<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>中间件与容器 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/</link><description>Recent content in 中间件与容器 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Mon, 24 Aug 2026 00:00:00 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>ActiveMQ-Artemis</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/activemq-artemis/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/activemq-artemis/</guid><description>&lt;p&gt;适用范围：Apache ActiveMQ Artemis 2.x 单机、主备、集群场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；消息内容和控制插件能力需结合现场实际启用情况判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./artemis version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep artemis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name broker.xml -o -name bootstrap.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、实例目录、配置目录、控制台地址、端口和数据目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./artemis version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Apache ActiveMQ Artemis 2.28.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep artemis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;artemis &lt;span class="m"&gt;5501&lt;/span&gt; java -Xms512M -Xmx2G -jar artemis-boot.jar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./broker0/etc/broker.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./broker0/etc/bootstrap.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理控制台登录"&gt;A. 管理控制台登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;console\\|hawtio\\|management&amp;#34;&lt;/span&gt; etc 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查控制台是否启用、地址和认证方式。&lt;/li&gt;
&lt;li&gt;预期证据：控制台截图、地址截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep console/hawtio etc（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;etc/bootstrap.xml: &amp;lt;binding &lt;span class="nv"&gt;uri&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;http://0.0.0.0:8161&amp;#34;&lt;/span&gt; &lt;span class="nv"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;artemis&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;etc/broker.xml: &amp;lt;web &lt;span class="nv"&gt;bind&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;http://192.168.10.51:8161&amp;#34;&lt;/span&gt; &lt;span class="nv"&gt;path&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;console&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（控制台经 Nginx 反代+SSO 访问，直连仅限内网）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与角色"&gt;B. 用户与角色&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>ApacheHTTPServer</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apachehttpserver/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apachehttpserver/</guid><description>&lt;h1 id="apache-http-server三级现场标准核查脚本"&gt;Apache HTTP Server三级现场标准核查脚本&lt;/h1&gt;
&lt;p&gt;适用范围：Apache HTTP Server 2.2/2.4、含反向代理、静态站点、SSL 网关场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；如 Apache 仅承担代理或静态分发能力，不直接处理个人信息或不具备独立登录机制，则相关控制点可按边界判定不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;httpd -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apachectl -V
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep httpd
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name httpd.conf -o -name apache2.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：优先确认版本、主配置文件、虚拟主机目录、模块、日志路径、运行用户和监听端口。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置路径截图、模块截图、进程与端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;httpd -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server version: Apache/2.4.57 &lt;span class="o"&gt;(&lt;/span&gt;CentOS Stream&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server built: Apr &lt;span class="m"&gt;20&lt;/span&gt; &lt;span class="m"&gt;2024&lt;/span&gt; 08:12:00
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apachectl -V &lt;span class="p"&gt;|&lt;/span&gt; grep SERVER_CONFIG_FILE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SERVER_CONFIG_FILE: &lt;span class="s2"&gt;&amp;#34;conf/httpd.conf&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep httpd（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root &lt;span class="m"&gt;7701&lt;/span&gt; /usr/sbin/httpd -DFOREGROUND
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apache &lt;span class="m"&gt;7702&lt;/span&gt; /usr/sbin/httpd -DFOREGROUND
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理入口识别"&gt;A. 管理入口识别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;server-status\\|server-info&amp;#34;&lt;/span&gt; /etc/httpd /etc/apache2 /usr/local/apache2/conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：重点识别 &lt;code&gt;server-status&lt;/code&gt;、&lt;code&gt;server-info&lt;/code&gt;、WebDAV、管理目录和状态页。&lt;/li&gt;
&lt;li&gt;预期证据：状态页配置截图、访问结果截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/httpd/conf.modules.d/00-base.conf: LoadModule status_module modules/mod_status.so
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/httpd/conf.d/status.conf: &amp;lt;Location /server-status&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/httpd/conf.d/status.conf: SetHandler server-status
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-认证机制"&gt;B. 认证机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Apusic-金蝶</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apusic-%E9%87%91%E8%9D%B6/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apusic-%E9%87%91%E8%9D%B6/</guid><description>&lt;p&gt;适用范围：Apusic Application Server、金蝶中间件相关部署场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；如产品功能由厂商二次封装或由业务系统承接，应按照实际处理边界做不适用判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name aas-version.properties -o -name domain.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep apusic
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：根据原始资料，重点确认 &lt;code&gt;ApusicAS/aas/config/aas-version.properties&lt;/code&gt;、&lt;code&gt;domains/mydomain/config&lt;/code&gt;、&lt;code&gt;logs&lt;/code&gt;、&lt;code&gt;applications&lt;/code&gt; 目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本文件截图、配置目录截图、日志目录截图、部署目录截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name aas-version.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ApusicAS/aas/config/aas-version.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep apusic（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apusic &lt;span class="m"&gt;14101&lt;/span&gt; java -Daas.domain&lt;span class="o"&gt;=&lt;/span&gt;/opt/ApusicAS/aas/domains/mydomain
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;product.version&lt;span class="o"&gt;=&lt;/span&gt;6.5.2 &lt;span class="nv"&gt;build&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;20240415&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理控制台登录"&gt;A. 管理控制台登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -type f &lt;span class="p"&gt;|&lt;/span&gt; grep -i &lt;span class="s2"&gt;&amp;#34;admin\\|console\\|login&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：优先确认是否存在管理控制台、登录地址、认证方式和运维入口保护措施。&lt;/li&gt;
&lt;li&gt;预期证据：登录页截图、地址截图、HTTPS 截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . &lt;span class="p"&gt;|&lt;/span&gt; grep admin&lt;span class="p"&gt;|&lt;/span&gt;console&lt;span class="p"&gt;|&lt;/span&gt;login
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;domains/mydomain/applications/console.war
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理控制台为 console 应用，路径经反代改写并限源）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-本地账户与外部认证"&gt;B. 本地账户与外部认证&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;user\\|role\\|ldap\\|auth&amp;#34;&lt;/span&gt; ApusicAS/aas/domains/mydomain/config 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查本地账户、默认管理员、共享账户和外部认证接入情况。&lt;/li&gt;
&lt;li&gt;预期证据：账户配置截图、账号台账、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep user/role/ldap domains/mydomain/config（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;config/twusers.xml: &amp;lt;user &lt;span class="nv"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;apuadmin&amp;#34;&lt;/span&gt; &lt;span class="nv"&gt;password&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;{AES}***&amp;#34;&lt;/span&gt;/&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;realm &lt;span class="nv"&gt;type&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;ldap&amp;#34;&lt;/span&gt; &lt;span class="nv"&gt;url&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;ldap://192.168.20.10:389&amp;#34;&lt;/span&gt;/&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理员实名账户+LDAP 联合认证可选）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="c-口令与失败处理"&gt;C. 口令与失败处理&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Docker</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/docker/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/docker/</guid><description>&lt;p&gt;适用范围：Docker Engine、单机容器部署、通过 Docker 承载中间件/应用的场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019“按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定”的原则；Docker 主要是容器运行平台，很多业务性控制点需转由容器内应用或上层平台测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker info
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker ps -a
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker inspect &amp;lt;容器名&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认 Docker 版本、数据根目录、容器清单、镜像来源、宿主机路径映射、网络模式和日志驱动。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、容器清单截图、镜像截图、宿主机路径与端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Client: Docker Engine - Community
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Version: 24.0.7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server: Docker Engine - Community
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Engine Version: 24.0.7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Containers: &lt;span class="m"&gt;6&lt;/span&gt; Images: &lt;span class="m"&gt;14&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;CONTAINER ID IMAGE STATUS NAMES
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;a1b2c3d4e5f6 redis:7.2-alpine Up &lt;span class="m"&gt;30&lt;/span&gt; days demo-redis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;f6e5d4c3b2a1 nginx:1.24-alpine Up &lt;span class="m"&gt;30&lt;/span&gt; days demo-web
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-docker-api-与管理入口"&gt;A. Docker API 与管理入口&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>EMQX</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/emqx/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/emqx/</guid><description>&lt;p&gt;适用范围：EMQX 4.x/5.x Broker 单节点、集群和企业版场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；EMQX 既可能只是协议接入层，也可能直接承载用户设备身份和消息内容，需按现场实际角色判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;emqx version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep emqx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name emqx.conf -o -name cluster.hocon -o -name emqx_dashboard.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先识别版本、部署模式、节点角色、Dashboard 地址、监听端口、配置目录和日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;emqx version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;EMQ X Enterprise 5.4.1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep emqx（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;emqx &lt;span class="m"&gt;12101&lt;/span&gt; beam.smp -emqx etc /opt/emqx/etc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find .
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;etc/emqx.conf etc/cluster.hocon data/configs/cluster.hocon
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-dashboard-登录鉴别"&gt;A. Dashboard 登录鉴别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;dashboard&amp;#34;&lt;/span&gt; etc data/config 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：重点核查 Dashboard 是否开启、是否要求密码、是否通过 HTTPS、是否限制来源。&lt;/li&gt;
&lt;li&gt;预期证据：Dashboard 登录截图、配置截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep dashboard etc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;etc/emqx.conf: dashboard.listeners.http.bind &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;192.168.10.101:18083&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（Dashboard 仅内网绑定，经堡垒机映射访问）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-客户端认证方式"&gt;B. 客户端认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>IIS</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/iis/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/iis/</guid><description>&lt;p&gt;适用范围：Windows IIS 7.5/8/8.5/10，含站点、应用程序池、反向代理和 WebDAV 场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；IIS 常作为站点容器或代理网关，涉及业务型控制点时应结合站点和上层应用判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Get-WindowsFeature Web-Server&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\InetStp'&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Get-Website&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Get-WebAppPoolState -Name *&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;备注：确认 IIS 版本、站点、应用程序池、绑定、物理路径、证书、日志路径和扩展模块。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、站点列表截图、应用池截图、绑定截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Get-Website（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Name State PhysicalPath Bindings
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DemoSite Started C:&lt;span class="se"&gt;\i&lt;/span&gt;netpub&lt;span class="se"&gt;\w&lt;/span&gt;wwroot http *:80:, https *:443:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appcmd list sites
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SITE &lt;span class="s2"&gt;&amp;#34;DemoSite&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;id:1,bindings:http/*:80:,https/*:443:,state:Started&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Get-WindowsFeature Web-Server：InstallState&lt;span class="o"&gt;=&lt;/span&gt;Installed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;版本：IIS 10.0（HKLM:&lt;span class="se"&gt;\S&lt;/span&gt;OFTWARE&lt;span class="se"&gt;\M&lt;/span&gt;icrosoft&lt;span class="se"&gt;\I&lt;/span&gt;netStp &lt;span class="nv"&gt;VersionString&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;10.0.20348）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理入口识别"&gt;A. 管理入口识别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Get-WindowsFeature &lt;span class="p"&gt;|&lt;/span&gt; Where-Object &lt;span class="o"&gt;{&lt;/span&gt;&lt;span class="nv"&gt;$_&lt;/span&gt;.Name -like &lt;span class="s1"&gt;&amp;#39;Web-*&amp;#39;&lt;/span&gt; -and &lt;span class="nv"&gt;$_&lt;/span&gt;.InstallState -eq &lt;span class="s1"&gt;&amp;#39;Installed&amp;#39;&lt;/span&gt;&lt;span class="o"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：管理主要依赖 IIS 管理器、远程管理服务、Web Deploy、站点内认证配置。&lt;/li&gt;
&lt;li&gt;预期证据：功能列表截图、远程管理配置截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Name Display Name Install State
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;---- ------------- -------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Web-WebServer Installed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Web-Asp-Net45 Installed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Web-Mgmt-Console Installed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理控制台仅本机/堡垒机使用，远程管理服务未安装）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-认证机制"&gt;B. 认证机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>JBoss</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jboss/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jboss/</guid><description>&lt;p&gt;适用范围：JBoss AS、JBoss EAP、WildFly 单机和域模式场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的测评对象边界原则；若控制能力由上位平台、业务系统或主机层实现，应明确记录后再作不适用判断。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s2"&gt;&amp;#34;jboss|wildfly&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name standalone.xml -o -name domain.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/standalone.sh --version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认安装路径、运行用户、版本、独立模式或域模式、管理地址、日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep jboss（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;jboss &lt;span class="m"&gt;11101&lt;/span&gt; java -D&lt;span class="o"&gt;[&lt;/span&gt;Standalone&lt;span class="o"&gt;]&lt;/span&gt; -jar jboss-modules.jar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name standalone.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;standalone/configuration/standalone.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/standalone.sh --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;JBoss EAP 7.4.12.GA &lt;span class="o"&gt;(&lt;/span&gt;WildFly Core 15.0.18.Final&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理控制台与-cli-入口"&gt;A. 管理控制台与 CLI 入口&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;management-interfaces\\|http-interface&amp;#34;&lt;/span&gt; standalone/configuration domain/configuration 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：重点核查管理控制台、CLI 端口和管理地址是否受控。&lt;/li&gt;
&lt;li&gt;预期证据：管理地址截图、登录页截图、配置截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep management-interfaces standalone/configuration（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;management-interfaces&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;http-interface security-realm&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;ManagementRealm&amp;#34;&lt;/span&gt; http-upgrade-enabled&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;true&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;lt;socket-binding &lt;span class="nv"&gt;http&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;management-http&amp;#34;&lt;/span&gt;/&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理接口绑定 management-http，仅 127.0.0.1/内网可达）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-管理账户"&gt;B. 管理账户&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Jetty</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jetty/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jetty/</guid><description>&lt;p&gt;适用范围：Eclipse Jetty 9/10/11，独立部署、嵌入式部署和容器内 Jetty 场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；Jetty 作为运行容器时，业务型控制点需结合上层应用判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java -jar start.jar --version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep jetty
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name start.ini -o -name jetty.xml -o -name start.d
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、启动方式、配置目录、WebApp 目录、日志目录、监听端口和运行用户。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java -jar start.jar --version（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Jetty Server Classpath:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Version Information
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 9.4.53.v20231009 - org.eclipse.jetty.server.Server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep jetty
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;jetty &lt;span class="m"&gt;8801&lt;/span&gt; java -jar start.jar jetty.base&lt;span class="o"&gt;=&lt;/span&gt;/opt/jetty-base
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./start.ini ./etc/jetty.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理入口识别"&gt;A. 管理入口识别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -type f &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s2"&gt;&amp;#34;realm|login|jaas|jetty-realm&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：重点核查是否启用管理页面、JAAS、Realm、JMX 等管理入口。&lt;/li&gt;
&lt;li&gt;预期证据：配置截图、管理入口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . &lt;span class="p"&gt;|&lt;/span&gt; grep realm&lt;span class="p"&gt;|&lt;/span&gt;jaas
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;etc/jetty-realm.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapps/demo/WEB-INF/web.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（HashLoginService 用于控制台认证，业务应用经 SSO）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-认证机制"&gt;B. 认证机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Kafka</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/</guid><description>&lt;p&gt;适用范围：Apache Kafka 2.x/3.x、KRaft 或 ZooKeeper 架构场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019“按测评对象实际处理流程和安全边界判定”的原则；Kafka 多为消息中间件，很多个人信息保护项需先确认消息内容和平台功能边界。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep kafka
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -n &lt;span class="s2"&gt;&amp;#34;broker.id\\|node.id\\|listeners&amp;#34;&lt;/span&gt; config/server.properties 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/kafka-topics.sh --version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、Broker 角色、集群模式、监听地址、日志目录、数据目录和配置文件路径。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置文件截图、集群节点截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep kafka
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kafka &lt;span class="m"&gt;2201&lt;/span&gt; java -Xmx4G -server kafka.Kafka config/server.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;config/server.properties:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;broker.id&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;listeners&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;SASL_SSL://192.168.10.21:9093
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/kafka-topics.sh --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2.8.1 &lt;span class="o"&gt;(&lt;/span&gt;Commit:839b886f9b732b15&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理与客户端认证方式"&gt;A. 管理与客户端认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -n &lt;span class="s2"&gt;&amp;#34;security.inter.broker.protocol\\|sasl.enabled.mechanisms\\|listeners\\|listener.security.protocol.map&amp;#34;&lt;/span&gt; config/server.properties 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查是否启用 SASL、SSL、双向证书、Kerberos 等身份鉴别机制。&lt;/li&gt;
&lt;li&gt;预期证据：认证配置截图、证书或 JAAS 配置截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;security.inter.broker.protocol&lt;span class="o"&gt;=&lt;/span&gt;SASL_SSL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sasl.enabled.mechanisms&lt;span class="o"&gt;=&lt;/span&gt;SCRAM-SHA-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;listener.security.protocol.map&lt;span class="o"&gt;=&lt;/span&gt;SASL_SSL:SASL_SSL,PLAINTEXT:PLAINTEXT
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与主体"&gt;B. 用户与主体&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Nginx</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nginx/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nginx/</guid><description>&lt;p&gt;适用范围：Nginx 开源版、Tengine、OpenResty，以及作为反向代理/负载均衡/HTTPS 网关使用的现场。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019“按测评对象实际功能与数据处理范围判定”的原则；Nginx 常作为代理或网关，若某控制由认证平台、业务系统、WAF 或负载均衡实现，应注明边界后判定不适用或转由上位组件核查。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx -t
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps aux &lt;span class="p"&gt;|&lt;/span&gt; grep nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name nginx.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认二进制版本、主配置路径、站点配置目录、日志路径、运行用户、监听端口；若部署在容器中，应同步记录容器信息。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置路径截图、进程截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx version: nginx/1.24.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx: configuration file /etc/nginx/nginx.conf &lt;span class="nb"&gt;test&lt;/span&gt; is successful
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root &lt;span class="m"&gt;1204&lt;/span&gt; 0.0 0.1 nginx: master process nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;www &lt;span class="m"&gt;1205&lt;/span&gt; 0.0 0.3 nginx: worker process
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx/nginx.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理入口识别"&gt;A. 管理入口识别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;stub_status\\|status&amp;#34;&lt;/span&gt; /etc/nginx /usr/local/nginx/conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：Nginx 通常没有完整管理控制台，重点核查状态页、管理 API、配置发布入口是否受控。&lt;/li&gt;
&lt;li&gt;预期证据：状态页配置截图、访问结果截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx/conf.d/status.conf: location /stub_status &lt;span class="o"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx/conf.d/status.conf: stub_status&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-认证机制"&gt;B. 认证机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>RabbitMQ</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rabbitmq/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rabbitmq/</guid><description>&lt;p&gt;适用范围：RabbitMQ 3.x 单机、镜像队列、集群和管理插件场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；RabbitMQ 属于消息中间件，业务型控制点需结合消息内容和管理插件启用情况判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmqctl version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq-diagnostics server_version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep beam
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name rabbitmq.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、节点、集群、端口、配置目录、数据目录、日志目录和管理插件。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、节点截图、配置路径截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmqctl version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3.12.12
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq-diagnostics server_version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3.12.12
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep beam
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq &lt;span class="m"&gt;3301&lt;/span&gt; beam.smp -K &lt;span class="nb"&gt;true&lt;/span&gt; -A &lt;span class="m"&gt;128&lt;/span&gt; -- root
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/rabbitmq/rabbitmq.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理控制台登录"&gt;A. 管理控制台登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq-plugins list &lt;span class="p"&gt;|&lt;/span&gt; grep management
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查管理插件是否启用、控制台地址、认证方式和来源限制。&lt;/li&gt;
&lt;li&gt;预期证据：插件截图、登录页截图、地址截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq-plugins list &lt;span class="p"&gt;|&lt;/span&gt; grep management
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;[&lt;/span&gt;E*&lt;span class="o"&gt;]&lt;/span&gt; rabbitmq_management
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理插件已启用，15672 端口经内网+堡垒机访问）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与虚拟主机"&gt;B. 用户与虚拟主机&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Redis</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/redis/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/redis/</guid><description>&lt;p&gt;适用范围：Redis 5/6/7 单机、主从、哨兵、集群场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；Redis 作为缓存、会话库或消息缓冲时，部分控制点需要按其是否实际处理个人信息、是否提供独立交互账户体系来判断。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-cli INFO server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep redis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name redis.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、实例角色、监听地址、端口、配置文件、持久化目录、日志目录和部署模式。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置路径截图、实例信息截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Redis server &lt;span class="nv"&gt;v&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;7.2.4 &lt;span class="nv"&gt;sha&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;00000000&lt;/span&gt; &lt;span class="nv"&gt;malloc&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;jemalloc-5.3.0 &lt;span class="nv"&gt;bits&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;64&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Server&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis_version:7.2.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis_mode:standalone
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;os:Linux 4.19.90 x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;run_id:5f2a...c81d
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps：redis &lt;span class="m"&gt;1101&lt;/span&gt; redis-server *:6379
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/redis/redis.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-认证方式"&gt;A. 认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-cli CONFIG GET requirepass
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-cli ACL LIST
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：Redis 6 及以上应重点核查 ACL；旧版本主要看 &lt;code&gt;requirepass&lt;/code&gt; 和访问源限制。&lt;/li&gt;
&lt;li&gt;预期证据：认证配置截图、ACL 截图、账号台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;requirepass（CONFIG GET，需认证后执行）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NOAUTH Authentication required.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ACL LIST（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;user default on nopass ~* &lt;span class="p"&gt;&amp;amp;&lt;/span&gt;* +@all
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;user demo-app on &amp;gt;*** ~demo:* &lt;span class="p"&gt;&amp;amp;&lt;/span&gt;* +@read +@write -@dangerous
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与权限账户"&gt;B. 用户与权限账户&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>RocketMQ</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rocketmq/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rocketmq/</guid><description>&lt;p&gt;适用范围：Apache RocketMQ 4.x/5.x NameServer、Broker、Proxy、Dashboard 场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；需先区分 NameServer、Broker 和 Dashboard 的控制边界。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqbroker -v 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqnamesrv -v 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep rocketmq
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name broker.conf -o -name logback_*.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、角色、监听端口、集群、存储目录、日志目录和 Dashboard。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqbroker -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;RocketMQ Broker 5.1.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqnamesrv -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;RocketMQ NameServer 5.1.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep rocketmq
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rocketmq &lt;span class="m"&gt;6601&lt;/span&gt; NamesrvStartup rocketmq &lt;span class="m"&gt;6620&lt;/span&gt; BrokerStartup
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;conf/broker.conf conf/logback_broker.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-dashboard-与管理接口登录"&gt;A. Dashboard 与管理接口登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -type f &lt;span class="p"&gt;|&lt;/span&gt; grep -i &lt;span class="s2"&gt;&amp;#34;dashboard\\|auth\\|login&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查是否启用 Dashboard、地址和认证方式。&lt;/li&gt;
&lt;li&gt;预期证据：控制台截图、配置截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . &lt;span class="p"&gt;|&lt;/span&gt; grep dashboard&lt;span class="p"&gt;|&lt;/span&gt;auth&lt;span class="p"&gt;|&lt;/span&gt;login
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（未部署 console/dashboard 组件；管理操作经 CLI+堡垒机完成并留痕）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与-acl"&gt;B. 用户与 ACL&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Tomcat</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tomcat/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tomcat/</guid><description>&lt;p&gt;适用范围：Tomcat 7/8.5/9/10，适用于 Linux、Windows 和容器内 Tomcat 场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据统一采用 GB/T 28448-2019 三级要求的“按测评对象实际承载功能、处理数据和安全机制进行判定”原则；若控制能力由上层应用、统一认证平台、前置代理、WAF、堡垒机或操作系统实现，应记录为“本组件原生不承载，按系统整体或上位组件另行测评”，不得机械按缺失判不符合。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ps -ef | grep tomcat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;./bin/catalina.sh version&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;pwd&lt;/code&gt;、&lt;code&gt;ls&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;find . -maxdepth 2 -type f | grep -E &amp;quot;server.xml|web.xml|context.xml|tomcat-users.xml|logging.properties&amp;quot;&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;备注：优先确认安装路径、运行用户、版本、管理端口、部署目录、日志目录；如为容器部署，还要记录镜像版本、容器名、宿主机挂载路径。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、安装路径截图、运行进程截图、配置目录截图、端口监听截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server version: Apache Tomcat/9.0.83
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server built: Oct &lt;span class="m"&gt;12&lt;/span&gt; &lt;span class="m"&gt;2023&lt;/span&gt; 08:12:00 UTC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server number: 9.0.83.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Name: Linux
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java -version: OpenJDK 11.0.21
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理入口与登录要求"&gt;A. 管理入口与登录要求&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;manager\\|host-manager&amp;#34;&lt;/span&gt; conf webapps server.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：若 &lt;code&gt;manager&lt;/code&gt;/&lt;code&gt;host-manager&lt;/code&gt; 未部署或已删除，可直接记为“管理控制台默认关闭”；该情况通常优于开放控制台。&lt;/li&gt;
&lt;li&gt;预期证据：管理应用目录截图、管理入口访问截图或未部署截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;conf/server.xml:&amp;lt;Context &lt;span class="nv"&gt;docBase&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;manager&amp;#34;&lt;/span&gt; &lt;span class="nv"&gt;path&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;/manager&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapps/manager
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapps/host-manager
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;conf/Catalina/localhost/manager.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-本地账户与角色"&gt;B. 本地账户与角色&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>TongWeb</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tongweb/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tongweb/</guid><description>&lt;p&gt;适用范围：东方通 TongWeb 应用服务器常见版本，单机、集群、控制台管理场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；如某类控制由统一认证平台或上层应用实现，应明确边界后判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep tongweb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name server.xml -o -name tongweb.xml -o -name domain.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name version*
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、安装目录、域/实例目录、控制台地址、日志目录和部署目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep tongweb（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tongweb &lt;span class="m"&gt;13101&lt;/span&gt; java -Dtongweb.home&lt;span class="o"&gt;=&lt;/span&gt;/opt/TongWeb7 ...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name server.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/TongWeb7/conf/tongweb.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name version*
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/TongWeb7/bin/version.txt
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（版本 TongWeb 7.0.E.6_P2，详见 version.txt）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理控制台登录"&gt;A. 管理控制台登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;admin\\|console\\|login&amp;#34;&lt;/span&gt; . 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查控制台地址、认证方式和管理访问路径。&lt;/li&gt;
&lt;li&gt;预期证据：登录页截图、地址截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep admin/console/login .（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;conf/tongweb.xml: console-context-root&lt;span class="o"&gt;=&lt;/span&gt;/twconsole
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理控制台路径已改写，经 Nginx 反代+SSO 访问）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与角色"&gt;B. 用户与角色&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>WebLogic</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/weblogic/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/weblogic/</guid><description>&lt;p&gt;适用范围：Oracle WebLogic 10.3、12c、14c 单机、域、集群场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的“按对象实际提供的安全功能和业务处理能力判定”原则；若控制能力由统一认证、日志平台、堡垒机或业务系统实现，应明确边界。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep weblogic
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -n &lt;span class="s2"&gt;&amp;#34;WebLogic&amp;#34;&lt;/span&gt; registry.xml 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：优先识别域目录、管理服务器地址、受管服务器、端口、版本、日志目录和安全领域。&lt;/li&gt;
&lt;li&gt;预期证据：进程截图、域目录截图、版本截图、控制台首页截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep weblogic（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;weblogic &lt;span class="m"&gt;9901&lt;/span&gt; java -Dweblogic.Name&lt;span class="o"&gt;=&lt;/span&gt;AdminServer ... -Dweblogic.home&lt;span class="o"&gt;=&lt;/span&gt;/opt/wls
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;domains/demo_domain/config/config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep WebLogic registry.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;version&amp;gt;14.1.1.0.0&amp;lt;/version&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理控制台登录"&gt;A. 管理控制台登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -n &lt;span class="s2"&gt;&amp;#34;&amp;lt;console-context-path&amp;gt;&amp;#34;&lt;/span&gt; config/config.xml 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查控制台是否启用密码、是否通过 HTTPS 访问、是否仅允许运维网访问。&lt;/li&gt;
&lt;li&gt;预期证据：登录页截图、登录地址截图、HTTPS 截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep console-context-path config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;console-context-path&amp;gt;console&amp;lt;/console-context-path&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（控制台路径已改为非默认 /console，并限制来源）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户与安全领域"&gt;B. 用户与安全领域&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>WebSphere</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/websphere/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/websphere/</guid><description>&lt;p&gt;适用范围：传统 WebSphere Application Server、Network Deployment 和 Liberty 场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；控制点是否适用取决于 WebSphere 是否实际提供该安全功能或直接处理相应数据。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;versionInfo.sh 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name security.xml -o -name serverindex.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep websphere
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先识别是否为传统 WAS 还是 Liberty，再确认 Profile、Cell、Node、Server、控制台地址、日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、Profile 目录截图、控制台首页截图、进程截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./bin/versionInfo.sh（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Installed Product: IBM WebSphere Application Server V9.0.5.17
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Name: Linux
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep websphere
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wasadmin &lt;span class="m"&gt;10101&lt;/span&gt; java com.ibm.ws.runtime.WsServer
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;profiles/AppSrv01/config/cells/demoCell01/security.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-控制台登录"&gt;A. 控制台登录&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;adminconsole&amp;#34;&lt;/span&gt; profiles 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查控制台登录是否需要密码、是否通过 HTTPS、是否仅限运维网络访问。&lt;/li&gt;
&lt;li&gt;预期证据：登录页截图、地址截图、HTTPS 截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep adminconsole profiles（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;profiles/AppSrv01/installedApps/demoCell01/isclite.ear/adminconsole.war
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（管理控制台为 isclite 企业应用，仅经堡垒机映射访问）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-用户仓库与账户"&gt;B. 用户仓库与账户&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>ZooKeeper</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/</guid><description>&lt;p&gt;适用范围：Apache ZooKeeper 3.4/3.5/3.6/3.7 单机、伪集群、集群场景。&lt;/p&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；ZooKeeper 属于协调组件，业务型控制点需结合其是否承载业务数据、是否启用管理接口判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;zkServer.sh version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep zookeeper
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name zoo.cfg 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、节点角色、集群、端口、配置文件、数据目录和日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置路径截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;zkServer.sh version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Apache ZooKeeper, version 3.8.4 2024-02-14 06:34 UTC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep zookeeper
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;zookeeper &lt;span class="m"&gt;4401&lt;/span&gt; java -Dzookeeper.log.dir&lt;span class="o"&gt;=&lt;/span&gt;/data/zk/logs ... QuorumPeerMain
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/zookeeper/conf/zoo.cfg
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-管理接口识别"&gt;A. 管理接口识别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -R &lt;span class="s2"&gt;&amp;#34;admin.serverPort\\|4lw.commands.whitelist&amp;#34;&lt;/span&gt; /etc/zookeeper /opt 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：重点核查 AdminServer、四字命令和 JMX 接口。&lt;/li&gt;
&lt;li&gt;预期证据：配置截图、接口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/zookeeper/zoo.cfg: admin.serverPort&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;8080&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/zookeeper/conf/zoo.cfg: 4lw.commands.whitelist&lt;span class="o"&gt;=&lt;/span&gt;stat, srvr, mntr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（四字命令白名单收敛，admin server 仅内网访问）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-认证机制"&gt;B. 认证机制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item></channel></rss>