安全与加密
从资产、信任边界和攻击路径出发,建立可验证的分层防御。
群岛互联也扩大了攻击面。安全要塞的情报官没有让你们先背漏洞名称,而是交来一张系统图:哪些资产必须保护,谁可以跨越哪条边界,防线失守后怎样限制影响。你们将从威胁模型出发,逐步学习密码学、身份、Web、系统、隐私与供应链安全。
旅程位置:分布式群岛 → 安全要塞(让风险可识别、可缓解、可响应)→ 语言工坊
前置要求
需要网络和系统基础(Vol 3-4),了解 HTTP 协议。
完成标志:理解对称/非对称加密原理、PKI 体系、Web 安全攻击与防御、系统安全机制、SDL 流程、DevSecOps 和软件供应链安全。
第1章 密码学基础 已完成
1.1 AEAD、Nonce、Envelope Encryption 与密钥生命周期。
第1章·第2课 已完成 1.2 哈希、HMAC、HKDF、Argon2id 与密码政策。
第1章·第3课 已完成 1.3 密钥协商、签名、HPKE 与后量子迁移。
第2章 PKI 与证书 已完成
2.1 X.509 路径、SAN 身份、撤销与 Certificate Transparency。
第2章·第2课 已完成 2.2 TLS 1.3 握手、0-RTT、mTLS、ACME 与自动轮换。
第3章 认证与授权 已完成
3.1 密码、Passkey、Session、CSRF 与账户恢复。
第3章·第2课 已完成 3.2 Authorization Code、PKCE、OIDC 与 Token 边界。
第3章·第3课 已完成 3.3 RBAC、ABAC、ReBAC、BOLA 与多租户授权。
第4章 Web 安全 已完成
4.1 Origin/Site、XSS 上下文、CSP 与第三方脚本边界。
第4章·第2课 已完成 4.2 SQL/命令/模板注入、路径、上传与反序列化。
第4章·第3课 已完成 4.3 CSRF、CORS、SSRF、Webhook 与安全响应头。
第5章 操作系统安全 已完成
5.1 UID/GID、DAC、Capabilities、systemd 与权限分离。
第5章·第2课 已完成 5.2 SELinux/AppArmor、seccomp、Namespace 与主机加固。
第6章 网络安全 已完成
6.1 通信契约、分段、防火墙、Egress、DNS 与管理面。
第6章·第2课 已完成 6.2 VPN、工作负载身份、设备状态与零信任迁移。
第6章·第3课 已完成 6.3 IDS/IPS、流量分析、Detection as Code 与 DDoS。
第7章 应用安全与 SDL 已完成
7.1 安全需求、数据流、威胁建模与控制链。
第7章·第2课 已完成 7.2 SAST/SCA/DAST/Fuzz、风险门禁与漏洞响应。
第8章 隐私与数据保护 已完成
8.1 数据用途、最小化、保留删除与主体请求。
第8章·第2课 已完成 8.2 假名、匿名、重新识别与差分隐私。
第9章 DevSecOps 已完成
9.1 安全信号、风险门禁、不可信 PR 与单次构建晋级。
第9章·第2课 已完成 9.2 短期流水线身份、Secret、Policy as Code 与运行时反馈。
第10章 软件供应链安全 已完成
10.1 依赖图、Lockfile、SBOM 质量、CVE 与 VEX。
第10章·第2课 已完成 10.2 Provenance、SLSA 1.2 Build/Source Tracks 与可信构建。
本卷共 10 章,全部已完成
完整课目
本卷按“章 → 编号课次”组织。8.1、8.2 这样的文件是第 8 章下连续的短课,不是两个重复章节。