# 不适用控制点审阅结论

LLMS index: [llms.txt](/wikis/llms.txt)

---

## 一、判定原则

- 本次审阅以 GB/T 28448-2019 三级测评要求的对象边界原则为基础：控制点是否适用，取决于该测评对象是否实际提供对应安全功能、是否实际处理对应数据、是否存在对应管理交互面。
- 若控制能力由统一认证平台、堡垒机、VPN、WAF、日志平台、上层业务系统或操作系统实现，则在中间件/容器单组件脚本中可标记为 `【不适用】` 或“由上位组件另行测评”，不得简单按缺失判不符合。
- 个人信息保护类控制点仅在测评对象实际收集、存储、展示、传输、导出、共享个人信息时适用。

## 二、已重点标记不适用的对象和控制点

### 1. Tomcat

- 管理会话超时：未部署 `manager/host-manager` 时可不适用。
- 个人信息保护 A/B：Tomcat 仅作为运行容器、不直接处理个人信息时可不适用。

### 2. Nginx

- 登录失败处理/会话超时：纯反向代理、无本地登录机制时可不适用。
- 个人信息保护 A/B：仅做代理转发、无个人信息处理和导出能力时可不适用。

### 3. WebLogic

- 原生双因素：若统一由 IAM、堡垒机、VPN 实现，则 WebLogic 本体可不适用。
- 个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。

### 4. WebSphere

- 原生双因素：统一由上位平台实现时可不适用。
- 个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。

### 5. JBoss

- 管理会话超时：未启用管理控制台时可不适用。
- 个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。

### 6. Docker

- 容器内业务账号鉴别：Docker 平台层本体不适用，应转由容器内组件测评。
- 平台账户口令复杂度/锁定：未启用独立平台账号体系、远程 API 和仓库认证时可不适用。
- 个人信息保护 A/B：仅为容器运行平台、不直接处理个人信息时可不适用。

### 7. Redis

- 登录失败锁定/会话超时：无人工交互式登录界面时可部分不适用。
- 个人信息保护 A/B：仅用于技术缓存、分布式锁、不承载个人信息时可不适用。

### 8. Kafka

- 人工用户登录失败锁定/会话超时：仅提供 Broker 连接、无人工登录控制台时可不适用。
- 个人信息保护 A/B：消息不含个人信息，且平台无导出共享能力时可不适用。

### 9. EMQX

- 人工用户登录失败锁定/会话超时：仅处理设备连接认证、无人工登录场景时可不适用。
- 个人信息保护 A/B：消息不含个人信息、未启用导出或桥接外发能力时可不适用。

### 10. Apusic-金蝶

- 原生登录失败锁定/双因素：统一由外部平台实现时可不适用。
- 个人信息保护 A/B：仅作为运行容器、不直接处理个人信息时可不适用。

### 11. Apache HTTP Server

- 登录失败处理/会话超时：仅作静态发布或代理转发、无本地登录机制时可不适用。
- 个人信息保护 A/B：不直接处理个人信息、未启用 WebDAV/目录共享时可不适用。

### 12. IIS

- 登录失败处理/会话超时：仅开放匿名访问或仅作反向代理时可不适用。
- 个人信息保护 A/B：不直接处理个人信息、未启用 WebDAV 或目录共享能力时可不适用。

### 13. Jetty

- 登录失败处理/管理会话超时：未启用独立管理登录界面时可不适用。
- 个人信息保护 A/B：仅作应用运行容器、不直接处理个人信息时可不适用。

### 14. TongWeb

- 原生双因素/登录失败锁定：统一由外部认证平台实现时可不适用。
- 个人信息保护 A/B：仅作运行容器、不直接处理个人信息时可不适用。

### 15. RabbitMQ

- 若消息不含个人信息，则个人信息保护 A/B 可不适用。
- 若管理控制统一依赖前置平台，则部分身份鉴别增强项按边界补上位平台证据。

### 16. ActiveMQ-Artemis

- 若消息不含个人信息，则个人信息保护 A/B 可不适用。
- 若无独立人工登录场景，则部分人工登录失败处理类控制按对象边界弱化或不适用。

### 17. RocketMQ

- 人工登录失败锁定/会话超时：仅面向客户端连接、无独立人工登录面时可不适用。
- 个人信息保护 A/B：消息不含个人信息、无导出共享能力时可不适用。

### 18. ZooKeeper

- 人工登录失败锁定/会话超时：未启用独立人工登录界面时可不适用。
- 个人信息保护 A/B：仅承载协调元数据、注册信息和非个人信息配置时可不适用。

## 三、审阅建议

- 现场不要直接把“产品原生不支持”写成不适用，必须先写清楚是否由上位平台等效实现。
- 对于“个人信息保护”类项，建议先通过访谈确认该组件是否直接承载个人信息，再决定是否勾选不适用。
- 对于“登录失败处理、双因素、会话超时”类项，建议先确认是否存在独立管理登录界面，再决定是否勾选不适用。

## 四、对应文档

- 所有不适用标记已同步写入 `01-主脚本` 下各系列主脚本中。
