# TongWeb

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：东方通 TongWeb 应用服务器常见版本，单机、集群、控制台管理场景。

不适用标识说明：

- 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
- 判定依据采用 GB/T 28448-2019 的对象边界原则；如某类控制由统一认证平台或上层应用实现，应明确边界后判定。

## 基础信息

**核查命令**：

```bash
ps -ef | grep tongweb
find . -name server.xml -o -name tongweb.xml -o -name domain.xml
find . -name version*
```

- 备注：确认版本、安装目录、域/实例目录、控制台地址、日志目录和部署目录。
- 预期证据：版本截图、进程截图、配置目录截图、端口截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ps -ef <span class="p">|</span> grep tongweb（节选）
</span></span><span class="line"><span class="cl">tongweb <span class="m">13101</span> java -Dtongweb.home<span class="o">=</span>/opt/TongWeb7 ...
</span></span><span class="line"><span class="cl">find . -name server.xml
</span></span><span class="line"><span class="cl">/opt/TongWeb7/conf/tongweb.xml
</span></span><span class="line"><span class="cl">find . -name version*
</span></span><span class="line"><span class="cl">/opt/TongWeb7/bin/version.txt
</span></span><span class="line"><span class="cl">（版本 TongWeb 7.0.E.6_P2，详见 version.txt）
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理控制台登录

**核查命令**：

```bash
grep -R "admin\\|console\\|login" . 2>/dev/null
```

- 备注：核查控制台地址、认证方式和管理访问路径。
- 预期证据：登录页截图、地址截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep admin/console/login .（节选）
</span></span><span class="line"><span class="cl">conf/tongweb.xml: console-context-root<span class="o">=</span>/twconsole
</span></span><span class="line"><span class="cl">（管理控制台路径已改写，经 Nginx 反代+SSO 访问）
</span></span></code></pre></div>
</details>



### B. 用户与角色

**核查命令**：

```bash
grep -R "user\\|role\\|realm\\|ldap" . 2>/dev/null
```

- 备注：核查本地用户、默认管理员、共享账户、LDAP/AD 接入。
- 预期证据：用户配置截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep user/role/realm conf（节选）
</span></span><span class="line"><span class="cl">conf/twusers.properties: <span class="nv">admin</span><span class="o">=</span>***
</span></span><span class="line"><span class="cl">conf/twroles.properties: <span class="nv">admins</span><span class="o">=</span>admin
</span></span><span class="line"><span class="cl">（内置账户实名对应运维，另接企业 LDAP 可选）
</span></span></code></pre></div>
</details>



### C. 口令与失败处理

**核查命令**：

```bash
grep -R "password\\|lock\\|timeout\\|auth" . 2>/dev/null
```

- 备注：如原生能力不足，应结合统一认证、堡垒机或主机策略判定。
- 【不适用】若登录鉴别统一由外部平台实现，则 TongWeb 原生双因素或锁定控制可判定为本组件不适用。
- 预期证据：配置截图、平台材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep password/lock/timeout conf
</span></span><span class="line"><span class="cl">twusers.properties: 密码加密存储（TW-ENC<span class="o">(</span>...<span class="o">)</span>）
</span></span><span class="line"><span class="cl">session-timeout<span class="o">=</span><span class="m">1800</span>
</span></span><span class="line"><span class="cl">（会话超时 <span class="m">30</span> 分钟；锁定策略经控制台配置 <span class="m">5</span> 次/30 分钟）
</span></span></code></pre></div>
</details>



### D. 会话与 HTTPS

**核查命令**：

```bash
grep -R "ssl\\|https\\|session" . 2>/dev/null
```

- 备注：管理面应关注 HTTPS、会话超时和远程运维链路保护。
- 预期证据：HTTPS 截图、配置截图、制度。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep ssl/https conf/tongweb.xml（节选）
</span></span><span class="line"><span class="cl">&lt;connector <span class="nv">port</span><span class="o">=</span><span class="s2">&#34;9443&#34;</span> <span class="nv">scheme</span><span class="o">=</span><span class="s2">&#34;https&#34;</span> <span class="nv">secure</span><span class="o">=</span><span class="s2">&#34;true&#34;</span> <span class="nv">SSLEnabled</span><span class="o">=</span><span class="s2">&#34;true&#34;</span>&gt;
</span></span><span class="line"><span class="cl"><span class="nv">keystoreFile</span><span class="o">=</span>/opt/TongWeb7/conf/keystore.jks
</span></span><span class="line"><span class="cl">（HTTP <span class="m">9060</span> 端口关闭，仅 HTTPS <span class="m">9443</span> 对外）
</span></span></code></pre></div>
</details>



## 访问控制

### A. 角色与授权

**核查命令**：

```bash
grep -R "permission\\|role" . 2>/dev/null
```

- 备注：应区分管理员、运维、审计、只读等角色。
- 预期证据：角色截图、审批记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep permission/role conf
</span></span><span class="line"><span class="cl">twroles.properties: admins、operators 分级角色
</span></span><span class="line"><span class="cl">（角色最小化分配，无共用管理员）
</span></span></code></pre></div>
</details>



### B. 管理入口来源限制

**核查命令**：

```bash
grep -R "listen\\|host\\|ip\\|allow\\|deny" . 2>/dev/null
```

- 备注：控制台和管理端口应限制来源。
- 预期证据：监听配置截图、网络 ACL 材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep listen/host conf
</span></span><span class="line"><span class="cl">tongweb.xml: <span class="nv">address</span><span class="o">=</span>192.168.10.111
</span></span><span class="line"><span class="cl">（监听内网地址，防火墙限制来源网段）
</span></span></code></pre></div>
</details>



### C. 默认应用与示例应用

**核查命令**：

```bash
find . -type d | grep -E "webapps|applications|samples|demo"
```

- 备注：默认、示例和测试应用应清理。
- 预期证据：部署目录截图、处置说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . -type d <span class="p">|</span> grep webapps<span class="p">|</span>samples<span class="p">|</span>demo
</span></span><span class="line"><span class="cl">applications/demo-app.war
</span></span><span class="line"><span class="cl">samples/（自带示例目录存在，建议下线或限制访问）
</span></span><span class="line"><span class="cl">（示例应用 samples 已从发布列表摘除）
</span></span></code></pre></div>
</details>



### D. 文件权限

**核查命令**：

```bash
find . -maxdepth 2 -type f -exec ls -l {} \\
2>/dev/null | head
```

- 备注：配置、日志和部署目录权限应最小化。
- 预期证据：权限截图、运行用户截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r----- tongweb tongweb conf/tongweb.xml
</span></span><span class="line"><span class="cl">-rw------- tongweb tongweb conf/twusers.properties
</span></span><span class="line"><span class="cl">drwxr-x--- tongweb tongweb logs
</span></span><span class="line"><span class="cl">（关键配置权限合规）
</span></span></code></pre></div>
</details>



## 安全审计

### A. 日志配置

**核查命令**：

```bash
find . -type f | grep -E "logging|log4j|logback|logs" 2>/dev/null
```

- 备注：核查访问日志、错误日志、管理日志和审计日志。
- 预期证据：配置截图、日志目录截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . <span class="p">|</span> grep logging<span class="p">|</span>logback
</span></span><span class="line"><span class="cl">conf/logging.properties
</span></span><span class="line"><span class="cl">logs/server.log
</span></span><span class="line"><span class="cl">（JUL 配置输出 server.log，按日轮转）
</span></span></code></pre></div>
</details>



### B. 日志样例

**核查命令**：

```bash
find logs -type f 2>/dev/null | head
tail -n 20 logs/* 2>/dev/null
```

- 备注：需证明访问行为、异常和管理行为留痕。
- 预期证据：日志样例、平台截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tail logs/server.log（节选）
</span></span><span class="line"><span class="cl"><span class="o">[</span>2026-08-24 09:00:01<span class="o">]</span> INFO <span class="o">[</span>main<span class="o">]</span> TongWeb 7.0 started in <span class="m">12345</span> ms
</span></span><span class="line"><span class="cl"><span class="o">[</span>2026-08-24 10:12:44<span class="o">]</span> WARN <span class="o">[</span>http-nio-9443-exec-3<span class="o">]</span> login failed <span class="k">for</span> user <span class="s1">&#39;test&#39;</span> from 192.168.8.66
</span></span><span class="line"><span class="cl">（启动与管理操作均有日志留痕）
</span></span></code></pre></div>
</details>



### C. 留存与轮转

**核查命令**：

```bash
grep -R "roll\\|rotation\\|retain" . 2>/dev/null
```

- 备注：需明确留存、轮转和备份策略。
- 预期证据：配置截图、制度、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep roll/rotation conf/logging.properties（节选）
</span></span><span class="line"><span class="cl">java.util.logging.FileHandler.pattern<span class="o">=</span>%h/logs/server.%g.log
</span></span><span class="line"><span class="cl">java.util.logging.FileHandler.limit<span class="o">=</span><span class="m">52428800</span>
</span></span><span class="line"><span class="cl">java.util.logging.FileHandler.count<span class="o">=</span><span class="m">20</span>
</span></span><span class="line"><span class="cl">（单文件 50M、保留 <span class="m">20</span> 个）
</span></span></code></pre></div>
</details>



### D. 集中审计

**核查命令**：

```bash
journalctl | grep -i tongweb | tail -n 50
```

- 备注：如日志进入平台，应补平台证据。
- 预期证据：平台截图、告警截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">journalctl <span class="p">|</span> grep -i tongweb（节选）
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 08:59:30 host systemd<span class="o">[</span>1<span class="o">]</span>: Started tongweb.service.
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 10:12:44 host java<span class="o">[</span>13101<span class="o">]</span>: login failed <span class="k">for</span> user <span class="s1">&#39;test&#39;</span>
</span></span><span class="line"><span class="cl">（系统级启停日志进入 journald 并上送集中平台）
</span></span></code></pre></div>
</details>



## 数据完整性

### A. 配置完整性

**核查命令**：

```bash
find . -type f | grep -E "server.xml|domain.xml|tongweb.xml" 2>/dev/null
```

- 备注：配置变更应可追溯。
- 预期证据：配置截图、变更记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . <span class="p">|</span> grep server.xml<span class="p">|</span>domain.xml
</span></span><span class="line"><span class="cl">conf/tongweb.xml
</span></span><span class="line"><span class="cl">domains/domain1/config/tongweb-domain.xml
</span></span><span class="line"><span class="cl">（主配置文件定位明确，变更经发布平台管理）
</span></span></code></pre></div>
</details>



### B. 传输完整性

**核查命令**：

```bash
grep -R "ssl\\|https\\|cert" . 2>/dev/null
```

- 备注：管理面和敏感业务面应有链路保护。
- 预期证据：SSL 配置截图、证书截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep ssl/https/cert conf（见上）
</span></span><span class="line"><span class="cl">connector <span class="m">9443</span> <span class="nv">scheme</span><span class="o">=</span>https <span class="nv">SSLEnabled</span><span class="o">=</span><span class="nb">true</span>
</span></span><span class="line"><span class="cl">（全站 HTTPS，证书有效期至 2027-03）
</span></span></code></pre></div>
</details>



## 数据保密性

### A. HTTPS 与证书

**核查命令**：

```bash
grep -R "keystore\\|truststore\\|ssl" . 2>/dev/null
```

- 备注：应优先加密管理和敏感业务通信。
- 预期证据：HTTPS 截图、证书截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep keystore/truststore conf
</span></span><span class="line"><span class="cl"><span class="nv">keystoreFile</span><span class="o">=</span>/opt/TongWeb7/conf/keystore.jks
</span></span><span class="line"><span class="cl"><span class="nv">truststoreFile</span><span class="o">=</span>/opt/TongWeb7/conf/truststore.jks
</span></span><span class="line"><span class="cl">（密钥库口令加密存储于 twpasswd.properties）
</span></span></code></pre></div>
</details>



### B. 敏感配置保护

**核查命令**：

```bash
grep -R "password\\|secret\\|credential" . 2>/dev/null
```

- 备注：数据源、账号、证书密钥等敏感信息需重点核查。
- 预期证据：脱敏截图、权限说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep password/credential conf（节选）
</span></span><span class="line"><span class="cl">twusers.properties: <span class="nv">admin</span><span class="o">=</span>TW-ENC<span class="o">(</span>***<span class="o">)</span>
</span></span><span class="line"><span class="cl">twpwd.properties: <span class="nv">keypass</span><span class="o">=</span>TW-ENC<span class="o">(</span>***<span class="o">)</span>
</span></span><span class="line"><span class="cl">（口令均加密存储，未见明文）
</span></span></code></pre></div>
</details>



## 备份恢复

### A. 配置备份

**核查命令**：

```bash
find . -type d | grep -i backup
```

- 备注：应覆盖配置、证书、部署包和脚本。
- 预期证据：备份目录截图、策略说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . -type d <span class="p">|</span> grep backup
</span></span><span class="line"><span class="cl">backup-tw-20260801/
</span></span><span class="line"><span class="cl">（每周全量备份配置与应用目录）
</span></span></code></pre></div>
</details>



### B. 日志与部署备份

**核查命令**：

```bash
find logs -type f 2>/dev/null | head
```

- 备注：日志和部署包备份策略应明确。
- 预期证据：归档截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find logs -type f <span class="p">|</span> head
</span></span><span class="line"><span class="cl">server.log
</span></span><span class="line"><span class="cl">server.log.1.gz
</span></span><span class="line"><span class="cl">access_log.2026-08-24
</span></span><span class="line"><span class="cl">（日志纳入备份范围）
</span></span></code></pre></div>
</details>



### C. 恢复能力

**核查命令**：

```bash
find . -type f | grep -i "restore\\|recover"
```

- 备注：应通过回滚、恢复手册或演练证明恢复能力。
- 预期证据：恢复手册、演练记录、工单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . <span class="p">|</span> grep restore<span class="p">|</span>recover
</span></span><span class="line"><span class="cl">scripts/restore-config.sh
</span></span><span class="line"><span class="cl">backup-tw-20260801/conf.tar.gz
</span></span><span class="line"><span class="cl">（具备恢复脚本与最近备份包，演练记录见台账）
</span></span></code></pre></div>
</details>



## 剩余信息保护

### A. 历史部署与临时目录

**核查命令**：

```bash
find . -type d | grep -E "tmp|temp|backup|old"
```

- 备注：旧部署包、缓存和历史配置应清理。
- 预期证据：目录截图、清理说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . -type d <span class="p">|</span> grep tmp<span class="p">|</span>temp<span class="p">|</span>backup<span class="p">|</span>old
</span></span><span class="line"><span class="cl">temp/  work/  old-conf-2026/
</span></span><span class="line"><span class="cl">（temp/work 定期清理，old-conf 移出计划中）
</span></span></code></pre></div>
</details>



### B. 凭据残留

**核查命令**：

```bash
grep -R "password\\|secret\\|token" . 2>/dev/null
```

- 备注：日志、配置和脚本中敏感信息残留应重点核查。
- 预期证据：脱敏截图、整改说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep password/token .（节选）
</span></span><span class="line"><span class="cl">twusers.properties: TW-ENC<span class="o">(</span>***<span class="o">)</span>
</span></span><span class="line"><span class="cl">logs/access_log: POST /twconsole/login（无敏感明文）
</span></span></code></pre></div>
</details>



## 个人信息保护

### A. 日志与控制台中的个人信息

**核查命令**：

```bash
grep -R "mobile\\|phone\\|idcard\\|email\\|name" logs . 2>/dev/null
```

- 备注：需结合部署应用和管理界面判断个人信息处理情况。
- 【不适用】若 TongWeb 仅作为运行容器，不直接处理个人信息，则该点对中间件层不适用。
- 预期证据：日志截图、应用说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep mobile/logs（节选）
</span></span><span class="line"><span class="cl">access_log.2026-08-24: GET /api/user?phone<span class="o">=</span>138****5678
</span></span><span class="line"><span class="cl">（URL 参数手机号已脱敏）
</span></span></code></pre></div>
</details>



### B. 导出与共享控制

**核查命令**：

```bash
find . -type f | grep -i "export\\|download" 2>/dev/null
```

- 备注：如应用提供导出能力，应转由应用侧核查。
- 【不适用】若 TongWeb 本体不提供个人信息导出、共享能力，则该点不适用。
- 预期证据：权限截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . <span class="p">|</span> grep export<span class="p">|</span>download
</span></span><span class="line"><span class="cl">applications/demo-app/export-api.jar
</span></span><span class="line"><span class="cl">（导出功能由应用层鉴权，中间件层无导出入口）
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 控制台与默认应用暴露

**核查命令**：

```bash
grep -R "console\\|admin\\|sample\\|demo" . 2>/dev/null
```

- 备注：重点核查控制台、示例应用、测试部署和默认入口暴露情况。
- 预期证据：访问测试截图、配置截图、处置说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep console/admin/sample conf（见上）
</span></span><span class="line"><span class="cl">twconsole 路径改写+来源限制
</span></span><span class="line"><span class="cl">samples 目录建议下线（已列入整改）
</span></span></code></pre></div>
</details>



### B. 高危配置与调试能力

**核查命令**：

```bash
grep -R "debug\\|trace\\|upload" . 2>/dev/null
```

- 备注：应关注调试、上传、脚本执行和危险管理接口。
- 预期证据：配置截图、访谈记录、处置说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep debug/trace/upload conf
</span></span><span class="line"><span class="cl">logging <span class="nv">level</span><span class="o">=</span>INFO（debug 关闭）
</span></span><span class="line"><span class="cl">（调试级别日志关闭，上传接口受 WAF 管控）
</span></span></code></pre></div>
</details>



### C. 版本与漏洞风险

**核查命令**：

```bash
find . -name version*
```

- 备注：需确认版本、厂商补丁和高危漏洞整改情况。
- 预期证据：版本截图、补丁或整改记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . -name version*
</span></span><span class="line"><span class="cl">bin/version.txt:
</span></span><span class="line"><span class="cl">TongWeb 7.0.E.6_P2 build <span class="m">20240510</span>
</span></span><span class="line"><span class="cl">（版本信息与台账一致）
</span></span></code></pre></div>
</details>



### D. 安全联动防护

**核查命令**：

```bash
find logs -type f 2>/dev/null | head
```

- 备注：TongWeb 入侵防范通常依赖 WAF、主机防护、日志平台和厂商配套安全能力联动。
- 预期证据：平台截图、告警记录、安全设备材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find logs -type f <span class="p">|</span> head
</span></span><span class="line"><span class="cl">server.log  access_log.2026-08-24
</span></span><span class="line"><span class="cl">（日志经 rsyslog 上送集中平台保留 <span class="m">180</span> 天）
</span></span></code></pre></div>
</details>
