<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>计算机三级信息安全技术 on mawei</title><link>https://mawei.org.cn/categories/%E8%AE%A1%E7%AE%97%E6%9C%BA%E4%B8%89%E7%BA%A7%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%8A%80%E6%9C%AF/</link><description>Recent content in 计算机三级信息安全技术 on mawei</description><generator>Hugo -- gohugo.io</generator><language>zh-cn</language><copyright>mawei-blog</copyright><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://mawei.org.cn/categories/%E8%AE%A1%E7%AE%97%E6%9C%BA%E4%B8%89%E7%BA%A7%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%8A%80%E6%9C%AF/index.xml" rel="self" type="application/rss+xml"/><item><title>计算机三级（两周从0到考试及格）</title><link>https://mawei.org.cn/p/%E8%AE%A1%E7%AE%97%E6%9C%BA%E4%B8%89%E7%BA%A7%E4%B8%A4%E5%91%A8%E4%BB%8E0%E5%88%B0%E8%80%83%E8%AF%95%E5%8F%8A%E6%A0%BC/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate><guid>https://mawei.org.cn/p/%E8%AE%A1%E7%AE%97%E6%9C%BA%E4%B8%89%E7%BA%A7%E4%B8%A4%E5%91%A8%E4%BB%8E0%E5%88%B0%E8%80%83%E8%AF%95%E5%8F%8A%E6%A0%BC/</guid><description>&lt;blockquote&gt;
&lt;p&gt;只有知识点，题目另外找或者ai帮忙出&lt;/p&gt;
&lt;/blockquote&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;天数&lt;/th&gt;
&lt;th&gt;主要内容&lt;/th&gt;
&lt;th&gt;当天目标&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Day 1&lt;/td&gt;
&lt;td&gt;密码学基础&lt;/td&gt;
&lt;td&gt;AES、DES、RSA、Hash、数字签名&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 2&lt;/td&gt;
&lt;td&gt;数字证书与身份认证&lt;/td&gt;
&lt;td&gt;CA、PKI、数字证书、常见认证方式&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 3&lt;/td&gt;
&lt;td&gt;访问控制&lt;/td&gt;
&lt;td&gt;DAC、MAC、RBAC、权限管理&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 4&lt;/td&gt;
&lt;td&gt;操作系统安全&lt;/td&gt;
&lt;td&gt;用户权限、进程、文件权限、系统加固&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 5&lt;/td&gt;
&lt;td&gt;数据库安全&lt;/td&gt;
&lt;td&gt;数据库权限、备份、审计、SQL 注入基础&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 6&lt;/td&gt;
&lt;td&gt;网络攻击基础&lt;/td&gt;
&lt;td&gt;扫描、嗅探、欺骗、DoS/DDoS、中间人攻击&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 7&lt;/td&gt;
&lt;td&gt;网络防御&lt;/td&gt;
&lt;td&gt;防火墙、IDS、IPS、安全审计&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 8&lt;/td&gt;
&lt;td&gt;网络安全协议&lt;/td&gt;
&lt;td&gt;HTTPS、SSL/TLS、IPSec、VPN、SSH&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 9&lt;/td&gt;
&lt;td&gt;Web 安全&lt;/td&gt;
&lt;td&gt;SQL 注入、XSS、CSRF、文件上传漏洞等&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 10&lt;/td&gt;
&lt;td&gt;恶意代码与漏洞&lt;/td&gt;
&lt;td&gt;病毒、蠕虫、木马、后门、漏洞与补丁&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 11&lt;/td&gt;
&lt;td&gt;信息安全管理&lt;/td&gt;
&lt;td&gt;风险评估、安全策略、应急响应、灾难恢复&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 12&lt;/td&gt;
&lt;td&gt;法律法规与标准&lt;/td&gt;
&lt;td&gt;等级保护、网络安全相关法规、安全标准&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 13&lt;/td&gt;
&lt;td&gt;真题强化&lt;/td&gt;
&lt;td&gt;完整做题、统计薄弱点、集中补错题&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 14&lt;/td&gt;
&lt;td&gt;考前冲刺&lt;/td&gt;
&lt;td&gt;高频考点总复习 + 模拟考试 + 错题二刷&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;时间&lt;/th&gt;
&lt;th&gt;学什么&lt;/th&gt;
&lt;th&gt;目标&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Day 1&lt;/td&gt;
&lt;td&gt;信息安全基础 + 密码学&lt;/td&gt;
&lt;td&gt;建立基本框架&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 2&lt;/td&gt;
&lt;td&gt;密码学 + 身份认证&lt;/td&gt;
&lt;td&gt;重点章节&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 3&lt;/td&gt;
&lt;td&gt;访问控制 + 审计&lt;/td&gt;
&lt;td&gt;吃透常见概念&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 4&lt;/td&gt;
&lt;td&gt;操作系统安全&lt;/td&gt;
&lt;td&gt;会做常见题&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 5&lt;/td&gt;
&lt;td&gt;数据库安全&lt;/td&gt;
&lt;td&gt;权限、攻击、防护&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 6&lt;/td&gt;
&lt;td&gt;网络攻击&lt;/td&gt;
&lt;td&gt;攻击方式要分清&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 7&lt;/td&gt;
&lt;td&gt;防火墙、IDS/IPS&lt;/td&gt;
&lt;td&gt;高频考点&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 8&lt;/td&gt;
&lt;td&gt;PKI、VPN、安全协议&lt;/td&gt;
&lt;td&gt;高频考点&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 9&lt;/td&gt;
&lt;td&gt;Web 安全&lt;/td&gt;
&lt;td&gt;SQL 注入/XSS 等&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 10&lt;/td&gt;
&lt;td&gt;漏洞、恶意程序&lt;/td&gt;
&lt;td&gt;木马、病毒等&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 11&lt;/td&gt;
&lt;td&gt;安全管理、风险评估&lt;/td&gt;
&lt;td&gt;记忆类拿分&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 12&lt;/td&gt;
&lt;td&gt;标准、法规 + 第一套真题&lt;/td&gt;
&lt;td&gt;查缺补漏&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 13&lt;/td&gt;
&lt;td&gt;真题 + 错题二刷&lt;/td&gt;
&lt;td&gt;冲 60+&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Day 14&lt;/td&gt;
&lt;td&gt;高频知识点总复习 + 模拟&lt;/td&gt;
&lt;td&gt;稳定 70 左右&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="第一天"&gt;第一天
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;对称加密、非对称加密、Hash、数字签名&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="1-对称加密"&gt;1. 对称加密
&lt;/h4&gt;&lt;p&gt;特点：&lt;strong&gt;加密和解密使用同一个密钥&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;你可以理解成：我和你共用一把钥匙，我用它锁，你用同一把钥匙开。&lt;/p&gt;
&lt;p&gt;常见算法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;DES&lt;/li&gt;
&lt;li&gt;3DES&lt;/li&gt;
&lt;li&gt;AES&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;对称 = 一把钥匙，速度快。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="2-非对称加密"&gt;2. 非对称加密
&lt;/h4&gt;&lt;p&gt;特点：有两把钥匙：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;公钥 + 私钥&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;两者成对出现。&lt;/p&gt;
&lt;p&gt;最重要的考试规律：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;公钥加密 → 私钥解密&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;比如我想把秘密发给你，我用你的&lt;strong&gt;公钥&lt;/strong&gt;加密。&lt;/p&gt;
&lt;p&gt;因为你的公钥大家都能拿到。&lt;/p&gt;
&lt;p&gt;但是加密以后，只有你的&lt;strong&gt;私钥&lt;/strong&gt;才能解开。&lt;/p&gt;
&lt;p&gt;经典算法：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;RSA&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;RSA = 公私两把钥匙。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="3-hash--哈希"&gt;3. Hash / 哈希
&lt;/h4&gt;&lt;p&gt;这是特别容易和“加密”混淆的地方。&lt;/p&gt;
&lt;p&gt;Hash &lt;strong&gt;不是普通意义上的加密&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;它的核心是：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;输入一段数据 → 计算出一个固定长度的摘要。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;重要特点：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;单向性。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;正常情况下，不能从 Hash 值直接还原出原文。&lt;/p&gt;
&lt;p&gt;常见算法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;MD5&lt;/li&gt;
&lt;li&gt;SHA-1&lt;/li&gt;
&lt;li&gt;SHA-256&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Hash = 摘要 = 完整性。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="4-数字签名"&gt;4. 数字签名
&lt;/h4&gt;&lt;p&gt;这是三级信息安全里很重要的一块。&lt;/p&gt;
&lt;p&gt;你先直接背住：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;私钥签名，公钥验证。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;注意，这和刚才的保密通信正好反过来。&lt;/p&gt;
&lt;p&gt;保密：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;公钥加密，私钥解密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;签名：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;私钥签名，公钥验证。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="一张表记住"&gt;一张表记住
&lt;/h4&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;技术&lt;/th&gt;
&lt;th&gt;关键词&lt;/th&gt;
&lt;th&gt;常见算法/用途&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;对称加密&lt;/td&gt;
&lt;td&gt;同一个密钥&lt;/td&gt;
&lt;td&gt;AES、DES&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;非对称加密&lt;/td&gt;
&lt;td&gt;公钥+私钥&lt;/td&gt;
&lt;td&gt;RSA&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Hash&lt;/td&gt;
&lt;td&gt;单向摘要&lt;/td&gt;
&lt;td&gt;MD5、SHA&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;数字签名&lt;/td&gt;
&lt;td&gt;私钥签名、公钥验证&lt;/td&gt;
&lt;td&gt;身份、完整性、不可否认&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;最重要的四句话：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AES 是对称加密。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;RSA 是非对称加密。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;SHA 是 Hash。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数字签名：私钥签名，公钥验证。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="第二天"&gt;第二天
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;数字证书、CA、PKI、身份认证、三类认证因素、单因素 / 双因素 / 多因素认证、口令认证常见风险、安全审计&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="一数字证书"&gt;一、数字证书
&lt;/h4&gt;&lt;p&gt;数字证书最核心的作用：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;把“某个身份”和“某个公钥”绑定起来。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;比如你访问一个网站，网站告诉你：&lt;/p&gt;
&lt;p&gt;“这是我的公钥。”&lt;/p&gt;
&lt;p&gt;但问题是，你怎么知道这个公钥真的是这个网站的？&lt;/p&gt;
&lt;p&gt;所以需要数字证书来证明：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;这个公钥确实属于这个网站。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;数字证书里常见内容包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;证书持有者身份信息&lt;/li&gt;
&lt;li&gt;公钥&lt;/li&gt;
&lt;li&gt;证书有效期&lt;/li&gt;
&lt;li&gt;CA 信息&lt;/li&gt;
&lt;li&gt;CA 的数字签名&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;最重要记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;数字证书 = 身份 + 公钥。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="二ca"&gt;二、CA
&lt;/h4&gt;&lt;p&gt;CA：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Certificate Authority&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;中文常叫：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;证书认证机构 / 认证中心&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;它的主要作用是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;签发、管理数字证书。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;可以把 CA 理解成一个可信第三方。&lt;/p&gt;
&lt;p&gt;比如：&lt;/p&gt;
&lt;p&gt;网站说“这是我的公钥”。&lt;/p&gt;
&lt;p&gt;CA 相当于帮它证明：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;“我验证过了，这个公钥确实属于这个网站。”&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;所以看到题目：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数字证书由谁签发？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;优先选：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;CA&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="三pki"&gt;三、PKI
&lt;/h4&gt;&lt;p&gt;PKI：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Public Key Infrastructure&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;中文：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;公钥基础设施&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;PKI 不是某一个算法。&lt;/p&gt;
&lt;p&gt;它是一整套围绕：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;公钥&lt;/li&gt;
&lt;li&gt;私钥&lt;/li&gt;
&lt;li&gt;数字证书&lt;/li&gt;
&lt;li&gt;CA&lt;/li&gt;
&lt;li&gt;证书管理&lt;/li&gt;
&lt;li&gt;证书撤销&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;建立起来的体系。&lt;/p&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;CA 是机构，证书是凭证，PKI 是整个体系。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="四身份认证"&gt;四、身份认证
&lt;/h4&gt;&lt;p&gt;身份认证解决的问题是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;你是谁？&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;比如登录系统时：&lt;/p&gt;
&lt;p&gt;输入用户名和密码。&lt;/p&gt;
&lt;p&gt;系统是在确认：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;“这个人是不是账户真正的主人？”&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;这就叫身份认证。&lt;/p&gt;
&lt;p&gt;注意和访问控制区分：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;身份认证：你是谁&lt;/li&gt;
&lt;li&gt;访问控制：你能做什么&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;认证看身份，授权看权限。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="五三类身份认证因素"&gt;五、三类身份认证因素
&lt;/h4&gt;&lt;h5 id="1-知识因素"&gt;1. 知识因素
&lt;/h5&gt;&lt;p&gt;也就是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;你知道什么&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;密码&lt;/li&gt;
&lt;li&gt;PIN&lt;/li&gt;
&lt;li&gt;安全问题答案&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;脑子里知道的。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h5 id="2-持有因素"&gt;2. 持有因素
&lt;/h5&gt;&lt;p&gt;也就是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;你拥有什么&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;手机&lt;/li&gt;
&lt;li&gt;银行卡&lt;/li&gt;
&lt;li&gt;U 盾&lt;/li&gt;
&lt;li&gt;USB Token&lt;/li&gt;
&lt;li&gt;智能卡&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;手里拿着的。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h5 id="3-生物特征因素"&gt;3. 生物特征因素
&lt;/h5&gt;&lt;p&gt;也就是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;你是什么&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;指纹&lt;/li&gt;
&lt;li&gt;人脸&lt;/li&gt;
&lt;li&gt;虹膜&lt;/li&gt;
&lt;li&gt;声纹&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;长在你身上的。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h5 id="三类因素汇总"&gt;三类因素汇总
&lt;/h5&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;类型&lt;/th&gt;
&lt;th&gt;例子&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;知识因素&lt;/td&gt;
&lt;td&gt;密码、PIN&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;持有因素&lt;/td&gt;
&lt;td&gt;手机、银行卡、Token&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;生物因素&lt;/td&gt;
&lt;td&gt;指纹、人脸、虹膜&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="六双因素认证-2fa"&gt;六、双因素认证 2FA
&lt;/h4&gt;&lt;p&gt;双因素认证的关键不是“用了两个东西”，而是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;用了两种不同类型的认证因素。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;密码 + 手机验证码&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;密码属于：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;知识因素&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;手机属于：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;持有因素&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;所以这是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;双因素认证&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;但是：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;密码 + 安全问题&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;两者其实都属于：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;知识因素&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;所以严格来说，不属于典型的双因素认证。&lt;/p&gt;
&lt;p&gt;记住：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;2FA = 两种不同类型的因素。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="七多因素认证-mfa"&gt;七、多因素认证 MFA
&lt;/h4&gt;&lt;p&gt;MFA：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Multi-Factor Authentication&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;即：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;多因素认证&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;密码 + 手机 + 指纹&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;分别属于：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;知识因素&lt;/li&gt;
&lt;li&gt;持有因素&lt;/li&gt;
&lt;li&gt;生物因素&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这种认证方式一般比单纯密码安全。&lt;/p&gt;
&lt;h4 id="八口令认证常见风险"&gt;八、口令认证常见风险
&lt;/h4&gt;&lt;p&gt;密码认证虽然常见，但风险很多：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;弱密码&lt;/li&gt;
&lt;li&gt;密码重复使用&lt;/li&gt;
&lt;li&gt;暴力破解&lt;/li&gt;
&lt;li&gt;字典攻击&lt;/li&gt;
&lt;li&gt;密码泄露&lt;/li&gt;
&lt;li&gt;钓鱼攻击&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;比如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;123456
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;这种密码非常容易被猜出来。&lt;/p&gt;
&lt;p&gt;常见防护方式包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;提高密码复杂度&lt;/li&gt;
&lt;li&gt;限制连续登录失败次数&lt;/li&gt;
&lt;li&gt;定期修改密码&lt;/li&gt;
&lt;li&gt;使用 MFA&lt;/li&gt;
&lt;li&gt;对密码安全存储&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="九安全审计"&gt;九、安全审计
&lt;/h4&gt;&lt;p&gt;安全审计可以理解成：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;记录系统里发生了什么，并用于后续检查。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如系统日志记录：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;谁登录了&lt;/li&gt;
&lt;li&gt;什么时间登录&lt;/li&gt;
&lt;li&gt;访问了什么文件&lt;/li&gt;
&lt;li&gt;修改了什么数据&lt;/li&gt;
&lt;li&gt;是否登录失败&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;安全审计主要用于：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;发现异常&lt;/li&gt;
&lt;li&gt;追踪责任&lt;/li&gt;
&lt;li&gt;事故调查&lt;/li&gt;
&lt;li&gt;分析攻击行为&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;安全审计 = 记录 + 监控 + 追踪。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="十三个概念一定区分清楚"&gt;十、三个概念一定区分清楚
&lt;/h4&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;技术&lt;/th&gt;
&lt;th&gt;核心问题&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;身份认证&lt;/td&gt;
&lt;td&gt;你是谁？&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;访问控制&lt;/td&gt;
&lt;td&gt;你能做什么？&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;安全审计&lt;/td&gt;
&lt;td&gt;你做了什么？&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;一句话记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;认证看是谁，授权看能干啥，审计看干了啥。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="第三天"&gt;第三天
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;访问控制;主体、客体、权限;DAC;MAC;RBAC;最小权限原则;权限分离原则&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="一什么是访问控制"&gt;一、什么是访问控制
&lt;/h4&gt;&lt;p&gt;身份认证解决：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;你是谁？&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;访问控制解决：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;你能做什么？&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如小王登录公司系统后，系统已经确认“小王确实是小王”。&lt;/p&gt;
&lt;p&gt;接下来还要判断：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;小王能不能看工资表？&lt;/li&gt;
&lt;li&gt;能不能修改员工数据？&lt;/li&gt;
&lt;li&gt;能不能删除数据库？&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些都属于&lt;strong&gt;访问控制&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;认证管身份，访问控制管权限。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="二主体客体权限"&gt;二、主体、客体、权限
&lt;/h4&gt;&lt;h5 id="主体-subject"&gt;主体 Subject
&lt;/h5&gt;&lt;p&gt;主动发起访问的一方，例如：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;用户&lt;/li&gt;
&lt;li&gt;程序&lt;/li&gt;
&lt;li&gt;进程&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;小王读取文件。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;“小王”就是&lt;strong&gt;主体&lt;/strong&gt;。&lt;/p&gt;
&lt;h5 id="客体-object"&gt;客体 Object
&lt;/h5&gt;&lt;p&gt;被访问的资源，例如：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;文件&lt;/li&gt;
&lt;li&gt;数据库&lt;/li&gt;
&lt;li&gt;设备&lt;/li&gt;
&lt;li&gt;程序&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;上面的“文件”就是&lt;strong&gt;客体&lt;/strong&gt;。&lt;/p&gt;
&lt;h5 id="权限"&gt;权限
&lt;/h5&gt;&lt;p&gt;主体可以对客体执行什么操作，例如：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;读 Read&lt;/li&gt;
&lt;li&gt;写 Write&lt;/li&gt;
&lt;li&gt;执行 Execute&lt;/li&gt;
&lt;li&gt;删除 Delete&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;所以：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;主体 + 客体 + 操作权限 = 访问控制的基本关系。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="三dac自主访问控制"&gt;三、DAC：自主访问控制
&lt;/h4&gt;&lt;p&gt;DAC：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Discretionary Access Control&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;中文：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;自主访问控制&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;核心特点：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;资源所有者自己决定谁可以访问。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;p&gt;你创建一个文件，然后设置：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;小王可以读取&lt;/li&gt;
&lt;li&gt;小李可以修改&lt;/li&gt;
&lt;li&gt;小张不能访问&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这就是 DAC。&lt;/p&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;DAC 看主人。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="四mac强制访问控制"&gt;四、MAC：强制访问控制
&lt;/h4&gt;&lt;p&gt;MAC：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Mandatory Access Control&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;中文：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;强制访问控制&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;它不是文件主人想给谁权限就给谁。&lt;/p&gt;
&lt;p&gt;而是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;系统按照统一安全策略强制执行。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;典型场景就是军事、涉密系统。&lt;/p&gt;
&lt;p&gt;例如文件有：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;绝密&lt;/li&gt;
&lt;li&gt;机密&lt;/li&gt;
&lt;li&gt;秘密&lt;/li&gt;
&lt;li&gt;普通&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;用户也具有相应的安全级别。&lt;/p&gt;
&lt;p&gt;系统根据安全规则决定你能不能访问。&lt;/p&gt;
&lt;p&gt;即使你是文件创建者，也不一定能够随意改变权限。&lt;/p&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;MAC 看密级。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="五rbac基于角色的访问控制"&gt;五、RBAC：基于角色的访问控制
&lt;/h4&gt;&lt;p&gt;RBAC：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Role-Based Access Control&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;中文：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;基于角色的访问控制&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;核心：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;用户 → 角色 → 权限&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如公司有：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;普通员工&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;权限：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;查看个人资料&lt;/li&gt;
&lt;li&gt;提交请假&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;财务人员&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;权限：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;查看账单&lt;/li&gt;
&lt;li&gt;修改财务数据&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;管理员&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;权限：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;创建用户&lt;/li&gt;
&lt;li&gt;删除用户&lt;/li&gt;
&lt;li&gt;修改系统配置&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;公司新来一个财务人员，只需要给他：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;“财务人员”角色&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;他就自动得到对应权限。&lt;/p&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;RBAC 看角色。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="六三种访问控制一定要会区分"&gt;六、三种访问控制一定要会区分
&lt;/h4&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;类型&lt;/th&gt;
&lt;th&gt;核心依据&lt;/th&gt;
&lt;th&gt;典型场景&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;DAC&lt;/td&gt;
&lt;td&gt;资源所有者&lt;/td&gt;
&lt;td&gt;普通文件权限&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;MAC&lt;/td&gt;
&lt;td&gt;安全级别&lt;/td&gt;
&lt;td&gt;军事、涉密系统&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;RBAC&lt;/td&gt;
&lt;td&gt;用户角色&lt;/td&gt;
&lt;td&gt;公司、企业系统&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;最重要口诀：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;DAC 看主人，MAC 看密级，RBAC 看角色。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h4 id="七最小权限原则"&gt;七、最小权限原则
&lt;/h4&gt;&lt;p&gt;这是信息安全里非常重要的原则。&lt;/p&gt;
&lt;p&gt;核心：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;只给用户完成工作所必需的最少权限。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;例如一个普通员工只需要查看订单。&lt;/p&gt;
&lt;p&gt;那么就只给：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;读取权限&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;不要顺便给：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;修改权限&lt;/li&gt;
&lt;li&gt;删除权限&lt;/li&gt;
&lt;li&gt;管理员权限&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;因为权限越大，一旦账号被攻击，造成的损失就越大。&lt;/p&gt;
&lt;p&gt;所以：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;权限不是越多越好，而是够用就行。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;考试看到：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;“仅授予完成任务所必要的权限”&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;选择：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;最小权限原则&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="八权限分离--职责分离"&gt;八、权限分离 / 职责分离
&lt;/h4&gt;&lt;p&gt;再举一个例子。&lt;/p&gt;
&lt;p&gt;银行转账 1000 万元，如果一个人同时能：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;创建转账&lt;/li&gt;
&lt;li&gt;审核转账&lt;/li&gt;
&lt;li&gt;批准转账&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;风险很大。&lt;/p&gt;
&lt;p&gt;更安全的设计是：&lt;/p&gt;
&lt;p&gt;甲创建 → 乙审核 → 丙批准。&lt;/p&gt;
&lt;p&gt;这就是：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;职责分离 / 权限分离&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;核心：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;关键操作不能让一个人完全掌控。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;这样可以降低：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;内部人员作恶&lt;/li&gt;
&lt;li&gt;单点人为错误&lt;/li&gt;
&lt;li&gt;权限滥用&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;记忆：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;最小权限 = 少给。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;职责分离 = 分开给。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id=""&gt;
&lt;/h3&gt;</description></item></channel></rss>