时兼顾技术、流程、合规、人员管理。 一、需求与规划阶段:把安全前置(安全左移) 数据分级分类 对业务数据划分等级:公开数据、内部数据、敏感数据(手机号、身份证、银行卡、生物信
分为单机命令行工具、Web 可视化流量分析、时序监控平台、抓包深度分析、商业工具五大类,区分单机监控、全网(局域网)监控场景稀土掘金。 一、Linux 单机命令行(服务器本机流量,快速排障)
Telnet 是明文传输的远程登录协议,端口默认TCP 23,所有账号、密码、交互数据全部以明文在网络传输,本身安全性极差,生产环境不推荐使用。 一、核心安全风险 账号密码明文泄露 所有报文不加密,网络抓包(Wireshark)可直接截获用户名、密码、输入的命令、返回结果。内网、公网环境下一旦被嗅探
FTP 本身明文传输,账号密码、业务数据全部裸传,存在窃听、篡改、账号劫持风险,生产环境不建议直接使用原生 FTP,下面从协议选型、服务端配置、传输加密、网络、账号权限、审计、客户端几个维度说明安全加固手段。 一、优先替换加密协议(最核心) 原生 FTP:控制通道、数据通道均明文,严禁公网直接开放
协议头(TCP/UDP/IP、HTTP/HTTPS、DNS、TLS、ICMP 等)承载通信元数据,包含源目地址、标志位、长度、选项、扩展字段、状态标记。分析协议头,核心是从头部元数据识别异常行为、恶意指纹、畸形报文、违规特征,发现攻击、泄露、配置缺陷,配合规则做防护。下面分原理、分析维度、常见攻击对
遵循3‑2‑1 备份原则是整个备份体系的基石:3 份数据副本、2 种不同存储介质、1 份异地离线副本,在此基础上扩展完整最佳实践。 一、备份策略设计 1. 合理选择备份类型 全量备份:完整复制全部数据,恢复简单,占用存储大;建议周期性执行(每周 / 每月)。 增量备份:仅备份上次备份后变化的数据,备
免费证书全部为 DV 域名验证证书,只验证域名所有权,不验证企业身份,有效期大多 90 天,必须续期。 ⚠️ 不适合银行、支付等高可信业务;个人网站、博客、测试系统完全够用。 方案总览
API 安全覆盖传输、身份认证、授权、输入校验、数据加密、防攻击、日志审计、脱敏、密钥管理全链路,下面分维度整理可落地的方案。 一、传输层安全:防止网络窃听、篡改 强制 HTTPS (TLS 1.2+/TLS1.3) 禁止 HTTP 明文调用,关闭低版本 TLS(TLS1.0、TLS1.1);配置强
API 密钥本质是访问凭证,相当于接口的 “门禁卡”,服务端通过密钥识别调用方,做身份、权限、计费、风控管控。 1. 身份识别:知道是谁在调用 HTTP 接口本身默认是无状态的,普通请求只有 URL、参数,没有身份信息。 没有密钥:任何人拿到接口地址就能调用,服务端分不清请求来自哪个用户 / 哪个项
网络攻防演练(护网演练),核心分为实战对抗类、仿真测试类、沙盘推演类三大类,国内政企最常用的是红蓝对抗,下面整理主流形式: 一、红蓝对抗演练(最主流,护网行动主要形式) 标准红蓝对抗 红方:攻击方,模拟黑客,利用漏洞对目标业务系统、网络进行渗透,获取权限、窃取数据、拿下 flag; 蓝方:防守方,负
适用于 Nginx / Apache / Caddy / Traefik 主流 Web 服务器,分为通用基线配置、传输层安全、访问控制、防护策略、日志与监控、加固运维、漏洞规避七大模块,可直接落地生产环境。 核心目标:缩小攻击面、阻止常见攻击(SQL 注入、XSS、路径遍历、扫描、暴力破解)、防止信
反向代理(Nginx、Traefik、Caddy、Apache、HAProxy)部署在业务前端,直接暴露公网,是内外网流量枢纽;一旦被突破,后端服务、数据库极易遭受攻击。下面分类梳理典型风险、攻击原理、落地防护手段,兼顾通用方案与各组件实操配置。 一、请求解析类风险(最高发) 1. HTTP 请求走
一、先理清核心概念 单点登录 SSO:用户一次登录,即可访问多个相互信任的系统,无需重复输入账号密码。 主流标准协议: OAuth2.0:授权协议(不负责认证,常配合 OpenID Connect) OIDC(OpenID Connect 1.0):最推荐现代方案,基于 OAuth2 封装的身份认证
数字签名核心作用:身份认证、防篡改、不可抵赖,底层基于非对称密码体系,分为三大类:RSA 系列、椭圆曲线 ECC 系列、离散对数 DSA/EdDSA 系列;另有少量基于哈希的极简签名、后量子抗量子签名算法。 一、RSA 签名算法(最经典、应用最广) 底层原理 基于大整数质因数分解难题:公钥\((e,