安全基本概念安全基本概念——CIA三元组:机密性(数据不泄漏给未授权者)、完整性(数据不被篡改——或篡改能够被检测)、可用性(数据在需要时可被访问)。三者之间的权衡:过强的加密降低解析可访问性能——严格访问控制损害了便利性。网络安全攻防在保护这三者之间展开——威胁识别包括STRIDE模型。枫桥2026/6/29...大约 14 分钟计算机基础复习重点信息安全复习重点
公钥加密与RSA公钥加密与RSA:非对称加密使用一对密钥(公钥加密、私钥解密)——解决了对称加密密钥分发的问题。RSA加密算法依赖于大整数分解为两个大素数的困难性——生成密钥对(pq,n,φ,e,d)的过程。RSA应用于数字签名(私钥签名、公钥验证)和加密(公钥加密、私钥解密)。枫桥2026/6/29...大约 5 分钟计算机基础复习重点信息安全复习重点
哈希函数哈希函数的性质与应用:哈希将任意长输入映射为固定长输出——抗碰撞(找到两个不同的消息映射到同一个哈希值的计算不可行性)、抗原像(已知哈希值、求原消息不可行)。常用哈希函数SHA-1(碰撞攻击已被实现)、SHA-256(当前安全)、MD5(完全不可靠)。应用:密码存储(password哈希加盐)、文件完整性校验、数字签名中摘要。枫桥2026/6/29...大约 4 分钟计算机基础复习重点信息安全复习重点
对称加密基础对称加密基础:AES算法的分组大小128位/密钥128/192/256位的加密过程。ECB模式(相同明文得到相同密文的缺陷)、CBC模式(前密文块与当前明文异或后再加密)引入随机IV的差别、CTR模式(将分组密码变为流密码的优势)。模式和实际应用(GCM提供认证加密)的选择原则。枫桥2026/6/29...大约 18 分钟计算机基础复习重点信息安全复习重点
CSRF跨站请求伪造CSRF跨站请求伪造:攻击者利用用户在目标网站的登录身份(由Cookie携带)。在受害者不知情的情况下——从第三方网站(攻击者的网站)向目标网站发起伪造请求(转账/修改密码/发表评论)。防御:CSRF Token嵌入在表单中通过验证、SameSite Cookie在跨站请求时不自动发送Cookie、Referer/Origin头验证、双重Cookie验证。枫桥2026/6/29...大约 4 分钟计算机基础复习重点信息安全复习重点
SQL注入原理与防御SQL注入原理与防御:用户输入被拼接进SQL语句——注释掉原语句的后半段——注入恶意SQL代码。攻击者通过联合查询/盲注(布尔和延时)/报错注入读取数据库信息。防御的黄金法则是永远使用参数化查询(PreparedStatement)——输入和语句结构分离——SQL引擎只把输入当数据处理而不解释成代码。枫桥2026/6/29...大约 3 分钟计算机基础复习重点信息安全复习重点
SSRF服务端请求伪造SSRF(服务端请求伪造)——攻击者控制服务器端发起的网络请求(通常由URL参数决定请求目标)——利用服务端作为跳板访问内网资源。典型目标——云元数据服务(169.254.169.254)、内网服务Redis、未授权Web管理端。防御——URL白名单、严格限制协议(只允许HTTP/HTTPS)、禁止向私有IP发起请求。枫桥2026/6/29...大约 15 分钟计算机基础复习重点信息安全复习重点
XSS与CSRFXSS与CSRF:反射型XSS(URL拼接不可信数据直接回显)、存储型XSS(恶意脚本被存入数据库在其他用户访问时执行)、DOM型XSS(客户端JS动态操作DOM引入恶意输入)。防御CSP策略、HTML实体编码、HttpOnly Cookie。CSRF跨站请求伪造——利用用户在目标网站的登录Cookie——在恶意网站发起的伪造请求。枫桥2026/6/29...大约 16 分钟计算机基础复习重点信息安全复习重点
XSS跨站脚本XSS跨站脚本:反射型(通过URL参数注入)、存储型(通过数据库存储)、DOM型(客户端JS本地渲染)的三类XSS攻击模式。防御:对用户所有输入做输出编码(HTML实体转义<>&"'等)、CSP(Content Security Policy)限制脚本来源、HttpOnly Cookie阻止JavaScript访问用户Cookie。XSS的危害本质是攻击者控制了一个本应属于同源的脚本来在用户浏览器执行任何操作。枫桥2026/6/29...大约 15 分钟计算机基础复习重点信息安全复习重点
操作系统安全操作系统安全机制:最小权限原则——每个用户/进程只拥有完成任务所必需的最小权限。特权分离——将root权限拆分为一组细粒度的capability(CAP_NET_RAW/CAP_SYS_ADMIN等)。SELinux与AppArmor的强制访问控制(MAC)。seccomp通过系统调用白名单限制进程的可用系统调用——减少内核攻击面。用户态与内核态的隔离——普通应用程序即使存在漏洞——也不能直接破坏内核。枫桥2026/6/29...大约 15 分钟计算机基础复习重点信息安全复习重点