第6章 网络安全¶
网络最初解决的是互联,安全要求却假设通信路径可能被观察、篡改或冒充。安全不能靠一个“加密开关”完成:密码学保护数据,证书绑定身份,协议防止重放,访问控制限制权限,监控发现异常,应用还必须正确处理输入和会话。
本章地图¶
先建立威胁模型¶
讨论“安全吗”前先问:保护什么资产,对手能做什么,哪些组件可信,失败后影响多大。例如公共 Wi-Fi 上的旁观者能抓取和注入链路流量,但未必控制浏览器信任库;被入侵的服务器则位于 TLS 终点,能直接看到明文。
常见目标包括:
- 机密性:未授权者不能读取内容。
- 完整性:篡改可被发现。
- 认证:确认通信对方身份。
- 可用性:服务在攻击或故障下仍可使用。
- 授权与审计:身份只能执行允许操作,关键行为可追踪。
这些目标会冲突。例如强审计需要保存日志,过量日志又可能泄漏敏感数据;严格认证提高安全,却可能影响可用性和恢复流程。
边界提醒
TLS 保护传输中的连接,不能修复弱密码、SQL 注入、恶意服务器或终端木马。安全结论必须写明保护范围。