跳转至

第6章 网络安全

网络最初解决的是互联,安全要求却假设通信路径可能被观察、篡改或冒充。安全不能靠一个“加密开关”完成:密码学保护数据,证书绑定身份,协议防止重放,访问控制限制权限,监控发现异常,应用还必须正确处理输入和会话。

本章地图

先建立威胁模型

讨论“安全吗”前先问:保护什么资产,对手能做什么,哪些组件可信,失败后影响多大。例如公共 Wi-Fi 上的旁观者能抓取和注入链路流量,但未必控制浏览器信任库;被入侵的服务器则位于 TLS 终点,能直接看到明文。

常见目标包括:

  • 机密性:未授权者不能读取内容。
  • 完整性:篡改可被发现。
  • 认证:确认通信对方身份。
  • 可用性:服务在攻击或故障下仍可使用。
  • 授权与审计:身份只能执行允许操作,关键行为可追踪。

这些目标会冲突。例如强审计需要保存日志,过量日志又可能泄漏敏感数据;严格认证提高安全,却可能影响可用性和恢复流程。

边界提醒

TLS 保护传输中的连接,不能修复弱密码、SQL 注入、恶意服务器或终端木马。安全结论必须写明保护范围。