← 返回导航

深入理解:安全

密码学工具箱、BLP/Biba镜像原理、纵深防御

配速记页 06-security 使用。支付背景让密码学部分对你很友好,重点补「安全模型」的体系位置。

一、安全的三要素金字塔(CIA)

机密性(Confidentiality,别人看不到)、完整性(Integrity,别人改不了)、可用性(Availability,自己用得上)。一切安全机制都能挂到这三根柱子上:

注意「可用性」同时在质量属性和安全两边出现——案例题里「DDoS 导致服务不可用」是安全事件,「宕机率」是质量问题,看攻击者是否参与。

二、密码学工具箱:三件套各自解决什么

对称加密(AES/SM4):加解密同一把钥匙。快,适合加密「数据本身」。死穴:两人怎么安全地「传钥匙」? 非对称加密(RSA/SM2):公钥加密、私钥解密。慢三个数量级,但解决了「传钥匙」——这叫数字信封:数据用对称钥匙加密(快),对称钥匙用对方公钥加密(解决分发)。HTTPS 的握手核心就是这套。

摘要(SHA-256/SM3):任意长度 → 定长指纹,单向不可逆。它不是加密,是「指纹」:完整性检测和快速比对用。为什么 MD5/SHA-1 被淘汰?碰撞攻击(能造出同指纹的不同文件)破坏了「指纹唯一」假设。

数字签名 = 摘要 + 私钥:对文档摘要用发送方私钥加密,任何人用公钥验证。它同时提供三个保证:完整性(摘要变了签名就失效)、身份认证(只有我有私钥)、不可否认(签名在,赖不掉)。考试易错点:签名用私钥,验证用公钥;加密反过来——「私钥签名、公钥加密」八个字记牢。

证书体系:公钥本身是匿名的一串数,CA 用自己的私钥给你的公钥「签字担保」(证书)。信任的传递:根CA → 中间CA → 网站证书,浏览器内置根证书完成闭环。

三、安全模型:给「谁能访问什么」立法

BLP/Biba/Clark-Wilson/Chinese Wall 不是并列的四个名词,是两种立场

军事立场(机密性优先)—— BLP 多级安全(绝密>机密>秘密>公开)。「上不读、下不写」:你能不高于你密级的东西,不低于你密级的地方。为什么反直觉?防的是泄密通道:高密级用户把机密到低密级文件里=泄密;低密级用户高密级=越权。(详细说:no read up 禁止读高级、no write down 禁止写低级。)

金融立场(完整性优先)—— Biba 规则与 BLP 镜像相反(不写下级、不读低级数据来源……准确表述:no write up、no read down——禁止把数据写入更高完整性级别、禁止读取完整性更低的输入)。动机:防止低质量数据污染高质量数据。银行核心账务宁可拒绝服务也不能让脏数据进来。

商业流程立场 —— Clark-Wilson:完整性靠「良构事务」+「职责分离」(记账与审核必须不同人)。你的 ERP 里「制单-审核-过账」三权分立就是 Clark-Wilson 的日常实践。

利益冲突立场 —— Chinese Wall:咨询顾问本月服务 A 银行,就不能再接触 B 银行数据——访问历史动态决定禁止列表。投行、咨询公司风控的原型。

四、攻击与防护:一个不对称博弈

防御必须处处设防,攻击只需一点突破——所以现代防御是纵深防御(网络边界→主机→应用→数据→管理层)+ 零信任(「网络位置不再等于可信」,每次访问都验证身份与权限,代表作 Google BeyondCorp)。

常见攻击的本质:

五、等保 2.0 的定位

不是技术标准,是合规框架:五个级别按危害程度划分,支付/政务系统普遍定三级(监督测评、每年检查)。对你:政府 ERP 项目过等保测评是真实经历,论文写安全架构可以拿它当背景。

六、连到你的实战

七、延伸阅读