<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>ClearSec Wiki</title><link>https://www.clearsec.org/wikis/</link><description>Recent content on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><atom:link href="https://www.clearsec.org/wikis/index.xml" rel="self" type="application/rss+xml"/><item><title>NAS/存储设备测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%95%B0%E6%8D%AE%E8%B5%84%E6%BA%90/nas%E5%AD%98%E5%82%A8%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%95%B0%E6%8D%AE%E8%B5%84%E6%BA%90/nas%E5%AD%98%E5%82%A8%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：NAS 与存储类设备（网络附加存储、磁盘阵列、SAN/NAS 融合存储）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境（8.1.4）为主线、安全通信网络（8.1.1）按部署口径编制核查方法、判定要点与取证要求。
适用范围：SOHO 到企业级的 NAS 设备（含磁盘阵列/统一存储）及其 NFS/CIFS(SMB)/iSCSI 服务面；后端计算平台（数据库主机、虚拟化宿主机）侧取证与命令单联动核查。软件定义/对象存储（MinIO、Ceph、S3 网关）不在本文范围。
配套测评：&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;数据库审计系统测评&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/"&gt;负载均衡设备测评&lt;/a&gt;、&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kubernetes/"&gt;虚拟化与容器平台（中间件与容器说明）&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/"&gt;29、安全设备通用加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备安全设备服务器数据库和应用系统的加固方案&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;设备侧命令全部为&lt;strong&gt;只读核查命令&lt;/strong&gt;（&lt;code&gt;showmount&lt;/code&gt;/&lt;code&gt;smbclient -L&lt;/code&gt;/&lt;code&gt;Get-Smb*&lt;/code&gt;/&lt;code&gt;multipath -ll&lt;/code&gt; 等），已逐条对照官方文档核验（见参考依据节）；所属 NAS 厂商私有 CLI（不同品牌差异大）&lt;strong&gt;一律以设备实际 Web 管理台取证&lt;/strong&gt;，各小节均给出控制台核查要点。&lt;/li&gt;
&lt;li&gt;每条命令只读，不得执行挂载、创建、删除、登录/登出类操作；&lt;code&gt;smbclient -L&lt;/code&gt; 列为共享需要认证，从已授权测试机执行，且不得用于爆破；探测清单先取得书面授权。&lt;/li&gt;
&lt;li&gt;命令输出含口令、密钥等敏感字段时须脱敏后入报告；示例输出均为演示值。&lt;/li&gt;
&lt;li&gt;判定字段采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则；纯转发存储（不产生业务数据的裸 SAN LUN 直通场景）中「恶意代码防范」等条款可按边界说明后判为不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点（如无审计日志能力的轻量 NAS、无个人信息存储的专用存储）。&lt;/li&gt;
&lt;li&gt;同一物理设备若同时承担多角色（存储+备份+防病毒仓库），按「承担的安全功能」逐条映射判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与部署形态"&gt;一、基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确定）；架构与冗余佐证 GB/T 22239-2019 8.1.1.1（网元布局一致、关键设备冗余、链路冗余）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：型号固件版本与 EOL 状态、拓扑与台账一致、双控制器/多路径就绪、容量与共享清单合理 → 符合；局部缺失 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：设备关于页截图、存储架构图、共享/卷列表导出、多路径与故障切换演练记录。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="a-设备型号固件与许可"&gt;A. 设备型号、固件与许可&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查方法&lt;/strong&gt;：登录设备 Web 管理界面（如 &lt;code&gt;https://&amp;lt;管理IP&amp;gt;&lt;/code&gt;），记录型号、固件版本、序列号与许可（若含快照/复制/加密功能许可），核对满足服务方活动周期（EOL）；控制台「关于 / 固件升级」页核对当前版本与在线最新版本比对。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;预期证据：关于页截图、固件版本记录、市场公开 EOL 声明（或厂商公告页）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="b-存储架构与协议面"&gt;B. 存储架构与协议面&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查方法&lt;/strong&gt;：核对设备为 NAS（NFS/CIFS）、iSCSI SAN、FC SAN 或融合统一存储；记录对外服务协议栈及端口（服务最小化联动检查）：&lt;/p&gt;</description></item><item><title>VPN 网关测评（IPSec/SSL）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/vpn%E7%BD%91%E5%85%B3%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/vpn%E7%BD%91%E5%85%B3%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：VPN 网关三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全区域边界（8.1.2）、安全通信网络（8.1.1）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
适用范围：独立 IPSec VPN 网关、独立 SSL VPN 网关、防火墙/路由器内嵌 VPN 模块（平台本体控制点转由防火墙/路由器主脚本核查，本文仅覆盖 VPN 业务面），国密改造场景（SM2 证书/SM4 隧道加密）一并覆盖；深信服 SSL VPN 等国产 SSL VPN 网关以 Web 控制台口径取证。
配套测评：&lt;a href="../web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;、&lt;a href="../%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;、&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="../%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/"&gt;防火墙核查脚本&lt;/a&gt;（华为/H3C/Cisco 防火墙脚本含 VPN 侧命令可交叉参考）；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以设备 &lt;strong&gt;Web 控制台核查为主、厂商 CLI 与客户端探测为辅&lt;/strong&gt;：VPN 网关各厂商 CLI 互不兼容，本文仅收录已在官方命令参考中核验过的华为/H3C/Cisco 通用核查命令，不收录厂商私有 CLI 命令；通用 CLI 以厂商手册为准。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；探测类命令（&lt;code&gt;openssl s_client&lt;/code&gt;、&lt;code&gt;nmap&lt;/code&gt;）从客户端/测试机视角只读执行，&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，&lt;code&gt;nmap&lt;/code&gt; 探测须限定网关管理口与指定地址、不得对业务口发起扫描，测试后恢复原状。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认设备形态（独立网关/防火墙内嵌模块）与软件版本，再换用等效核查方法或转入管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值（203.0.113.10、203.0.113.20 为演示公网地址，198.51.100.0/24 为演示业务网段，192.168.10.5 为演示内网管理地址），现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；防火墙/路由器内嵌 VPN 模块的平台本体控制点（身份鉴别、访问控制、安全审计、备份恢复等）不属于 VPN 模块边界，可判定为不适用并转由防火墙/路由器主脚本核查，报告中须写明对象边界理由。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息与部署形态"&gt;基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署模式与双机热备佐证 GB/T 22239-2019 8.1.1.1 网络架构 e)（关键网络设备硬件冗余）、8.1.2.1 边界防护 a)（跨越边界的访问和数据流通过边界设备提供的受控接口进行通信）&lt;/p&gt;</description></item><item><title>01-MySQL测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/01-mysql/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/01-mysql/</guid><description>&lt;blockquote&gt;
&lt;p&gt;MySQL数据库三级等级保护现场核查命令脚本（统一编号版）
适用范围：MySQL 5.7/8.0
定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：无对应条款（测评准备项：确认测评对象、版本与部署形态，据此选定后续核查命令）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：仅记录事实，不下符合性结论；先确认 5.7/8.0/8.4 版本再选命令（差异见「重点差异」）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;version()&lt;/code&gt;、&lt;code&gt;@@port&lt;/code&gt;、&lt;code&gt;@@datadir&lt;/code&gt; 查询截图，登录账号与来源记录，部署形态（单机/主从/集群/云数据库）说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 查看数据库版本
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;hostname&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 查看实例名与端口
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;basedir&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;datadir&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;socket&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 查看安装目录、数据目录、socket
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;innodb_data_home_dir&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;innodb_log_group_home_dir&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- InnoDB 数据/日志目录（备份核查输入）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;databases&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 查看数据库列表
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;(),&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;current_user&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 查看当前登录用户
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认数据库类型、版本、实例标识和现场连接身份。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本查询结果截图、实例信息截图、数据库列表截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;36&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;hostname&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------------------+-------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;hostname&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------------------+-------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;db01&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;3306&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------------------+-------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;databases&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Database&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;information_schema&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;performance_schema&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appdb&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别（a 标识唯一/复杂度/定期更换，b 登录失败处理，c 远程管理防窃听，d 组合鉴别）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：5.7/8.0 默认均未启用口令复杂度校验，也无原生账户锁定（connection_control 仅延迟不锁定），需插件或 AD/LDAP/堡垒机补偿，缺失判部分符合；空口令/弱口令、远程管理明文传输判不符合。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：账户清单、口令策略与有效期、失败处理与超时参数查询截图，补偿措施配置截图与访谈纪要。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="a-身份标识唯一口令复杂度定期更换"&gt;A. 身份标识唯一、口令复杂度、定期更换&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;host&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;order&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;by&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;host&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;authentication_string&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 口令哈希在 authentication_string（5.7 起已无 password 列），空值需重点核实是否存在空口令
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;variables&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;validate_password%&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 8.0 组件为点分变量 validate_password.xxx；5.7 插件为下划线变量 validate_password_xxx
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;plugins&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;variables&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;default_password_lifetime&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 默认 0=永不过期，示例中的 90 为现场已配置值
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;password_lifetime&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;password_expired&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;account_locked&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 5.7.6+/8.0 可用
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：重点看账户是否唯一、是否存在匿名/共享账户，是否配置口令复杂度与有效期。若未启用复杂度插件，需说明是否由 AD、PAM、堡垒机或统一身份认证平台实现。&lt;code&gt;validate_password&lt;/code&gt; 组件/插件在 5.7/8.0 默认均未安装，安装前口令不做复杂度校验。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：账户列表截图、&lt;code&gt;validate_password&lt;/code&gt; 或等效策略截图、口令有效期截图、账号管理制度或账号台账。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：存在空口令、弱口令或默认口令账户属高风险情形，见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;下列安装语句会修改服务器状态、影响后续口令修改行为，现场测评只做查询核对；确需安装应走变更审批并在业务低峰执行：
&lt;code&gt;INSTALL COMPONENT 'file://component_validate_password';&lt;/code&gt;（8.0 组件，推荐）或 &lt;code&gt;INSTALL PLUGIN validate_password SONAME 'validate_password.so';&lt;/code&gt;（5.7 插件；8.0 中仍可用但已弃用）。&lt;/p&gt;</description></item><item><title>Apache ActiveMQ / Artemis 消息中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/activemq-artemis/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/activemq-artemis/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Apache ActiveMQ / Artemis 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Apache ActiveMQ Artemis 2.x 单机、主备、集群场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；消息内容和控制插件能力需结合现场实际启用情况判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./artemis version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep artemis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name broker.xml -o -name bootstrap.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、实例目录、配置目录、控制台地址、端口和数据目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./artemis version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Apache ActiveMQ Artemis 2.28.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep artemis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;artemis &lt;span class="m"&gt;5501&lt;/span&gt; java -Xms512M -Xmx2G -jar artemis-boot.jar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./broker0/etc/broker.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./broker0/etc/bootstrap.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Arista</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/arista/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/arista/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：Arista 7xxx/72xx/75xx 等交换设备和采用 EOS 命令体系的路由交换平台。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本适用于 EOS CLI 场景，命令风格接近 Cisco，但管理、日志和 API 能力更偏数据中心设备。&lt;/li&gt;
&lt;li&gt;现场应同时关注 CLI 配置、&lt;code&gt;show running-config&lt;/code&gt;、eAPI/管理 API、MLAG 和 VXLAN/EVPN 等特性。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;若设备仅承担二三层转发而不承载 NAC、802.1X、Portal、用户身份认证等业务，“个人信息保护”可按对象边界说明不适用。&lt;/li&gt;
&lt;li&gt;若现场未部署 MLAG、VXLAN、eAPI 或高级防护特性，对应增强核查项可判定为“未启用/不适用”，但基础访问控制、日志和管理面防护仍需核查。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show inventory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interfaces status
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route summary
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认 EOS 版本、序列号、接口状态、Leaf/Spine 角色和 MLAG/EVPN 架构。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、资产截图、接口摘要截图、运行配置截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SW-demo#show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Arista Networks EOS version 4.27.3F running on an Arista 7050SX3-48YC8
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hardware version: 11.02
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;System uptime: 32 weeks, 1 days, 4 hours, 12 minutes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Total memory: 16307380 kB
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Free memory: 8123456 kB
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Cisco防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/cisco%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/cisco%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：Cisco ASA（9.x）与 Firepower Threat Defense（FTD，含 FMC 纳管场景）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;ASA 与 FTD 命令体系不同：ASA 直接 CLI 取证；FTD 多数策略取证在 FMC 平台完成，CLI 侧以 &lt;code&gt;show&lt;/code&gt; 只读命令与平台截图互补。&lt;/li&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;li&gt;建议先执行 &lt;code&gt;show version&lt;/code&gt;、&lt;code&gt;show running-config&lt;/code&gt; 留存全量配置。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;设备未启用 IPS/威胁库、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；Failover 双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、授权、主备角色与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、Failover 状态截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show inventory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show failover
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：记录型号、版本、补丁、授权（License）、FMC 纳管与否。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Cisco Adaptive Security Appliance Software Version 9.16&lt;span class="o"&gt;(&lt;/span&gt;3&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Serial Number: JAD23xxxxxxx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hardware: ASA5516-X, &lt;span class="m"&gt;8192&lt;/span&gt; MB RAM, CPU Atom C2000 series &lt;span class="m"&gt;1248&lt;/span&gt; MHz
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;up &lt;span class="m"&gt;45&lt;/span&gt; days &lt;span class="m"&gt;8&lt;/span&gt; hours
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Failover On
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Failover unit Active
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且分权限级别、口令复杂（enable passwd/password policy）并定期更换、登录超时有效、远程管理走 SSH/HTTPS 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机或 FMC 统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：username/aaa 配置截图、口令策略配置截图、超时参数截图，结合账号台账与访谈记录；FTD 场景补充 FMC 用户管理截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>不适用控制点审阅结论</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：中间件与容器子栏 18 篇对象脚本的**「不适用」标记台账**——逐对象列出已重点标记为不适用的控制点及其前提条件。
适用版本：覆盖 Tomcat/Jetty/WebLogic/WebSphere/JBoss/TongWeb/Apusic-金蝶、Nginx/Apache HTTP Server/IIS、Redis、Kafka/RabbitMQ/ActiveMQ-Artemis/RocketMQ/EMQX、Docker、ZooKeeper；判定原则与版本无关，对象相关前提见各条目。
配套文章：&lt;a href="../%E7%8E%B0%E5%9C%BA%E4%BD%BF%E7%94%A8%E6%80%BB%E6%8C%87%E5%BC%95%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/"&gt;现场使用总指引（中间件与容器）&lt;/a&gt;、&lt;a href="../%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/"&gt;现场判定话术（不适用控制点）&lt;/a&gt;、&lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="一判定原则"&gt;一、判定原则&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;本次审阅以 GB/T 28448-2019 三级测评要求的对象边界原则为基础：控制点是否适用，取决于该测评对象是否实际提供对应安全功能、是否实际处理对应数据、是否存在对应管理交互面。&lt;/li&gt;
&lt;li&gt;若控制能力由统一认证平台、堡垒机、VPN、WAF、日志平台、上层业务系统或操作系统实现，则在中间件/容器单组件脚本中可标记为 &lt;code&gt;【不适用】&lt;/code&gt; 或“由上位组件另行测评”，不得简单按缺失判不符合。&lt;/li&gt;
&lt;li&gt;个人信息保护类控制点仅在测评对象实际收集、存储、展示、传输、导出、共享个人信息时适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二已重点标记不适用的对象和控制点"&gt;二、已重点标记不适用的对象和控制点&lt;/h2&gt;
&lt;h3 id="1-tomcat"&gt;1. Tomcat&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;管理会话超时：未部署 &lt;code&gt;manager/host-manager&lt;/code&gt; 时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：Tomcat 仅作为运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-nginx"&gt;2. Nginx&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/会话超时：纯反向代理、无本地登录机制时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅做代理转发、无个人信息处理和导出能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-weblogic"&gt;3. WebLogic&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生双因素：若统一由 IAM、堡垒机、VPN 实现，则 WebLogic 本体可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-websphere"&gt;4. WebSphere&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生双因素：统一由上位平台实现时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-jboss"&gt;5. JBoss&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;管理会话超时：未启用管理控制台时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="6-docker"&gt;6. Docker&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;容器内业务账号鉴别：Docker 平台层本体不适用，应转由容器内组件测评。&lt;/li&gt;
&lt;li&gt;平台账户口令复杂度/锁定：未启用独立平台账号体系、远程 API 和仓库认证时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅为容器运行平台、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="7-redis"&gt;7. Redis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败锁定/会话超时：无人工交互式登录界面时可部分不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅用于技术缓存、分布式锁、不承载个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="8-kafka"&gt;8. Kafka&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工用户登录失败锁定/会话超时：仅提供 Broker 连接、无人工登录控制台时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：消息不含个人信息，且平台无导出共享能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="9-emqx"&gt;9. EMQX&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工用户登录失败锁定/会话超时：仅处理设备连接认证、无人工登录场景时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：消息不含个人信息、未启用导出或桥接外发能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="10-apusic-金蝶"&gt;10. Apusic-金蝶&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生登录失败锁定/双因素：统一由外部平台实现时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作为运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="11-apache-http-server"&gt;11. Apache HTTP Server&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/会话超时：仅作静态发布或代理转发、无本地登录机制时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：不直接处理个人信息、未启用 WebDAV/目录共享时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="12-iis"&gt;12. IIS&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/会话超时：仅开放匿名访问或仅作反向代理时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：不直接处理个人信息、未启用 WebDAV 或目录共享能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="13-jetty"&gt;13. Jetty&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/管理会话超时：未启用独立管理登录界面时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="14-tongweb"&gt;14. TongWeb&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生双因素/登录失败锁定：统一由外部认证平台实现时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="15-rabbitmq"&gt;15. RabbitMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;若消息不含个人信息，则个人信息保护 A/B 可不适用。&lt;/li&gt;
&lt;li&gt;若管理控制统一依赖前置平台，则部分身份鉴别增强项按边界补上位平台证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="16-activemq-artemis"&gt;16. ActiveMQ-Artemis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;若消息不含个人信息，则个人信息保护 A/B 可不适用。&lt;/li&gt;
&lt;li&gt;若无独立人工登录场景，则部分人工登录失败处理类控制按对象边界弱化或不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="17-rocketmq"&gt;17. RocketMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工登录失败锁定/会话超时：仅面向客户端连接、无独立人工登录面时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：消息不含个人信息、无导出共享能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="18-zookeeper"&gt;18. ZooKeeper&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工登录失败锁定/会话超时：未启用独立人工登录界面时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅承载协调元数据、注册信息和非个人信息配置时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三审阅建议"&gt;三、审阅建议&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;本文列出的是**「可以不适用」的前提条件**，不是结论。现场仍须逐项核实前提条件是否成立
（功能是否真的不存在、上位平台是否真的等效实现、是否真的不承载个人信息），
并把核实过程留证；仅凭本文条目直接勾不适用，属于无证据判定。&lt;/p&gt;</description></item><item><title>厂商覆盖补充说明</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E5%8E%82%E5%95%86%E8%A6%86%E7%9B%96%E8%A1%A5%E5%85%85%E8%AF%B4%E6%98%8E/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E5%8E%82%E5%95%86%E8%A6%86%E7%9B%96%E8%A1%A5%E5%85%85%E8%AF%B4%E6%98%8E/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：网络设备核查脚本子栏的&lt;strong&gt;厂商与系统覆盖台账&lt;/strong&gt;——说明本子栏已覆盖哪些厂商、命令体系与组网形态，以及尚未覆盖的缺口。
适用版本：覆盖华为 VRP、H3C Comware V5/V7/V9、锐捷 RGOS、Cisco IOS/IOS-XE、Juniper Junos、Arista EOS、HPE ArubaOS-Switch/AOS-CX、ExtremeXOS/VOSS、Dell OS6/OS9/OS10 等主流系统；具体命令下限见各厂商脚本页。
配套文章：&lt;a href="../%E7%8E%B0%E5%9C%BA%E9%80%9A%E7%94%A8%E8%A1%A5%E5%85%85%E8%AF%B4%E6%98%8E/"&gt;现场通用补充说明&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="一已覆盖厂商与系统"&gt;一、已覆盖厂商与系统&lt;/h2&gt;
&lt;p&gt;本轮补充后，本子栏 13 篇厂商脚本页已覆盖以下主流厂商和系统口径：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;国内常见：&lt;a href="../../%E5%8D%8E%E4%B8%BA/"&gt;华为 VRP&lt;/a&gt;、&lt;a href="../../h3c/"&gt;H3C Comware&lt;/a&gt;、&lt;a href="../../%E9%94%90%E6%8D%B7/"&gt;锐捷 RGOS&lt;/a&gt;、&lt;a href="../../%E4%B8%AD%E5%85%B4/"&gt;中兴&lt;/a&gt;、&lt;a href="../../%E8%BF%88%E6%99%AE/"&gt;迈普&lt;/a&gt;、&lt;a href="../../%E7%91%9E%E6%96%AF%E5%BA%B7%E8%BE%BE/"&gt;瑞斯康达工业交换平台&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;国际主流：&lt;a href="../../cisco/"&gt;Cisco IOS/IOS-XE&lt;/a&gt;、&lt;a href="../../juniper/"&gt;Juniper Junos&lt;/a&gt;、&lt;a href="../../arista/"&gt;Arista EOS&lt;/a&gt;、&lt;a href="../../hpe-aruba/"&gt;HPE ArubaOS-Switch / AOS-CX&lt;/a&gt;、&lt;a href="../../extreme/"&gt;ExtremeXOS / VOSS&lt;/a&gt;、&lt;a href="../../dell/"&gt;Dell OS6/OS9/OS10&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;命令能力较弱或项目现场偶见设备：&lt;a href="../../%E5%AD%90%E5%8D%88%E7%BA%BF/"&gt;子午线&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二覆盖特点"&gt;二、覆盖特点&lt;/h2&gt;
&lt;p&gt;当前覆盖特点：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;已覆盖园区交换、核心路由、数据中心 Leaf-Spine、工业交换和常见堆叠/双机/VRRP/MLAG/IRF/VSX/VC 场景。&lt;/li&gt;
&lt;li&gt;已覆盖国内测评现场最常见的命令体系：&lt;code&gt;display&lt;/code&gt;、&lt;code&gt;show&lt;/code&gt;、&lt;code&gt;set/display set&lt;/code&gt;、&lt;code&gt;EOS show&lt;/code&gt;、&lt;code&gt;AOS-CX/ArubaOS-Switch&lt;/code&gt;、&lt;code&gt;EXOS/VOSS&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;各系列均配套了主脚本和版本差异说明，便于先识别系统，再决定现场命令口径。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三覆盖缺口与后续扩展"&gt;三、覆盖缺口与后续扩展&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;


厂商脚本未覆盖 **不等于该设备免测**。遇到未覆盖品牌时，按
[现场通用补充说明](../现场通用补充说明/) §三「替代取证通用口径」处理：
以完整运行配置截图、Web 管理页面截图、网管平台或堡垒机截图、制度/运维手册、访谈纪要组合取证，
并在报告中说明差异；不得因无对应脚本而判不适用。
&lt;/div&gt;

&lt;p&gt;仍建议现场按项目实际设备清单再做一轮“品牌命中确认”：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;若存在运营商级设备，可继续补 &lt;code&gt;诺基亚 SR OS&lt;/code&gt;、&lt;code&gt;华为 NE 系列&lt;/code&gt;、&lt;code&gt;Juniper MX 深化版&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;若存在中小企业边界与无线一体设备，可继续补 &lt;code&gt;MikroTik RouterOS&lt;/code&gt;、&lt;code&gt;TP-Link Omada/企业交换平台&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;若存在国产细分场景厂商，可按项目清单继续增补专用脚本。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四参考依据与关联文章"&gt;四、参考依据与关联文章&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;参考依据&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;GB/T 22239-2019 8.1.2 安全通信网络（网络架构、通信传输）、8.1.3 安全区域边界（访问控制、入侵防范、安全审计）&lt;/li&gt;
&lt;li&gt;GB/T 28448-2019——网络设备类测评对象的测评实施与结果判定&lt;/li&gt;
&lt;li&gt;各厂商官方命令参考（华为 VRP、H3C Comware、Cisco IOS/IOS-XE、Juniper Junos、Arista EOS、ExtremeXOS/VOSS、Dell OS 系列等）&lt;/li&gt;
&lt;li&gt;《网络安全等级保护测评高风险判定指引》（联盟团标）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;关联文章&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>主流版本差异文档索引</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%BB%E6%B5%81%E7%89%88%E6%9C%AC%E5%B7%AE%E5%BC%82%E6%96%87%E6%A1%A3%E7%B4%A2%E5%BC%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%BB%E6%B5%81%E7%89%88%E6%9C%AC%E5%B7%AE%E5%BC%82%E6%96%87%E6%A1%A3%E7%B4%A2%E5%BC%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：防火墙与安全设备 9 篇厂商脚本的&lt;strong&gt;版本差异速查索引&lt;/strong&gt;——按厂商列出版本体系、主流分档与现场注意事项。
适用版本：下表覆盖各厂商当前主流版本体系（USG/NGFW、SecPath、ASA/FTD、PAN-OS 等）；现场须先识别实际版本再选命令口径。
配套文章：&lt;a href="../%E7%8E%B0%E5%9C%BA%E6%A0%B8%E6%9F%A5%E9%A1%BA%E5%BA%8F%E4%B8%8E%E8%A1%A5%E5%81%BF%E5%88%A4%E5%AE%9A%E8%AF%B4%E6%98%8E/"&gt;现场核查顺序与补偿判定说明&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-info" role="alert"&gt;
&lt;p&gt;本索引原为离线资料包 &lt;code&gt;02-版本差异说明&lt;/code&gt; 目录下的独立 &lt;code&gt;.txt&lt;/code&gt; 文件清单。
本站已将各厂商的版本差异&lt;strong&gt;并入对应厂商脚本页&lt;/strong&gt;（与核查命令同页维护，避免两处口径漂移），
下表「脚本页」一栏直接指向厂商脚本页；差异细节请在对应页面内查阅。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="一厂商版本差异索引"&gt;一、厂商版本差异索引&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;#&lt;/th&gt;
					&lt;th&gt;厂商&lt;/th&gt;
					&lt;th&gt;脚本页&lt;/th&gt;
					&lt;th&gt;版本差异要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;启明星辰&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E5%90%AF%E6%98%8E%E6%98%9F%E8%BE%B0%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;启明星辰防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;天清系列各代命令树差异大（&lt;code&gt;system show&lt;/code&gt; / &lt;code&gt;admacct show&lt;/code&gt; / &lt;code&gt;admhost show&lt;/code&gt; 与 &lt;code&gt;show …&lt;/code&gt; 两种风格并存）；无公开在线手册，需先 &lt;code&gt;?&lt;/code&gt; 探测命令树，口令策略与登录策略多转 Web 界面取证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;天融信&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E5%A4%A9%E8%9E%8D%E4%BF%A1%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;天融信防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;NGFW4000/TopGate 以 &lt;code&gt;show-running&lt;/code&gt;（带连字符）与 &lt;code&gt;system Version&lt;/code&gt; 为入口，不同于通用 &lt;code&gt;show running-config&lt;/code&gt;；无公开在线手册，特征库与策略多转 Web 界面取证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3&lt;/td&gt;
					&lt;td&gt;华为&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E5%8D%8E%E4%B8%BA%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;华为防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;USG6000E/USG12000 与 NGFW V600 命令差异：管理员查询为 &lt;code&gt;display manager-user&lt;/code&gt;（非 &lt;code&gt;display administrator&lt;/code&gt;），策略为 &lt;code&gt;display security-policy rule all&lt;/code&gt;，IPS 为 &lt;code&gt;display ips policy&lt;/code&gt;，抗 DDoS 为 &lt;code&gt;display anti-ddos policy&lt;/code&gt;；HRP 双机与内容库版本需单独取证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;4&lt;/td&gt;
					&lt;td&gt;H3C&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../h3c%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;H3C防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;SecPath Comware V7：策略查询为 &lt;code&gt;display security-policy ip&lt;/code&gt;（V5 无 &lt;code&gt;ip&lt;/code&gt; 参数），Web 管理为 &lt;code&gt;display ip http&lt;/code&gt;/&lt;code&gt;display ip https&lt;/code&gt;（非 &lt;code&gt;display web-manager&lt;/code&gt;），HA 为 &lt;code&gt;display rbm statistics&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;5&lt;/td&gt;
					&lt;td&gt;深信服&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%B7%B1%E4%BF%A1%E6%9C%8D%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/"&gt;深信服防火墙与安全设备&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;AF/NGAF/AC 以 Web 界面为主，CLI 仅诊断类命令；规则库（应用识别库/URL 库/威胁库）版本在界面取证；接入安全感知平台时策略与日志双侧取证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;6&lt;/td&gt;
					&lt;td&gt;山石网科&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E5%B1%B1%E7%9F%B3%E7%BD%91%E7%A7%91%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;山石网科防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;StoneOS 5.5R×：运行配置为 &lt;code&gt;show configuration&lt;/code&gt;（非 &lt;code&gt;show running-config&lt;/code&gt;），管理员为 &lt;code&gt;show admin user&lt;/code&gt;/&lt;code&gt;show admin host&lt;/code&gt;，日志分 &lt;code&gt;show logging event/admin/sec/alarm&lt;/code&gt;，HA 为 &lt;code&gt;show ha group config&lt;/code&gt;/&lt;code&gt;show ha cluster&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;7&lt;/td&gt;
					&lt;td&gt;绿盟&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BB%BF%E7%9B%9F%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/"&gt;绿盟防火墙与安全设备&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;NF/NIPS/NWAF/BDS 产品线命令树差异大，无公开在线手册；平台化（UTS/态势感知）纳管时需双侧取证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;8&lt;/td&gt;
					&lt;td&gt;Cisco&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../cisco%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;Cisco防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;ASA 与 FTD/FMC 完全不同：ASA 用 &lt;code&gt;show running-config …&lt;/code&gt;，FTD 用 &lt;code&gt;show managers&lt;/code&gt;/&lt;code&gt;show asp drop&lt;/code&gt; 与 FMC 界面；IPS 取证在 ASA 上为 &lt;code&gt;show threat-detection statistics&lt;/code&gt;（无 &lt;code&gt;show intrusion-policy&lt;/code&gt;）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;9&lt;/td&gt;
					&lt;td&gt;Palo Alto&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../palo-alto%E9%98%B2%E7%81%AB%E5%A2%99/"&gt;Palo Alto防火墙&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;PAN-OS 单机、HA、Panorama 纳管三种形态：策略取证用 &lt;code&gt;show running security-policy&lt;/code&gt;（无 &lt;code&gt;show rulebase security rules&lt;/code&gt;），对象类配置用 `show config running&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二版本差异的现场处理原则"&gt;二、版本差异的现场处理原则&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;先识别版本，再执行命令&lt;/strong&gt;：版本识别结果本身即证据，须单独截图留档（型号 + 系统版本 + 补丁版本 + 特征库版本）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;命令不存在 ≠ 控制点不满足&lt;/strong&gt;：低版本或不同平台（如 ASA 与 FTD、PAN-OS 与 Panorama）命令差异较大，应先换用厂商脚本页内的替代命令或 Web 界面取证，不得据此判不符合。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;平台纳管场景须双侧取证&lt;/strong&gt;：设备经 FMC/Panorama/SOC/态势感知平台纳管时，设备侧与平台侧证据都要留，尤其策略下发与告警汇聚的实际生效位置。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;保留报错回显&lt;/strong&gt;：命令执行报错时先截报错回显，再补替代证据，不建议只写“命令不存在”。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;版本过旧本身即风险&lt;/strong&gt;：已停止维护（EOL）的版本即便配置项齐全，也应在报告中提示版本风险并链接漏洞整改情况。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;只读原则&lt;/strong&gt;：现场只执行 &lt;code&gt;show&lt;/code&gt;/&lt;code&gt;display&lt;/code&gt; 类只读命令，不执行 &lt;code&gt;save&lt;/code&gt;、&lt;code&gt;reset&lt;/code&gt;、&lt;code&gt;write erase&lt;/code&gt;、&lt;code&gt;factory-default&lt;/code&gt;、配置导出覆盖等写操作；确需导出配置时由设备管理员在授权下执行，测评方留存记录截图。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三参考依据与关联文章"&gt;三、参考依据与关联文章&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;参考依据&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>14、H3C交换机测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：H3C Comware 交换机/路由器等保测评&lt;strong&gt;核查命令速查&lt;/strong&gt;，按控制点分组，命令全部为只读 &lt;code&gt;display&lt;/code&gt;，现场可直接执行取证。
配套核查脚本：&lt;a href="../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/h3c/"&gt;网络设备核查脚本 · H3C&lt;/a&gt;（含示例输出与预期证据，本文为其命令索引与补充）；同子栏：&lt;a href="../15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;15、锐捷交换机命令&lt;/a&gt;、&lt;a href="../24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;24、思科交换机命令&lt;/a&gt;、&lt;a href="../26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;26、华为交换机命令&lt;/a&gt;、&lt;a href="../34juniper%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;34、Juniper交换机核查命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;19、H3C交换机安全加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01、网络安全区域访问控制策略设置原则&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：Comware V5 / V7（S6520/S5560/S6850/MSR 等）／V9；&lt;strong&gt;V5 与 V7 在角色模型、日志与 SSH 命令上差异较大&lt;/strong&gt;，逐节给出替代口径，V5/V7/V9 差异见文末对照表。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;原文命令清单已按官方文档重核&lt;/div&gt;
&lt;p&gt;原文第二部分（密码策略、登录失败、日志备份、磁盘加密等条目）中大量命令在 Comware 上并不存在，
如 &lt;code&gt;display local-user password-policy&lt;/code&gt;、&lt;code&gt;display fail-login&lt;/code&gt;、&lt;code&gt;display logbuffer configuration&lt;/code&gt;、
&lt;code&gt;display disk-encrypt&lt;/code&gt;、&lt;code&gt;display ips signature&lt;/code&gt;、&lt;code&gt;display startup backup&lt;/code&gt; 等，现场执行只会报错。
本文已按 Comware 实际命令体系逐条替换，并在各节标注替代写法。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与版本识别"&gt;一、基础信息与版本识别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；设备型号、软件版本与补丁、部署位置（核心/汇聚/接入/边界）、板卡与链路冗余、承载 VLAN 与管理 IP 未取全时，后续控制点与「不适用」结论均无法成立，应先补齐再进入核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;display/show version&lt;/code&gt; 回显截图、设备位置与拓扑图、板卡与电源冗余状态输出、接口与 VLAN 清单、管理 IP 与带外管理方式说明、资产台账条目。&lt;/p&gt;</description></item><item><title>23、HTTPS加密流量解析技术分析</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/23https%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/23https%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：HTTPS 加密流量的解密原理与旁路审计设备的适用边界，供测评师判断「流量类检测设备是否真的具备检测能力」。
测评关联：数据完整性/保密性 a)（传输加密有效性核查）、安全区域边界-入侵防范（NTA/IDS/IPS 对加密流量的可见性）、
&lt;a href="../../%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/27%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9Fnids/"&gt;27、绿盟网络入侵检测系统（NIDS）&lt;/a&gt;、&lt;a href="../../%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;08、绿盟堡垒机测评&lt;/a&gt;。
适用：TLS 1.0~1.3；&lt;strong&gt;TLS 1.3 已移除 RSA 密钥交换，仅保留 (EC)DHE，本文结论在 TLS 1.3 下更趋绝对&lt;/strong&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;加密技术是最常用的安全保密手段，能够保护数据不被窥视，但是也产生了新的问题，一方面是应用系统业务流量加密后，企业自身基于流量内容分析的旁路安全设备将失效，另一方面，攻击者会借助加密流量实施恶意攻击，避开各类NTA产品的检测。&lt;/p&gt;
&lt;p&gt;针对加密流量，目前主流的攻击分析手段包括解密后分析和不解密分析。现在网上大多数的文章都是针对“不解密条件下识别和阻断恶意流量”进行分析，在和客户沟通过程中，发现大家其实一直对“如何进行业务加密流量解密分析”存在疑问，只知道针对现有HTTPS的业务，将加密流量通过镜像的方式转发给安全设备探针，安全设备即使导入了证书和服务端私钥也没法解析出内容，却不知道为什么。另外，众多安全厂商宣称其Tap镜像网、数据防泄漏、邮件审计、流量分析产品有旁路解密方案，又是如何做到的？我们慢慢往下看。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/750f13ca450232800d21902d0264ca24_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;本文主要针对HTTPS业务，解析安全设备对其流量进行解密的条件和原理，未尽之处，欢迎大家探讨指正。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一https-加解密原理"&gt;一、HTTPS 加解密原理&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/710da336f67553d06a487b9a10c6a4b7_MD5.png" alt="HTTPS 与 TLS 在协议栈中的位置"&gt;&lt;/p&gt;
&lt;p&gt;要知道HTTPS业务的流量加解密原理，首先要知道HTTPS业务的加解密方式和流程。如下图，HTTPS在HTTP的基础上，通过传输加密和身份认证来保证传输过程的安全性，利用TLS和SSL对通信协议进行加密。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/9fceea6632ce4899bde1d6f1c6a03d4c_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="11-为什么-https-要用对称--非对称加密"&gt;1.1 为什么 HTTPS 要用对称 + 非对称加密？&lt;/h3&gt;
&lt;p&gt;我们首先来复习一下对称加密、非对称加密和散列函数&lt;/p&gt;
&lt;p&gt;对称加密指的是加密和解密使用同一个秘钥，对称加密只有一个秘钥。优点：计算量小、加密速度快、加密效率高，缺点：秘钥的管理和分发非常困难，不够安全。&lt;/p&gt;
&lt;p&gt;非对称加密指的是加密和解密使用不同的秘钥，一把作为公开的公钥，另一把作为私钥，公钥加密的信息，只有私钥才能解密，私钥加密的信息，只有公钥才能解密，私钥只能由一方安全保管，不能外泄，而公钥则可以发给任何请求它的人。优点：安全性更高，公钥是公开的，秘钥是自己保存的，密匙分发和密匙管理相对简单。缺点：加密和解密花费时间长、速度慢，只适合对少量数据进行加密。&lt;/p&gt;
&lt;p&gt;散列函数是一种单向密码体制，指的是对信息进行加密，生成不可逆的固定长度的哈希值，一般用于完整性验证和数字签名场景，如验证数据在传输过程中没有被篡改。&lt;/p&gt;
&lt;p&gt;总的来说，对称加密算法效率高，可以防窃听，但是要解决密钥交换安全问题；非对称加密的加解密效率低，适合用于认证，不适合用于内容传输，可以防窃听和防仿冒；散列函数不可逆的特性可以防止信息被非法篡改。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/4e201050d2093fc247e6fbf9cd15ea45_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;HTTPS将如上的技术整合，达到性能和安全的最大化。在HTTPS的交互流程中，客户端发起 HTTPS 请求，服务端返回CA证书，客户端对证书进行身份验证，验证通过后本地生成用于对称加密算法的随机数，通过CA证书中提取的服务器公钥对随机数进行加密传输到服务端，服务端接收后通过服务器私钥解密得到随机数，之后的数据交互通过对称加密算法，使用随机数生成的对称密钥进行加解密。&lt;/p&gt;
&lt;p&gt;HTTPS通过非对称加密算法防止”中间人“攻击，同时可以为网站提供身份证明，并通过对称加密对HTTPS 的内容传输进行加密。&lt;/p&gt;
&lt;h3 id="12-https-加解密与数据传输流程"&gt;1.2 HTTPS 加解密与数据传输流程&lt;/h3&gt;
&lt;p&gt;简单来说，HTTPS业务的加解密和数据传输流程可以分三个阶段：证书验证、密钥交换、数据交换。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/23%E3%80%81HTTPS%E5%8A%A0%E5%AF%86%E6%B5%81%E9%87%8F%E8%A7%A3%E6%9E%90%E6%8A%80%E6%9C%AF%E5%88%86%E6%9E%90/b412a1955e5bebe8761c9ffe72aee0bf_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;从上图可以看出：&lt;/p&gt;
&lt;p&gt;数据交换阶段主要用于应用系统业务数据的加解密，也就是我们常规理解的数据加密，而该阶段的对话密钥是通过密钥交换阶段计算生成的，对称加密算法实现了业务数据的高效加解密。&lt;/p&gt;
&lt;p&gt;密钥交换阶段实现了对称密钥在不安全环境的安全交换，如DH算法，就是利用离散对数计算问题，通过对方的公开值和自己的私有值计算出对称密钥，实现密钥安全交换。&lt;/p&gt;
&lt;p&gt;证书验证阶段通过CA证书和数字签名，验证服务器身份，此处使用了非对称加密和散列函数算法，防止用户文件被篡改或伪造。&lt;/p&gt;</description></item><item><title>09、Windows CMD常用命令详解</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BB%88%E7%AB%AF/09windows-cmd%E5%B8%B8%E7%94%A8%E5%91%BD%E4%BB%A4%E8%AF%A6%E8%A7%A3/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BB%88%E7%AB%AF/09windows-cmd%E5%B8%B8%E7%94%A8%E5%91%BD%E4%BB%A4%E8%AF%A6%E8%A7%A3/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;命令基础参考&lt;/strong&gt;——Windows 命令提示符（CMD）的常用命令与快捷键速查。
适用版本：Windows 7/10/11 与 Windows Server 2008 R2 及以上（文中标注「旧版」的命令仅适用于 Windows XP/2003 及更早版本）。
配套文章：&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;19、Windows测评快捷命令与MSC索引&lt;/a&gt;（等保视角的核查命令）、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/20windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;20、Windows主机测评&lt;/a&gt;、&lt;a href="../32%E7%BB%9F%E4%BF%A1uos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;32、统信（UOS）操作系统命令&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;本文是&lt;strong&gt;命令行基础工具参考&lt;/strong&gt;，内容本身&lt;strong&gt;不直接对应任何等保测评指标&lt;/strong&gt;，不能作为测评项的判定依据。
现场核查请使用 &lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;19、Windows测评快捷命令与MSC索引&lt;/a&gt;。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一cmd-是什么"&gt;一、CMD 是什么&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;在不同的操作系统环境下，命令提示符各不相同。在 Windows 环境下，命令行程序为 &lt;code&gt;cmd.exe&lt;/code&gt;，是一个 32 位的命令行程序。&lt;/li&gt;
&lt;li&gt;CMD 是命令提示符，是在操作系统中提示进行命令输入的一种工作提示符。CMD 是 command 的缩写，即命令行。&lt;/li&gt;
&lt;li&gt;CMD 是微软 Windows 系统的命令行程序，类似于微软的 DOS 操作系统。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二打开-cmd-的方法"&gt;二、打开 CMD 的方法&lt;/h2&gt;
&lt;p&gt;Windows 环境下如何打开 CMD 并进入到指定目录，常用两种方式：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;直接在指定的目录地址栏中输入 &lt;code&gt;cmd&lt;/code&gt; 并回车；&lt;/li&gt;
&lt;li&gt;按 &lt;code&gt;Win + R&lt;/code&gt; 打开运行对话框，输入 &lt;code&gt;cmd&lt;/code&gt; 回车，再输入相应命令。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;下面以进入 &lt;code&gt;D:\dataset&lt;/code&gt; 为例说明两种方法。&lt;/p&gt;</description></item><item><title>04、Windows服务器测评记录</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/04windows%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84%E8%AE%B0%E5%BD%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/04windows%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84%E8%AE%B0%E5%BD%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;测评记录填写样例&lt;/strong&gt;，用于示范「结果记录 → 符合情况 → 整改建议」三段式的写法与取证颗粒度，不是核查操作手册。
适用版本：Windows Server 2008 R2 / 2012 R2 / 2016 / 2019 / 2022（界面路径基本一致）。
配套文章：核查操作演示见 &lt;a href="../20windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;20、Windows主机测评&lt;/a&gt;；快捷命令索引见 &lt;a href="../19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;19、Windows测评快捷命令与MSC索引&lt;/a&gt;；整改操作见 &lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows操作系统安全加固&lt;/a&gt;。
计分口径说明：本文中的&lt;code&gt;1 分 / 0.5 分 / 0 分&lt;/code&gt;是样例为了体现权重而附加的&lt;strong&gt;示例分值&lt;/strong&gt;，正式测评报告的结论应为&lt;code&gt;符合 / 部分符合 / 不符合 / 不适用&lt;/code&gt;四档，不以分值呈现。文中「某某服务器」「某某卫士」均为占位，实际填写时替换为真实对象名称。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理（锁定阈值与时长）与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道；三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术（如口令+动态令牌/证书/生物特征）→ 全部满足为符合；缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合；存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合（高风险）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;主机存在空口令、默认口令或弱口令账户（尤其 &lt;code&gt;root&lt;/code&gt;、&lt;code&gt;Administrator&lt;/code&gt;、&lt;code&gt;sa&lt;/code&gt;、&lt;code&gt;vmware&lt;/code&gt;、&lt;code&gt;dcui&lt;/code&gt; 及厂商预置账户），或远程管理使用 Telnet/HTTP/RDP 明文与弱加密导致鉴别信息可被嗅探还原时，按《高风险判定指引》（2025版）可直接判高风险；双因素认证完全缺失且主机暴露于互联网时同样按高风险线索记录。
判定口径详见 &lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;（对应 2025 版判例 6.4.2.1、6.4.1.1、6.4.1.2）。&lt;/p&gt;</description></item><item><title>21、应用系统访问控制测评解读</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%9A%E5%8A%A1%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%B9%B3%E5%8F%B0/21%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%B5%8B%E8%AF%84%E8%A7%A3%E8%AF%BB/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%9A%E5%8A%A1%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%B9%B3%E5%8F%B0/21%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%B5%8B%E8%AF%84%E8%A7%A3%E8%AF%BB/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：应用系统「访问控制」控制点（8.1.4.2）七项要求的&lt;strong&gt;测评理解与判定口径&lt;/strong&gt;，面向业务应用系统测评。
配套测评：&lt;a href="../11%E6%96%B0%E5%91%98%E5%B7%A5%E7%BD%91%E7%BB%9C%E5%9F%B9%E8%AE%AD%E8%80%83%E6%A0%B8%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;11、新员工网络培训考核（模拟环境样例）&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统安全加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用：GB/T 22239-2019 安全计算环境-访问控制，三级系统；B/S 与 C/S 架构均适用，架构差异见各节判定提示。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一测评项"&gt;一、测评项&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合；有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合；统一使用超级账户或应用账户持最高权限 → 不符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查（对象级/列级/行级）输出。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;未做服务端权限校验、可通过直接构造 URL 或修改请求参数越权访问他人数据（水平/垂直越权），属高风险线索。&lt;/p&gt;
&lt;p&gt;判定口径详见 &lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;（对应 2025 版判例 6.4.2.2）。&lt;/p&gt;
&lt;/div&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;项&lt;/th&gt;
					&lt;th&gt;要求&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;a)&lt;/td&gt;
					&lt;td&gt;应对登录的用户分配账户和权限&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;b)&lt;/td&gt;
					&lt;td&gt;应重命名或删除默认账户，修改默认账户的默认口令&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;c)&lt;/td&gt;
					&lt;td&gt;应及时删除或停用多余的、过期的账户，避免共享账户的存在&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;d)&lt;/td&gt;
					&lt;td&gt;应授予管理用户所需的最小权限，实现管理用户的权限分离&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;e)&lt;/td&gt;
					&lt;td&gt;应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;f)&lt;/td&gt;
					&lt;td&gt;访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;g)&lt;/td&gt;
					&lt;td&gt;应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二测评项-a-应对登录的用户分配账户和权限"&gt;二、测评项 a) 应对登录的用户分配账户和权限&lt;/h2&gt;
&lt;h3 id="21-要求理解"&gt;2.1 要求理解&lt;/h3&gt;
&lt;p&gt;字面看&amp;quot;用户都登录了自然就有账户&amp;quot;似乎无意义，实际要求的是：&lt;strong&gt;系统应存在多个账户，
并按职责把不同权限的账户分配给不同的使用者（自然人）&lt;/strong&gt;，即&amp;quot;权限通过账户分配给用户&amp;quot;。&lt;/p&gt;</description></item><item><title>Web应用防火墙（WAF）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Web应用防火墙（WAF）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全区域边界（8.1.2）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
适用范围：硬件 WAF（透明串接/反向代理串联部署）、软件 WAF（ModSecurity、雷池等部署于 Linux 主机的引擎型 WAF）与云 WAF（CNAME 接入/云产品接入）；三类形态的控制台核查项在本文通用，差异项单列说明。
配套测评：&lt;a href="../27%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9Fnids/"&gt;27、等保2.0-绿盟网络入侵检测系统（NIDS）&lt;/a&gt;（同板块边界检测类设备）、&lt;a href="../8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;8、等保2.0绿盟堡垒机测评&lt;/a&gt;、&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以设备 &lt;strong&gt;Web 控制台核查为主、命令行取证为辅&lt;/strong&gt;：硬件 WAF 各厂商 CLI 互不兼容，本文不收录厂商私有 CLI 命令；命令行命令均从运维测试机或软件 WAF 所在 Linux 主机执行，回显连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；涉及实测验证（改口令、测试 payload、SNMP 探测）的操作&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，并在测试后恢复原状。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品形态（硬件/软件/云）与版本，再换用等效核查方法或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、域名、账户均为演示值（如 192.168.10.5、demo.local），现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；WAF 兼具&amp;quot;区域边界防护手段&amp;quot;与&amp;quot;被测设备&amp;quot;双重身份，控制点归属先定性再取证，不适用须在报告中写明对象边界理由。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评对象定位与双重身份"&gt;测评对象定位与双重身份&lt;/h2&gt;
&lt;p&gt;WAF 在三级等保现场测评中有&lt;strong&gt;双重身份&lt;/strong&gt;，取证前先按部署与用途定性，避免把区域边界证据记到安全计算环境名下（或反之）：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为边界防护手段&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全区域边界（8.1.2）&lt;/td&gt;
					&lt;td&gt;为被测系统提供的攻击检测与阻断（8.1.2.3）、基于应用协议和应用内容的访问控制（8.1.2.2 d)）、恶意代码网络侧检测（8.1.2.4）、边界侧审计（8.1.2.5）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;设备自身管理面的身份鉴别、访问控制、安全审计、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;先核对接入路径，再谈防护能力&lt;/div&gt;
&lt;p&gt;WAF 的全部防护价值以&amp;quot;&lt;strong&gt;业务流量实际经过 WAF&lt;/strong&gt;&amp;ldquo;为前提。现场第一步是核对部署形态与引流路径（串接接口/代理转发/域名解析/镜像分光），再核对保护对象清单；流量绕过 WAF、旁路镜像只告警不阻断等情形直接影响安全区域边界多个条款的判定，须在部署形态一节先行固定证据。&lt;/p&gt;</description></item><item><title>02-Oracle测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/02-oracle/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/02-oracle/</guid><description>&lt;blockquote&gt;
&lt;p&gt;Oracle数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;适用范围：Oracle 11g/12c/19c&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：取证基础信息，不直接对应具体控制点，服务于 GB/T 22239-2019 8.1.4 安全计算环境各核查项。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：确认版本分档（11g/12c/19c）、实例与归档模式；版本决定后续命令口径，非归档模式将影响备份恢复（8.1.4.9）判定。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：截图须体现版本号、实例名、归档模式与执行身份，并留存执行时间。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;product_component_version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;instance_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;instance_number&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$instance&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;log_mode&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$database&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认数据库版本、实例状态、归档模式和当前连接身份。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、实例信息截图、数据库状态截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;USER&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;is&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;SYS&amp;#34;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;BANNER&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;--------------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Oracle&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Database&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;19&lt;/span&gt;&lt;span class="k"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Enterprise&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Edition&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Release&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;19&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Production&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;instance_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;instance_number&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$instance&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;INSTANCE_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;INSTANCE_NUMBER&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;---------------- ---------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;orcl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;log_mode&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$database&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOG_MODE&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;--------- ------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;ORCL&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ARCHIVELOG&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别（a~d）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：身份标识唯一、口令复杂度与定期更换（a）、登录失败处理与会话超时（b）、远程管理防窃听（c）、双因素组合鉴别（d）。版本差异：11g 的 &lt;code&gt;VERIFY_FUNCTION_11G&lt;/code&gt; 已被官方弃用，12c+ 供应的验证函数为 &lt;code&gt;ORA12C_VERIFY_FUNCTION&lt;/code&gt;/&lt;code&gt;ORA12C_STRONG_VERIFY_FUNCTION&lt;/code&gt;/&lt;code&gt;ORA12C_STIG_VERIFY_FUNCTION&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：profile 口令参数截图、账号清单、sqlnet.ora 与监听加密配置、双因素平台截图及访谈记录相互印证。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="a-身份标识唯一口令复杂度定期更换"&gt;A. 身份标识唯一、口令复杂度、定期更换&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;username&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;user_id&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;account_status&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_users&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;order&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;by&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;username&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;limit&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_profiles&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;in&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_VERIFY_FUNCTION&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_LIFE_TIME&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_REUSE_TIME&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_REUSE_MAX&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_GRACE_TIME&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;order&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;by&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：重点看用户唯一性、口令复杂度函数、口令有效期和重用限制。&lt;code&gt;dba_users.account_status&lt;/code&gt;（OPEN/EXPIRED/LOCKED(TIMED) 等）与 &lt;code&gt;dba_profiles&lt;/code&gt; 口令类资源参数（PASSWORD_VERIFY_FUNCTION 等）以 19c Reference 为准；11g 的 &lt;code&gt;VERIFY_FUNCTION_11G&lt;/code&gt; 已被官方标记弃用，建议 12c+ 环境使用 ORA12C 系列验证函数。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;code&gt;dba_users&lt;/code&gt; 查询截图、&lt;code&gt;dba_profiles&lt;/code&gt; 口令策略截图、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;username&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;account_status&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_users&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;order&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;by&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;username&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;USERNAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ACCOUNT_STATUS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PROFILE&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;---------------- ----------------- ----------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;APPUSER&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;DEFAULT&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;AUDIT_ADMIN&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;C__AUDIT&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;SYS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;DEFAULT&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SYSTEM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;DEFAULT&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;limit&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_profiles&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;in&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_VERIFY_FUNCTION&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD_LIFE_TIME&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;PROFILE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;RESOURCE_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIMIT&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;---------- ---------------------------- --------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;DEFAULT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PASSWORD_LIFE_TIME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;90&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;DEFAULT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PASSWORD_VERIFY_FUNCTION&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;VERIFY_FUNCTION_11G&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：口令未配置复杂度校验（PASSWORD_VERIFY_FUNCTION 为空）或存在默认口令账号属高风险情形，参照 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 判定。&lt;/p&gt;</description></item><item><title>Apache HTTP Server 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apachehttpserver/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apachehttpserver/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Apache HTTP Server 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Apache HTTP Server 2.2/2.4，含反向代理、静态站点、SSL 网关场景；同时适用于以 httpd 为基座的发行版定制包（如 CentOS/RHEL 的 httpd、Ubuntu 的 apache2）。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；如 Apache 仅承担代理或静态分发能力，不直接处理个人信息或不具备独立登录机制，则相关控制点可按边界判定不适用。&lt;/li&gt;
&lt;li&gt;版本差异：2.2 使用 &lt;code&gt;Order&lt;/code&gt;/&lt;code&gt;Allow&lt;/code&gt;/&lt;code&gt;Deny&lt;/code&gt; 访问控制语法，2.4 改用 &lt;code&gt;Require&lt;/code&gt; 指令（由 &lt;code&gt;mod_authz_core&lt;/code&gt; 提供）；取证时须先以 &lt;code&gt;httpd -v&lt;/code&gt; 确认主版本再选口径，不得因语法不同判不符合。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Cisco</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/cisco/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/cisco/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;p&gt;适用范围：Cisco Catalyst、ISR/ASR 路由器及常见 IOS/IOS-XE 平台网络设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：show version 与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show vlan brief
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SW-demo#show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Cisco IOS XE Software, Version 17.06.04
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Cisco IOS Software [Bangalore Valley], Catalyst L3 Switch Software (CAT9K_IOSXE), Version 17.6.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SW-demo uptime is 32 weeks, 1 day, 4 hours, 12 minutes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;System image file is &amp;#34;flash:packages.conf&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cisco C9300-48T (X86) processor with 1616719K/6147K bytes of memory.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SW-demo#show ip interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Interface IP-Address OK? Method Status Protocol
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;GigabitEthernet1/0/1 unassigned YES unset up up
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Vlan10 192.168.10.1 YES manual up up
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Vlan99 unassigned YES unset administratively down down
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，纯业务汇聚层未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与 show login / show login failures 结果、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>H3C防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/h3c%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/h3c%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：H3C SecPath F1000/F5000/M9000 等 NGFW（Comware V7 口径为主，V5 旧设备命令差异现场用 &lt;code&gt;display ?&lt;/code&gt; 定位）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;li&gt;建议先执行 &lt;code&gt;display version&lt;/code&gt;、&lt;code&gt;display current-configuration&lt;/code&gt; 留存全量配置。&lt;/li&gt;
&lt;li&gt;Comware V7 采用 &lt;code&gt;security-policy ip&lt;/code&gt; 全局安全策略；部分旧版本仍用 &lt;code&gt;zone-pair security&lt;/code&gt; 域间对象策略，两种口径都要会看。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;设备未启用 IPS/AV 特征库、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；IRF/双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、主备角色与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与当前配置首页截图、接口/安全域摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display device
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display current-configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display security-zone
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认型号、Comware 版本、补丁、主备形态、管理地址与安全域划分。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置摘要截图、安全域截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;H3C SecPath F100-C-G5 uptime is &lt;span class="m"&gt;12&lt;/span&gt; days, 3:25:11
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;H3C Comware Software, Version 7.1.070, Release 0821P21
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且分角色（network-admin/network-operator 或三权账户）、口令复杂并定期更换、登录失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令或共享账户记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：本地用户与角色配置截图、password-control 口令策略截图、登录失败处理与超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>现场核查顺序与补偿判定说明</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E6%A0%B8%E6%9F%A5%E9%A1%BA%E5%BA%8F%E4%B8%8E%E8%A1%A5%E5%81%BF%E5%88%A4%E5%AE%9A%E8%AF%B4%E6%98%8E/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E6%A0%B8%E6%9F%A5%E9%A1%BA%E5%BA%8F%E4%B8%8E%E8%A1%A5%E5%81%BF%E5%88%A4%E5%AE%9A%E8%AF%B4%E6%98%8E/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：防火墙与安全设备子栏的&lt;strong&gt;现场作业顺序&lt;/strong&gt;与&lt;strong&gt;补偿控制判定口径&lt;/strong&gt;。本文不含核查命令，命令在各厂商脚本页内。
适用版本：与具体版本无关，适用对象为本子栏 9 篇防火墙/安全设备脚本（华为、H3C、Cisco、Palo Alto、启明星辰、天融信、深信服、山石网科、绿盟）；版本差异见 &lt;a href="../%E4%B8%BB%E6%B5%81%E7%89%88%E6%9C%AC%E5%B7%AE%E5%BC%82%E6%96%87%E6%A1%A3%E7%B4%A2%E5%BC%95/"&gt;主流版本差异文档索引&lt;/a&gt;。
配套文章：&lt;a href="../%E4%B8%BB%E6%B5%81%E7%89%88%E6%9C%AC%E5%B7%AE%E5%BC%82%E6%96%87%E6%A1%A3%E7%B4%A2%E5%BC%95/"&gt;主流版本差异文档索引&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;1、网络安全区域设置访问控制安全策略原则&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="一建议使用顺序"&gt;一、建议使用顺序&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;先识别设备厂商、型号、版本、是否集中纳管、是否双机/集群。&lt;/li&gt;
&lt;li&gt;再打开对应厂商的三级现场核查脚本页（本子栏按厂商分为 9 篇）。&lt;/li&gt;
&lt;li&gt;如命令不存在或显示差异较大，立即切换查看 &lt;a href="../%E4%B8%BB%E6%B5%81%E7%89%88%E6%9C%AC%E5%B7%AE%E5%BC%82%E6%96%87%E6%A1%A3%E7%B4%A2%E5%BC%95/"&gt;主流版本差异文档索引&lt;/a&gt; 与厂商脚本页内的版本差异说明。&lt;/li&gt;
&lt;li&gt;取证时优先保留以下高优先级证据：
&lt;ul&gt;
&lt;li&gt;版本与型号&lt;/li&gt;
&lt;li&gt;管理员与角色&lt;/li&gt;
&lt;li&gt;管理服务控制&lt;/li&gt;
&lt;li&gt;日志与审计&lt;/li&gt;
&lt;li&gt;入侵防范策略与告警&lt;/li&gt;
&lt;li&gt;备份与高可用&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;最后按统一取证模板完成勾选，标记缺失项和补证项（模板可参考 &lt;a href="../../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;）。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="二补偿判定的常见口径"&gt;二、补偿判定的常见口径&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;补偿控制不是「免检」&lt;/strong&gt;：认定补偿控制成立，必须补取&lt;strong&gt;补偿措施自身的有效性证据&lt;/strong&gt;
（启用状态、策略内容、告警/留存记录），并在报告中写明「本体不具备 → 由 X 补偿 → 证据见 Y」。
仅口头说明「由平台统一实现」而无证据，仍应判部分符合或不符合。&lt;/p&gt;
&lt;/div&gt;
&lt;ol&gt;
&lt;li&gt;设备本体不支持复杂口令、双因素、审计独立等能力时，不应直接判定“满足”，应查看堡垒机、统一认证平台、日志平台、SOC 等补偿控制。&lt;/li&gt;
&lt;li&gt;设备本体只保存局部日志时，不应直接判定“日志不足”，应查看是否已稳定外发到日志平台并具备留存、检索、权限控制能力。&lt;/li&gt;
&lt;li&gt;双机热备不等同于异地备份，也不等同于恢复演练；三者应分别取证、分别判断。&lt;/li&gt;
&lt;li&gt;静态安全策略不等同于有效入侵防范；现场应补取 IPS/威胁防护启用状态、特征库版本、攻击告警或策略命中记录。&lt;/li&gt;
&lt;li&gt;临时授权、厂商远程支持、外包运维等场景，不应仅看是否能登录，还应查看审批、会话审计、到期回收和保密约束。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三入侵防范专项提示"&gt;三、入侵防范专项提示&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;对“入侵防范”控制点，建议至少同时保留四类证据：
&lt;ul&gt;
&lt;li&gt;边界或区域安全策略&lt;/li&gt;
&lt;li&gt;IPS/攻击防护启用状态&lt;/li&gt;
&lt;li&gt;特征库/威胁库版本&lt;/li&gt;
&lt;li&gt;攻击告警、阻断或命中记录&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;若防火墙本体不具备完整 IPS/威胁防护能力，应明确是由哪类设备补偿：
&lt;ul&gt;
&lt;li&gt;上级边界防火墙&lt;/li&gt;
&lt;li&gt;专用 IPS/IDS&lt;/li&gt;
&lt;li&gt;WAF/抗 DDoS/EDR/NDR&lt;/li&gt;
&lt;li&gt;SOC/态势感知平台&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;对高危服务暴露，应同时回答四个问题：
&lt;ul&gt;
&lt;li&gt;开了什么服务&lt;/li&gt;
&lt;li&gt;开给谁&lt;/li&gt;
&lt;li&gt;为什么必须开&lt;/li&gt;
&lt;li&gt;开了以后用了什么防护措施&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="四常见易漏项"&gt;四、常见易漏项&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;管理员共享账号和默认账号未单独说明。&lt;/li&gt;
&lt;li&gt;管理来源地址未截图，只保留了服务开启状态。&lt;/li&gt;
&lt;li&gt;日志留存只截本机容量，没有补平台留存证据。&lt;/li&gt;
&lt;li&gt;入侵防范只截静态规则，没有截告警、命中或阻断。&lt;/li&gt;
&lt;li&gt;备份只说明“有双机”，没有证明配置可恢复。&lt;/li&gt;
&lt;li&gt;涉及个人信息的报表、日志、管理员界面未脱敏。&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;第 6 项为&lt;strong&gt;双向要求&lt;/strong&gt;：既要求被测单位对含个人信息的内容脱敏，
也要求测评机构自身在报告、截图与证据归档中同步脱敏
（内网管理地址、账号、客户项目名称、承建信息均不进入报告正文）。&lt;/p&gt;</description></item><item><title>现场使用总指引（中间件与容器）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E4%BD%BF%E7%94%A8%E6%80%BB%E6%8C%87%E5%BC%95%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E4%BD%BF%E7%94%A8%E6%80%BB%E6%8C%87%E5%BC%95%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：中间件与容器子栏的&lt;strong&gt;现场入口导航&lt;/strong&gt;——说明先看哪份、按什么顺序查、如何统一收证。本文不含核查命令，命令在各对象脚本页内。
适用版本：本流程与具体版本无关，适用于本子栏全部 25 篇对象脚本（Tomcat/Jetty/WebLogic/WebSphere/JBoss/TongWeb/Apusic-金蝶、Nginx/Apache HTTP Server/IIS/HAProxy、Redis、Memcached、Kafka/RabbitMQ/ActiveMQ-Artemis/RocketMQ/EMQX、Docker、Kubernetes、Harbor、Elasticsearch、ZooKeeper、Keepalived、Nacos）；版本相关差异以各对象脚本页「基础信息」节记录的实际版本为准。
配套文章：&lt;a href="../%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/"&gt;不适用控制点审阅结论&lt;/a&gt;、&lt;a href="../%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/"&gt;现场判定话术（不适用控制点）&lt;/a&gt;、&lt;a href="../../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;、&lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="一先看哪份文档"&gt;一、先看哪份文档&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;现场场景&lt;/th&gt;
					&lt;th&gt;看哪份&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;现场核查&lt;/td&gt;
					&lt;td&gt;本子栏 18 篇对象脚本，按测评对象进入&lt;/td&gt;
					&lt;td&gt;每篇按控制点顺序取证：基础信息 → 身份鉴别 → 访问控制 → 安全审计 → 数据完整性 → 数据保密性 → 备份恢复 → 剩余信息保护 → 个人信息保护 → 入侵防范&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;版本差异&lt;/td&gt;
					&lt;td&gt;各对象脚本页「基础信息」节&lt;/td&gt;
					&lt;td&gt;先确认二进制版本、配置路径、运行用户、监听端口，再决定命令口径；本站未单独拆出「版本差异说明」页，差异已并入各对象脚本&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;现场勾选与收证&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;统一归集截图、制度、访谈、平台材料；命名与备注句式见本文 §五、§六&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;不适用判断&lt;/td&gt;
					&lt;td&gt;&lt;a href="../%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/"&gt;不适用控制点审阅结论&lt;/a&gt;、&lt;a href="../%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/"&gt;现场判定话术（不适用控制点）&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;先确认「是否存在该功能 / 是否由上位平台实现 / 是否实际处理个人信息」，再决定是否勾不适用&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二现场使用顺序"&gt;二、现场使用顺序&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;先确认对象边界。
只测中间件本体，还是包含承载应用、前置代理、统一认证、日志平台。&lt;/li&gt;
&lt;li&gt;先确认版本与部署方式。
是单机、集群、容器化、主备、代理模式，还是嵌入式。&lt;/li&gt;
&lt;li&gt;先跑基础信息与管理面检查。
先抓版本、端口、路径、账号、日志、配置，再进入控制点。&lt;/li&gt;
&lt;li&gt;再做不适用判断。
先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”，再决定是否勾不适用。&lt;/li&gt;
&lt;li&gt;最后统一收证。
将截图、制度、访谈、平台材料归并到统一模板。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三对象选型速查"&gt;三、对象选型速查&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶&lt;/code&gt;
适合作为“应用服务器/中间件运行容器”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Nginx / Apache HTTP Server / IIS / HAProxy&lt;/code&gt;
适合作为“Web 服务/反向代理/静态站点/HTTPS 网关/负载均衡”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Redis / Memcached&lt;/code&gt;
适合作为“缓存/会话/键值存储”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX&lt;/code&gt;
适合作为“消息中间件/消息代理/协议接入层”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Docker / Kubernetes / Harbor / Elasticsearch&lt;/code&gt;
适合作为“容器运行平台/容器编排/镜像仓库/搜索与日志平台”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;ZooKeeper / Nacos&lt;/code&gt;
适合作为“协调服务/注册中心/配置协同组件”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Keepalived&lt;/code&gt;
适合作为“VIP 高可用/双机热备（VRRP）”对象使用，常与 HAProxy/Nginx 联动核查。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四最容易误判的地方"&gt;四、最容易误判的地方&lt;/h2&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;「不适用」是&lt;strong&gt;对象边界判定&lt;/strong&gt;，不是「查不到就跳过」。凡勾选不适用的控制点，报告备注必须同时写清
&lt;strong&gt;理由 + 依据 + 上位实现位置 + 补充取证去向&lt;/strong&gt;四要素，缺一即可能被质量检查退回。&lt;/p&gt;</description></item><item><title>现场通用补充说明</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E9%80%9A%E7%94%A8%E8%A1%A5%E5%85%85%E8%AF%B4%E6%98%8E/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E9%80%9A%E7%94%A8%E8%A1%A5%E5%85%85%E8%AF%B4%E6%98%8E/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：网络设备核查脚本子栏的&lt;strong&gt;现场通用口径&lt;/strong&gt;——核查优先顺序、不适用与替代取证判定、截图命名、访谈问题与易漏证据清单。
适用版本：与具体版本无关，适用对象为本子栏 13 篇厂商脚本（华为 VRP、H3C Comware、锐捷 RGOS、Cisco IOS/IOS-XE、Juniper Junos、Arista EOS、HPE Aruba、Extreme、Dell、中兴、迈普、瑞斯康达、子午线）；版本差异见各厂商脚本页。
配套文章：&lt;a href="../%E5%8E%82%E5%95%86%E8%A6%86%E7%9B%96%E8%A1%A5%E5%85%85%E8%AF%B4%E6%98%8E/"&gt;厂商覆盖补充说明&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;适用范围：本子栏 13 篇厂商脚本页中的全部核查命令、版本差异说明与取证要求。&lt;/p&gt;
&lt;h2 id="一现场核查优先顺序"&gt;一、现场核查优先顺序&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;先识别厂商、型号、系统和主流版本。&lt;/li&gt;
&lt;li&gt;再判断设备角色：核心、汇聚、接入、出口、工业控制网或管理网。&lt;/li&gt;
&lt;li&gt;再判断是否存在堆叠、双机、VRRP、IRF、MLAG、VSX、VC、VLT 等高可用形态。&lt;/li&gt;
&lt;li&gt;最后按主脚本控制点逐项核查，并同步收集截图、制度、访谈和平台材料。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="二不适用判定通用口径"&gt;二、不适用判定通用口径&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;


「不适用」必须以**对象边界**为依据，且至少保留一项反向证据（见下文四项）。
仅写「设备不涉及」而无证据支撑的，质量检查阶段通常会被要求补证或改判。
&lt;/div&gt;

&lt;ul&gt;
&lt;li&gt;只要设备对象边界内不存在相关功能，就可以判定为 &lt;code&gt;【不适用】&lt;/code&gt;，但必须写明理由。&lt;/li&gt;
&lt;li&gt;常见可判定不适用的情形：
&lt;ul&gt;
&lt;li&gt;设备不直接处理个人信息，仅承担二三层转发。&lt;/li&gt;
&lt;li&gt;设备未启用 Portal、802.1X、AAA 联动、访客接入、订阅用户管理等身份业务。&lt;/li&gt;
&lt;li&gt;设备型号或授权未启用某项增强防护特性，但基础安全控制仍存在。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;不适用时至少保留一项证据：
&lt;ul&gt;
&lt;li&gt;运行配置截图&lt;/li&gt;
&lt;li&gt;版本/型号截图&lt;/li&gt;
&lt;li&gt;访谈记录&lt;/li&gt;
&lt;li&gt;平台侧功能未启用截图&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三替代取证通用口径"&gt;三、替代取证通用口径&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;若厂商命令不支持，优先替代为：
&lt;ul&gt;
&lt;li&gt;完整运行配置截图&lt;/li&gt;
&lt;li&gt;Web 管理页面截图&lt;/li&gt;
&lt;li&gt;网管平台或堡垒机截图&lt;/li&gt;
&lt;li&gt;制度或运维手册&lt;/li&gt;
&lt;li&gt;访谈纪要&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;若命令报错，应保留报错回显截图，再补替代证据，不建议只写“命令不存在”。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四截图命名建议"&gt;四、截图命名建议&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;推荐命名格式：&lt;code&gt;设备名称-控制点-证据类型-日期&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;示例：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;SW-Core01-身份鉴别-AAA配置-20260327&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;RT-Edge01-入侵防范-ACL命中日志-20260327&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;EX-Access02-备份恢复-VRRP状态-20260327&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="五访谈建议问题"&gt;五、访谈建议问题&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;账号由谁申请、谁审批、多久清理一次。&lt;/li&gt;
&lt;li&gt;设备是否必须经堡垒机登录，是否允许直连。&lt;/li&gt;
&lt;li&gt;日志发往哪里，谁查看，保留多久。&lt;/li&gt;
&lt;li&gt;遇到暴力破解、扫描、风暴、ARP 欺骗时如何处置。&lt;/li&gt;
&lt;li&gt;配置备份、镜像备份、故障恢复由谁负责，是否做过演练。&lt;/li&gt;
&lt;li&gt;设备是否承载访客认证、802.1X、Portal、DHCP 绑定、用户订阅等可能涉及个人信息的功能。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="六容易遗漏的现场证据"&gt;六、容易遗漏的现场证据&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;管理口或管理 VLAN 截图&lt;/li&gt;
&lt;li&gt;堡垒机接入或来源白名单截图&lt;/li&gt;
&lt;li&gt;NTP 同步状态截图&lt;/li&gt;
&lt;li&gt;日志平台接收截图&lt;/li&gt;
&lt;li&gt;攻击防护触发日志截图&lt;/li&gt;
&lt;li&gt;运行配置与启动配置对比截图&lt;/li&gt;
&lt;li&gt;双机/堆叠/VRRP/IRF/MLAG/VSX 状态截图&lt;/li&gt;
&lt;li&gt;不适用控制点的书面说明或访谈纪要&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-info" role="alert"&gt;


「运行配置与启动配置对比」是**高频不符合项**：现场常见运行配置已加固但未 `save`，
重启后回退。核查时应同时取 `running-config` 与 `startup-config`（华为 `display current-configuration`
与 `display saved-configuration`）并对比，未保存即判部分符合。
&lt;/div&gt;

&lt;h2 id="七参考依据与关联文章"&gt;七、参考依据与关联文章&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;参考依据&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>10、GaussDB（华为高斯数据库）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/10gaussdb%E5%8D%8E%E4%B8%BA%E9%AB%98%E6%96%AF%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/10gaussdb%E5%8D%8E%E4%B8%BA%E9%AB%98%E6%96%AF%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：GaussDB（华为高斯数据库）等保测评核查方法与判定口径，含 FusionSphere 内置组件库现场实测数据。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/09-gaussdb/"&gt;09、GaussDB测评命令单&lt;/a&gt;（分布式/Oracle 兼容形态命令）；同为 PostgreSQL 技术路线的国产库可参照 &lt;a href="../07kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;07、KingbaseES人大金仓数据库测评&lt;/a&gt;；通用命令形态见 &lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;数据库测评命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：GaussDB 集中式 V2.0-2.x/V2.0-3.x、分布式 V1.0/V2.0（openGauss 内核，&lt;code&gt;gs_*&lt;/code&gt;/&lt;code&gt;pg_*&lt;/code&gt; 体系）为主；另附 FusionSphere 云平台内置 GaussDB 组件库（OS 用户 &lt;code&gt;gaussdba&lt;/code&gt;，&lt;code&gt;cps&lt;/code&gt; 运维命令）的实测口径，两者&lt;strong&gt;参数与运维入口不同，判定前必须先识别形态&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一形态识别与核查入口"&gt;一、形态识别与核查入口&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;形态识别是首要核查项&lt;/div&gt;
&lt;p&gt;「GaussDB」在测评对象清单里可能指向三款内核与运维方式都不同的产品，&lt;strong&gt;用错形态的核查命令会直接得到错误结论&lt;/strong&gt;：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;形态&lt;/th&gt;
					&lt;th&gt;典型识别特征&lt;/th&gt;
					&lt;th&gt;核查入口&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;集中式/分布式（openGauss 内核）&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;select version();&lt;/code&gt; 返回 &lt;code&gt;GaussDB Kernel ...&lt;/code&gt;；OS 用户常为 &lt;code&gt;omm&lt;/code&gt;/&lt;code&gt;Ruby&lt;/code&gt;；工具为 &lt;code&gt;gs_guc&lt;/code&gt;/&lt;code&gt;gs_dump&lt;/code&gt;/&lt;code&gt;gs_om&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;gsql&lt;/code&gt; 直连 + &lt;code&gt;gs_*&lt;/code&gt; 工具&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;分布式 Oracle 兼容（A 模式）&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;系统表为 &lt;code&gt;adm_profiles&lt;/code&gt;、&lt;code&gt;db_users&lt;/code&gt;、&lt;code&gt;dv_parameters&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;见 &lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/09-gaussdb/"&gt;09 命令单&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;FusionSphere 内置组件库（本文实测来源）&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;部署在 &lt;code&gt;/opt/fusionplatform/data/gaussdb_data/data&lt;/code&gt;，OS 用户 &lt;code&gt;gaussdba&lt;/code&gt;，运维走 &lt;code&gt;cps template-*&lt;/code&gt; 命令，审计用 &lt;code&gt;pg_query_audit&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;需先经云平台运维接口，无法直接改参&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;现场第一步记录 &lt;code&gt;select version();&lt;/code&gt; 全串与安装路径，再按对应形态取命令。&lt;/p&gt;</description></item><item><title>34、Juniper交换机测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/34juniper%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/34juniper%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Juniper Junos（EX/QFX/MX/SRX）等保测评&lt;strong&gt;核查命令速查&lt;/strong&gt;，按控制点分组，命令全部为只读 &lt;code&gt;show&lt;/code&gt;，现场可直接执行取证。
配套核查脚本：&lt;a href="../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/juniper/"&gt;网络设备核查脚本 · Juniper&lt;/a&gt;（含示例输出与预期证据，本文为其命令索引与补充）；同子栏：&lt;a href="../14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;14、H3C交换机命令&lt;/a&gt;、&lt;a href="../15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;15、锐捷交换机命令&lt;/a&gt;、&lt;a href="../24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;24、思科交换机命令&lt;/a&gt;、&lt;a href="../26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;26、华为交换机命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01、网络安全区域访问控制策略设置原则&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：Junos 15.1~23.x（EX 系列接入交换机、QFX、MX、SRX）；配置类命令用 &lt;code&gt;show configuration ...&lt;/code&gt; 而非 &lt;code&gt;show system ...&lt;/code&gt;，版本差异见文末对照表。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;原文命令按 Junos 语法重核&lt;/div&gt;
&lt;p&gt;Junos 区分&lt;strong&gt;运行态&lt;/strong&gt;（&lt;code&gt;show system ...&lt;/code&gt;）与&lt;strong&gt;配置态&lt;/strong&gt;（&lt;code&gt;show configuration ...&lt;/code&gt;）。原文把两者混用，
导致多条命令不存在：&lt;code&gt;show system login&lt;/code&gt;、&lt;code&gt;show system login failures&lt;/code&gt;、&lt;code&gt;show configuration security ips&lt;/code&gt;、
&lt;code&gt;show configuration security ssl&lt;/code&gt;、&lt;code&gt;show configuration system storage&lt;/code&gt; 均非 Junos 有效命令。
本文已按正确语法逐条替换。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与版本识别"&gt;一、基础信息与版本识别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；设备型号、软件版本与补丁、部署位置（核心/汇聚/接入/边界）、板卡与链路冗余、承载 VLAN 与管理 IP 未取全时，后续控制点与「不适用」结论均无法成立，应先补齐再进入核查。&lt;/p&gt;</description></item><item><title>20、Windows主机测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/20windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/20windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Windows Server 主机等保测评实测记录与判定口径。
适用版本：Windows Server 2008 R2 / 2012 R2 / 2016 / 2019 / 2022（界面路径基本一致，差异随文标注）。
配套测评：[Windows Server 三级现场测评命令单](../windows_server-三级等保现场测评命令单/；快捷命令索引：&lt;a href="../19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;19、Windows测评快捷命令与MSC索引&lt;/a&gt;；记录样例：&lt;a href="../04windows%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84%E8%AE%B0%E5%BD%95/"&gt;04、Windows服务器测评记录&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows操作系统安全加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一核查入口速记"&gt;一、核查入口速记&lt;/h2&gt;
&lt;p&gt;记住六条主命令即可覆盖大部分测评项：&lt;code&gt;netplwiz&lt;/code&gt;、&lt;code&gt;lusrmgr.msc&lt;/code&gt;、&lt;code&gt;secpol.msc&lt;/code&gt;、&lt;code&gt;eventvwr.msc&lt;/code&gt;、&lt;code&gt;gpedit.msc&lt;/code&gt;、&lt;code&gt;services.msc&lt;/code&gt;；配合 &lt;code&gt;netstat -an&lt;/code&gt;、&lt;code&gt;net share&lt;/code&gt;、&lt;code&gt;firewall.cpl&lt;/code&gt;、&lt;code&gt;appwiz.cpl&lt;/code&gt; 完成网络与安装面核查。&lt;/p&gt;
&lt;p&gt;批量取值（管理员 PowerShell）用于留痕，比逐个点界面更可靠：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-powershell" data-lang="powershell"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;net&lt;/span&gt; &lt;span class="n"&gt;accounts&lt;/span&gt; &lt;span class="c"&gt;# 口令策略与锁定策略总览&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;net&lt;/span&gt; &lt;span class="n"&gt;user&lt;/span&gt; &lt;span class="c"&gt;# 本地账户清单&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;auditpol&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;get&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;category&lt;/span&gt;&lt;span class="err"&gt;:&lt;/span&gt;&lt;span class="p"&gt;*&lt;/span&gt; &lt;span class="c"&gt;# 全部审核子类别的当前配置&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;Get-LocalUser&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; &lt;span class="nb"&gt;Select-Object&lt;/span&gt; &lt;span class="n"&gt;Name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;Enabled&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;PasswordExpires&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;LastLogon&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;Get-Service&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; &lt;span class="nb"&gt;Where-Object&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nv"&gt;$_&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;Status&lt;/span&gt; &lt;span class="o"&gt;-eq&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;Running&amp;#39;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;Get-NetTCPConnection&lt;/span&gt; &lt;span class="n"&gt;-State&lt;/span&gt; &lt;span class="n"&gt;Listen&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; &lt;span class="nb"&gt;Select-Object&lt;/span&gt; &lt;span class="n"&gt;LocalAddress&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;LocalPort&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;OwningProcess&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;Get-NetFirewallProfile&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; &lt;span class="nb"&gt;Select-Object&lt;/span&gt; &lt;span class="n"&gt;Name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;Enabled&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;wevtutil&lt;/span&gt; &lt;span class="nb"&gt;gl &lt;/span&gt;&lt;span class="n"&gt;Security&lt;/span&gt; &lt;span class="c"&gt;# 安全日志的大小与保留策略&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-powershell" data-lang="powershell"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c"&gt;# 常用注册表核查项（值以现场实际为准）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;reg&lt;/span&gt; &lt;span class="n"&gt;query&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt; &lt;span class="n"&gt;CachedLogonsCount&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;reg&lt;/span&gt; &lt;span class="n"&gt;query&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt; &lt;span class="n"&gt;MinEncryptionLevel&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;reg&lt;/span&gt; &lt;span class="n"&gt;query&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt; &lt;span class="n"&gt;UserAuthentication&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;reg&lt;/span&gt; &lt;span class="n"&gt;query&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt; &lt;span class="n"&gt;ClearPageFileAtShutdown&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;reg&lt;/span&gt; &lt;span class="n"&gt;query&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;/&lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt; &lt;span class="n"&gt;DontDisplayLastUserName&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="二测评实施"&gt;二、测评实施&lt;/h2&gt;
&lt;h3 id="身份鉴别"&gt;身份鉴别&lt;/h3&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>18、安全计算环境之数据完整性与保密性测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%95%B0%E6%8D%AE%E8%B5%84%E6%BA%90/18%E5%AE%89%E5%85%A8%E8%AE%A1%E7%AE%97%E7%8E%AF%E5%A2%83%E4%B9%8B%E6%95%B0%E6%8D%AE%E5%AE%8C%E6%95%B4%E6%80%A7%E4%B8%8E%E4%BF%9D%E5%AF%86%E6%80%A7%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%95%B0%E6%8D%AE%E8%B5%84%E6%BA%90/18%E5%AE%89%E5%85%A8%E8%AE%A1%E7%AE%97%E7%8E%AF%E5%A2%83%E4%B9%8B%E6%95%B0%E6%8D%AE%E5%AE%8C%E6%95%B4%E6%80%A7%E4%B8%8E%E4%BF%9D%E5%AF%86%E6%80%A7%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：安全计算环境「数据完整性（8.1.4.7）」与「数据保密性（8.1.4.8）」两个控制点的测评理解与判定口径。
配套测评：&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/01oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;01、Oracle数据库测评&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/04windows%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84%E8%AE%B0%E5%BD%95/"&gt;04、Windows服务器测评记录&lt;/a&gt;（RDP 判据）；
配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用：GB/T 22239-2019 安全计算环境数据完整性与保密性；三级系统的传输与存储两侧均须取证。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一定义"&gt;一、定义&lt;/h2&gt;
&lt;h3 id="11-完整性"&gt;1.1 完整性&lt;/h3&gt;
&lt;p&gt;通俗的来说就是数据不被篡改和非授权访问。目前完整性主要是通过哈希算法来实现。
国密算法中，能够提供数据完整性的算法主要是：&lt;strong&gt;SM3&lt;/strong&gt;。国际算法中，能够提供数据完整性的算法主要是：&lt;strong&gt;MD5、SHA256、SHA512&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;注：MD5 已被攻破（可构造碰撞），&lt;strong&gt;不宜作为完整性校验算法&lt;/strong&gt;，
现场发现使用 MD5 时应按&amp;quot;部分符合 + 整改建议（改用 SM3 或 SHA-256 及以上）&amp;ldquo;表述。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="12-保密性"&gt;1.2 保密性&lt;/h3&gt;
&lt;p&gt;通俗的来说就是数据不能是明文，目前保密性主要是通过加密算法来实现。
国密算法中，能够提供数据保密性的算法主要是：&lt;strong&gt;SM1、SM2、SM4、SM9、ZUC（祖冲之）&lt;/strong&gt;
（其中 SM4 常用于无线局域网与数据加密，SM1/SM7 多以芯片形态提供）。
国际算法中，能够提供数据保密性的算法主要是：&lt;strong&gt;DES、3DES、RSA、AES、ECC&lt;/strong&gt; 等。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;注：DES 与 3DES 已被列为不安全算法，现场出现时应要求升级为 AES/SM4。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="二数据的完整性测评"&gt;二、数据的完整性测评&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.7 数据完整性 a)b)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：传输侧对鉴别数据、重要业务数据、重要审计数据、重要配置数据采用校验技术或密码技术保护且不可降级；存储侧有哈希基线、校验字段或完整性监控并定期比对 → 符合；仅传输侧保护、或校验参数可协商降级、或仅个别配置文件有基线 → 部分符合；传输与存储均无完整性保护 → 不符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：传输协议与加密/校验参数截图、抓包结果（脱敏）、完整性算法与密钥长度清单、哈希基线文件与比对记录、第三方完整性监控（FIM/HIDS）说明与告警。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;a)应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等；&lt;/p&gt;</description></item><item><title>00、常见设备默认账号口令核查</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/00%E5%B8%B8%E8%A7%81%E8%AE%BE%E5%A4%87%E9%BB%98%E8%AE%A4%E8%B4%A6%E5%8F%B7%E5%8F%A3%E4%BB%A4%E6%A0%B8%E6%9F%A5/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/00%E5%B8%B8%E8%A7%81%E8%AE%BE%E5%A4%87%E9%BB%98%E8%AE%A4%E8%B4%A6%E5%8F%B7%E5%8F%A3%E4%BB%A4%E6%A0%B8%E6%9F%A5/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;默认账号与默认口令的现场核查方法&lt;/strong&gt;，以及常见安全设备初始凭据的脱敏索引。
配套：&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/40%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAweb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/"&gt;40、常见工业交换机 Web 默认登录方式&lt;/a&gt;（工业交换机侧，默认值为厂商公开手册口径，按明文列出）、
&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统安全加固&lt;/a&gt;。
适用：等保 2.0 通用场景；&lt;strong&gt;本文所列凭据一律脱敏呈现&lt;/strong&gt;，完整值以厂商随机附件/安装手册为准。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;本文为何脱敏，而 40 号工业交换机不脱敏&lt;/div&gt;
&lt;p&gt;两类设备的安全敏感度不同，故采取不同的呈现口径：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;工业交换机&lt;/strong&gt;（&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/40%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAweb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/"&gt;40 号&lt;/a&gt;）：部署在内网作业现场、凭据随产品手册完全公开，
测评师无法凭脱敏值判断&amp;quot;是否仍是默认口令&amp;quot;，故&lt;strong&gt;按明文列出&lt;/strong&gt;以便现场直接比对；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全类设备&lt;/strong&gt;（本文：日志审计、堡垒机、NIDS 等）：一旦默认凭据泄露可直接接管全网审计与运维通道，
属于&lt;strong&gt;敏感度最高&lt;/strong&gt;的一类，故&lt;strong&gt;以脱敏形式呈现&lt;/strong&gt;（首字符 + 位数 + 字符构成），完整值请查厂商随机附件。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;核查时的正确做法是：&lt;strong&gt;用完整默认口令在受权环境下试登录&lt;/strong&gt;，成功即判高风险不符合，而不是&amp;quot;知道口令&amp;quot;本身。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一默认口令的判定口径"&gt;一、默认口令的判定口径&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（设备/中间件自身管理安全）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：管理入口（Web 控制台、SSH、中间件管理台、设备 CLI）账户唯一且非默认口令、口令复杂度与有效期已配置、登录失败处理与会话超时已启用、远程管理走加密通道；对「默认口令」的判定以受权实测为准而非访谈结论 → 全部满足为符合；仅部分措施到位 → 部分符合；管理入口无鉴别、存在空口令或沿用出厂默认口令 → 不符合（高风险）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：管理入口清单与访问方式、账户与口令策略配置截图、失败锁定与超时参数、加密通道配置与算法套件、受权实测记录（含时间与操作人）、整改后复测记录。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;设备或中间件管理入口（Web 控制台、SSH、管理台）对全网开放且存在空口令、默认口令或弱口令时，按《高风险判定指引》（2025 版判例 6.4.1.1 空口令/弱口令/通用口令、6.4.2.1 默认账户与默认口令）可直接判高风险；管理入口未启用 HTTPS、鉴别信息明文传输时同样按高风险处理。口令重置后回退为出厂默认值属高频整改回退点，须在复测时重新实测。&lt;/p&gt;
&lt;p&gt;判定口径详见 &lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;（对应 2025 版判例 6.4.2.1、6.4.1.1、6.4.1.2）。&lt;/p&gt;
&lt;/div&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;结论&lt;/th&gt;
					&lt;th&gt;条件&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;不符合（高风险）&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;使用默认账号 + 默认口令可成功登录；或默认账号未改名且口令仍为出厂值&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;部分符合&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;默认账号已改名或默认口令已修改，但新口令仍为弱口令（2025 版判例 6.4.1.1 口径：长度不足 6 位、含单个/相同/连续数字或字母或字符、常见字典词、与账户同名）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;符合&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;默认账号已重命名或停用，口令已改为强口令（长度 ≥8、含大写/小写/数字/特殊字符中三类）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;默认口令 = 高风险项&lt;/strong&gt;。依据行业通行的高风险判定指引，存在默认口令/弱口令的被测对象，
测评结论不得为&amp;quot;符合&amp;quot;。现场一经发现应立即要求整改并留存证据。&lt;/p&gt;</description></item><item><title>32、统信UOS操作系统测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BB%88%E7%AB%AF/32%E7%BB%9F%E4%BF%A1uos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BB%88%E7%AB%AF/32%E7%BB%9F%E4%BF%A1uos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：统信 UOS 桌面/服务器操作系统等保测评&lt;strong&gt;核查命令速查&lt;/strong&gt;，按控制点分组，命令全部为只读，现场可直接执行取证。
配套测评：&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/36centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;36、CentOS 主机测评&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/16linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;16、Linux命令&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;13、麒麟操作系统加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：统信 UOS V20（基于 Debian 10）、UOS 1060/1070（基于 Debian 11/12）；
&lt;strong&gt;UOS 为 Debian 系&lt;/strong&gt;，与 CentOS/RHEL 系在包管理、PAM 模块、服务管理上差异见文末对照表。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;原文三处命令有误，已更正&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;find /user/lib -name &amp;quot;pam_tally2.so&amp;quot;&lt;/code&gt; —— 路径应为 &lt;strong&gt;&lt;code&gt;/usr/lib&lt;/code&gt;&lt;/strong&gt;（原文 &lt;code&gt;/user/lib&lt;/code&gt; 为笔误），且 UOS 1060 起
（Debian 11+）已默认使用 &lt;code&gt;pam_faillock.so&lt;/code&gt;，不再提供 &lt;code&gt;pam_tally2.so&lt;/code&gt;；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;cat /etc/auditd.conf&lt;/code&gt; —— auditd 主配置实际位于 &lt;strong&gt;&lt;code&gt;/etc/audit/auditd.conf&lt;/code&gt;&lt;/strong&gt;；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;cat /etc/redhat-release&lt;/code&gt; —— UOS 为 Debian 系，该文件不存在，应改用 &lt;code&gt;cat /etc/os-version&lt;/code&gt; 或 &lt;code&gt;lsb_release -a&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与版本识别"&gt;一、基础信息与版本识别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；系统版本与补丁级别、运行服务、部署形态（物理机/虚拟机/容器）佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)&lt;/p&gt;</description></item><item><title>22、应用访问控制测评解读（MySQL 示例）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%9A%E5%8A%A1%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%B9%B3%E5%8F%B0/22%E5%BA%94%E7%94%A8%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%B5%8B%E8%AF%84%E8%A7%A3%E8%AF%BBmysql-%E7%A4%BA%E4%BE%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%9A%E5%8A%A1%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%B9%B3%E5%8F%B0/22%E5%BA%94%E7%94%A8%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%B5%8B%E8%AF%84%E8%A7%A3%E8%AF%BBmysql-%E7%A4%BA%E4%BE%8B/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;理解解读类&lt;/strong&gt;文章——说明 MySQL 访问控制控制点七项要求的含义、MySQL 权限模型的实现原理，以及现场如何取证与判定。
适用版本：MySQL 5.6/5.7/8.0（示例环境 MySQL 5.7.x；8.0 起 &lt;code&gt;mysql.user&lt;/code&gt; 表结构与认证插件有调整，权限层级模型一致）。
配套文章：&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;37、MySQL 数据库测评&lt;/a&gt;（全控制点核查命令与判定标准）、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/01-mysql/"&gt;01、MySQL 测评命令单&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12、MySQL数据库加固&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-info" role="alert"&gt;
&lt;p&gt;本文解决的是「&lt;strong&gt;这条要求到底在问什么&lt;/strong&gt;」的问题；现场取证命令与三档判定标准见
&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;37、MySQL 数据库测评&lt;/a&gt; §三 访问控制，两篇配合使用。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一说明"&gt;一、说明&lt;/h2&gt;
&lt;p&gt;访问控制是等保测评中分歧最多、也最容易判错的控制点之一。分歧通常不在「有没有配权限」，
而在「&lt;strong&gt;配到什么程度算符合&lt;/strong&gt;」。本文按 a)~g) 七项要求逐一说明其含义、MySQL 的实现方式，
以及现场应取哪些证据。&lt;/p&gt;
&lt;h2 id="二访问控制七项要求"&gt;二、访问控制七项要求&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合；有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合；统一使用超级账户或应用账户持最高权限 → 不符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查（对象级/列级/行级）输出。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;应用账户或运维账户直接持有最高权限（&lt;code&gt;DBA&lt;/code&gt;/&lt;code&gt;sysadmin&lt;/code&gt;/&lt;code&gt;superuser&lt;/code&gt;/&lt;code&gt;SYSDBA&lt;/code&gt;/&lt;code&gt;root&lt;/code&gt;），或系统、安全、审计三类管理职责未分离由同一账户兼任，属高风险线索；默认示例账户（&lt;code&gt;SCOTT&lt;/code&gt;、&lt;code&gt;HR&lt;/code&gt;、&lt;code&gt;test&lt;/code&gt; 等）处于可用状态且沿用出厂口令时按高风险处理。&lt;/p&gt;
&lt;p&gt;判定口径详见 &lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;（对应 2025 版判例 6.4.2.2、6.4.2.1）。&lt;/p&gt;
&lt;/div&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;项&lt;/th&gt;
					&lt;th&gt;要求&lt;/th&gt;
					&lt;th&gt;核心问题&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;a&lt;/td&gt;
					&lt;td&gt;应对登录的用户分配账户和权限&lt;/td&gt;
					&lt;td&gt;是否&lt;strong&gt;按人/按岗&lt;/strong&gt;建账户，且账户权限有差异&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;b&lt;/td&gt;
					&lt;td&gt;应重命名或删除默认账户，修改默认账户的默认口令&lt;/td&gt;
					&lt;td&gt;默认 &lt;code&gt;root&lt;/code&gt; 如何处理，口令是否为强口令&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;c&lt;/td&gt;
					&lt;td&gt;应及时删除或停用多余的、过期的账户，避免共享账户的存在&lt;/td&gt;
					&lt;td&gt;是否存在多余、过期、共用账户&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;d&lt;/td&gt;
					&lt;td&gt;应授予管理用户所需的最小权限，实现管理用户的权限分离&lt;/td&gt;
					&lt;td&gt;权限是否按最小必要分配、是否三权分离&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;e&lt;/td&gt;
					&lt;td&gt;应由授权主体配置访问控制策略，访问策略规定主体对客体的访问规则&lt;/td&gt;
					&lt;td&gt;是否有&lt;strong&gt;经授权&lt;/strong&gt;的策略文件，且实际授权与之一致&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;f&lt;/td&gt;
					&lt;td&gt;访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级&lt;/td&gt;
					&lt;td&gt;客体粒度是否达到&lt;strong&gt;表级&lt;/strong&gt;或更细&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;g&lt;/td&gt;
					&lt;td&gt;应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问&lt;/td&gt;
					&lt;td&gt;MySQL 原生不支持，由谁承担&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="三测评项-a应对登录的用户分配账户和权限"&gt;三、测评项 a：应对登录的用户分配账户和权限&lt;/h2&gt;
&lt;h3 id="31-要求理解"&gt;3.1 要求理解&lt;/h3&gt;
&lt;p&gt;该要求容易被读成一句废话——既然用户已经登录，自然存在账户。其实际含义是：&lt;/p&gt;</description></item><item><title>Android 项目的构成</title><link>https://www.clearsec.org/wikis/skills/frontend/android/structure/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/android/structure/</guid><description>&lt;h1 id="android-项目的构成"&gt;Android 项目的构成&lt;/h1&gt;
&lt;h2 id="manifests"&gt;Manifests&lt;/h2&gt;
&lt;p&gt;在 Android 应用中，&lt;code&gt;AndroidManifest.xml&lt;/code&gt; 文件是必不可少的。它是 Android 应用的核心配置文件，它包含了应用的元数据和配置信息，用于描述应用的结构和行为。这个文件为系统提供了关于应用的各种关键信息，如应用的&lt;strong&gt;包名&lt;/strong&gt;、&lt;strong&gt;应用图标&lt;/strong&gt;、&lt;strong&gt;版本信息&lt;/strong&gt;、&lt;strong&gt;支持的 Android 版本&lt;/strong&gt;、&lt;strong&gt;对外暴露的组件&lt;/strong&gt;（如 Activity、Service、BroadcastReceiver 等），以及其他系统需要知道的设置和权限。&lt;/p&gt;
&lt;p&gt;以下是一个 &lt;code&gt;AndroidManifest.xml&lt;/code&gt; 文件的示例：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-xml" data-lang="xml"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;&amp;lt;?xml version=&amp;#34;1.0&amp;#34; encoding=&amp;#34;utf-8&amp;#34;?&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;&amp;lt;manifest&lt;/span&gt; &lt;span class="na"&gt;xmlns:android=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/apk/res/android&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;xmlns:tools=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/tools&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;application&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:allowBackup=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;true&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:dataExtractionRules=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@xml/data_extraction_rules&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:fullBackupContent=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@xml/backup_rules&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:icon=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@mipmap/ic_launcher&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:label=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@string/app_name&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:roundIcon=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@mipmap/ic_launcher_round&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:supportsRtl=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;true&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:theme=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@style/Theme.Wordle&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;tools:targetApi=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;31&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;activity&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:name=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;.MainActivity&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:exported=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;true&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;intent-filter&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;action&lt;/span&gt; &lt;span class="na"&gt;android:name=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;android.intent.action.MAIN&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;category&lt;/span&gt; &lt;span class="na"&gt;android:name=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;android.intent.category.LAUNCHER&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;/intent-filter&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;/activity&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;/application&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;&amp;lt;/manifest&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="fragmentsactivitiesservicesadaptersintents"&gt;Fragments/Activities/Services/Adapters/Intents&lt;/h2&gt;
&lt;p&gt;这些组件是 Android 应用的基本组成部分，位于 &lt;code&gt;app/src/main/java/&lt;/code&gt; 文件夹里。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Fragments&lt;/strong&gt;：可以看作是活动的一部分，用于管理用户界面的一部分。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Activities&lt;/strong&gt;：是应用中的一个单独的屏幕，用户可以与之交互。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Services&lt;/strong&gt;：用于在后台执行长时间运行的操作，而不会干扰用户界面。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Adapters&lt;/strong&gt;：用于将数据绑定到视图组件，如列表视图或网格视图。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Intents&lt;/strong&gt;：用于启动活动、服务或广播，还可以在应用之间传递数据。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;其中，&lt;code&gt;MainActivity.java&lt;/code&gt; 通常作为应用的主入口点，它是一个继承自 &lt;code&gt;Activity&lt;/code&gt; 的类，用于定义应用的主界面和用户交互逻辑。&lt;/p&gt;
&lt;h2 id="tests"&gt;Tests&lt;/h2&gt;
&lt;p&gt;测试是确保应用质量和稳定性的重要部分。测试文件通常位于以下两个目录：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;app/src/test/&lt;/code&gt;：包含单元测试，这些测试在开发人员的机器上运行。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;app/src/androidTest/&lt;/code&gt;：包含仪器测试，这些测试在设备或模拟器上运行。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="resources"&gt;Resources&lt;/h2&gt;
&lt;p&gt;资源文件是应用的非代码部分，包括图像、字符串、颜色定义等。资源文件位于 &lt;code&gt;app/src/main/res/&lt;/code&gt; 文件夹中，主要包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;drawable/&lt;/code&gt;：存放图像资源。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;values/&lt;/code&gt;：存放字符串、颜色定义、尺寸定义等。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;layout/&lt;/code&gt;：存放应用的布局文件，如 XML 文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="gradle-scripts"&gt;Gradle Scripts&lt;/h2&gt;
&lt;p&gt;Gradle 是 Android 应用的构建系统。Gradle Scripts 用于定义项目的构建过程和依赖关系。主要文件包括：&lt;/p&gt;</description></item><item><title>Bootstrap 简介</title><link>https://www.clearsec.org/wikis/skills/languages/css/bootstrap/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/css/bootstrap/</guid><description>&lt;h1 id="bootstrap-简介"&gt;Bootstrap 简介&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;编辑者招募&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;我们正在寻找这一篇文档的编辑者。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;</description></item><item><title>ExpressJS</title><link>https://www.clearsec.org/wikis/skills/backend/expressjs/express-js/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/backend/expressjs/express-js/</guid><description>&lt;h1 id="expressjs"&gt;ExpressJS&lt;/h1&gt;
&lt;p&gt;Express 是一个简洁而灵活的 Node.js Web 应用框架, 提供了一系列强大特性帮助你创建各种 Web 应用，和丰富的 HTTP 工具。&lt;/p&gt;
&lt;p&gt;使用 Express 可以快速地搭建一个完整功能的网站，但是，我们一般更倾向于使用 Express 来快速搭建&lt;strong&gt;网站后端&lt;/strong&gt;。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;服务器端渲染与客户端渲染&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;注意，这里我们将网站分为前端和后端，事实上与我们在《程序设计训练》课程中对于使用 Django 来搭建网站的方式不同。Django 的页面渲染是&lt;strong&gt;服务器端渲染&lt;/strong&gt;（Server-side Rendering），也就是说，在收到用户发来的请求后，服务器端按照设计的逻辑读取相应的页面模板，在完成页面渲染（也就是在页面模板的对应处填充对应字段）后，将渲染后的 HTML 页面直接发给用户。&lt;/p&gt;
&lt;p&gt;而这里我们将网站分为“前端”和“后端”，这种设计模式和上述服务器端渲染有本质的区别，我们一般称为&lt;strong&gt;客户端渲染&lt;/strong&gt;（Client-side Rendering）。其运作模式是，网站提供服务器直接将未渲染的 HTML 模板（我们称为“前端代码”）发送给用户，而这模板中包含了类似于 &lt;code&gt;fetch&lt;/code&gt; 的函数，可以在浏览器将其渲染时向我们的“后端”发送请求。“后端”在收到请求后，一般以 Json 格式返回所请求的数据，前端再通过 Javascript 脚本将收到的数据渲染在页面上。&lt;/p&gt;
&lt;p&gt;在《软件工程》课程中我们推荐使用后者这种设计模式，即进行前后端分离。虽然我们也可以继续利用 Django 来作为后端，但是我们这里给大家提供一种业界也很常用的选项 —— Express。其优点在于，相比于 Django 而言，其编写起来更加方便，也更加快捷。&lt;s&gt;而且，后端更加靠近 &lt;code&gt;npm&lt;/code&gt; 这个轮子工厂，对于我们进行大调库也更加的方便。当然，因为 Javascript 令人**的设计，也会收获更加酸爽的 Debug 体验。&lt;/s&gt;
本文我们侧重介绍如何配置一个 Express 项目，并完成一个最基本的与后端数据库通信的增删查改功能.&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;</description></item><item><title>Hello World</title><link>https://www.clearsec.org/wikis/skills/frontend/swiftui/hello-world/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/swiftui/hello-world/</guid><description>&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;目前（2022 年 1 月）主流的 iOS 开发使用 Xcode 项目（Xcode project）进行，本文为了支持 iPadOS 平台并简化说明，使用最新的由 Swift Package Manager 管理的项目格式，此格式在 13.2 以上版本的 Xcode 上同样支持。实际开发时建议使用更加完善的 Xcode project。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="创建项目"&gt;创建项目&lt;/h2&gt;
&lt;h3 id="swift-playgroundsipad"&gt;Swift Playgrounds（iPad）&lt;/h3&gt;
&lt;p&gt;在 Swift Playgrounds（4.0 以上版本）中，选择底部的 &lt;code&gt;App&lt;/code&gt;。&lt;/p&gt;
&lt;h3 id="xcode-swift-playground-app"&gt;Xcode Swift Playground App&lt;/h3&gt;
&lt;p&gt;在 Xcode（13.2 以上版本）中，选择 &lt;code&gt;File &amp;gt; New &amp;gt; Project&lt;/code&gt; 中的 &lt;code&gt;Swift Playground App&lt;/code&gt;。&lt;/p&gt;
&lt;h3 id="xcode-project"&gt;Xcode Project&lt;/h3&gt;
&lt;p&gt;传统的 Xcode project，部分内容与 Swift Playground App 不同。&lt;/p&gt;
&lt;p&gt;打开 Xcode，点击 &lt;code&gt;Create a new Xcode project&lt;/code&gt;，选择 &lt;code&gt;iOS&lt;/code&gt; 栏下的 &lt;code&gt;App&lt;/code&gt;。在项目的配置界面，配置：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Product Name：应用名称&lt;/li&gt;
&lt;li&gt;Team：开发使用的 Apple ID，可以为 &lt;code&gt;None&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Organization Identifier：一个逆序的 DNS 名，如果不考虑上架可以任意&lt;/li&gt;
&lt;li&gt;Interface：选择 &lt;code&gt;SwiftUI&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Language：&lt;code&gt;Swift&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Use Core Data 和 Include Tests：本教程不涉及，可以不选&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;其余步骤按照默认配置即可。&lt;/p&gt;</description></item><item><title>Introduction and Installation</title><link>https://www.clearsec.org/wikis/skills/languages/java/introduction-and-installation/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/java/introduction-and-installation/</guid><description>&lt;h1 id="introduction--installation"&gt;Introduction &amp;amp; Installation&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;无。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="introduction-to-java-platform"&gt;Introduction to Java Platform&lt;/h2&gt;
&lt;h3 id="what-is-java"&gt;What is Java&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Java 是一门&lt;em&gt;高层次&lt;/em&gt;，&lt;em&gt;强类型&lt;/em&gt;，&lt;em&gt;编译型&lt;/em&gt;，&lt;em&gt;基于类的面向对象&lt;/em&gt;的&lt;em&gt;通用&lt;/em&gt;编程语言。&lt;/li&gt;
&lt;li&gt;Java 保证&lt;em&gt;一次编写，到处运行 (write once, run anywhere)&lt;/em&gt;，即Java编译出的字节码文件可以保证在任何系统上的 Java 运行时环境运行。&lt;/li&gt;
&lt;li&gt;Java 保证向前兼容性。&lt;/li&gt;
&lt;li&gt;Java 是一门&lt;em&gt;类 C 语言&lt;/em&gt;。&lt;/li&gt;
&lt;li&gt;从 1995 年开始，历史悠久的 Java 平台积累了兼具广度和可靠性的生态系统和开发者社区。&lt;/li&gt;
&lt;li&gt;Java 至今仍然是最流行、最知名、使用最广的编程语言之一。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="history-of-java"&gt;History of Java&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;1991, &lt;em&gt;James Gosling&lt;/em&gt;, C++ and Oak&lt;/li&gt;
&lt;li&gt;1995, &lt;em&gt;Sun Microsystems&lt;/em&gt; and Java 1.0&lt;/li&gt;
&lt;li&gt;1996, Dynamic Web &amp;amp; Java Applets&lt;/li&gt;
&lt;li&gt;2006, Java EE, Java SE, Java ME&lt;/li&gt;
&lt;li&gt;2007, Java visual machine is opened under GPL&lt;/li&gt;
&lt;li&gt;2009, Sunset of the &lt;em&gt;Sun&lt;/em&gt;&lt;/li&gt;
&lt;li&gt;2014, Java 8 reached General Availability&lt;/li&gt;
&lt;li&gt;2018, Java 10 started to adopt Time-Based Release Versioning&lt;/li&gt;
&lt;li&gt;Today, Java 17 is current LTS, Java 18 GA, Java 19 RDP 2&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="why-java"&gt;Why Java&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Easy!&lt;/li&gt;
&lt;li&gt;Cross-Platform&lt;/li&gt;
&lt;li&gt;Rich and Reliable Ecosystem&lt;/li&gt;
&lt;li&gt;Forward evolution with backwards compatibility&lt;/li&gt;
&lt;li&gt;Performance&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="why-not--java"&gt;Why NOT Java&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Performance ?&lt;/li&gt;
&lt;li&gt;相对贫弱的语法特性削弱了对程序员的吸引力。&lt;/li&gt;
&lt;li&gt;JavaScript, Python 等语言的流行和其生态系统的逐步完善。&lt;/li&gt;
&lt;li&gt;Go, Rust 等新星语言的涌现。&lt;/li&gt;
&lt;li&gt;Kotlin, Scala, Clojure, Groovy 等 JVM 平台语言提供了利用 Java 生态系统的其他选项:
&lt;ul&gt;
&lt;li&gt;Kotlin 获得了 Google 的青睐和 Android 平台的优先支持。&lt;/li&gt;
&lt;li&gt;Scala 极为灵活的语法和强大的表达能力长期以来收到科学计算领域和分布式数据处理领域的欢迎。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="some-terms-of-java"&gt;Some Terms of Java&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;JDK, Java Develop Kit, Java 开发工具包&lt;/li&gt;
&lt;li&gt;JRE, Java Runtime Environment, Java 运行时环境&lt;/li&gt;
&lt;li&gt;JVM, Java Virtual Machine, Java 虚拟机&lt;/li&gt;
&lt;li&gt;OpenJDK, 开源 Java 平台实现的合作组织&lt;/li&gt;
&lt;li&gt;LTS，Long Term Support, 长期支持版本&lt;/li&gt;
&lt;li&gt;IDE, Integrated Development Environment, 集成开发环境&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="installation-of-jdk--intellij-idea"&gt;Installation of JDK &amp;amp; IntelliJ IDEA&lt;/h2&gt;
&lt;h3 id="eclipse-adoptium"&gt;Eclipse Adoptium&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://adoptium.net/"&gt;Eclipse Adoptium &lt;/a&gt; 是一个提供一大堆平台和一大堆不同版本的 JDK 的网站。&lt;/li&gt;
&lt;li&gt;OpenJDK 顾名思义，是开源的，因此很多公司和组织都提供了自己的构建版本。&lt;/li&gt;
&lt;li&gt;2017年启动的 AdoptOpenJDK 项目是第一个提供一大堆平台和一大堆不同版本的JDK的网站，同时也提供了多种平台的构建和测试平台。&lt;/li&gt;
&lt;li&gt;Eclipse Adoptium 是 AdoptOpenJDK 的继任者 。&lt;/li&gt;
&lt;li&gt;它们提供的 OpenJDK 分发版称为 Eclipse Temurin 。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="java-version"&gt;Java Version&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;作为最新的&lt;em&gt;长期支持版本 LTS&lt;/em&gt;，&lt;strong&gt;Java 17&lt;/strong&gt; 将成为本次课程的目标平台。Java 平台保证前向兼容，因此更新版本的 Java 支持本课程讲的绝大多数内容。&lt;/li&gt;
&lt;li&gt;Java 的语法特性和版本绑定，大版本的后续更新大多都是 bug 修复和性能增强。但是 Java7-9 的发布时间分别是 2011-2014-2017，以多年为跨度的更新使 Java 语法特性的进化严重落后于时代。&lt;/li&gt;
&lt;li&gt;因此，从 &lt;em&gt;[&lt;a href="https://openjdk.org/jeps/322"&gt;JEP 322&lt;/a&gt;, Java10]&lt;/em&gt; 开始，采用新的根据固定时间的新版本发布计划和命名方案。Java 将会&lt;em&gt;每六个月&lt;/em&gt;固定发布新版本，用于快速滚动开发、预览、发布新语法特性和修改。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="install-jdk-eclipse-temurin"&gt;Install JDK &lt;em&gt;(Eclipse Temurin)&lt;/em&gt;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;所有系统通用: 进网站，点下载，双击安装包。&lt;/p&gt;</description></item><item><title>JavaScript 的变量与变量类型</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/variable/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/variable/</guid><description>&lt;h2 id="javascript-的变量与变量类型"&gt;JavaScript 的变量与变量类型&lt;/h2&gt;
&lt;h3 id="变量声明"&gt;变量声明&lt;/h3&gt;
&lt;p&gt;JavaScript 语言之中声明变量的关键字有三个，分别为 &lt;code&gt;var, let, const&lt;/code&gt;。从字面意义上来看，&lt;code&gt;const&lt;/code&gt; 用于声明常量，而 &lt;code&gt;var, let&lt;/code&gt; 则用于声明变量。在 &lt;code&gt;var, let&lt;/code&gt; 选取的问题上，编者建议尽量全部使用 &lt;code&gt;let&lt;/code&gt; 关键字声明变量以防止混乱，具体原因可以参照讲解 JavaScript 函数部分的&lt;strong&gt;变量提升&lt;/strong&gt;注解。&lt;/p&gt;
&lt;p&gt;在运行中，直接使用未出现过的变量相当于 &lt;code&gt;var&lt;/code&gt; 声明，但这是很不好的编码习惯。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nx"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// OK
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;Test string&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;New string&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// OK
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;c&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;c&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// Error!
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;另外，由于 JavaScript 是弱类型的，所以重新给变量赋值的时候可以改变类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;weakType&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;weakType&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;You are a string now!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// OK
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="变量类型"&gt;变量类型&lt;/h3&gt;
&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;JavaScript 的魔法&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;JavaScript 是一个在两周左右时间就设计完成的语言，即使这门语言的设计者水平很高，但不可否认的是如此紧迫的工期也造成了 JavaScript 之中有许多反直觉的设计缺陷，这些缺陷编者会在文档各对应部分进行讲解。&lt;/p&gt;
&lt;p&gt;JavaScript 的基础类型和基础运算符的表现在大多数情况下和 C/C++ 语言类似，但是由于 JavaScript 的语言特性或缺陷，这些基础运算符在另外一些常识之外的运算之中有着相当&lt;strong&gt;超凡脱俗的&lt;/strong&gt;和反直觉的表现。你可以认为这是 JavaScript 的设计缺陷，也可以认为是这门语言的语法特性。&lt;/p&gt;
&lt;p&gt;其中，已经被作为语法特性而被广泛运用的用法将会在正文中指出，而其他用法将会在这一节的最后具体介绍。如果你是 JavaScript 语言的初学者，编者并不建议阅读这一部分，因为这可能会造成不良好的编码习惯和编程思维的混乱。就初学而言，阅读本文档的正文就足以写出实用且强大的代码。但如果你想要深入了解这一门语言，编者认为理解这些运算符的具体表现是有必要的。
JavaScript 语言支持七种基本类型，即数字、大整数、字符串、布尔值、&lt;code&gt;symbol&lt;/code&gt; 类型、&lt;code&gt;undefined&lt;/code&gt; 类型和 &lt;code&gt;null&lt;/code&gt; 类型。前五个类型是容易理解的，而后两者则会在最后讲解。&lt;/p&gt;</description></item><item><title>npm 简介</title><link>https://www.clearsec.org/wikis/skills/languages/node.js/npm/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/node.js/npm/</guid><description>&lt;h2 id="nodejs-包管理"&gt;Node.js 包管理&lt;/h2&gt;
&lt;h3 id="前置知识"&gt;前置知识&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;CLI 基本常识&lt;/li&gt;
&lt;li&gt;Node.js 的运行&lt;/li&gt;
&lt;li&gt;Node.js 模块化&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="npm"&gt;npm&lt;/h3&gt;
&lt;p&gt;npm 即 Node.js package manager，是 Node.js 默认的包管理工具，按照上节所说的方法安装 Node.js 时，应当已经安装了 npm，可以通过 &lt;code&gt;npm -v&lt;/code&gt; 来检查 npm 是否已安装成功。&lt;/p&gt;
&lt;h3 id="nodejs-的包管理"&gt;Node.js 的包管理&lt;/h3&gt;
&lt;p&gt;新建一个文件夹并执行 &lt;code&gt;npm init&lt;/code&gt; 命令，根据提示填写字段后，我们看到文件夹中多了一个名为 &lt;code&gt;package.json&lt;/code&gt; 的文件，这个文件记录了当前项目的基本信息，如项目名称、描述、版本、证书，以及可能用到的一些操作，还有当前项目的依赖信息，这些信息的作用将在后面说明。&lt;/p&gt;
&lt;h3 id="nodejs-的模块查找"&gt;Node.js 的模块查找&lt;/h3&gt;
&lt;p&gt;上节说到了如何在 Node.js 中引用其他文件导出的模块，但是上节给出的例子都是从相对路径中引入，引入内置或第三方模块时，应当按照如下方式：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;import&lt;/span&gt; &lt;span class="nx"&gt;fs&lt;/span&gt; &lt;span class="nx"&gt;from&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;fs&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 内置文件系统模块
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;import&lt;/span&gt; &lt;span class="nx"&gt;express&lt;/span&gt; &lt;span class="nx"&gt;from&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;express&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 一个 web 服务器模块
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这并不是相对或绝对的路径，这就要提到 Node.js 寻找模块的逻辑。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;对于内置模块，在编译阶段已经确定了它们的位置，因此没有寻址的问题；&lt;/li&gt;
&lt;li&gt;对于指定路径的模块：
&lt;ol&gt;
&lt;li&gt;首先查找该文件，缺省的后缀名按照 &lt;code&gt;.js&lt;/code&gt;, &lt;code&gt;.node&lt;/code&gt;, &lt;code&gt;.json&lt;/code&gt; 的顺序尝试；&lt;/li&gt;
&lt;li&gt;然后尝试作为文件夹名查找该文件夹下的 &lt;code&gt;package.json&lt;/code&gt; 并引用其中 &lt;code&gt;main&lt;/code&gt; 字段指定的文件；&lt;/li&gt;
&lt;li&gt;最后尝试作为文件夹名查找该文件夹下的 &lt;code&gt;index&lt;/code&gt; 文件，缺省后缀名逻辑与 c. 相同。&lt;/li&gt;
&lt;/ol&gt;
&lt;/li&gt;
&lt;li&gt;对于其他没有指定路径的模块，也即通过包管理器安装的模块，会尝试在当前文件夹下的 &lt;code&gt;node_modules&lt;/code&gt; 文件夹下查找，如果查找失败，则依次从上级文件夹中（可能的） &lt;code&gt;node_modules&lt;/code&gt; 文件夹下查找。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="其他包管理器"&gt;其他包管理器&lt;/h3&gt;
&lt;p&gt;上一部分引出了一个重要的问题，当我们需要很多依赖的项目时，如何组织这些项目就成为一个问题，因为 &lt;code&gt;node_modules&lt;/code&gt; 当中的每一个项目都可能有自己的依赖，如果所有项目的依赖都分别安装，显然可能存在许多重复，但是又必须尽量避免不同项目的依赖互相干扰，这就涉及到包管理器的策略问题。&lt;/p&gt;</description></item><item><title>Python 包管理</title><link>https://www.clearsec.org/wikis/skills/languages/python/pip/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/python/pip/</guid><description>&lt;h2 id="python-包管理"&gt;Python 包管理&lt;/h2&gt;
&lt;h3 id="前置知识"&gt;前置知识&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;你所使用的操作系统的常用命令行操作&lt;/li&gt;
&lt;li&gt;知道 Python 是什么，以及 Python 如何启动&lt;/li&gt;
&lt;li&gt;知道 Python 可以安装不同的第三方库&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="安装包管理工具"&gt;安装包管理工具&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;pip&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;pip 是用于管理 Python 库的工具，但是安装 Python 时一般并不会自动安装 pip，因此你看需要手动安装。&lt;/p&gt;
&lt;p&gt;你可以使用包管理器安装 &lt;code&gt;python3-pip&lt;/code&gt; 来安装 pip，也可以使用也可以使用官方脚本：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl https://bootstrap.pypa.io/get-pip.py -o get-pip.py
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;python3 get-pip.py &lt;span class="c1"&gt;# 注意这个地方使用什么版本的 Python 就会安装什么版本的 pip&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Conda&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;尽管在前文中我们已经讲过如何安装 Python 解释器，但是在需要复杂的环境管理（或者想要更简单地安装）时，我们常常会用到 Anaconda 或精简版 Miniconda。Anaconda 本⾝⾃带了 UI 以及⼀堆包，体积庞⼤，如果你有兴趣可以选择安装它，此处我要讲的是它的精简版 Miniconda，删掉了⼤量预装包，留下了少数包与管理部分。下⾯的教程针对 Miniconda 而⾔，如果你选择安装 Anaconda 同样可以参考下⾯的教程，因为 Miniconda 的功能是它的⼦集，少了图形界⾯与⼀些预装包。&lt;/p&gt;
&lt;p&gt;下载我推荐⽤ TUNA 源，⾼效便利：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://mirrors.tuna.tsinghua.edu.cn/anaconda/miniconda/Miniconda3-py39_4.9.2-Windows-x86_64.exe"&gt;Miniconda3-py39_4.9.2-Windows-x86_64.exe&lt;/a&gt;：Miniconda for Windows&lt;/li&gt;
&lt;li&gt;&lt;a href="https://mirrors.tuna.tsinghua.edu.cn/anaconda/miniconda/Miniconda3-py39_4.9.2-MacOSX-x86_64.sh"&gt;Miniconda3-py39_4.9.2-MacOSX-x86_64.sh&lt;/a&gt;：Miniconda for Mac&lt;/li&gt;
&lt;li&gt;&lt;a href="https://mirrors.tuna.tsinghua.edu.cn/anaconda/miniconda/Miniconda3-py39_4.9.2-Linux-x86_64.sh"&gt;Miniconda3-py39_4.9.2-Linux-x86_64.sh&lt;/a&gt;：Miniconda for Linux&lt;/li&gt;
&lt;li&gt;&lt;a href="https://mirrors.tuna.tsinghua.edu.cn/anaconda/archive/Anaconda3-2021.05-Windows-x86_64.exe"&gt;Anaconda3-2021.05-Windows-x86_64.exe&lt;/a&gt;：Anaconda for Windows&lt;/li&gt;
&lt;li&gt;&lt;a href="https://mirrors.tuna.tsinghua.edu.cn/anaconda/archive/Anaconda3-2021.05-MacOSX-x86_64.sh"&gt;Anaconda3-2021.05-MacOSX-x86_64.sh&lt;/a&gt;：Anaconda for Mac&lt;/li&gt;
&lt;li&gt;&lt;a href="https://mirrors.tuna.tsinghua.edu.cn/anaconda/archive/Anaconda3-2021.05-Linux-x86_64.sh"&gt;Anaconda3-2021.05-Linux-x86_64.sh&lt;/a&gt;：Anaconda for Linux&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;注意这里的 Mac 只有 x86_64 版本，使用 M1 Mac 的同学暂时无法安装 Conda。&lt;/p&gt;</description></item><item><title>PyTorch 入门</title><link>https://www.clearsec.org/wikis/skills/ai-ml/pytorch/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/ai-ml/pytorch/</guid><description>&lt;h1 id="如何成为一名神经网络训练师"&gt;如何成为一名神经网络训练师&lt;/h1&gt;
&lt;p&gt;Credit: 原作者 lifeihan&lt;/p&gt;
&lt;h2 id="一基本门槛"&gt;一、基本门槛&lt;/h2&gt;
&lt;p&gt;(1) &lt;strong&gt;具有一定的数学基础：&lt;strong&gt;一定要对&lt;/strong&gt;微积分、线性代数&lt;/strong&gt;具有较好的掌握，作为基础中的基础。大一上的同学可以提前学习微积分下册的多元函数微分、偏导相关内容，相较上册无难度提升，在其基础上简要阅读即可了解并掌握。此外，有余力者可以学习&lt;strong&gt;概率论与数理统计&lt;/strong&gt;的相关内容。此部分不建议自行系统学习相关课本等内容，而是在 AI 学习遇到时再进行查询学习。&lt;/p&gt;
&lt;p&gt;(2) **掌握 Python 语言：**此处可参照酒井暑培 3.0 系列课程～&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://zhaochen20.notion.site/2ff7e897ee9847a4900206a52d895aa9"&gt;酒井科协暑培 3.0 基础 + 人工智能&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;建议不要死啃知识点，掌握最基础的知识后尝试跟着教程写一个小游戏或者诸如魔方求解一类的工具性程序，&lt;strong&gt;遇到不懂的进行查询学习，而非在全面掌握知识点后再开始写程序&lt;/strong&gt;。然后再自行写一些小型程序进行巩固，这样才是最快掌握 Python 语言的方法。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;(3) **对一些常用工具进行简要的学习掌握：**如 Vim、Git、Linux……此部分可参照大量网络教程或酒井暑培资料，此处不做过多赘述。&lt;/p&gt;
&lt;h2 id="二入门-pytorch-的基础知识学习"&gt;二、入门 PyTorch 的基础知识学习&lt;/h2&gt;
&lt;p&gt;(1) &lt;strong&gt;机器学习相关基础知识：&lt;/strong&gt; 机器学习的部分知识只作为理解深度学习知识的基础，不必在一些相较之下更深入的知识上进行纠结，&lt;del&gt;因为我学完了回头不用也忘了&lt;/del&gt;。同时如果以 PyTorch 入门，训练神经网络为目的，不必进行相应的代码训练，而掌握知识点即可。此处对应该掌握的机器学习基础知识做一提纲，可对照着查缺补漏：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;数据预处理：数据清洗、数据变换
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://blog.csdn.net/MrLevo520/article/details/77573757"&gt;总结：数据清洗的一些总结&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://blog.csdn.net/weixin_35757704/article/details/89280715?ops_request_misc=%257B%2522request%255Fid%2522%253A%2522164553726516780264084676%2522%252C%2522scm%2522%253A%252220140713.130102334.pc%255Fall.%2522%257D&amp;amp;request_id=164553726516780264084676&amp;amp;biz_id=0&amp;amp;utm_medium=distribute.pc_search_result.none-task-blog-2"&gt;机器学习数据预处理代码汇总&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://zhuanlan.zhihu.com/p/135237642"&gt;读完本文，让你快速掌握数据预处理｜机器学习&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;特征工程：
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://blog.csdn.net/lc013/article/details/100033144?spm=1001.2101.3001.6650.3&amp;amp;utm_medium=distribute.pc_relevant.none-task-blog-2%7Edefault%7ECTRLIST%7ERate-3.pc_relevant_paycolumn_v3&amp;amp;depth_1-utm_source=distribute.pc_relevant.none-task-blog-2%7Edefault%7ECTRLIST%7ERate-3.pc_relevant_paycolumn_v3&amp;amp;utm_relevant_index=6"&gt;特征工程&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;监督学习：
&lt;ul&gt;
&lt;li&gt;分类算法：K-近邻算法，决策树，朴素贝叶斯，Logistic 回归，SVM，Softmax 回归&lt;/li&gt;
&lt;li&gt;回归算法：线性回归，局部加权线性回归&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;无监督学习：
&lt;ul&gt;
&lt;li&gt;K-means，层次聚类，DBSCAN&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;模型评估方法：准确率，召回率，P-R 曲线，ROC，AUC，MSE
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://blog.csdn.net/sinat_16388393/article/details/91427631?ops_request_misc=%257B%2522request%255Fid%2522%253A%2522164639688216780264063596%2522%252C%2522scm%2522%253A%252220140713.130102334..%2522%257D&amp;amp;request_id=164639688216780264063596&amp;amp;biz_id=0&amp;amp;utm_medium=distribute.pc_search_result.none-task-blog-2"&gt;机器学习模型评估的方法总结（回归、分类模型的评估）&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;算法部分学习资料推荐：&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;视频推荐：吴恩达的机器学习课程（B 站搜索即可），可以高倍速过一遍，对相关内容有一定基础的理解，但是其不涉及几乎任何数学推导，而是傻瓜式的告诉你如何使用，这不是我们学习的目的，更建议在观看完前几节课有了一定了解后转 2。&lt;/li&gt;
&lt;li&gt;对着知识提纲名字逐个在 CSDN/知乎/StackOverflow 搜索进行学习，而非啃书或者看视频，效率更高。&lt;/li&gt;
&lt;li&gt;如果想对知识有更深入的理解，建议阅读李航的《统计学习方法》一书，相关知识点啃一遍后收获颇丰。（周志华的《机器学习》也称西瓜书也可考虑，笔者有但没阅读过故不做推荐，此书风评也不错～）&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;(2) **深度学习相关基础知识：**此部分知识建议首先以视频资料为起始进行了解学习，然后根据提纲进行拓展补充，查缺补漏～&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;视频资料推荐：李宏毅的机器学习课程（虽然叫机器学习，实则涵盖着大量的深度学习内容），老师风趣幽默，同时针对知识有着简明易懂的讲解，也不乏数学推导的自愿学习；针对一些延伸内容也有助教做了相关的学习讲解，非常推荐～&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;课程搬运视频链接：&lt;a href="https://www.bilibili.com/video/BV1Wv411h7kN?spm_id_from=333.999.0.0"&gt;李宏毅 2021/2022 春机器学习课程&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;课程主页（作业链接，讲义下载使用）：&lt;a href="https://speech.ee.ntu.edu.tw/~hylee/ml/2021-spring.php"&gt;Machine Learning 2021 Spring&lt;/a&gt;&lt;br/&gt; **注：**课程前 27 讲针对基础，务必看完；而后不一定要将后续所有课程学完，建议先行学习比较常见且基础的 CNN，Self-Attention，Transformer，RNN 部分，而余下的内容有余力可以全部学习，否则在以后需要时再观看学习更佳。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;知识提纲：&lt;/p&gt;</description></item><item><title>Rust 入门的一点经验</title><link>https://www.clearsec.org/wikis/skills/languages/rust/whyrust/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/whyrust/</guid><description>&lt;h1 id="给入门-rust-人的一点经验"&gt;给入门 Rust 人的一点经验&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-warning" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;警告&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;本节内容完全是作者的个人经验，请谨慎参考。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="好的编程环境很重要"&gt;好的编程环境很重要&lt;/h2&gt;
&lt;p&gt;Visual Studio Code + Rust Analyzer 可以构建起很好的 Rust 编程环境。如果你有 JetBrains License，也可以选择 CLion + Rust 插件。理想的情况下，静态检查工具可以实时提示出代码里所有没有显式标定类型的变量的类型，极大提升编程体验和效率。&lt;/p&gt;
&lt;h2 id="多练习"&gt;多练习&lt;/h2&gt;
&lt;p&gt;&lt;a href="https://play.rust-lang.org/"&gt;Rust Playground&lt;/a&gt; 提供了在线的 Rust 编程环境，请不要吝惜时间，多写多尝试！&lt;/p&gt;
&lt;h3 id="不要害怕编译错误"&gt;不要害怕编译错误&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;rustc&lt;/code&gt; 是一个极为强大的编译器，可以在编译期检查和提示出许多其他语言在运行时才会发现的错误。然而，这也使得新手在编写 Rust 代码时更容易遇到海量的编译错误。不要害怕，Rust 的编译器提示比 GCC 要友好得多，它甚至会提出一些修改建议（尽管并不一定对）！最开始的时候你可能会觉得自己在被编译器暴打，但随着经验增加，你逐渐开始和编译器“和平共处”的时候，也就是你开始适应 Rust 的时候。&lt;/p&gt;
&lt;h2 id="看文档"&gt;看文档&lt;/h2&gt;
&lt;p&gt;&lt;a href="https://doc.rust-lang.org/stable/std/"&gt;标准库文档&lt;/a&gt; 可以解决很多编程时遇到的困难。而且即使是在断网的情况下，你也可以通过执行 &lt;code&gt;rustup doc&lt;/code&gt; 来打开完整的本地 Rust 文档。查阅文档是非常重要的，对于 Rust 能力的提升也很有益！&lt;/p&gt;
&lt;h2 id="你的文档这里写的太简略了我看不懂怎么办"&gt;你的文档这里写的太简略了！我看不懂怎么办！&lt;/h2&gt;
&lt;p&gt;Rust 是一门复杂庞大的编程语言，编写一本合适的 Rust 入门书籍远远超出我的能力，而且社区也有了更好的入门方案。因此，这份文档仅仅给出&lt;strong&gt;最简略&lt;/strong&gt;的介绍，同时提供与 C/C++ 的对照。如果有任何地方看不懂，请参考 &lt;a href="https://rustwiki.org/zh-CN/book/"&gt;The Book&lt;/a&gt; 中的对应章节。&lt;/p&gt;</description></item><item><title>TypeScript 的变量与变量类型</title><link>https://www.clearsec.org/wikis/skills/languages/typescript/variable/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/typescript/variable/</guid><description>&lt;h1 id="typescript-的变量与变量类型"&gt;TypeScript 的变量与变量类型&lt;/h1&gt;
&lt;p&gt;TypeScript 最大的特点就是引入了类型系统，这样就可以在编译为 JavaScript 代码之前由编译器进行类型检查。在这样的条件下，TypeScript 中的变量在声明的时候就可以指定类型，编译器在将 TypeScript 代码编译为 JavaScript 代码的时候会进行类型检查，若有不符合类型声明的情况则会报错：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;foo&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;name&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;void&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Hello, &amp;#34;&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;name&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;foo&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// Error!
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="变量类型"&gt;变量类型&lt;/h2&gt;
&lt;p&gt;由于 TypeScript 是 JavaScript 的超集，所以其基础变量类型依然和 JavaScript 一致。&lt;/p&gt;
&lt;p&gt;声明变量时可以在变量后面标注，也可以根据初始值自动推断，但如果声明变量时不赋初始值，则必须添加类型标注，否则在使用时会报错（即自动推断该变量为 &lt;code&gt;undefined&lt;/code&gt; 的类型，因此不能赋其他值）。&lt;/p&gt;
&lt;p&gt;常用的基础类型包括：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;isDone&lt;/span&gt;: &lt;span class="kt"&gt;boolean&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kc"&gt;false&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;clickCnt&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;6&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;greeting&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;Hello!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="原始值"&gt;原始值&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;布尔类型（&lt;code&gt;boolean&lt;/code&gt;）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;sast_yyds&lt;/span&gt;: &lt;span class="kt"&gt;boolean&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kc"&gt;true&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;null&lt;/code&gt; 类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;null_value&lt;/span&gt;: &lt;span class="kt"&gt;null&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kc"&gt;null&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;undefined&lt;/code&gt; 类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;undefined_value&lt;/span&gt;: &lt;span class="kt"&gt;undefined&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kc"&gt;undefined&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;数字类型（&lt;code&gt;number&lt;/code&gt;）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;sast_rank&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;bigint&lt;/code&gt; 类型（ES 2020 新增）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;a&lt;/span&gt;: &lt;span class="kt"&gt;bigint&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;9007199254740991&lt;/span&gt;&lt;span class="nx"&gt;n&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;字符串类型（&lt;code&gt;string&lt;/code&gt;）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;course&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;TypeScript introduction&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;符号类型（&lt;code&gt;symbol&lt;/code&gt;，ES 6 新增）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;sym&lt;/span&gt;: &lt;span class="kt"&gt;symbol&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;Symbol&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;SAST&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;尽管 TypeScript 会尝试阻止你这么做，但 JavaScript 是动态类型语言，你可以将一个变量赋为其他类型值。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;尽管 TypeScript 更加会尝试阻止你，但 JavaScript 是弱类型语言，要小心随处可能存在的隐式类型转换，这可能会引起很难理解的行为，关于这一现象的详细解释可以参考 &lt;a href="../../javascript/variable"&gt;JavaScript 的变量与变量类型&lt;/a&gt;中的“JavaScript 的魔法”一节。&lt;/p&gt;</description></item><item><title>编程环境</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/environment/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/environment/</guid><description>&lt;h1 id="编程环境"&gt;编程环境&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;从单个 C++ 代码文件到多个 C++ 代码文件&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;在讲解面向对象这个编程概念之前，我们认为有必要简单介绍我们是如何从 C++ 代码文件得到可执行文件的，以及如何编译多个 C++ 代码文件。简单了解这些知识有助于读者后续理解。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="源程序的结构与预编译"&gt;源程序的结构与预编译&lt;/h2&gt;
&lt;h3 id="源程序的结构"&gt;源程序的结构&lt;/h3&gt;
&lt;p&gt;一个经典的 C++ 代码文件的结构为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 头文件与编译指令
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;add&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="c1"&gt;// 辅助函数定义
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="c1"&gt;// 主函数定义
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;add&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="预编译指令"&gt;预编译指令&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;定义&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;上文代码中提及的“头文件与编译指令”中的编译指令实际上是预编译指令的意思，而预编译与预处理是同一概念。&lt;/p&gt;
&lt;p&gt;C/C++ 编译系统编译程序的过程为预编译、编译、链接。预处理器在程序源文件被编译之前根据预处理指令对程序源文件进行处理。&lt;/p&gt;
&lt;p&gt;而预处理器指令以 &lt;code&gt;#&lt;/code&gt; 号开头标识，并不是一句指令，末尾不包含分号。预处理命令不是 C/C++ 语言本身的组成部分，不能直接对它们进行编译和链接。C/C++ 语言的一个重要功能是可以使用预处理指令和具有预处理的功能。二者提供的预处理功能主要有文件包含、宏替换、条件编译等。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;文件包含&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;预处理指令 &lt;code&gt;#include&lt;/code&gt; 将被包含的文件代码，直接复制到当前文件，一般被用于包含头文件（实际也能包含任意代码）。有两种形式：&lt;code&gt;#include &amp;lt;xxx.h&amp;gt;&lt;/code&gt; 以及 &lt;code&gt;#include &amp;quot;xxx.h&amp;quot;&lt;/code&gt;。尖括号形式表示被包含的文件在系统目录中。如果被包含的文件不一定在系统目录中，应该用双引号形式（注意到是应该用，不是最好用）。&lt;/p&gt;
&lt;p&gt;在双引号形式中可以指出文件路径和文件名。如果在双引号中没有给出绝对路径，则默认为用户当前目录中的文件，此时系统首先在用户当前目录中寻找要包含的文件，若找不到再在系统目录中查找。对于用户自己编写的头文件，应用双引号形式。对于系统提供的头文件，既可以用尖括号形式，也可以用双引号形式，都能找到被包含的文件，但使用用尖括号形式更直截了当，效率更高。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;宏替换&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;意义&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;code&gt;#define&lt;/code&gt; 是 C++ 语言中的一个预编译指令，它用来将一个标识符定义为一个字符串，该标识符被称为宏名，被定义的字符串称为替换文本。在程序被编译前，先将宏名用被定义的字符串替换，这称为宏替换，替换后才进行编译，宏替换是简单的替换。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;宏定义&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;宏定义包括无参数宏定义和带参数宏定义两类。宏名和宏参数所代表的代码序列可以是任何意义的内容，如类型、常量、变量、操作符、表达式、语句、函数、代码块等。但是宏名和宏参数必须是合法的标识符，其所代表的内容及意义在宏展开前后必须一直是独立且保持不变的，不能分开解释和执行。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;无参数宏&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;用一个用户指定的称为宏名的标识符来代表一个代码序列，这种定义的一般形式为 &lt;code&gt;#define 标识符 代码序列&lt;/code&gt;。其中 &lt;code&gt;#define&lt;/code&gt; 之后的标识符称为宏定义名（简称宏名），在宏定义 &lt;code&gt;#define&lt;/code&gt; 之前可以有若干个空格、制表符，但不允许有其它字符，宏名与代码序列之间用空格符分隔。例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#define PI 3.1415926535
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在 C++ 中，这种替换一般被 &lt;code&gt;const&lt;/code&gt; 取代，进而能保证类型的正确性。&lt;/p&gt;</description></item><item><title>读者须知</title><link>https://www.clearsec.org/wikis/skills/notes/reader/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/notes/reader/</guid><description>&lt;h1 id="读者须知"&gt;读者须知&lt;/h1&gt;
&lt;h2 id="使用说明"&gt;使用说明&lt;/h2&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;文档就是文档&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;如何使用这一份文档，其实没有那么多条条框框。
文档维护者、编写者会尽力保证每一篇文档具有完整的逻辑链条，尽力保证读者可以做到从头到尾通读。所以如果您是某个领域、框架、语言的初学者，可以尝试着从文档的最开头开始，跟随着文档的逻辑学习。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;p&gt;每篇文档都会有&lt;strong&gt;前置知识&lt;/strong&gt;部分（位于体量较小的文档的开头或者体量较大的文档的 Index 页面），我们希望您在通读文档之前，先确认自己已经掌握了这一部分要求的前置知识。&lt;/p&gt;
&lt;p&gt;每篇文档还会有&lt;strong&gt;后续拓展&lt;/strong&gt;或者&lt;strong&gt;资源链接&lt;/strong&gt;部分（位于体量较小的文档的末尾或者体量较大的文档的 Index 页面），我们希望您在通读文档之后，根据自己的知识需求继续学习这些部分给出来的资料。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;您也可以将该文档作为工具书，在需要的时候根据目录查询想要了解的知识。&lt;/p&gt;
&lt;h3 id="课程指引与资源链接"&gt;课程指引与资源链接&lt;/h3&gt;
&lt;p&gt;如果您是由于课程要求需要学习新的语言、框架等等，可以先进入课程指引部分，根据课程名查找可以参考的文档列表。&lt;/p&gt;
&lt;p&gt;资源链接部分则列举出了可供大家课外学习的一些网站和书目。&lt;/p&gt;
&lt;h2 id="如何向我们反馈"&gt;如何向我们反馈&lt;/h2&gt;
&lt;p&gt;本文档依然是一份还不成熟的文档，内容可能还不完备，一些功能可能也并没有那么稳定。所以，如果您在阅读中遇到了问题，无论是链接失效、页面缺失这些功能问题，还是文不对题、讲解模糊、内容矛盾这些内容问题，都可以向我们提出，我们会尽快答复。另外，所有的改进意见、修改建议也都可以向我们提出。&lt;/p&gt;
&lt;p&gt;目前我们接受反馈的方式为 GitHub Issue，为此，您需要注册一个 GitHub 账号。&lt;/p&gt;
&lt;p&gt;需要反馈时，点击页面右上方的“SAST skill docs”进入我们的 GitHub Repo，点击 Issue 栏目后点击右侧的 New issue 按钮，在输入框内输入您想要反馈的问题或者意见建议后，点击 Submit new issue 即可。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;如果您想要反馈功能问题，我们希望您能够在 Issue 中说明该问题的具体表现、如何复现这一功能问题以及该问题是否可以稳定出现。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;如果您想要反馈内容问题，我们希望您能够说明是哪一篇文档的哪一段落的内容不适当，如果能够提出修改意见则更好。我们会尽快和这篇文档的主编写者讨论修改。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;如果您想要反馈改进意见，我们希望您能够说明如何改进以及这样改进能带来的好处。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;如果上述反馈类型均不符合，只需要将您想要反馈的内容写明白即可。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;我们希望通过编写者、读者、维护者的共同努力，打造好这一份技能引导文档，将大家的经验和知识传递下去，为打造 user-friendly 的计算机系而努力。&lt;/p&gt;</description></item><item><title>环境配置</title><link>https://www.clearsec.org/wikis/skills/frontend/react/prepare/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/react/prepare/</guid><description>&lt;h1 id="环境配置"&gt;环境配置&lt;/h1&gt;
&lt;h2 id="前置环境配置"&gt;前置环境配置&lt;/h2&gt;
&lt;p&gt;在继续下面的环境配置之前，本文档默认了你已经安装了高于 v12 的 &lt;code&gt;node&lt;/code&gt;，并且可以使用 &lt;code&gt;npm install&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;如果安装 Node.js 或者 npm 遇到困难，可以参考 &lt;a href="https://www.clearsec.org/wikis/skills/languages/node.js"&gt;Node.js 的引导文档&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="使用-yarn-代替-npm"&gt;使用 &lt;code&gt;yarn&lt;/code&gt; 代替 &lt;code&gt;npm&lt;/code&gt;&lt;/h2&gt;
&lt;p&gt;这是一个&lt;strong&gt;可选项&lt;/strong&gt;，在实际工程之中两者并没有本质上的差别。与常用的 &lt;code&gt;npm&lt;/code&gt; 相比，&lt;code&gt;yarn&lt;/code&gt; 大多情况下具有更快的下载速度和更为清晰的命令行输出。所以我们更加推荐使用 &lt;code&gt;yarn&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;这里不具体叙述安装过程，可以参考 &lt;a href="https://yarn.bootcss.com"&gt;官网&lt;/a&gt; 上给出的方式进行安装，也可以使用 &lt;code&gt;npm install yarn -g&lt;/code&gt; 命令安装（后者可能不适用于 Linux 用户）。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;yarn&lt;/code&gt; 的命令和 &lt;code&gt;npm&lt;/code&gt; 的命令大致具有以下对应关系，更细节的关系则可以参考 &lt;a href="https://www.clearsec.org/wikis/skills/languages/node.js/npm/"&gt;npm 的引导文档&lt;/a&gt;：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;/th&gt;
					&lt;th&gt;&lt;code&gt;npm&lt;/code&gt;&lt;/th&gt;
					&lt;th&gt;&lt;code&gt;yarn&lt;/code&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;安装指定第三方库&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;npm install react --save&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;yarn add react&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;移除指定第三方库&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;npm uninstall react --save&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;yarn remove react&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;开发模式下安装&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;npm install react --save-dev&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;yarn add react --dev&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="安装-typescript"&gt;安装 TypeScript&lt;/h2&gt;
&lt;p&gt;TypeScript 是 JavaScript 的超集。简而言之，TypeScript 就是带有类型系统的 JavaScript。TypeScript 代码可以直接被编译为 JavaScript 代码并执行。&lt;/p&gt;</description></item><item><title>基础知识</title><link>https://www.clearsec.org/wikis/skills/languages/swift/basic/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/basic/</guid><description>&lt;p&gt;为了更好地理解正文，我们在这里列举一些与正文有关的基础概念/知识：&lt;/p&gt;
&lt;h3 id="概念"&gt;概念&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Swift 是强类型静态语言，任何变量都有在编译期确定的、不可更改的类型&lt;/li&gt;
&lt;li&gt;Swift 类型系统在明确的上下文中可以自动推断类型&lt;/li&gt;
&lt;li&gt;Swift 不建议手动管理内存，没有指针&lt;/li&gt;
&lt;li&gt;Swift 没有头文件，定义和实现在同一个地方&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="基本语法"&gt;基本语法&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Swift 使用换行分隔不同的语句，使用 &lt;code&gt;;&lt;/code&gt; 分隔处在同一行的不同语句（不建议使用）&lt;/li&gt;
&lt;li&gt;Swift 中使用 &lt;code&gt;//&lt;/code&gt; 或 &lt;code&gt;/* */&lt;/code&gt; 进行注释&lt;/li&gt;
&lt;li&gt;Swift 中使用 &lt;code&gt;///&lt;/code&gt; 进行文档的注释&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="代码规范"&gt;代码规范&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;使用驼峰式命名，变量和函数小写开头，如 &lt;code&gt;myVariable&lt;/code&gt;，类型名称大写开头，如 &lt;code&gt;MyStructure&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;尽量使用单词的全称而非缩写命名，无论名称有多长，如 UIKit 中的 &lt;a href="https://developer.apple.com/documentation/uikit/uiadaptivepresentationcontrollerdelegate"&gt;&lt;code&gt;UIAdaptivePresentationControllerDelegate&lt;/code&gt;&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>计算机组成与设计</title><link>https://www.clearsec.org/wikis/skills/hardware/cod/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/hardware/cod/</guid><description>&lt;h1 id="计算机组成原理课程实验相关"&gt;《计算机组成原理》课程实验相关&lt;/h1&gt;
&lt;p&gt;首先必须要吹一波《计原》课程的大实验&lt;a href="https://lab.cs.tsinghua.edu.cn/cod-lab-docs-2022/"&gt;实验文档&lt;/a&gt;，基本涵盖了实验基础部分的所有内容，这里我就只再写一些个人感觉踩了不少坑的地方吧。&lt;/p&gt;
&lt;h2 id="关于-ucore-的另一些提示"&gt;关于 uCore 的另一些提示&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;精确异常：异常或中断发生时考虑 mepc 或 sepc 是否设置在了正确的位置，同时是否真的将发生异常的这条指令效果&lt;strong&gt;完全消除&lt;/strong&gt;。如 &lt;code&gt;sw a5, 0(a5)&lt;/code&gt; 这里发生了异常，那么请确保你的设计不会修改 &lt;code&gt;a5&lt;/code&gt; 的值。&lt;/li&gt;
&lt;li&gt;异常种类：和页表相关的异常是较为繁琐的，这里我推荐使用和做网原路由器实验时相同的方式，直接将对应的文档原文作为注释粘贴到代码中，然后一句话一句话实现。注意 Page Table Walker 进行虚实地址转换时也可能会遇到中间结果 Not Valid 异常。&lt;/li&gt;
&lt;li&gt;仿真工具：见下节。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="关于仿真工具"&gt;关于仿真工具&lt;/h2&gt;
&lt;p&gt;私以为限制很多组工作效率的真正原因是仿真工具。跟 Hoxxxr9 聊天时，其阐述过造机时的状态：改几行代码，开始用 Vivado 自带的仿真，然后打开一集《中二病也要谈恋爱》开始看，看完一集基本仿真波形才能跑的差不多，然后去看波形调时序（&lt;s&gt;把波形拟合成自己想要的样子&lt;/s&gt;）。然后再改几行代码，再开始仿真，进入下一个循环&amp;hellip;&lt;/p&gt;
&lt;p&gt;在这里我推荐一个速度更快的仿真工具 &lt;a href="https://verilator.org/guide/latest/"&gt;Verilator&lt;/a&gt;，一般想要将 uCore 仿真到开机自检时你出错的地方，即使去改 uCore 的代码删掉一些没用的功能也要 30min ~ 1h 左右，&lt;s&gt;更有甚者甚至晚上把仿真打开，第二天早上起来看波形&lt;/s&gt;，而 Verilator 可以在 1min 左右就完成这个工作。具体的安装过程我们这里不做赘述，请自行阅读其使用文档，而其使用过程大概可以概括为：写一个 Fake SRAM 与 Fake UART，然后在 testbench 里用这个器件换掉原来的器件，进而使用 Verilator 仿真。&lt;/p&gt;
&lt;p&gt;所谓 Fake，是说你自己去模拟这个器件的功能，并尽可能的保持你的实现与器件原来的实现一致，同时可以输出一些调试信息，比如在 UART 收到字符时用 &lt;code&gt;$display&lt;/code&gt; 直接打印到 stdout 里。&lt;/p&gt;
&lt;p&gt;同时，Verilator 自带的 code linter 功能可以在某种程度上起到帮助检查代码中错误的作用，也帮助了笔者在造机过程中解决了一些问题。比如把一个 26 位宽的信号往下传时不小心输出写 &lt;code&gt;wire[25:0]&lt;/code&gt;，输入写 &lt;code&gt;input wire&lt;/code&gt; 而丢了位宽，Vivado 只会报 Warning，而 Verilator 对于位宽不匹配则会报 Error 并提醒你修改或忽略。&lt;/p&gt;</description></item><item><title>如何解决问题</title><link>https://www.clearsec.org/wikis/skills/basic/meet-problems/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/meet-problems/</guid><description>&lt;h1 id="当我遇到问题时我该怎么做"&gt;当我遇到问题时，我该怎么做&amp;hellip;&lt;/h1&gt;
&lt;blockquote&gt;
&lt;p&gt;科协水群里闲聊时，有人“暴言”：“在贵系有技术问题时，摇人比查文档更方便。”遇到问题时多和其他人交流、避免闷头苦干当然是支持的，但这并不意味着问问题前不需要付出努力（例如在搜索引擎上查找）、问问题时对方有义务替你解答&amp;hellip;&amp;hellip;&lt;/p&gt;
&lt;p&gt;&lt;right&gt;—— 摘自 “酒井科协” 公众号 2022 年 3 月 25 日文章&lt;/right&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;学习过程中遇到问题是在所难免的，而如何面对遇到的问题，却是值得我们学习的话题。本篇文章我们从“如何使用搜索引擎”、“如何查阅官方文档”、“如何选择常用网站”、“如何有效地进行提问”这几种方式来阐述，“当我在学习过程中遇到问题时，我应该怎样做&amp;hellip;”&lt;/p&gt;
&lt;h2 id="如何使用搜索引擎"&gt;如何使用搜索引擎&lt;/h2&gt;
&lt;h3 id="我应该怎样选用搜索引擎"&gt;我应该怎样选用搜索引擎&lt;/h3&gt;
&lt;p&gt;“百度一下，你就知道”诚然是大众的选择，而我们必须指出其在搜索结果呈现时的局限性。具体来说，由于一些商业性因素的限制，它大概率会返回一些与搜索结果不是最强相关的内容。我们在这里推荐两款搜索引擎：如果你因为中国大陆的限制无法访问互联网上的一部分内容，我们推荐你使用 &lt;strong&gt;“Bing 国际版”&lt;/strong&gt;，而如果你可以访问到世界互联网上的内容，我们则推荐你使用 &lt;strong&gt;“Google”&lt;/strong&gt;。我们接下来的讨论均以后者作为基础展开。&lt;/p&gt;
&lt;h3 id="我应该如何使用搜索引擎"&gt;我应该如何使用搜索引擎&lt;/h3&gt;
&lt;p&gt;相信大家都掌握了搜索引擎的基本使用方法，也掌握了例如“搜索关键词”而不是“搜索整句话”的这种基本搜索技巧。接下来我们演示一些较为进阶的搜索方法。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;指定网站搜索 &lt;code&gt;site:web.site&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;精确匹配 &lt;code&gt;&amp;quot;Exact Match&amp;quot;&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;必须包含 &lt;code&gt;+&lt;/code&gt; 与必须不包含 &lt;code&gt;-&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;任意匹配 &lt;code&gt;*&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;指定时间范围，例如只获取过去 1 年内的搜索结果，这样可以保证搜索结果的时效性&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;参考资料：&lt;a href="https://www.instructables.com/How-to-Properly-Use-a-Search-Engine/"&gt;How to properly use a search engine&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id="如何查阅官方文档"&gt;如何查阅官方文档&lt;/h2&gt;
&lt;p&gt;大部分你使用的工具或者库都会有自己的官网网站；有些即使没有官方网站也会有自己的 GitHub Repo 和配套的 Wiki。了解一个工具或者函数库最全面、也是最便利的方法，实际上是读它对应部分的说明文档。&lt;/p&gt;
&lt;p&gt;比如，我们想了解怎么在 PyTorch 中实现叉乘，或许我们可以在百度中搜索 &lt;code&gt;pytorch 叉乘&lt;/code&gt;，然后点开一个 CSDN 教程，但这远没有 Google 搜索 &lt;code&gt;pytorch cross product&lt;/code&gt;，然后打开 pytorch.org 的官方文档进行阅读来的全面而透彻。&lt;/p&gt;
&lt;p&gt;再比如，如果我想快速上手一个名叫 “Carla” 的模拟仿真工具，最合适的方式，应该是搜索 “carla doc”，然后打开&lt;a href="https://carla.readthedocs.io/en/latest/"&gt;官方文档&lt;/a&gt;阅读其中 “Getting Started” 部分，这样能对这个软件有最基本的了解。之后再根据自己的需要阅读其他部分的内容。&lt;/p&gt;</description></item><item><title>书目推荐</title><link>https://www.clearsec.org/wikis/skills/source/book/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/source/book/</guid><description>&lt;h1 id="书目推荐"&gt;书目推荐&lt;/h1&gt;
&lt;p&gt;本页面将根据清华大学计算机科学与技术系培养方案中的课程需要及对不同阶段所需补充知识的调研，指出各个课程学习过程中可以补充学习的理论书籍。&lt;/p&gt;
&lt;h2 id="大一学年"&gt;大一学年&lt;/h2&gt;
&lt;p&gt;《计算机科学概论（Computer Science: An Overview）》&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;推荐理由：对于 CS 专业设计的最基本的几个方面介绍的十分透彻，有助于读者迅速构建起对整个 CS 专业的认知。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;《C++ Primer》&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;推荐理由：《面向对象程序设计基础》课程参考书目，对面向对象编程思想介绍的十分详细。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="大二学年"&gt;大二学年&lt;/h2&gt;
&lt;p&gt;《深入理解计算机系统（CSAPP）》（英文：Computer Systems: A Programmer&amp;rsquo;s Perspective）&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;推荐理由：《汇编语言程序设计》《计算机组成原理》参考书目。主要介绍了计算机系统的基本概念，包括最底层的内存中的数据表示、流水线指令的构成、虚拟存储器、编译系统、动态加载库以及用户应用等。书中提供了大量实际操作，可以帮助读者更好地理解程序执行的方式，改进程序的执行效率。&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>对象存储测评（MinIO/Ceph/S3 网关）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%95%B0%E6%8D%AE%E8%B5%84%E6%BA%90/%E5%AF%B9%E8%B1%A1%E5%AD%98%E5%82%A8%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%95%B0%E6%8D%AE%E8%B5%84%E6%BA%90/%E5%AF%B9%E8%B1%A1%E5%AD%98%E5%82%A8%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：对象存储类组件（MinIO、Ceph（RADOS/RBD/对象网关）及通用 S3 兼容网关）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：MinIO 单机/分布式（官方 README 与 Server 参考所述形态）、Ceph 生产集群（monitor/OSD 层）、以及以 S3 协议对外提供服务的网关组件；文件级 NAS 存储见 &lt;a href="../nas%E5%AD%98%E5%82%A8%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/"&gt;NAS/存储设备测评&lt;/a&gt;（NFS/SMB/iSCSI 服务面），本文不重复覆盖。
配套文章：&lt;a href="../18%E5%AE%89%E5%85%A8%E8%AE%A1%E7%AE%97%E7%8E%AF%E5%A2%83%E4%B9%8B%E6%95%B0%E6%8D%AE%E5%AE%8C%E6%95%B4%E6%80%A7%E4%B8%8E%E4%BF%9D%E5%AF%86%E6%80%A7%E6%B5%8B%E8%AF%84/"&gt;18、安全计算环境之数据完整性与保密性测评&lt;/a&gt;（数据面主判口径）、&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kubernetes/"&gt;Kubernetes 容器编排平台测评&lt;/a&gt;（云原生底座联动）、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E6%B3%A8%E5%86%8C%E4%B8%AD%E5%BF%83%E4%B8%8E%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E5%8A%A0%E5%9B%BA/"&gt;30、注册中心与负载均衡加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令：&lt;code&gt;mc&lt;/code&gt; 仅列目录/查元数据/读策略，&lt;code&gt;ceph&lt;/code&gt; 仅查状态/拓扑/容量；不上传下载业务对象、不建删 bucket/pool/user、不启动 watch/trace 类长挂会话；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;mc&lt;/code&gt; 命令以 &lt;code&gt;mc alias set&lt;/code&gt; 预置的只读别名执行（别名预置属连接配置，由被测单位运维提供凭据并授权）；&lt;strong&gt;禁止使用现场凭据遍历导出业务数据&lt;/strong&gt;，取证仅限抽样。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;ceph auth ls&lt;/code&gt; 官方文档示例即直接输出各用户 &lt;strong&gt;key&lt;/strong&gt;（密钥）——回显必须脱敏后入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或报权限错误时，先确认版本与部署形态（发行版包/容器/Operator），再换等效控制台路径取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；S3 网关类组件若仅作协议转换、账户体系在后端对象存储时，身份鉴别等控制点转由后端判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与部署形态"&gt;一、基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确定）；冗余佐证 GB/T 22239-2019 8.1.1.1（关键节点冗余）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本与部署形态（单机/分布式/集群）记录完整、节点拓扑与台账一致、服务端口实测与台账一致 → 符合；部分缺失 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本截图、集群状态回显、端口监听实测、部署拓扑图。&lt;/p&gt;</description></item><item><title>上网行为管理设备测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E4%B8%8A%E7%BD%91%E8%A1%8C%E4%B8%BA%E7%AE%A1%E7%90%86%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E4%B8%8A%E7%BD%91%E8%A1%8C%E4%B8%BA%E7%AE%A1%E7%90%86%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：上网行为管理（ACG/UTM 行为管理模块）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全区域边界 8.1.2 与设备自身安全计算环境 8.1.4 双口径组织。
适用范围：硬件行为管理设备、UTM/网关行为模块、云上网行为管理；与 &lt;a href="../web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;（对外 Web 防护）和 &lt;a href="../%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;（攻击检测）分工不同——本篇聚焦&lt;strong&gt;内部用户上网行为的管控与审计&lt;/strong&gt;。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令；厂商私有 CLI/菜单不收录，控制台项以&amp;quot;对应设置页&amp;quot;通用表述，现场以随机手册为准。&lt;/li&gt;
&lt;li&gt;小节按「对应控制点 → 判定要点 → 取证要求 → 核查方法 → 备注 → 预期证据」编排；界面截图+回显同截。&lt;/li&gt;
&lt;li&gt;行为日志天然承载个人信息（用户-网址-时间关联），本报告留证必须脱敏（用户身份字段以编号代替）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 标记按对象实际功能可判定不适用的控制点；无该功能的设备项如实判不符合/部分符合并给替代措施，不写不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息与策略覆盖"&gt;基础信息与策略覆盖&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：8.1.2.1 网络架构（部署位置）、测评对象确认&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：设备版本/序列号、部署模式（透明网桥串接/路由/旁路审计——旁路只审不控须写明管控局限）、上网出口与策略覆盖比对（全员/全出口纳入策略 → 符合；重要部门或备用出口未纳管 → 部分符合）→ 取证：拓扑标注+策略用户范围清单。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本截图、串接位置拓扑图、策略覆盖用户组/网段清单、License/特征库授权状态。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查方法（控制台）&lt;/strong&gt;：系统概览（版本、序列号、License 到期）；网络配置（部署模式、接口）；策略模板的用户/网段生效范围。
&lt;strong&gt;核查命令（边界联动佐证）&lt;/strong&gt;：&lt;code&gt;display current-configuration | include interface&lt;/code&gt;（交换侧确认镜像/串接口）或 &lt;code&gt;show running-config interface&lt;/code&gt;（Cisco，通用口径见 &lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/"&gt;网络设备核查脚本&lt;/a&gt;）。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;预期证据：拓扑与配置页截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：8.1.4.1 a)~d)（设备自身管理面）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：默认口令已改（出厂 admin 类口令实测，见 &lt;a href="../../%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/00%E5%B8%B8%E8%A7%81%E8%AE%BE%E5%A4%87%E9%BB%98%E8%AE%A4%E8%B4%A6%E5%8F%B7%E5%8F%A3%E4%BB%A4%E6%A0%B8%E6%9F%A5/"&gt;00、常见设备默认账号口令核查&lt;/a&gt;）、口令复杂度/有效期配置、登录失败锁定、会话超时、远程管理 HTTPS+双因素（三级组合鉴别口径）、SNMP v2c 团体字整改。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：管理员账户清单与策略页截图、无凭据/默认口令访问被拒实测。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;沿用厂商设备通用判据：默认口令未改且管理面可达非运维网段，按《高风险判定指引》（2025版）判高风险；行为管理设备掌握全员上网记录，口令弱即隐私批量泄露面。&lt;/p&gt;
&lt;p&gt;判定口径详见 &lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;（对应 2025 版判例 6.4.2.1、6.4.7.1、6.4.7.2）。&lt;/p&gt;</description></item><item><title>03-PostgreSQL测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/03-postgresql/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/03-postgresql/</guid><description>&lt;p&gt;PostgreSQL数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;适用范围：PostgreSQL/HGDB/兼容 PostgreSQL 的国产数据库&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 a)、8.1.4.2 a)（唯一性标识与权限分配的基础信息收集）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为取证准备步骤，不单独判定；版本号、角色与库列表是后续各控制点判定基线。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本、角色、数据库列表、数据目录截图需含实例名与采集时间，作为测评记录附件。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;data_directory&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="se"&gt;\d&lt;/span&gt;u
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="se"&gt;\l&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;data_directory&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认数据库版本、角色、库列表和数据目录位置。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、角色列表截图、数据库列表截图、数据目录截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PostgreSQL&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;15&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;6&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;on&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;x86_64&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;pc&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;linux&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;gnu&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;compiled&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;by&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;gcc&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;GCC&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;64&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="nb"&gt;bit&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="n"&gt;du&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;List&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;of&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;roles&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Role&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Attributes&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Member&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;of&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-----------+------------------------------------------------------------+-----------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appuser&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;{}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Superuser&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Create&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;role&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Create&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;DB&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Replication&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Bypass&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;RLS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;{}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="n"&gt;l&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;List&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;of&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;databases&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Owner&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Encoding&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Collate&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Ctype&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Access&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;privileges&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-----------+----------+----------+-------------+-------------+-------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appdb&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appuser&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;UTF8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;UTF8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;template0&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;UTF8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="k"&gt;c&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;template1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;UTF8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zh_CN&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;UTF&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="k"&gt;c&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;rows&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;data_directory&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;data_directory&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;opt&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;app&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;pgsql&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="k"&gt;data&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 a)（唯一标识、口令复杂度与定期更换）、b)（登录失败处理、会话超时退出）、c)（远程管理防窃听）、d)（组合鉴别，三级）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：口令以 scram-sha-256 存储、&lt;code&gt;valuntil&lt;/code&gt; 非空且 &lt;code&gt;pg_hba.conf&lt;/code&gt; 无 trust 记录即基本符合；注意版本差异——scram-sha-256 自 PG10 引入，&lt;code&gt;password_encryption&lt;/code&gt; 默认值自 PG14 起才由 md5 改为 scram-sha-256，PG10～13 需现场确认实际值；PostgreSQL 原生无登录失败锁定，多依赖外围平台实现，缺失判部分符合。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;pg_shadow&lt;/code&gt;（仅超级用户可读）、&lt;code&gt;pg_roles&lt;/code&gt;、&lt;code&gt;password_encryption&lt;/code&gt;、&lt;code&gt;pg_hba.conf&lt;/code&gt;、超时参数与外围策略截图及访谈记录。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：存在空口令、弱口令或共享账户即构成高风险，参见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="a-身份标识唯一口令复杂度定期更换"&gt;A. 身份标识唯一、口令复杂度、定期更换&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;usename&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;valuntil&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_shadow&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolname&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolvaliduntil&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcanlogin&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_roles&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcanlogin&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;password_encryption&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;shared_preload_libraries&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：重点看账户状态、口令加密算法、是否启用 passwordcheck 等复杂度控制模块。&lt;code&gt;pg_shadow&lt;/code&gt; 仅超级用户可读，&lt;code&gt;pg_roles&lt;/code&gt; 为公开可读视图（口令字段已脱敏）；&lt;code&gt;valuntil&lt;/code&gt;/&lt;code&gt;rolvaliduntil&lt;/code&gt; 为空表示口令未设有效期。&lt;code&gt;password_encryption&lt;/code&gt; 默认值自 PG14 起为 scram-sha-256，PG10～13 默认 md5，旧值需评估升级。若原生不支持定期更换，应说明外围实现方式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;code&gt;pg_shadow&lt;/code&gt; 截图、&lt;code&gt;password_encryption&lt;/code&gt; 参数截图、插件/模块截图、账号制度。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;usename&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;valuntil&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_shadow&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;usename&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;valuntil&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;----------+---------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appuser&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2026&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;12&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;31&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;00&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;00&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;00&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;rows&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolname&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolvaliduntil&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcanlogin&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_roles&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcanlogin&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolname&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolvaliduntil&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcanlogin&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;----------+---------------------+-------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;t&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appuser&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2026&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;12&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;31&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;00&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;00&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;00&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;t&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;report&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;t&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;rows&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;password_encryption&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;password_encryption&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;---------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;scram&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;sha&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;256&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;shared_preload_libraries&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;shared_preload_libraries&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;--------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;passwordcheck&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-登录失败处理会话超时退出"&gt;B. 登录失败处理、会话超时退出&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;idle_session_timeout&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;idle_in_transaction_session_timeout&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;statement_timeout&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;tcp_keepalives_idle&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;idle_session_timeout&lt;/code&gt; 为 PG14 新增参数，PG12/13 执行会报&amp;quot;无法识别的配置参数&amp;quot;，此时应以 &lt;code&gt;idle_in_transaction_session_timeout&lt;/code&gt;（9.6+）、&lt;code&gt;statement_timeout&lt;/code&gt;、TCP keepalive 及外围平台佐证；连接池/中间件场景下应只对交互会话启用，避免中间件连接被误断。PostgreSQL 很多版本对失败登录处理支持有限，应重点说明是否通过外围平台实现。超时参数可作为自动退出的辅助证据。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：超时参数截图、第三方控制策略截图、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;idle_session_timeout&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;idle_session_timeout&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;----------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="k"&gt;min&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;idle_in_transaction_session_timeout&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;idle_in_transaction_session_timeout&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="k"&gt;min&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="c-远程管理传输保密"&gt;C. 远程管理传输保密&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_cert_file&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_key_file&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_ca_file&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;usename&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;client_addr&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;ssl&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;cipher&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_stat_ssl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;join&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_stat_activity&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;on&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;pid&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;pid&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;client_addr&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;is&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;not&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;null&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：还需结合 &lt;code&gt;postgresql.conf&lt;/code&gt;、&lt;code&gt;pg_hba.conf&lt;/code&gt; 判断是否对远程管理连接实际启用了安全认证与加密。&lt;code&gt;pg_stat_ssl&lt;/code&gt;（PG9.5+）可证明存量远程会话是否已实际加密，&lt;code&gt;cipher&lt;/code&gt; 非空即加密生效；&lt;code&gt;pg_hba.conf&lt;/code&gt; 中远程记录应使用 &lt;code&gt;hostssl&lt;/code&gt;（仅允许加密连接），仅写 &lt;code&gt;host&lt;/code&gt; 时客户端可降级为明文连接。注意 &lt;code&gt;ssl_ca_file&lt;/code&gt; 默认为空，配置了客户端证书校验才非空。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：SSL 参数截图、配置文件截图、证书配置截图、远程连接方式说明。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-----
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;on&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_cert_file&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_cert_file&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;----------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;server&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;crt&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_ca_file&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl_ca_file&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;root&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;crt&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;usename&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;client_addr&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;ssl&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;cipher&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_stat_ssl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;join&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_stat_activity&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;on&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;pid&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;pid&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;client_addr&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;is&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;not&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;null&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;usename&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;client_addr&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ssl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;cipher&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;---------+---------------+-----+--------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;appuser&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;192&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;168&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;31&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;t&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;TLSv1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;AES256GCM&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;SHA384&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="d-组合鉴别"&gt;D. 组合鉴别&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：通常需借助 LDAP、PAM、堡垒机、统一认证平台实现。&lt;/p&gt;</description></item><item><title>Apache Kafka 消息中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Apache Kafka 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Apache Kafka 2.x/3.x、KRaft 或 ZooKeeper 架构场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019“按测评对象实际处理流程和安全边界判定”的原则；Kafka 多为消息中间件，很多个人信息保护项需先确认消息内容和平台功能边界。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep kafka
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -n &lt;span class="s2"&gt;&amp;#34;broker.id\\|node.id\\|listeners&amp;#34;&lt;/span&gt; config/server.properties 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/kafka-topics.sh --version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、Broker 角色、集群模式、监听地址、日志目录、数据目录和配置文件路径。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置文件截图、集群节点截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep kafka
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kafka &lt;span class="m"&gt;2201&lt;/span&gt; java -Xmx4G -server kafka.Kafka config/server.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;config/server.properties:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;broker.id&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;listeners&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;SASL_SSL://192.168.10.21:9093
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/kafka-topics.sh --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2.8.1 &lt;span class="o"&gt;(&lt;/span&gt;Commit:839b886f9b732b15&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Dell</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/dell/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/dell/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;p&gt;适用范围：Dell PowerConnect、OS6/OS9/OS10 交换机及相关网络设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VLT/VRRP 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：show version 与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源；OS10 推荐 &lt;code&gt;show running-configuration&lt;/code&gt;（兼容 &lt;code&gt;show running-config&lt;/code&gt;），接口摘要按型号可用 &lt;code&gt;show interface&lt;/code&gt; 或 &lt;code&gt;show interfaces brief/status&lt;/code&gt; 等兼容口径。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SW-demo# show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Dell EMC Networking OS10 Enterprise
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;System Type : S4148F-ON
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Software Version : 10.5.4.2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Up Time : 32 weeks, 1 days, 4 hours, 12 minutes
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换（设备原生不足时由 AAA/堡垒机补偿）、失败处理与 exec-timeout 超时有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：AAA 配置与 show ip ssh 截图、username/role 列表与 show users 输出截图、exec-timeout 参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Palo Alto防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/palo-alto%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/palo-alto%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：PAN-OS 常见单机、HA 集群和 Panorama 纳管场景。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;PAN-OS 的 CLI 与 Web 管理界面并用时，以最能稳定保留证据的方式为准；部分对象类配置 CLI 无直接 show 命令，用 &lt;code&gt;show config running | match &amp;lt;关键字&amp;gt;&lt;/code&gt; 检索。&lt;/li&gt;
&lt;li&gt;Panorama 纳管设备的策略与内容库版本在 Panorama 侧取证，本篇命令用于设备本地佐证。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;request&lt;/code&gt; 类命令会触发动作（如内容库检查），现场执行前与运维确认。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;设备未订阅 Threat Prevention/WildFire 许可、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HA 集群佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、PAN-OS 版本、内容库版本、许可与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：系统信息与运行配置首页截图、HA 状态截图、许可截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show system info
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show config running
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show high-availability state
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show license info
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：记录型号、PAN-OS 版本、内容库（app-version/anti-virus/threat-version）、Panorama 纳管与否。&lt;/li&gt;
&lt;li&gt;预期证据：系统信息截图、许可截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostname: PA-demo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;model: PA-440
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;serial: &lt;span class="m"&gt;012345678901&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sw-version: 11.0.2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;app-version: 8832-9019
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;app-release-date: 2026/08/20 17:28:52 PDT
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;anti-virus-version: &lt;span class="m"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;threat-version: &lt;span class="m"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uptime: &lt;span class="m"&gt;32&lt;/span&gt; days, 4:12:08
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且分角色、口令复杂（password-profile）并定期更换、登录失败锁定与空闲超时有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令（admin/admin）或共享账户记不符合，仅单因素但由 Panorama/堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：管理员与角色配置截图、password-profile 口令策略截图、认证 Profile 与 MFA 配置截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>现场判定话术（不适用控制点）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等级保护测评现场填写「控制点不适用说明」「访谈记录」「备注口径」的&lt;strong&gt;话术模板库&lt;/strong&gt;。
适用版本：与具体版本无关，适用对象为本子栏 18 篇对象脚本覆盖的中间件与容器；话术结论均以 GB/T 28448-2019 的测评对象边界原则为依据。
配套文章：&lt;a href="../%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/"&gt;不适用控制点审阅结论&lt;/a&gt;、&lt;a href="../%E7%8E%B0%E5%9C%BA%E4%BD%BF%E7%94%A8%E6%80%BB%E6%8C%87%E5%BC%95%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/"&gt;现场使用总指引（中间件与容器）&lt;/a&gt;、&lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;使用前提&lt;/strong&gt;：先核实对象边界，再选择对应话术，&lt;strong&gt;不要直接机械复制&lt;/strong&gt;。
下列话术中的「不存在独立登录界面」「不直接承载个人信息」「未启用导出共享能力」等表述均为
&lt;strong&gt;待核实的事实判断&lt;/strong&gt;，现场须有截图或访谈纪要支撑；若与实际情况不符，应按实际改写或改判。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="一通用填写模板"&gt;一、通用填写模板&lt;/h2&gt;
&lt;h3 id="模板-1对象无该功能"&gt;模板 1：对象无该功能&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;判定结论：&lt;code&gt;该控制点对本测评对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;现场话术：&lt;code&gt;经现场核查，本测评对象不具备该控制点对应的功能或交互界面，不存在相关账号登录、数据处理、导出共享或管理操作场景，因此该控制点不适用于本对象。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;理由填写：&lt;code&gt;该组件仅承担运行支撑/代理转发/消息传递/缓存等基础能力，不直接提供该项业务或安全功能。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;依据填写：&lt;code&gt;依据 GB/T 28448-2019 三级测评要求，应结合测评对象实际提供的功能、处理的数据及安全边界判定控制点适用性。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="模板-2控制由上位平台实现"&gt;模板 2：控制由上位平台实现&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;判定结论：&lt;code&gt;该控制点对本测评对象原生能力不适用，由上位平台或配套系统实现。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;现场话术：&lt;code&gt;经现场核查，该项安全控制不由本中间件/容器组件原生提供，而是由统一身份认证平台、堡垒机、VPN、WAF、日志平台或操作系统等上位控制实现，因此本对象按边界判定不单独适用，相关证据在上位平台补充取证。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;理由填写：&lt;code&gt;控制实现位置不在本组件内，而在系统整体安全架构的其他组件。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;依据填写：&lt;code&gt;依据 GB/T 28448-2019 三级测评要求，支持结合实际实现路径对控制点进行边界判定和等效取证。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="模板-3对象不处理个人信息"&gt;模板 3：对象不处理个人信息&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;判定结论：&lt;code&gt;该控制点对本测评对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;现场话术：&lt;code&gt;经现场访谈和配置核查，本测评对象不直接收集、存储、展示、导出、共享个人信息，个人信息处理发生在上层业务系统或其他数据处理组件中，因此该个人信息保护控制点不适用于本对象。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;理由填写：&lt;code&gt;该组件仅作为技术支撑平台，不直接形成个人信息处理链路。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;依据填写：&lt;code&gt;依据 GB/T 28448-2019 三级测评要求，个人信息保护类控制点应针对实际处理个人信息的对象判定。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二身份鉴别类现场话术"&gt;二、身份鉴别类现场话术&lt;/h2&gt;
&lt;h3 id="1-登录失败处理不适用"&gt;1. 登录失败处理不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：Nginx、Kafka、Redis、EMQX、Docker 平台层等无人工交互式登录界面的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象不存在独立的人工交互式登录界面，不涉及用户登录失败次数限制、账户锁定或登录会话超时等控制场景，因此该控制点对本对象不适用。对象现有接入控制主要通过网络访问边界、协议认证、ACL、主机控制或上位认证平台实现。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-双因素鉴别不适用"&gt;2. 双因素鉴别不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：WebLogic、WebSphere、Apusic、Tomcat、JBoss 等管理入口受堡垒机/VPN/IAM 统一保护的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象未单独提供原生双因素鉴别能力，相关控制统一通过堡垒机、VPN、统一身份认证平台或证书体系实现，因此该控制点在本组件内不单独适用，相关符合性由上位平台另行取证。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-管理会话超时不适用"&gt;3. 管理会话超时不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：Tomcat、JBoss 等已关闭默认管理控制台的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象未启用独立管理控制台或管理页面，现场不存在该组件自有的登录会话，因此与管理会话超时相关的控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三访问控制类现场话术"&gt;三、访问控制类现场话术&lt;/h2&gt;
&lt;h3 id="1-细粒度访问控制不适用"&gt;1. 细粒度访问控制不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：仅提供基础代理、缓存、消息转发能力，不直接面向业务对象实施用户级、记录级控制的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象属于基础技术组件，仅提供代理、缓存、消息转发、运行支撑等能力，不直接面向业务主体和业务数据对象实施用户级、记录级或字段级授权，因此该细粒度访问控制要求不直接适用于本对象，相关权限控制由上层业务系统实现。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-默认账户限制不适用"&gt;2. 默认账户限制不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：对象本身不存在本地登录账户体系。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象不存在可供人工登录使用的本地默认账户体系，因此默认账户禁用或限制访问的控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四个人信息保护类现场话术"&gt;四、个人信息保护类现场话术&lt;/h2&gt;
&lt;h3 id="1-个人信息展示保护不适用"&gt;1. 个人信息展示保护不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：Tomcat、WebLogic、WebSphere、JBoss、Apusic 仅作为运行容器；Docker 仅作为平台层；Nginx 仅作代理；Kafka/EMQX/Redis 不承载个人信息。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场访谈、配置核查及日志抽查，本测评对象不直接展示个人信息，不提供个人信息查询页面或管理界面，个人信息处理功能由上层业务系统承担，因此该控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-个人信息导出与共享控制不适用"&gt;2. 个人信息导出与共享控制不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：对象本身不提供导出、下载、共享、桥接外发相关能力，或虽有技术能力但未启用且不承载个人信息。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象未启用个人信息导出、下载、共享、桥接外发等功能，且不直接承载个人信息，因此该控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-个人信息处理边界上移"&gt;3. 个人信息处理边界上移&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：中间件仅托管应用，个人信息由业务系统实际处理。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场确认，本中间件/容器仅作为业务系统运行支撑平台，不直接构成个人信息处理主体，相关个人信息保护控制点转由承载业务应用或数据处理系统进行测评。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="五按对象推荐引用话术"&gt;五、按对象推荐引用话术&lt;/h2&gt;
&lt;h3 id="1-tomcat"&gt;1. Tomcat&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“管理会话超时不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Tomcat 默认管理控制台未部署或已关闭，现场不存在独立管理登录会话，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Tomcat 仅作为 Java Web 容器，不直接处理个人信息，相关控制点由部署应用测评。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-nginx"&gt;2. Nginx&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败处理不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Nginx 仅作为反向代理/网关使用，不存在独立用户登录过程，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Nginx 不直接处理个人信息，仅承担转发功能，因此个人信息保护相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-weblogic--websphere--jboss--apusic"&gt;3. WebLogic / WebSphere / JBoss / Apusic&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“原生双因素不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;该中间件管理入口统一经堡垒机/统一认证平台访问，双因素能力不在本组件内实现，因此本组件不单独适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;该中间件仅作为业务系统运行平台，不直接构成个人信息处理主体，因此相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-docker"&gt;4. Docker&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“容器内账户控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;本次测评对象为 Docker 平台层，容器内应用账户控制不属于本对象边界，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Docker 平台层不直接处理业务个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-redis"&gt;5. Redis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败锁定不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Redis 无面向人工用户的独立登录界面，因此登录失败锁定类控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Redis 当前仅用于技术缓存/分布式锁，不直接承载个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="6-kafka"&gt;6. Kafka&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败锁定不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Kafka 仅提供 Broker 连接认证，不存在人工交互式登录界面，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Kafka 当前传输内容不涉及个人信息，且平台无个人信息导出共享功能，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="7-emqx"&gt;7. EMQX&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“人工用户登录控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;EMQX 主要处理设备接入认证，若未启用独立人工登录管理面，则相关人工登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;EMQX 当前承载的设备消息不涉及个人信息，且未启用导出共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="8-apache-http-server"&gt;8. Apache HTTP Server&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败处理不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Apache HTTP Server 当前仅承担静态发布/代理转发功能，不存在独立用户登录过程，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Apache HTTP Server 不直接处理个人信息，且未启用 WebDAV、目录共享等能力，因此相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="9-iis"&gt;9. IIS&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败处理不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;IIS 当前仅开放匿名访问或承担反向代理功能，不存在 IIS 本体人工登录场景，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;IIS 本体不直接处理个人信息，且未启用 WebDAV、目录浏览或文件共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="10-jetty"&gt;10. Jetty&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“管理会话不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Jetty 当前未启用独立管理登录界面，仅作为应用运行容器，因此相关管理登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Jetty 本体仅提供运行支撑能力，不直接处理个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="11-tongweb"&gt;11. TongWeb&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“原生双因素不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;TongWeb 管理登录统一由外部认证平台或堡垒机控制，原生双因素不在本组件内实现，因此本组件不单独适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;TongWeb 当前仅作为中间件运行平台，不直接处理个人信息，因此相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="12-rabbitmq"&gt;12. RabbitMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;RabbitMQ 当前承载的消息不涉及个人信息，且未启用相关导出共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="13-activemq-artemis"&gt;13. ActiveMQ-Artemis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ActiveMQ Artemis 当前承载的消息不涉及个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="14-rocketmq"&gt;14. RocketMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“人工登录控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;RocketMQ 当前仅提供消息组件接入能力，不存在独立人工登录界面，因此相关人工登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;RocketMQ 当前承载消息不涉及个人信息，且无面向运维的个人信息导出共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="15-zookeeper"&gt;15. ZooKeeper&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“人工登录控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ZooKeeper 当前未启用独立人工登录管理界面，主要提供客户端连接和协调服务，因此相关人工登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ZooKeeper 当前仅承载协调元数据和非个人信息配置，不直接处理个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="六现场使用提醒"&gt;六、现场使用提醒&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;填写“不适用”前，先确认对象边界、部署位置、上位系统和实际功能，不要因“产品原生不支持”直接判不适用。&lt;/li&gt;
&lt;li&gt;只要上层业务系统、日志、缓存、消息或规则引擎里已经实际处理个人信息，就不能简单判个人信息保护不适用。&lt;/li&gt;
&lt;li&gt;只要存在管理控制台、登录页面、本地账号体系，就不能简单判身份鉴别类控制点不适用。&lt;/li&gt;
&lt;li&gt;最稳妥的写法是：&lt;code&gt;本对象不适用 + 理由 + 上位实现位置 + 补充取证去向&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="七参考依据与关联文章"&gt;七、参考依据与关联文章&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;参考依据&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>07、KingbaseES人大金仓数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/07kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/07kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：KingbaseES（人大金仓）数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：KingbaseES V8R6/V9（&lt;code&gt;sys_&lt;/code&gt; 前缀；V8R3 及更早为 &lt;code&gt;pg_&lt;/code&gt; 前缀）。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/08-%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93/"&gt;08、人大金仓测评命令单&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/15kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;15、KingbaseES人大金仓数据库加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;div class="alert alert-info" role="alert"&gt;
&lt;p&gt;KingbaseES 有若干与其他数据库&lt;strong&gt;判定口径不同&lt;/strong&gt;的原生能力，核查时切勿套用 MySQL/Oracle 的结论：
口令复杂度与登录失败处理均为&lt;strong&gt;插件实现且默认关闭&lt;/strong&gt;；存储完整性由&lt;strong&gt;数据水印&lt;/strong&gt;原生提供；
存储加密内置 &lt;strong&gt;SM4&lt;/strong&gt;。详见身份鉴别 a)/b)、数据完整性 b) 与数据保密性 b)。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息"&gt;一、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 数据库版本（对照漏洞通告）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;setting&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys_settings&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;ssl&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 是否开启 SSL
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys_user&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 用户清单
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;setting&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys_settings&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIKE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;sys_audlog%&amp;#39;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OR&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIKE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;%password%&amp;#39;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OR&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIKE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;%timeout%&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：口令策略、登录失败处理、超时退出、安全审计等安全策略在 &lt;code&gt;kingbase.conf&lt;/code&gt; 中配置；日志信息见 &lt;code&gt;init.log&lt;/code&gt;；其余安全配置可在人大金仓对象管理工具中查看。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、上述 &lt;code&gt;sys_settings&lt;/code&gt; 输出、用户清单截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/07%E3%80%81KingbaseES%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/e313403664186084f43c9a22bcac98ee_MD5.png" alt="KingbaseES 版本信息核查界面对照"&gt;&lt;/p&gt;</description></item><item><title>19、Windows操作系统测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Windows 主机测评的快捷命令与常用管理控制台（MSC/.cpl）索引；完整取证命令单见 [Windows_Server-三级现场测评命令单](../windows_server-三级等保现场测评命令单/。
完整测评流程：[Windows Server 三级现场测评命令单](../windows_server-三级等保现场测评命令单/；操作演示：&lt;a href="../20windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;20、Windows主机测评&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows操作系统安全加固&lt;/a&gt;。
适用版本：Windows 7&lt;del&gt;11 / Server 2008 R2&lt;/del&gt;2025（个别差异随文标注）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础环境信息"&gt;一、基础环境信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；系统版本与补丁级别、运行服务、部署形态（物理机/虚拟机/容器）佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；操作系统版本与补丁级别、主机名与 IP、运行服务与监听端口、部署形态（物理机/虚拟机/容器）、承载业务未取全时，后续控制点的判定口径与「不适用」结论均无法成立，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本与内核回显截图、补丁/更新清单、监听端口与进程对照截图、已安装组件清单、部署形态说明或虚拟化平台截图、资产台账条目。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bat" data-lang="bat"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;winver :: 操作系统版本
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systeminfo :: 系统版本/补丁（KB 清单）/配置 综合信息
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dxdiag :: 硬件与驱动配置
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ipconfig /all :: IP 配置
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;route print :: 路由表（默认路由核查）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="二账户与口令"&gt;二、账户与口令&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理（锁定阈值与时长）与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道；三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术（如口令+动态令牌/证书/生物特征）→ 全部满足为符合；缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合；存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合（高风险）。&lt;/p&gt;</description></item><item><title>26、华为交换机测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：华为 VRP 交换机/路由器等保测评&lt;strong&gt;核查命令速查&lt;/strong&gt;，按控制点分组，命令全部为只读 &lt;code&gt;display&lt;/code&gt;，现场可直接执行取证。
配套核查脚本：&lt;a href="../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%8D%8E%E4%B8%BA/"&gt;网络设备核查脚本 · 华为&lt;/a&gt;（含示例输出与预期证据，本文为其命令索引与补充）；同子栏：&lt;a href="../14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;14、H3C交换机命令&lt;/a&gt;、&lt;a href="../15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;15、锐捷交换机命令&lt;/a&gt;、&lt;a href="../24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;24、思科交换机命令&lt;/a&gt;、&lt;a href="../34juniper%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;34、Juniper交换机核查命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06、华为交换机安全加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：VRP V200R003~V200R022（S 系列、CE 系列、AR 系列）及 V600；V200R 各小版本命令差异见文末对照表。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;原文命令清单已按 VRP 实际命令体系重核&lt;/div&gt;
&lt;p&gt;原文中 &lt;code&gt;display aaa password-scheme&lt;/code&gt;、&lt;code&gt;display aaa password-expire&lt;/code&gt;、&lt;code&gt;display aaa fail-logins&lt;/code&gt;、
&lt;code&gt;display idle-timeout&lt;/code&gt;、&lt;code&gt;display privilege&lt;/code&gt;、&lt;code&gt;display logbuffer configuration&lt;/code&gt;、&lt;code&gt;display logback client&lt;/code&gt;、
&lt;code&gt;display configuration-file backup&lt;/code&gt;、&lt;code&gt;display file system&lt;/code&gt;、&lt;code&gt;display disk-encrypt&lt;/code&gt; 等命令在 VRP 上并不存在
（部分为 H3C 命令，部分为臆造）；另有两条命令粘连书写（&lt;code&gt;display ssh server display telnet server&lt;/code&gt;）。
本文已逐条替换为 VRP 实际命令，并在各节给出等价取证方式；文末失效的第三方附件外链已移除。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与版本识别"&gt;一、基础信息与版本识别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)&lt;/p&gt;</description></item><item><title>39、物联网信息系统确定</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/39%E7%89%A9%E8%81%94%E7%BD%91%E4%BF%A1%E6%81%AF%E7%B3%BB%E7%BB%9F%E7%A1%AE%E5%AE%9A/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/39%E7%89%A9%E8%81%94%E7%BD%91%E4%BF%A1%E6%81%AF%E7%B3%BB%E7%BB%9F%E7%A1%AE%E5%AE%9A/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;判定被测信息系统是否属于物联网系统&lt;/strong&gt;的三条判据与常见系统清单——这是决定是否适用
GB/T 22239-2019 物联网&lt;strong&gt;安全扩展要求&lt;/strong&gt;的前置步骤。
配套：&lt;a href="../38%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/"&gt;38、物联网之安全物理环境、区域边界&lt;/a&gt;（判定为物联网后的核查要点）；
通用要求见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;。
适用：等保 2.0 各等级；定级与测评方案编制阶段使用。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一物联网信息系统确定"&gt;一、物联网信息系统确定&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》与 GB/T 22239-2019 8.4 物联网安全扩展要求的适用性判定&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为适用性判定，不单独出符合性结论。须同时满足「具有感知设备」「网络构成具有两种及以上不同类型网络的融合」「应用系统能对感知设备采集的信息进行处理并实现智能化识别、定位、管理与监控」三条，方可认定为物联网系统并适用 8.4 物联网安全扩展要求；仅满足其一或其二 → 按通用要求测评并在报告中写明判定过程与依据。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：系统定级备案材料、网络拓扑图（体现网络融合类型）、感知设备清单与部署位置、应用系统功能说明与截图（体现智能化处理能力）、判定过程纪要与三方印证记录。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;未做物联网系统适用性判定即直接按通用要求出具测评结论，导致 8.4 物联网安全扩展要求整章漏测，属测评质量重大问题；现场应留存判定过程与三方印证记录，避免漏判或误判。&lt;/p&gt;
&lt;p&gt;判定口径详见 &lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;（对应 2025 版判例 6.5.1.2）。&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;满足以下&lt;strong&gt;三条&lt;/strong&gt;特征的信息系统，应认定为物联网系统并适用物联网安全扩展要求：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;#&lt;/th&gt;
					&lt;th&gt;判据&lt;/th&gt;
					&lt;th&gt;现场核查要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;应具有感知设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;二氧化碳浓度传感器、二维码标签、湿度传感器、摄像头、RFID 标签与读写器、GPS 等感知终端&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;网络构成应具有至少两种及以上不同类型网络的融合&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;互联网、移动网（4G/5G/NB-IoT）、私有网络、无线网络（Wi-Fi/蓝牙/ZigBee/LoRa）、有线通信网与云计算平台等，至少两类并存&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;应用系统应能对感知设备采集的信息进行处理，实现智能化识别、定位、管理与监控&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;是否具备汇聚、分析、告警、远程控制等智能化能力，而非仅做数据展示&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;三条须同时满足，缺一即不按物联网扩展要求测评&lt;/div&gt;
&lt;p&gt;仅有感知设备但网络单一（如纯局域网视频监控），或虽有传感器但未做智能化处理，
&lt;strong&gt;不构成物联网系统&lt;/strong&gt;，应按通用要求测评，不适用感知节点物理防护、接入控制等扩展条款。&lt;/p&gt;
&lt;p&gt;实践中争议最大的是&lt;strong&gt;第 2 条（网络融合）&lt;/strong&gt;：多数&amp;quot;智慧 XX&amp;quot;系统同时具备互联网出口与移动/专网回传，
可认定为满足；而纯有线局域网内的传感器系统则不满足。现场应访谈网络拓扑并留存拓扑图。&lt;/p&gt;</description></item><item><title>11、新员工网络培训考核系统测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%9A%E5%8A%A1%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%B9%B3%E5%8F%B0/11%E6%96%B0%E5%91%98%E5%B7%A5%E7%BD%91%E7%BB%9C%E5%9F%B9%E8%AE%AD%E8%80%83%E6%A0%B8%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%9A%E5%8A%A1%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%B9%B3%E5%8F%B0/11%E6%96%B0%E5%91%98%E5%B7%A5%E7%BD%91%E7%BB%9C%E5%9F%B9%E8%AE%AD%E8%80%83%E6%A0%B8%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;新员工等保测评实操培训的模拟环境说明与考核样例&lt;/strong&gt;，用于练习&amp;quot;从拓扑到测评对象清单、再到安全策略梳理&amp;quot;的完整流程。
配套：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;（整改落地）、
&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;（判定口径）、
&lt;a href="../../%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;08、绿盟堡垒机测评&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/36centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;36、CentOS 主机测评&lt;/a&gt;。
适用：内部培训与考核场景；&lt;strong&gt;本文为教学样例，不代表任何真实客户环境&lt;/strong&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;本文已做脱敏处理&lt;/div&gt;
&lt;p&gt;原文包含&lt;strong&gt;内网管理地址（堡垒机 IP）与第三方网盘附件外链&lt;/strong&gt;，均属不应公开的信息，本次一并移除：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;堡垒机/网盘等内网地址以 &lt;code&gt;&amp;lt;堡垒机地址&amp;gt;&lt;/code&gt; 占位符替代；&lt;/li&gt;
&lt;li&gt;失效的第三方附件外链已删除，配置截图请在培训环境内部分发。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;后续维护请勿将真实环境的管理地址、登录入口或附件下载链接写回本文。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一系统环境"&gt;一、系统环境&lt;/h2&gt;
&lt;p&gt;模拟环境的系统组成：&lt;strong&gt;核心交换机、防火墙、堡垒机、日志审计系统、漏洞扫描系统、服务器与数据库&lt;/strong&gt;。&lt;/p&gt;
&lt;h3 id="11-网络层结构"&gt;1.1 网络层结构&lt;/h3&gt;
&lt;p&gt;模拟系统网络拓扑结构如下图所示：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/11%E3%80%81%E6%96%B0%E5%91%98%E5%B7%A5%E7%BD%91%E7%BB%9C%E5%9F%B9%E8%AE%AD%E8%80%83%E6%A0%B8%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/73637194d30c9dd7542f6af61608b5e0_MD5.png" alt="模拟环境网络拓扑"&gt;&lt;/p&gt;
&lt;p&gt;整体网络划分为&lt;strong&gt;互联网接入区、安全管理区、服务器区、核心交换区、办公接入区&lt;/strong&gt;五个区域。&lt;/p&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;培训要点：先看区域划分，再看设备&lt;/div&gt;
&lt;p&gt;网络安全区域划分是后续所有边界类测评项（访问控制、入侵防范、安全审计）的基础。
练习时先让学员在拓扑图上标出&lt;strong&gt;区域边界与跨区流量路径&lt;/strong&gt;，再逐条对应到测评指标。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="二测评对象范围配置检查"&gt;二、测评对象范围（配置检查）&lt;/h2&gt;
&lt;h3 id="21-网络安全设备"&gt;2.1 网络安全设备&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th&gt;设备名称&lt;/th&gt;
					&lt;th style="text-align: center"&gt;厂商&lt;/th&gt;
					&lt;th&gt;用途&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;1&lt;/td&gt;
					&lt;td&gt;防火墙&lt;/td&gt;
					&lt;td style="text-align: center"&gt;山石网科&lt;/td&gt;
					&lt;td&gt;对网络区域边界进行访问控制&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;2&lt;/td&gt;
					&lt;td&gt;堡垒机&lt;/td&gt;
					&lt;td style="text-align: center"&gt;绿盟&lt;/td&gt;
					&lt;td&gt;对服务器区 CentOS 服务器的远程运维进行安全管理与审计&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;3&lt;/td&gt;
					&lt;td&gt;日志审计系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;绿盟&lt;/td&gt;
					&lt;td&gt;集中采集与留存各区域设备的日志与审计数据&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;4&lt;/td&gt;
					&lt;td&gt;漏洞扫描系统&lt;/td&gt;
					&lt;td style="text-align: center"&gt;绿盟&lt;/td&gt;
					&lt;td&gt;对安全管理区与服务器区内的所有设备进行漏洞扫描&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;5&lt;/td&gt;
					&lt;td&gt;IPS&lt;/td&gt;
					&lt;td style="text-align: center"&gt;绿盟&lt;/td&gt;
					&lt;td&gt;对网络区域边界进行入侵防护&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;6&lt;/td&gt;
					&lt;td&gt;核心交换机&lt;/td&gt;
					&lt;td style="text-align: center"&gt;华为&lt;/td&gt;
					&lt;td&gt;数据交换&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;原文「日志审计系统」的用途写成&amp;quot;漏洞扫描&amp;quot;，与第 4 行的漏洞扫描系统重复，本次更正为日志集中采集与留存。&lt;/p&gt;</description></item><item><title>Android 的资源库</title><link>https://www.clearsec.org/wikis/skills/frontend/android/resources/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/android/resources/</guid><description>&lt;h1 id="android-的资源库"&gt;Android 的资源库&lt;/h1&gt;
&lt;p&gt;Android 的资源库存储着 APP 的本地资源，包括布局文件、图片、音频、字符串、颜色等内容，这些资源使用 XML 语法编写，被存储在项目文件的 res 目录下，在 APP 运行时可以被调用。&lt;/p&gt;
&lt;center&gt;
 &lt;img src="https://www.clearsec.org/wikis/skills/static/frontend/android/resources.png" width="50%"&gt;
&lt;/center&gt;
&lt;h2 id="布局文件"&gt;布局文件&lt;/h2&gt;
&lt;p&gt;布局文件一般被存储在 layout 目录下，你需要使用多种 &lt;code&gt;Layout&lt;/code&gt; 将对应的部分插入到界面对应的位置并使用各种各样的 &lt;code&gt;View&lt;/code&gt; 单独或嵌套在 &lt;code&gt;Layout&lt;/code&gt; 内作为页面展示的元素。下面是一个示例：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-xml" data-lang="xml"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;&amp;lt;?xml version=&amp;#34;1.0&amp;#34; encoding=&amp;#34;utf-8&amp;#34;?&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;&amp;lt;LinearLayout&lt;/span&gt; &lt;span class="na"&gt;xmlns:android=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/apk/res/android&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;xmlns:app=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/apk/res-auto&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;xmlns:tools=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/tools&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;90dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:orientation=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;vertical&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:paddingLeft=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;12dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:paddingRight=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;12dp&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;View&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;0.5dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:background=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;#F8F8F8&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;LinearLayout&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:paddingTop=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;10dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:paddingBottom=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;10dp&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;RelativeLayout&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;0dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_weight=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;2&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;TextView&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:id=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@+id/news_title&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_alignParentTop=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;true&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_marginTop=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;-3dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:ellipsize=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;end&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:maxLines=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;2&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:text=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@string/news_title&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:textColor=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;#222222&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:textSize=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;18sp&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;TextView&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:id=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@+id/news_desc&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_alignParentBottom=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;true&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:ellipsize=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;end&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:maxLines=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;1&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:text=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@string/news_author&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:textColor=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;#BFBFBF&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:textSize=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;10sp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;tools:ignore=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;SmallSp&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;/RelativeLayout&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;ImageView&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:id=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@+id/news_image&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;0dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_weight=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;1&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:scaleType=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;fitXY&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:src=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@drawable/news_image&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_marginStart=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;20dp&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;/LinearLayout&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;View&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;0.5dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:background=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;#F8F8F8&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;&amp;lt;/LinearLayout&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;得到的布局如下图，如你所见，前后两个 View 是上下占位边框，中间的部分是一组横向线性排列，权重为 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mn&gt;2&lt;/mn&gt;&lt;mo&gt;:&lt;/mo&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;2:1&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6444em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;2&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;span class="mrel"&gt;:&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6444em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;1&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;；左边是两个文本框组成的，右边是一张图片。布局文件的编写还是比较直观的，更多地需要在实践中提高使用的熟练度，这里不再赘述。&lt;/p&gt;</description></item><item><title>Basic Language Structure</title><link>https://www.clearsec.org/wikis/skills/languages/java/basic-language-structure/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/java/basic-language-structure/</guid><description>&lt;h1 id="basic-language-structure"&gt;Basic Language Structure&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;无。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="comments-注释"&gt;Comments 注释&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// This is a one-line comment&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;/*
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt; * This is a multi-line comment
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt; */&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;/**
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt; * This is JavaDoc
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt; */&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="variable-declare--assignment--data-types-变量声明赋值数据类型"&gt;Variable Declare &amp;amp; Assignment / Data types 变量声明、赋值、数据类型&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;long&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1L&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;char&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;e&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="sc"&gt;&amp;#39;E&amp;#39;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;e&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="sc"&gt;&amp;#39;E&amp;#39;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;String&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;f&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;java&amp;#34;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;f&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;java&amp;#34;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;boolean&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;g&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;true&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;g&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;true&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;float&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;错误&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;不兼容的类型&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;从double转换到float可能会有损失&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;float&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;^-^&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;float&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0f&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;float&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;2&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;2&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;jshell&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;double&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;d&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;d&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;0&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;整数类型: &lt;code&gt;byte&lt;/code&gt; &lt;code&gt;short&lt;/code&gt; &lt;code&gt;int&lt;/code&gt; &lt;code&gt;long&lt;/code&gt;分别为 1、2、4、8 字节&lt;em&gt;有符号&lt;/em&gt;整数。&lt;/p&gt;</description></item><item><title>C++ 语言函数进阶</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/function/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/function/</guid><description>&lt;h1 id="c-语言函数进阶"&gt;C++ 语言函数进阶&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;一些新东西&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;我们相信读者已经知晓如何编写 C/C++ 语言之中的函数，现在我们将要讲解一些类似函数重载、默认参数等进阶功能。利用好这些功能可以简化编写代码的过程。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="函数重载"&gt;函数重载&lt;/h2&gt;
&lt;h3 id="定义与意义"&gt;定义与意义&lt;/h3&gt;
&lt;p&gt;同一名称的函数，有两个以上不同的函数实现，被称为&lt;strong&gt;函数重载&lt;/strong&gt;（英语：Overload）。&lt;/p&gt;
&lt;h3 id="区别方法"&gt;区别方法&lt;/h3&gt;
&lt;p&gt;多个同名的函数实现之间，必须保证至少有一个函数参数的类型有区别。即这些同名函数的形式参数的个数、类型或者顺序必须不同，而返回值、参数名称等不能作为区分标识。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;float&lt;/span&gt; &lt;span class="nf"&gt;f&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt; &lt;span class="o"&gt;/&lt;/span&gt; &lt;span class="mf"&gt;2.0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;f&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt; &lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;f&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;上述两个 &lt;code&gt;f&lt;/code&gt; 函数并不是函数重载，因为其只有返回值类型不同。在主函数中调用 &lt;code&gt;f(3)&lt;/code&gt; 时，编译器依然无法确定调用哪一个函数。&lt;/p&gt;
&lt;h3 id="自动类型转换"&gt;自动类型转换&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;定义与性质&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;如果函数调用语句的实参与函数定义中的形参数据类型不同，且两种数据类型在 C++ 中可以进行自动类型转换（如 &lt;code&gt;int&lt;/code&gt; 和 &lt;code&gt;float&lt;/code&gt;，&lt;code&gt;float&lt;/code&gt; 在自动转换成 &lt;code&gt;int&lt;/code&gt; 时是向下取整），则实参会被转换为形参的类型。例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;float&lt;/span&gt; &lt;span class="n"&gt;score&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;score =&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;score&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 此时 a 会被转换为 float 型
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;又例如，自动类型转换也可以通过自定义的类型转换运算符来完成。这些将会在后续章节中阐述。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;优先匹配调用&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;当函数重载时，会优先调用类型匹配的函数实现，否则才会进行类型转换。例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;score&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;score&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;float&lt;/span&gt; &lt;span class="n"&gt;score&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;score&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;float&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mf"&gt;1.0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 1
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里看上去和优先匹配调用相互矛盾，其实并不是，这是由于 &lt;code&gt;float&lt;/code&gt; 输出精度的问题。我们稍作修改：&lt;/p&gt;</description></item><item><title>Go</title><link>https://www.clearsec.org/wikis/skills/backend/go/go/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/backend/go/go/</guid><description>&lt;h1 id="go"&gt;Go&lt;/h1&gt;
&lt;p&gt;Go 语言是一门由 Google 开发的编译型语言。其语法与 C 较为接近，OOP 水平介于 C 和 C++ 之间，特点是能比较轻易地进行并行编程。Go 被广泛地用于&lt;strong&gt;后端开发&lt;/strong&gt;中，相比 Python、JavaScript 等解释型语言往往拥有更高的运行效率。&lt;/p&gt;
&lt;p&gt;本文我们侧重介绍如何用 Go 搭建一个简易的 Web 服务器，并且完成与后端数据库通信的增删查改功能，对并发安全的内容亦会稍有介绍。&lt;/p&gt;
&lt;p&gt;Credit: 基于 @pyz 的 2022 暑培讲稿，少量修改而成。&lt;/p&gt;</description></item><item><title>JavaScript 的控制语句</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/control/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/control/</guid><description>&lt;h2 id="javascript-的控制语句"&gt;JavaScript 的控制语句&lt;/h2&gt;
&lt;p&gt;JavaScript 支持的控制语句关键字包括 &lt;code&gt;if, else, switch, case, while, do, for&lt;/code&gt;，其用法和 C/C++ 语言几乎完全一致。这里给出样例程序不进行具体的讲解：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;i&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;i&lt;/span&gt; &lt;span class="o"&gt;&amp;gt;&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;i is greater than 0&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;else&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;i is not greater than 0&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;arr&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;j&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="nx"&gt;j&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt; &lt;span class="nx"&gt;arr&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;length&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="o"&gt;++&lt;/span&gt;&lt;span class="nx"&gt;j&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sb"&gt;`arr[&lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;j&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;] = &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;arr&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="nx"&gt;j&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;\n`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;不过需要注意的是，涉及到条件判断的时候会发生&lt;strong&gt;强制类型转换&lt;/strong&gt;（将变量强制转换为布尔值），其逻辑为：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;undefined, null, 0, NaN, &amp;quot;&amp;quot;, false&lt;/code&gt; 转化为 &lt;code&gt;false&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;其余均转化为 &lt;code&gt;true&lt;/code&gt;（无论是对象还是基本类型）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;值得注意的是布尔值类型的包装类 &lt;code&gt;Boolean&lt;/code&gt; 对象，无论其表示 &lt;code&gt;true&lt;/code&gt; 还是 &lt;code&gt;false&lt;/code&gt;，其均会被转化为 &lt;code&gt;true&lt;/code&gt;，所以需要特别注意类似下述程序的情况：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nb"&gt;Boolean&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kc"&gt;false&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;WTF?&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;WTF?&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;值得注意的是 &lt;code&gt;for&lt;/code&gt; 循环除了经典 C 风格外还可以实现类似 Python 的迭代方法。&lt;/p&gt;
&lt;h3 id="forin-循环"&gt;&lt;code&gt;for...in&lt;/code&gt; 循环&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;for...in&lt;/code&gt; 语句以&lt;strong&gt;任意顺序&lt;/strong&gt;迭代一个对象的除 &lt;code&gt;symbol&lt;/code&gt; 以外的&lt;strong&gt;可枚举&lt;/strong&gt;属性，包括继承的可枚举属性。关于可枚举性可参考&lt;a href="https://developer.mozilla.org/zh-CN/docs/Web/JavaScript/Enumerability_and_ownership_of_properties"&gt;属性的可枚举性和所有权&lt;/a&gt;，继承将在对象部分展开讲解。&lt;/p&gt;</description></item><item><title>MDUI 简介</title><link>https://www.clearsec.org/wikis/skills/languages/css/mdui/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/css/mdui/</guid><description>&lt;h1 id="mdui-简介"&gt;MDUI 简介&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;编辑者招募&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;我们正在寻找这一篇文档的编辑者。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;</description></item><item><title>Python 网络请求与爬虫基础</title><link>https://www.clearsec.org/wikis/skills/languages/python/crawler/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/python/crawler/</guid><description>&lt;h2 id="python-爬虫"&gt;Python 爬虫&lt;/h2&gt;
&lt;h3 id="前置知识"&gt;前置知识&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;懂得 Python 基本语法，知道如何使用 Python 第三方库&lt;/li&gt;
&lt;li&gt;知道 HTML 的基本结构&lt;/li&gt;
&lt;li&gt;会使用 Chrome 等现代浏览器的开发者工具来查看网页源代码和网络请求信息&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="环境配置"&gt;环境配置&lt;/h3&gt;
&lt;p&gt;需要用到以下一些库：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;IPython：理论上没有也行，但是使用 IPython 会提高大家测试的效率&lt;/li&gt;
&lt;li&gt;requests：我装 Python 的时候好像自带了但是这似乎不是标准库&lt;/li&gt;
&lt;li&gt;BeautifulSoup4：解析 HTML 的库，注意&lt;strong&gt;不要&lt;/strong&gt;尝试用正则表达式来处理 HTML，虽然小学期可能会这样做，但是正则表达式并不适于解决 HTML 这种格式&lt;/li&gt;
&lt;li&gt;fake_useragent：生成 User-Agent 的库&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;关于 fake_useragent&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这个库似乎会尝试自动获取某些在线资源，但是好像需要代理，如果不能征程运行，请下载 &lt;a href="https://cloud.tsinghua.edu.cn/f/289c2fd88d39469e8395/"&gt;fake_useragent.json&lt;/a&gt; 放在一个你能找到的地方，最好放在我们要使用的项目文件的目录下&lt;/p&gt;
&lt;p&gt;在使用时应当添加参数指定资源地址如下：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-python" data-lang="python"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;ua&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;UserAgent&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;path&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;./fake_useragent.json&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="网络请求"&gt;网络请求&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;终极哲学三大问（服务器视角下的网络请求）&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;爬虫为了（自动化地、常常还需要是高速地）获取服务器资源，首先应当了解向服务器发送请求时发生了什么。通常来说一次网络请求的主要内容包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;你是谁：User-Agent | Cookies&lt;/li&gt;
&lt;li&gt;你从哪里来：IP&lt;/li&gt;
&lt;li&gt;你来这里干什么：Method 与 Parameter （如果是 POST 请求的话还会有更多内容，但是作为爬虫的话可以略微简化）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;在这一过程中服务器可能面临一些攻击（爬虫可能无意间导致这样的问题）：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;DoS (Denial of Service) attack：拒绝服务攻击，通过构造大量的（尤其是繁重的，也就是 CC 攻击）请求使得服务器“忙不过来”，让服务器无法正常服务。&lt;/li&gt;
&lt;li&gt;DDoS (Distributed Denial of Service) attack：分布式拒绝服务攻击，在 DoS 攻击的基础上改为多个客户端（&lt;del&gt;肉鸡&lt;/del&gt; 用户）同时对目标网站发起大量请求。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;尽管谈论攻击有点遥远，但是不妨考虑以下两个情景：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;当你准时到达查询高考成绩时&lt;/li&gt;
&lt;li&gt;当你双十一午夜十二点下单时&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;所以写爬虫时应该全力避免这种情况！&lt;/p&gt;</description></item><item><title>Rust 快速入门</title><link>https://www.clearsec.org/wikis/skills/languages/rust/start/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/start/</guid><description>&lt;h1 id="rust-快速入门"&gt;Rust 快速入门&lt;/h1&gt;
&lt;h2 id="rust-环境安装"&gt;Rust 环境安装&lt;/h2&gt;
&lt;h3 id="开发环境"&gt;开发环境&lt;/h3&gt;
&lt;p&gt;你可以从选择以下任意一条路径，搭建 Rust 开发环境。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;Visual Studio + Rust Analyzer: 需要在本地安装好 &lt;code&gt;rustup&lt;/code&gt;，Rust Analyzer插件能够在未编译的阶段提供代码报错与补全。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;JetBrains RustRover: JetBrains 提供现成的 Rust 编程环境，内置 Cargo，提供便捷的代码补全与编译运行。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://play.rust-lang.org/"&gt;Rust Playground&lt;/a&gt;: 在线 Rust 编程环境。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="编译工具链配置"&gt;编译工具链配置&lt;/h3&gt;
&lt;h4 id="安装-rustup"&gt;安装 rustup&lt;/h4&gt;
&lt;p&gt;在 Linux 或者 macOS 命令行环境下运行下述命令：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ curl --proto &lt;span class="s1"&gt;&amp;#39;=https&amp;#39;&lt;/span&gt; --tlsv1.2 -sSf https://sh.rustup.rs &lt;span class="p"&gt;|&lt;/span&gt; sh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;如果显示错误 &lt;code&gt;Commmand 'curl' not found&lt;/code&gt;，运行下述命令：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sudo apt update
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sudo apt install -y curl
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;安装完成后，重新运行上面的 rustup 安装命令。&lt;/p&gt;
&lt;p&gt;如果网络正常，rustup 安装命令会提示下述信息：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Current installation options:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; default host triple: aarch64-apple-darwin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; default toolchain: stable &lt;span class="o"&gt;(&lt;/span&gt;default&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; profile: default
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; modify PATH variable: yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1&lt;span class="o"&gt;)&lt;/span&gt; Proceed with installation &lt;span class="o"&gt;(&lt;/span&gt;default&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2&lt;span class="o"&gt;)&lt;/span&gt; Customize installation
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3&lt;span class="o"&gt;)&lt;/span&gt; Cancel installation
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;回车以后，它就会安装 Rust 所需要的编译器（rustc）、标准库（rust-std）等等。&lt;/p&gt;</description></item><item><title>TypeScript 的函数</title><link>https://www.clearsec.org/wikis/skills/languages/typescript/function/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/typescript/function/</guid><description>&lt;h1 id="typescript-的函数"&gt;TypeScript 的函数&lt;/h1&gt;
&lt;h2 id="函数声明和调用"&gt;函数声明和调用&lt;/h2&gt;
&lt;p&gt;我们一般把 TypeScript 的函数也认为是一种变量，因为在 TypeScript 之中，函数的行为很大程度上和变量类似。&lt;/p&gt;
&lt;p&gt;TypeScript 语言之中声明一个函数的语法为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里要注意的是，编译器会尝试推断函数返回值，但&lt;strong&gt;不会尝试从函数实现中&lt;/strong&gt;推断参数类型，因此参数列表的类型标注是必不可少的。&lt;/p&gt;
&lt;p&gt;也可以按照声明变量的方式：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里 &lt;code&gt;sum&lt;/code&gt; 作为一个变量，它的类型并非前文所提过的原始值，因此也是一个对象，它的构造函数是 &lt;code&gt;Function&lt;/code&gt;，而它的类型可以标注为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;可以看到这种写法可以使编译器推断出参数列表和返回值的类型。&lt;/p&gt;
&lt;p&gt;函数调用的语法和大多数语言相同：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;));&lt;/span&gt; &lt;span class="c1"&gt;// =&amp;gt; 3
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="typescript-函数的参数列表"&gt;TypeScript 函数的参数列表&lt;/h3&gt;
&lt;p&gt;实际上 TypeScript 在运行时不会检查你函数调用是不是符合参数列表（尽管在编译器会尝试进行静态检查，但是如果你使用 &lt;code&gt;any&lt;/code&gt; 或其他一些方法传入其他类型参数，仍然会继续运行），实际上 JavaScript 还不检查你函数调用的时候传入的参数个数（但 TypeScript 会阻止传入个数错误的参数）。&lt;/p&gt;
&lt;p&gt;在 TypeScript 中可以通过将参数标为可选或提供默认值来允许不同长度的传入参数：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;z?&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="kt"&gt;number&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;z&lt;/span&gt; &lt;span class="o"&gt;??&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 这里 y 不可能为空值，但 z 可能
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;));&lt;/span&gt; &lt;span class="c1"&gt;// =&amp;gt; 1 + 1 + (undefined ?? 0) = 2
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;));&lt;/span&gt; &lt;span class="c1"&gt;// =&amp;gt; 1 + 0 + (undefined ?? 0) = 1
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;));&lt;/span&gt; &lt;span class="c1"&gt;// =&amp;gt; 1 + 2 + (3 ?? 0) = 6
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;需要注意的是可选参数或提供默认值的参数必须位于其他参数之后，考虑到 TypeScript 实际上不会检查传入参数的类型，为了不产生混淆，这种限制是必要的。&lt;/p&gt;</description></item><item><title>VSCode 配置</title><link>https://www.clearsec.org/wikis/skills/basic/vscode/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/vscode/</guid><description>&lt;h1 id="vscode-配置"&gt;VSCode 配置&lt;/h1&gt;
&lt;p&gt;VSCode 是一款&lt;strong&gt;轻量级&lt;/strong&gt;的&lt;strong&gt;代码编辑器&lt;/strong&gt;，可以通过安装各种各样不同&lt;strong&gt;扩展&lt;/strong&gt;的方式来实现开发者所需要的功能。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;区分：代码编辑器（Editor）与集成开发环境（IDE, Integrated Development Environment）&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;代码编辑器事实上我们可以看成是一个记事本（没错，如果是 Windows 用户，就是你按下 Win+R 输入 notepad 回车之后的那个记事本），其最基本的功能是文档编辑。不过之所以将其称为是&lt;strong&gt;代码编辑器&lt;/strong&gt;，是因为它虽然继承自一般的文档编辑器，又具备了一些一般的文档编辑器所不具备的功能。具体来说，例如自动语法高亮，自动补全，甚至是自动代码重构等等。&lt;/p&gt;
&lt;p&gt;集成开发环境（IDE）是一种用于构建应用程序的软件，&lt;strong&gt;可将常用的开发人员工具合并到单个图形用户界面&lt;/strong&gt;（GUI）中。具体来说，我们只需要简单的点击按钮，可能就可以完成程序的编译、链接、运行、调试等等工作。而这些工作在最初都是需要人手工在命令行中完成的。我们在《程序设计基础》课程中最初使用的 Dev-C++ 便是一个集成开发环境。&lt;/p&gt;
&lt;p&gt;我们今天要介绍的 VSCode 是一款轻量级的&lt;strong&gt;代码编辑器&lt;/strong&gt;。如果没有各种扩展插件的支持的话，可能我们只能把它称作是大号的 Notepad++，而正是因为社区中各种各样的扩展，VSCode 才得以展现其强大。
&lt;img src="https://s2.loli.net/2022/02/09/psKk8yJ2CxMic1O.png" alt="image-20220209114623794"&gt;&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;p&gt;本文我们介绍 VSCode 的基本配置，重点在于介绍一些未来可能会用到的扩展插件。按照本文的流程完成后，你应该等效地完成了足以应对《面向对象程序设计基础》课程中的代码的集成开发环境的配置。此外，我们还会介绍一些基本的调试方法，而这恰恰是 VSCode 比 Dev-C++ 在现阶段不知道高到哪里去的地方。&lt;/p&gt;
&lt;p&gt;事实上，在未来，我们可以用 VSCode 配置 Python 开发环境，配置软件工程课程中所需要的框架的开发环境，而这些都是通过“扩展”（Extension）来实现的。&lt;/p&gt;</description></item><item><title>编辑者须知</title><link>https://www.clearsec.org/wikis/skills/notes/editor/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/notes/editor/</guid><description>&lt;h1 id="编辑者须知草案"&gt;编辑者须知（草案）&lt;/h1&gt;
&lt;h2 id="贡献方式"&gt;贡献方式&lt;/h2&gt;
&lt;p&gt;文档目前存储于 &lt;a href="https://github.com/SAST-skill-docers/sast-skill-docs"&gt;GitHub Repo&lt;/a&gt; 上，使用 GitHub Pages 部署成了目前的技能引导文档网站。如果您有意贡献到本项目，请您：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;检查自己想要贡献的部分是否在 Repo 的 Issue 中已经提出，若已经提出则不必重复 PR。&lt;/li&gt;
&lt;li&gt;确认自己想要贡献的部分暂未在 Issue 中提出时，提出 Issue 表明需要贡献哪一部分内容。&lt;/li&gt;
&lt;li&gt;仔细阅读本编辑者须知下的编辑要求，不符合下述编辑要求的贡献，审核团队可能会拒绝合并并要求您修改。&lt;/li&gt;
&lt;li&gt;将文档仓库 Fork 到个人账户。&lt;/li&gt;
&lt;li&gt;在本地对个人仓库的文档进行修改后进行 Commit。&lt;/li&gt;
&lt;li&gt;提请 Pull Request，审核团队会尽快审核您的贡献内容，审核完毕后会关闭您提出的 Issue。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="本地构建"&gt;本地构建&lt;/h2&gt;
&lt;p&gt;在提请 PR 之前，您可以首先在本地构建文档并在浏览器中浏览，以确定自己的文档渲染正确且符合格式要求。&lt;/p&gt;
&lt;p&gt;构建之前，首先通过下述命令确保您的环境具有 Python 和 pip：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;python --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pip --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;随后进入 Clone 到本地的仓库的根目录，安装 Python 依赖：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pip install -r requirements.txt
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;随后运行：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mkdocs serve
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;应当可以看到类似输出信息：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;INFO - Building documentation...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;INFO - Cleaning site directory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;INFO - Documentation built in 8.75 seconds
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;INFO - &lt;span class="o"&gt;[&lt;/span&gt;17:16:02&lt;span class="o"&gt;]&lt;/span&gt; Serving on http://127.0.0.1:8000/
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这样就可以通过浏览器访问 &lt;code&gt;http://127.0.0.1:8000/&lt;/code&gt; 查看本地构建的文档了。&lt;/p&gt;</description></item><item><title>变量和函数</title><link>https://www.clearsec.org/wikis/skills/languages/swift/variable-function/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/variable-function/</guid><description>&lt;h2 id="变量"&gt;变量&lt;/h2&gt;
&lt;p&gt;用 &lt;code&gt;var&lt;/code&gt; 声明可更改的变量，&lt;code&gt;let&lt;/code&gt; 声明不可更改的变量（常量）。&lt;/p&gt;
&lt;p&gt;声明变量时，在变量名后用 &lt;code&gt;: Type&lt;/code&gt; 声明类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;myVariable&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;42&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;myVariable&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;50&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;myConstant&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;42&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;如果上下文明确，编译器能够自动确定变量的类型，那么类型声明可以省略（比如，&lt;code&gt;42&lt;/code&gt; 是整数字面值，自动推断为 &lt;code&gt;Int&lt;/code&gt; 类型）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;myInt&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;42&lt;/span&gt; &lt;span class="c1"&gt;// Int&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;myString&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Hello&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;, World!&amp;#34;&lt;/span&gt; &lt;span class="c1"&gt;// String&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;myDouble&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mf"&gt;42.0&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt; &lt;span class="c1"&gt;// Double&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;需要注意的是，Swift 不允许隐式类型转换，进行类型转换只能通过目标类型的构造函数进行：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;intValue&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;12&lt;/span&gt; &lt;span class="c1"&gt;// 类型为 Int&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;uint64Value&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;UInt64&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;intValue&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="c1"&gt;// 类型为 UInt64&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// let uint64Value: UInt64 = intValue&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// error: cannot convert value of type &amp;#39;Int&amp;#39; to specified type &amp;#39;UInt64&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;code&gt;var&lt;/code&gt; 和 &lt;code&gt;let&lt;/code&gt; 声明的变量在使用之前&lt;strong&gt;必须初始化&lt;/strong&gt;，否则编译不通过。不同之处在于，&lt;code&gt;var&lt;/code&gt; 可以多次赋值，而 &lt;code&gt;let&lt;/code&gt; 只能赋值一次。&lt;/p&gt;
&lt;p&gt;Swift 支持空值（Optional），表示变量的值“不存在”。在类型后加上 &lt;code&gt;?&lt;/code&gt; 声明可空的变量，关键字 &lt;code&gt;nil&lt;/code&gt; 表示值为空：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;result&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt;&lt;span class="p"&gt;?&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="kc"&gt;nil&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;result&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="c1"&gt;// nil&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;result&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;result&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="c1"&gt;// Optional(1)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;注意到，即使 Optional 值不为空，Optional 与原来的类型是不同的两个类型，不能直接获取其值。&lt;/p&gt;</description></item><item><title>对抗搜索</title><link>https://www.clearsec.org/wikis/skills/ai-ml/adversarial-search/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/ai-ml/adversarial-search/</guid><description>&lt;h1 id="对抗搜索简介"&gt;对抗搜索简介&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;具有最基本的程序设计思想，对于深度优先搜素、广度优先搜索等最基本的搜索算法有着一定的了解。&lt;/li&gt;
&lt;li&gt;在这篇文章中 Snake Go 会作为例子出现，其具体规则请参照 &lt;a href="https://www.saiblo.net/game/10"&gt;Saiblo 游戏链接&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="概述"&gt;概述&lt;/h2&gt;
&lt;p&gt;对抗搜索（英语：Adversarial search）是一个在博弈中选取决策的方法，它与博弈论密切相关。但是在本篇文章中，我们仅讨论一种特殊情况下的游戏，它具有以下特征：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;游戏有且仅有两个玩家参与，分轮进行，双方轮流做出决策。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;(Fair)&lt;/strong&gt; 双方均知道游戏的一切完整信息。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;(Markov)&lt;/strong&gt; 任意一个游戏者在某一轮可以做出的决策只与当前轮的游戏状态有关，与之前或者之后的决策无关。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;(Finite)&lt;/strong&gt; 游戏一定会在有限轮内结束。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;(Zero-Sum)&lt;/strong&gt; 游戏结束时一定有一方胜利，另一方失败，不存在平局。&lt;/li&gt;
&lt;li&gt;我们称某方胜利了，当且仅当在某一轮中轮到对方行动，但对方没有合法的决策。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;值得特别指出的是，有些游戏可能不满足以上要求，但可以通过将其进行等价转化来得到。&lt;/p&gt;
&lt;p&gt;比如游戏 Snake Go，它并不满足最后一条。但若将状态定义为 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;t&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;u&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;n&lt;/mi&gt;&lt;/mrow&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;p&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;l&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;a&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;y&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;/mrow&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;c&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;o&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;n&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;t&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;x&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;t&lt;/mi&gt;&lt;/mrow&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;(\mathrm{turn}, \mathrm{player}, \mathrm{context})&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;turn&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;player&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;context&lt;/span&gt;&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，这三元组分别表示轮数，当前玩家以及游戏的上下文。并且为玩家添加一个决策 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;p&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;a&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;s&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;s&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\mathrm{pass}&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.625em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;pass&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，当且仅当该玩家没有蛇时可用。为玩家添加一个决策 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;w&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;i&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;n&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\mathrm{win}&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6679em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;win&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，当且仅当达到回合上限时分数较多（相等时后手）者可用。则改变后的游戏满足以上规则，并且与我们讨论的 Snake Go 等价。&lt;/p&gt;
&lt;p&gt;对抗搜索是一种搜索算法，它解决的是这样的问题：给定一个游戏在某一轮的状态，在一定的时间和空间限制下，为当前行动的玩家提供一个决策，使得玩家之后更有可能胜利。&lt;/p&gt;
&lt;h2 id="sg-搜索"&gt;SG 搜索&lt;/h2&gt;
&lt;p&gt;我们首先讨论最简单的情况，如果我们有充足的时间和空间，由于游戏本身是有限的，并且游戏是公平的，那么对于一个给定的状态，其胜者是确定的。也就是说，如果我们遍历了这个状态可能拓展出的所有状态，就可能推断出这个状态的胜者。&lt;/p&gt;
&lt;p&gt;为了简化描述，我们给出一些形式化的符号定义：&lt;/p&gt;
&lt;p&gt;&lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;s&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;s&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.4306em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;s&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 表示游戏的一个状态，它通常是 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;t&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;u&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;n&lt;/mi&gt;&lt;/mrow&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;p&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;l&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;a&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;y&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;/mrow&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;c&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;o&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;n&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;t&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;x&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;t&lt;/mi&gt;&lt;/mrow&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;(\mathrm{turn}, \mathrm{player}, \mathrm{context})&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;turn&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;player&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;context&lt;/span&gt;&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 的三元组，即游戏的轮数、该轮应当行动的玩家以及游戏的其他信息。&lt;/p&gt;
&lt;p&gt;我们用 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;p&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;l&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;a&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;y&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;/mrow&gt;&lt;mo&gt;=&lt;/mo&gt;&lt;mn&gt;0&lt;/mn&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\mathrm{player} = 0, 1&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;player&lt;/span&gt;&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;span class="mrel"&gt;=&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8389em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;0&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;1&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 来分别表示两名玩家。为了简化描述，我们称 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;p&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;l&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;a&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;y&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\mathrm{player}&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;player&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 为状态 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;s&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;s&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.4306em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;s&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 的先手，对应地 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mrow&gt;&lt;mi mathvariant="normal"&gt;p&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;l&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;a&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;y&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;e&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;r&lt;/mi&gt;&lt;/mrow&gt;&lt;mo&gt;⊕&lt;/mo&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\mathrm{player} \oplus 1&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathrm"&gt;player&lt;/span&gt;&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2222em;"&gt;&lt;/span&gt;&lt;span class="mbin"&gt;⊕&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2222em;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6444em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;1&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 为状态 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;s&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;s&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.4306em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;s&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 的后手。这里 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mo&gt;⊕&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\oplus&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6667em;vertical-align:-0.0833em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;⊕&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 表示异或。&lt;/p&gt;</description></item><item><title>构建 View</title><link>https://www.clearsec.org/wikis/skills/frontend/swiftui/build-views/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/swiftui/build-views/</guid><description>&lt;p&gt;接下来，我们将展开介绍如何构建 View。&lt;/p&gt;
&lt;h2 id="view-的组合方式"&gt;View 的组合方式&lt;/h2&gt;
&lt;p&gt;在 &lt;code&gt;body&lt;/code&gt; 中，有一些非常方便的方式来组合不同的 View。另外，&lt;code&gt;body&lt;/code&gt; 还对其中的表达式有一定的限制。&lt;/p&gt;
&lt;h3 id="组合"&gt;组合&lt;/h3&gt;
&lt;p&gt;在 &lt;code&gt;body&lt;/code&gt; 中，你可以通过这几种方式组合多个 View，&lt;strong&gt;不需要写出 &lt;code&gt;return&lt;/code&gt;&lt;/strong&gt;：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;条件控制语句&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;你可以用 &lt;code&gt;if-else&lt;/code&gt; 语句有条件地显示不同的 View：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;type&lt;/span&gt; &lt;span class="p"&gt;==&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;text&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;else&lt;/span&gt; &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;type&lt;/span&gt; &lt;span class="p"&gt;==&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;image&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Image&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;hello-world&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;else&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Color&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;blue&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;或者，只有 &lt;code&gt;if&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;revealGrade&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;student&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;gpa&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;当然，&lt;code&gt;if let&lt;/code&gt; 语句也是可以的：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;npyName&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;student&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;npyName&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;npyName&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;你还可以用 &lt;code&gt;switch&lt;/code&gt;：（实际上编译器将其转化为 &lt;code&gt;if-else&lt;/code&gt; 语句）&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;switch&lt;/span&gt; &lt;span class="n"&gt;type&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;case&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;text&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;case&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;image&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;Image&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;hello-world&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;default&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;Color&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;blue&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;多个 View&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;你可以一次返回多个 View，这种 View 叫做 &lt;code&gt;TupleView&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Image&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;hello-world&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Color&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;blue&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;一般这种 &lt;code&gt;TupleView&lt;/code&gt; 多用于 View 的排列。比如，将几个 View 在垂直方向依次排列：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;VStack&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Image&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;hello-world&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;我们将在下面进一步介绍 View 的排列。&lt;/p&gt;</description></item><item><title>基础技能培训</title><link>https://www.clearsec.org/wikis/skills/source/basic-tutorial/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/source/basic-tutorial/</guid><description>&lt;h1 id="基础技能培训"&gt;基础技能培训&lt;/h1&gt;
&lt;p&gt;本页面提供近年的基础技能培训主页链接。&lt;/p&gt;
&lt;p&gt;!!! info 基础技能培训
清华大学计算机系学生科协组织的基础技能培训主要面向计算机系的大一新生，旨在帮助他们学习一些辅助性基础知识，为专业课程的学习铺平道路。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://chenmohan1010.github.io/basic-tutorial/"&gt;2023 年基础技能培训&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>现代 C++ 语言</title><link>https://www.clearsec.org/wikis/skills/languages/modern-cpp/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/modern-cpp/</guid><description>&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;编辑者招募&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;我们正在寻找这一篇文档的编辑者。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;</description></item><item><title>组件、属性与状态</title><link>https://www.clearsec.org/wikis/skills/frontend/react/basic/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/react/basic/</guid><description>&lt;h1 id="组件属性与状态"&gt;组件、属性与状态&lt;/h1&gt;
&lt;h2 id="组件--render-函数"&gt;组件 &amp;amp; &lt;code&gt;render&lt;/code&gt; 函数&lt;/h2&gt;
&lt;p&gt;React 的一个核心概念就是&lt;strong&gt;组件&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;组件更像是将 UI 拆分得到的独立可复用的小块，其能够接受属性的传入，并且返回出描述屏幕上的展示内容的 React 元素。&lt;/p&gt;
&lt;p&gt;我们将会从类组件入手介绍 React 组件的编写方式。一个经典的类组件的结构如下（即下发框架之中的 &lt;code&gt;App.tsx&lt;/code&gt; 文件内容）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;class&lt;/span&gt; &lt;span class="nx"&gt;App&lt;/span&gt; &lt;span class="kr"&gt;extends&lt;/span&gt; &lt;span class="nx"&gt;React&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;Component&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;render&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;ReactElement&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="nx"&gt;Hello&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;React&lt;/span&gt;&lt;span class="o"&gt;!&lt;/span&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;每一个类组件都是 &lt;code&gt;React.Component&lt;/code&gt; 类的子类，其中我们需要重载 &lt;code&gt;render&lt;/code&gt; 函数以定义这个组件在屏幕上的展示方式（用户界面）。&lt;code&gt;render&lt;/code&gt; 函数的返回值为使用标签语法编写的 &lt;code&gt;ReactElement&lt;/code&gt;。比如说上述 &lt;code&gt;App&lt;/code&gt; 组件就返回了一句问候语，这就代表 &lt;code&gt;App&lt;/code&gt; 组件在实例化的时候会渲染出这一句问候语。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;语法拓展&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;React 对 JS/TS 语言作了一定的语法拓展，拓展后的 JS/TS 称为 JSX/TSX，最大差别就是引入了标签语法：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nx"&gt;p&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="nx"&gt;Hello&lt;/span&gt; &lt;span class="nx"&gt;world&lt;/span&gt;&lt;span class="o"&gt;!&amp;lt;&lt;/span&gt;&lt;span class="err"&gt;/p&amp;gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这类类似于 HTML 标签的语法定义了一个对象，其等价于以下表达：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;React&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;createElement&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;p&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kc"&gt;undefined&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;Hello world!&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;标签对象中允许嵌入 JS/TS 表达式，其会运算出其值后转为字符串嵌入：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;name&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;Adam&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nx"&gt;p&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="nx"&gt;Hello&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="nx"&gt;name&lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="o"&gt;!&amp;lt;&lt;/span&gt;&lt;span class="err"&gt;/p&amp;gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;转化为字符串的目的是防止 XSS 攻击。
JSX/TSX 的标签语法和 HTML 类似，允许定义各种属性，这些特性以后会讲到。本文档基于 TSX 语言。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="td-alert td-alert--md alert alert-warning" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;警告&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;TSX 的限制&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>入侵检测与防御系统（IDS/IPS）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：网络入侵检测系统（IDS）与网络入侵防御系统（IPS）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全区域边界（8.1.2）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
适用范围：硬件 IDS（旁路镜像/分光检测型）、硬件 IPS（串接阻断型）、防火墙/交换机等网络设备内置的 IPS 功能模块，以及部署于 Linux 主机的开源组件（Snort、Suricata）；控制台核查项按「系统配置 / 用户管理 / 日志中心」等通用菜单名表述，各厂商命名有差异，按设备实际界面取证。绿盟 NIDS 的厂商专项口径见 &lt;a href="../27%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9Fnids/"&gt;27、等保2.0-绿盟网络入侵检测系统（NIDS）&lt;/a&gt;，本文不重复厂商界面细节。
配套测评：&lt;a href="../web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;（同板块边界防护类设备）、&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;（日志集中留存证据）、&lt;a href="../%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/"&gt;防火墙核查脚本&lt;/a&gt;（同板块访问控制类设备）；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；涉及探测验证（默认口令登录、SNMP 团体字探测、测试攻击流量）的操作&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，并在测试后恢复原状。&lt;/li&gt;
&lt;li&gt;每个&amp;quot;控制点章节&amp;quot;按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显连同命令行一起截图，控制台核查项以页面截图取证。&lt;/li&gt;
&lt;li&gt;硬件设备各厂商 CLI 互不兼容，本文只给&lt;strong&gt;通用命令表述&lt;/strong&gt;（如华为系 &lt;code&gt;display version&lt;/code&gt;、思科系 &lt;code&gt;show version&lt;/code&gt;），不收录厂商私有命令；命令不存在或输出与示例差异较大时，先确认产品形态与版本，再换用等效核查方法或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值（如 192.168.10.5、demo.local），现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；IDS/IPS 兼具&amp;quot;区域边界检测/防护手段&amp;quot;与&amp;quot;被测设备&amp;quot;双重身份，控制点归属先定性再取证，不适用须在报告中写明对象边界理由。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息与部署形态"&gt;基础信息与部署形态&lt;/h2&gt;
&lt;p&gt;IDS/IPS 在三级等保测评中有&lt;strong&gt;双重身份&lt;/strong&gt;，取证前先按部署与用途定性，避免把区域边界证据记到安全计算环境名下（或反之）：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为检测/防护手段&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全区域边界（8.1.2）&lt;/td&gt;
					&lt;td&gt;关键网络节点处检测、防止或限制从外部/内部发起的网络攻击行为（8.1.2.3）；网络侧恶意代码检测与防护机制升级更新（8.1.2.4）；边界节点安全审计（8.1.2.5）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;设备自身管理面的身份鉴别、访问控制、安全审计、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署位置佐证 GB/T 22239-2019 8.1.2.3 a)b)（关键网络节点处检测外部/内部发起的攻击行为——探测点覆盖即证据）；IPS 串接的冗余情况佐证 8.1.3.2 网络架构 e)（关键设备硬件冗余）。&lt;/p&gt;</description></item><item><title>04-DB2测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/04-db2/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/04-db2/</guid><description>&lt;blockquote&gt;
&lt;p&gt;DB2数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;适用范围：DB2 LUW&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：取证基础信息，不直接对应具体控制点，服务于 GB/T 22239-2019 8.1.4 安全计算环境各核查项。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：确认实例、版本分档（10.5/11.1/11.5）、数据库目录与活动连接；DB2 命令与实例用户环境强绑定，须以实例用户执行。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：截图须体现实例名、版本与 Fix Pack 信息及执行身份，并留存执行时间。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;su - db2inst1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2level
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2ilist
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 get instance
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 list database directory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 list applications
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 list tables &lt;span class="k"&gt;for&lt;/span&gt; user -- 当前用户表
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; db2 list tables &lt;span class="k"&gt;for&lt;/span&gt; all -- 全部表
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认实例、版本、数据库目录和当前活动连接情况。&lt;code&gt;db2level&lt;/code&gt; 成功时输出 DB21085I 提示信息（含代码版本与 Fix Pack），不会返回 SQL 错误码。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、实例信息截图、数据库目录截图、活动连接截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ su - db2inst1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2level
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DB21085I This instance or install (instance name: &amp;#34;db2inst1&amp;#34;) uses &amp;#34;64&amp;#34; bits
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;and DB2 code release &amp;#34;SQL11054&amp;#34; with level identifier &amp;#34;0605010E&amp;#34;.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Informational tokens are &amp;#34;DB2 v11.5.4.0&amp;#34;, &amp;#34;s2006161200&amp;#34;, &amp;#34;DYN2006161200AMD64&amp;#34;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;and Fix Pack &amp;#34;0&amp;#34;.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Product is installed at &amp;#34;/opt/ibm/db2/V11.5&amp;#34; with DB2 Copy Name &amp;#34;db2copy1&amp;#34;.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2ilist
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2inst1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 get instance
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; The current database manager instance is: db2inst1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 list database directory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; System Database Directory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Number of entries in the directory = 1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Database 1 entry:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Database name = NCDB
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Local database directory = /opt/app/db2/ncdb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 list applications
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Auth Id Application Appl. Application...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;APPUSER db2bp.exe 1234 192.168.10.31...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别（a~d）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：身份标识唯一、口令复杂度与定期更换（a）、登录失败处理与会话超时（b）、远程管理防窃听（c）、双因素组合鉴别（d）。DB2 口令策略主要依赖 OS/LDAP/插件，数据库层仅见 AUTHENTICATION/SRVCON_AUTH 认证方式，须到 OS 侧取证。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：dbm/db cfg 参数截图与 OS 口令策略（PAM/LDAP）截图相互印证，留存堡垒机与统一认证证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="a-身份标识唯一口令复杂度定期更换"&gt;A. 身份标识唯一、口令复杂度、定期更换&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 get dbm cfg
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 get db cfg &lt;span class="k"&gt;for&lt;/span&gt; NCDB
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：DB2 部分口令策略可能依赖操作系统、LDAP 或插件，应结合数据库与 OS 认证方式综合判定。&lt;code&gt;AUTHENTICATION&lt;/code&gt;（Database manager authentication）与 &lt;code&gt;SRVCON_AUTH&lt;/code&gt;（Server connection authentication）取值 SERVER/SERVER_ENCRYPT/CLIENT 等；DB cfg 中无口令策略参数。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：DBM/DB CFG 参数截图、认证方式说明、OS/LDAP 策略截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 get dbm cfg | grep -i AUTHEN
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; (Database manager authentication) (AUTHENTICATION) = SERVER
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; (Server connection authentication) (SRVCON_AUTH) = SERVER
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 get db cfg for NCDB | grep -i PASSWOR
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（无匹配行：DB cfg 无口令策略参数，口令策略依赖 OS/LDAP/插件时常见）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-登录失败处理会话超时退出"&gt;B. 登录失败处理、会话超时退出&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 get dbm cfg
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 get db cfg &lt;span class="k"&gt;for&lt;/span&gt; NCDB
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：重点关注失败登录限制、会话超时、连接超时类参数以及外围控制措施。&lt;code&gt;NUMDB&lt;/code&gt;（Max number of concurrently active databases）与 &lt;code&gt;MAX_CONNECTIONS&lt;/code&gt;（Max number of client connections）为 dbm cfg 连接类参数；DB2 无内建空闲会话超时参数，超时多由网络/中间层控制。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：相关参数截图、会话控制策略截图、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 get dbm cfg | grep -iE &amp;#39;NUMDB|MAX_CONNECTIONS&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Max number of concurrently active databases (NUMDB) = 10
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Max number of client connections (MAX_CONNECTIONS) = AUTOMATIC(200)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 get db cfg for NCDB | grep -i TIMEOUT
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（无匹配行：DB2 无内建空闲会话超时参数，超时多由网络/中间层控制）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="c-远程管理传输保密"&gt;C. 远程管理传输保密&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db2 get dbm cfg &lt;span class="p"&gt;|&lt;/span&gt; grep -i SSL
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：应结合 SSL、证书和客户端连接配置判断是否对远程管理传输进行了加密保护。相关参数为 &lt;code&gt;SSL_SVCENAME&lt;/code&gt;、&lt;code&gt;SSL_SVR_KEYDB&lt;/code&gt;、&lt;code&gt;SSL_SVR_STASH&lt;/code&gt;、&lt;code&gt;SSL_VERSIONS&lt;/code&gt;、&lt;code&gt;SSL_CIPHERSPECS&lt;/code&gt;（Windows 平台可用 findstr /I SSL 替代 grep）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：SSL 配置截图、证书截图、连接方式说明。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ db2 get dbm cfg | grep -i SSL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SSL service name (SSL_SVCENAME) = 50001
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SSL versions (SSL_VERSIONS) =
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SSL server keydb file (SSL_SVR_KEYDB) = /opt/app/db2/keystore/server.kdb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SSL server stash file (SSL_SVR_STASH) = /opt/app/db2/keystore/server.sth
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SSL client keydb file (SSL_CLNT_KEYDB) =
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SSL client stash file (SSL_CLNT_STASH) =
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：远程管理鉴别信息明文传输（未配置 SSL/TLS）属高风险情形，参照 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 判定。&lt;/p&gt;</description></item><item><title>Apache RocketMQ 消息中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rocketmq/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rocketmq/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Apache RocketMQ 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Apache RocketMQ 4.x/5.x NameServer、Broker、Proxy、Dashboard 场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；需先区分 NameServer、Broker 和 Dashboard 的控制边界。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqbroker -v 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqnamesrv -v 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep rocketmq
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name broker.conf -o -name logback_*.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、角色、监听端口、集群、存储目录、日志目录和 Dashboard。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqbroker -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;RocketMQ Broker 5.1.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mqnamesrv -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;RocketMQ NameServer 5.1.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep rocketmq
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rocketmq &lt;span class="m"&gt;6601&lt;/span&gt; NamesrvStartup rocketmq &lt;span class="m"&gt;6620&lt;/span&gt; BrokerStartup
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;conf/broker.conf conf/logback_broker.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Extreme</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/extreme/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/extreme/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：Extreme Networks 交换路由设备，主要覆盖 ExtremeXOS / EXOS 与 VOSS 常见现场命令体系。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Extreme 设备现场需先确认是 &lt;code&gt;EXOS/ExtremeXOS&lt;/code&gt; 还是 &lt;code&gt;VOSS/Fabric Engine&lt;/code&gt;，命令和高可用口径差异较大。&lt;/li&gt;
&lt;li&gt;对不支持的命令，优先以 &lt;code&gt;show configuration&lt;/code&gt;、Web/平台截图和运维材料补证。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;若设备不承载认证接入、Portal、NAC 或个人身份映射业务，可将“个人信息保护”控制点按对象边界说明不适用。&lt;/li&gt;
&lt;li&gt;若设备型号未启用 Fabric、堆叠、DoS Protect、NetLogin 等特性，可将相关增强核查项标注为“未启用/不适用”，但管理面防护和日志联动不得省略。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show switch
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ports information
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show iproute summary
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show configuration
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认型号、系统版本、槽位/堆叠、Fabric/MLT 形态、接口与路由角色。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、交换机摘要截图、接口截图、配置截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Windows_Server-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/windows_server-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/windows_server-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：Windows Server 2019&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：Microsoft Learn 可直接支撑 &lt;code&gt;Get-MpComputerStatus&lt;/code&gt; 示例中 AMRunningMode : Normal，以及 RDP SecurityLayer 默认值 1 表示 Negotiate。&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
配套速查：快捷命令与管理控制台索引版见 &lt;a href="../19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;19、Windows操作系统测评命令&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本与网络信息核查"&gt;系统版本与网络信息核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systeminfo
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Host Name: WEB01
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Name: Microsoft Windows Server 2019 Standard
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Version: 10.0.17763 N/A Build 17763
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;System Type: x64-based PC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Domain: corp.local
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;System Boot Time: 2026/8/24, 06:02:11
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hotfix(s): N/A
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;winver
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应弹出当前 Windows 版本窗口。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（弹出「关于 Windows」窗口，显示 Windows Server 2019 Standard，版本 1809，内部版本 17763.xxxx）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ipconfig /all
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Ethernet adapter 以太网:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; IPv4 Address. . . . . . . . . . . : 192.168.1.20(Preferred)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Subnet Mask . . . . . . . . . . . : 255.255.255.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Default Gateway . . . . . . . . . : 192.168.1.254
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; DNS Servers . . . . . . . . . . . : 192.168.1.100
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 192.168.1.101
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostname
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出当前主机名。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;WEB01
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)（最小安装与漏洞修补的基础信息取证）。&lt;/li&gt;
&lt;li&gt;判定要点：本节为取证底稿，不单独判定；用于确认测评对象版本基线、补丁情况、域归属与网络位置，为 8.1.4 各控制点判定提供上下文。&lt;/li&gt;
&lt;li&gt;取证要求：systeminfo 全屏截图、ipconfig /all 截图；访谈管理员确认补丁分发与更新来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与身份鉴别核查"&gt;账户与身份鉴别核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;net user
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地用户或指定用户详细信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;\\WEB01 的用户帐户
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-------------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Administrator DefaultAccount Guest
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;svc_backup webadmin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;命令运行完毕，但发生一个或多个错误。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-powershell" data-lang="powershell"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;Get-LocalUser&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; &lt;span class="nb"&gt;Format-Table&lt;/span&gt; &lt;span class="n"&gt;Name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="n"&gt;Enabled&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="n"&gt;Description&lt;/span&gt; &lt;span class="n"&gt;-AutoSize&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地账户及其启用状态、描述，便于核查多余账户与停用状态；所属模块为 Microsoft.PowerShell.LocalAccounts（64 位 PowerShell 可用，32 位实例中不可用）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Name Enabled Description
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;---- ------- -----------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Administrator True 内置帐户，用于管理计算机/域
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DefaultAccount False 系统管理的默认帐户
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Guest False 内置来宾帐户
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;svc_backup True 备份专用服务账户
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webadmin True Web 站点维护账户
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-powershell" data-lang="powershell"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;Get-LocalGroupMember&lt;/span&gt; &lt;span class="n"&gt;-Group&lt;/span&gt; &lt;span class="n"&gt;Administrators&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地 Administrators 组成员及类型（User/Group）、来源（Local/Active Directory）与 SID，用于核查管理员组成员分配。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ObjectClass Name PrincipalSource SID
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;----------- ---- --------------- ---
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;User Administrator Local S-1-5-21-3623811015-3361044348-30300820-500
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;User CORP\webadmin ActiveDirectory S-1-5-21-1924530712-2717302532-1424564544-1105
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Group CORP\Domain Admins ActiveDirectory S-1-5-21-1924530712-2717302532-1424564544-512
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lusrmgr.msc
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应打开本地用户和组界面，可核查账户和管理员组成员。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（打开「本地用户和组」管理单元；Administrators 组成员示例：Administrator、corp\domain admins、webadmin）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;whoami /groups
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示当前用户及所属组 SID/名称。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;GROUP INFORMATION
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Group Name Type SID
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;====================================== ================ ============
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Everyone Well-known group S-1-1-0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;BUILTIN\Administrators Alias S-1-5-32-544
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NT AUTHORITY\Authenticated Users Well-known group S-1-5-11
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;secpol.msc
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应打开本地安全策略，可核查密码策略、锁定策略、本地策略。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（打开「本地安全策略」；密码策略示例：密码最长使用期限 90 天、长度最小值 12 个字符；账户锁定策略：5 次无效登录后锁定 30 分钟）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;secedit /export /cfg C:\secpol.cfg
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：需以管理员身份运行，应将当前本地安全策略导出为 inf 文件（仅导出，不修改系统配置），可用记事本查看 [System Access] 节中的密码与锁定策略实际值。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选，C:\secpol.cfg 内容）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[Unicode]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Unicode=yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[System Access]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MinimumPasswordAge = 7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MaximumPasswordAge = 90
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MinimumPasswordLength = 12
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PasswordHistorySize = 24
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LockoutBadCount = 5
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ResetLockoutCount = 30
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LockoutDuration = 30
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[Version]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;signature=&amp;#34;$CHICAGO$&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Revision=1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gpedit.msc
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应打开组策略编辑器，可核查审计、RDP、会话、安全选项。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（打开「本地组策略编辑器」；审计策略示例：「审核登录事件」「审核对象访问」均为 成功/失败）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;control userpasswords2
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应打开账户设置界面，可核查交互登录要求。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（打开「用户帐户」对话框；「要使用本计算机，用户必须输入用户名和密码」复选框为勾选状态）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netplwiz
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应打开用户账户界面，可核查是否要求输入用户名和密码。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（打开「用户帐户」界面；自动登录未启用，访问本机须输入用户名和密码）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、b)；8.1.4.2 访问控制 a)、b)、c)。&lt;/li&gt;
&lt;li&gt;判定要点：密码策略（复杂度、长度、定期更换）与账户锁定策略已启用且满足三级口径、无空口令/弱口令/共享账户、默认账户已重命名或停用、Guest 已禁用→符合；个别策略未配置→部分符合；存在空口令/弱口令或登录失败处理未启用→不符合。域成员主机以域下发的域密码策略为准（&lt;code&gt;net accounts&lt;/code&gt; 在域成员上显示域策略值）。&lt;/li&gt;
&lt;li&gt;取证要求：secpol.msc 密码/锁定策略截图、secedit 导出的 inf 文件、&lt;code&gt;net accounts&lt;/code&gt; 与 Get-LocalUser / Get-LocalGroupMember 输出、lusrmgr.msc 账户清单截图，并留存口令管理访谈纪要。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在空口令/弱口令、默认口令未修改或共享账户，按《高风险判定指引》（2025版）通常直接判不符合；处置对照 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>华为防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%8D%8E%E4%B8%BA%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%8D%8E%E4%B8%BA%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：华为 USG6000/USG6000E/USG9500/USG12000 及 HiSecEngine 系列防火墙（V500R005 及以上版本口径为主）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织；边界策略核查结合组网取证。&lt;/li&gt;
&lt;li&gt;建议先执行 &lt;code&gt;display version&lt;/code&gt;、&lt;code&gt;display current-configuration&lt;/code&gt; 留存全量配置，命令差异较大时结合 &lt;code&gt;display ?&lt;/code&gt; 帮助定位。&lt;/li&gt;
&lt;li&gt;USG5500 等旧版本部分命令口径不同（如域间策略为 &lt;code&gt;policy interzone&lt;/code&gt;），现场以实际版本为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;设备未启用 AV/IPS 特征库、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HRP 双机热备佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、主备角色与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与当前配置首页截图、接口/安全域摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display device
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display current-configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display ip interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display zone
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：记录型号、系统版本、补丁版本、主备状态、管理地址、接口与安全域部署位置。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、当前配置摘要截图、接口与安全域截图、资产台账或网络拓扑。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Huawei Versatile Security Platform Software
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Version 5.5 &lt;span class="o"&gt;(&lt;/span&gt;USG6000E V500R005C20SPC300&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Copyright &lt;span class="o"&gt;(&lt;/span&gt;C&lt;span class="o"&gt;)&lt;/span&gt; 2000-2022 Huawei Technologies Co., Ltd.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Up Time : &lt;span class="m"&gt;0&lt;/span&gt; day, 8:32:15
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且分角色、口令复杂并定期更换、登录失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令（admin/Admin@123 未改）或共享账户记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：管理员账户与角色配置截图、口令策略配置截图、登录失败处理与超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>28、MariaDB数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/28mariadb%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/28mariadb%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：MariaDB 数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据（示例环境 Windows 10 + MariaDB 10.8.3）。
适用版本：MariaDB 10.4~11.x。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/01-mysql/"&gt;01、MySQL 测评命令单&lt;/a&gt;（MariaDB 与 MySQL 命令同源，差异以本文为准）；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12、MySQL数据库加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一mariadb-介绍"&gt;一、MariaDB 介绍&lt;/h2&gt;
&lt;p&gt;MariaDB 数据库管理系统是 MySQL 的一个分支，是同一 MySQL 版本的二进制替代品，主要由开源社区维护，采用 GPL 授权许可。&lt;/p&gt;
&lt;h2 id="二基础信息"&gt;二、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;版本与账号体系核查（后续所有控制点判定的前置）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;VERSION&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SHOW&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;VARIABLES&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Variable_name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIKE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;%version%&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;host&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;plugin&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 10.4 起权限数据实际存于 mysql.global_priv，mysql.user 为兼容视图
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -nE &lt;span class="s2"&gt;&amp;#34;bind-address|skip-networking|plugin-load|plugin_load&amp;#34;&lt;/span&gt; /etc/mysql/my.cnf /etc/my.cnf.d/*.cnf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：优先确认版本、运行平台、监听地址、已加载插件、账号体系（&lt;code&gt;mysql.user&lt;/code&gt; 视图 vs &lt;code&gt;mysql.global_priv&lt;/code&gt;），Windows 环境对应 &lt;code&gt;my.ini&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置文件关键段落截图、账号清单截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariaDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/821ef8fba6367f07655090b6ed1a8bfd_MD5.png" alt="MariaDB 版本与配置核查界面对照"&gt;&lt;/p&gt;</description></item><item><title>40、常见工业交换机Web默认登录方式核查</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/40%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAweb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/40%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAweb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：常见电力/工业以太网交换机的出厂默认账号、口令与管理地址速查表，&lt;strong&gt;用于等保测评现场核对是否仍使用默认口令&lt;/strong&gt;（默认口令=高风险）。
配套核查脚本：&lt;a href="../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/"&gt;网络设备核查脚本&lt;/a&gt;（商用交换机）、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01、网络安全区域访问控制策略设置原则&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：南瑞继保 PCS-988X、赫斯曼 EAGLE/RS 系列、MOXA EDS-508/600、深瑞 PRS-7961B、卓越（ZyXEL/卓越工控）系列；新设备上市后厂商可能调整默认口令，&lt;strong&gt;现场以设备机身铭牌或本机 &lt;code&gt;show&lt;/code&gt;/&lt;code&gt;display&lt;/code&gt; 输出为准&lt;/strong&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;默认口令使用范围与责任&lt;/div&gt;
&lt;p&gt;本文整理的默认账号与口令均来自厂商公开的产品手册/出厂配置说明，&lt;strong&gt;仅用于以下合法场景&lt;/strong&gt;：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;等保测评现场核查「设备是否仍使用默认口令」；&lt;/li&gt;
&lt;li&gt;资产台账登记与弱口令自检；&lt;/li&gt;
&lt;li&gt;新设备开局前的口令修改参考。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;禁止&lt;/strong&gt;用于未授权设备的远程登录与口令猜测。现场使用默认口令成功登录管理界面，本身即构成身份鉴别 b) 的&lt;strong&gt;高风险&lt;/strong&gt;不符合项，应要求责任方立即整改并留存证据。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一南瑞继保-pcs-988x-系列电力系统"&gt;一、南瑞继保 PCS-988X 系列（电力系统）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;项&lt;/th&gt;
					&lt;th&gt;默认值&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;默认管理 IP&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;192.168.0.82 / 24&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;默认 MAC&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;50:43:53:29:dc:04&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CLI 串口&lt;/td&gt;
					&lt;td&gt;RS232、115200 bps、8N1&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Web/Telnet 服务&lt;/td&gt;
					&lt;td&gt;默认开启&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;默认账号&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;admin&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;默认口令&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;空（首次登录强制要求修改）&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/40%E3%80%81%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAWeb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/9b0b99549a0f8812b6636a6d4102a380_MD5.png" alt="南瑞继保 PCS-988X Web 默认登录界面对照"&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/40%E3%80%81%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAWeb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/a667192ddcd8f9550bdbbcb92de45d9b_MD5.png" alt="南瑞继保 PCS-988X 串口配置页界面对照"&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/40%E3%80%81%E5%B8%B8%E8%A7%81%E5%B7%A5%E4%B8%9A%E4%BA%A4%E6%8D%A2%E6%9C%BAWeb%E9%BB%98%E8%AE%A4%E7%99%BB%E5%BD%95%E6%96%B9%E5%BC%8F%E6%A0%B8%E6%9F%A5/ed233daa791f8017ca973d7f24a9210f_MD5.png" alt="南瑞继保 PCS-988X 端口配置页界面对照"&gt;&lt;/p&gt;</description></item><item><title>38、物联网安全物理环境与区域边界测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/38%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/38%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：物联网系统的架构认知与安全物理环境、安全区域边界两个扩展要求层面的核查要点。
配套：&lt;a href="../39%E7%89%A9%E8%81%94%E7%BD%91%E4%BF%A1%E6%81%AF%E7%B3%BB%E7%BB%9F%E7%A1%AE%E5%AE%9A/"&gt;39、物联网信息系统确定&lt;/a&gt;（先判断是否属于物联网系统，再看本文）；
通用层面要求见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；
高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用：GB/T 22239-2019 物联网&lt;strong&gt;安全扩展要求&lt;/strong&gt;（安全物理环境-感知节点设备物理防护、安全区域边界-接入控制与入侵防范）。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/05142f36dd41d2a6bfd665a4ca302b05_MD5.jpg" alt="物联网三层架构示意"&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一物联网系统架构与测评对象识别"&gt;一、物联网系统架构与测评对象识别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;**感知层：**包括传感器节点和传感网网关节点，或 RFID 标签和 RFID 读写器，同时也包括这些感知设备及传感网网关、RFID 标签与阅读器之间的短距离通信（通常为无线）部分，&lt;strong&gt;该层面主要利用 RFID、传感器、二维码等随时随地获取物体的信息。&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;**解读：**由各种传感器网关和传感器构成、包括有二氧化碳浓度传感器、二维码标签、湿度传感器、摄像头、RFID 标签和读写器、GPS等感知终端。感知层的作用就像人的视觉、触觉、味觉、听觉一样，它是物联网获取识别物体、采集信息的来源，主要功能是识别物体、采集信息。&lt;/li&gt;
&lt;li&gt;**网络传输层：&lt;strong&gt;包括将这些感知数据远距离传输到处理中心的网络，包括&lt;/strong&gt;互联网、移动网、私有网络、无线和有线通信网和云计算平台等，以及几种不同网络的融合，**网络层就相当于人的大脑和神经中枢，主要负责传递和处理感知层获取的信息，并实时准确地传递出去；&lt;/li&gt;
&lt;li&gt;**解读：**物联网中的网络层通常不仅限于一种网络，而是由多种网络组合而成。物联网涉及到大量的设备和传感器，这些设备可能使用不同的通信技术和协议进行连接和交互。物联网的网络层可以包括有线网络（如以太网）、无线网络（如Wi-Fi、蓝牙、Zigbee、LoRaWAN）、传感器网络（如传感器融合网络）以及移动通信网络（如2G、3G、4G、5G）等。因此，物联网的网络层通常是由多种不同类型的网络组合而成，以满足不同设备之间的通信和互联需求，并提供可靠的数据传输和处理能力。&lt;/li&gt;
&lt;li&gt;**处理应用层：**包括对感知数据进行存储与智能处理的平台，并对业务应用终端提供服务（&lt;strong&gt;主要把感知层的得到的信息进行处理，实现智能化识别、定位、跟踪、监控和管理等实际应用&lt;/strong&gt;）。对大型物联网来说，处理应用层一般是云计算平台和业务应用终端设备。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;常见的物联网系统有&lt;/strong&gt;：智慧小区安防系统、智慧燃气系统、电子价签物联网系统、电梯物联网监控系统、建筑消防设施物联网监控系统、智慧水表系统、智慧景区旅游服务物联网系统、大型医用影像设备运维管理系统和大型医用设备使用监督管理平台等；&lt;/p&gt;
&lt;h3 id="11-系统架构举例"&gt;1.1 系统架构举例&lt;/h3&gt;
&lt;p&gt;例一、智慧景区旅游服务物联网系统&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/d748df11314bc1eeaa0d05a781a66b2f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/6657ef0d514fa7aa7e18f109d384fccb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;例二、家用智能摄像机&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/38930d85b71e6ff68c04192c8461e950_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;1）过手机的APP远程访问家里的摄像机，查看家里的情况，并将视频实时上传到云上。在这个过程中，物联网模型由用户（手机）、云端服务器、摄像头、传输系统四元素组成；&lt;/p&gt;
&lt;p&gt;2）摄像头属于物联网中的感知层，进行现实世界的视频数据采集；云端则为物联网的应用层，汇聚、处理、分析摄像头传输回来的视频数据等，并与用户进行信息交互。在这个模型中，为摄像头与云端提供数据传输管道的设备，均属于网络层。&lt;/p&gt;
&lt;h3 id="12-物联网延伸端--管--云"&gt;1.2 物联网延伸：端 / 管 / 云&lt;/h3&gt;
&lt;p&gt;物联网通常由3层架构组成，由下到上依次为感知层、网络层、应用层。通俗的来讲，分为端、管、云三部分：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;**端指的是终端。**物联网终端实现数据信息采集，属于物联网的感知层；&lt;/li&gt;
&lt;li&gt;**管指的是管道。**所有为物联网提供数据传输的设备、系统都属于管道；&lt;/li&gt;
&lt;li&gt;**云是大数据处理的中枢，**提供面向用户的设备管理和数据汇聚等功能。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/38%E3%80%81%E7%89%A9%E8%81%94%E7%BD%91%E5%AE%89%E5%85%A8%E7%89%A9%E7%90%86%E7%8E%AF%E5%A2%83%E4%B8%8E%E5%8C%BA%E5%9F%9F%E8%BE%B9%E7%95%8C%E6%B5%8B%E8%AF%84/6697f2e1bdd65b21d5bab0bfaa927d31_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;视频监控中所提到的智能视频技术主要是指：“自动的分析和抽取视频源中的关键信息。”如果把摄像机看作人的眼睛，而智能视频系统或设备则可以看作人的大脑。&lt;/p&gt;
&lt;p&gt;传统的视频监控系统缺乏智能，在很大程度上依赖于人的判断。然而，人类有着自身难以克服的弱点，比如：(1)人力有限，人的反应与处理速度有限，导致我们在指定的时间内能够进行监视的地点有限。这也就意味着各个被监控点并非每时每刻都处于监控当中。(2)人并非一个可以完全信赖的观察者，无论是在观看实时的视频流还是在观看录像回放的时候，由于自身生理上的弱点，我们经常无法察觉安全威胁，从而导致漏报现象的发生。&lt;/p&gt;
&lt;p&gt;智能视频技术可以在很多地方得到应用。比如：&lt;/p&gt;
&lt;p&gt;(1)高级视频移动侦测：在复杂的天气环境中(例如雨雪、大雾、大风等)精确地侦测和识别单个物体或多个物体的运动情况，包括运动方向、运动特征等。&lt;/p&gt;
&lt;p&gt;(2)物体追踪：侦测到移动物体之后，根据物体的运动情况，自动发送PTZ控制指令，使摄像机能够自动跟踪物体，在物体超出该摄像机监控范围之后，自动通知物体所在区域的摄像机继续进行追踪。&lt;/p&gt;
&lt;p&gt;(3)人物面部识别：自动识别人物的脸部特征，并通过与数据库档案进行比较来识别或验证人物的身份。此类应用又可以细分为“合作型”和“非合作型”两大类。“合作型”应用需要被监控者在摄像机前停留一段时间，通常与门禁系统配合使用。“非合作型”则可以在人群中识别出特定的个体，此类应用可以在机场、火车站、体育场馆等安防应用场景中发挥很大的作用。&lt;/p&gt;
&lt;p&gt;(4)车辆识别：识别车辆的形状、颜色、车牌号码等特征，并反馈给监控者。此类应用可以用在被盗车辆追踪等场景中。&lt;/p&gt;
&lt;p&gt;(5)非法滞留：当一个物体(如箱子、包裹、车辆、人物等)在敏感区域停留的时间过长，或超过了预定义的时间长度就产生报警。典型应用场景包括机场、火车站、地铁站等。&lt;/p&gt;
&lt;p&gt;(6)交通流量控制：用于在公路上监视交通情况，例如统计通过的车数、平均车速、是否有非法停靠、是否有故障车辆等等。&lt;/p&gt;
&lt;h2 id="二安全物理环境"&gt;二、安全物理环境&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.1 安全物理环境（通用要求）+ 8.4.1 物联网安全扩展要求之安全物理环境&lt;/p&gt;</description></item><item><title>AAIA 讲座</title><link>https://www.clearsec.org/wikis/skills/source/lecture/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/source/lecture/</guid><description>&lt;h1 id="aaia-讲座"&gt;AAIA 讲座&lt;/h1&gt;
&lt;p&gt;本页面提供清华大学学生人工智能基础架构协会（Tsinghua University Student Association of AI Architecture，THAAIA）所组织讲座的相关链接，希望对人工智能感兴趣的同学有所帮助。&lt;/p&gt;
&lt;h2 id="打开人工智能的黑箱系列讲座"&gt;【打开人工智能的黑箱】系列讲座&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;第一讲 走进机器学习&lt;/p&gt;
&lt;p&gt;&lt;a href="https://mp.weixin.qq.com/s/Tfu4kIvjM2DhJRPDIVqsgQ"&gt;推送&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://cloud.tsinghua.edu.cn/f/25a6514529f54379870d/"&gt;讲义&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://meeting.tencent.com/v2/cloud-record/share?id=c15c9ca9-3a23-4f13-8565-5cced94fe4dc&amp;amp;from=3"&gt;回放&lt;/a&gt; （密码：azhG ）&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;第二讲 走向 AIGC 扩散模型的原理和应用&lt;/p&gt;
&lt;p&gt;&lt;a href="https://mp.weixin.qq.com/s/4Kx8ELoVS4EX8Ic1l0lK_w"&gt;推送&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://cloud.tsinghua.edu.cn/f/10ec55054b1d474d8979/"&gt;讲义&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://meeting.tencent.com/v2/cloud-record/share?id=1d874ce0-8f9b-477e-b50e-0626ed3fa564&amp;amp;from=3"&gt;回放&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>Android 的组件</title><link>https://www.clearsec.org/wikis/skills/frontend/android/components/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/android/components/</guid><description>&lt;h1 id="android-的组件"&gt;Android 的组件&lt;/h1&gt;
&lt;p&gt;编写 Android 应用程序就像搭积木，组件是构建应用程序的基本单元。对组件来说，最重要的方法是围绕着生命周期和交互进行的。我们下面将对这些概念进行介绍。&lt;/p&gt;
&lt;h2 id="activity--fragment"&gt;Activity &amp;amp; Fragment&lt;/h2&gt;
&lt;p&gt;活动（Activity）代表应用程序的一个屏幕或一个交互页面。Android 应用程序通常由多个活动组成，并且可以通过意图（Intent）在活动之间进行切换。通过启动新的活动，可以实现屏幕之间的导航和交互。片段（Fragment）是一种可重复使用的 UI 组件，通常嵌入在活动中，每个 Activity 可以包含多个 Fragment。&lt;/p&gt;
&lt;p&gt;Activity 和 Fragment 通过布局文件定义其用户界面的外观和结构。布局文件使用 XML 格式编写，其中包含各种视图组件，如按钮、文本框、图像等。通过调用 &lt;code&gt;setContentView()&lt;/code&gt; 方法，可以将布局文件与活动关联起来。下面是一个最简单的例子。我们使用 &lt;code&gt;R.&amp;lt;path&amp;gt;&lt;/code&gt; 来获取资源库的对应文件（如果你不确定写法，不妨打一个 &lt;code&gt;R.&lt;/code&gt;，然后让强大的 Android Studio 补全），这样你就可以看见你的组件了。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// MyActivity1.java&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kn"&gt;import&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nn"&gt;android.app.Activity&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kn"&gt;import&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nn"&gt;android.os.Bundle&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kn"&gt;import&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nn"&gt;android.view.View&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kn"&gt;import&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nn"&gt;android.widget.Button&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kn"&gt;import&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nn"&gt;android.widget.TextView&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kn"&gt;import&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nn"&gt;android.widget.Toast&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;public&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;MyActivity1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;extends&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Activity&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;private&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;TextView&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;textView&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;private&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Button&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;button&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nd"&gt;@Override&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;protected&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;void&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nf"&gt;onCreate&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;Bundle&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;savedInstanceState&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;super&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;onCreate&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;savedInstanceState&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;setContentView&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;R&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;layout&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;activity_1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;textView&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;findViewById&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;R&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;id&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;textView&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;button&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;findViewById&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;R&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;id&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;button&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;button&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;setOnClickListener&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;new&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;View&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;OnClickListener&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nd"&gt;@Override&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;public&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;void&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nf"&gt;onClick&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;View&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Toast&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;makeText&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;MainActivity&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;this&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Button Clicked&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Toast&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;LENGTH_SHORT&lt;/span&gt;&lt;span class="p"&gt;).&lt;/span&gt;&lt;span class="na"&gt;show&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;});&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-xml" data-lang="xml"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c"&gt;&amp;lt;!-- activity_1.xml --&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;&amp;lt;LinearLayout&lt;/span&gt; &lt;span class="na"&gt;xmlns:android=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/apk/res/android&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;xmlns:tools=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;http://schemas.android.com/tools&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;match_parent&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:gravity=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;center&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:orientation=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;vertical&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:padding=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;16dp&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;tools:context=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;.MainActivity&amp;#34;&lt;/span&gt;&lt;span class="nt"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;TextView&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:id=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@+id/textView&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:text=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello, World!&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:textSize=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;24sp&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;&amp;lt;Button&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:id=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;@+id/button&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_width=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:layout_height=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;wrap_content&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;android:text=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Click Me&amp;#34;&lt;/span&gt; &lt;span class="nt"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;&amp;lt;/LinearLayout&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;看见组件之后，你需要给组件定义实际的行为。每个 Activity 和 Fragment 都有其生命周期，描述了从创建到销毁的整个过程。在生命周期中，系统会调用特定的生命周期回调方法，以便程序可以在适当的时机执行相关操作。例如，在 &lt;code&gt;onCreate()&lt;/code&gt; 中进行初始化，&lt;code&gt;onResume()&lt;/code&gt; 中启动动画，&lt;code&gt;onPause()&lt;/code&gt; 中保存数据等。Activity 和 Fragment 可以响应用户的触摸事件、按键事件等，并执行相应的操作。开发者可以通过重写事件处理方法，如 &lt;code&gt;onTouch()&lt;/code&gt;、&lt;code&gt;onKeyDown()&lt;/code&gt; 等，来处理这些事件。下面就是一个重载 &lt;code&gt;onTouch()&lt;/code&gt; 的 Fragment 的例子。&lt;/p&gt;</description></item><item><title>C++ 类语法初步</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/class-easy/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/class-easy/</guid><description>&lt;h1 id="c-类语法初步"&gt;C++ 类语法初步&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;面向对象的概念&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;在介绍类之前，我们终于要引出面向对象这个概念了。&lt;/p&gt;
&lt;p&gt;面向对象（英语：Object oriented）是一种编程范式，其目的是将数据和相关方法封装为一个整体。在使用面向对象的编程方法的时候，我们通常将具有类似抽象特点的事物归为一个类，而具有这些抽象特点的事物就是这个类的实例对象。&lt;/p&gt;
&lt;p&gt;比如说，所有的学生都应该具有名字，有一个整数的年龄，这就是学生这类事物的抽象概念。在 C++ 语言中我们就可以描述为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Student&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里 &lt;code&gt;Student&lt;/code&gt; 是类，&lt;code&gt;age&lt;/code&gt; 和 &lt;code&gt;name&lt;/code&gt; 都是类的&lt;strong&gt;成员变量&lt;/strong&gt;。成员变量描述了类的数据特征。&lt;/p&gt;
&lt;p&gt;而类之中还可以具有函数，其描述了我们可以以何种方式操作类的成员变量，所以这些函数也称为&lt;strong&gt;类方法&lt;/strong&gt;。比如说学生都可以去上学：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Student&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;goToSchool&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在描述出学生这个概念之后，我们就可以创建一个学生，这个学生一定有我们在类之中规定的这些抽象特征：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Student&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="n"&gt;s&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="n"&gt;Student&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这就称为类的&lt;strong&gt;实例化&lt;/strong&gt;，即我们创建出了一个对象，这个对象符合这些抽象特征。&lt;/p&gt;
&lt;p&gt;当然，上面说的都是最简单的面向对象概念。后面将会涉及到访问权限、继承、虚方法等各种更进阶的概念，不过保持着这样的最基本的 OOP 思想是重要的。
[!NOTE]
&lt;strong&gt;基础讲些什么？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这一部分主要讲解对象的构造和析构、引用以及运算符重载。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="访问权限"&gt;访问权限&lt;/h2&gt;
&lt;p&gt;有时我们并不希望类的部分隐私成员变量为外人所知，此时我们可以将其用 &lt;code&gt;private:&lt;/code&gt; 声明为私有。同样，可以公开的成员变量则可以用 &lt;code&gt;public:&lt;/code&gt; 声明为公有。C++ 的类默认权限为私有：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Student&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;private&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;ID&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;goToSchool&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;类方法也可以声明公有和私有。&lt;/p&gt;
&lt;p&gt;私有的类成员和类方法仅可以在类自己的方法内访问或调用，外部调用会报错。公有的类成员和类方法则可以任意调用、读取、修改。&lt;/p&gt;
&lt;h2 id="构造函数与析构函数"&gt;构造函数与析构函数&lt;/h2&gt;
&lt;h3 id="构造函数"&gt;构造函数&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;意义&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;构造函数是编译器在实例化一个对象的时候自动调用的函数，也就是说对象的“生”（初始化工作）是由编译器在创建对象处自动生成调用构造函数的代码来完成的。构造函数是类的特殊成员函数，它用来确保类的每个对象都能正确地初始化。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;语法&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;构造函数没有返回值类型，函数名必须与类名相同。类的构造函数可以重载，即可以使用不同的函数参数进行对象初始化。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Student&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;ID&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Student&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;id&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;ID&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;id&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Student&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;year&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;order&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 	&lt;span class="n"&gt;ID&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;year&lt;/span&gt; &lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="mi"&gt;10000&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="n"&gt;order&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这样我们就得到了学生类的两个构造函数。构造函数的调用语法（即对象创建的语法）有几种常用的：&lt;/p&gt;</description></item><item><title>Django</title><link>https://www.clearsec.org/wikis/skills/backend/django/django/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/backend/django/django/</guid><description>&lt;h1 id="django"&gt;Django&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;学习Django需要对python有一定的了解。&lt;/li&gt;
&lt;li&gt;需要对Web前后端分离开发基础（包括HTML等）有一定的了解&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="简介"&gt;简介&lt;/h2&gt;
&lt;p&gt;Django是Python语言中当下较热门的Web框架之一，其功能强大，组件繁多，便于个人使用者或小团队在短时间内搭建一个Web应用，是一个适合初学者入门前后端分离开发范式的开发框架，此外，其中的模版功能还提供了前后端不分离的开发框架。本文将从五个部分（文件树结构，路由，模型，视图，单元测试）来介绍Django，阅读后你将掌握独立开发简单web应用的能力。&lt;/p&gt;
&lt;h2 id="文件树结构"&gt;文件树结构&lt;/h2&gt;
&lt;p&gt;在安装了 Django 库之后，我们可以使用 &lt;code&gt;django-admin startproject &amp;lt;项目名&amp;gt;&lt;/code&gt; 来创建一个新项目。在新建&lt;strong&gt;项目&lt;/strong&gt;后，我们进入项目文件夹，可以看到如下的文件树：&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;.
├── manage.py # 使用命令行操作后端的主入口
└── &amp;lt;Project Name&amp;gt;
 ├── __init__.py 
 ├── settings.py # 后端启动时应用的设置
 ├── urls.py # 主路由入口
 ├── asgi.py # 以 asgi 方式进行部署的配置文件
 └── wsgi.py # 以 wsgi 方式进行部署的配置文件
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;项目部署的部分是小作业部署阶段（CI/CD 部分）的主要内容，这里我们不详细展开。&lt;/p&gt;
&lt;p&gt;然后我们可以使用 &lt;code&gt;python3 manage.py startapp &amp;lt;应用名&amp;gt; &lt;/code&gt; 来新建一个&lt;strong&gt;应用&lt;/strong&gt;。一个 Django 项目中可以同时存在多个应用，一个应用是具有完成某个独立功能作用的模块，这之后你应该看到：&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;.
├── app1 # 你创建的应用
│   ├── __init__.py
│   ├── admin.py
│   ├── apps.py
│   ├── migrations # 应用对数据库表及表属性的修改历史
│   │   └── __init__.py
│   ├── models.py # 应用的“模型”定义
│   ├── tests.py # 应用的“单元测试”定义
│   └── views.py # 应用的“视图”定义
├── manage.py
└── &amp;lt;Project Name&amp;gt;
 ├── __init__.py
 ├── asgi.py
 ├── settings.py
 ├── urls.py
 └── wsgi.py
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;这时，你一般需要在 &lt;code&gt;&amp;lt;project&amp;gt;/settings.py&lt;/code&gt; 中的 &lt;code&gt;INSTALLED_APPS&lt;/code&gt; 字段中注册该应用。接下来，你应该能够理解下述目录结构：&lt;/p&gt;</description></item><item><title>Fundamental OOP</title><link>https://www.clearsec.org/wikis/skills/languages/java/fundamental-oop/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/java/fundamental-oop/</guid><description>&lt;h1 id="fundamental-oop"&gt;Fundamental OOP&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;基本的 Java 语法。&lt;/li&gt;
&lt;li&gt;（非必须）C++、Python 等语言的 OOP 语法。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="basic-terms-used-in-oop"&gt;Basic Terms used in OOP&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;em&gt;OOP&lt;/em&gt; 面向对象编程。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;object&lt;/em&gt; 对象: 数据和行为的集合。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;class&lt;/em&gt; 类: 定义对象的模版。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="object-对象"&gt;Object 对象&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;em&gt;object&lt;/em&gt;是数据和行为的集合。&lt;/li&gt;
&lt;li&gt;数据一般称为 &lt;em&gt;member variable&lt;/em&gt;, &lt;em&gt;field&lt;/em&gt;, &lt;em&gt;state&lt;/em&gt;, &lt;em&gt;data&lt;/em&gt; 等。&lt;/li&gt;
&lt;li&gt;行为一般称为 &lt;em&gt;method&lt;/em&gt;, &lt;em&gt;function&lt;/em&gt;, &lt;em&gt;interface&lt;/em&gt;, &lt;em&gt;protocol&lt;/em&gt; 等。&lt;/li&gt;
&lt;li&gt;面向对象编程原语是向&lt;em&gt;对象发送消息&lt;/em&gt;，而不是面向过程编程中的&lt;em&gt;指令跳转&lt;/em&gt; 。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;发送消息&lt;/em&gt;就应当遵循一定的协议 &lt;em&gt;protocol&lt;/em&gt; ，比如发送消息的类型和消息的内容，这表现为方法的名字和参数。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="class-类"&gt;Class 类&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;em&gt;class&lt;/em&gt; 是 &lt;em&gt;object&lt;/em&gt; 的模版，是 &lt;em&gt;object&lt;/em&gt; 的&lt;em&gt;类型&lt;/em&gt; 。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;class&lt;/em&gt; 定义了 &lt;em&gt;object&lt;/em&gt; 所拥有的数据和行为，而 &lt;em&gt;object&lt;/em&gt; 包含了具体的数据值和对应行为的真正执行者 。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;class&lt;/em&gt; 本身可以拥有一些数据和行为。&lt;/li&gt;
&lt;li&gt;面向对象编程的基本流程为:
&lt;ol&gt;
&lt;li&gt;设计类 &lt;code&gt;class Car { /* ... */ }&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;创建/实例化对象 &lt;code&gt;var myCar = new Car()&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;向对象发送消息 &lt;code&gt;myCar.move()&lt;/code&gt;。&lt;/li&gt;
&lt;/ol&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="oop-in-java"&gt;OOP in Java&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;em&gt;基本上&lt;/em&gt; 万物皆对象。
&lt;ul&gt;
&lt;li&gt;基本数据类型除外。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Java 使用&lt;em&gt;引用&lt;/em&gt;来控制对象。
&lt;ul&gt;
&lt;li&gt;Java 只有按值传递。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Java 拥有自动内存管理机制。
&lt;ul&gt;
&lt;li&gt;你只需要关系如何&lt;code&gt;new&lt;/code&gt;，而无需担心对象是何时或如何被&lt;code&gt;delete&lt;/code&gt; 。&lt;/li&gt;
&lt;li&gt;Java 拥有多种优秀的垃圾收集器GC实现。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="基础oop"&gt;基础OOP&lt;/h2&gt;
&lt;p&gt;???+ 关于package&lt;/p&gt;</description></item><item><title>Git 入门</title><link>https://www.clearsec.org/wikis/skills/basic/git/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/git/</guid><description>&lt;h1 id="git分布式版本控制软件"&gt;Git：分布式版本控制软件&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;什么是分布式版本控制软件&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://i.loli.net/2021/10/07/yTHKCmGkxJXUOSj.png" alt="image-20211007231126799"&gt;&lt;/p&gt;
&lt;p&gt;在代码开发过程中，总会遇到一些问题。代码不知道改了哪里不能运行了，想要回退怎么办？多个人同时想对代码进行修改（并行开发），开发完后怎么合并？显然，有一个能帮助我们解决这些问题的工具将极大的加快我们开发的速度。而这种工具，便是版本控制软件。&lt;/p&gt;
&lt;p&gt;版本控制软件帮助使用者找出：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;不同版本之间的差异&lt;/li&gt;
&lt;li&gt;谁做出了这个修改&lt;/li&gt;
&lt;li&gt;什么时候做出了这个修改&lt;/li&gt;
&lt;li&gt;做出修改的人给出的修改理由&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;那么，什么是分布式的版本控制软件呢？为了了解清楚，我们需要区分&lt;strong&gt;中央版本控制系统&lt;/strong&gt;和&lt;strong&gt;分布式版本控制系统&lt;/strong&gt;的区别。&lt;/p&gt;
&lt;p&gt;中央版本控制系统必须同时存在服务端和客户端。当进行代码备份时，客户端会向服务端发出请求，并将此次修改的内容发送到服务器当中去，服务端收到请求后，会将代码存储在服务器当中；同样当客户端想查看某一个版本的修改内容或者想恢复到某一个版本之时，客户端也会发送请求到服务端，服务在端接收到请求之后会做出相应的处理并返回给客户端。也就是说，在业务流程过程中，服务端必须存在，&lt;strong&gt;所有请求必须经过服务端的处理&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;分布式版本控制器，主要是将备份的代码以及记录&lt;strong&gt;完全独立在本地存储&lt;/strong&gt;。比如说当你想将代码恢复到某一个版本的时候，本地版本控制器&lt;strong&gt;不需要依赖网络&lt;/strong&gt;便可以完成此操作，因为本地版本控制器拥有&lt;strong&gt;完整独立的一套控制系统&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;Excerpted from &lt;a href="https://www.imooc.com/read/51/article/1008"&gt;https://www.imooc.com/read/51/article/1008&lt;/a&gt;.
[!NOTE]
&lt;strong&gt;什么是 Git&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Git 是 Linux（一种程序员热爱的操作系统）之父 Linus Torvalds 为开发 Linux 内核而建立的一个&lt;strong&gt;分布式版本控制软件&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;Git 除了版本控制软件本身的优势以外，还可以：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;通过查看 &lt;code&gt;git history&lt;/code&gt;，开发者可以看到一个项目开发的时间线&lt;/li&gt;
&lt;li&gt;通过 &lt;code&gt;git branch&lt;/code&gt;（分支），开发者可以在不用担心影响主代码的情况下进行开发&lt;/li&gt;
&lt;/ul&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;命令行命令的使用操作&lt;/li&gt;
&lt;li&gt;愿意&lt;strong&gt;动手实践&lt;/strong&gt;的决心（多尝试）&lt;/li&gt;
&lt;li&gt;做好笔记整理与总结的能力（遗忘后便于快速回忆）&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="从安装与配置开始"&gt;从安装与配置开始&lt;/h2&gt;
&lt;h3 id="windows"&gt;Windows&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;编辑器&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Git 需要绑定文本编辑器使用，自带支持以下编辑器：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Nano&lt;/li&gt;
&lt;li&gt;Vim&lt;/li&gt;
&lt;li&gt;Notepad++&lt;/li&gt;
&lt;li&gt;VS Code&lt;/li&gt;
&lt;li&gt;Sublime&lt;/li&gt;
&lt;li&gt;Atom&lt;/li&gt;
&lt;li&gt;VS Codium&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如果你没有安装上述文本编辑器，那么你使用的很可能是⻛评并不好的记事本（英文：Notepad），不建议拿它作为 Git 的绑定编辑器。这种情况下建议使用 Notepad++，它的操作与界面可以和记事本实现很好的过渡。可以使用 &lt;a href="https://cloud.tsinghua.edu.cn/f/9bd487642fcb4e468c67/?dl=1"&gt;科协云盘下载链接&lt;/a&gt; 下载，安装过程中全部点“下一步”（或同位置的按钮）即可。完成之后你将和记事本永远告别，打开文本文件的默认方式会变成 Notepad++。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;下载&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;安装包下载地址：https://gitforwindows.org/&lt;/li&gt;
&lt;li&gt;国内镜像：https://npm.taobao.org/mirrors/git-for-windows/&lt;/li&gt;
&lt;li&gt;清华镜像（校内访问较快）：https://mirrors.tuna.tsinghua.edu.cn/github-release/git-for-windows/git/&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;安装&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;下面内容英文大佬或者熟练掌握了 &lt;code&gt;git config&lt;/code&gt; 指令（乃至会直接修改配置文件）的同学可以忽略在安装过程中大部分选项，直接点 Next 即可。但是有两个地方需要注意：编辑器和换行符。&lt;/p&gt;</description></item><item><title>JavaScript 的函数</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/function/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/function/</guid><description>&lt;h2 id="javascript-的函数"&gt;JavaScript 的函数&lt;/h2&gt;
&lt;h3 id="函数声明和调用"&gt;函数声明和调用&lt;/h3&gt;
&lt;p&gt;我们一般把 JavaScript 的函数也认为是一种变量，因为在 JavaScript 之中，函数的行为很大程度上和变量类似。&lt;/p&gt;
&lt;p&gt;JavaScript 语言之中声明一个函数的语法为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;而另外一种声明方式如下，这种方式的内涵就是把函数当成一种变量：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里 &lt;code&gt;sum&lt;/code&gt; 作为一个变量，它的类型并非前文所提过的基本类型，因此也是一个对象，它的构造函数是 &lt;code&gt;Function&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;函数调用的语法则和 C/C++ 语言一致：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 3
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;无用的参数列表&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;实际上 JavaScript 从来不检查你函数调用是不是符合参数列表，本身 JavaScript 就不检查变量类型，实际上 JavaScript 还不检查你函数调用的时候传入的参数个数。比如说你给 &lt;code&gt;sum&lt;/code&gt; 函数传入一个参数还是三个参数，其都正常工作：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// NaN
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 3
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;其处理逻辑为&lt;strong&gt;声明了却没有传入的参数当成 &lt;code&gt;undefined&lt;/code&gt;，多余的参数则需要手动捕获&lt;/strong&gt;。也就是说 &lt;code&gt;sum(1)&lt;/code&gt; 在执行的时候，参数 &lt;code&gt;x&lt;/code&gt; 是 &lt;code&gt;1&lt;/code&gt;，而参数 &lt;code&gt;y&lt;/code&gt; 是 &lt;code&gt;undefined&lt;/code&gt;，结果自然是 &lt;code&gt;NaN&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;而捕获多余参数的方法有两种，一种是在参数列表中加入可变长参数 &lt;code&gt;...rest&lt;/code&gt;。不过注意，可变长参数会被赋值为一个数组，并且在没有多于参数的时候被赋值为&lt;strong&gt;空数组&lt;/strong&gt;而非 &lt;code&gt;undefined&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="p"&gt;...&lt;/span&gt;&lt;span class="nx"&gt;rest&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;i&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="nx"&gt;i&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt; &lt;span class="nx"&gt;rest&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;length&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="o"&gt;++&lt;/span&gt;&lt;span class="nx"&gt;i&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt; &lt;span class="o"&gt;+=&lt;/span&gt; &lt;span class="nx"&gt;rest&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="nx"&gt;i&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;x&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;另外一种是在函数之中使用 &lt;code&gt;arguments&lt;/code&gt; 变量，这个变量存储了函数所接受的所有参数，并将其包装为一个数组。所以理论上甚至都不需要声明参数列表：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;sum&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;i&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="nx"&gt;i&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt; &lt;span class="nx"&gt;arguments&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;length&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="o"&gt;++&lt;/span&gt;&lt;span class="nx"&gt;i&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt; &lt;span class="o"&gt;+=&lt;/span&gt; &lt;span class="nx"&gt;arguments&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="nx"&gt;i&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;[!CAUTION]
&lt;strong&gt;消失的返回值&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Rust 的所有权</title><link>https://www.clearsec.org/wikis/skills/languages/rust/ownership/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/ownership/</guid><description>&lt;h1 id="rust-中的所有权"&gt;Rust 中的所有权&lt;/h1&gt;
&lt;p&gt;为了兼顾内存使用的&lt;strong&gt;安全&lt;/strong&gt;和&lt;strong&gt;性能&lt;/strong&gt;，Rust 在设计之初就采用了与 C++ 完全不同的内存管理。&lt;/p&gt;
&lt;p&gt;Rust 引入了**所有权（ownership）**的概念：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Rust 中的每个值都有所有者 (owner)。&lt;/li&gt;
&lt;li&gt;同一时刻每个值只有一个所有者。&lt;/li&gt;
&lt;li&gt;当所有者失效，值也将被丢弃。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="变量绑定"&gt;变量绑定&lt;/h2&gt;
&lt;p&gt;变量通过绑定的方式，获得对数据的所有权。如果一个绑定超出作用域，其绑定的数据将被自动释放。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;变量之间的&lt;strong&gt;赋值&lt;/strong&gt;行为，将会直接导致绑定关系的变化，这一语义被称为&lt;strong&gt;移动所有权&lt;/strong&gt;，亦即&lt;strong&gt;掩盖 (shadowing)&lt;/strong&gt;。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;String&lt;/span&gt;::&lt;span class="n"&gt;from&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;hello&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s2&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;s1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 字符串 &amp;#34;hello&amp;#34; 已经被 s2 绑定，s1 悬置。
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;&lt;/span&gt;&lt;span class="si"&gt;{s1}&lt;/span&gt;&lt;span class="s"&gt;, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 此时将发生编译错误 error: borrow of moved value: `s1`
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;移动所有权&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;移动所有权是编译时的语义，不涉及程序运行时的数据移动，数据对应的内存区域并没有改变，只是更改了对应的变量名（类似C++的指针）。&lt;/li&gt;
&lt;li&gt;移动是默认行为(通过绑定或赋值)，不需要像 C++ 那样用 std::move 来显式指定。&lt;/li&gt;
&lt;/ul&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="借用"&gt;借用&lt;/h2&gt;
&lt;p&gt;但并非所有语境下的变量赋值都希望移交所有权，这个时候应该采用 Rust 中的**借用（borrow）**概念。&lt;/p&gt;
&lt;h3 id="借用规则"&gt;借用规则&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="fm"&gt;vec!&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v_ref&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;v&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// v_ref is a reference to v.
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;借用规则&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>TypeScript 的面向对象</title><link>https://www.clearsec.org/wikis/skills/languages/typescript/oop/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/typescript/oop/</guid><description>&lt;h1 id="typescript-的面向对象"&gt;TypeScript 的面向对象&lt;/h1&gt;
&lt;h2 id="类语法"&gt;类语法&lt;/h2&gt;
&lt;p&gt;一般而言，使用类语法足以应对常见的各种需求，这种写法在很大程度上与 C++ 是类似的。TypeScript 语言之中的类允许声明类成员和方法的访问权限。这里我们编写一个简易的复数类作为演示，内部已经包含了构造函数、定义成员方法和静态方法等：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;class&lt;/span&gt; &lt;span class="nx"&gt;Complex&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// 这部分在 JavaScript 中是不存在的，JavaScript 只要任意访问 this.propertyName 即可
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;private&lt;/span&gt; &lt;span class="nx"&gt;real&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;private&lt;/span&gt; &lt;span class="nx"&gt;imaginary&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;constructor&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;_real&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;_imaginary&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;real&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_real&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;imaginary&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_imaginary&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// Declare members &amp;amp; initialize
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;print() {&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sb"&gt;`&lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;real&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;imaginary&lt;/span&gt; &lt;span class="o"&gt;&amp;gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt; &lt;span class="o"&gt;?&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;+&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;-&amp;#34;&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nb"&gt;Math&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;abs&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;imaginary&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; i`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;static&lt;/span&gt; &lt;span class="nx"&gt;printInfo() {&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;This is a complex class.&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;com&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nx"&gt;Complex&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;com&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;print&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;1 + 2 i&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;Complex&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;printInfo&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;This is a complex class.&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;有一些细节需要注意：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;类方法内使用类成员的时候必须使用 &lt;code&gt;this&lt;/code&gt; 调用；&lt;/li&gt;
&lt;li&gt;JavaScript 的所有类成员和类方法均是公有的，JavaScript 不具有访问权限修饰符，尽管你可以看到我们使用 TypeScript 时标注了 &lt;code&gt;private&lt;/code&gt; 属性，但这只是在编译时检查你的代码有没有不适当的访问，编译后如果你用 JavaScript 调用，仍然可以直接访问这些属性。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;类继承使用关键字 &lt;code&gt;extends&lt;/code&gt;，需要注意的是子类的构造函数&lt;strong&gt;必须&lt;/strong&gt;手动使用 &lt;code&gt;super&lt;/code&gt; 调用父类构造函数（否则无法使用 &lt;code&gt;this&lt;/code&gt; 变量），对于已经被重写的父类方法，也可以使用 &lt;code&gt;super&lt;/code&gt; 关键字调用：&lt;/p&gt;</description></item><item><title>流程控制</title><link>https://www.clearsec.org/wikis/skills/languages/swift/control-flow/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/control-flow/</guid><description>&lt;h2 id="if-语句"&gt;&lt;code&gt;if&lt;/code&gt; 语句&lt;/h2&gt;
&lt;p&gt;使用 &lt;code&gt;if&lt;/code&gt; 进行条件判断，不需要加括号，值必须为 &lt;code&gt;Bool&lt;/code&gt; 类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;condition&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// statements&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;else&lt;/span&gt; &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;condition2&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// statements&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;else&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// statements&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;多个需要同时满足的条件可以用 &lt;code&gt;,&lt;/code&gt; 隔开，与 &lt;code&gt;&amp;amp;&amp;amp;&lt;/code&gt; 效果相同：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="n"&gt;condition1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;condition2&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// executed only if condition1 and condition2 are true&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;一个或多个 &lt;code&gt;if let&lt;/code&gt; 可以和条件语句利用 &lt;code&gt;,&lt;/code&gt; 结合，只需要写一个 &lt;code&gt;if&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;data&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;optionalData&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;string&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;String&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;data&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;data&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;encoding&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;utf8&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="o"&gt;!&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="bp"&gt;isEmpty&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;等价于：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;data&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;optionalData&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;string&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;String&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;data&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;data&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;encoding&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;utf8&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="o"&gt;!&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="bp"&gt;isEmpty&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;如果成员是 Optional，可以利用一种叫做 optional chaining 的语法进行解包：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;A&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;foo&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;String&lt;/span&gt;&lt;span class="p"&gt;?&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;B&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;a&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;A&lt;/span&gt;&lt;span class="p"&gt;?&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// b 是 B 类型&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;stringCount&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;?.&lt;/span&gt;&lt;span class="n"&gt;foo&lt;/span&gt;&lt;span class="p"&gt;?.&lt;/span&gt;&lt;span class="bp"&gt;count&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;stringCount&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在一条“链” &lt;code&gt;b.a?.foo?.count&lt;/code&gt; 中，&lt;code&gt;a&lt;/code&gt; 和 &lt;code&gt;foo&lt;/code&gt; 都有可能为空，当其中之一为空时，&lt;code&gt;stringCount&lt;/code&gt; 为 &lt;code&gt;nil&lt;/code&gt;；当均不为空时，&lt;code&gt;stringCount&lt;/code&gt; 非空。&lt;/p&gt;</description></item><item><title>生命周期</title><link>https://www.clearsec.org/wikis/skills/frontend/react/lifecycle/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/react/lifecycle/</guid><description>&lt;h1 id="生命周期方法"&gt;生命周期方法&lt;/h1&gt;
&lt;h2 id="react-组件的生命周期"&gt;React 组件的生命周期&lt;/h2&gt;
&lt;p&gt;我们在实际的开发之中，前端需要显示的数据、显示数据的方式往往需要根据从后端、公开平台等处拉取的信息确定，那么我们就需要考虑应当何时发起网络请求拉取数据。&lt;/p&gt;
&lt;p&gt;在叙述何时拉取数据之前，我们可以先了解一下 React 组件的生命周期，也就是一个 React 组件从构建到解构的全过程：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;准备挂载，这个时候属性会被传递到组件的构造函数之中，实例化一个组件，同时创设相应的 &lt;code&gt;state&lt;/code&gt;。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;挂载组件，这个时候框架调用 &lt;code&gt;render&lt;/code&gt; 函数，生成组件的展示方式并渲染，&lt;strong&gt;挂载完毕之后会使用 &lt;code&gt;React.Component&lt;/code&gt; 类之中定义的 &lt;code&gt;componentDidMount&lt;/code&gt; 生命周期方法&lt;/strong&gt;，表示组件挂载完毕。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;监听组件的 &lt;code&gt;setState&lt;/code&gt; 方法调用，一旦组件的状态改变，就代表着可能会导致组件的显示方式改变，此时框架会重新调用 &lt;code&gt;render&lt;/code&gt; 函数进行重新渲染。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;卸载组件，当组件需要被移除的时候，&lt;strong&gt;在卸载之前会调用 &lt;code&gt;React.Component&lt;/code&gt; 类之中定义的 &lt;code&gt;componentWillUnmount&lt;/code&gt; 生命周期方法&lt;/strong&gt;，表示即将卸载组件。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;注意这里提到的 &lt;code&gt;componentDidMount&lt;/code&gt; 和 &lt;code&gt;componentWillUnmount&lt;/code&gt; 方法，这两个方法会在对应的生命周期时间点由 React 框架自动调用。前者调用时组件已经构建完毕且挂载到 DOM 树上，此时便可以从网络拉取数据并写入对应的成员变量或者调用 &lt;code&gt;this.setState&lt;/code&gt; 根据获取的数据重新渲染组件。&lt;/p&gt;
&lt;p&gt;而后者调用时意味着组件即将卸载，此时应当清除掉一些即将不使用的、在后台运行占用资源的计时器、事件监听器等对象，保证资源不浪费。&lt;/p&gt;
&lt;details&gt;
&lt;summary&gt;更完整的生命周期&lt;/summary&gt;
&lt;p&gt;**【注意】**这里可能包含过时乃至危险的编码方法，如果只需要学习生命周期方法的运用可以跳过，本部分仅用于深入了解 React 框架。&lt;/p&gt;
&lt;p&gt;如果使用 VS Code 等带有代码提示的工具编写代码，我们可以看到还有很多其他的生命周期方法：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/skills/static/frontend/react/lifecycle-methods.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;这些方法实际上描述了更为细致的 React 组件生命周期，现在我们逐步表述。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;组件挂载
&lt;ul&gt;
&lt;li&gt;首先调用构造函数 &lt;code&gt;constructor()&lt;/code&gt;，其接受的参数为组件属性，同时初始化组件状态。在 ES6 JavaScript 类语法糖出现之前，构造函数由 &lt;code&gt;getDefaultProps()&lt;/code&gt; 和 &lt;code&gt;getInitialState()&lt;/code&gt; 两个方法替代&lt;/li&gt;
&lt;li&gt;其次调用 &lt;code&gt;componentWillMount()&lt;/code&gt; 方法，用户可以 override 该方法实现自定义功能&lt;/li&gt;
&lt;li&gt;然后调用 &lt;code&gt;render()&lt;/code&gt; 方法获取组件的显示方式，渲染组件&lt;/li&gt;
&lt;li&gt;最后调用 &lt;code&gt;componentDidMount()&lt;/code&gt; 方法，用户可以 override 该方法实现自定义功能&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;组件更新
&lt;ul&gt;
&lt;li&gt;如果是接受新的组件属性进行更新，调用 &lt;code&gt;componentWillReceiveProps()&lt;/code&gt; 方法。该方法接受的参数为该组件的新属性&lt;/li&gt;
&lt;li&gt;首先调用 &lt;code&gt;shouldComponentUpdate()&lt;/code&gt; 方法，该方法返回布尔值，表示组件此时是否需要更新。若得到 &lt;code&gt;false&lt;/code&gt;，则组件停止更新，否则继续向下执行。该方法接受的参数为该组件的新属性和新状态&lt;/li&gt;
&lt;li&gt;其次调用 &lt;code&gt;componentWillUpdate()&lt;/code&gt; 方法，用户可以 override 该方法实现自定义功能。该方法接受的参数为该组件的新属性和新状态&lt;/li&gt;
&lt;li&gt;然后调用 &lt;code&gt;render()&lt;/code&gt; 方法获取组件显示方式，渲染组件&lt;/li&gt;
&lt;li&gt;最后调用 &lt;code&gt;componentDidUpdate()&lt;/code&gt; 方法，表示组件更新完毕。该方法接受的参数为组件更新前的旧属性和旧状态&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;组件卸载
&lt;ul&gt;
&lt;li&gt;调用 &lt;code&gt;componentWillUnmount()&lt;/code&gt; 方法，用户可以 override 该方法实现自定义功能&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;组件错误处理
&lt;ul&gt;
&lt;li&gt;调用 &lt;code&gt;componentDidCatch()&lt;/code&gt; 方法，用户可以 override 该方法实现自定义功能。该方法接受的参数为错误信息&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;组件监听的方法调用
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;setState()&lt;/code&gt; 方法发起组件更新的&lt;strong&gt;请求&lt;/strong&gt;，会触发一次重新渲染，具体用法先前已经讲解&lt;/li&gt;
&lt;li&gt;&lt;code&gt;forceUpdate()&lt;/code&gt; 方法发起组件更新的&lt;strong&gt;命令&lt;/strong&gt;，与 &lt;code&gt;setState()&lt;/code&gt; 方法不同在其会无视 &lt;code&gt;componentShouldUpdate()&lt;/code&gt; 的返回值，正常完成组件更新流程（包括调用 &lt;code&gt;componentDidUpdate()&lt;/code&gt; 方法）&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总体而言，React 组件的生命周期大致为下图（ES5 版本，不包括组件错误处理和方法监听）：&lt;/p&gt;</description></item><item><title>数据流基础</title><link>https://www.clearsec.org/wikis/skills/frontend/swiftui/data-flow/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/swiftui/data-flow/</guid><description>&lt;p&gt;我们之前介绍的都是一些非常简单的情况：它们都不涉及变化的状态。然而，几乎所有的应用都需要依赖于变化的数据。我们需要一种方法，使得当数据更新时及时、正确地更新我们的 UI。我们将介绍 UI 与数据绑定过程中涉及的一些最基本的常见数据流。&lt;/p&gt;
&lt;h2 id="state"&gt;State&lt;/h2&gt;
&lt;p&gt;我们来看一个简单的例子。在我们的 View 中，需要记录用户点击的次数，并显示在屏幕上。你可能想要这样写：给 &lt;code&gt;ContentView&lt;/code&gt; 加上一个变量 &lt;code&gt;count&lt;/code&gt;，然后在 &lt;code&gt;Button&lt;/code&gt; 中更改这个值：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;ContentView&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;View&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;count&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;body&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;some&lt;/span&gt; &lt;span class="n"&gt;View&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;HStack&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Button&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Click&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="bp"&gt;count&lt;/span&gt; &lt;span class="o"&gt;+=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;&lt;/span&gt;&lt;span class="si"&gt;\(&lt;/span&gt;&lt;span class="bp"&gt;count&lt;/span&gt;&lt;span class="si"&gt;)&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;但这样是不能正常工作的。&lt;/p&gt;
&lt;p&gt;首先，这个代码并不能通过编译：&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;Left side of mutating operator isn&amp;#39;t mutable: &amp;#39;self&amp;#39; is immutable
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;原因是，&lt;code&gt;struct&lt;/code&gt; 是值类型，一般的函数不能够修改其变量的值。&lt;/p&gt;
&lt;p&gt;而且，有一个更加深层的原因。我们改变了 &lt;code&gt;count&lt;/code&gt;，并且希望 &lt;code&gt;Text(&amp;quot;\(count)&amp;quot;)&lt;/code&gt; 能显示最新的值。但是，&lt;code&gt;ContentView&lt;/code&gt; 并不知道当 &lt;code&gt;count&lt;/code&gt; 更新时需要更新 UI。&lt;/p&gt;
&lt;p&gt;修改的方法很简单，只需要在 &lt;code&gt;var count: Int = 0&lt;/code&gt; 前加上 &lt;code&gt;@State&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;@&lt;/span&gt;&lt;span class="n"&gt;State&lt;/span&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;count&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这样，就能够通过编译，并且我们的界面会随着 &lt;code&gt;count&lt;/code&gt; 的更新而更新了：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/skills/static/frontend/swiftui/data-flow-state-1.gif" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;code&gt;@State&lt;/code&gt; 是什么语法？为什么能够修改 &lt;code&gt;count&lt;/code&gt;？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;@State&lt;/code&gt; 涉及到一种叫 &lt;a href="https://docs.swift.org/swift-book/LanguageGuide/Properties.html#ID617"&gt;property wrapper&lt;/a&gt; 的语法。简单来说，property wrapper 有如下特性：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;是一个包装后的类型，但对外的表现就像是被包装前的数据一样&lt;/li&gt;
&lt;li&gt;当被包装的值被设定或被读取时，执行特定的代码&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;因为我们实际上是修改 &lt;code&gt;@State&lt;/code&gt; 所包装的值而非 &lt;code&gt;@State&lt;/code&gt; 变量本身，所以是可以修改 &lt;code&gt;count&lt;/code&gt; 的值的。&lt;/p&gt;</description></item><item><title>态势感知平台（SOC）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%80%81%E5%8A%BF%E6%84%9F%E7%9F%A5%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%80%81%E5%8A%BF%E6%84%9F%E7%9F%A5%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：态势感知平台（安全运营中心 SOC/安全管理平台）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，承担 GB/T 22239-2019 8.1.5 安全管理中心（尤其&amp;quot;集中管控&amp;quot;六项）的落地核查，按控制台核查项 + 通用只读命令组织取证。
适用范围：硬件 SOC 平台、软件安全运营平台（含开源方案 Wazuh/Security Onion，其组件级核查转各自官方文档，本篇不展开）；与 &lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt; 的分工见第二节映射表。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令；厂商私有控制台菜单名与 CLI 一律不收录，全部以&amp;quot;控制台对应设置项&amp;quot;通用口径表述（与站内安全设备各篇一致），现场以设备随机手册为准。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。&lt;/li&gt;
&lt;li&gt;平台自带大数据组件（Hadoop/ES/Kafka 等）的组件安全&lt;strong&gt;转相应测评单元&lt;/strong&gt;，本篇只判定平台安全功能面，注意测评边界声明。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户均为演示值（192.168.10.5、demo-soc），现场替换并脱敏。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 标记按对象实际功能可判定不适用的控制点。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019 按测评对象实际承载功能判定：三员账户体系由统一认证平台承载、告警分析由上级/监管平台承载时，注明测评单元边界后不适用或转上位核查；平台无某功能（如无 SOAR）按&amp;quot;不具备该类安全机制&amp;quot;如实判定，不得直接写不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="平台定位与-815-条款映射"&gt;平台定位与 8.1.5 条款映射&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.5 安全管理中心（8.1.5.1 系统管理、8.1.5.2 审计管理、8.1.5.3 安全管理、8.1.5.4 集中管控 a)~f)）——条款原文以站内等保Wiki《国标22239-2019》控制点表为准（2026-09 比对）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：先定边界再判符合——本表明确每项集中管控要求由&amp;quot;日志审计系统/态势感知/堡垒机/终端管理/统一认证&amp;quot;中的哪类平台承载，&lt;strong&gt;同一要求不得在两个对象重复计符合、也不得两边都不认&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：平台与被测单位的安全管理架构说明（哪些平台承担 8.1.5 哪几项）、平台-资产纳管矩阵。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;8.1.5 条款（站内原文摘引）&lt;/th&gt;
					&lt;th&gt;主要承载对象&lt;/th&gt;
					&lt;th&gt;态势感知核查要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;系统管理：应对系统管理员进行身份鉴别，只允许通过特定命令或界面进行系统管理操作，并对这些操作进行审计&lt;/td&gt;
					&lt;td&gt;各平台自身&lt;/td&gt;
					&lt;td&gt;平台管理员账户+操作日志（本篇 身份鉴别/安全审计）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;审计管理：审计记录分析、存储、管理和查询&lt;/td&gt;
					&lt;td&gt;日志审计系统为主&lt;/td&gt;
					&lt;td&gt;本篇只判告警侧处置留痕（安全审计）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全管理：安全策略配置、参数设置、统一标记与授权&lt;/td&gt;
					&lt;td&gt;态势感知/各安全设备&lt;/td&gt;
					&lt;td&gt;策略集中下发证据（入侵防范）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 a) 划分特定管理区域，对分布网络中的设备或安全组件进行管控&lt;/td&gt;
					&lt;td&gt;网络架构+平台&lt;/td&gt;
					&lt;td&gt;管理区域划分与平台纳管范围（基础信息）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 b) 建立安全的信息传输路径对设备/组件进行管理&lt;/td&gt;
					&lt;td&gt;平台+网络&lt;/td&gt;
					&lt;td&gt;采集/管理通道加密（数据保密性）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 c) 对网络链路、安全设备、网络设备和服务器运行情况进行集中监测&lt;/td&gt;
					&lt;td&gt;态势感知&lt;/td&gt;
					&lt;td&gt;监测覆盖率与断档（基础信息）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 d) 对分散审计数据收集汇总和集中分析，保证审计记录留存符合法规&lt;/td&gt;
					&lt;td&gt;日志审计系统&lt;/td&gt;
					&lt;td&gt;与日志审计篇分工：留存核查在彼、告警分析在此&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 e) 对安全策略、恶意代码、补丁升级等集中管理&lt;/td&gt;
					&lt;td&gt;态势感知/终端管理/防病毒&lt;/td&gt;
					&lt;td&gt;防病毒与补丁集中管理视图（入侵防范）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 f) 对网络中发生的各类安全事件进行识别、报警和分析&lt;/td&gt;
					&lt;td&gt;态势感知&lt;/td&gt;
					&lt;td&gt;检测规则/情报更新、告警与处置闭环（入侵防范/安全审计）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;核查方法&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>05-SQL Server测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/05-sql-server/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/05-sql-server/</guid><description>&lt;p&gt;SQL Server三级等级保护现场核查命令与图形界面检查项（统一编号版）&lt;/p&gt;
&lt;p&gt;适用范围：SQL Server 2012 及以上&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 a)、8.1.4.2 a)（唯一性标识与权限分配的基础信息收集）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为取证准备步骤，不单独判定；&lt;code&gt;@@version&lt;/code&gt; 确认版本与补丁级别，库列表是后续核查基线，2012～2022 命令兼容性较好。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本与库列表截图需含实例名与采集时间。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;@@&lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;databases&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认数据库版本、库列表和现场数据库环境。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、数据库列表截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;select @@version;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Microsoft SQL Server 2019 (RTM-CU22) 15.0.4355.3 ...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;select name from sys.databases;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;--------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;master
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tempdb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;model
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;msdb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AppDB
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 a)（唯一标识、口令复杂度与定期更换）、b)（登录失败处理、会话超时退出）、c)（远程管理防窃听）、d)（组合鉴别，三级）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：SQL 认证登录启用 &lt;code&gt;is_policy_checked&lt;/code&gt;/&lt;code&gt;is_expiration_checked&lt;/code&gt;=1 且口令定期更换即基本符合；仅 Windows/AD 认证时口令与锁定策略由域侧判定（可判不适用本实例级要求）；SQL Server 原生无会话空闲超时，需外围平台佐证，缺失判部分符合。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;sys.sql_logins&lt;/code&gt;、&lt;code&gt;LOGINPROPERTY&lt;/code&gt;、SSMS 登录名属性、Windows/域密码与锁定策略截图。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：&lt;code&gt;sa&lt;/code&gt; 弱口令、空口令或口令长期未更换属高风险，参见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="a-身份标识唯一口令复杂度定期更换"&gt;A. 身份标识唯一、口令复杂度、定期更换&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-tsql" data-lang="tsql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;is_disabled&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOGINPROPERTY&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;IsExpired&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;as&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;IsExpired&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOGINPROPERTY&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;IsLocked&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;as&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;IsLocked&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOGINPROPERTY&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PasswordLastSetTime&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;as&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PasswordLastSetTime&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;sql_logins&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;is_policy_checked&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;is_expiration_checked&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;sql_logins&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;sys.sql_logins&lt;/code&gt; 仅含 SQL 认证登录；&lt;code&gt;is_policy_checked&lt;/code&gt;/&lt;code&gt;is_expiration_checked&lt;/code&gt; 对应 SSMS 中&amp;quot;强制实施密码策略&amp;quot;&amp;ldquo;强制密码过期&amp;rdquo;，需同时结合 Windows 本地或 AD 域密码策略核查。&lt;code&gt;sa&lt;/code&gt; 应改名或禁用；包含数据库（containment=PARTIAL）允许无登录名的 SQL 口令用户直连，宜一并核查（见访问控制）。SSMS 路径：安全性 -&amp;gt; 登录名 -&amp;gt; 属性。重点关注 &lt;code&gt;sa&lt;/code&gt;、共享账户、长期未更换密码账户。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：登录名属性截图、登录账户列表截图、账号台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name is_disabled IsExpired IsLocked PasswordLastSetTime
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-------- ----------- --------- -------- -----------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sa 0 0 0 2026-03-12 09:41:02
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser 0 0 0 2026-05-08 15:20:33
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;report 0 0 0 2025-11-27 10:05:17
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name is_policy_checked is_expiration_checked
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-------- ----------------- ---------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sa 0 0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser 1 1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;report 1 1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="b-登录失败处理会话超时退出"&gt;B. 登录失败处理、会话超时退出&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-tsql" data-lang="tsql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOGINPROPERTY&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;BadPasswordCount&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;as&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;BadPasswordCount&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOGINPROPERTY&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;BadPasswordTime&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;as&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;BadPasswordTime&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;sql_logins&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-tsql" data-lang="tsql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;exec&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sp_configure&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;remote login timeout&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;exec&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sp_configure&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;remote query timeout&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;BadPasswordCount&lt;/code&gt;/&lt;code&gt;LockoutTime&lt;/code&gt; 反映锁定状态，但失败登录锁定很多时候由 Windows/AD 域策略实现，还应结合主机或域控策略核查；&lt;code&gt;remote login timeout&lt;/code&gt;/&lt;code&gt;remote query timeout&lt;/code&gt; 主要影响跨实例远程访问，不构成会话空闲超时，需外围平台补充。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：参数截图、域策略截图、主机安全策略截图、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;select name,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; LOGINPROPERTY(name, &amp;#39;BadPasswordCount&amp;#39;) as BadPasswordCount,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; LOGINPROPERTY(name, &amp;#39;BadPasswordTime&amp;#39;) as BadPasswordTime
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;from sys.sql_logins;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name BadPasswordCount BadPasswordTime
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-------- ---------------- -----------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser 0 NULL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;report 2 2026-08-21 14:33:01.123
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;exec sp_configure &amp;#39;remote login timeout&amp;#39;;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name minimum maximum config_value run_value
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;--------------------- ----------- ----------- ------------ ----------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;remote login timeout 0 2147483647 10 10
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;exec sp_configure &amp;#39;remote query timeout&amp;#39;;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name minimum maximum config_value run_value
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;--------------------- ----------- ----------- ------------ ----------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;remote query timeout 0 2147483647 600 600
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="c-远程管理传输保密"&gt;C. 远程管理传输保密&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-tsql" data-lang="tsql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;declare&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nv"&gt;@forceEncryption&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nc"&gt;int&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;exec&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;xp_instance_regread&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;N&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;HKEY_LOCAL_MACHINE&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;N&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;SOFTWARE\Microsoft\Microsoft SQL Server\MSSQLServer\SuperSocketNetLib&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;N&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;ForceEncryption&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nv"&gt;@forceEncryption&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OUTPUT&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;N&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;no output&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nv"&gt;@forceEncryption&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;as&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ForceEncryption&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;session_id&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;net_transport&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;encrypt_option&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;auth_scheme&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;client_net_address&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;dm_exec_connections&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;net_transport&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;Shared memory&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;ForceEncryption=1&lt;/code&gt; 表示实例对所有传入连接强制加密（配置管理器&amp;quot;标志&amp;quot;页设置，需重启生效）；&lt;code&gt;sys.dm_exec_connections.encrypt_option&lt;/code&gt;（需 VIEW SERVER STATE 权限）可证明存量连接实际已加密。未强制加密时，登录凭据包默认仍加密，但业务数据包为明文。还需结合证书配置和客户端连接方式，确认是否实际启用加密远程管理。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;code&gt;ForceEncryption&lt;/code&gt; 截图、&lt;code&gt;encrypt_option&lt;/code&gt; 查询结果、证书配置截图、SSMS 连接加密说明。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ForceEncryption
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;---------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(1 row affected)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;session_id net_transport encrypt_option auth_scheme client_net_address
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;---------- ------------- ------------- ----------- -------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;55 TCP TRUE KERBEROS 192.168.10.31
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;56 TCP FALSE SQL 192.168.10.88
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(2 rows affected)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="d-组合鉴别"&gt;D. 组合鉴别&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：SQL Server 常通过 AD、MFA、堡垒机、统一认证体系实现双因素。&lt;/p&gt;</description></item><item><title>Apache Tomcat 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tomcat/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tomcat/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Apache Tomcat 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Tomcat 7/8.5/9/10，适用于 Linux、Windows 和容器内 Tomcat 场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据统一采用 GB/T 28448-2019 三级要求的“按测评对象实际承载功能、处理数据和安全机制进行判定”原则；若控制能力由上层应用、统一认证平台、前置代理、WAF、堡垒机或操作系统实现，应记录为“本组件原生不承载，按系统整体或上位组件另行测评”，不得机械按缺失判不符合。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ps -ef | grep tomcat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;./bin/catalina.sh version&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;pwd&lt;/code&gt;、&lt;code&gt;ls&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;find . -maxdepth 2 -type f | grep -E &amp;quot;server.xml|web.xml|context.xml|tomcat-users.xml|logging.properties&amp;quot;&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;备注：优先确认安装路径、运行用户、版本、管理端口、部署目录、日志目录；如为容器部署，还要记录镜像版本、容器名、宿主机挂载路径。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、安装路径截图、运行进程截图、配置目录截图、端口监听截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server version: Apache Tomcat/9.0.83
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server built: Oct &lt;span class="m"&gt;12&lt;/span&gt; &lt;span class="m"&gt;2023&lt;/span&gt; 08:12:00 UTC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server number: 9.0.83.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Name: Linux
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java -version: OpenJDK 11.0.21
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>H3C</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/h3c/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/h3c/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;p&gt;适用范围：H3C S 系列、MSR/MSR 路由器、IRF 场景及同类 Comware 平台设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4 安全计算环境（测评对象确认）；版本信息同时支撑 8.1.4.4 入侵防范的漏洞与补丁核对。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与高可用形态记录完整并纳入资产清单为符合；版本过旧且未做漏洞评估为部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本、接口/路由摘要、运行配置首页截图，与资产台账、访谈记录互证。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display current-configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display device
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display ip routing-table
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;SW-demo&amp;gt;display version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;H3C Comware Software, Version 7.1.070, Release 6639P10
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Copyright (c) 2004-2024 New H3C Technologies Co., Ltd.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;H3C S6520X-54QC-HI uptime is 30 weeks, 2 days, 11 hours, 25 minutes
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)（a 标识唯一与口令复杂度/定期更换，b 登录失败处理与会话超时自动退出，c 远程管理防窃听，d 两种或以上组合鉴别技术）。&lt;/li&gt;
&lt;li&gt;判定要点：唯一标识加复杂度与定期更换、失败锁定、远程管理加密均落实为符合；存在默认口令、共享账号或 Telnet 明文管理为部分符合或不符合；双因子未部署为部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：口令策略、登录失败处理、SSH/Telnet 服务状态截图，结合账号台账、堡垒机材料与制度文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：设备存在默认口令/弱口令，或使用 Telnet 明文管理，按高风险判定，整改口径见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>启明星辰防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%90%AF%E6%98%8E%E6%98%9F%E8%BE%B0%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%90%AF%E6%98%8E%E6%98%9F%E8%BE%B0%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：启明星辰天清系列入侵防御/防火墙、USG 安全网关等常见形态（CLI 与 Web 管理并用）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;启明星辰官方未公开完整在线 CLI 手册，本篇命令为现场常见口径（&lt;code&gt;system show&lt;/code&gt;、&lt;code&gt;admacct show&lt;/code&gt;、&lt;code&gt;admhost show&lt;/code&gt;、&lt;code&gt;easyconfig show&lt;/code&gt; 等）；不同版本命令树差异较大，现场先执行 &lt;code&gt;system show&lt;/code&gt;、&lt;code&gt;system show version&lt;/code&gt;，并结合 &lt;code&gt;?&lt;/code&gt; 帮助检索同类命令。&lt;/li&gt;
&lt;li&gt;文中凡标注「Web 界面等效补证」的子项，表示 CLI 无稳定对应命令，应改从管理界面截图取证，不因命令缺失直接判不符合。&lt;/li&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;li&gt;设备若由启明星辰集中安全管理平台（泰合 SOC/天清管理平台）统一纳管，需同步采集平台侧账号、日志、策略下发与备份证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;型号未启用 IPS/特征库模块、未部署 HA、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据或补偿措施说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HA/双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、软件版本、部署模式、管理地址与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：系统信息与版本截图、部署位置与主备状态截图、网络拓扑或部署说明、资产台账，交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;system show
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;system show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;easyconfig show
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostname show
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;interface show
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;snmp show
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;先确认设备型号、软件版本、部署位置、管理地址、HA/双机状态。&lt;/li&gt;
&lt;li&gt;若存在集中管理平台，还应记录平台名称、纳管方式和策略下发关系。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;设备系统信息截图&lt;/li&gt;
&lt;li&gt;版本信息截图&lt;/li&gt;
&lt;li&gt;网络拓扑或部署说明&lt;/li&gt;
&lt;li&gt;资产台账或设备清单&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且超管/审计/运维分岗、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令或多人共用管理员账号记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：管理员账号与角色截图、可信主机（admhost）截图、口令策略与登录锁定参数截图、第三方认证联动截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令、多人共用同一管理员账号，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>16、Linux操作系统测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/16linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/16linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Linux 主机测评命令速查，以及完整命令单未覆盖的&lt;strong&gt;增量清单&lt;/strong&gt;（SUSE 系、防病毒/EDR 产品核查、现场提示）；完整取证命令单见 [Linux(RHEL_CentOS)-三级现场测评命令单](../linuxrhel_centos-三级等保现场测评命令单/。
完整测评流程：[Linux(RHEL/CentOS) 三级现场测评命令单](../linuxrhel_centos-三级等保现场测评命令单/。
配套加固：&lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：RHEL/CentOS 5~9、SUSE、麒麟/openEuler（差异随文标注）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一版本与网络信息"&gt;一、版本与网络信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；系统版本与补丁级别、运行服务、部署形态（物理机/虚拟机/容器）佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；操作系统版本与补丁级别、主机名与 IP、运行服务与监听端口、部署形态（物理机/虚拟机/容器）、承载业务未取全时，后续控制点的判定口径与「不适用」结论均无法成立，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本与内核回显截图、补丁/更新清单、监听端口与进程对照截图、已安装组件清单、部署形态说明或虚拟化平台截图、资产台账条目。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/redhat-release &lt;span class="c1"&gt;# RHEL/CentOS 版本&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsb_release -a &lt;span class="c1"&gt;# 通用发行版信息（需 redhat-lsb 包）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uname -a &lt;span class="c1"&gt;# 内核版本&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip addr &lt;span class="c1"&gt;# 查看 IP（老系统 ifconfig）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/os-release &lt;span class="c1"&gt;# 通用版本信息（含麒麟/openEuler）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="二身份鉴别"&gt;二、身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理（锁定阈值与时长）与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道；三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术（如口令+动态令牌/证书/生物特征）→ 全部满足为符合；缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合；存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合（高风险）。&lt;/p&gt;</description></item><item><title>29、MongoDB测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/29mongodb%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/29mongodb%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：MongoDB 数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：MongoDB 4.4~7.x（示例环境 Windows 10 + MongoDB 5.0.8；本文命令以旧壳 &lt;code&gt;mongo&lt;/code&gt; 为例，6.0+ 请改用 &lt;code&gt;mongosh&lt;/code&gt;，语法一致）。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/06-mongodb/"&gt;06、MongoDB 测评命令单&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/09mongodb%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;09、MongoDB数据库加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;社区版与企业版能力差异是本文最大的误判源&lt;/strong&gt;：审计日志（&lt;code&gt;auditLog&lt;/code&gt;）与存储层静态加密均为
&lt;strong&gt;MongoDB Enterprise 专有能力&lt;/strong&gt;（静态加密自 3.4 起仅企业版提供）。现场须先确认部署版本与
edition，再判定安全审计与数据保密性相关条款，不得把企业版配置项当作社区版现状写入报告。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一mongodb-介绍"&gt;一、MongoDB 介绍&lt;/h2&gt;
&lt;p&gt;MongoDB 是一个基于分布式文件存储的文档数据库，由 C++ 语言编写，数据结构为类 JSON 的 BSON 格式，支持松散的数据结构，可存储较为复杂的数据类型。&lt;/p&gt;
&lt;h2 id="二基础信息"&gt;二、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;先确认版本、edition（社区版/企业版）与认证开关，后续所有控制点判定均以此为前置：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongod --version &lt;span class="c1"&gt;# 含版本与 edition 信息&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongosh --eval &lt;span class="s2"&gt;&amp;#34;db.version()&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongosh --eval &lt;span class="s2"&gt;&amp;#34;db.adminCommand({ getParameter: 1, authenticationMechanisms: 1 })&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -nE &lt;span class="s2"&gt;&amp;#34;authorization|bindIp|tls:|mode:|certificateKeyFile|auditLog|verbosity|quiet&amp;#34;&lt;/span&gt; /etc/mongod.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：Windows 环境对应 &lt;code&gt;mongod.cfg&lt;/code&gt;。优先确认版本与 edition、认证是否启用、监听地址、TLS 模式、是否配置审计。&lt;/li&gt;
&lt;li&gt;预期证据：版本与 edition 截图、配置文件关键段落截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三测评实施"&gt;三、测评实施&lt;/h2&gt;
&lt;h3 id="身份鉴别"&gt;身份鉴别&lt;/h3&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>24、思科交换机测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Cisco IOS / IOS-XE 交换机与路由器等保测评&lt;strong&gt;核查命令速查&lt;/strong&gt;，按控制点分组，命令全部为只读 &lt;code&gt;show&lt;/code&gt;，现场可直接执行取证。
配套核查脚本：&lt;a href="../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/cisco/"&gt;网络设备核查脚本 · Cisco&lt;/a&gt;（含示例输出与预期证据，本文为其命令索引与补充）；同子栏：&lt;a href="../14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;14、H3C交换机命令&lt;/a&gt;、&lt;a href="../15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;15、锐捷交换机命令&lt;/a&gt;、&lt;a href="../26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;26、华为交换机命令&lt;/a&gt;、&lt;a href="../34juniper%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;34、Juniper交换机核查命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02、思科网络设备安全配置命令&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：IOS 12.4 / 15.x、IOS-XE 3.x~17.x（Catalyst 29xx/35xx/38xx/9xxx、ISR/ASR）；版本下限见文末对照表。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;原文多条命令在 IOS 上不存在，已按官方命令参考替换&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;show running-config | include password complexity&lt;/code&gt; —— IOS 无 &lt;code&gt;password complexity&lt;/code&gt; 命令，
口令长度控制为 &lt;code&gt;security passwords min-length&lt;/code&gt;（12.3(1)+）；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;show running-config | include password encryption&lt;/code&gt; —— 正确写法为 &lt;code&gt;service password-encryption&lt;/code&gt;；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;show running-config | include logging audit-trail&lt;/code&gt; —— 这是 H3C 命令，IOS 的配置变更审计由
&lt;code&gt;archive log config&lt;/code&gt; + &lt;code&gt;logging enable&lt;/code&gt; 实现，核查用 &lt;code&gt;show archive&lt;/code&gt;；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;show running-config | include ips&lt;/code&gt; / &lt;code&gt;disk encryption&lt;/code&gt; / &lt;code&gt;file system&lt;/code&gt; —— IOS 交换机无 IPS、
无磁盘加密；文件系统信息用 &lt;code&gt;dir&lt;/code&gt; 或 &lt;code&gt;show file systems&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;</description></item><item><title>C++ 类语法进阶</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/class-advanced/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/class-advanced/</guid><description>&lt;h1 id="c-类语法进阶"&gt;C++ 类语法进阶&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;进阶讲些什么？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这一部分主要深入对象的构造和析构，并且涉及到常量、静态、友元的概念。&lt;/p&gt;
&lt;p&gt;本部分讲解的内容可以浓缩为：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://s2.loli.net/2022/01/11/1PSAfKNFsVgw2a6.png" alt="https://s2.loli.net/2022/01/11/1PSAfKNFsVgw2a6.png"&gt;&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="变量与静态变量"&gt;变量与静态变量&lt;/h2&gt;
&lt;h3 id="四类变量的区别"&gt;四类变量的区别&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;按存储区域分&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;全局变量、静态全局变量和静态局部变量都存放在内存的静态存储区域，局部变量存放在内存的栈区。静态储存区在函数结束后不会销毁，而栈区在函数结束后会退栈而销毁。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;按作用域分&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;动态变量&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;全局变量在整个工程文件内都有效，是“在函数外定义的变量”，即从定义变量的位置到本源文件结束都有效。由于同一文件中的所有函数都能引用全局变量的值，因此如果在一个函数中改变了全局变量的值，就能影响到其他函数中全局变量的值。所谓整个工程，是指所有的文件都可以用，不单单在定义全局变量的那个文件。&lt;/p&gt;
&lt;p&gt;局部变量在定义它的函数内有效，但是函数返回后失效，是“在函数内定义的变量”，即在一个函数内部定义的变量，只在本函数范围内有效。&lt;/p&gt;
&lt;p&gt;注意：全局变量和静态变量如果没有手工初始化，则由编译器初始化为 &lt;code&gt;0&lt;/code&gt;。局部变量的值不可知。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;静态变量（&lt;code&gt;static&lt;/code&gt;）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;静态决定了两件事，第一就是存储后不会立刻销毁。第二是自带有一定的限定变量作用区域的功能，强化全局/局部的具体作用域。&lt;/p&gt;
&lt;p&gt;静态全局变量只在定义它的文件内有效，效果和全局变量一样，只是就在本文件内部。&lt;/p&gt;
&lt;p&gt;静态局部变量只在定义它的函数内有效，只是程序仅分配一次内存，函数返回后，该变量不会消失；静态局部变量的生存期虽然为整个工程，但是其作用仍与局部变量相同，即只能在定义该变量的函数内使用该变量。退出该函数后，尽管该变量还继续存在。局部决定其无法被其他函数使用只能被同一函数下次再用。静态决定其保存在静态区，无法被立刻销毁。&lt;/p&gt;
&lt;p&gt;这里还继续存在意味着很重要的性质，对于这个函数而言，静态局部变量是可以复用的。静态局部变量在静态存储区内分配存储单元。在程序整个运行期间都不释放。而自动变量（即动态局部变量）属于动态存储类别，存储在动态存储区空间而不是静态存储区空间，每一次该函数调用结束后即释放。&lt;/p&gt;
&lt;p&gt;为静态局部变量赋初值是在编译时进行的，即只赋初值一次，在程序运行时它已有初值。以后每次调用函数时不再重新赋初值而只是保留上次函数调用结束时的值。而为自动变量赋初值，不是在编译时进行的，而是在函数调用时进行，每调用一次函数重新给一次初值，相当于执行一次赋值语句。&lt;/p&gt;
&lt;p&gt;如果在定义局部变量时不赋初值的话，对静态局部变量来说，编译时自动赋初值 &lt;code&gt;0&lt;/code&gt;（数值型变量）或空字符（字符型变量）。而对自动变量来说，如果不赋初值，则它的值是一个不确定的值。这是由于每次函数调用结束后存储单元已释放，下次调用时又重新另分配存储单元，而所分配的单元中的值是不确定的。&lt;/p&gt;
&lt;p&gt;虽然静态局部变量在函数调用结束后仍然存在，但其他函数是不能引用它的。也就是说，在其他函数中它是“不可见”的（这个不可见是指静态局部变量的名称不可在其他函数内被操作。但是由于其内存并没有被析构掉，我们依然能够对这块内存进行操作，这一神奇的操作详见上一章节）。&lt;/p&gt;
&lt;p&gt;静态变量与全局变量最明显的区别就在于，全局变量在其定义后所有函数都能用，但是静态全局变量只能在一个文件里面使用，而静态局部变量只能在一个函数里使用。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;形参变量&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;只在被调用期间才分配内存单元，调用结束立即释放。&lt;/p&gt;
&lt;p&gt;在函数体内，形参的等级最高。当全局变量名与形参名冲突的时候，函数会操作形参，而不是全局变量。例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;#34;stdio.h&amp;#34;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;Max&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;add&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;Max&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;Max&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;add&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;Max&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;printf&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Max = %d&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;Max&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="n"&gt;getchar&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这个结果当然是 &lt;code&gt;Max = 1&lt;/code&gt;。进入函数后，用实参来构造了形参，形参的优先级高于全局变量，但改变形参不改变全局变量，且函数执行完后，形参释放。&lt;/p&gt;
&lt;h3 id="静态变量"&gt;静态变量&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;意义&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;static&lt;/code&gt; 的本质意义在于可控制变量的存储方式和可见性。&lt;/p&gt;
&lt;p&gt;在函数内部定义的变量，当程序执行到它的定义处时，编译器为它在栈上分配空间，函数在栈上分配的空间在此函数执行结束时会释放掉。如果想将函数中此变量的值保存至下一次调用时，应该如何实现？最容易想到的方法是定义为全局的变量，但定义一个全局变量有许多缺点，最明显的缺点是破坏了此变量的访问范围（使得在此函数中定义的变量，不仅仅只受此函数控制）。&lt;code&gt;static&lt;/code&gt; 关键字则可以很好的解决这个问题。&lt;/p&gt;
&lt;p&gt;另一方面，在 C++ 中，需要一个数据对象为整个类而非某个对象服务，同时又力求不破坏类的封装性，即要求此成员隐藏在类的内部，对外不可见时，可将其定义为静态数据。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;定义&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;使用 &lt;code&gt;static&lt;/code&gt; 修饰的变量。例如 &lt;code&gt;static int i = 1&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;初始化&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Design Patterns</title><link>https://www.clearsec.org/wikis/skills/languages/java/design-patterns/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/java/design-patterns/</guid><description>&lt;h1 id="chapter-3-design-patterns"&gt;Chapter 3 Design Patterns&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;前两章中介绍的 Java 基本语法以及 OOP 相关语法以及概念。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;???+ 何为设计模式
- &lt;em&gt;设计模式 Design Patterns&lt;/em&gt; 是一套最佳实践，描述了软件开发人员在面临一些一般性问题时使用和总结出的解决方案。
- 1994年， Erich Gamma、Richard Helm、Ralph Johnson 和 John Vlissides合著了&lt;em&gt;Design Patterns - Elements of Reusable Object-Oriented Software&lt;/em&gt;（《设计模式——可复用面向对象软件的基础》），首次提出了设计模式的概念，并对大多数常见的设计模式进行了分类组织和讨论。这四位作者也被称为&lt;em&gt;四人帮 GoF, Gang of Four&lt;/em&gt;。
- 合理的利用设计模式让代码组织真正的工程化，减少耦合、提升可维护性、提升复用度。
- 本章我会带大家认识一些常见的设计模式，并介绍 Java 标准库中相应的设计范例。&lt;/p&gt;
&lt;details open&gt;
&lt;summary&gt;OOP Principle&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;对接口编程而不是对实现编程。&lt;/li&gt;
&lt;li&gt;组合优先于继承。&lt;/li&gt;
&lt;li&gt;单一职责原则: 类的职责应当尽可能的少而清晰。&lt;/li&gt;
&lt;li&gt;合理使用设计模式，而不要滥用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/details&gt;
## Creational Patterns 创造型模式
&lt;p&gt;创造型模式描述了如何创建对象:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;em&gt;Builder&lt;/em&gt; 构建者模式。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Factory Method&lt;/em&gt; 工厂方法模式。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Abstract Factory&lt;/em&gt; 抽象工厂模式。&lt;/li&gt;
&lt;li&gt;&lt;em&gt;Singleton&lt;/em&gt; 单例模式。&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="builder-构建者模式"&gt;Builder 构建者模式&lt;/h3&gt;
&lt;p&gt;构建者（英语: Builder）模式通常由一个&lt;em&gt;指导者 Director&lt;/em&gt; 类、一个&lt;em&gt;构造者 Builder&lt;/em&gt; 接口/抽象类和若干个具体构建者实现类组成。
在我们的例子中，&lt;em&gt;Builder&lt;/em&gt; 提供构建其他格式文档所需要的接口:&lt;/p&gt;</description></item><item><title>HTML 语言基础</title><link>https://www.clearsec.org/wikis/skills/languages/html/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/html/</guid><description>&lt;h1 id="html-语言基础"&gt;HTML 语言基础&lt;/h1&gt;
&lt;h2 id="初始-html"&gt;初始 HTML&lt;/h2&gt;
&lt;p&gt;HTML 的全称为 &lt;strong&gt;H&lt;/strong&gt;yper &lt;strong&gt;T&lt;/strong&gt;ext &lt;strong&gt;M&lt;/strong&gt;arkup &lt;strong&gt;L&lt;/strong&gt;anguage（超文本标记语言），是一种用于描述网页的标记语言。互联网上五彩缤纷的网页就是使用 HTML 进行描述的。&lt;/p&gt;
&lt;p&gt;这是最简单的 HTML 文本：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;这是标题&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;这是段落。和我一起读：&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;你——好——世——界——&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;你可以点击 &lt;a href="https://www.clearsec.org/wikis/static/languages/html/0.html" target="blank"&gt;链接&lt;/a&gt; 在浏览器中预览这段 HTML 文本。&lt;/p&gt;
&lt;p&gt;不难发现，HTML 文本由层级结构组成。每一级内容被一对 HTML 标签包围，构成一个 &lt;strong&gt;HTML 元素&lt;/strong&gt;。元素之间&lt;strong&gt;可以嵌套&lt;/strong&gt;。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;标签&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;内容&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;标签&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在这段最简单的 HTML 文本中，我们已经见到了三种不同的 HTML 元素：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;body&amp;gt;&lt;/code&gt; 元素表示网页的主体内容，用来容纳网页上所有可见元素；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;h1&amp;gt;&lt;/code&gt; 元素表示一级标题；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;p&amp;gt;&lt;/code&gt; 元素表示段落。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;当然，这段最简单的 HTML 文本并不足以描述一个完整的网页。我们来看下面的示例：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;&amp;lt;!DOCTYPE html&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt; &lt;span class="na"&gt;lang&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;zh&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;charset&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;utf-8&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;HTML 示例&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;这是标题&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;这是段落。和我一起读：&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;你——好——世——界——&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;你可以在自己的电脑上新建一个文件 &lt;code&gt;index.html&lt;/code&gt;，将上面这段文本粘贴进去，保存后使用浏览器打开 &lt;code&gt;index.html&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;相比于最简单的 HTML 文本，这段完整的 HTML 网页多出了以下元素：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;!DOCTYPE html&amp;gt;&lt;/code&gt; 用于表示这是一段 HTML 文本；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;html&amp;gt;&lt;/code&gt; 元素是一个完整的 HTML 网页的根元素；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;head&amp;gt;&lt;/code&gt; 元素用来容纳这个完整的 HTML 网页的一些元信息（meta information）；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;meta&amp;gt;&lt;/code&gt; 元素用来表示这个完整的 HTML 网页的元信息；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;&amp;lt;title&amp;gt;&lt;/code&gt; 元素用来表示这个网页的标题。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些元素看起来复杂，但它们是每个 HTML 网页的固定组成部分。你可以将它们视为一套固定的框架，当你想要书写新的 HTML 页面时，只需填写 &lt;code&gt;&amp;lt;body&amp;gt;&lt;/code&gt; 元素的内容即可。&lt;/p&gt;</description></item><item><title>JavaScript 的面向对象</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/oop/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/oop/</guid><description>&lt;h2 id="javascript-的面向对象"&gt;JavaScript 的面向对象&lt;/h2&gt;
&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;别想学会 JavaScript 的 OOP！&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;JavaScript 的面向对象的实现逻辑并非是类封装逻辑，而是原型链逻辑。最初的 JavaScript 并不支持类语法，但由于原型链实在太过于特立独行，目前 ES6 标准将类语法作为&lt;strong&gt;语法糖&lt;/strong&gt;加入了语言标准。这也就是说，JavaScript 的面向对象的底层依然是原型链而非类封装，如果真的想弄明白 JavaScript 的原型链机制，可以查看文档末尾的原型链章节。但对于初学者，我们建议只是用类语法，除非遇到不可解决的 bug，否则不要花时间钻研原型链。
使用类语法的 JavaScript 很大程度上和 C++ 语言类似，这里我们编写一个简易的复数类作为演示，内部已经包含了构造函数、定义成员方法和静态方法等 OOP 基础内容：&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;class&lt;/span&gt; &lt;span class="nx"&gt;Complex&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;constructor&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;_real&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;_imaginary&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;real&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_real&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;imaginary&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_imaginary&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// Declare members &amp;amp; initialize
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;print&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sb"&gt;`&lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;real&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;imaginary&lt;/span&gt; &lt;span class="o"&gt;&amp;gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt; &lt;span class="o"&gt;?&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;+&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;-&amp;#34;&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nb"&gt;Math&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;abs&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;imaginary&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; i`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;static&lt;/span&gt; &lt;span class="nx"&gt;printInfo&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;This is a complex class.&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;com&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nx"&gt;Complex&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;com&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;print&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;1 + 2 i&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;Complex&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;printInfo&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;This is a complex class.&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;有一些细节需要注意：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;类方法内使用类成员的时候必须使用 &lt;code&gt;this&lt;/code&gt; 调用&lt;/li&gt;
&lt;li&gt;JavaScript 的所有类成员和类方法均是公有的，JavaScript 不具有访问权限修饰符
&lt;ul&gt;
&lt;li&gt;但也并非完全没有办法限制，你可以考虑使用 &lt;code&gt;getter&lt;/code&gt; 和 &lt;code&gt;setter&lt;/code&gt;，或使用 &lt;code&gt;Proxy&lt;/code&gt; 对象来解决这一问题，这些技巧我们并不作过多展开，感兴趣的同学可以参考这些内容：
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.mozilla.org/zh-CN/docs/Web/JavaScript/Guide/Working_with_Objects#%E5%AE%9A%E4%B9%89_getters_%E4%B8%8E_setters"&gt;定义 getters 与 setters&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.mozilla.org/zh-CN/docs/Web/JavaScript/Reference/Global_Objects/Proxy"&gt;Proxy&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="this-的指向问题"&gt;&lt;code&gt;this&lt;/code&gt; 的指向问题&lt;/h3&gt;
&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;你的 JavaScript 成人礼&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Linux 入门</title><link>https://www.clearsec.org/wikis/skills/basic/linux/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/linux/</guid><description>&lt;h1 id="linux"&gt;Linux&lt;/h1&gt;
&lt;center&gt;
 &lt;img src="https://i.loli.net/2021/10/10/NHZOsPCBmazyWjh.png" height="20%" width="20%"&gt;
&lt;/center&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;有一台自己的电脑&lt;/li&gt;
&lt;li&gt;愿意&lt;strong&gt;动手实践&lt;/strong&gt;的决心（多尝试）&lt;/li&gt;
&lt;li&gt;做好笔记整理与总结的能力（遗忘后便于快速回忆）&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="序言-prologue"&gt;序言 Prologue&lt;/h2&gt;
&lt;h3 id="what-is-linux"&gt;What Is Linux?&lt;/h3&gt;
&lt;p&gt;Linux 是一种自由和开放源码的类 UNIX 操作系统，其内核由 Linus Torvalds 在 1991 年发布。&lt;/p&gt;
&lt;p&gt;Linux 也是自由软件和开放源代码软件发展中最著名的例子，只要遵循 GNU，任何个人和机构都可以自由地使用 Linux 的所有底层源代码，这使得它得到来自全世界软件爱好者和组织的开发支持。&lt;/p&gt;
&lt;p&gt;Linux 以各种形式被广泛应用在各个领域，包括但不限于：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;服务器、主机、超级计算机&lt;/li&gt;
&lt;li&gt;嵌入式系统（机顶盒、移动设备等）&lt;/li&gt;
&lt;li&gt;基础设施（红绿灯、工业传感器）&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="linux-distros"&gt;Linux Distros&lt;/h3&gt;
&lt;p&gt;我们平时使用的“Linux”严格来说是 Linux 发行版本，而 Linux 狭义上单指操作系统的内核。&lt;/p&gt;
&lt;p&gt;发行版本在内核的基础上还包括安装工具、系统配置、图形桌面界面、各种 GNU 软件等，使得这个系统能够适用于各种使用目的。&lt;/p&gt;
&lt;p&gt;常见的 Linux 发行版有 Debian、Ubuntu、Fedora、CentOS、Arch Linux 等。不同的发行版使用的软件不同，有些发行版本是设计成专门的目的（比如 Kali 用于网安）。&lt;/p&gt;
&lt;p&gt;我们一般使用的虚拟机的发行版为 Ubuntu 20.04。&lt;/p&gt;
&lt;h3 id="ways-to-use-linux"&gt;Ways to Use Linux&lt;/h3&gt;
&lt;p&gt;我们接触 Linux 的方式通常有以下几种：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;安装 Linux 系统（单系统、Windows &amp;amp; Linux 双系统）&lt;/li&gt;
&lt;li&gt;WSL（英语：Windows Subsystem for Linux）&lt;strong&gt;(Recommended)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;虚拟机（Virtualbox、Docker）&lt;/li&gt;
&lt;li&gt;服务器远程连接（SSH、RDP）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;我推荐有条件的同学给电脑装一个Linux系统。&lt;s&gt;这样你就能在各种配置中度过一段漫长而有趣的时光了&lt;/s&gt;。&lt;/p&gt;</description></item><item><title>Rust 的变量与类型</title><link>https://www.clearsec.org/wikis/skills/languages/rust/variable/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/variable/</guid><description>&lt;h1 id="rust-的变量与类型"&gt;Rust 的变量与类型&lt;/h1&gt;
&lt;h2 id="变量声明"&gt;变量声明&lt;/h2&gt;
&lt;p&gt;Rust 语言中通过 &lt;code&gt;let&lt;/code&gt; 关键字来声明变量。Rust 是一门静态强类型语言，因此任何一个变量都有一个确定、不可变的类型。如果在声明同时初始化，则可以依靠编译器的类型推断来得到变量类型，不一定需要显式指定类型。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 完整的变量声明和初始化
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 显式声明类型，未初始化
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 声明同时初始化，类型由编译器推断为 i32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// let d; // 既没有初始化又没有标注类型，编译器无从得知类型，编译无法通过
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;与 C++ 的对照&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Rust 的 &lt;code&gt;let&lt;/code&gt; 关键字与 C++11 中引入的 &lt;code&gt;auto&lt;/code&gt; 关键字有一些类似之处，例如在声明时初始化的变量可以自行推断类型。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h3 id="可变性与不可变性"&gt;可变性与不可变性&lt;/h3&gt;
&lt;p&gt;Rust 语言与许多其他语言不同的一点在于变量的&lt;strong&gt;默认不可变性&lt;/strong&gt;，即变量的值默认是不可修改的。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// a = 2; // 变量 a 默认不可变，编译无法通过
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;要声明一个可变的变量，需要加上 &lt;code&gt;mut&lt;/code&gt; 关键字。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;mut&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 变量 a 可变，OK 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;与 C++ 的对照&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>TypeScript 的复杂类型</title><link>https://www.clearsec.org/wikis/skills/languages/typescript/type/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/typescript/type/</guid><description>&lt;h1 id="typescript-的复杂类型"&gt;TypeScript 的复杂类型&lt;/h1&gt;
&lt;h2 id="泛型"&gt;泛型&lt;/h2&gt;
&lt;p&gt;与其他一些支持泛型的语言不同，TypeScript 的泛型并不会为每一种类型生成一份代码，只是检查是否每一种可能的类型都可以兼容，在运行中仍然使用同一份代码。&lt;/p&gt;
&lt;p&gt;可以在声明函数、类、接口和类型时声明泛型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;identity&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Type&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;(&lt;/span&gt;&lt;span class="nx"&gt;arg&lt;/span&gt;: &lt;span class="kt"&gt;Type&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;Type&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;arg&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;identity&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Type&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;(&lt;/span&gt;&lt;span class="nx"&gt;arg&lt;/span&gt;: &lt;span class="kt"&gt;Type&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;Type&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="nx"&gt;arg&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;class&lt;/span&gt; &lt;span class="nx"&gt;GenericNumber&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;NumType&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;zeroValue&lt;/span&gt;: &lt;span class="kt"&gt;NumType&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;add&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;x&lt;/span&gt;: &lt;span class="kt"&gt;NumType&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;y&lt;/span&gt;: &lt;span class="kt"&gt;NumType&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="nx"&gt;NumType&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;interface&lt;/span&gt; &lt;span class="nx"&gt;Request&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;ReqBody&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="na"&gt;ResBody&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;request&lt;/span&gt;: &lt;span class="kt"&gt;ReqBody&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;response&lt;/span&gt;: &lt;span class="kt"&gt;ResBody&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;type&lt;/span&gt; &lt;span class="nx"&gt;MaybeArray&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Value&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;Value&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt; &lt;span class="nx"&gt;Value&lt;/span&gt;&lt;span class="p"&gt;[];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;可以通过以下方式使用前面定义的泛型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;identity&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;num&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nx"&gt;GenericNumber&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;req&lt;/span&gt;: &lt;span class="kt"&gt;Request&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;action&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt; &lt;span class="p"&gt;},&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;result&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;request&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;action&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;update system&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;},&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;response&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;result&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;succeeded&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;},&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;nums&lt;/span&gt;: &lt;span class="kt"&gt;MaybeArray&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;nums&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;可以为泛型添加限制和默认值，也可以由编译器推断泛型类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;identity&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Type&lt;/span&gt; &lt;span class="err"&gt;=&lt;/span&gt; &lt;span class="na"&gt;number&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;(&lt;/span&gt;&lt;span class="nx"&gt;arg&lt;/span&gt;: &lt;span class="kt"&gt;Type&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;Type&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;arg&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;identity&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;identity&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Type&lt;/span&gt; &lt;span class="na"&gt;extends&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="na"&gt;data&lt;/span&gt;&lt;span class="err"&gt;:&lt;/span&gt; &lt;span class="na"&gt;string&lt;/span&gt; &lt;span class="p"&gt;}&amp;gt;(&lt;/span&gt;&lt;span class="nx"&gt;arg&lt;/span&gt;: &lt;span class="kt"&gt;Type&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="kt"&gt;string&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;arg&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;data&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;identity&lt;/span&gt;&lt;span class="p"&gt;({&lt;/span&gt; &lt;span class="nx"&gt;data&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;&amp;#39;&lt;/span&gt; &lt;span class="p"&gt;});&lt;/span&gt; &lt;span class="c1"&gt;// inferred Type = { data: string }
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;需要注意的是泛型只能使用类型作为参数，如果需要某个值的类型，可以使用 &lt;code&gt;typeof&lt;/code&gt;。&lt;/p&gt;
&lt;h2 id="keyof-和-typeof-关键字"&gt;&lt;code&gt;keyof&lt;/code&gt; 和 &lt;code&gt;typeof&lt;/code&gt; 关键字&lt;/h2&gt;
&lt;p&gt;&lt;code&gt;typeof&lt;/code&gt; 除了可以作为运算符获取变量类型以外，用作类型标注时，可以获取变量的具体类型（而非作为运算符时的有限种类）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;someObj&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;foo&lt;/span&gt;: &lt;span class="kt"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;bar&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;2&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// inferred arg: { foo: number; bar: string }
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;f&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;arg&lt;/span&gt;: &lt;span class="kt"&gt;typeof&lt;/span&gt; &lt;span class="nx"&gt;someObj&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="cm"&gt;/* do something */&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;而 &lt;code&gt;keyof&lt;/code&gt; 可以获取&lt;strong&gt;类型&lt;/strong&gt;的键的类型（作为枚举）：&lt;/p&gt;</description></item><item><title>非常规数据流</title><link>https://www.clearsec.org/wikis/skills/frontend/react/dataflow/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/react/dataflow/</guid><description>&lt;h1 id="非常规数据流"&gt;非常规数据流&lt;/h1&gt;
&lt;p&gt;我们先前介绍过 React 的瀑布数据流，也就是父组件向子组件传递数据的数据组织形式。但是有时我们会要求子组件的行为影响父组件，或者多个组件之间共享信息。本部分将会简要介绍如何实现这些非常规数据流。&lt;/p&gt;
&lt;h2 id="反向数据流"&gt;反向数据流&lt;/h2&gt;
&lt;p&gt;反向数据流实际上是一个很常见的需求，比如说&lt;strong&gt;分页器&lt;/strong&gt;。分页器在 UI 构成上而言，仅仅是一个网页的部分，但是它的状态却决定了整个网页应当显示的内容。从而我们必须构建从分页器向父组件的数据流，让分页器起到作用。&lt;/p&gt;
&lt;p&gt;这里我们沿用先前的代码，考虑一个简化的反向数据流需求。比如说这里，我们希望让点击正方形这个事件，不仅仅改变正方形本身的颜色，还可以改变父组件 &lt;code&gt;App&lt;/code&gt; 内部的计数器来显示点击次数。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;删掉一些多余的代码&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这里我们不涉及生命周期，故可以删除掉 &lt;code&gt;Square&lt;/code&gt; 组件内的计时器以及相关的生命周期代码。
首先我们需要在父组件 &lt;code&gt;App&lt;/code&gt; 的状态中添加一个计数器，并且在构造函数中初始化。修改后的 &lt;code&gt;App&lt;/code&gt; 组件为：&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// Component &amp;#39;App&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;interface&lt;/span&gt; &lt;span class="nx"&gt;AppState&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;clickCnt&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;class&lt;/span&gt; &lt;span class="nx"&gt;App&lt;/span&gt; &lt;span class="kr"&gt;extends&lt;/span&gt; &lt;span class="nx"&gt;React&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;Component&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Record&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="na"&gt;never&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;,&lt;/span&gt; &lt;span class="na"&gt;AppState&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;constructor&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;props&lt;/span&gt;: &lt;span class="kt"&gt;Record&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="na"&gt;never&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;super&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;props&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;state&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;clickCnt&lt;/span&gt;: &lt;span class="kt"&gt;0&lt;/span&gt; &lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;render&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;ReactElement&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;&lt;span class="nx"&gt;This&lt;/span&gt; &lt;span class="k"&gt;is&lt;/span&gt; &lt;span class="nx"&gt;a&lt;/span&gt; &lt;span class="nx"&gt;square&lt;/span&gt;&lt;span class="o"&gt;!&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;&lt;span class="nx"&gt;We&lt;/span&gt; &lt;span class="nx"&gt;have&lt;/span&gt; &lt;span class="nx"&gt;click&lt;/span&gt; &lt;span class="nx"&gt;it&lt;/span&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;state&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;clickCnt&lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="nx"&gt;time&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;s&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;!&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;Square&lt;/span&gt; &lt;span class="na"&gt;size&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="mi"&gt;100&lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="na"&gt;color&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;red&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;/&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;details&gt;
&lt;summary&gt;`Record&lt;string, never&gt;` 是什么？&lt;/summary&gt;
&lt;p&gt;&lt;code&gt;Record&amp;lt;string, never&amp;gt;&lt;/code&gt; 可以理解为空对象 &lt;code&gt;{}&lt;/code&gt; 的类型标注，这里仅仅是为了通过 TypeScript 的类型检查。&lt;/p&gt;
&lt;/details&gt;
此外，我们还需要编写一个递增计数器的成员函数：
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// Component &amp;#39;App&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;increaseCnter&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;void&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;setState&lt;/span&gt;&lt;span class="p"&gt;((&lt;/span&gt;&lt;span class="nx"&gt;prev&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;({&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;...&lt;/span&gt;&lt;span class="nx"&gt;prev&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;clickCnt&lt;/span&gt;: &lt;span class="kt"&gt;prev.clickCnt&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}));&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;现在我们需要思考的就是如何让子组件 &lt;code&gt;Square&lt;/code&gt; 调用到这个函数。我们注意到在 TypeScript 语言之中，函数也是一种对象，所以我们完全可以通过组件属性将这个函数传递给子组件。那么我们需要在子组件属性接口上增添一个回调函数：&lt;/p&gt;</description></item><item><title>类型</title><link>https://www.clearsec.org/wikis/skills/languages/swift/types/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/types/</guid><description>&lt;p&gt;Swift 一个重要的概念是类型。类型是 Swift 中实现面向对象编程（object-oriented programming）、面向协议编程（protocol-oriented programming）以及泛型编程（generic programming）的基础。&lt;/p&gt;
&lt;p&gt;在 Swift 中，所有变量的类型要么属于：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;class&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;struct&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;enum&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;protocol&lt;/code&gt;（一定条件下）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;要么属于：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;tuple&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;函数&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;我们分别介绍上面的几种类型，在其中会讨论它们之间的联系与区别。&lt;/p&gt;
&lt;h2 id="类-class"&gt;类 &lt;code&gt;class&lt;/code&gt;&lt;/h2&gt;
&lt;p&gt;Swift 中的 &lt;code&gt;class&lt;/code&gt; 与 C++ 类似。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Counter&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;private&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kr"&gt;set&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;count&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;func&lt;/span&gt; &lt;span class="nf"&gt;increment&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="bp"&gt;count&lt;/span&gt; &lt;span class="o"&gt;+=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;func&lt;/span&gt; &lt;span class="nf"&gt;increment&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;by&lt;/span&gt; &lt;span class="n"&gt;amount&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="bp"&gt;count&lt;/span&gt; &lt;span class="o"&gt;+=&lt;/span&gt; &lt;span class="n"&gt;amount&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;func&lt;/span&gt; &lt;span class="nf"&gt;reset&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="bp"&gt;count&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="成员函数成员变量及其访问控制"&gt;成员函数、成员变量及其访问控制&lt;/h3&gt;
&lt;p&gt;Swift 中成员函数和成员变量的概念与 C++ 基本一致，一个类对象拥有独立的成员变量，成员函数可以访问所有的成员变量。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;class&lt;/code&gt; 的访问控制通过在成员声明前加上修饰符实现，包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;public&lt;/code&gt;：&lt;strong&gt;默认&lt;/strong&gt;，外界可访问，可写&lt;/li&gt;
&lt;li&gt;&lt;code&gt;private&lt;/code&gt;：外界不可访问&lt;/li&gt;
&lt;li&gt;&lt;code&gt;private(set)&lt;/code&gt;（成员变量）：外界可访问，不可写&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;在类中通过 &lt;code&gt;self&lt;/code&gt; 引用自身，如果不会产生歧义，可以省略 &lt;code&gt;self&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;在类中时常会用到一种特殊的变量：计算变量。计算变量相当于一个&lt;strong&gt;没有参数的函数&lt;/strong&gt;，每次获取其值的时候都要通过调用这个函数来计算：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Rectangle&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;width&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Double&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;height&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Double&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;area&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Double&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="n"&gt;width&lt;/span&gt; &lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="n"&gt;height&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;...&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;rectangle&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;Rectangle&lt;/span&gt;&lt;span class="p"&gt;(...)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;rectangle&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;area&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;计算变量是只读的，而且不会占用储存空间。如果计算的时间复杂度超过 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;O&lt;/mi&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;O(1)&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.02778em;"&gt;O&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord"&gt;1&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，那么应该使用普通的函数，而不是计算变量。&lt;/p&gt;
&lt;h3 id="构造函数和析构函数"&gt;构造函数和析构函数&lt;/h3&gt;
&lt;p&gt;构造函数使用关键字 &lt;code&gt;init&lt;/code&gt; 声明。由于 Swift 没有零值初始化，所有成员变量都要有初值，要么直接在变量后显式指出，要么在构造函数中设定。构造函数结束时，所有成员变量都要有初值，否则产生编译错误。&lt;/p&gt;</description></item><item><title>爬虫</title><link>https://www.clearsec.org/wikis/skills/backend/crawler/crawler/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/backend/crawler/crawler/</guid><description>&lt;h1 id="爬虫"&gt;爬虫&lt;/h1&gt;
&lt;details&gt;
&lt;summary&gt;前置知识&lt;/summary&gt;
&lt;p&gt;我们期待您已经了解并掌握了 Python/JavaScript 的基础语法以及 Web 相关知识，如果您对此有任何疑问，可以参考：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/skills/wikis/skills/languages/python/"&gt;科协技能引导文档 Python 部分&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/skills/wikis/skills/languages/javascript/"&gt;科协技能引导文档 JavaScript 部分&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/skills/wikis/skills/basic/web/"&gt;科协技能引导文档 Web 部分&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;此外，我们还提供了一些 HTTP 相关知识以供参考：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.ruanyifeng.com/blog/2016/08/http.html"&gt;HTTP 协议的历史演变和设计思路&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.w3schools.com/tags/ref_httpmethods.asp"&gt;HTTP 有哪些方法可供我们调用？&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Status"&gt;HTTP 各种响应状态码的含义&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Cookies"&gt;HTTP 的 Cookie 是什么？他有怎样的结构？&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如果您在阅读本文档时遇到了任何困难或疑问，欢迎在下方评论区提问讨论。当然，您也可以查询相关官方文档或者选择尝试向 ChatGPT 提问。&lt;/p&gt;
&lt;/details&gt;
&lt;details&gt;
&lt;summary&gt;Python 相关库&lt;/summary&gt;
&lt;p&gt;我们建议您使用 3.10 版本的 Python，您可以通过 pip 包管理工具来安装本文档所需库。如果您此前没有接触过 pip，您可以通过阅读 &lt;a href="https://www.clearsec.org/wikis/skills/wikis/skills/languages/python/pip/"&gt;Python 包管理&lt;/a&gt; 这篇文章来进行学习。以下是本文档所需的库：&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;beautifulsoup4
requests
lxml
tqdm
notebook
jupyter
webdriver-manager
selenium
scrapy
&lt;/code&gt;&lt;/pre&gt;&lt;/details&gt;
&gt; [!WARNING]
&gt; **读前须知与叠甲**
&gt;
&gt;
&gt; 1. 我们建议您先进行配置好环境再进行库使用和实战练习等模块的阅读。一个基础的环境配置方案可以参考 [此仓库](https://github.com/UbeCc/sast-2024-crawler)。
&gt; 2. 本文中实战样例的编程语言为 Python，如想获取 JavaScript 的爬虫 demo，同样可参考上述仓库。
&gt; 3. 由于本文档所涉及到的所有库以及所有网页目前仍在不断更新迭代，它们的各项规范以及组织结构可能因时而异，因此**本文档**中的**所有**示例文件、代码和图片仅对笔者机器在当前时间节点（2025年2月）的结果负责。我们相信，根据本文档的教学，在发现本地运行结果与本文档不同时，您有能力辨别正误并对本文档中的示例进行更正。我们也格外欢迎您在评论区及时反馈由于上述更新所带来的问题。
## 环境配置
&lt;p&gt;本文档中主要使用了以下 Python 第三方库：&lt;/p&gt;</description></item><item><title>声明式 UI 与 MVVM</title><link>https://www.clearsec.org/wikis/skills/frontend/swiftui/declaritive-mvvm/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/swiftui/declaritive-mvvm/</guid><description>&lt;p&gt;以上是对 SwiftUI 基础内容的介绍。在你将来学习更加高级的内容之前，有必要对 SwiftUI 的 UI 构建作一个概念上的总览。我们将讨论两个核心概念：声明式 UI，以及 MVVM 架构。&lt;/p&gt;
&lt;h2 id="声明式-ui"&gt;声明式 UI&lt;/h2&gt;
&lt;p&gt;我们先来看两段代码。&lt;/p&gt;
&lt;p&gt;一段使用 SwiftUI：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Text&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;font&lt;/span&gt;&lt;span class="p"&gt;(.&lt;/span&gt;&lt;span class="n"&gt;system&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;size&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;20&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;weight&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;bold&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;foregroundColor&lt;/span&gt;&lt;span class="p"&gt;(.&lt;/span&gt;&lt;span class="n"&gt;red&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;另一段使用 UIKit：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;label&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;UILabel&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;label&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;text&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;label&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;font&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;systemFont&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;ofSize&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;20&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;weight&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;bold&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;label&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;textColor&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;systemRed&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;它们都创建了一个带有一定样式的文本 UI。然而，它们的构建方式有着本质上的不同。对于 SwiftUI，我们&lt;strong&gt;描述&lt;/strong&gt; Text 及其字体、颜色等各种样式，而对于 UIKit，我们通过&lt;strong&gt;设定&lt;/strong&gt;属性值来更改。前者称为「声明式」（declarative），而后者称为「命令式」（imperative）。&lt;/p&gt;
&lt;p&gt;你可以从这两个词中体会到两种不同代码的显著区别。在 SwiftUI 中，我们不会使用“命令”语句来告诉一个 View “怎么做”，而是通过“声明”一个 View 以及它的结构、特征来告诉这个 View “做成怎样”。&lt;/p&gt;
&lt;p&gt;当 UI 的状态需要随着状态的变化而更新时，二者的优劣变得非常明显。&lt;strong&gt;命令式 UI 构建需要在每次状态更新时都通过一定的逻辑更新所有关联的 UI，而声明式 UI 构建只需要在一开始将所有可能的 UI 状态描述出来，就可以形成状态到 UI 的一个映射。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这两种方式的复杂程度差别有多大？作个简单的计算：假如我们的 UI 有 10 种可能的状态，那么命令式 UI 最多需要根据 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mrow&gt;&lt;mo fence="true"&gt;(&lt;/mo&gt;&lt;mstyle displaystyle="true" scriptlevel="0"&gt;&lt;mfrac linethickness="0px"&gt;&lt;mn&gt;10&lt;/mn&gt;&lt;mn&gt;2&lt;/mn&gt;&lt;/mfrac&gt;&lt;/mstyle&gt;&lt;mo fence="true"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;mo&gt;=&lt;/mo&gt;&lt;mn&gt;45&lt;/mn&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;\dbinom{10}{2} = 45&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:2.4em;vertical-align:-0.95em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mopen delimcenter" style="top:0em;"&gt;&lt;span class="delimsizing size3"&gt;(&lt;/span&gt;&lt;/span&gt;&lt;span class="mfrac"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:1.3214em;"&gt;&lt;span style="top:-2.314em;"&gt;&lt;span class="pstrut" style="height:3em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord"&gt;2&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="top:-3.677em;"&gt;&lt;span class="pstrut" style="height:3em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord"&gt;10&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.686em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mclose delimcenter" style="top:0em;"&gt;&lt;span class="delimsizing size3"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;span class="mrel"&gt;=&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6444em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;45&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 种不同的状态&lt;strong&gt;转移&lt;/strong&gt;定义来定义 UI 更新函数，而声明式 UI 最多不过需要定义 10 种不同状态下的 UI。更糟糕的是，一旦命令式 UI 的某一步 UI 更新出现问题，那么很可能接下来的更新都会导致错误的 UI。因此，当状态复杂到一定程度的时候，命令式 UI 的正确更新变得几乎不可能（回想一下你之前写过的命令式 UI，比如贵系同学们用 Qt 写过的大作业）。&lt;/p&gt;</description></item><item><title>外部链接</title><link>https://www.clearsec.org/wikis/skills/source/source/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/source/source/</guid><description>&lt;h1 id="外部链接"&gt;外部链接&lt;/h1&gt;
&lt;p&gt;为了让读者更好地学习相关知识，本页面提供部分外部资源的链接，读者可以视自身情况使用。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;OI-Wiki &lt;a href="https://oi-wiki.org"&gt;https://oi-wiki.org&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="td-alert td-alert--md alert alert-caution" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;注意&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;算法竞赛与课程&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;OI-wiki 主要面向算法竞赛参赛者，而算法竞赛中部分算法的实现与课内实现有一定的差异，请务必注意。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;CS 自学指南 &lt;a href="https://csdiy.wiki"&gt;https://csdiy.wiki&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;CS 自学指南&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;从 0 开始的 CS 自学 Roadmap，按知识类别整理了相当多的优质课程，可以在自学时参考。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;</description></item><item><title>一些实用组件</title><link>https://www.clearsec.org/wikis/skills/frontend/android/useful-things/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/android/useful-things/</guid><description>&lt;h1 id="一些-android-的实用组件"&gt;一些 Android 的实用组件&lt;/h1&gt;
&lt;p&gt;下面将会介绍一些可能不是最核心，但非常实用的组件。&lt;/p&gt;
&lt;h2 id="长期储存及数据库"&gt;长期储存及数据库&lt;/h2&gt;
&lt;p&gt;制作一个应用程序，离不开数据的存储。对少量数据和大量结构化的数据，我们有不同的存储方式。&lt;/p&gt;
&lt;p&gt;这里推荐对少量数据使用 Android 内置的 SharedPreferences 类进行存储。SharedPreferences 使用键值对的形式来存储数据，每个键都必须是唯一的。可以使用字符串作为键来存储各种数据类型的值，如整数、浮点数、布尔值、字符串等。注意，它直接使用 .xml 文件存储所有内容，因此&lt;strong&gt;请仅用于存储少量数据&lt;/strong&gt;。下面展示一个使用该类的 &lt;code&gt;onCreate()&lt;/code&gt; 方法。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;protected&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;void&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nf"&gt;onCreate&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;Bundle&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;savedInstanceState&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kd"&gt;super&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;onCreate&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;savedInstanceState&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;setContentView&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;R&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;layout&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;activity_main&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;SharedPreferences&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;preferences&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;getPreferences&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;MODE_PRIVATE&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;SharedPreferences&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;Editor&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;editor&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;preferences&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;edit&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Bundle&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;bundle&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;getIntent&lt;/span&gt;&lt;span class="p"&gt;().&lt;/span&gt;&lt;span class="na"&gt;getExtras&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// load intent&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;String&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;intentUserName&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;bundle&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;getString&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;user_name&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;if&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;intentUserName&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;!=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;null&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&amp;amp;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;!&lt;/span&gt;&lt;span class="n"&gt;intentUserName&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;equals&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;null&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)){&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;editor&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;putString&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;user_name&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;intentUserName&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;editor&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;apply&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;else&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;userName&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;preferences&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;getString&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;user_name&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;null&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;if&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;userName&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;==&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;null&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;||&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;userName&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;equals&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;null&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)){&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;userName&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Clancy&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;	 &lt;/span&gt;&lt;span class="n"&gt;editor&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;putString&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;user_name&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;userName&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;editor&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;apply&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;大量的结构化数据应该使用数据库存储。如果你会使用 SQL 语法，可以使用 SQLite 保存应用程序的数据。一个数据库是 &lt;code&gt;SQLiteDatabase &lt;/code&gt; 类的一个对象。你可以使用 &lt;code&gt;db.execSQL(SQL_OPERATION);&lt;/code&gt; 这样的语句来进行你想要的数据库操作，也可以用一些更为封装化的 API 接口，如 &lt;code&gt;insert()&lt;/code&gt;, &lt;code&gt;delete()&lt;/code&gt;, &lt;code&gt;query()&lt;/code&gt;, &lt;code&gt;update()&lt;/code&gt;。&lt;/p&gt;</description></item><item><title>数据库审计系统测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：数据库审计系统（Database Audit，下称&amp;quot;库审&amp;quot;）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全区域边界（8.1.2）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
适用范围：硬件数据库审计设备（旁路审计一体机）与软件化数据库审计平台（含串接代理、Agent 采集形态）；被审计数据库自身的本地审计、账户口令与访问控制在对应数据库测评文章核查（&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;37、MySQL数据库测评&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/01oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;01、Oracle数据库测评&lt;/a&gt; 等），本文为集中审计视角，仅给&amp;quot;确认数据库自身审计已开启&amp;quot;的联动入口。
配套测评：&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="../web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;、&lt;a href="../%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以库审 &lt;strong&gt;Web 控制台核查为主、命令行取证为辅&lt;/strong&gt;：各厂商 CLI 互不兼容，本文不收录厂商私有 CLI 命令；交换机侧命令（华为/H3C/思科）与数据库侧语句均从对应设备或数据库只读执行，回显连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；涉及实测验证（默认口令登录、SNMP 探测、测试 SQL 抽样、越权删改审计记录）的操作&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，测试 SQL 仅在测试库/测试实例执行，并在测试后恢复原状。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品形态（硬件一体机/软件平台）与版本，再换用等效核查方法或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值（如 192.168.10.5、demo-db、demo.local），现场须替换为真实取证结果；SQL 语句中出现的身份证号、手机号等参数值必须脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；库审兼具&amp;quot;重要网络节点的数据库访问审计组件&amp;quot;与&amp;quot;被测设备&amp;quot;双重身份，控制点归属先定性再取证，不适用须在报告中写明对象边界理由。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评对象定位与双口径"&gt;测评对象定位与双口径&lt;/h2&gt;
&lt;p&gt;库审在三级等保现场测评中有&lt;strong&gt;双重身份&lt;/strong&gt;，取证前先按部署与用途定性，避免把集中审计证据记到设备自身安全计算环境名下（或反之）：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为重要网络节点的数据库访问审计组件&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全区域边界（8.1.2）&lt;/td&gt;
					&lt;td&gt;8.1.2.5 安全审计 a)（&amp;ldquo;应在网络边界、重要网络节点进行安全审计，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计&amp;rdquo;——被审计数据库实例与数据库账号即覆盖对象）、b)（记录要素）、c)（审计记录保护与定期备份）、d)（审计进程保护）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;设备自身管理面的身份鉴别、访问控制、安全审计、入侵防范、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为数据安全证据的集中承载&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;8.1.4.7/8.1.4.8 关联&lt;/td&gt;
					&lt;td&gt;审计记录防篡改支撑数据完整性；SQL 语句敏感字段脱敏支撑数据保密性与个人信息保护&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;先核覆盖，再谈审计&lt;/div&gt;
&lt;p&gt;库审的全部审计价值以&amp;quot;&lt;strong&gt;流量进得来、SQL 解析得了、审计存得下&lt;/strong&gt;&amp;ldquo;为前提。现场第一步是核对审计覆盖：被审计数据库实例清单与被测单位数据库资产清单逐项比对、部署模式（旁路镜像/串接代理/Agent 采集）与镜像链路健康度、最近 7 天审计会话量趋势。漏审重要数据库、镜像口断流、会话量断档，直接决定 8.1.2.5&amp;quot;审计覆盖到每个用户&amp;quot;条款的判定走向，须在审计覆盖一节先行固定证据。&lt;/p&gt;</description></item><item><title>无线网络设备测评（AC/AP）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E6%97%A0%E7%BA%BF%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87ac%E4%B8%8Eap%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E6%97%A0%E7%BA%BF%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87ac%E4%B8%8Eap%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：无线网络设备（无线控制器 AC 与无线接入点 AP）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全区域边界（无线接入）与安全计算环境（设备本体）双口径分节组织核查命令、判定要点与取证要求。
适用范围：华为、H3C、锐捷、思科 AC+瘦 AP（FIT AP）集中式架构与 Fat AP 独立部署；既覆盖无线接入作为安全区域边界接入形态的边界防护、访问控制条款，也覆盖 AC/AP 设备本体的身份鉴别、访问控制、安全审计等计算环境条款。
配套文章：&lt;a href="../26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;26、华为交换机测评命令&lt;/a&gt;、&lt;a href="../14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;14、H3C交换机测评命令&lt;/a&gt;、&lt;a href="../24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;24、思科交换机测评命令&lt;/a&gt;、&lt;a href="../15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;15、锐捷交换机测评命令&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;双口径说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;AC/AP 在三级系统中兼具&lt;strong&gt;双重身份&lt;/strong&gt;：作为无线接入的网络与边界设备，对应安全区域边界 8.1.2.x（边界防护、访问控制、入侵防范、安全审计）与安全通信网络—网络架构（关键网络设备硬件冗余）；作为被测设备本体，对应安全计算环境 8.1.4.x。取证前先按部署与用途定性，避免把边界接入证据记到设备本体名下（或反之）。&lt;/li&gt;
&lt;li&gt;无线网络特有条款按 GB/T 22239-2019 三级边界防护 d)（&amp;ldquo;应限制无线网络的使用，保证无线网络通过受控的边界设备接入内部网络&amp;rdquo;，《高风险判定指引》（2025版）将&amp;quot;无线网络管控措施缺失&amp;quot;列为三级及以上高风险判例）与移动互联安全扩展要求（检测非授权无线接入设备与非授权移动终端、检测 SSID 广播与 WPS 等高风险功能开启状态、禁用 SSID 广播与 WEP 认证、禁止多个 AP 使用同一认证密钥、阻断非授权接入设备）取证——条款措辞以站内等保 Wiki 原文为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;各厂商 WLAN 命令互不兼容且随版本差异较大：本文按「华为 / H3C / 锐捷 / 思科」分组给出已核验命令，命令不存在或输出与示例差异较大时，先确认 AC/AP 型号与软件版本，再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图；涉及实测验证（默认口令登录、SNMP 探测、访客 SSID 越权访问内网）的操作&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，并在测试后恢复原状。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、SSID、账户均为演示值（如 192.168.10.5、demo-wlan），现场须替换为真实取证结果，并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则：无线终端侧的身份鉴别、访问控制由 RADIUS/统一认证平台/Portal 承载时，应注明测评单元边界后判定或转由上位组件核查；Fat AP 独立部署场景下 AC 专属控制点（双机热备、集中 WIDS、集中配置下发等）按部署形态判定不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息与部署形态"&gt;基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 安全通信网络—网络架构（关键网络设备硬件冗余）与 8.1.2.x 边界防护 d)（无线网络通过受控边界设备接入内部网络）&lt;/p&gt;</description></item><item><title>06-MongoDB测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/06-mongodb/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/06-mongodb/</guid><description>&lt;blockquote&gt;
&lt;p&gt;MongoDB数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;适用范围：MongoDB 4.x/5.x/6.x/7.x（6.0 起官方不再随附 legacy &lt;code&gt;mongo&lt;/code&gt; shell，统一使用 &lt;code&gt;mongosh&lt;/code&gt;）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongosh --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongosh &lt;span class="s2"&gt;&amp;#34;mongodb://192.168.10.15:27017&amp;#34;&lt;/span&gt; -u 审计账号 -p --authenticationDatabase admin
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;db&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;version&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;db&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;adminCommand&lt;/span&gt;&lt;span class="p"&gt;({&lt;/span&gt;&lt;span class="nx"&gt;getCmdLineOpts&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;})&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认数据库版本、启动参数和当前部署方式。6.0 及以上版本官方已移除 legacy &lt;code&gt;mongo&lt;/code&gt; shell，登录与版本核查一律使用 &lt;code&gt;mongosh&lt;/code&gt;；4.x/5.x 现场若仅有 legacy shell，输出样式会有差异。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、启动参数截图、部署说明。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：支撑 GB/T 22239-2019 8.1.4 安全计算环境各条款的测评准备（版本与部署形态决定各条款判定口径）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：仅确认版本与部署形态，不单独判符合/不符合；4.x/5.x 与 6.x/7.x 的差异主要在 shell 工具（mongo→mongosh）与配置项命名（ssl→tls）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：截图需同时体现 shell 版本与服务器版本（&lt;code&gt;db.version()&lt;/code&gt; 输出），避免只截客户端版本。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mongosh --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2.3.8
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mongosh &amp;#34;mongodb://192.168.10.15:27017&amp;#34; -u audituser -p --authenticationDatabase admin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Enter password: ********
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Connecting to: mongodb://192.168.10.15:27017/?directConnection=true
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Using MongoDB: 6.0.14
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;gt; db.version()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;6.0.14
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;gt; db.adminCommand({getCmdLineOpts: 1})
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;{
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; argv: [ &amp;#34;/opt/app/mongodb/bin/mongod&amp;#34;, &amp;#34;--config&amp;#34;, &amp;#34;/etc/mongod.conf&amp;#34; ],
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; parsed: { net: { port: 27017, bindIp: &amp;#34;192.168.10.15&amp;#34; }, ... },
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ok: 1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;}
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)–d)。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：a) 标识唯一性由 SCRAM 用户体系保证；b) 失败处理仅 &lt;code&gt;authFailedDelayMs&lt;/code&gt; 延迟，无锁定；a) 中口令复杂度与定期更换 MongoDB 原生不支持，整体通常判“部分符合”，完全依赖外围时按外围证据判定。c) 未启用 TLS 判“不符合”。d) 组合鉴别依赖 LDAP/Kerberos/堡垒机，未实现判“不符合”。4.0+ 支持 SCRAM-SHA-256，旧实例可能仅启用 SCRAM-SHA-1。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：用户列表（含 mechanisms 字段）、mongod.conf 安全配置截图、外围鉴别平台截图、账号与口令管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：未开启 &lt;code&gt;authorization: enabled&lt;/code&gt;（实例匿名可访问）、存在空口令/弱口令/默认口令账户，均属高风险情形。对应判定详见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Apache ZooKeeper 协调服务测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Apache ZooKeeper 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Apache ZooKeeper 3.4/3.5/3.6/3.7 单机、伪集群、集群场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；ZooKeeper 属于协调组件，业务型控制点需结合其是否承载业务数据、是否启用管理接口判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;zkServer.sh version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep zookeeper
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name zoo.cfg 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、节点角色、集群、端口、配置文件、数据目录和日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置路径截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;zkServer.sh version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Apache ZooKeeper, version 3.8.4 2024-02-14 06:34 UTC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep zookeeper
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;zookeeper &lt;span class="m"&gt;4401&lt;/span&gt; java -Dzookeeper.log.dir&lt;span class="o"&gt;=&lt;/span&gt;/data/zk/logs ... QuorumPeerMain
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/zookeeper/conf/zoo.cfg
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>HPE-Aruba</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/hpe-aruba/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/hpe-aruba/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：HPE Aruba CX 交换机、ArubaOS-Switch 设备及同类园区交换平台。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;现场需先识别是 &lt;code&gt;AOS-CX&lt;/code&gt; 还是 &lt;code&gt;ArubaOS-Switch/ProVision&lt;/code&gt;，二者命令风格不同。&lt;/li&gt;
&lt;li&gt;同一控制点优先执行主命令，若不支持，再使用配置全文、Web 管理或 Aruba Central 截图补证。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;若设备未接入 NAC、访客网络、Portal 或 802.1X 认证体系，可将与个人身份数据直接处理相关的核查项判定为不适用。&lt;/li&gt;
&lt;li&gt;若设备型号不支持 VSF、VSX、ARP Protect、DHCP Snooping 等增强防护功能，可按具体型号说明“命令不支持/特性不适用”，并补基础加固证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show system
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route summary
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认型号、系统版本、管理地址、接口状态、堆叠/VSF/VSX 形态和网管接入情况。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、系统摘要截图、接口截图、配置截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>天融信防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%A4%A9%E8%9E%8D%E4%BF%A1%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%A4%A9%E8%9E%8D%E4%BF%A1%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：天融信 NGFW4000 系列、TopGate 等常见防火墙形态（CLI 与 Web 管理并用）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;天融信官方未公开完整在线 CLI 手册，本篇命令为现场常见口径：建议先执行 &lt;code&gt;show-running&lt;/code&gt;、&lt;code&gt;system Version&lt;/code&gt;，并结合 &lt;code&gt;show ?&lt;/code&gt;、&lt;code&gt;system ?&lt;/code&gt; 帮助检索同类命令。&lt;/li&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;li&gt;设备若被集中安全管理平台（如天融信安全管理平台）统一纳管，需同步采集平台侧账号、日志、策略下发和备份证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;型号未集成 IPS/特征库、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据或补偿措施说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HA 双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、部署模式与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：运行配置与版本信息截图、接口/管理配置截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show-running
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;system Version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show route
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show management
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认设备型号、系统版本、管理地址、部署模式（路由/透明/混合）和高可用状态；若采用集中管控平台，应同时确认平台纳管状态。&lt;/li&gt;
&lt;li&gt;预期证据：运行配置截图、版本信息截图、网络拓扑或设备部署材料、资产台账。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且三权分立、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令（如默认 admin 账户未改）或共享账户记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：管理员与角色配置截图、口令策略截图、登录失败处理与超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;
&lt;h3 id="a-管理员账户与角色"&gt;A. 管理员账户与角色&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>36、CentOS操作系统测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/36centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/36centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：CentOS / RHEL 系列 Linux 主机（安全计算环境-计算节点）等保测评&lt;strong&gt;核查方法与判定口径&lt;/strong&gt;。
适用版本：CentOS 7、RHEL 7~9、CentOS Stream 8/9、openEuler 22.03+、麒麟 V10（命令与参数名基本一致，版本差异见 §二）。
配套测评：[Linux(RHEL/CentOS) 三级现场测评命令单](../linuxrhel_centos-三级等保现场测评命令单/；快捷命令：&lt;a href="../16linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;16、Linux测评命令速查&lt;/a&gt;。
同类主机：&lt;a href="../20windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;20、Windows主机测评&lt;/a&gt;、&lt;a href="../03vmware-esxi%E6%B5%8B%E8%AF%84/"&gt;03、VMware ESXi测评&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;CentOS 7 已停止维护，须据实判定漏洞修补项&lt;/div&gt;
&lt;p&gt;CentOS 7 已于 2024-06-30 结束生命周期（EOL），此后不再有官方安全补丁；CentOS 8 更早于 2021-12-31 停止维护。
仍在运行的 CentOS 7/8 主机在「入侵防范 e) 应能发现已知漏洞并及时修补」上&lt;strong&gt;不具备从官方获取补丁的渠道&lt;/strong&gt;，
不得以「已打补丁到最新版本」判符合，须按实际替代措施（迁移至 RHEL/ Rocky / openEuler / 麒麟、购买 ELTS 服务、
网络层补偿控制）定档并写明依据。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一核查入口速记"&gt;一、核查入口速记&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 身份鉴别&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -E &lt;span class="s1"&gt;&amp;#39;^PASS_|^ENCRYPT_METHOD&amp;#39;&lt;/span&gt; /etc/login.defs &lt;span class="c1"&gt;# 口令有效期与哈希算法&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;chage -l root &lt;span class="c1"&gt;# 单个账户的实际有效期（login.defs 只影响新建账户）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -E &lt;span class="s1"&gt;&amp;#39;pam_pwquality|pam_cracklib|pam_pwhistory&amp;#39;&lt;/span&gt; /etc/pam.d/system-auth /etc/pam.d/password-auth
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -E &lt;span class="s1"&gt;&amp;#39;pam_faillock|pam_tally2&amp;#39;&lt;/span&gt; /etc/pam.d/system-auth /etc/pam.d/password-auth
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -rE &lt;span class="s1"&gt;&amp;#39;^\s*TMOUT|readonly TMOUT|export TMOUT&amp;#39;&lt;/span&gt; /etc/profile /etc/profile.d/ /etc/bashrc 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;faillog -a 2&amp;gt;/dev/null&lt;span class="p"&gt;;&lt;/span&gt; faillock --user root 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 访问控制&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;awk -F: &lt;span class="s1"&gt;&amp;#39;$3&amp;gt;=1000 &amp;amp;&amp;amp; $3!=65534 {print $1, $3}&amp;#39;&lt;/span&gt; /etc/passwd &lt;span class="c1"&gt;# 可登录的普通账户&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;awk -F: &lt;span class="s1"&gt;&amp;#39;($2==&amp;#34;&amp;#34; ) {print $1&amp;#34; 空口令&amp;#34;}&amp;#39;&lt;/span&gt; /etc/shadow &lt;span class="c1"&gt;# 空口令账户（须为 0 条）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;awk -F: &lt;span class="s1"&gt;&amp;#39;$3==0 {print $1}&amp;#39;&lt;/span&gt; /etc/passwd &lt;span class="c1"&gt;# uid=0 的账户（应仅 root）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -E &lt;span class="s1"&gt;&amp;#39;^PermitRootLogin|^AllowUsers|^AllowGroups|^Protocol&amp;#39;&lt;/span&gt; /etc/ssh/sshd_config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo -l -U root&lt;span class="p"&gt;;&lt;/span&gt; cat /etc/sudoers &lt;span class="p"&gt;|&lt;/span&gt; grep -vE &lt;span class="s1"&gt;&amp;#39;^\s*#|^\s*$&amp;#39;&lt;/span&gt; &lt;span class="c1"&gt;# sudo 授权（不是 /etc/sudo.conf）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sestatus&lt;span class="p"&gt;;&lt;/span&gt; grep -E &lt;span class="s1"&gt;&amp;#39;^SELINUX=|^SELINUXTYPE=&amp;#39;&lt;/span&gt; /etc/selinux/config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 安全审计&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl status auditd rsyslog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditctl -l &lt;span class="c1"&gt;# 已加载的审计规则（默认为空）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ausearch -m USER_LOGIN --start today 2&amp;gt;/dev/null &lt;span class="p"&gt;|&lt;/span&gt; head
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -E &lt;span class="s1"&gt;&amp;#39;^max_log_file|^num_logs|^max_log_file_action&amp;#39;&lt;/span&gt; /etc/audit/auditd.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;chronyc sources -v 2&amp;gt;/dev/null &lt;span class="o"&gt;||&lt;/span&gt; ntpq -p
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 入侵防范&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -qa &lt;span class="p"&gt;|&lt;/span&gt; wc -l&lt;span class="p"&gt;;&lt;/span&gt; yum grouplist 2&amp;gt;/dev/null &lt;span class="p"&gt;|&lt;/span&gt; head -20 &lt;span class="c1"&gt;# 安装面&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl list-unit-files &lt;span class="p"&gt;|&lt;/span&gt; grep enabled &lt;span class="c1"&gt;# 开机自启服务&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -ntlp &lt;span class="c1"&gt;# 监听端口（RHEL8+ 无 net-tools 时用 ss）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;firewall-cmd --list-all 2&amp;gt;/dev/null &lt;span class="o"&gt;||&lt;/span&gt; iptables -nL
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="二基础信息与版本差异"&gt;二、基础信息与版本差异&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；系统版本与补丁级别、运行服务、部署形态（物理机/虚拟机/容器）佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)&lt;/p&gt;</description></item><item><title>37、MySQL数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：MySQL 数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：MySQL 5.6/5.7/8.0（示例环境 MySQL 5.7.x；&lt;strong&gt;8.0 起默认认证插件由 &lt;code&gt;mysql_native_password&lt;/code&gt; 改为 &lt;code&gt;caching_sha2_password&lt;/code&gt;&lt;/strong&gt;，且 &lt;code&gt;mysql.user&lt;/code&gt; 表结构与字段有调整，现场以实际版本为准）。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/01-mysql/"&gt;01、MySQL 测评命令单&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12、MySQL 数据库加固&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12、MySQL数据库加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中所有「默认符合」「默认不符合」的表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息"&gt;一、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;版本与连接核查&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mysql -h 192.168.100.16 -u root -p &lt;span class="c1"&gt;# 按实际主机、账号替换&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SHOW&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;VARIABLES&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Variable_name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIKE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;version&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SHOW&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;VARIABLES&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;LIKE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;version_comment&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：同时记录部署形态（单机/主从/集群/云数据库）、端口、运行用户与数据目录。&lt;/li&gt;
&lt;li&gt;预期证据：登录成功截图、版本截图、部署拓扑说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二身份鉴别"&gt;二、身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Advanced Language Feature</title><link>https://www.clearsec.org/wikis/skills/languages/java/advanced-language-feature/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/java/advanced-language-feature/</guid><description>&lt;h1 id="advanced-language-feature"&gt;Advanced Language Feature&lt;/h1&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;基本 Java 语法。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;???+ &amp;ldquo;关于JEP&amp;rdquo;&lt;/p&gt;
&lt;pre&gt;&lt;code&gt;目前，Java 的新特性、功能均需要先提出并起草 JEP（JDK Enhancement Proposals）*草案。在 OpenJDK 社区充分审核、修改、投票后成为正式的、带编号 *JEP* 提案。在开发 *JEP* 对应的功能分支，通过所有平台测试、代码审查后，择期并入下一个发行版本的主分支。本章提到的 *JEP* 都标注了并入的 Java 版本和提案原文连接，便于同学们学习参考。
&lt;/code&gt;&lt;/pre&gt;
&lt;h2 id="switch-expressions-jep361-java14"&gt;Switch Expressions [&lt;a href="https://openjdk.org/jeps/361"&gt;JEP361&lt;/a&gt;, Java14]&lt;/h2&gt;
&lt;p&gt;Switch Expressions [&lt;a href="https://openjdk.org/jeps/361"&gt;JEP361&lt;/a&gt;, Java14] 与传统的&lt;code&gt;switch&lt;/code&gt;不同，使用&lt;code&gt;-&amp;gt;&lt;/code&gt;连接&lt;code&gt;case&lt;/code&gt;子句和具体代码块，并且&lt;code&gt;case&lt;/code&gt;子句可以一次匹配多个，代码块也不需要&lt;code&gt;break&lt;/code&gt;来防止连续执行。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;switch&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;day&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;case&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;MONDAY&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;FRIDAY&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;SUNDAY&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;System&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;out&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;println&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;6&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;case&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;TUESDAY&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;System&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;out&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;println&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;7&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;case&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;THURSDAY&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;SATURDAY&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;System&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;out&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;println&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;8&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;case&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;WEDNESDAY&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;System&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;out&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;println&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;9&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;code&gt;switch&lt;/code&gt;表达式，顾名思义可以产生表达式的值:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-java" data-lang="java"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;static&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kt"&gt;void&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nf"&gt;howMany&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;k&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;System&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;out&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="na"&gt;println&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;switch&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;k&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;case&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;one&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;case&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;2&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;two&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;default&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s"&gt;&amp;#34;many&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;如果需要复杂代码块，使用&lt;code&gt;{}&lt;/code&gt;包围，并使用&lt;code&gt;yield&lt;/code&gt;关键字产生&lt;code&gt;case&lt;/code&gt;子句对应的值:&lt;/p&gt;</description></item><item><title>JavaScript 的异步</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/async/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/async/</guid><description>&lt;h2 id="javascript-的异步"&gt;JavaScript 的异步&lt;/h2&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;异步的必要性&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;正常我们编写的代码都是同步代码，也就是说代码执行的顺序是从上到下，上面的操作还没有执行完，下面的操作就不会被执行到。但是在前端代码之中，我们会经常向后端或者网络请求数据，即使现在网络已经很快，在请求数据量较大的时候，请求数据的操作依然会占据相当长的时间。如果我们还依然使用同步代码，那么就会导致页面卡顿（因为这个时候代码卡顿在了请求数据这一步）。&lt;/p&gt;
&lt;p&gt;另外一方面，有些操作完全可以在前端请求页面的时候完成，比如说渲染出页面的模板。我们可以在数据完全获取之后再把这些数据填入页面。&lt;/p&gt;
&lt;p&gt;总而言之，前端需要使用异步代码，需要允许多段代码同时执行而非严格按照顺序一步步走。这种允许多段代码同时执行的代码就是&lt;strong&gt;异步（英语：Asynchronous）&lt;/strong&gt;。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h3 id="事件循环与消息队列机制"&gt;事件循环与消息队列机制&lt;/h3&gt;
&lt;p&gt;首先我们需要明确，JavaScript 是单线程语言，这也就代表 JavaScript 并不能像 C++ 或者 Java 那样实现多线程并发的异步。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;为何禁用多线程&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;JavaScript 的设计初衷就是浏览器的脚本语言，其作用就是修改文档树。如果 JavaScript 允许多线程，那么其很有可能因为多线程并发修改文档树导致冲突。
但 JavaScript 使用了另外一种方式实现异步，也就是事件循环和消息队列机制。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;p&gt;在详细叙述这个机制之前，我们首先需要重新认识一下回调函数。当主线程派遣出一个异步过程，比如说触发了网络请求，一般而言需要设定一个这个异步过程的回调函数。这个回调函数描述的，是这个异步过程执行完毕后需要做的事情。&lt;/p&gt;
&lt;p&gt;需要定义这个回调函数的原因也很简单，主线程没有办法了解到异步过程何时才能结束，甚至并不清楚这个过程能否结束。在这样的情况下，主线程完全不能知晓什么时候做这个异步过程的善后工作（比如说从网络获取数据后，主线程应该把这些数据加载到页面上）。那么不如定义一个回调函数，具体什么时候调用，根据异步过程来确定。&lt;/p&gt;
&lt;p&gt;回到事件循环和消息队列。JavaScript 的主线程上会有一个死循环，称为&lt;strong&gt;事件循环&lt;/strong&gt;。其执行逻辑为在空闲的时候不断检查消息队列是否有消息，如果有，则执行，如果没有，则等待。而空闲的含义是当前函数栈空。&lt;/p&gt;
&lt;p&gt;而需要异步执行的代码则会负载一个回调函数，当异步过程执行完毕后，则会把回调函数放入消息队列末尾。当主线程空闲且检测到消息队列之中有回调函数的时候，主线程就会执行回调函数，做好异步过程的善后工作。&lt;/p&gt;
&lt;p&gt;通过这样的机制，JavaScript 依然是单线程的，对文档树的操作依然是同步的、不会出现冲突的。但依靠这个机制，JavaScript 实现了异步。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;宏消息队列和微消息队列&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;实际上 JavaScript 的消息队列有两种，分为宏消息队列和微消息队列。&lt;code&gt;setTimeout, setInterval&lt;/code&gt; 这类引发的回调会放入宏消息队列，而 &lt;code&gt;Promise&lt;/code&gt; 的 &lt;code&gt;then&lt;/code&gt; 会放入微消息队列。&lt;/p&gt;
&lt;p&gt;JavaScript 的事件循环在查看消息队列的时候，会首先查看微消息队列，如果存在回调则&lt;strong&gt;执行每一个回调直到微消息队列清空&lt;/strong&gt;。之后再去查看宏消息队列，并且&lt;strong&gt;只执行队列第一个回调&lt;/strong&gt;。
现在我们编写一个异步的代码。这里会用到 &lt;code&gt;setTimeout&lt;/code&gt; 函数，其接受两个参数，第一个参数为一个回调函数，第二个参数为多长时间后执行上述回调函数。比如下列代码：&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;setTimeout&lt;/span&gt;&lt;span class="p"&gt;(()&lt;/span&gt; &lt;span class="p"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;1s has passed!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;},&lt;/span&gt; &lt;span class="mi"&gt;1000&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这个代码将会延迟一秒后输出 &lt;code&gt;&amp;quot;1s has passed!&amp;quot;&lt;/code&gt;。这个函数的等待过程会异步于主线程执行，而其通过第一个参数接受的回调就会在等待完毕后放入消息队列。现在我们利用这个函数写出一个需要耗时的操作，以此模拟网络请求：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;fetchData&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;setTimeout&lt;/span&gt;&lt;span class="p"&gt;(()&lt;/span&gt; &lt;span class="p"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Data got!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;},&lt;/span&gt; &lt;span class="mi"&gt;1000&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这个函数调用后会立刻返回，因为它的任务是派遣一个异步过程，而不负责等待异步结束和善后，善后工作应该写在回调函数之中等待主线程执行。&lt;/p&gt;</description></item><item><title>Markdown 入门</title><link>https://www.clearsec.org/wikis/skills/basic/markdown/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/markdown/</guid><description>&lt;h1 id="markdown-入门"&gt;Markdown 入门&lt;/h1&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;前言&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Markdown 是一种学习成本较低的轻量级标记语言。它用简单的标记语法代替按钮，因此能省去频繁使用鼠标调整排版的麻烦，为文档编写者提供便利。用 Markdown 编写的内容可导出为 HTML、Word、PDF 等多种格式的文档。由于易读易写，它在 GitHub、简书等网站上也有广泛的应用。&lt;/p&gt;
&lt;p&gt;通过阅读本文档，读者可以在五分钟内快速学习到常用的 Markdown 标记。更多的内容请移步菜鸟教程。&lt;/p&gt;
&lt;p&gt;我们强烈建议计算机类的同学们在大一的春季学期学会 Markdown 或 LaTeX 二者中其中之一，因为这将是我们后续实验报告或大作业报告将利用的常用工具。&lt;/p&gt;
&lt;p&gt;在开始学习 Markdown 语法之前，建议先通过 &lt;a href="https://typora.io/"&gt;Typora 官网&lt;/a&gt; 安装好 Typora 编辑器。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="语法"&gt;语法&lt;/h2&gt;
&lt;h3 id="标题"&gt;标题&lt;/h3&gt;
&lt;p&gt;共有 1-6 级标题，使用 &lt;code&gt;#&lt;/code&gt; 标记。&lt;code&gt;#&lt;/code&gt; 数量与标题级别对应。注意 &lt;code&gt;#&lt;/code&gt; 与文字间的空格不可省略。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-markdown" data-lang="markdown"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="gu"&gt;#### 四级标题
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="gu"&gt;##### 五级标题
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="gu"&gt;###### 六级标题
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id="四级标题"&gt;四级标题&lt;/h4&gt;
&lt;h5 id="五级标题"&gt;五级标题&lt;/h5&gt;
&lt;h6 id="六级标题"&gt;六级标题&lt;/h6&gt;
&lt;h3 id="字体"&gt;字体&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-markdown" data-lang="markdown"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*斜体* &lt;span class="ge"&gt;_斜体_&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="gs"&gt;**粗体**&lt;/span&gt; &lt;span class="gs"&gt;__粗体__&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="ge"&gt;**&lt;/span&gt;*粗斜体*** &lt;span class="gs"&gt;___粗斜体___&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="gd"&gt;~~删除线~~&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;u&amp;gt;下划线&amp;lt;/u&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;em&gt;斜体&lt;/em&gt; &lt;em&gt;斜体&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;粗体&lt;/strong&gt; &lt;strong&gt;粗体&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;&lt;strong&gt;粗斜体&lt;/strong&gt;&lt;/em&gt; &lt;em&gt;&lt;strong&gt;粗斜体&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;del&gt;删除线&lt;/del&gt;&lt;/p&gt;
&lt;p&gt;&lt;u&gt;下划线&lt;/u&gt;&lt;/p&gt;
&lt;h3 id="列表"&gt;列表&lt;/h3&gt;
&lt;p&gt;无序列表用 &lt;code&gt;*&lt;/code&gt; 或 &lt;code&gt;+&lt;/code&gt; 或 &lt;code&gt;-&lt;/code&gt; 标识，有序列表用数字和 &lt;code&gt;.&lt;/code&gt; 来标识，支持列表嵌套。&lt;/p&gt;</description></item><item><title>Rust 的引用与借用</title><link>https://www.clearsec.org/wikis/skills/languages/rust/reference/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/reference/</guid><description>&lt;h1 id="rust-中的引用"&gt;Rust 中的引用&lt;/h1&gt;
&lt;h2 id="可变与不可变引用"&gt;可变与不可变引用&lt;/h2&gt;
&lt;p&gt;Rust 用 &lt;code&gt;&amp;amp;&lt;/code&gt; 运算符来创建变量的引用，用 &lt;code&gt;*&lt;/code&gt; 运算符来解引用。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// a: i32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// b: &amp;amp;i32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;&lt;/span&gt;&lt;span class="si"&gt;{}&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 1
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;与声明变量类似，引用默认也是不可变的，用 &lt;code&gt;&amp;amp;mut&lt;/code&gt; 来创建可变引用。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;mut&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// a: i32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// b: &amp;amp;i32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// b 是不可变引用，编译不通过
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;mut&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="k"&gt;mut&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// b: &amp;amp;mut i32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// b 是可变引用，编译通过
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;</description></item><item><title>泛型</title><link>https://www.clearsec.org/wikis/skills/languages/swift/generics/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/generics/</guid><description>&lt;p&gt;泛型对应 C++ 中模版的概念，函数、类型和协议均可进行泛型编程：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;func&lt;/span&gt; &lt;span class="nf"&gt;swapTwoValues&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;(&lt;/span&gt;&lt;span class="kc"&gt;_&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kr"&gt;inout&lt;/span&gt; &lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kc"&gt;_&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kr"&gt;inout&lt;/span&gt; &lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Array&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;Element&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{...}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;protocol&lt;/span&gt; &lt;span class="nc"&gt;View&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;associatedtype&lt;/span&gt; &lt;span class="n"&gt;Body&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;View&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="函数泛型"&gt;函数泛型&lt;/h2&gt;
&lt;p&gt;在函数名后加上 &lt;code&gt;&amp;lt;类型参数&amp;gt;&lt;/code&gt;，参数可有一个或多个：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;func&lt;/span&gt; &lt;span class="nf"&gt;swapTwoValues&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;(&lt;/span&gt;&lt;span class="kc"&gt;_&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kr"&gt;inout&lt;/span&gt; &lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kc"&gt;_&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kr"&gt;inout&lt;/span&gt; &lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;temporaryA&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;b&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="n"&gt;temporaryA&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;code&gt;inout&lt;/code&gt; 关键字用于函数参数，表示传递引用而非值，详见 &lt;a href="https://docs.swift.org/swift-book/LanguageGuide/Functions.html#ID166"&gt;官方教程&lt;/a&gt;。
调用时，由于 Swift 有自动类型推断，不需要显式写出类型：&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;a&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nv"&gt;b&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;swapTwoValues&lt;/span&gt;&lt;span class="p"&gt;(&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="p"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="类型泛型"&gt;类型泛型&lt;/h2&gt;
&lt;p&gt;在类型名后加上 &lt;code&gt;&amp;lt;类型参数&amp;gt;&lt;/code&gt;，如之前介绍的 &lt;code&gt;Optional&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;enum&lt;/span&gt; &lt;span class="nc"&gt;Optional&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;Wrapped&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;case&lt;/span&gt; &lt;span class="n"&gt;some&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;Wrapped&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;case&lt;/span&gt; &lt;span class="kr"&gt;none&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;再如，&lt;code&gt;Array&lt;/code&gt; 等内置类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Array&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;Element&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;...&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="协议泛型"&gt;协议泛型&lt;/h2&gt;
&lt;p&gt;协议的泛型与前两类有所不同，需要在协议体内用 &lt;code&gt;associatedtype&lt;/code&gt; 声明：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;protocol&lt;/span&gt; &lt;span class="nc"&gt;Sequence&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;associatedtype&lt;/span&gt; &lt;span class="n"&gt;Element&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;某个类型遵循协议时，类型声明中需要说明协议内所有 &lt;code&gt;associatedtype&lt;/code&gt; 的真实类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;MyIntArray&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;Sequence&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;typealias&lt;/span&gt; &lt;span class="n"&gt;Element&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;Int&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在这里，我们使用 &lt;code&gt;typealias&lt;/code&gt; 指出了 &lt;code&gt;Sequence&lt;/code&gt; 中 &lt;code&gt;Element&lt;/code&gt; 的类型为 &lt;code&gt;Int&lt;/code&gt;。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;&lt;code&gt;typealias&lt;/code&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;typealias&lt;/code&gt; 关键字用来给类型赋予别名，类似于 C 中的 &lt;code&gt;typedef&lt;/code&gt; 和 C++ 中的 &lt;code&gt;using&lt;/code&gt;。&lt;/p&gt;</description></item><item><title>函数组件</title><link>https://www.clearsec.org/wikis/skills/frontend/react/function-component/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/react/function-component/</guid><description>&lt;h1 id="函数组件"&gt;函数组件&lt;/h1&gt;
&lt;p&gt;我们通过类组件简单介绍了 React 的核心概念，但是类组件有下述比较明显的问题：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;编码繁琐，尤其在使用 TypeScript 语言的时候&lt;/li&gt;
&lt;li&gt;可能会出现 &lt;code&gt;this&lt;/code&gt; 的指向不明确的问题&lt;/li&gt;
&lt;li&gt;JavaScript 语言的类语法仅仅是语法糖，并非是完全符合面向对象思路的&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;所以在新版本的 React 框架中，我们更为推荐大家编写函数组件。&lt;/p&gt;
&lt;p&gt;函数组件的基本思维是将整个组件思考为函数，函数的参数为组件的属性，而返回值就是组件的显示方式（即类组件的 &lt;code&gt;render&lt;/code&gt; 函数返回值）。也就是说，将组件视作一种接收属性，获取组件渲染指示的数据流管道更为可行。这种思路下开发者可以简单地组合各种管道来实现 Web 应用。&lt;/p&gt;
&lt;p&gt;比如说下述没有设置组件状态的、没有使用生命周期方法的正方形组件：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;interface&lt;/span&gt; &lt;span class="nx"&gt;SquareProps&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;size&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;color&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;class&lt;/span&gt; &lt;span class="nx"&gt;Square&lt;/span&gt; &lt;span class="kr"&gt;extends&lt;/span&gt; &lt;span class="nx"&gt;React&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;Component&lt;/span&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;SquareProps&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;render&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;ReactElement&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;style&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;{{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;width&lt;/span&gt;: &lt;span class="kt"&gt;this.props.size&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;height&lt;/span&gt;: &lt;span class="kt"&gt;this.props.size&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;backgroundColor&lt;/span&gt;: &lt;span class="kt"&gt;this.props.color&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;/&amp;gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;就可以转写为下述函数组件：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;interface&lt;/span&gt; &lt;span class="nx"&gt;SquareProps&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;size&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;color&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;Square&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;props&lt;/span&gt;: &lt;span class="kt"&gt;SquareProps&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;ReactElement&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;style&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;{{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;width&lt;/span&gt;: &lt;span class="kt"&gt;props.size&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;height&lt;/span&gt;: &lt;span class="kt"&gt;props.size&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;backgroundColor&lt;/span&gt;: &lt;span class="kt"&gt;props.color&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;/&amp;gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这样的转写并不改变组件的本质，使用该组件的方式也和类组件一致。&lt;/p&gt;
&lt;h2 id="hooks-简要介绍"&gt;Hooks 简要介绍&lt;/h2&gt;
&lt;p&gt;在转写上述类组件的时候，我们注意到如果组件具有状态或者使用了生命周期方法，则无法转写。这里，React 提供的解决方式是使用 Hooks。&lt;/p&gt;
&lt;h3 id="管理组件状态"&gt;管理组件状态&lt;/h3&gt;
&lt;p&gt;我们首先介绍管理状态需要使用的 Hooks，即 &lt;code&gt;useState&lt;/code&gt; 函数。比如说我们依然是将正方形的颜色变为其状态，由组件自身管理，其代码大致为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-typescript" data-lang="typescript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;interface&lt;/span&gt; &lt;span class="nx"&gt;SquareProps&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;size&lt;/span&gt;: &lt;span class="kt"&gt;number&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;readonly&lt;/span&gt; &lt;span class="nx"&gt;color&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;Square&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;props&lt;/span&gt;: &lt;span class="kt"&gt;SquareProps&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;ReactElement&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="nx"&gt;color&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;setColor&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;useState&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;props&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;color&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;switchColor&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;setColor&lt;/span&gt;&lt;span class="p"&gt;((&lt;/span&gt;&lt;span class="nx"&gt;prev&lt;/span&gt;: &lt;span class="kt"&gt;string&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;=&amp;gt;&lt;/span&gt; &lt;span class="nx"&gt;prev&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;red&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;?&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;blue&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;red&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;style&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;{{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;width&lt;/span&gt;: &lt;span class="kt"&gt;props.size&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;height&lt;/span&gt;: &lt;span class="kt"&gt;props.size&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;backgroundColor&lt;/span&gt;: &lt;span class="kt"&gt;color&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="na"&gt;onClick&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="nx"&gt;switchColor&lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;/&amp;gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里高亮的三行表现出使用 Hooks 的时候需要修改的地方。首先注意第 7 行，这里使用了 &lt;code&gt;useState&lt;/code&gt; 函数，该函数接受的是需要设定的状态的初始值，返回的是该状态和用于设定该状态的函数。这里我们设定的状态为 &lt;code&gt;color&lt;/code&gt;，初始值为 &lt;code&gt;props.color&lt;/code&gt;，而 &lt;code&gt;setColor&lt;/code&gt; 和类组件之中的 &lt;code&gt;setState&lt;/code&gt; 类似，用于修改状态。&lt;/p&gt;</description></item><item><title>后续拓展</title><link>https://www.clearsec.org/wikis/skills/frontend/swiftui/extensions/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/swiftui/extensions/</guid><description>&lt;p&gt;本文仅对 SwiftUI 中一些最基本的知识作了介绍，而这远远不够。要想开发一个完整的应用，你还需要学习更多内容。&lt;/p&gt;
&lt;p&gt;这是一些仅供参考的建议：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;经常探索&lt;a href="https://developer.apple.com/documentation/swiftui"&gt;官方文档&lt;/a&gt;，看看你能使用的工具有什么&lt;/li&gt;
&lt;li&gt;看看历年 &lt;a href="https://developer.apple.com/videos/topics/"&gt;WWDC&lt;/a&gt; 有什么视频讲解的内容是你需要的，关注每年的 WWDC&lt;/li&gt;
&lt;li&gt;不要惧怕英文内容，阅读英文文档是开发的必经之路&lt;/li&gt;
&lt;li&gt;学会用英文搜索，&lt;strong&gt;尽量不用中文搜索&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="概念性知识"&gt;概念性知识&lt;/h2&gt;
&lt;p&gt;这些概念性知识能够帮助你理解 SwiftUI 是如何运行的，进而帮助你写出效率更高、更加正确的程序。SwiftUI 本身并不复杂，但其原理需要深入的学习才能理解，而对原理的理解往往会在很大程度上影响程序的质量。&lt;/p&gt;
&lt;p&gt;这些话题非常重要：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/videos/play/wwdc2020/10037/"&gt;SwiftUI 生命周期&lt;/a&gt;：&lt;code&gt;App&lt;/code&gt;、&lt;code&gt;Scene&lt;/code&gt; 和 &lt;code&gt;View&lt;/code&gt; 之间的关系&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/videos/play/wwdc2020/10040/"&gt;SwiftUI 中的数据流&lt;/a&gt;：SwiftUI 中的数据流及其使用原则&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.bilibili.com/video/BV1q64y1d7x5?p=3"&gt;MVVM 架构&lt;/a&gt;：虽然我们已经简单介绍过，但你仍应听一听 CS193p 的这节课&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/videos/play/wwdc2021/10022/"&gt;View Identity&lt;/a&gt;：在底层，不同的 View 之间是如何区分的？&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="技术性知识"&gt;技术性知识&lt;/h2&gt;
&lt;p&gt;这些技术性的知识是一些“SwiftUI 能做什么”的集合，基本上是&lt;a href="https://developer.apple.com/documentation/swiftui"&gt;官方文档&lt;/a&gt;中你能用的所有 SwiftUI 现成工具，可以需要时再查阅，也可以无聊时随便翻翻。遇到问题时，&lt;a href="https://google.com"&gt;Google&lt;/a&gt;&lt;a href="https://stackoverflow.com"&gt;、Stackoverflow&lt;/a&gt; 和 &lt;a href="https://developer.apple.com/videos/swiftui-ui-frameworks"&gt;WWDC 视频&lt;/a&gt;是你可靠的助手。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/views-and-controls"&gt;原生组件&lt;/a&gt;：文字、图片、按钮等组件&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-layout-and-presentation"&gt;排布&lt;/a&gt;：Stack、Grid、ScrollView、NavigationView 等&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/state-and-data-flow"&gt;数据流与状态&lt;/a&gt;：State、Binding、ObservedObject 等&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/drawing-and-animation"&gt;绘画与动画&lt;/a&gt;：绘制形状、添加动画&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/gestures"&gt;触控识别&lt;/a&gt;：识别用户触摸输入&lt;/li&gt;
&lt;li&gt;View modifier
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-appearance"&gt;外观&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-text-and-symbols"&gt;文字相关&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-auxiliary-views"&gt;额外的 UI 部件&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-layout"&gt;布局&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-graphics-and-rendering"&gt;图像与渲染&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-input-and-events"&gt;用户输入与事件&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/view-presentation"&gt;视图的展示&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;在 SwiftUI 中使用 UIKit
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.bilibili.com/video/BV1q64y1d7x5?p=15"&gt;CS193p&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/tutorials/SwiftUI/interfacing-with-uikit"&gt;官方教程&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/documentation/swiftui/framework-integration"&gt;官方文档&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="其它相关知识"&gt;其它相关知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/videos/play/wwdc2019/722/"&gt;Combine 框架&lt;/a&gt;：为 SwiftUI 设计的异步事件管理框架&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.bilibili.com/video/BV1Mx411L7dS"&gt;UIKit 课程&lt;/a&gt;：CS193p 的 UIKit 完整课程&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>后续学习</title><link>https://www.clearsec.org/wikis/skills/frontend/android/extensions/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/android/extensions/</guid><description>&lt;h1 id="后续学习"&gt;后续学习&lt;/h1&gt;
&lt;p&gt;到这里文档就算结束了，但是如果想更加深入的学习 Android 开发，可以参考下面的内容&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.android.com/docs?hl=zh-cn"&gt;Android 开发者官网&lt;/a&gt;：官方网站是最权威的学习资料，里面有很多教程和详尽的 API 文档，还有一些示例代码。除此之外，官网还有一些关于 Android 开发的最新动态，如新的 API 版本、新的开发工具等。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://androidweekly.net/"&gt;Android Weekly&lt;/a&gt;：每周更新，汇集了互联网上有关 Android 开发的技术文章、开源项目、工具等，截至文档完成时已经更新了接近 600 期。&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>引用与复制</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/reference-copy/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/reference-copy/</guid><description>&lt;h1 id="引用与复制"&gt;引用与复制&lt;/h1&gt;
&lt;h2 id="常量引用"&gt;常量引用&lt;/h2&gt;
&lt;h3 id="常量引用的意义"&gt;常量引用的意义&lt;/h3&gt;
&lt;p&gt;按照最小特权原则：给函数足够的权限去完成相应的任务，但不要给予他任何多余的权限。例如函数 &lt;code&gt;void add(int&amp;amp; a, int&amp;amp; b)&lt;/code&gt;，如果将参数类型定义为 &lt;code&gt;int&amp;amp;&lt;/code&gt;，则给予该函数在函数体内修改 &lt;code&gt;a&lt;/code&gt; 和 &lt;code&gt;b&lt;/code&gt; 的值的权限。&lt;/p&gt;
&lt;p&gt;如果我们不想给予函数修改权限，则可以在参数中使用常量、常量引用 &lt;code&gt;void add(const int&amp;amp; a, const int&amp;amp; b)&lt;/code&gt;。此时函数中仅能读取 &lt;code&gt;a&lt;/code&gt; 和 &lt;code&gt;b&lt;/code&gt; 的值，无法对 &lt;code&gt;a&lt;/code&gt;、&lt;code&gt;b&lt;/code&gt; 进行任何修改操作。&lt;/p&gt;
&lt;h2 id="拷贝构造函数"&gt;拷贝构造函数&lt;/h2&gt;
&lt;h3 id="定义与语法规则"&gt;定义与语法规则&lt;/h3&gt;
&lt;p&gt;拷贝构造函数是一种特殊的构造函数，它的参数是语言规定的，是同类对象的常量引用。作用：用参数对象的内容初始化当前对象。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Vector&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;Vector&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;const&lt;/span&gt; &lt;span class="n"&gt;Vector&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt; &lt;span class="n"&gt;other&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;capacity&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;other&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;capacity&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;len&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;other&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;len&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;array&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="n"&gt;Node&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="n"&gt;other&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;capacity&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;i&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="n"&gt;i&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;len&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="o"&gt;++&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;array&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;other&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;array&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="调用时机"&gt;调用时机&lt;/h3&gt;
&lt;p&gt;拷贝构造函数被调用的三种常见情况。在这些情况下，编译器会自动调用“拷贝构造函数”，在已有对象基础上生成新对象。&lt;/p&gt;
&lt;p&gt;用一个类对象定义另一个新的类对象：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Test&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Test&lt;/span&gt; &lt;span class="nf"&gt;b&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Test&lt;/span&gt; &lt;span class="n"&gt;c&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;函数调用时以类的对象为形参：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Func&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;Test&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;函数返回类对象（无返回值优化的情况下）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Test&lt;/span&gt; &lt;span class="n"&gt;Func&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;void&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="隐式拷贝构造函数"&gt;隐式拷贝构造函数&lt;/h3&gt;
&lt;p&gt;类的新对象被定义后，会调用构造函数或拷贝构造函数。如果调用拷贝构造函数且当前没有给类显式定义拷贝构造函数，编译器将自动合成“隐式定义的拷贝构造函数”，其功能是调用所有数据成员的拷贝构造函数或拷贝赋值运算符。&lt;/p&gt;
&lt;p&gt;对于基础类型来说，默认的拷贝方式为位拷贝（英语：Bitwise Copy），即直接对整块内存进行复制。&lt;/p&gt;
&lt;p&gt;位拷贝原本是 C 中的概念。在 C++ 中，只有基础类型（&lt;code&gt;int&lt;/code&gt;、&lt;code&gt;double&lt;/code&gt; 等）才会进行位拷贝；对于自定义类，编译器会递归调用所有数据成员的拷贝构造函数或拷贝赋值运算符。但一些教材中仍然把这种行为称为“位拷贝”，以区别用户自定义的拷贝方法。&lt;/p&gt;
&lt;p&gt;隐式定义拷贝构造函数的缺陷：隐式定义拷贝构造函数在遇到指针类型成员时可能会出错,导致多个指针类型的变量指向同一个地址。&lt;/p&gt;
&lt;h3 id="执行顺序"&gt;执行顺序&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;基本的执行顺序&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;以下述的 &lt;code&gt;func&lt;/code&gt; 函数为例，调用该函数时，函数中各类构造函数和析构函数的执行顺序如下。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://s2.loli.net/2022/01/11/zNMXaWyvsr35Gb7.png" alt="https://s2.loli.net/2022/01/11/zNMXaWyvsr35Gb7.png"&gt;&lt;/p&gt;
&lt;p&gt;值得一提的是，实际上在主函数体内，假设我们禁用返回值优化。&lt;code&gt;Myclass a = func(d)&lt;/code&gt; 这个语句内的返回值类构造调用了拷贝构造，并且相关的析构非常值得研究，下文将在移动构造函数的例子中将进一步阐述。&lt;/p&gt;</description></item><item><title>Consul 注册与配置中心测评（HashiCorp）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/consul/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/consul/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：HashiCorp Consul（服务注册发现 + KV 配置中心）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Consul 1.x 单机（dev）、生产三节点 server + client agent 集群两种主流部署形态；本文 CLI 用法与配置默认值于 2026-09 对照官方 Commands 文档、Agent configuration-file 文档及 &lt;code&gt;agent/config/default.go&lt;/code&gt; 源码逐条核验（见参考依据节）。
配套文章：&lt;a href="../nacos/"&gt;Nacos 注册与配置中心测评&lt;/a&gt;（同类注册中心互为对照）、&lt;a href="../kafka/"&gt;Kafka 测评&lt;/a&gt;、&lt;a href="../kubernetes/"&gt;Kubernetes 容器编排平台测评&lt;/a&gt;（Consul 常作为 K8s 之外的服务底座）、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E6%B3%A8%E5%86%8C%E4%B8%AD%E5%BF%83%E4%B8%8E%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E5%8A%A0%E5%9B%BA/"&gt;30、注册中心与负载均衡加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不注册/注销服务、不写 KV、不启停 agent、不 reload；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;Consul 的默认值&amp;quot;安全基线&amp;quot;问题突出（ACL 默认未开启、&lt;code&gt;default_policy&lt;/code&gt; 默认 &lt;code&gt;allow&lt;/code&gt;、TLS 默认不强制），&lt;strong&gt;核查时以实测行为为准&lt;/strong&gt;（是否可匿名查询、是否可匿名写），不要仅凭配置文件判断。&lt;/li&gt;
&lt;li&gt;命令不存在或报 ACL 权限错误时，先确认 agent 版本与 ACL 启用状态，再换等效控制台/API 只读路径取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、token、节点名均为演示值，现场须替换为真实取证结果并对涉及个人信息、SecretID 与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Consul 为注册发现/配置存储组件，终端业务用户的身份鉴别由后端应用承载。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与部署形态"&gt;一、基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确定）；集群冗余佐证 GB/T 22239-2019 8.1.1.1（关键节点冗余）&lt;/p&gt;</description></item><item><title>日志审计系统测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：日志审计系统（日志集中审计平台）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全管理中心（8.1.5）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
适用范围：硬件日志审计设备与软件化日志审计平台（国产日志审计一体机、集中日志平台）；Splunk、ELK（Elasticsearch+Logstash+Kibana）、Wazuh 等开源/商用软件平台另见关联文章（&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/elasticsearch/"&gt;Elasticsearch 搜索与分析平台测评&lt;/a&gt;、Linux 服务器三级现场测评命令单），本文仅给对照入口。
配套测评：&lt;a href="../web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;、&lt;a href="../%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;、&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;数据库审计系统测评&lt;/a&gt;、&lt;a href="../../%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/elasticsearch/"&gt;Elasticsearch 测评&lt;/a&gt;（日志存储底座联动）、&lt;a href="../8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;8、等保2.0绿盟堡垒机测评&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以日志审计系统 &lt;strong&gt;Web 控制台核查为主、命令行取证为辅&lt;/strong&gt;：各厂商 CLI 互不兼容，本文不收录厂商私有 CLI 命令；被采集设备侧命令（Linux/Windows/网络设备）均从对应主机或设备只读执行，回显连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；涉及实测验证（默认口令登录、SNMP 探测、越权删日志、非授权地址访问管理口）的操作&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，并在测试后恢复原状。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品形态（硬件一体机/软件平台）与版本，再换用等效核查方法或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值（如 192.168.10.5、demo-app、demo.local），现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；日志审计系统兼具&amp;quot;安全管理中心集中审计组件&amp;quot;与&amp;quot;被测设备&amp;quot;双重身份，控制点归属先定性再取证，不适用须在报告中写明对象边界理由。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评对象定位与双口径"&gt;测评对象定位与双口径&lt;/h2&gt;
&lt;p&gt;日志审计系统在三级等保现场测评中有&lt;strong&gt;双重身份&lt;/strong&gt;，取证前先按部署与用途定性，避免把集中收集证据记到设备自身安全计算环境名下（或反之）：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为安全管理中心的集中审计组件&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全管理中心（8.1.5）&lt;/td&gt;
					&lt;td&gt;8.1.5.4 集中管控 d)（分散审计数据收集汇总、集中分析，留存时间符合法律法规）、a)（特定管理区域）、b)（安全的信息传输路径）；8.1.5.2 审计管理（审计记录分析、存储、管理、查询）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;设备自身管理面的身份鉴别、访问控制、安全审计、入侵防范、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为边界审计证据的汇聚点&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全区域边界（8.1.2）&lt;/td&gt;
					&lt;td&gt;间接承载 8.1.2.5 安全审计——防火墙、WAF、IDS/IPS 等边界节点审计记录外送至此，作为边界侧&amp;quot;审计记录保护、定期备份&amp;quot;的补偿证据&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;先核采集，再谈审计&lt;/div&gt;
&lt;p&gt;日志审计系统的全部审计价值以&amp;quot;&lt;strong&gt;日志进得来、存得下、查得到&lt;/strong&gt;&amp;ldquo;为前提。现场第一步是核对采集覆盖：接入资产清单与被测单位资产清单逐项比对、采集方式（Syslog/SNMP Trap/Agent/数据库采集）与 Agent 部署位置、采集速率（EPS）与最近 7 天事件量趋势。漏采重要资产、EPS 超授权丢日志、事件量断档，直接决定安全管理中心&amp;quot;集中收集与分析&amp;quot;条款的判定走向，须在采集覆盖一节先行固定证据。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="基础信息与采集覆盖"&gt;基础信息与采集覆盖&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；佐证 GB/T 22239-2019 8.1.5.4 集中管控 a)（划分特定管理区域对安全组件管控）、c)（集中监测设备运行情况）、d)（&amp;ldquo;应对分散在各个设备上的审计数据进行收集汇总和集中分析，并保证审计记录的留存时间符合法律法规要求&amp;rdquo;）；8.1.2.5 安全审计 a)（网络边界、重要网络节点审计记录的集中承载）&lt;/p&gt;</description></item><item><title>07-达梦测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/07-%E8%BE%BE%E6%A2%A6/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/07-%E8%BE%BE%E6%A2%A6/</guid><description>&lt;blockquote&gt;
&lt;p&gt;达梦数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;disql SYSDBA/&lt;span class="s2"&gt;&amp;#34;口令&amp;#34;&lt;/span&gt;@192.168.10.16:5236
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_users&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认版本、用户和基础运行环境。DM8 默认端口 5236；DM8 三权分立体系下系统预设账户为 SYSDBA（数据库管理员）、SYSAUDITOR（数据库审计员）、SYSSSO（安全员）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、用户列表截图、连接方式说明（disql 或管理工具）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：支撑 GB/T 22239-2019 8.1.4 安全计算环境各条款的测评准备（版本与账户体系决定各条款判定口径）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：确认 DM7/DM8 版本与三权账户是否齐备即可，不单独判符合/不符合；三权账户缺失或被合并使用时应在访问控制条款中记录。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本截图（V8/DB Version）、用户列表截图、连接方式说明。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;disql 命令行内明文书写口令会进入 shell 历史记录，现场建议交互输入或使用专用只读核查账号；口令含特殊字符时按 disql 规则加双引号转义。&lt;/div&gt;&lt;/p&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v$version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="err"&gt;行号&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;BANNER&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;-------- --------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;DM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Database&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Server&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;64&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V8&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;DB&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Version&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="n"&gt;x7000c&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="err"&gt;已用时间&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;120&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="err"&gt;毫秒&lt;/span&gt;&lt;span class="p"&gt;).&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;执行号&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;1001&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SQL&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;username&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;account_status&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_users&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;USERNAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ACCOUNT_STATUS&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;---------- --------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;SYS&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;SYSDBA&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;SYSAUDITOR&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;APPUSER&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;OPEN&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)–d)。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：DM8 支持 &lt;code&gt;PWD_POLICY&lt;/code&gt; 口令策略与 &lt;code&gt;LIMIT&lt;/code&gt; 资源限制（FAILED_LOGIN_ATTEMPTS/PASSWORD_LOCK_TIME/PASSWORD_LIFE_TIME 等），参数配置到位且管理账户同样受限判 a)/b) 符合，系统预设管理员默认无限制未调整判“部分符合”；&lt;code&gt;ENABLE_ENCRYPT=0&lt;/code&gt; 且算法名为空判 c)“不符合”；未实现双因素判 d)“不符合”。DM7 与 DM8 参数视图略有差异，以现场 &lt;code&gt;v$dm_ini&lt;/code&gt; 实际输出为准。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：口令策略与资源限制参数截图、用户策略查询截图、通信加密参数截图、双因素认证截图、账号制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：SYSDBA/SYSAUDITOR/SYSSSO 默认口令（与账户同名）未修改、口令策略为 0 或弱口令，均属高风险情形。对应判定详见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Juniper</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/juniper/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/juniper/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;p&gt;适用范围：Juniper EX、QFX、MX、SRX 中承担交换与路由功能的设备，主要覆盖 Junos 命令体系现场核查。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本适用于 &lt;code&gt;show configuration&lt;/code&gt; / &lt;code&gt;show system&lt;/code&gt; / &lt;code&gt;show security&lt;/code&gt; 一类 Junos 命令体系。&lt;/li&gt;
&lt;li&gt;Juniper 设备较强调 &lt;code&gt;candidate config&lt;/code&gt; 与 &lt;code&gt;committed config&lt;/code&gt;，现场需同时关注运行配置、提交历史和回滚能力。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;若设备未承载 AAA、Portal、订阅用户、访客接入或个人信息处理功能，则“个人信息保护”相关控制点可按对象边界说明不适用。&lt;/li&gt;
&lt;li&gt;若设备版本或授权未启用特定攻击防护功能，可将“入侵防范”中的部分增强项判定为部分不适用，但需保留管理 ACL、日志告警和基础防护证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；虚拟机箱/双 RE/LACP/VRRP 等形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、Junos 版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：show version、show chassis hardware 与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show chassis hardware
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interfaces terse
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show route summary
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show configuration | display set | no-more
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认型号、Junos 版本、RE/LC 状态、接口摘要、路由角色、虚拟机箱或 VC/MC-LAG 形态。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、硬件截图、接口摘要截图、配置首页截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;admin@SW-demo&amp;gt; show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hostname: SW-demo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Model: ex4300-48t
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Junos: 21.4R3-S4.9
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;JUNOS EX Software Suite [21.4R3-S4.9]
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令最小长度与复杂度经 &lt;code&gt;[edit system login] password&lt;/code&gt; 约束、失败尝试由 &lt;code&gt;retry-options&lt;/code&gt; 或 AAA 限制、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：authentication-order 与 AAA 配置截图、login password/retry-options 与 root-authentication 截图、SSH 服务参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令（含 root-authentication 未配置或长期未改），或启用 Telnet 明文管理，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Linux(RHEL_CentOS)-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/linuxrhel_centos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/linuxrhel_centos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：RHEL 7.9 / CentOS 7.9
定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
配套速查：控制点组织的速查与增量清单版见 &lt;a href="../16linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;16、Linux操作系统测评命令&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/redhat-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：输出中通常包含 release 7.9 等版本关键字。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;CentOS Linux release 7.9.2009 &lt;span class="o"&gt;(&lt;/span&gt;Core&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /proc/version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：输出中通常包含 3.10.0-1160 等内核关键字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Linux version 3.10.0-1160.el7.x86_64 &lt;span class="o"&gt;(&lt;/span&gt;builder@kbuilder.dev.centos.org&lt;span class="o"&gt;)&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;gcc version 4.8.5 &lt;span class="m"&gt;20150623&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;Red Hat 4.8.5-44&lt;span class="o"&gt;)&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;GCC&lt;span class="o"&gt;)&lt;/span&gt; &lt;span class="o"&gt;)&lt;/span&gt; &lt;span class="c1"&gt;#1 SMP Mon Oct 19 16:18:59 UTC 2020&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostnamectl
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：通常可见 Static hostname、Operating System、Kernel 等字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Static hostname: web01
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Icon name: computer-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Chassis: server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Operating System: CentOS Linux &lt;span class="m"&gt;7&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;Core&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; CPE OS Name: cpe:/o:centos:centos:7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Kernel: Linux 3.10.0-1160.el7.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Architecture: x86-64
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 安全计算环境-入侵防范（系统版本、最小安装与补丁基线的版本确认）。&lt;/li&gt;
&lt;li&gt;判定要点：版本与内核信息和资产台账一致、系统仍在官方支持期内且有近期补丁更新记录判符合；版本已停止维护（EOL）或长期未更新判部分符合/不符合。&lt;/li&gt;
&lt;li&gt;取证要求：cat /etc/redhat-release、hostnamectl 输出截图或文本留存，补丁更新来源与周期的访谈纪要。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="网络配置核查"&gt;网络配置核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip addr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能看到网卡、IP 地址、掩码等信息；实际地址随主机而异。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1: lo: &amp;lt;LOOPBACK,UP,LOWER_UP&amp;gt; mtu &lt;span class="m"&gt;65536&lt;/span&gt; qdisc noqueue state UNKNOWN group default qlen &lt;span class="m"&gt;1000&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 127.0.0.1/8 scope host lo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2: eth0: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu &lt;span class="m"&gt;1500&lt;/span&gt; qdisc mq state UP group default qlen &lt;span class="m"&gt;1000&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.10.21/24 brd 192.168.10.255 scope global noprefixroute eth0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.2 安全通信网络-网络架构（确认主机网络接入位置与地址信息），并为 8.1.3.2 安全区域边界-访问控制提供地址边界基础。&lt;/li&gt;
&lt;li&gt;判定要点：地址信息与网络拓扑、资产台账一致且无多余地址或多余网卡判符合；地址与边界访问控制策略不匹配判部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：ip addr 输出截图，与网络拓扑/资产台账的对应关系说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与口令策略核查"&gt;账户与口令策略核查&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;本节命令均为只读取证。整改时修改 &lt;code&gt;/etc/pam.d/system-auth&lt;/code&gt;、&lt;code&gt;/etc/pam.d/password-auth&lt;/code&gt; 属于改 PAM 的高风险操作：模块行顺序或语法错误可能导致包括 root 在内的全部账户无法登录。修改前备份原文件、保留已登录会话，并按 RHEL 7 Security Guide 4.1.2（pam_faillock）步骤验证后，再关闭旧会话。&lt;/p&gt;</description></item><item><title>山石网科防火墙</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%B1%B1%E7%9F%B3%E7%BD%91%E7%A7%91%E9%98%B2%E7%81%AB%E5%A2%99/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%B1%B1%E7%9F%B3%E7%BD%91%E7%A7%91%E9%98%B2%E7%81%AB%E5%A2%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：山石网科 SG-6000 系列、E/X 系列等运行 StoneOS 的下一代防火墙形态（CLI 与 WebUI 并用）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;StoneOS 命令关键字不区分大小写，但用户输入的内容（用户名、口令、对象名）区分大小写；命令手册按版本分册（系统管理、安全策略、日志、HA 等），现场以设备随机手册与 &lt;code&gt;show ?&lt;/code&gt; 帮助为准。&lt;/li&gt;
&lt;li&gt;StoneOS 无 Cisco 式 &lt;code&gt;show running-config&lt;/code&gt;，运行配置查询命令为 &lt;code&gt;show configuration&lt;/code&gt;；配置修改后需 &lt;code&gt;save&lt;/code&gt; 落盘，测评时仅执行只读 &lt;code&gt;show&lt;/code&gt; 命令，不执行 &lt;code&gt;save&lt;/code&gt;、&lt;code&gt;reset&lt;/code&gt;、&lt;code&gt;factory-default&lt;/code&gt; 等写操作。&lt;/li&gt;
&lt;li&gt;部分对象类配置（口令策略、超时、SNMP、攻击防护）CLI 无独立 show 子命令，用 &lt;code&gt;show configuration | include &amp;lt;关键字&amp;gt;&lt;/code&gt; 检索，或转 WebUI 对应页面截图等效补证。&lt;/li&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;未订阅 IPS/AV/威胁情报 License、未部署 HA、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据或补偿措施说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HA 簇形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、StoneOS 版本、License 授权、HA 状态与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、License 与容量截图、HA 组状态截图、接口与管理地址截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show license
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show capacity all
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ha group config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：记录型号、StoneOS 版本（如 5.5R6）、License 名称与到期时间、容量使用率、接口/管理地址、部署模式与 HA 主备角色。&lt;/li&gt;
&lt;li&gt;预期证据：版本信息截图、运行配置截图、License 截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hostname: FW-demo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Software Version: StoneOS 5.5R6P9
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Serial Number: &lt;span class="m"&gt;0123456789012345&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Uptime: &lt;span class="m"&gt;25&lt;/span&gt; days 6:11:42
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且按角色分权（root/审计/配置分离）、口令复杂并定期更换、登录失败锁定与会话超时有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令（&lt;code&gt;hillstone/hillstone&lt;/code&gt; 未改）或多系统共用同一账户记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：&lt;code&gt;show admin user&lt;/code&gt; 与角色/访问方式截图、可信主机（admin host）截图、口令与超时策略截图、AAA 服务器联动截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：StoneOS 默认管理员为 &lt;code&gt;hillstone/hillstone&lt;/code&gt;，未修改默认口令或存在共享账户，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>17、网络架构技术名词说明</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E6%9E%B6%E6%9E%84%E6%8A%80%E6%9C%AF%E5%90%8D%E8%AF%8D%E8%AF%B4%E6%98%8E/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E6%9E%B6%E6%9E%84%E6%8A%80%E6%9C%AF%E5%90%8D%E8%AF%8D%E8%AF%B4%E6%98%8E/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：网络与系统架构常用技术名词速查，供测评师在访谈、定级与核查阶段统一术语口径。
配套：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01、网络安全区域访问控制策略设置原则&lt;/a&gt;（安全区域与边界术语）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;（高风险术语）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;（整改术语）。
适用：等保 2.0 通用场景（一~四级）；名词以 GB/T 22239-2019、GB/T 25069-2022 与行业通行用法为准，厂商自定义术语以产品手册为准。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一系统开发"&gt;一、系统开发&lt;/h2&gt;
&lt;h3 id="1-高内聚低耦合"&gt;1. 高内聚/低耦合&lt;/h3&gt;
&lt;p&gt;高内聚指一个软件模块是由相关性很强的代码组成，只负责一项任务，也就是常说的单一责任原则。模块的内聚反映模块内部联系的紧密程度。&lt;/p&gt;
&lt;p&gt;模块之间联系越紧密，其耦合性就越强，模块的独立性则越差。模块间耦合高低取决于模块间接口的复杂性、调用的方式及传递的信息。一个完整的系统，模块与模块之间，尽可能的使其独立存在。通常程序结构中各模块的内聚程度越高，模块间的耦合程度就越低。&lt;/p&gt;
&lt;h3 id="2-过度设计"&gt;2. 过度设计&lt;/h3&gt;
&lt;p&gt;过度设计就是进行了过多的面向未来的设计或者说把相对简单的事情想复杂了，过度追求模块化、可扩展性、设计模式等，为系统增加了不必要的复杂度。&lt;/p&gt;
&lt;h3 id="3-过早优化"&gt;3. 过早优化&lt;/h3&gt;
&lt;p&gt;过早指的不是在开发过程的早期，而是在还没弄清楚需求未来的变化的走向的时候。你的优化不仅可能导致你无法很好地实现新的需求，而且你对优化的预期的猜测有可能还是错的，导致实际上你除了把代码变复杂以外什么都没得到。&lt;/p&gt;
&lt;p&gt;正确的方法是，先有质量地实现你的需求，写够testcase，然后做profile去找到性能的瓶颈，这个时候才做优化。&lt;/p&gt;
&lt;h3 id="4-重构-refactoring"&gt;4. 重构 (Refactoring)&lt;/h3&gt;
&lt;p&gt;重构（Refactoring）就是通过调整程序代码改善软件的质量、性能，使其程序的设计模式和架构更趋合理，提高软件的扩展性和维护性。&lt;/p&gt;
&lt;h3 id="5-破窗效应"&gt;5. 破窗效应&lt;/h3&gt;
&lt;p&gt;又称破窗理论，破窗效应（Broken windows theory）是犯罪学的一个理论。此理论认为环境中的不良现象如果被放任存在，会诱使人们仿效，甚至变本加厉。一幢有少许破窗的建筑为例，如果那些窗不被修理好，可能将会有破坏者破坏更多的窗户。最终他们甚至会闯入建筑内，如果发现无人居住，也许就在那里定居或者纵火。&lt;/p&gt;
&lt;p&gt;应用在软件工程上就是，一定不能让系统代码或者架构设计的隐患有冒头的机会，否则随着时间的推移，隐患会越来越重。反之，一个本身优质的系统，会让人不由自主的写出优质的代码。&lt;/p&gt;
&lt;h3 id="6-互不信任原则"&gt;6. 互不信任原则&lt;/h3&gt;
&lt;p&gt;指在程序运行上下游的整个链路中，每个点都是不能保证绝对可靠的，任何一个点都可能随时发生故障或者不可预知的行为，包括机器网络、服务本身、依赖环境、输入和请求等，因此要处处设防。&lt;/p&gt;
&lt;h3 id="7-持久化-persistence"&gt;7. 持久化 (Persistence)&lt;/h3&gt;
&lt;p&gt;持久化是将程序数据在临时状态和持久状态间转换的机制。通俗的讲，就是临时数据（比如内存中的数据，是不能永久保存的）持久化为持久数据（比如持久化至数据库或者本地磁盘中，能够长久保存）。&lt;/p&gt;
&lt;h3 id="8-临界区"&gt;8. 临界区&lt;/h3&gt;
&lt;p&gt;临界区用来表示一种公共资源或者说是共享数据，可以被多个线程使用，但是每一次，只能有一个线程使用它，一旦临界区资源被占用，其他线程要想使用这个资源，就必须等待。&lt;/p&gt;
&lt;h3 id="9-阻塞非阻塞"&gt;9. 阻塞/非阻塞&lt;/h3&gt;
&lt;p&gt;阻塞和非阻塞通常形容多线程间的相互影响。比如一个线程占用了临界区资源，那么其它所有需要这个资源的线程就必须在这个临界区中进行等待，等待会导致线程挂起。这种情况就是阻塞。此时，如果占用资源的线程一直不愿意释放资源，那么其它所有阻塞在这个临界区上的线程都不能工作。而非阻塞允许多个线程同时进入临界区。&lt;/p&gt;
&lt;h3 id="10-同步异步"&gt;10. 同步/异步&lt;/h3&gt;
&lt;p&gt;通常同步和异步是指函数/方法调用方面。&lt;/p&gt;
&lt;p&gt;同步就是在发出一个函数调用时，在没有得到结果之前，该调用就不返回。异步调用会瞬间返回，但是异步调用瞬间返回并不代表你的任务就完成了，他会在后台起个线程继续进行任务，等任务执行完毕后通过回调callback或其他方式通知调用方。&lt;/p&gt;
&lt;h3 id="11-并发并行"&gt;11. 并发/并行&lt;/h3&gt;
&lt;p&gt;并行(parallel)指在同一时刻，有多条指令在多个处理器上同时执行。所以无论从微观还是从宏观来看，二者都是一起执行的。&lt;/p&gt;
&lt;p&gt;并发(concurrency)指在同一时刻只能有一条指令执行，但多个进程指令被快速的轮换执行，使得在宏观上具有多个进程同时执行的效果，但在微观上并不是同时执行的，只是把时间分成若干段，使多个进程快速交替的执行。&lt;/p&gt;
&lt;h2 id="二架构设计"&gt;二、架构设计&lt;/h2&gt;
&lt;h3 id="1-高并发-high-concurrency"&gt;1. 高并发 (High Concurrency)&lt;/h3&gt;
&lt;p&gt;由于分布式系统的问世，高并发（High Concurrency）通常是指通过设计保证系统能够同时并行处理很多请求。通俗来讲，高并发是指在同一个时间点，有很多用户同时的访问同一 API 接口或者 Url 地址。它经常会发生在有大活跃用户量，用户高聚集的业务场景中。&lt;/p&gt;</description></item><item><title>JavaScript 的面向对象进阶</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/oop-advance/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/oop-advance/</guid><description>&lt;h2 id="javascript-的面向对象进阶"&gt;JavaScript 的面向对象进阶&lt;/h2&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;一些可能不必要的知识&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;本章节将主要讲解 JavaScript 面向对象编程的原型链逻辑，但这些知识对于 JavaScript 的初学者并不一定必要。所以编者建议如果只是想学习 JavaScript 基础语法后直接转 TypeScript 以及上手前端框架，则不需要浪费时间学习这一部分。想要深入了解这一门语言的读者，编者建议一定要学习这一部分。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h3 id="javascript-的第一原则"&gt;JavaScript 的第一原则&lt;/h3&gt;
&lt;p&gt;这里，让我们首先铭记这样的一句话：&lt;/p&gt;
&lt;center&gt;函数是 JavaScript 的一等公民，对象由函数创建。&lt;/center&gt;
&lt;p&gt;或许我们常见的创建对象的方式是：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;foo&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;bar&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;foobar&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;但这只是方便编程的语法糖，我们这里希望使用下述更为本质的创建方式：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nb"&gt;Object&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;foo&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;a&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;bar&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;foobar&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nb"&gt;Array&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;b&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;b&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;b&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;而这里 &lt;code&gt;Object&lt;/code&gt; 和 &lt;code&gt;Array&lt;/code&gt; 是两个函数，一定程度上可以理解为构造函数：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;typeof&lt;/span&gt; &lt;span class="nb"&gt;Object&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// function
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;typeof&lt;/span&gt; &lt;span class="nb"&gt;Array&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// function
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="原型和构造函数"&gt;原型和构造函数&lt;/h3&gt;
&lt;p&gt;我们说过对象都是函数构造的，所以我们就从构造函数出发讲解 JavaScript 的面向对象。&lt;/p&gt;
&lt;p&gt;构造函数的作用是构建一个新对象，比如说我们可以写一个根据传入参数构造具有一种特定形式的对象的函数：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;createStudent&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;_age&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;res&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;{};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;res&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;name&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;res&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;age&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_age&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;res&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;stu&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;createStudent&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Ashitemaru&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;22&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这个函数就可以接受一个学生的名字和年龄，构造出一个包含这两个信息的、描述这个学生的对象并返回。这类需求，即根据信息构造指定形式对象的需求是很常见的，所以 JavaScript 就提供了语法上的支持以将其与普通函数区分开。比如上述函数就可以写为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;Student&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;_age&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;name&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;age&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;_age&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;stu&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="nx"&gt;Student&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Ashitemaru&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;22&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里使用 &lt;code&gt;new&lt;/code&gt; 关键字调用构造函数，这种调用方式就区分了构造函数和普通函数。并且，构造函数内部不用我们再自己构造一个空对象，而是直接使用 &lt;code&gt;this&lt;/code&gt; 对象，并且在使用 &lt;code&gt;new&lt;/code&gt; 调用的时候，函数会自动将 &lt;code&gt;this&lt;/code&gt; 返回。实际上，如果不用 &lt;code&gt;new&lt;/code&gt; 关键字调用构造函数也是合法的，这样的话该函数将会作为普通函数执行并返回 &lt;code&gt;undefined&lt;/code&gt;。&lt;/p&gt;</description></item><item><title>LaTeX 入门</title><link>https://www.clearsec.org/wikis/skills/basic/latex/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/latex/</guid><description>&lt;h1 id="latex"&gt;LaTeX&lt;/h1&gt;
&lt;p&gt;虽然 Markdown 很好用，但是生成的 pdf 文档看起来就是&lt;s&gt;没有范&lt;/s&gt;不够正式。此外，使用 LaTeX 也是我们之后写论文的必备技能。&lt;/p&gt;
&lt;p&gt;本教程主要涉及已对 Markdown 较为熟识之后的迁移学习。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;实际上，你可以在 Markdown 里使用 LaTeX 的子集 &lt;a href="https://katex.org/"&gt;KaTeX&lt;/a&gt;&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="前置知识"&gt;前置知识&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Markdown 入门&lt;/li&gt;
&lt;li&gt;Markdown 编写数学公式的方法&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="latex-简介"&gt;LaTeX 简介&lt;/h2&gt;
&lt;p&gt;我们首先解决以下几个问题：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;LaTeX 是什么？&lt;/li&gt;
&lt;li&gt;LaTeX 怎样运作？&lt;/li&gt;
&lt;li&gt;我该在哪里写 LaTex？&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;在解决上述几个问题之后，我们再详细介绍该怎么写 LaTeX 的问题。&lt;/p&gt;
&lt;h3 id="latex-是什么"&gt;LaTeX 是什么？&lt;/h3&gt;
&lt;p&gt;相信你读到这里已经做好觉悟要被灌输一系列关键词和其对应概念了。让我们开始：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;历史回溯到 Knuth 教授的巨著 The Art of Computer Programming 将要出版之际，当出版商将他们排版的书稿草样交给 Knuth 教授的时候，他对于其中复杂数学公式的排版处理十分不满。其排版之粗糙，已达到了会影响人们理解原书内容的程度。因此，对于复杂的数学和物理公式，我们急需一种能够将其在互联网上传输的编码格式，使得人能阅读的公式和机器能存储的公式之间达到一种互相转化。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;TeX&lt;/strong&gt;：一种排版引擎，也是该引擎使用的标记语言的名称。引擎是指能够断行、分页的程序，标记语言是控制命令和文本结合的格式。可以类比理解成你写的 C++ 源代码或者更底层的机器指令码，如输入 &lt;code&gt;$2^6$&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;LaTeX&lt;/strong&gt;：是一个基于 TeX 的排版系统，将用户按照它的格式编写的文档解释成 TeX 引擎能理解的形式并交付给 TeX 引擎处理，再将最终结果返回给用户。可以类比理解成 g++ 编译器，将上述代码渲染为 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;msup&gt;&lt;mn&gt;2&lt;/mn&gt;&lt;mn&gt;6&lt;/mn&gt;&lt;/msup&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;2^6&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8141em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord"&gt;2&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.8141em;"&gt;&lt;span style="top:-3.063em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;6&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;pdfTeX&lt;/strong&gt; 与 &lt;strong&gt;pdfLaTeX&lt;/strong&gt;：原版 TeX 系统生成的文件是 &lt;code&gt;dvi&lt;/code&gt; 格式，而 pdfTeX 系统下生成的文件是 &lt;code&gt;pdf&lt;/code&gt; 格式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;XeTeX&lt;/strong&gt; 与 &lt;strong&gt;XeLaTeX&lt;/strong&gt;：上述 TeX 系统生成的字符集只支持 ASCII 字符。在 XeTeX 出现之前，我们曾使用过引用引入 CJK 宏库（解决不支持中日韩字符问题的一个库）手段来处理中文字符的问题。但是这个排版系统对所有 Unicode 字符都实现了支持。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;LuaTeX&lt;/strong&gt; 与 &lt;strong&gt;LuaLaTeX&lt;/strong&gt;：&lt;code&gt;pdfTeX&lt;/code&gt; 系统的继承者，支持使用一些用户自定义脚本来实现之前需要写成 TeX 的功能。支持 Unicode，内联 lua，支持 OpenType。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这里我们推荐使用 &lt;code&gt;XeTeX&lt;/code&gt; 系统来进行我们日常的工作，我们后续的教程也围绕这个排版系统展开。为了简洁起见，我们后续不再区分上述概念，统一使用 &lt;code&gt;TeX&lt;/code&gt;，&lt;code&gt;LaTeX&lt;/code&gt; 来表述我们在说的这个话题。&lt;/p&gt;</description></item><item><title>Rust 中的流程控制</title><link>https://www.clearsec.org/wikis/skills/languages/rust/control/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/control/</guid><description>&lt;h1 id="rust-中的流程控制"&gt;Rust 中的流程控制&lt;/h1&gt;
&lt;h2 id="条件表达式"&gt;条件表达式&lt;/h2&gt;
&lt;p&gt;Rust 中的条件语句类似 C/C++，都是通过 &lt;code&gt;if&lt;/code&gt; 和 &lt;code&gt;else&lt;/code&gt; 来控制。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;if&lt;/code&gt; 后面的条件可以省略括号，编译器也推荐这样做。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;17&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;if&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;18&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;您未成年&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;else&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;您成年了&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;注意，&lt;code&gt;if&lt;/code&gt; 实际上是表达式而非语句，因此可以拥有值。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;17&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;adulthood&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;if&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;18&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;false&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;else&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="kc"&gt;true&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Rust 是一门基于表达式的语言，这仅仅是冰山一角。读者在实际采用 Rust 编程时将会对这一设计有更深刻的理解。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;与 C++ 的对照&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Rust 中没有 C/C++ 中常见的三元表达式，但是可以用 &lt;code&gt;if-else&lt;/code&gt; 表达式来实现相同的功能。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="循环语句"&gt;循环语句&lt;/h2&gt;
&lt;h3 id="for-循环"&gt;&lt;code&gt;for&lt;/code&gt; 循环&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;for&lt;/code&gt; 循环用于遍历容器中的每一个元素，这与 C 风格的 &lt;code&gt;for&lt;/code&gt; 循环大为不同，而与 Python 更加类似。&lt;/p&gt;</description></item><item><title>部分内置类型</title><link>https://www.clearsec.org/wikis/skills/languages/swift/internal-types/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/internal-types/</guid><description>&lt;h2 id="运算相关"&gt;运算相关&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Int&lt;/code&gt;。整型，在 32 / 64 位机器上分别为 32 / 64 位，如无特殊需求直接使用 &lt;code&gt;Int&lt;/code&gt; 即可&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Double&lt;/code&gt;。双精度浮点数&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Float&lt;/code&gt;。单精度浮点数&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些类型均为 &lt;code&gt;struct&lt;/code&gt;，也就是说，它们是值类型，传递副本。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;Int&lt;/code&gt; 和 &lt;code&gt;Double&lt;/code&gt; 都有对应的字面值，字面值与变量是等效的，可以调用类型的方法：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;12.&lt;/span&gt;&lt;span class="n"&gt;negate&lt;/span&gt;&lt;span class="p"&gt;())&lt;/span&gt; &lt;span class="c1"&gt;// Int, -12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="bp"&gt;print&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;1.2&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;isEqual&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;to&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mf"&gt;1.2&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt; &lt;span class="c1"&gt;// Double, true&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Swift 没有 &lt;code&gt;++&lt;/code&gt; 运算符，使用 &lt;code&gt;+= 1&lt;/code&gt; 代替。&lt;/p&gt;
&lt;h2 id="字符串"&gt;字符串&lt;/h2&gt;
&lt;h3 id="字符串与字符串字面值"&gt;字符串与字符串字面值&lt;/h3&gt;
&lt;p&gt;Swift 中，字符串类型为 &lt;code&gt;String&lt;/code&gt;，也是 &lt;code&gt;struct&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;字符串字面值、字符常量均使用两个双引号表示：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;greeting&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Hello, World!&amp;#34;&lt;/span&gt; &lt;span class="c1"&gt;// String&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;myCharacter&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;Character&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;H&amp;#34;&lt;/span&gt; &lt;span class="c1"&gt;// Character&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;多行字符串使用前后三个引号包围：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-swift" data-lang="swift"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nv"&gt;softWrappedQuotation&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;&amp;#34;&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;The White Rabbit put on his spectacles. &amp;#34;&lt;/span&gt;&lt;span class="n"&gt;Where&lt;/span&gt; &lt;span class="n"&gt;shall&lt;/span&gt; &lt;span class="n"&gt;I&lt;/span&gt; &lt;span class="n"&gt;begin&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="err"&gt;\&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;please&lt;/span&gt; &lt;span class="n"&gt;your&lt;/span&gt; &lt;span class="n"&gt;Majesty&lt;/span&gt;&lt;span class="p"&gt;?&lt;/span&gt;&lt;span class="s"&gt;&amp;#34; he asked.
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;&amp;#34;&lt;/span&gt;&lt;span class="n"&gt;Begin&lt;/span&gt; &lt;span class="n"&gt;at&lt;/span&gt; &lt;span class="n"&gt;the&lt;/span&gt; &lt;span class="n"&gt;beginning&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s"&gt;&amp;#34; the King said gravely, &amp;#34;&lt;/span&gt;&lt;span class="n"&gt;and&lt;/span&gt; &lt;span class="n"&gt;go&lt;/span&gt; &lt;span class="n"&gt;on&lt;/span&gt; &lt;span class="err"&gt;\&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;till&lt;/span&gt; &lt;span class="n"&gt;you&lt;/span&gt; &lt;span class="n"&gt;come&lt;/span&gt; &lt;span class="n"&gt;to&lt;/span&gt; &lt;span class="n"&gt;the&lt;/span&gt; &lt;span class="n"&gt;end&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="n"&gt;then&lt;/span&gt; &lt;span class="n"&gt;stop&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;&amp;#34;&amp;#34;&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;从行开头到与末尾 &lt;code&gt;&amp;quot;&amp;quot;&amp;quot;&lt;/code&gt; 的第一个引号之间的空白字符将被忽略，如下图所示：&lt;/p&gt;</description></item><item><title>后续拓展</title><link>https://www.clearsec.org/wikis/skills/frontend/react/extensions/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/react/extensions/</guid><description>&lt;h1 id="后续拓展"&gt;后续拓展&lt;/h1&gt;
&lt;p&gt;如果你已经学习完了这一篇文档，理解了我们讲述的所有概念，那么你就已经有足够的能力完成《软件工程》课程的大作业 Web 应用前端，乃至开发出一个真正可以上架的 Web 应用了！剩下的，仅仅是多多练习，在编程中理解这些概念，运用这些概念。&lt;/p&gt;
&lt;p&gt;不过在真正踏上 Web 前端的道路之前，我们还有一些可以给出的资源链接。&lt;/p&gt;
&lt;h2 id="ant-design"&gt;Ant Design&lt;/h2&gt;
&lt;p&gt;Ant Design 是一个成熟的前端组件库，其作用在于免去调试一整天 CSS 样式表还调不出好看的 Layout 或灵活的交互的苦恼，让我们能更专注于设计前端和用户、后端、数据库的交互逻辑和前端性能。&lt;/p&gt;
&lt;p&gt;Ant Design 官方网址：&lt;a href="https://ant.design/index-cn"&gt;https://ant.design/index-cn&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>组合与继承</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/combination-and-derivation/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/combination-and-derivation/</guid><description>&lt;h1 id="组合与继承"&gt;组合与继承&lt;/h1&gt;
&lt;h2 id="组合"&gt;组合&lt;/h2&gt;
&lt;h3 id="定义"&gt;定义&lt;/h3&gt;
&lt;p&gt;如果对象 &lt;code&gt;a&lt;/code&gt; 是对象 &lt;code&gt;b&lt;/code&gt; 的一个组成部分，则称 &lt;code&gt;b&lt;/code&gt; 为 &lt;code&gt;a&lt;/code&gt; 的整体对象，&lt;code&gt;a&lt;/code&gt; 为 &lt;code&gt;b&lt;/code&gt; 的部分对象。并把 &lt;code&gt;b&lt;/code&gt; 和 &lt;code&gt;a&lt;/code&gt; 之间的关系，称为“整体-部分”关系（也可称为“组合”或“has-a”关系）。&lt;/p&gt;
&lt;h3 id="两种实现方式"&gt;两种实现方式&lt;/h3&gt;
&lt;h4 id="公有成员"&gt;公有成员&lt;/h4&gt;
&lt;p&gt;已有类的对象作为新类的公有数据成员，这样通过允许直接访问子对象而“提供”旧类接口。&lt;/p&gt;
&lt;h4 id="私有成员"&gt;私有成员&lt;/h4&gt;
&lt;p&gt;已有类的对象作为新类的私有数据成员。新类可以调整旧类的对外接口，可以不使用旧类原有的接口（相当于对接口作了转换）。&lt;/p&gt;
&lt;p&gt;我们有如下命名两类组合方式：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;private&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Wheel&lt;/span&gt; &lt;span class="n"&gt;w&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// private 组合
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Engine&lt;/span&gt; &lt;span class="n"&gt;e&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// public 组合
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id="public-接口访问-private-数据"&gt;&lt;code&gt;public&lt;/code&gt; 接口访问 &lt;code&gt;private&lt;/code&gt; 数据&lt;/h4&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Wheel&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;_num&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;set&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;n&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;_num&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;n&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Engine&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;_num&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;set&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;n&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;_num&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;n&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Car&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;private&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Wheel&lt;/span&gt; &lt;span class="n"&gt;w&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Engine&lt;/span&gt; &lt;span class="n"&gt;e&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 公有成员，直接访问其接口
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;setWheel&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;n&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;w&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;set&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;n&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="c1"&gt;// 提供私有成员的访问接口
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Car&lt;/span&gt; &lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;e&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;set&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;c&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;setWheel&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;code&gt;Car&lt;/code&gt; 由 &lt;code&gt;Engine&lt;/code&gt; 和 &lt;code&gt;Wheel&lt;/code&gt; 两部分组成。如果我的 &lt;code&gt;Wheel&lt;/code&gt; 设为私有，那么我没法直接在类外（主函数里）访问 &lt;code&gt;w.set(n)&lt;/code&gt;，因为类外无法访问私有成员。私有成员的所有接口会在类外整体私有化，但是私有成员的 &lt;code&gt;public&lt;/code&gt; 接口仍然可以被类内函数调用。可以设置 &lt;code&gt;public&lt;/code&gt; 接口 &lt;code&gt;setWheel&lt;/code&gt;，&lt;code&gt;setW Weel&lt;/code&gt; 是个 &lt;code&gt;public&lt;/code&gt; 的类内函数，可以访问类内 &lt;code&gt;private&lt;/code&gt; 成员，从而我能够通过此接口访问到 &lt;code&gt;private&lt;/code&gt; 数据成员 &lt;code&gt;Wheel w&lt;/code&gt; 的 &lt;code&gt;public&lt;/code&gt; 接口，但是也无法直接访问 &lt;code&gt;private&lt;/code&gt; 部分的 &lt;code&gt;private&lt;/code&gt; 数据。同理，观察 &lt;code&gt;Wheel&lt;/code&gt; 类和 &lt;code&gt;Engine&lt;/code&gt; 类的写法，其实也是这种给 &lt;code&gt;private&lt;/code&gt; 对象添加 &lt;code&gt;public&lt;/code&gt; 接口的思想。&lt;/p&gt;</description></item><item><title>负载均衡设备测评（F5 BIG-IP/深信服 AD）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：负载均衡设备（硬件 ADC / 应用交付控制器）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境（8.1.4）为主、安全区域边界（8.1.2）与安全通信网络（8.1.1）按部署位置双口径编排核查方法、判定要点与取证要求。
适用范围：F5 BIG-IP LTM（Local Traffic Manager）与深信服 AD 等硬件负载均衡设备；软件负载均衡（HAProxy、Keepalived、Nginx）见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/haproxy/"&gt;HAProxy 测评&lt;/a&gt;、&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/keepalived/"&gt;Keepalived 测评&lt;/a&gt;、&lt;a href="../../%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/35nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/"&gt;Nginx 中间件安全审计测评&lt;/a&gt;。设备若同时部署 WAF 类模块（F5 ASM、深信服 AD 的 Web 防护），应用防护面参照 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt; 联动核查。
配套测评：&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="../%E6%97%A0%E7%BA%BF%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87ac%E4%B8%8Eap%E6%B5%8B%E8%AF%84/"&gt;无线网络设备AC与AP测评&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/"&gt;29、安全设备通用加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备安全设备服务器数据库和应用系统的加固方案&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文命令以 F5 BIG-IP 的 &lt;strong&gt;tmsh 命令行&lt;/strong&gt;为主线（全部为只读核查命令，已逐条对照 F5 官方 TMSH Reference 核验，见参考依据节）；深信服 AD 等厂商&lt;strong&gt;未收录 CLI，一律以设备实际 Web 控制台取证&lt;/strong&gt;，各小节均给出控制台核查要点。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 核查命令/核查方法 → 预期证据」编排；探测类命令（&lt;code&gt;openssl s_client&lt;/code&gt;、&lt;code&gt;curl&lt;/code&gt;）从测试机执行，&lt;strong&gt;必须先取得书面授权&lt;/strong&gt;，且仅限定设备管理地址与业务 VIP 地址。&lt;/li&gt;
&lt;li&gt;命令不存在或参数不支持的，先确认 &lt;code&gt;tmsh show version&lt;/code&gt; 输出的版本与平台形态，再换等效控制台路径取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;命令输出含口令哈希等敏感字段时须脱敏后入报告；示例输出均为演示值。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019「按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定」的原则；纯透明转发、不卸载 TLS、不产生会话数据的负载均衡，数据完整性/保密性等条款可按边界说明后转由实际承载设备核查。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与部署形态"&gt;一、基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确定）；部署形态、双机冗余佐证 GB/T 22239-2019 8.1.1.1 网络架构 a)~e)（网元布局一致、关键网络节点/设备冗余）&lt;/p&gt;</description></item><item><title>漏洞扫描系统测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：漏洞扫描系统三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全管理中心（8.1.5）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
适用范围：硬件漏洞扫描设备、软件漏洞扫描平台与开源扫描器（Tenable Nessus、Greenbone/OpenVAS-GVM，Nmap 作为端口与服务探测辅助）；国产漏扫设备（绿盟 RSAS、启明星辰天镜等）以 Web 控制台核查为主；&lt;strong&gt;扫描授权与业务影响控制&lt;/strong&gt;作为等保现场重要口径一并覆盖。
配套测评：&lt;a href="../web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;、&lt;a href="../%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;、&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="../vpn%E7%BD%91%E5%85%B3%E6%B5%8B%E8%AF%84/"&gt;VPN 网关测评（IPSec/SSL）&lt;/a&gt;；配套工具：&lt;a href="../../../sectest/"&gt;📏安全测试工具&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以漏洞扫描系统 &lt;strong&gt;Web 控制台核查为主、命令行取证为辅&lt;/strong&gt;：各厂商 CLI 互不兼容，本文不收录厂商私有 CLI 命令；开源扫描器命令仅收录版本与配置查询类只读命令，厂商升级/注册类变更命令不收录；扫描类命令（如 &lt;code&gt;nmap -sV&lt;/code&gt;）本身就是&amp;quot;实施扫描&amp;quot;，&lt;strong&gt;必须在扫描授权书覆盖范围内、约定时间窗口内执行&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；涉及实测验证（默认口令登录、越权查看报告、对漏扫自身探测）的操作&lt;strong&gt;必须先取得被测单位书面授权&lt;/strong&gt;，并在测试后恢复原状。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品形态（硬件一体机/软件平台/开源组件）与版本，再换用等效核查方法或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值（如 192.168.10.5、demo-vuln、demo.local），现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；漏洞扫描系统兼具&amp;quot;安全管理中心漏洞检测支撑工具&amp;quot;与&amp;quot;被测设备&amp;quot;双重身份，控制点归属先定性再取证，不适用须在报告中写明对象边界理由。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评对象定位与双口径"&gt;测评对象定位与双口径&lt;/h2&gt;
&lt;p&gt;漏洞扫描系统在三级等保现场测评中有&lt;strong&gt;双重身份&lt;/strong&gt;，取证前先按部署与用途定性，避免把&amp;quot;用漏扫工具扫别人&amp;quot;的证据记到漏扫系统自身安全计算环境名下（或反之）：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为漏洞检测的落点工具&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;8.1.4.4 入侵防范 e)（&amp;ldquo;应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞&amp;rdquo;——漏扫报告是&amp;quot;发现&amp;quot;的直接证据，修补记录是&amp;quot;及时修补&amp;quot;的证据）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为安全管理中心的支撑组件&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全管理中心（8.1.5）&lt;/td&gt;
					&lt;td&gt;8.1.5.4 集中管控 e)（&amp;ldquo;应对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理&amp;rdquo;——漏扫承担补丁/漏洞集中管理职能）、c)（集中监测）；8.1.5.1/8.1.5.2/8.1.5.3（系统/审计/安全管理员的身份鉴别与特定操作界面）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;设备自身管理面的身份鉴别、访问控制、安全审计、入侵防范、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;需要说明：GB/T 22239-2019 三级 8.1.5.4 集中管控条款原文（站内等保 Wiki 收录）为&amp;quot;划分特定管理区域&amp;quot;&amp;ldquo;建立安全的信息传输路径&amp;quot;&amp;ldquo;集中监测运行情况&amp;quot;&amp;ldquo;审计数据收集汇总和集中分析&amp;quot;&amp;ldquo;安全策略、恶意代码、补丁升级等安全相关事项集中管理&amp;quot;&amp;ldquo;安全事件识别、报警和分析&amp;rdquo;，&lt;strong&gt;并无&amp;quot;对漏洞进行扫描&amp;quot;的专项条款&lt;/strong&gt;；漏洞扫描取证的条款落点是 8.1.4.4 e) 与 8.1.5.4 e)，现场引用条款时以站内等保 Wiki 原文为准，不得凭记忆改写。&lt;/p&gt;</description></item><item><title>08-人大金仓测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/08-%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/08-%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93/</guid><description>&lt;blockquote&gt;
&lt;p&gt;人大金仓数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 默认端口 54321（以现场 kingbase.conf 中 port 为准）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ksql -U system -d &lt;span class="nb"&gt;test&lt;/span&gt; -p &lt;span class="m"&gt;54321&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys_user&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认数据库版本和用户列表。KingbaseES 将 PostgreSQL 的 &lt;code&gt;pg_&lt;/code&gt; 前缀系统对象改为 &lt;code&gt;sys_&lt;/code&gt; 前缀（&lt;code&gt;sys_roles&lt;/code&gt;、&lt;code&gt;sys_settings&lt;/code&gt;、&lt;code&gt;sys_user&lt;/code&gt;、&lt;code&gt;sys_authid&lt;/code&gt; 等），列名与 PostgreSQL 保持一致；查看账户属性优先用 &lt;code&gt;sys_roles&lt;/code&gt;（对应 &lt;code&gt;pg_roles&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、用户截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;测评师提示（基础信息）&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（标识唯一）、8.1.4.2 访问控制 b)（默认账户），作为后续各小节前置核查。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本与账户清单可完整导出即满足取证条件；三权分立默认账户为 system（系统管理员）、sso（安全管理员）、sao（审计管理员），部分版本另有派生账户（sso_oper、sao_oper 等）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;select version()&lt;/code&gt; 与账户清单截图须含实例标识（库名/IP/端口）与取证时间，并与账户台账核对。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;test=# select version();
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;----------------------------------------------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; KingbaseES V008R006C007B0012 on x86_64-pc-linux-gnu, compiled by gcc (GCC) 4.8.5, 64-bit
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(1 行记录)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;test=# select rolname, rolvaliduntil from sys_roles;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; rolname | rolvaliduntil
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-----------+---------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; system |
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; sao |
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; sso |
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; appuser | 2026-12-31
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(4 行记录)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;测评师提示&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Docker 容器运行平台测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/docker/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/docker/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Docker 容器运行三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Docker Engine、单机容器部署、通过 Docker 承载中间件/应用的场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019“按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定”的原则；Docker 主要是容器运行平台，很多业务性控制点需转由容器内应用或上层平台测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker info
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker ps -a
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;docker inspect &amp;lt;容器名&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认 Docker 版本、数据根目录、容器清单、镜像来源、宿主机路径映射、网络模式和日志驱动。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、容器清单截图、镜像截图、宿主机路径与端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Client: Docker Engine - Community
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Version: 24.0.7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server: Docker Engine - Community
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Engine Version: 24.0.7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Containers: &lt;span class="m"&gt;6&lt;/span&gt; Images: &lt;span class="m"&gt;14&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;CONTAINER ID IMAGE STATUS NAMES
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;a1b2c3d4e5f6 redis:7.2-alpine Up &lt;span class="m"&gt;30&lt;/span&gt; days demo-redis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;f6e5d4c3b2a1 nginx:1.24-alpine Up &lt;span class="m"&gt;30&lt;/span&gt; days demo-web
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>openEuler-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/openeuler-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/openeuler-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：openEuler 22.03 LTS-SP3&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;本单命令均为只读取证命令，可直接执行；如据此现场修改配置（口令策略、防火墙规则、SELinux 模式、服务重启等），须先评估业务影响并履行变更审批。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/os-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：官方示例关键字段包括 NAME=&amp;ldquo;openEuler&amp;rdquo;、VERSION=&amp;ldquo;22.03 (LTS-SP3)&amp;quot;、PRETTY_NAME=&amp;ldquo;openEuler 22.03 (LTS-SP3)&amp;quot;。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NAME=&amp;#34;openEuler&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VERSION=&amp;#34;22.03 (LTS-SP3)&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ID=&amp;#34;openEuler&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VERSION_ID=&amp;#34;22.03&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PRETTY_NAME=&amp;#34;openEuler 22.03 (LTS-SP3)&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ANSI_COLOR=&amp;#34;0;31&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/openEuler-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：官方示例为 openEuler release 22.03 (LTS-SP3)。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;openEuler release 22.03 (LTS-SP3)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/openEuler-latest
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应看到 openeulerversion=openEuler-22.03-LTS-SP3、kernelversion=5.10.0-136.12.0.86.oe2203sp3 等字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;openeulerversion=openEuler-22.03-LTS-SP3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kernelversion=5.10.0-136.12.0.86.oe2203sp3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostnamectl
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示主机名、内核、架构等信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Static hostname: demo-web01
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Icon name: computer-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Chassis: server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Operating System: openEuler 22.03 (LTS-SP3)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Kernel: Linux 5.10.0-136.12.0.86.oe2203sp3.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Architecture: x86-64
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)——本小节用于确认被测主机版本与安装范围，为最小安装核查提供基线。&lt;/li&gt;
&lt;li&gt;判定要点：仅作资产与版本确认，不单独下结论，结合 8.1.4.4 的组件安装与补丁状态综合判定符合/部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 os-release、openEuler-release、hostnamectl 输出（截图或文本），标注资产编号与测评时间。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="网络与默认权限掩码核查"&gt;网络与默认权限掩码核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip addr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网卡与 IP 信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1: lo: &amp;lt;LOOPBACK,UP,LOWER_UP&amp;gt; mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 127.0.0.1/8 scope host lo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2: eth0: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu 1500 qdisc mq state UP group default qlen 1000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.10.23/24 brd 192.168.10.255 scope global noprefixroute eth0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;umask&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出当前 shell 的权限掩码值，实际值随系统配置而异。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;0022
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;提示：openEuler 默认 umask 为 0022，官方加固建议 0027；全局取值来源包括 /etc/profile、/etc/bashrc、/etc/login.defs（UMASK）等，现场应逐处核对是否一致。&lt;/p&gt;</description></item><item><title>深信服防火墙与安全设备</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E6%B7%B1%E4%BF%A1%E6%9C%8D%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E6%B7%B1%E4%BF%A1%E6%9C%8D%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：深信服 NGAF（下一代防火墙）、AF、AC（上网行为管理）等常见安全设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;深信服官方未公开完整在线 CLI 手册，现场常见为 Web 管理界面结合 CLI/诊断命令，本篇命令为现场常见口径，CLI 不足时可用管理界面截图等效补证。&lt;/li&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;li&gt;设备若接入深信服安全感知平台/SOC，需同步采集平台侧账号、日志、策略下发和备份证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;型号未启用 IPS/威胁检测模块、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据或补偿措施说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HA/集群形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、固件版本、授权模块与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：系统信息与固件版本截图、部署位置与主备状态说明，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show system
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;记录设备型号、固件版本、授权模块、部署位置、主备状态。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;系统信息截图&lt;/li&gt;
&lt;li&gt;固件版本截图&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且分角色、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令（admin/sangfor 等未改）或共享账户记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：管理员与角色截图、口令策略截图、登录失败处理与超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;
&lt;h3 id="a-管理员账户与角色"&gt;A. 管理员账户与角色&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show admin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show user
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;关注默认管理员、角色分级和共享账号。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;管理员截图&lt;/li&gt;
&lt;li&gt;角色截图&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="b-口令策略"&gt;B. 口令策略&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>中兴</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E4%B8%AD%E5%85%B4/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E4%B8%AD%E5%85%B4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：中兴交换机、路由交换一体设备及常见 ZXR/ZXROS 平台网络设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show run
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interfaces
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;
&lt;h3 id="a-认证方式"&gt;A. 认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show run | i username
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show run | i ssh server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show snmp config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证；若仅允许堡垒机或专用管理网接入，应记录接入链路和责任边界。&lt;/li&gt;
&lt;li&gt;预期证据：认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="b-账号与权限主体"&gt;B. 账号与权限主体&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>01、Oracle数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/01oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/01oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Oracle 数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：Oracle 11g~19c（示例环境 Windows 10 + Oracle 11.2.0.1；11g 已停止官方支持，生产建议升级 19c，命令通用）。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/02-oracle/"&gt;02、Oracle 测评命令单&lt;/a&gt;；配套加固：本板块暂无 Oracle 加固专篇，语法兼容的国产库可参照 &lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/15kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;15、KingbaseES 人大金仓数据库加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一oracle-介绍"&gt;一、Oracle 介绍&lt;/h2&gt;
&lt;p&gt;Oracle Database，又名 Oracle RDBMS，或简称 Oracle，是甲骨文公司的一款关系数据库管理系统。&lt;/p&gt;
&lt;h2 id="二基础信息"&gt;二、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;banner&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sys&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;v_$version&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 版本与补丁级别（对照漏洞通告）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;username&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;account_status&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_users&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 账户、状态与所属 profile
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;limit&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;dba_profiles&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_type&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;IN&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PASSWORD&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;KERNEL&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;ORDER&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;BY&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;profile&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;resource_name&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 全部口令与资源限制
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：Oracle 的口令策略与资源限制均以 &lt;strong&gt;profile&lt;/strong&gt; 为单位，核查时须先看用户属于哪个 profile（&lt;code&gt;dba_users.profile&lt;/code&gt;），再查该 profile 的限制——&lt;strong&gt;只查 DEFAULT 而用户实际用了自定义 profile 是高频漏项&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、&lt;code&gt;dba_users&lt;/code&gt; 与 &lt;code&gt;dba_profiles&lt;/code&gt; 输出。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/01%E3%80%81Oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/35157a61269509c14ef8b7350e74a75d_MD5.png" alt="Oracle 版本信息核查界面对照"&gt;&lt;/p&gt;</description></item><item><title>Rust 的函数</title><link>https://www.clearsec.org/wikis/skills/languages/rust/function/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/function/</guid><description>&lt;h1 id="rust-中的函数"&gt;Rust 中的函数&lt;/h1&gt;
&lt;h2 id="函数声明"&gt;函数声明&lt;/h2&gt;
&lt;p&gt;Rust 中通过 &lt;code&gt;fn&lt;/code&gt; 关键字声明函数，在函数名后的括号内声明参数（必须指定类型），在 &lt;code&gt;-&amp;gt;&lt;/code&gt; 后面指定返回类型（如果没有，可以不加）。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;func_1&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 无参数，无返回值的函数
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 无返回值的函数，会默认返回 单位元 ()
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;func_with_param&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;: &lt;span class="kt"&gt;u32&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;j&lt;/span&gt;: &lt;span class="kt"&gt;u32&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;I love you &lt;/span&gt;&lt;span class="si"&gt;{}&lt;/span&gt;&lt;span class="s"&gt; times&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;j&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 有参数的函数
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;func_with_return_value&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;j&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="kt"&gt;i32&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;return&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;j&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 有返回值的函数
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;func_with_return_value_mod&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;j&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="kt"&gt;i32&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;j&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 在有返回值的函数中，return 语句并不是必需的。在这里
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 由大括号包裹的代码块是一个表达式，i + j 就是表达式的值，
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 同样也就是函数的返回值。
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;与 C++ 的对照&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Web 与 Web 应用基础</title><link>https://www.clearsec.org/wikis/skills/basic/web/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/basic/web/</guid><description>&lt;h1 id="web-与-web-应用基础"&gt;Web 与 Web 应用基础&lt;/h1&gt;
&lt;h2 id="前言"&gt;前言&lt;/h2&gt;
&lt;p&gt;当我们访问网站的时候，发生了些什么？网页实质上是文件。当我们通过浏览器访问网站时，浏览器会向服务器发送请求，服务器会将网页文件发送给浏览器，浏览器再将网页文件渲染成我们看到的网页。&lt;/p&gt;
&lt;h2 id="web-页面"&gt;Web 页面&lt;/h2&gt;
&lt;h3 id="html"&gt;HTML&lt;/h3&gt;
&lt;p&gt;HTML (Hyper Text Markup Language, 超文本标记语言) 是一种用于描述网页文档的语言。HTML 定义了许多不同种类的标签, 它们被尖括号包围，起始标签和结束标签通常成对出现，标签自身则表示了内容的类型与格式,标签内含有具体的内容。例如，下面的代码表示 &lt;strong&gt;加粗的&lt;/strong&gt; “你好”&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;b&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;你好&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;b&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在 Word 中，我们通过手动在 Tab 栏里调整格式，文本的写作、结构和格式的调整相分离。而在 HTML 中，&lt;strong&gt;内容的格式信息以标签的形式，作为纯文本存储在文件中&lt;/strong&gt;，便于生成、编辑、传输、渲染。&lt;/p&gt;
&lt;p&gt;下面是一些常见的用来表征文本的 HTML 标签：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;标签&lt;/th&gt;
					&lt;th&gt;描述&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;h1&amp;gt;&lt;/code&gt; - &lt;code&gt;&amp;lt;h6&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义标题，从最高级别到最低级别&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;p&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义段落&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;ul&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义无序列表&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;ol&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义有序列表&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;li&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义列表项&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;table&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义表格&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;tr&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义表格的行&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;td&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义表格的单元格&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;th&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义表格的表头单元格&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;strong&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义加粗的文本&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;em&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义斜体的文本&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;br&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;插入换行符&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;作为“超文本标记语言”，HTML 标签还可以表征文本以外的内容，如图片、视频、超链接等能够在网页上显示的内容。此外，一些不在网页直接显示，但与网页有关的内容也可以用对应的标签在 HTML 中呈现。下面是另一些常用的标签：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;标签&lt;/th&gt;
					&lt;th&gt;描述&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;html&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义HTML文档的根元素&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;head&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义文档的头部区域&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;body&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义文档的主体区域&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;img&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;插入图像&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;a&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;创建链接&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;div&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义一个区块或容器&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;span&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;标记或包装文本片段&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;header&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义页眉部分&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;style&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;定义内部样式表&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;下面是一个简单的 HTML 文档：&lt;/p&gt;</description></item><item><title>后续拓展</title><link>https://www.clearsec.org/wikis/skills/languages/swift/extensions/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/swift/extensions/</guid><description>&lt;h2 id="语言设计相关"&gt;语言设计相关&lt;/h2&gt;
&lt;p&gt;下面是一些与 Swift 语言设计的发展及其中的思想相关的内容：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://developer.apple.com/videos/play/wwdc2015/408/"&gt;Swift 中的面向协议编程&lt;/a&gt;：WWDC 中官方对于 Swift 中 POP 思想的介绍&lt;/li&gt;
&lt;li&gt;&lt;a href="https://github.com/apple/swift-evolution"&gt;Swift 语言进化文档&lt;/a&gt;：记录了 Swift 发展过程中的提议及其背后的想法&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="更多语法知识"&gt;更多语法知识&lt;/h2&gt;
&lt;p&gt;前面介绍的是 Swift 的主要语法知识。不过，在实际开发中可能会遇到或者需要使用更加高级的语法，限于篇幅无法展开，可以通过下面的资源进行学习：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/ErrorHandling.html"&gt;错误处理&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/Concurrency.html"&gt;并发&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/Subscripts.html"&gt;下标重载&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/AutomaticReferenceCounting.html"&gt;引用计数&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/MemorySafety.html"&gt;内存安全&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/AdvancedOperators.html"&gt;高级运算符&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;以下语法知识在 SwiftUI 中非常重要（基本上就是为了 SwiftUI 而设计的）：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/Properties.html#ID617"&gt;Property Wrapper&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/OpaqueTypes.html"&gt;Opaque Types&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://docs.swift.org/swift-book/LanguageGuide/AdvancedOperators.html#ID630"&gt;Result Builder&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;以上内容均来自于 &lt;a href="https://docs.swift.org/swift-book/LanguageGuide/TheBasics.html"&gt;Swift 官方教程&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;作为主要用于 iOS 等平台应用开发的语言，Swift 的很多语法都是为了解决开发的问题而设计的。因此，只有真正上手应用开发，在开发中不断遇到问题、解决问题，才能真正掌握 Swift 语言。&lt;/p&gt;</description></item><item><title>浏览器中的 JavaScript</title><link>https://www.clearsec.org/wikis/skills/languages/javascript/browser/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/javascript/browser/</guid><description>&lt;h1 id="浏览器中的-javascript"&gt;浏览器中的 JavaScript&lt;/h1&gt;
&lt;p&gt;JavaScript 最初设计的目的就是运行在浏览器中给静态 HTML 赋予动态效果，而即使经历了若干年代，现在的浏览器中通用的脚本语言依然是 JavaScript。&lt;/p&gt;
&lt;p&gt;即使你使用前端框架搭建网页应用，我们依然建议你阅读这一部分内容。这是因为前端框架最终依然是将你的代码翻译为浏览器中的 JavaScript 并运行，掌握这一部分内容可以帮助你更好地理解框架运作流程和 debug。&lt;/p&gt;
&lt;h2 id="浏览器内置对象"&gt;浏览器内置对象&lt;/h2&gt;
&lt;p&gt;浏览器内置了部分全局对象，这些对象往往与窗口、屏幕、浏览记录等信息有关。编写相关 JavaScript 代码的时候可以通过这些对象获取相关信息，也可以通过这些调用对象的方法来实现一些和浏览器相关的操作。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;window&lt;/code&gt; 对象是最常用的内置全局变量之一。该变量的一大重要作用是&lt;strong&gt;充当全局作用域&lt;/strong&gt;，也就是将所有全局变量和函数绑定为其属性，这一点在先前讲解 &lt;code&gt;this&lt;/code&gt; 指向的时候提到过，参见 &lt;a href="https://www.clearsec.org/wikis/skills/languages/javascript/oop/"&gt;JavaScript 的面向对象&lt;/a&gt; 部分的“全局对象”注解。&lt;/p&gt;
&lt;p&gt;除此之外，&lt;code&gt;window&lt;/code&gt; 对象有 &lt;code&gt;innerHeight, innerWidth, outerHeight, outerWidth&lt;/code&gt; 等与窗口尺寸有关的属性，比如你可以在浏览器控制台中运行下述代码获取浏览器内窗口的宽高：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sb"&gt;`Inner window size: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nb"&gt;window&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;innerWidth&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; x &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nb"&gt;window&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;innerHeight&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;你可以尝试最大化或拖动缩放浏览器窗口后再运行上述代码，观察输出的改变。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;screen&lt;/code&gt; 对象保存的则是屏幕相关的信息，如屏幕宽高和颜色位数等：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sb"&gt;`Screen size: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;screen&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;width&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt; x &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;screen&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;height&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;code&gt;navigator&lt;/code&gt; 对象保存了浏览器相关的大量信息，比如说浏览器名称、语言、版本、操作系统类型等等：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sb"&gt;`{
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="sb"&gt; name: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;navigator&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;appName&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="sb"&gt; version: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;navigator&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;appVersion&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="sb"&gt; language: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;navigator&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;language&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="sb"&gt; platform: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;navigator&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;platform&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="sb"&gt; userAgent: &lt;/span&gt;&lt;span class="si"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;navigator&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;userAgent&lt;/span&gt;&lt;span class="si"&gt;}&lt;/span&gt;&lt;span class="sb"&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="sb"&gt;}`&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;code&gt;location&lt;/code&gt; 对象保存了和 URL 相关的一些信息。假设当前页面的 URL 为下述，其包含了协议、主机名、端口号、参数等等信息：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-markdown" data-lang="markdown"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;https://www.test.com:8000/static/path?key=114514
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;此时 &lt;code&gt;location&lt;/code&gt; 对象中的各个属性存储着这个 URL 的各部分：&lt;/p&gt;</description></item><item><title>虚函数</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/virtual-function/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/virtual-function/</guid><description>&lt;h1 id="虚函数"&gt;虚函数&lt;/h1&gt;
&lt;h2 id="向上类型转换"&gt;向上类型转换&lt;/h2&gt;
&lt;h3 id="定义"&gt;定义&lt;/h3&gt;
&lt;p&gt;派生类对象、引用、指针转换成基类对象、引用、指针，称为向上类型转换。只对 &lt;code&gt;public&lt;/code&gt; 继承有效，在继承图上是上升的；对 &lt;code&gt;private&lt;/code&gt;、&lt;code&gt;protected&lt;/code&gt; 继承无效。&lt;/p&gt;
&lt;p&gt;向上类型转换（派生类到基类）可以由编译器自动完成，是一种隐式类型转换。凡是接受基类对象、引用、指针的地方（如函数参数），都可以使用派生类对象、引用、指针，编译器会自动将派生类对象转换为基类对象以便使用。&lt;/p&gt;
&lt;h3 id="不允许非-public-继承的向上转换"&gt;不允许非 &lt;code&gt;public&lt;/code&gt; 继承的向上转换&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Base&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;private&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;data&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;getData&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="n"&gt;data&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;setData&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;data&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;i&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Derive1&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;private&lt;/span&gt; &lt;span class="n"&gt;Base&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="n"&gt;Base&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;getData&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Derive1&lt;/span&gt; &lt;span class="n"&gt;d1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;d1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;getData&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Base&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;d1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 不允许私有继承的向上转换
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;b&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;setData&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 否则可以绕过 D1，调用基类的 setData 函数
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;/*
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;output:
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;error: cannot cast &amp;#39;Derive1&amp;#39; to its private base class &amp;#39;Base&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;Base&amp;amp; b = d1;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;*/&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;如果 &lt;code&gt;private&lt;/code&gt; 继承也可以向上转换，那么基类对象里的 &lt;code&gt;public&lt;/code&gt; 成员也可以被派生类调用了。而 &lt;code&gt;private&lt;/code&gt; 继承的原意就是让基类成员在派生类里变成 &lt;code&gt;private&lt;/code&gt; 属性，所以 &lt;code&gt;private&lt;/code&gt; 继承不能向上转换。&lt;/p&gt;
&lt;h3 id="例子"&gt;例子&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Base&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;print&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Base::print()&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Derive&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;public&lt;/span&gt; &lt;span class="n"&gt;Base&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;print&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Derive::print()&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;fun&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;Base&lt;/span&gt; &lt;span class="n"&gt;obj&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;obj&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;print&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="c1"&gt;// 调用 Base 对象的 print
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Derive&lt;/span&gt; &lt;span class="n"&gt;d&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;d&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;print&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;fun&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;d&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 本意希望对 Derive::print 调用
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;/*
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;output:
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;Derive::print()
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;Base::print()
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;*/&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;派生类会覆盖掉基类的同名函数，未发生切片前，想要让派生类使用基类的 &lt;code&gt;print&lt;/code&gt;，方法一是使用 &lt;code&gt;using&lt;/code&gt; 关键字，方法二是启用命名空间。&lt;/p&gt;</description></item><item><title>终端管理系统（EDR）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E7%BB%88%E7%AB%AF%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9Fedr%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E7%BB%88%E7%AB%AF%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9Fedr%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：终端管理系统（终端安全管控平台 / EDR，含服务端控制台与终端 Agent）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，承担 GB/T 22239-2019 8.1.4.5 恶意代码防范（终端侧）与 8.1.5.4 集中管控 e)（恶意代码集中管理）的主要落地核查，按控制台核查项 + 平台侧通用只读命令组织取证。
适用范围：奇安信天擎、深信服 EDR、火绒终端安全、360 终端安全、主流国产 EDR/终端管控平台及 Microsoft Defender for Endpoint 等；平台自带大数据组件（如内置概率引擎/规则引擎组件）的安全核查&lt;strong&gt;转相应测评单元&lt;/strong&gt;，本篇只判终端安全功能面；终端操作系统本身（Windows/Linux/信创）的身份鉴别、审计、加固核查转站内服务器/终端测评命令单与加固篇。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../%E6%80%81%E5%8A%BF%E6%84%9F%E7%9F%A5%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/"&gt;态势感知平台（SOC）测评&lt;/a&gt;、&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="../%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改策略、不触发查杀、不重启服务；厂商私有控制台菜单名与私专 CLI 一律不收录，全部以「控制台对应设置项」通用口径表述（与站内安全设备各篇一致），现场以设备随附手册为准。&lt;/li&gt;
&lt;li&gt;每一个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。&lt;/li&gt;
&lt;li&gt;Agent 进程名、服务名、平台端口因厂商而异，&lt;strong&gt;以现场实际服务名/进程名为准&lt;/strong&gt;，示例命令中的 &lt;code&gt;&amp;lt;Agent服务名&amp;gt;&lt;/code&gt; 替换后执行；不得据命令缺失或不符直接判不符合。&lt;/li&gt;
&lt;li&gt;示例输出均为演示值（192.168.10.0/24、demo-edr），现场替换并脱敏。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标注：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 标记按对象实际功能可判定不适用的控制点。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019 按测评对象实际承载功能判定：恶意代码防护由隔离网闸/IDC 侧安全产品或统一终端管理平台承载时，注明测评单元边界后转该对象核查；平台无某功能（如无离线升级、无补丁管理）按「不具备该功能机制」如实判定，不得直接写不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="平台定位与条款映射"&gt;平台定位与条款映射&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.5 恶意代码防范、8.1.5.4 集中管控（d 恶意代码/补丁集中管理）、8.1.4.4 入侵防范、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准（2026-09 比对）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：先定边界再判符合——本表明确恶意代码防护、漏洞/终端集中管理由「EDR 平台 / 网络侧 IDS-IPS / 服务器加固」中的哪类承载，&lt;strong&gt;同一要求不得在两个对象重复计符合、也不得两边都不认&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：平台与被测评单位的恶意代码防护与终端管控架构说明（哪些主机上 Agent、哪个平台统管）、该平台与日志审计/态势感知的组合边界。&lt;/p&gt;</description></item><item><title>银河麒麟-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E9%93%B6%E6%B2%B3%E9%BA%92%E9%BA%9F-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E9%93%B6%E6%B2%B3%E9%BA%92%E9%BA%9F-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：银河麒麟高级服务器操作系统 V10 SP1/SP2/SP3（桌面版命令大同小异，版本文件与 kysec 等差异见文中提示）&lt;/p&gt;
&lt;p&gt;说明：V10 系列基于 openEuler 社区构建（官方口径），内核 4.19 系、dnf/rpm 包管理，命令体系与 RHEL8/CentOS 8 高度一致；版本文件名、kysec 工具与默认启用状态随 SP 版本及桌面/服务器版不同，文中已逐处标注。&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;本单命令均为只读取证命令，可直接执行；如据此现场修改配置（口令策略、防火墙规则、SELinux/kysec 模式、服务重启、faillock &amp;ndash;reset 解锁等），须先评估业务影响并履行变更审批。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nkvers
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出麒麟版本信息块，包含 Release（发行版全名）、Kernel（内核版本）与 Build（构建号）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;############## Kylin Linux Version #################
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Release: Kylin Linux Advanced Server release V10 (Sword)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kernel: 4.19.90-52.22.v2207.ky10.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Build: Kylin Advanced Server V10SP3-Release-Build03-20230630
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;####################################################
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;提示：nkvers 为麒麟自带版本查询命令，个别小版本或精简环境可能未安装，此时以 /etc/os-release、/etc/kylin-release 等文件为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/os-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：官方示例关键字段包括 NAME=&amp;ldquo;Kylin Linux Advanced Server&amp;rdquo;、VERSION=&amp;ldquo;V10 (Sword)&amp;quot;；ID_LIKE 表明其 RHEL 系兼容技术路线。版本代号随 SP 版本不同。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NAME=&amp;#34;Kylin Linux Advanced Server&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VERSION=&amp;#34;V10 (Sword)&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ID=&amp;#34;kylin&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ID_LIKE=&amp;#34;rhel,fedora,centos&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VERSION_ID=&amp;#34;V10&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PRETTY_NAME=&amp;#34;Kylin Linux Advanced Server V10 (Sword)&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ANSI_COLOR=&amp;#34;0;31&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/kylin-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出发行版版本字符串，类似 RedHat 系的 redhat-release。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kylin Linux Advanced Server release V10 (Sword)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;提示：版本文件名可能随 SP 版本与桌面/服务器版不同（常见还有 /etc/.kyinfo、/etc/.productinfo，个别环境存在 /usr/share/kylin-* 元信息文件），现场应逐个尝试并记录实际文件名。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/.kyinfo
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出键值形式的版本元信息，关键字段包括 name、milestone（含 SP 与发布批次）、arch、beta。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;name=Kylin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;milestone=Server-V10-SP3-General-Release-2212
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;arch=x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;beta=False
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/.productinfo
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出产品名称与版本描述字符串（格式随版本而异）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kylin Linux Advanced Server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;V10 (Sword)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uname -a
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示主机名、内核版本、架构等信息；V10 支持 x86_64 与 aarch64（飞腾、鲲鹏等国产平台）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Linux demo-web01 4.19.90-52.22.v2207.ky10.x86_64 #1 SMP Mon Jun 26 16:32:07 CST 2023 x86_64 x86_64 x86_64 GNU/Linux
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /proc/version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示内核版本与编译器信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Linux version 4.19.90-52.22.v2207.ky10.x86_64 (gcc (GCC) 7.3.0, GNU ld version 2.31.1-23.0.1.ky10) #1 SMP Mon Jun 26 16:32:07 CST 2023
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -qa &lt;span class="p"&gt;|&lt;/span&gt; grep -i kylin
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应筛出麒麟品牌相关软件包（如 kylin-release 等），包名与版本随部署而异；可结合 &lt;code&gt;rpm -qf /etc/kylin-release&lt;/code&gt; 反查版本文件所属包。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kylin-release-1.3.5-3.ky10.noarch
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kylin-background-upgrade-2.0.8-2.ky10.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(实际包名与版本随部署而异)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;df -h
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示磁盘分区、挂载点与容量，作为资产基线留存；如存在 LUKS 加密分区可在此初见端倪，进一步核查见数据完整性与保密性小节。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Filesystem Size Used Avail Use% Mounted on
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/dev/mapper/klas-root 50G 12G 39G 24% /
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/dev/sda1 1020M 201M 820M 20% /boot
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tmpfs 3.9G 0 3.9G 0% /dev/shm
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;提示：麒麟授权（许可）状态由官方授权工具管理，命令与文件随版本不同，现场以随机《系统管理员指南》与官方知识库为准，本文不列具体命令。&lt;/p&gt;</description></item><item><title>09-GaussDB测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/09-gaussdb/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/09-gaussdb/</guid><description>&lt;blockquote&gt;
&lt;p&gt;GaussDB数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 集中式主节点默认端口 8000（以现场实际监听端口为准）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gsql -d postgres -p &lt;span class="m"&gt;8000&lt;/span&gt; -r
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolname&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolsuper&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcreatedb&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcreaterole&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolcanlogin&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;from&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;pg_roles&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;order&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;by&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;rolname&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：用于确认版本和数据库用户。本文版本串 &lt;code&gt;GaussDB Kernel 50x.x&lt;/code&gt; 表明为 openGauss 内核（华为云 GaussDB 集中式），命令按 openGauss 内核口径核验；原文所引 &lt;code&gt;db_users&lt;/code&gt;、&lt;code&gt;adm_profiles&lt;/code&gt;、&lt;code&gt;adm_role_privs&lt;/code&gt;、&lt;code&gt;dv_parameters&lt;/code&gt;、&lt;code&gt;show parameter ...&lt;/code&gt; 等为 Oracle 兼容形态（GaussDB T/早期版本）口径，官方公开文档未收录，保留供现场比对，实际以 &lt;code&gt;show&lt;/code&gt;/&lt;code&gt;pg_settings&lt;/code&gt;/&lt;code&gt;pg_roles&lt;/code&gt; 输出为准。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本截图、用户截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;测评师提示（基础信息）&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（标识唯一）、8.1.4.2 访问控制 b)（默认账户），作为后续各小节前置核查。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本与账户清单可完整导出即满足取证条件；注意区分初始用户（如 omm/gaussdb，以现场为准）与业务账户，超管角色应受控。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;select version()&lt;/code&gt; 与账户清单截图须含实例标识（库名/IP/端口）与取证时间，并与台账核对。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gaussdb=# select version();
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;------------------------------------------------------------------------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; GaussDB Kernel 505.1.0.SPC0100 build xxx… compiled at 2025-06-10 18:00:00 commit 0000 last_mr 0000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(1 row)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gaussdb=# select username from db_users;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; username
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;----------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; SYS
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; APPUSER
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; REPORT
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(3 rows)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;测评师提示&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Eclipse Jetty 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jetty/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jetty/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Eclipse Jetty 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Eclipse Jetty 9/10/11，独立部署、嵌入式部署和容器内 Jetty 场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；Jetty 作为运行容器时，业务型控制点需结合上层应用判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java -jar start.jar --version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep jetty
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name start.ini -o -name jetty.xml -o -name start.d
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、启动方式、配置目录、WebApp 目录、日志目录、监听端口和运行用户。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java -jar start.jar --version（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Jetty Server Classpath:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Version Information
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 9.4.53.v20231009 - org.eclipse.jetty.server.Server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep jetty
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;jetty &lt;span class="m"&gt;8801&lt;/span&gt; java -jar start.jar jetty.base&lt;span class="o"&gt;=&lt;/span&gt;/opt/jetty-base
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./start.ini ./etc/jetty.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>华为</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%8D%8E%E4%B8%BA/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%8D%8E%E4%B8%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;p&gt;适用范围：华为 S/CE 系列交换机、AR 路由器、M-LAG/堆叠场景及 VRP 平台同类设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4 安全计算环境（测评对象确认）；版本信息同时支撑 8.1.4.4 入侵防范的漏洞与补丁核对。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与高可用形态记录完整并纳入资产清单为符合；版本过旧且未做漏洞评估为部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本、接口/路由摘要、运行配置首页截图，与资产台账、访谈记录互证。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display current-configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display ip routing-table
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;display vlan
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;SW-demo&amp;gt;display version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Huawei Versatile Routing Platform Software
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VRP (R) software, Version 5.170 (S5730 V200R021C00SPC100)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;HUAWEI S5730-L48P4X-A1 uptime is 45 weeks, 3 days, 2 hours, 15 minutes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Patch Version: V200R021SPH010
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)（a 标识唯一与口令复杂度/定期更换，b 登录失败处理与会话超时自动退出，c 远程管理防窃听，d 两种或以上组合鉴别技术）。&lt;/li&gt;
&lt;li&gt;判定要点：唯一标识加复杂度与定期更换、失败锁定、远程管理加密均落实为符合；存在默认口令、共享账号或 Telnet 明文管理为部分符合或不符合；双因子未部署为部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：口令策略、登录失败处理、SSH/Telnet 服务状态截图，结合账号台账、堡垒机材料与制度文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：设备存在默认口令/弱口令，或使用 Telnet 明文管理，按高风险判定，整改口径见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>绿盟防火墙与安全设备</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%BB%BF%E7%9B%9F%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%BB%BF%E7%9B%9F%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按控制点小节组织核查命令、预期现象与判定要点。
适用范围：绿盟科技 NF 系列下一代防火墙、安全网关及配套安全设备（CLI 与 Web 管理并用）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;绿盟官方未公开完整在线 CLI 手册，本篇命令为现场常见口径；不同产品线（NF/NIPS/NWAF/BDS）命令树差异较大，现场先执行 &lt;code&gt;show system&lt;/code&gt;、&lt;code&gt;show version&lt;/code&gt;，并结合 &lt;code&gt;show ?&lt;/code&gt; 帮助检索同类命令。&lt;/li&gt;
&lt;li&gt;CLI 与 Web 页面并用时，以能稳定留存证据的方式为准；CLI 无法完整展示的子项转 Web 界面截图等效补证，不因命令缺失直接判不符合。&lt;/li&gt;
&lt;li&gt;防火墙既是「安全区域边界」措施的承载设备，自身也是「安全计算环境-网络设备」测评对象，本篇按设备自身安全核查组织。&lt;/li&gt;
&lt;li&gt;设备若接入绿盟安全运营平台（UTS/BDS/态势感知）统一纳管，需同步采集平台侧账号、日志、策略下发与备份证据。&lt;/li&gt;
&lt;li&gt;同厂其他测评对象见「关联文章」中的绿盟 NIDS 与绿盟堡垒机两篇。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;型号未启用 IPS/特征库模块、未部署 HA、未承载个人身份数据处理功能时，可将对应子项按对象边界说明不适用，并补充基础安全配置证据或补偿措施说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；HA/双机形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：产品线、软件版本、授权模块、部署方式与资产台账一致且运行正常即符合；版本过旧（停止维护）或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：系统信息与版本截图、授权与部署方式截图、接口与管理地址截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show system
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;记录产品线、版本、授权和部署方式（路由/透明/混合）、主备状态、管理地址。&lt;/li&gt;
&lt;li&gt;若由安全运营平台统一纳管，同时记录平台名称与纳管关系。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;系统截图&lt;/li&gt;
&lt;li&gt;版本与授权截图&lt;/li&gt;
&lt;li&gt;资产台账&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：管理员账户唯一且按角色分权、口令复杂并定期更换、失败锁定与超时退出有效、远程管理走 SSH/HTTPS 加密即符合；存在默认口令或共享账户记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：管理员与角色截图、口令策略截图、登录失败处理与超时参数截图、第三方认证联动截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet、HTTP 明文方式管理防火墙，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>15、锐捷交换机测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/15%E9%94%90%E6%8D%B7%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：锐捷 RGOS 交换机/路由器等保测评&lt;strong&gt;核查命令速查&lt;/strong&gt;，按控制点分组，命令全部为只读 &lt;code&gt;show&lt;/code&gt;，现场可直接执行取证。
配套核查脚本：&lt;a href="../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E9%94%90%E6%8D%B7/"&gt;网络设备核查脚本 · 锐捷&lt;/a&gt;（含示例输出与预期证据，本文为其命令索引与补充）；同子栏：&lt;a href="../14h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;14、H3C交换机命令&lt;/a&gt;、&lt;a href="../24%E6%80%9D%E7%A7%91%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;24、思科交换机命令&lt;/a&gt;、&lt;a href="../26%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;26、华为交换机命令&lt;/a&gt;、&lt;a href="../34juniper%E4%BA%A4%E6%8D%A2%E6%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;34、Juniper交换机核查命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01、网络安全区域访问控制策略设置原则&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：RGOS 11.x/12.x（S29/S57/S62/S86 系列、RSR 路由器等）；不同产品线的命令差异见文末对照表，命令提示不支持时统一用 &lt;code&gt;show running-config | include &amp;lt;关键字&amp;gt;&lt;/code&gt; 从配置取证。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;原文两处命令与释义有误，已更正&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;原文用 &lt;code&gt;show cwmp configuration&lt;/code&gt; 查看「口令加密（0 无加密 / 7 简单加密）」——&lt;strong&gt;CWMP 是 TR-069 远程管理协议配置，与口令加密存储无关&lt;/strong&gt;；
口令是否加密存储应在配置中核查 &lt;code&gt;service password-encryption&lt;/code&gt; 与 &lt;code&gt;enable secret&lt;/code&gt;（见 §2.2）。&lt;/li&gt;
&lt;li&gt;原文用 &lt;code&gt;show traffic-redirect&lt;/code&gt; 查 ACL 策略——该命令与 ACL 无关；ACL 及调用情况应查
&lt;code&gt;show access-lists&lt;/code&gt; / &lt;code&gt;show ip access-lists&lt;/code&gt; / &lt;code&gt;show access-group&lt;/code&gt;（见 §3）。&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与版本识别"&gt;一、基础信息与版本识别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；型号、软件版本、部署位置、板卡与链路冗余情况佐证 8.1.2.1 网络架构 a)e)&lt;/p&gt;</description></item><item><title>Rust 模式匹配</title><link>https://www.clearsec.org/wikis/skills/languages/rust/matching/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/matching/</guid><description>&lt;h1 id="rust-的枚举和匹配"&gt;Rust 的枚举和匹配&lt;/h1&gt;
&lt;h2 id="枚举类型"&gt;枚举类型&lt;/h2&gt;
&lt;p&gt;Rust 的枚举通过关键字 &lt;code&gt;enum&lt;/code&gt; 定义。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;enum&lt;/span&gt; &lt;span class="nc"&gt;CoinType&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Dime&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 一角
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Half&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 五角
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Yuan&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 一元
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 这个枚举量仅仅标定了硬币的类型
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Coin&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;kind&lt;/span&gt;: &lt;span class="nc"&gt;CoinType&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;value&lt;/span&gt;: &lt;span class="kt"&gt;u32&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 这个结构体记录了硬币的类型和对应的面值
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;coin&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Coin&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;kind&lt;/span&gt;: &lt;span class="nc"&gt;CoinType&lt;/span&gt;::&lt;span class="n"&gt;Dime&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;value&lt;/span&gt;: &lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;枚举的每种变体 (variant) 可以:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;没有数据(单位元变体)&lt;/li&gt;
&lt;li&gt;有命名的数据域(结构体变体)&lt;/li&gt;
&lt;li&gt;有不命名的有序数据域(元组变体)&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;enum&lt;/span&gt; &lt;span class="nc"&gt;Resultish&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Ok&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Warning&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;code&lt;/span&gt;: &lt;span class="kt"&gt;i32&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;message&lt;/span&gt;: &lt;span class="nb"&gt;String&lt;/span&gt; &lt;span class="p"&gt;},&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Err&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nb"&gt;String&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;与 C++ 的对照&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>多态与模板</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/polymorphism-and-templates/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/polymorphism-and-templates/</guid><description>&lt;h1 id="多态与模板"&gt;多态与模板&lt;/h1&gt;
&lt;h2 id="抽象类与纯虚函数"&gt;抽象类与纯虚函数&lt;/h2&gt;
&lt;h3 id="定义"&gt;定义&lt;/h3&gt;
&lt;p&gt;虚函数还可以进一步声明为纯虚函数，只要包含有一个纯虚函数的类，即为“抽象类”。语法为函数最后加上 &lt;code&gt;= 0&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;需要注意，&lt;strong&gt;抽象类不允许定义对象&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;定义基类为抽象类，主要用途是为派生类规定共性“接口”。此外，抽象类的定义能避免赋值型对象切片，保证只有指针和引用能被向上类型转换（因为抽象类无法定义对象，但是可以有指针和引用指向它）。&lt;/p&gt;
&lt;p&gt;例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;A&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="k"&gt;virtual&lt;/span&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;f&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 可在类外定义函数体提供默认实现。派生类通过 A::f() 调用
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;A&lt;/span&gt; &lt;span class="n"&gt;obj&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 不准抽象类定义对象！编译不通过！
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;以及更为具体的例子：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Pet&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="k"&gt;virtual&lt;/span&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;Pet&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Pet motion: &amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Dog&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;public&lt;/span&gt; &lt;span class="n"&gt;Pet&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="k"&gt;override&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Pet&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;dog run&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt; &lt;span class="c1"&gt;// 重写覆盖后，也可以通过如 d1.Base::foo() 来调用基类函数
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;Bird&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;public&lt;/span&gt; &lt;span class="n"&gt;Pet&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="k"&gt;override&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Pet&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;bird fly&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;Pet&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="n"&gt;Dog&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 向上类型转换
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;p&lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="n"&gt;Bird&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 向上类型转换
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;p&lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="n"&gt;motion&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// p = new Pet; // 不允许定义抽象类对象
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;/*
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;output:
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;Pet motion: 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;dog run
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;Pet motion: 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;bird fly
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;*/&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;注意到先前有提到过，重写覆盖 &lt;code&gt;override&lt;/code&gt; 与重写隐藏 &lt;code&gt;redefining&lt;/code&gt; 相似，也可以通过如 &lt;code&gt;d1.Base::foo()&lt;/code&gt; 来调用基类函数。此例中虽然发生了重写覆盖，但是通过直接调用 &lt;code&gt;Pet::motion()&lt;/code&gt; 来调用了基类函数。&lt;/p&gt;</description></item><item><title>10-openGauss测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/10-opengauss/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/10-opengauss/</guid><description>&lt;blockquote&gt;
&lt;p&gt;openGauss数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 以操作系统用户 omm（或具备 sysadmin 属性的账户）登录主节点；-r 开启命令编辑与自动补齐&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 端口以现场实际监听为准：port 参数默认 5432，om 企业版安装常见 8000&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gsql -V &lt;span class="c1"&gt;# gsql 客户端版本信息&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gsql -d postgres -U omm -p &lt;span class="m"&gt;8000&lt;/span&gt; -r
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 版本串以 PostgreSQL 9.2.4 开头属正常（内核沿袭），openGauss 版本看括号内 build 串
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 实例端口
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;listen_addresses&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 监听范围
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;current_user&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;current_database&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 当前登录身份
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="n"&gt;l&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 元命令：数据库列表（名称、所有者、字符集、使用权限）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="n"&gt;conninfo&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 当前连接信息
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：无对应条款（测评准备项：确认测评对象、版本与部署形态，据此选定后续核查命令）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：仅记录事实，不下符合性结论；先确认社区版/云与衍生发行版、5.x/6.x 版本与单机/主备形态再选命令（差异见「重点差异」）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;version()&lt;/code&gt;、端口与监听查询截图，登录账号与来源记录，部署形态（单机/主备/集群）说明。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;select version()&lt;/code&gt; 输出以 &lt;code&gt;PostgreSQL 9.2.4 (openGauss x.x.x build …)&lt;/code&gt; 形式呈现是官方内核沿袭的正常现象，现场不应误判为 PostgreSQL 数据库；主备环境可另在主节点执行 &lt;code&gt;gs_om -t status --detail&lt;/code&gt; 确认集群状态（见备份恢复节）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本查询结果截图、实例信息截图、数据库列表截图、部署形态说明。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;------------------------------------------------------------------------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PostgreSQL&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;9&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;openGauss&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;6&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;build&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;xxxxxxxx&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;compiled&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;at&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2025&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;02&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;28&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;20&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;05&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;53&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;commit&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;0000&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;last_mr&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;0000&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;port&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;------
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;8000&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;postgres&lt;/span&gt;&lt;span class="o"&gt;=#&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="n"&gt;conninfo&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="err"&gt;以用户&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;omm&amp;#34;&lt;/span&gt;&lt;span class="err"&gt;的身份、通过端口&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;8000&amp;#34;&lt;/span&gt;&lt;span class="err"&gt;连接到数据库&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;postgres&amp;#34;&lt;/span&gt;&lt;span class="err"&gt;。&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别（a 标识唯一/复杂度/定期更换，b 登录失败处理，c 远程管理防窃听，d 组合鉴别）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：openGauss 原生具备口令复杂度（password_policy 默认 1）、有效期（password_effect_time 默认 90 天）、失败锁定（failed_login_attempts 默认 10 次 + password_lock_time 默认 1 天）与参数化会话超时（session_timeout 默认 10min），参数配置到位且初始用户口令已修改判 a)/b) 符合；复杂度关闭（password_policy=0）或失败锁定关闭（failed_login_attempts=0）判不符合；&lt;code&gt;ssl=off&lt;/code&gt; 且无补偿判 c) 不符合；未实现双因素判 d) 不符合。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：口令策略与锁定参数查询截图、账户清单与有效期截图、SSL 参数与证书配置截图、双因素认证截图、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：初始用户（omm）保留默认/弱口令、存在空口令账户、password_policy=0 且无外围补偿，均属高风险情形。对应判定详见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>Elasticsearch 搜索与分析平台测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/elasticsearch/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/elasticsearch/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Elasticsearch 搜索与分析平台三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Elasticsearch 7.x / 8.x（RPM/DEB 包安装、压缩包自解压与容器化部署均适用），以官方现行文档为准；7.x 与 8.x 安全默认值差异显著，须先确认版本再套用判定口径（见参考依据「命令核验说明」）。
配套文章：&lt;a href="../../%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;（ES 常作日志/审计数据存储底座，联动核查）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不新增/删除任何索引、角色或凭证；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;curl -u elastic&lt;/code&gt; 仅携带用户名，口令由运维现场交互输入，&lt;strong&gt;不得&lt;/strong&gt;以 &lt;code&gt;elastic:口令&lt;/code&gt; 形式写进命令历史；&lt;code&gt;-k&lt;/code&gt; 仅用于忽略自签证书告警，取证场景可接受，报告中应注明。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认版本与部署形态（RPM/DEB/压缩包/容器），再换用等效命令或转入 &lt;code&gt;elasticsearch.yml&lt;/code&gt;、&lt;code&gt;GET /_license&lt;/code&gt; 等配置与 API 取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径、证书主体均为演示值，现场须替换为真实取证结果并对涉及个人信息、内网管理地址与口令散列的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Elasticsearch 兼具平台与数据承载双重角色，索引内业务数据的部分控制点（如字段级脱敏实现）常需按责任边界转由应用层测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本号、集群健康状态、节点清单与角色、索引规模、许可类型与到期时间五项均可取证且与实际架构一致 → 符合；版本或许可信息依赖口头说明、无法确认 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本与集群信息回显截图、节点清单截图、索引清单截图、许可回显截图、服务状态与配置文件路径截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl status elasticsearch --no-pager &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/elasticsearch/elasticsearch.yml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic &lt;span class="s2"&gt;&amp;#34;https://127.0.0.1:9200/&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic &lt;span class="s2"&gt;&amp;#34;https://127.0.0.1:9200/_cluster/health?pretty&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic &lt;span class="s2"&gt;&amp;#34;https://127.0.0.1:9200/_cat/nodes?v&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic &lt;span class="s2"&gt;&amp;#34;https://127.0.0.1:9200/_cat/indices?v&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;20&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic &lt;span class="s2"&gt;&amp;#34;https://127.0.0.1:9200/_license?pretty&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：8.x 默认对 HTTP 层启用 TLS（首次启动自动配置），取证走 &lt;code&gt;https&lt;/code&gt;；7.x 默认未启用 TLS 时改用 &lt;code&gt;http://127.0.0.1:9200/&lt;/code&gt;，用哪种协议、哪个通、哪个被拒，本身就是 7.x/8.x 安全基线差异的第一份证据。&lt;code&gt;GET /_license&lt;/code&gt; 回显 &lt;code&gt;type&lt;/code&gt;（取值 missing/trial/basic/standard/dev/silver/gold/platinum/enterprise）与 &lt;code&gt;status&lt;/code&gt;（active/valid/invalid/expired），许可类型直接决定后续审计、DLS/FLS 等控制点的判定口径。&lt;/li&gt;
&lt;li&gt;预期证据：版本回显截图（&lt;code&gt;version.number&lt;/code&gt;）、集群健康截图（&lt;code&gt;status&lt;/code&gt;/&lt;code&gt;number_of_nodes&lt;/code&gt;）、节点清单截图、索引清单截图、许可截图、服务状态截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic https://127.0.0.1:9200/
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;name&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;es-node-1&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;cluster_name&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;demo-es&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;cluster_uuid&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;uX1d**************&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;version&amp;#34;&lt;/span&gt; : &lt;span class="o"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;number&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;8.14.3&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;build_flavor&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;default&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;build_type&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;rpm&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;lucene_version&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;9.11.1&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;minimum_wire_compatibility_version&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;7.17.0&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="o"&gt;}&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;tagline&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;You Know, for Search&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic https://127.0.0.1:9200/_cluster/health?pretty（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;cluster_name&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;demo-es&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;status&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;green&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;number_of_nodes&amp;#34;&lt;/span&gt; : 3,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;number_of_data_nodes&amp;#34;&lt;/span&gt; : &lt;span class="m"&gt;3&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic https://127.0.0.1:9200/_cat/nodes?v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip heap.percent ram.percent cpu node.role master name
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;192.168.10.5 &lt;span class="m"&gt;62&lt;/span&gt; &lt;span class="m"&gt;78&lt;/span&gt; &lt;span class="m"&gt;6&lt;/span&gt; cdfhilmrstw * es-node-1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;192.168.10.6 &lt;span class="m"&gt;55&lt;/span&gt; &lt;span class="m"&gt;77&lt;/span&gt; &lt;span class="m"&gt;4&lt;/span&gt; cdfhilmrstw - es-node-2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;192.168.10.7 &lt;span class="m"&gt;58&lt;/span&gt; &lt;span class="m"&gt;76&lt;/span&gt; &lt;span class="m"&gt;5&lt;/span&gt; cdfhilmrstw - es-node-3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -sS -k -u elastic https://127.0.0.1:9200/_license?pretty（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;license&amp;#34;&lt;/span&gt; : &lt;span class="o"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;status&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;active&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;type&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;basic&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="s2"&gt;&amp;#34;issue_date&amp;#34;&lt;/span&gt; : &lt;span class="s2"&gt;&amp;#34;2026-01-15T00:00:00.000Z&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="o"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>统信UOS-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E7%BB%9F%E4%BF%A1uos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E7%BB%9F%E4%BF%A1uos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：统信 UOS Server V20 D 版&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：公开资料可支撑 D 版基于 Debian 技术路线，公开镜像名可支撑 server-20 版本主线。对完整输出未公开给出的命令，下列仅写关键字段预期。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsb_release -a
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：关键字段通常应体现 Release: 20；完整 Description 随桌面版/服务器版分支而异。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;No LSB modules are available.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Distributor ID:	UOS
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Description:	UOS Server &lt;span class="m"&gt;20&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;fuyu&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Release:	&lt;span class="m"&gt;20&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Codename:	fuyu
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/os-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：关键字段通常应体现版本主线为 20。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;PRETTY_NAME&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;UnionTech OS Server 20&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;NAME&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;UOS Server&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;VERSION&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;20&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;ID&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;uos
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;HOME_URL&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;https://www.chinauos.com/&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;VERSION_ID&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;20&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/debian_version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出底层 Debian 主版本号字符串。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;10.x
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/redhat-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：D 版通常可能不存在该文件；如存在则应体现兼容发行版信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat: /etc/redhat-release: No such file or directory
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装与版本基线的辅助核查）。&lt;/li&gt;
&lt;li&gt;判定要点：版本主线与技术路线（D 版）同资产台账、测评对象说明一致即符合；无法确认版本或技术路线的记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 lsb_release、/etc/os-release、/etc/debian_version 输出截图，记录版本号与技术路线。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="网络与会话环境核查"&gt;网络与会话环境核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip addr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网卡与 IP 信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2: ens33: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu &lt;span class="m"&gt;1500&lt;/span&gt; qdisc pfifo_fast state UP
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.1.10/24 brd 192.168.1.255 scope global ens33
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; valid_lft forever preferred_lft forever
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep tty
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：存在桌面会话时通常可看到 tty/图形登录相关进程。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root &lt;span class="m"&gt;1024&lt;/span&gt; &lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 09:12 tty1 00:00:00 /usr/bin/lightdm
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root &lt;span class="m"&gt;1102&lt;/span&gt; &lt;span class="m"&gt;1024&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 09:12 tty1 00:00:02 lightdm-greeter
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;audit &lt;span class="m"&gt;2048&lt;/span&gt; &lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 09:13 ? 00:00:01 sshd: /usr/sbin/sshd -D &lt;span class="o"&gt;[&lt;/span&gt;listener&lt;span class="o"&gt;]&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.2 访问控制（地址与拓扑核对）、8.1.4.3 安全审计（登录会话记录）。&lt;/li&gt;
&lt;li&gt;判定要点：地址与备案拓扑/资产清单一致、在线会话均有对应授权账户即符合；存在无主会话或未登记地址的需核实后判定，确认违规记不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 ip addr、会话进程输出截图，标注各地址用途与归属。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与口令策略核查"&gt;账户与口令策略核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地账户。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:x:0:0:root:/root:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp:x:1000:1000::/home/webapp:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditor:x:1001:1001::/home/auditor:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出口令散列和状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:&lt;span class="nv"&gt;$6$rounds&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;4096&lt;span class="nv"&gt;$xxxxxxxx&lt;/span&gt;$:19xxx:0:90:7:::
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:*:19xxx:0:99999:7:::
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp:&lt;span class="nv"&gt;$6$rounds&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;4096&lt;span class="nv"&gt;$yyyyyyyy&lt;/span&gt;$:19xxx:0:90:7:30:::
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/login.defs
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示口令老化参数；PASS_MIN_LEN 为废弃项，实际口令长度以 PAM（pam_pwquality minlen）为准。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MAX_DAYS	&lt;span class="m"&gt;90&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MIN_DAYS	&lt;span class="m"&gt;7&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MIN_LEN	&lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_WARN_AGE	&lt;span class="m"&gt;30&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/common-password
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示口令复杂度相关 PAM 配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;password	requisite			pam_pwquality.so &lt;span class="nv"&gt;retry&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;3&lt;/span&gt; &lt;span class="nv"&gt;minlen&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;12&lt;/span&gt; &lt;span class="nv"&gt;dcredit&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;-1 &lt;span class="nv"&gt;ucredit&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;-1 &lt;span class="nv"&gt;ocredit&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;-1 &lt;span class="nv"&gt;lcredit&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;-1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;password	&lt;span class="o"&gt;[&lt;/span&gt;&lt;span class="nv"&gt;success&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="nv"&gt;default&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;ignore&lt;span class="o"&gt;]&lt;/span&gt;	pam_unix.so obscure use_authtok try_first_pass sha512 &lt;span class="nv"&gt;remember&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;5&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find /usr/lib -name &lt;span class="s1"&gt;&amp;#39;pam_tally2.so&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：启用该模块时应输出模块文件路径；未安装则无结果。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/usr/lib/x86_64-linux-gnu/security/pam_tally2.so
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/common-auth
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示登录失败限制和认证相关配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	required	pam_tally2.so &lt;span class="nv"&gt;onerr&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;fail &lt;span class="nv"&gt;deny&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;5&lt;/span&gt; &lt;span class="nv"&gt;unlock_time&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;600&lt;/span&gt; even_deny_root &lt;span class="nv"&gt;root_unlock_time&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;600&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	&lt;span class="o"&gt;[&lt;/span&gt;&lt;span class="nv"&gt;success&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="nv"&gt;default&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;ignore&lt;span class="o"&gt;]&lt;/span&gt;	pam_unix.so nullok try_first_pass
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;版本说明：pam_tally2 仅存在于 Linux-PAM 1.3.x（Debian 10/buster 及同源版本，UOS Server V20 D 版适用，统信官方知识库亦按 pam_tally2 给出解锁命令 &lt;code&gt;pam_tally2 -u root -r&lt;/code&gt;）；Linux-PAM 1.4.0（Debian 11 起）已移除该模块，改用 pam_faillock（配置文件 /etc/security/faillock.conf）。较新分支应改查 &lt;code&gt;grep faillock /etc/pam.d/common-auth&lt;/code&gt; 与 &lt;code&gt;cat /etc/security/faillock.conf&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/ssh/sshd_config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能核查 SSH 超时、IgnoreRhosts、地址范围限制等参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Port &lt;span class="m"&gt;22&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PermitRootLogin no
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MaxAuthTries &lt;span class="m"&gt;4&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;IgnoreRhosts yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ClientAliveInterval &lt;span class="m"&gt;300&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ClientAliveCountMax &lt;span class="m"&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AllowUsers webapp auditor@192.168.1.*
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd -T &lt;span class="p"&gt;|&lt;/span&gt; egrep &lt;span class="s1"&gt;&amp;#39;ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出 SSH 服务端当前生效的算法配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q cipher
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的对称加密算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3des-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes128-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes192-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes256-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes128-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes192-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes256-ctr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q mac
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的 MAC 算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha1-96
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha2-512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-md5
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q kex
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的密钥交换算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group-exchange-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group14-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group-exchange-sha256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group16-sha512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curve25519-sha256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curve25519-sha256@libssh.org
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q key
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-rsa
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-dss
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ecdsa-sha2-nistp256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-ed25519
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsa-sha2-512
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -V
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出 OpenSSH 版本号。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OpenSSH_8.2p1, OpenSSL 1.1.1d &lt;span class="m"&gt;10&lt;/span&gt; Sep &lt;span class="m"&gt;2019&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/profile &lt;span class="p"&gt;|&lt;/span&gt; grep TMOUT
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：配置 TMOUT 时应输出对应参数行。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;export&lt;/span&gt; &lt;span class="nv"&gt;TMOUT&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;600&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;readonly&lt;/span&gt; TMOUT
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;more /etc/group
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出账户组信息，可辅助核查分权。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:x:0:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo:x:27:webapp
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;audit:x:1001:auditor
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp:x:1000:
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;more /etc/sudoers
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 sudo 授权规则，可辅助核查审计员/操作员权限边界。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Defaults	env_reset
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root	&lt;span class="nv"&gt;ALL&lt;/span&gt;&lt;span class="o"&gt;=(&lt;/span&gt;ALL:ALL&lt;span class="o"&gt;)&lt;/span&gt; ALL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;%sudo	&lt;span class="nv"&gt;ALL&lt;/span&gt;&lt;span class="o"&gt;=(&lt;/span&gt;ALL:ALL&lt;span class="o"&gt;)&lt;/span&gt; ALL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp	&lt;span class="nv"&gt;ALL&lt;/span&gt;&lt;span class="o"&gt;=(&lt;/span&gt;ALL&lt;span class="o"&gt;)&lt;/span&gt; /usr/bin/systemctl restart nginx, /usr/bin/journalctl
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)、8.1.4.2 访问控制（账户清理与权限分设）。&lt;/li&gt;
&lt;li&gt;判定要点：口令复杂度与定期更换、登录失败处理、超时退出、远程管理防窃听（SSH 加密算法）均已配置且实际生效为符合；任一项未配置或未生效为部分符合/不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 /etc/passwd、/etc/shadow（脱敏）、login.defs、PAM、sshd_config、sshd -T、sudoers 输出截图；记录系统/安全/审计三员分设情况。&lt;/li&gt;
&lt;li&gt;高风险提示：弱口令、空口令、默认口令未修改、共享账户等按高风险判定（详见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="安全审计核查"&gt;安全审计核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl list-unit-files &lt;span class="p"&gt;|&lt;/span&gt; grep auditd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：存在 auditd 服务时应输出 auditd 服务项。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditd.service enabled enabled
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl list-unit-files &lt;span class="p"&gt;|&lt;/span&gt; grep rsyslog
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：存在 rsyslog 服务时应输出 rsyslog 服务项。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsyslog.service enabled enabled
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditctl -l
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应逐条显示当前审计规则。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-w /etc/passwd -p wa -k identity
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-w /etc/shadow -p wa -k identity
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-w /var/log/audit/ -p wa -k audit_log
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-a always,exit -F &lt;span class="nv"&gt;arch&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;b64 -S execve -k commands
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/audit/auditd.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示审计配置项。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;local_events&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;write_logs&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;log_file&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; /var/log/audit/audit.log
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;max_log_file&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;8&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;num_logs&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;5&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;max_log_file_action&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; ROTATE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;space_left_action&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; email
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;action_mail_acct&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; admin@192.168.1.1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;admin_space_left_action&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; halt
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;more /etc/rsyslog.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示日志规则及远程转发配置；D 版默认认证日志为 /var/log/auth.log、主日志为 /var/log/syslog，@ 表示 UDP 远程转发。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth,authpriv.*	/var/log/auth.log
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*.*&lt;span class="p"&gt;;&lt;/span&gt;auth,authpriv.none	-/var/log/syslog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*.emerg	:omusrmsg:*
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*.*	@192.168.1.200:514
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /var/log/messages
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示日志文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r----- &lt;span class="m"&gt;1&lt;/span&gt; root adm &lt;span class="m"&gt;1048576&lt;/span&gt; Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:30 /var/log/messages
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /var/log/auth.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示安全日志文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r----- &lt;span class="m"&gt;1&lt;/span&gt; root adm &lt;span class="m"&gt;262144&lt;/span&gt; Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:31 /var/log/auth.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /var/log/audit/audit.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示审计日志文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw------- &lt;span class="m"&gt;1&lt;/span&gt; root root &lt;span class="m"&gt;8388608&lt;/span&gt; Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:32 /var/log/audit/audit.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;more /var/log/syslog
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能抽查日志内容。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:15:01 uos-web01 systemd&lt;span class="o"&gt;[&lt;/span&gt;1&lt;span class="o"&gt;]&lt;/span&gt;: Starting Daily apt upgrade and clean activities...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:20:33 uos-web01 kernel: &lt;span class="o"&gt;[&lt;/span&gt; 1234.5678&lt;span class="o"&gt;]&lt;/span&gt; device ens33 entered promiscuous mode
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:22:10 uos-web01 CRON&lt;span class="o"&gt;[&lt;/span&gt;3210&lt;span class="o"&gt;]&lt;/span&gt;: &lt;span class="o"&gt;(&lt;/span&gt;root&lt;span class="o"&gt;)&lt;/span&gt; CMD &lt;span class="o"&gt;(&lt;/span&gt;/usr/local/bin/backup.sh&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;last
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示成功登录记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp pts/0 192.168.1.50 Mon Aug &lt;span class="m"&gt;24&lt;/span&gt; 09:05 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditor pts/1 192.168.1.51 Mon Aug &lt;span class="m"&gt;24&lt;/span&gt; 08:58 - 09:20 &lt;span class="o"&gt;(&lt;/span&gt;00:22&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root tty1 Sun Aug &lt;span class="m"&gt;23&lt;/span&gt; 22:10 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wtmp begins Sun Aug &lt;span class="m"&gt;16&lt;/span&gt; 03:14:02 &lt;span class="m"&gt;2026&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lastb
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示失败登录记录；部分主机可能需要 root 权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;admin ssh:notty 203.0.113.77 Mon Aug &lt;span class="m"&gt;24&lt;/span&gt; 07:44 - 07:44 &lt;span class="o"&gt;(&lt;/span&gt;00:00&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root ssh:notty 203.0.113.77 Mon Aug &lt;span class="m"&gt;24&lt;/span&gt; 07:41 - 07:41 &lt;span class="o"&gt;(&lt;/span&gt;00:00&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;test&lt;/span&gt; ssh:notty 198.51.100.9 Sun Aug &lt;span class="m"&gt;23&lt;/span&gt; 23:02 - 23:02 &lt;span class="o"&gt;(&lt;/span&gt;00:00&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;btmp begins Sun Aug &lt;span class="m"&gt;23&lt;/span&gt; 21:00:01 &lt;span class="m"&gt;2026&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：auditd/rsyslog 启用、审计覆盖重要用户行为与安全事件、日志外发或定期备份、日志文件权限受控为符合；未启用审计或日志可被随意删改为不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存服务状态、auditctl -l 规则、/etc/audit/auditd.conf、rsyslog 远程转发、日志文件权限与内容抽查截图。&lt;/li&gt;
&lt;li&gt;高风险提示：未开启安全审计、审计记录未受保护判高风险（详见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="服务端口与边界防护核查"&gt;服务、端口与边界防护核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示关键文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r--r-- &lt;span class="m"&gt;1&lt;/span&gt; root root &lt;span class="m"&gt;2140&lt;/span&gt; Jul &lt;span class="m"&gt;10&lt;/span&gt; &lt;span class="m"&gt;2026&lt;/span&gt; /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示关键文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r----- &lt;span class="m"&gt;1&lt;/span&gt; root shadow &lt;span class="m"&gt;1320&lt;/span&gt; Jul &lt;span class="m"&gt;10&lt;/span&gt; &lt;span class="m"&gt;2026&lt;/span&gt; /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/group
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示关键文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r--r-- &lt;span class="m"&gt;1&lt;/span&gt; root root &lt;span class="m"&gt;980&lt;/span&gt; Jul &lt;span class="m"&gt;10&lt;/span&gt; &lt;span class="m"&gt;2026&lt;/span&gt; /etc/group
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl list-units &lt;span class="p"&gt;|&lt;/span&gt; grep service
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出当前服务状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh.service loaded active running OpenBSD Secure Shell server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsyslog.service loaded active running System Logging Service
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditd.service loaded active running Security Auditing Service
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx.service loaded active running A high performance web server
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netstat -ntlp
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示监听端口与程序名。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Active Internet connections &lt;span class="o"&gt;(&lt;/span&gt;only servers&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 0.0.0.0:22 0.0.0.0:* LISTEN 1204/sshd
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 0.0.0.0:80 0.0.0.0:* LISTEN 1508/nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 127.0.0.1:3306 0.0.0.0:* LISTEN 1702/mysqld
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/hosts.deny
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示拒绝地址规则；未配置时可能为空。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd: ALL EXCEPT 192.168.1.
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/hosts.allow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示允许地址规则；未配置时可能为空。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd: 192.168.1.0/255.255.255.0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;OpenSSH 6.7 起 sshd 已移除 libwrap/TCP Wrappers 支持（&amp;ldquo;sshd(8): Support for tcpwrappers/libwrap has been removed.&amp;quot;），UOS Server 20 自带的 OpenSSH 8.x 下 hosts.allow/hosts.deny 对 sshd &lt;strong&gt;不生效&lt;/strong&gt;，不能作为边界访问控制的符合依据；应以 iptables/nftables、ufw/firewalld 及 sshd AllowUsers/AllowGroups 等实际生效的机制判定。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>子午线</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%AD%90%E5%8D%88%E7%BA%BF/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E5%AD%90%E5%8D%88%E7%BA%BF/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：子午线交换机及同类命令能力较弱、以基础运维命令为主的网络设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh run
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh vlan all
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh ip route
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;
&lt;h3 id="a-认证方式"&gt;A. 认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh run
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh acl
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证；若仅允许堡垒机或专用管理网接入，应记录接入链路和责任边界。&lt;/li&gt;
&lt;li&gt;预期证据：认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="b-账号与权限主体"&gt;B. 账号与权限主体&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh run
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh logging
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查是否存在默认账号、共享管理员、长期未清理账号、运维外包账号和临时授权账号；需区分只读、运维、审计等角色。&lt;/li&gt;
&lt;li&gt;预期证据：本地用户列表截图、权限级别截图、账号台账、访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="c-口令复杂度与失败处理"&gt;C. 口令复杂度与失败处理&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>31、Redis数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/31redis%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/31redis%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Redis 作为缓存/键值存储类测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：Redis 3.x~7.x（示例环境 Redis 5.0.x；&lt;strong&gt;6.0 起引入 ACL&lt;/strong&gt;，文中同时给出 ACL 与旧版 &lt;code&gt;requirepass&lt;/code&gt; 两套口径；7.0 起 &lt;code&gt;ACL&lt;/code&gt; 语法与默认用户行为有调整，现场以实际版本为准）。
配套测评：&lt;a href="../../%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/redis/"&gt;Redis 中间件核查脚本&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;Redis 原生&lt;strong&gt;不提供&lt;/strong&gt;审计功能、登录失败锁定与数据加密能力，身份鉴别、安全审计、数据完整性与保密性四个控制点
在纯 Redis 环境下多判不符合或需依赖&lt;strong&gt;上位/旁路措施&lt;/strong&gt;补偿。判定为不符合时应在报告中写明替代措施与残留风险，
不得因「数据库普遍如此」直接判符合；判定为不适用时应按对象边界说明由谁承担该能力。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息"&gt;一、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;版本核查&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：优先确认版本、配置文件路径（&lt;code&gt;redis.conf&lt;/code&gt;）、运行用户、监听地址与端口、持久化方式（RDB/AOF）。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置文件路径截图、进程与端口截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;连接与运行信息核查&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-cli -h 127.0.0.1 -p &lt;span class="m"&gt;6379&lt;/span&gt; &lt;span class="c1"&gt;# -h 指定主机，-p 指定端口&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;info &lt;span class="c1"&gt;# 登录后查看运行信息&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：未改端口时本地可直接 &lt;code&gt;redis-cli&lt;/code&gt; 登录；&lt;code&gt;info&lt;/code&gt; 输出中关注 &lt;code&gt;redis_version&lt;/code&gt;、&lt;code&gt;config_file&lt;/code&gt;、&lt;code&gt;connected_clients&lt;/code&gt;、&lt;code&gt;aof_enabled&lt;/code&gt;/&lt;code&gt;rdb_last_bgsave_status&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;预期证据：登录成功截图、&lt;code&gt;info&lt;/code&gt; 关键字段截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二身份鉴别"&gt;二、身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>08、绿盟堡垒机测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：绿盟运维安全审计系统（堡垒机）三级等保测评&lt;strong&gt;核查方法与判定口径&lt;/strong&gt;，按 GB/T 28448-2019 安全计算环境控制点编排。
配套测评：&lt;a href="../27%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9Fnids/"&gt;27、绿盟网络入侵检测系统（NIDS）&lt;/a&gt;（同厂商检测类设备）、&lt;a href="../%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%BB%BF%E7%9B%9F%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/"&gt;绿盟防火墙与安全设备&lt;/a&gt;（同厂商边界防护设备）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统安全加固&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：绿盟运维安全审计系统（OSMS/SAS 堡垒机）V5.6/V6.0 及同代产品；不同版本菜单位置略有差异，&lt;strong&gt;参数与角色名称以现场版本为准&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以 Web 管理台核查为主（绿盟官方未公开在线 CLI 手册），每项均给出「核查方法 → 判定标准 → 证据留存」三段式口径。&lt;/li&gt;
&lt;li&gt;文中「原文」指本次优化前的旧版测评记录，保留差异说明供复核对照；结论以本文判定标准为准。&lt;/li&gt;
&lt;li&gt;取证形式要求：授权策略、登录地址限制等项须为&lt;strong&gt;管理台界面截图&lt;/strong&gt;，导出的 &lt;code&gt;.xml&lt;/code&gt; 配置文件不得作为界面证据。&lt;/li&gt;
&lt;li&gt;不适用标识说明：使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点；判不适用必须逐条写明依据与取证指向（由哪一侧设备/平台承载），&lt;strong&gt;不适用不是默认选项&lt;/strong&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一测评对象定位与核查入口"&gt;一、测评对象定位与核查入口&lt;/h2&gt;
&lt;p&gt;堡垒机（运维安全审计系统）在等保测评中有&lt;strong&gt;双重身份&lt;/strong&gt;，判定前须先明确本次测评落在哪一侧：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;本文各节：设备自身的身份鉴别、访问控制、安全审计、数据完整性与保密性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为管理手段&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全管理中心-集中管控&lt;/td&gt;
					&lt;td&gt;被运维设备的统一身份鉴别、操作审计与集中管控是否经由堡垒机实现&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;三权分立是堡垒机测评的分水岭&lt;/div&gt;
&lt;p&gt;原文现场设备「只有一个 &lt;code&gt;admin&lt;/code&gt; 账户、运维账户未启用」，直接导致访问控制 a)/d) 与安全审计 d) 均判不符合。
绿盟堡垒机预置&lt;strong&gt;系统管理员 / 审计管理员 / 运维员 / 审批员&lt;/strong&gt;等角色体系，现场第一步应核查这些角色是否
&lt;strong&gt;已启用且由不同人员持有&lt;/strong&gt;，再判其余控制点。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="二身份鉴别8141"&gt;二、身份鉴别（8.1.4.1）&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查方法&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;管理员登录 Web 管理台，进入「系统配置 / 密码策略」（不同版本菜单位置略有差异）；&lt;/li&gt;
&lt;li&gt;核对口令长度、字符类别复杂度、有效期三项；&lt;/li&gt;
&lt;li&gt;用错误口令尝试登录，确认存在身份鉴别环节；&lt;/li&gt;
&lt;li&gt;核查账户标识唯一性（无同名账户、无匿名账户）。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/8%E3%80%81%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/0ca766f27c6fa3c147e892b5d4b391c3_MD5.png" alt="绿盟堡垒机口令策略配置界面对照"&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/8%E3%80%81%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/4360f54453298acf19de0a2716701c6a_MD5.png" alt="绿盟堡垒机口令复杂度与有效期界面对照"&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定标准&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;结论&lt;/th&gt;
					&lt;th&gt;条件&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;符合&lt;/td&gt;
					&lt;td&gt;口令复杂度（长度 + 字符类别）与有效期均已配置，标识唯一，无空口令/同名账户&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;部分符合&lt;/td&gt;
					&lt;td&gt;复杂度与有效期仅配置其一&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;不符合&lt;/td&gt;
					&lt;td&gt;口令策略未配置（可设弱口令），或存在空口令/同名账户&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;证据留存&lt;/strong&gt;：口令策略配置页截图、错误口令登录提示截图、账户清单截图、口令周期制度文件。&lt;/p&gt;</description></item><item><title>Rust 的结构体</title><link>https://www.clearsec.org/wikis/skills/languages/rust/struct/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/struct/</guid><description>&lt;h1 id="rust-的结构体"&gt;Rust 的结构体&lt;/h1&gt;
&lt;h2 id="结构体类型"&gt;结构体类型&lt;/h2&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;与 C++ 的对照&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;C++ 的 &lt;code&gt;struct&lt;/code&gt; 本质上是默认 &lt;code&gt;public&lt;/code&gt; 的 &lt;code&gt;class&lt;/code&gt;，因此我们接下来仅讨论 Rust &lt;code&gt;struct&lt;/code&gt; 和 C++ &lt;code&gt;class&lt;/code&gt; 的区别。
Rust 中没有“类”的概念，但是保留了结构体。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Person&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;: &lt;span class="kt"&gt;u32&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;: &lt;span class="nb"&gt;String&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;alice&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Person&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;: &lt;span class="mi"&gt;20&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;: &lt;span class="nb"&gt;String&lt;/span&gt;::&lt;span class="n"&gt;from&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Alice&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="结构体方法"&gt;结构体方法&lt;/h2&gt;
&lt;p&gt;结构体可以有方法和关联函数，在 &lt;code&gt;impl&lt;/code&gt; 块中实现。包含 &lt;code&gt;self&lt;/code&gt;、&lt;code&gt;&amp;amp;self&lt;/code&gt; 或 &lt;code&gt;&amp;amp;mut self&lt;/code&gt; 的函数为方法，由 &lt;code&gt;结构体.方法名()&lt;/code&gt; 调用；不包含的为关联函数，用 &lt;code&gt;结构体名::关联函数名()&lt;/code&gt; 的方式调用。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;impl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Person&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;new&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;: &lt;span class="kt"&gt;u32&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;: &lt;span class="nb"&gt;String&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="nc"&gt;Self&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="bp"&gt;Self&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;age&lt;/span&gt;: &lt;span class="nc"&gt;age&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;: &lt;span class="nc"&gt;name&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;hello&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="fm"&gt;println!&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Hello! My name is &lt;/span&gt;&lt;span class="si"&gt;{}&lt;/span&gt;&lt;span class="s"&gt;.&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;bob&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Person&lt;/span&gt;::&lt;span class="n"&gt;new&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;19&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;String&lt;/span&gt;::&lt;span class="n"&gt;from&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Bob&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;));&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;bob&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;hello&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;执行以上代码将输出：&lt;/p&gt;</description></item><item><title>模板进阶与 STL 入门</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/templates-and-intro-to-stl/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/templates-and-intro-to-stl/</guid><description>&lt;h1 id="模板进阶与-stl-入门"&gt;模板进阶与 STL 入门&lt;/h1&gt;
&lt;h2 id="命名空间"&gt;命名空间&lt;/h2&gt;
&lt;h3 id="定义"&gt;定义&lt;/h3&gt;
&lt;p&gt;为了避免在大规模程序的设计中，以及在程序员使用各种各样的 C++ 库时，标识符的命名发生冲突，标准 C++ 引入了关键字 &lt;code&gt;namespace&lt;/code&gt;（命名空间），可以更好地控制标识符的作用域。&lt;/p&gt;
&lt;p&gt;标准 C++ 库（不包括标准 C 库）中所包含的所有内容（包括常量、变量、结构、类和函数等）都被定义在命名空间 &lt;code&gt;std&lt;/code&gt;（即标准命名空间）中。例如：&lt;code&gt;cout&lt;/code&gt;、&lt;code&gt;cin&lt;/code&gt;、&lt;code&gt;vector&lt;/code&gt;、&lt;code&gt;set&lt;/code&gt;、&lt;code&gt;map&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;也就是说，&lt;code&gt;namespace&lt;/code&gt; 本身是一种关键字，这就是所谓的命名空间，而 &lt;code&gt;std&lt;/code&gt; 仅仅是已经被定义的一个命名空间。&lt;/p&gt;
&lt;h3 id="例子"&gt;例子&lt;/h3&gt;
&lt;h4 id="自定义命名空间"&gt;自定义命名空间&lt;/h4&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;A&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;y&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id="使用命名空间"&gt;使用命名空间&lt;/h4&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;A&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;A&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;y&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;6&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 对人为定义的命名空间 A 内的 x、y 进行赋值
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id="using-申明"&gt;&lt;code&gt;using&lt;/code&gt; 申明&lt;/h4&gt;
&lt;p&gt;使用 &lt;code&gt;using&lt;/code&gt; 声明简化命名空间使用。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 使用整个命名空间：所有成员都直接可用
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;A&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;x&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;y&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;6&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;以及：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 使用部分成员：所选成员可直接使用
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="n"&gt;A&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;x&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="n"&gt;A&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;y&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;6&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;任何情况下，都不应出现命名冲突。&lt;/p&gt;
&lt;h2 id="stl-初步"&gt;STL 初步&lt;/h2&gt;
&lt;h3 id="定义-1"&gt;定义&lt;/h3&gt;
&lt;p&gt;标准模板库（英文：Standard Template Library，缩写：STL），是一个高效的 C++ 软件库，它被容纳于 C++ 标准程序库 C++ Standard Library 中。其中包含4个组件，分别为&lt;strong&gt;算法&lt;/strong&gt;、&lt;strong&gt;容器&lt;/strong&gt;、&lt;strong&gt;函数&lt;/strong&gt;、&lt;strong&gt;迭代器&lt;/strong&gt;。这些都是基于模板编写而成。&lt;/p&gt;
&lt;p&gt;关键理念：将“在数据上执行的操作”与“要执行操作的数据”分离。&lt;/p&gt;
&lt;p&gt;STL 的命名空间是 &lt;code&gt;std&lt;/code&gt;，一般使用 &lt;code&gt;std::name&lt;/code&gt; 来使用 STL 的函数或对象，也可以使用 &lt;code&gt;using namespace std&lt;/code&gt; 来引入 STL 的命名空间。&lt;/p&gt;</description></item><item><title>11-OceanBase测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/11-oceanbase/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/11-oceanbase/</guid><description>&lt;blockquote&gt;
&lt;p&gt;OceanBase数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：OceanBase 社区版 4.x，现场以 MySQL 模式租户核查为主；Oracle 模式（Oracle 租户）与企业版能力差异见「主流版本差异说明」。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# obclient 为 OceanBase 专用命令行客户端（基于 MariaDB-CLI），登录用户名采用 用户名@租户名 三段式&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;obclient -V &lt;span class="c1"&gt;# obclient 客户端版本信息（--version 等价）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;obclient -h192.168.10.21 -P2881 -uroot@sys -p -A &lt;span class="c1"&gt;# 直连 OBServer 节点登录 sys 系统租户，mysql_port 默认 2881&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 经 OBProxy 接入时端口默认 2883，用户名带集群名：obclient -h&amp;lt;OBProxy_IP&amp;gt; -P2883 -uroot@sys#集群名 -p -A&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;obd cluster list &lt;span class="c1"&gt;# OBD 部署工具：列出本机管理的部署名（只读）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;obd cluster display &amp;lt;部署名&amp;gt; &lt;span class="c1"&gt;# OBD：展示该部署各节点组件与进程状态（只读）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 版本串以 5.7.25 开头属正常（MySQL 兼容协议版本号），OceanBase 版本看 OceanBase_CE 串
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;variables&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;version%&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- version / version_comment 变量，辅助确认社区版（_CE）与内核版本
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 回显 当前用户@租户 登录形态，与三段式登录方式互证
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;databases&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 数据库列表（MySQL 模式租户内）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;parameters&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;mysql_port&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- SQL 服务协议端口，默认 2881（V3.2.4 前默认 2880）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;parameters&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;rpc_port&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 节点间 RPC 端口，默认 2882
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：无对应条款（测评准备项：确认测评对象、版本与部署形态，据此选定后续核查命令）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：仅记录事实，不下符合性结论；先确认社区版/企业版、内核版本（4.x 具体小版本）与部署形态（单机/三副本多 Zone/经 OBProxy 接入），并确认核查目标为 sys 租户还是业务租户（差异见「重点差异」）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;version()&lt;/code&gt;、端口与监听查询截图，登录账号（用户名@租户名）与来源记录，部署形态（Zone/Region 分布、组件清单：OBServer/ODP/OCP/ODC）说明。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;select version()&lt;/code&gt; 输出以 &lt;code&gt;5.7.25-OceanBase_CE-v4.x.x.x&lt;/code&gt; 形式呈现是官方为兼容 MySQL 协议而固定的前缀，现场不应据此判定对象为 MySQL 数据库；OceanBase 为分布式多租户数据库，测评边界按集群/租户划定，操作系统级控制点（最小安装、恶意代码防范等）由宿主服务器测评覆盖，本分册不重复取证。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本查询结果截图、租户与登录形态截图、部署架构图或 obd/OCP 集群拓扑截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;obclient&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;------------------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;------------------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;7&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;25&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;OceanBase_CE&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;v4&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;------------------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;in&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;set&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;001&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;sec&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;obclient&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;variables&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;version%&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------------+------------------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Variable_name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Value&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------------+------------------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;7&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;25&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;OceanBase_CE&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;v4&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;version_comment&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;OceanBase_CE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Database&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------------+------------------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;obclient&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;parameters&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;like&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;mysql_port&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------+----------+---------------+----------+-------------+-------+----------+---------------+----------+---------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;zone&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;svr_type&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;svr_ip&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;svr_port&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;value&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;info&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;section&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;editable&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;visible&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------+----------+---------------+----------+-------------+-------+----------+---------------+----------+---------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zone1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;observer&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;192&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;168&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;21&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2882&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql_port&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2881&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;...&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;OBSERVER&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;False&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;...&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;zone2&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;observer&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;192&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;168&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;22&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2882&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;mysql_port&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2881&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;...&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;OBSERVER&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;False&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;...&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;--------+----------+---------------+----------+-------------+-------+----------+---------------+----------+---------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别（a 标识唯一/复杂度/定期更换，b 登录失败处理，c 远程管理防窃听，d 组合鉴别）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：OceanBase 原生提供口令复杂度系统变量（validate_password 系列）与口令有效期变量（default_password_lifetime），但默认值全部为&amp;quot;关闭&amp;quot;（policy 默认 low 且 length 默认 0，lifetime 默认 0 永不过期），未配置且无补偿判 a) 部分符合；登录失败处理为租户级配置项 connection_control 系列（默认 0 不启用），开启后仅施加连接延迟、不做账户锁定，判定时应说明该边界；&lt;code&gt;ssl_enabled&lt;/code&gt; 默认 False 且无补偿判 c) 不符合；未实现双因素判 d) 不符合。新搭建集群 sys 租户 root 初始密码为空，现场须核实已修改。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：口令策略与有效期变量查询截图、失败处理配置项截图、账户清单截图、SSL 配置截图、双因素认证截图、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：root@sys 或业务租户 root 保留空口令/默认口令/弱口令、口令复杂度变量全部保持默认关闭且无外围补偿，均属高风险情形。对应判定详见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>EMQX MQTT 消息服务器测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/emqx/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/emqx/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：EMQX MQTT 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：EMQX 4.x/5.x Broker 单节点、集群和企业版场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；EMQX 既可能只是协议接入层，也可能直接承载用户设备身份和消息内容，需按现场实际角色判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;emqx version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep emqx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name emqx.conf -o -name cluster.hocon -o -name emqx_dashboard.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先识别版本、部署模式、节点角色、Dashboard 地址、监听端口、配置目录和日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;emqx version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;EMQ X Enterprise 5.4.1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep emqx（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;emqx &lt;span class="m"&gt;12101&lt;/span&gt; beam.smp -emqx etc /opt/emqx/etc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find .
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;etc/emqx.conf etc/cluster.hocon data/configs/cluster.hocon
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>凝思-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E5%87%9D%E6%80%9D-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E5%87%9D%E6%80%9D-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：凝思安全操作系统 V6.0.80；补充参考凝思欧拉版 V6.0.99 EL20.03 SP3&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：公开资料可直接支撑上述版本号。对未公开给出完整命令样例的部分，下列仅写关键字段预期。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/linx-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：关键字段通常应体现 V6.0.80；欧拉版可体现 V6.0.99 与 EL20.03 SP3。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Linx Security OS 6.0.80
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/os-release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：如系统提供该文件，关键字段通常会体现底层发行版版本线索。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NAME=&amp;#34;Linx Security OS&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VERSION=&amp;#34;6.0.80&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ID=linx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;VERSION_ID=&amp;#34;6.0.80&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、b)（结合版本确认最小安装基线与补丁跟踪口径）&lt;/li&gt;
&lt;li&gt;判定要点：系统版本与台账一致、补丁更新有跟踪且关键漏洞已修复判符合；版本长期未维护且存在未修复高危漏洞判部分符合或不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 /etc/linx-release 与 /etc/os-release 输出截图，以及版本/补丁台账的对应关系。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="网络配置核查"&gt;网络配置核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip addr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网卡与 IP 信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2: ens33: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu 1500 qdisc pfifo_fast state UP
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.1.11/24 brd 192.168.1.255 scope global ens33
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; valid_lft forever preferred_lft forever
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.2 访问控制 a)～c)（结合地址信息确认访问控制策略落点与端口绑定范围）&lt;/li&gt;
&lt;li&gt;判定要点：地址与网络拓扑/台账一致、无非受控地址判符合；存在用途不明地址或冗余网卡未纳入管控判部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 ip addr 完整输出截图及与网络拓扑/地址分配表的对应关系说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与口令策略核查"&gt;账户与口令策略核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地账户。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:x:0:0:root:/root:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp:x:1000:1000::/home/webapp:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditor:x:1001:1001::/home/auditor:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出口令散列和状态（需 root 权限）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:*:19xxx:0:99999:7:::
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/login.defs
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示口令老化参数；注：启用 PAM 的系统 PASS_MIN_LEN 不生效，口令长度以 pam_cracklib/pwquality 的 minlen 为准。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MAX_DAYS	90
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MIN_DAYS	7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MIN_LEN	12
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_WARN_AGE	30
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/common-password
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示口令复杂度相关 PAM 配置，原始文档提示可能涉及 pam_cracklib.so。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;password	requisite			pam_cracklib.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;password	[success=1 default=ignore]	pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/common-auth
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示登录失败处理配置，原始文档提示可能涉及 pam_tally2.so 或 faillock；注：Debian 系 libpam-modules 自 Linux-PAM 1.4.0（Debian 11 起）不再提供 pam_tally2，此类版本应改用 pam_faillock 并核查 /etc/security/faillock.conf。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	required	pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	[success=1 default=ignore]	pam_unix.so nullok try_first_pass
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/profile
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能核查登录超时参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# /etc/profile: system-wide .profile file for the Bourne shell
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;export TMOUT=600
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;readonly TMOUT
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;umask 027
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/security/faillock.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：使用 pam_faillock 的系统应显示 deny、unlock_time、even_deny_root 等配置；文件为全注释时需结合 common-auth 中 pam_faillock 参数判定。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;deny = 5
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;unlock_time = 600
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;even_deny_root
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root_unlock_time = 600
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps aux &lt;span class="p"&gt;|&lt;/span&gt; grep ssh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：启用 SSH 时通常可见 ssh 相关进程。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root 1104 0.0 0.1 12188 6520 ? Ss 09:12 0:00 sshd: /usr/sbin/sshd -D [listener]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root 3312 0.0 0.1 13104 7188 ? Ss 09:30 0:00 sshd: webapp [priv]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp 3320 0.0 0.0 14216 5200 ? S 09:30 0:00 sshd: webapp@pts/0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps aux &lt;span class="p"&gt;|&lt;/span&gt; grep telnet
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：未启用 Telnet 时通常无有效结果。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;audit 4200 0.0 0.0 6432 720 pts/1 S+ 09:41 0:00 grep telnet
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、b)（口令复杂度与定期更换，登录失败处理与超时退出）&lt;/li&gt;
&lt;li&gt;判定要点：口令复杂度、定期更换、登录失败锁定、会话超时退出均已配置且生效判符合；缺任一项或未生效判部分符合；存在空口令账户或无任何登录失败处理判不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 /etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/common-password、common-auth、/etc/profile 及 faillock 配置输出截图，并抽样访谈口令定期更换执行情况。&lt;/li&gt;
&lt;li&gt;高风险提示：存在弱口令/空口令账户，或未启用任何登录失败处理功能，属高风险情形，详见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="远程连接协议与算法核查"&gt;远程连接协议与算法核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/ssh/sshd_config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能核查 SSH 登录参数及算法配置项。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Port 22
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PermitRootLogin no
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MaxAuthTries 4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LoginGraceTime 30
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ClientAliveInterval 300
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ClientAliveCountMax 2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AllowUsers webapp auditor@192.168.1.*
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MACs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd -T &lt;span class="p"&gt;|&lt;/span&gt; egrep &lt;span class="s1"&gt;&amp;#39;ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出 SSH 服务端当前生效的算法配置（需以 root 运行）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q cipher
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的对称加密算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3des-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes128-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes192-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes256-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes128-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes192-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes256-ctr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q mac
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的 MAC 算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha1-96
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha2-512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-md5
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-md5-96
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q kex
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的密钥交换算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group-exchange-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group14-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group-exchange-sha256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group16-sha512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curve25519-sha256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curve25519-sha256@libssh.org
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q key
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-rsa
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-dss
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ecdsa-sha2-nistp256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-ed25519
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsa-sha2-512
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -V
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出 OpenSSH 版本号。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OpenSSH_8.2p1, OpenSSL 1.1.1d 10 Sep 2019
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理时防止鉴别信息在网络传输过程中被窃听）&lt;/li&gt;
&lt;li&gt;判定要点：远程管理全程使用 SSH 等加密协议、禁用 root 口令直接登录且未启用弱算法（3DES、CBC 类、hmac-sha1 等）判符合；保留弱算法判部分符合；存在 Telnet 等明文协议判不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 /etc/ssh/sshd_config、sshd -T 算法输出、ssh -V 版本及无 Telnet 等明文服务的证据截图。&lt;/li&gt;
&lt;li&gt;高风险提示：通过 Telnet 等明文协议进行远程管理属高风险情形，详见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="安全审计核查"&gt;安全审计核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;service rsyslog status
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示日志服务状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;● rsyslog.service - System Logging Service
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Loaded: loaded (/lib/systemd/system/rsyslog.service; enabled)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Active: active (running) since Mon 2026-08-24 06:00:05 CST; 3h 45min ago
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Main PID: 942 (rsyslogd)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;service auditd status
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示审计服务状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;● auditd.service - Security Auditing Service
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Loaded: loaded (/lib/systemd/system/auditd.service; enabled)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 46min ago
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Main PID: 921 (auditd)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditctl -l
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应逐条输出审计规则。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-w /etc/passwd -p wa -k identity
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-w /etc/shadow -p wa -k identity
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-w /var/log/audit/ -p wa -k audit_log
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-a always,exit -F arch=b64 -S execve -k commands
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/rsyslog.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示日志规则和远程转发配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*.info;mail.none;authpriv.none	/var/log/messages
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;authpriv.*	/var/log/secure
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*.emerg	:omusrmsg:*
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;*.*	@192.168.1.200:514
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /var/log/messages
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示日志文件权限信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw------- 1 root adm 1048576 Aug 24 09:35 /var/log/messages
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /var/log/audit/audit.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示审计日志文件权限信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw------- 1 root root 8388608 Aug 24 09:36 /var/log/audit/audit.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tail -n &lt;span class="m"&gt;20&lt;/span&gt; /var/log/messages
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出最近 20 条系统日志。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug 24 09:15:01 linx-app01 systemd[1]: Starting Daily apt upgrade and clean activities...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug 24 09:20:33 linx-app01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug 24 09:22:10 linx-app01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Aug 24 09:25:44 linx-app01 sshd[3312]: Accepted password for webapp from 192.168.1.50 port 51022 ssh2
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tail -n &lt;span class="m"&gt;20&lt;/span&gt; /var/log/audit/audit.log
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出最近 20 条审计日志。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;type=USER_AUTH msg=audit(1787564100.101:1024): pid=3312 uid=0 auid=1000 msg=&amp;#39;op=PAM:authentication acct=&amp;#34;webapp&amp;#34; exe=&amp;#34;/usr/sbin/sshd&amp;#34; hostname=app01 addr=192.168.1.50 terminal=ssh res=success&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;type=SYSCALL msg=audit(1787564130.220:1025): arch=c000003e syscall=59 success=yes exe=&amp;#34;/usr/bin/vim&amp;#34; key=&amp;#34;commands&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;type=CONFIG_CHANGE msg=audit(1787564200.010:1026): auid=1000 op=add_rule key=identity
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;last
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示成功登录记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;webapp pts/0 192.168.1.50 Mon Aug 24 09:05 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auditor pts/1 192.168.1.51 Mon Aug 24 08:58 - 09:20 (00:22)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root tty1 Sun Aug 23 22:10 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wtmp begins Sun Aug 16 03:14:02 2026
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lastb
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示失败登录记录；部分主机可能需要 root 权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;admin ssh:notty 203.0.113.77 Mon Aug 24 07:44 - 07:44 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root ssh:notty 203.0.113.77 Mon Aug 24 07:41 - 07:41 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;test ssh:notty 198.51.100.9 Sun Aug 23 23:02 - 23:02 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;btmp begins Sun Aug 23 21:00:01 2026
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)～d)（覆盖每个用户、记录内容、审计进程与记录保护、集中收集）&lt;/li&gt;
&lt;li&gt;判定要点：auditd/rsyslog 运行、审计规则覆盖用户与重要安全事件、日志权限受控并有集中收集或转存判符合；审计未开启或普通用户可删改审计记录判不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存服务运行状态、auditctl -l 审计规则、rsyslog.conf 远程转发配置、日志文件权限及 last/lastb 与日志样例截图。&lt;/li&gt;
&lt;li&gt;高风险提示：主机未开启任何安全审计，或审计记录无法留存、无集中收集，属高风险情形，详见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="边界防护核查"&gt;边界防护核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示关键文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示关键文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/group
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示关键文件权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/hosts.deny
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示拒绝地址规则；未配置时可能为空。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd: ALL EXCEPT 192.168.1.
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/hosts.allow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示允许地址规则；未配置时可能为空。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sshd: 192.168.1.0/255.255.255.0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;p&gt;注：tcp_wrappers（hosts.allow/hosts.deny）仅对链接 libwrap 的服务生效；OpenSSH 6.7 起已移除 libwrap 支持，&lt;code&gt;sshd: …&lt;/code&gt; 规则对现代 OpenSSH 不生效，访问控制应以 iptables/firewalld 等为准。&lt;/p&gt;</description></item><item><title>瑞斯康达</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%91%9E%E6%96%AF%E5%BA%B7%E8%BE%BE/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%91%9E%E6%96%AF%E5%BA%B7%E8%BE%BE/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：瑞斯康达工业交换机及同类工业网络交换设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;
&lt;h3 id="a-认证方式"&gt;A. 认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show user table
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show user active
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show telnet-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show privilege
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查是否启用本地账号、AAA、RADIUS、TACACS+、LDAP 或证书认证；若仅允许堡垒机或专用管理网接入，应记录接入链路和责任边界。&lt;/li&gt;
&lt;li&gt;预期证据：认证方式截图、AAA 配置截图、堡垒机或网管平台材料、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="b-账号与权限主体"&gt;B. 账号与权限主体&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>05、SQL Server数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/05sql-server%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/05sql-server%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：SQL Server 数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据（示例环境 Windows 10 + SQL Server 2019 RTM 15.0.2000.5）。
适用版本：SQL Server 2012~2022（&lt;code&gt;sp_configure&lt;/code&gt; / C2 审计 / SSMS 路径基本一致；口令哈希算法在 2025 起有变化，见数据保密性 b)）。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/05-sql-server/"&gt;05、SQL Server 测评命令单&lt;/a&gt;；配套加固：本板块暂无 SQL Server 加固专篇，口令/锁定策略联动操作见 &lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows操作系统安全加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;SQL Server 的口令策略与账户锁定策略依赖 Windows 操作系统&lt;/strong&gt;：数据库侧只有
&lt;code&gt;CHECK_POLICY&lt;/code&gt; / &lt;code&gt;CHECK_EXPIRATION&lt;/code&gt; 两个开关，实际的复杂度、最小长度、锁定阈值全部由
Windows 账户策略提供。&lt;strong&gt;数据库开关与 OS 策略须同时成立才生效&lt;/strong&gt;，
只看数据库侧或只看 OS 侧都会得出错误结论。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一sql-server-数据库介绍"&gt;一、SQL Server 数据库介绍&lt;/h2&gt;
&lt;p&gt;SQL Server 是美国 Microsoft 公司推出的关系型数据库系统，是一个可扩展的、高性能的、为分布式客户机/服务器计算所设计的数据库管理系统。&lt;/p&gt;</description></item><item><title>27、绿盟网络入侵检测系统（NIDS）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/27%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9Fnids/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/27%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9Fnids/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：绿盟网络入侵检测系统（NIDS/IDS）三级等保测评&lt;strong&gt;核查方法与判定口径&lt;/strong&gt;，按 GB/T 28448-2019 安全计算环境控制点编排。
配套测评：&lt;a href="../8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;08、绿盟堡垒机测评&lt;/a&gt;（同厂商运维审计类设备）、&lt;a href="../%E9%98%B2%E7%81%AB%E5%A2%99%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E7%BB%BF%E7%9B%9F%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8E%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/"&gt;绿盟防火墙与安全设备&lt;/a&gt;（同厂商边界防护设备）；配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：绿盟网络入侵检测系统（NIDS/IDS）V5.6/V6.0 及同代产品；IDS 与 IPS 在部署方式（旁路/串联）与阻断能力上有别，判定差异见 §十三 与文末对照表。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文以 Web 管理台核查为主（绿盟 NIDS 未公开在线 CLI 手册），每项均给出「核查方法 → 判定标准 → 证据留存」三段式口径。&lt;/li&gt;
&lt;li&gt;文中「原文」指本次优化前的旧版测评记录，保留差异说明供复核对照；结论以本文判定标准为准。&lt;/li&gt;
&lt;li&gt;不适用标识说明：使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，不适用必须在报告中写明理由（对象边界），不作为默认选项。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一测评对象定位与核查入口"&gt;一、测评对象定位与核查入口&lt;/h2&gt;
&lt;p&gt;NIDS 采用&lt;strong&gt;旁路部署&lt;/strong&gt;（镜像/分光接收流量），只检测告警、不主动阻断。在等保测评中同样有双重身份：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;视角&lt;/th&gt;
					&lt;th&gt;归属&lt;/th&gt;
					&lt;th&gt;测评侧重&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为被测设备&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全计算环境（8.1.4）&lt;/td&gt;
					&lt;td&gt;本文各节：设备自身的身份鉴别、访问控制、安全审计、数据完整性与保密性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;作为检测手段&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全区域边界-入侵防范&lt;/td&gt;
					&lt;td&gt;其为被测系统提供的入侵检测与报警能力，是「安全区域边界」侧 f) 项的核心证据&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;NIDS 的入侵防范 f) 不应判不适用&lt;/div&gt;
&lt;p&gt;原文把 8.1.4.4 f)「检测到对重要节点进行入侵的行为并报警」判为不适用，&lt;strong&gt;对交换机/路由器成立，
对 NIDS 不成立&lt;/strong&gt;——检测与报警正是 NIDS 的核心功能。现场应核查其检测策略启用情况与告警记录，
本项通常可判&lt;strong&gt;符合&lt;/strong&gt;（详见 §五 f)）。这是本文相对原文最重要的判据修正。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="二身份鉴别8141"&gt;二、身份鉴别（8.1.4.1）&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查方法&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;登录 Web 管理台，进入「系统配置 / 密码策略」；&lt;/li&gt;
&lt;li&gt;核对口令长度、字符类别复杂度、有效期三项；&lt;/li&gt;
&lt;li&gt;用错误口令尝试登录，确认存在身份鉴别环节；&lt;/li&gt;
&lt;li&gt;核查账户标识唯一性（无同名账户、无匿名账户）。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/27%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E7%BB%BF%E7%9B%9F%E7%BD%91%E7%BB%9C%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9F%EF%BC%88NIDS%EF%BC%89/136ad50cc06986f6d1e6860bfd7fde22_MD5.png" alt="绿盟 NIDS 口令策略配置界面对照"&gt;&lt;/p&gt;</description></item><item><title>Rust 的特型</title><link>https://www.clearsec.org/wikis/skills/languages/rust/trait/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/trait/</guid><description>&lt;h1 id="rust-的特型"&gt;Rust 的特型&lt;/h1&gt;
&lt;p&gt;Rust 具有与 C++ 完全不同的面向对象，Rust 中没有继承的机制，对于“不同类共享相同的行为”这样的要求，Rust 使用一个叫做 &lt;code&gt;trait&lt;/code&gt; 的机制来实现。&lt;/p&gt;
&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;&lt;strong&gt;组合优先于继承&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Rust 特型机制的核心思想在于**“组合优先于继承”**，这种设计理念使得相比较于 C++ 更关注于抽象的类的继承关系，Rust 更关注每个对象的特性，通过特性的组合来定义一个完整的对象。&lt;/p&gt;
&lt;p&gt;比如，我们想要定义一个鸟类，我们在鸟类中实现了非常多的特性。这个时候我们想把企鹅也加入到我们的系统中，企鹅也是鸟，但是企鹅不会飞。那这怎么解决呢？我们不得不重构我们的代码，比如再重新定义一个会飞的鸟和不会飞的鸟，然后共同继承自抽象鸟。然后我们还得把要求输入参数为鸟的函数都给按照实际情况改成抽象鸟或者会飞的鸟。过了一会，蝙蝠又要加入。蝙蝠在飞行方面和鸟很像，但确是哺乳动物，继续重构。不知不觉中我们的代码也越来越抽象了。&lt;/p&gt;
&lt;p&gt;那如果用组合该如何解决这个问题呢？我们不必把所有鸟类共性都放到鸟类里面，而是可以把每一个共性单独定义成一个Trait，然后我想要能飞能吃饭且生物学上是鸟类的生物的时候可以把参数约束成Fly+Eat+BiologicallyBird ，只想要飞而不关心是不是鸟的时候可以约束成Fly。这样我们就可以很方便地组合出我们想要的生物了。&lt;/p&gt;
&lt;p&gt;（参考自&lt;a href="mailto:bjhansen2012@outlook.com"&gt;zhc7&lt;/a&gt;的2024暑培讲义）
Rust 的 &lt;code&gt;trait&lt;/code&gt; 机制通过如下代码实现：&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Cat&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Dog&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;trait&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;CanMakeSound&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;make_sound&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="nb"&gt;String&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;上文定义了一个叫做 &lt;code&gt;CanMakeSound&lt;/code&gt; 的 &lt;code&gt;trait&lt;/code&gt;，在其中声明了 &lt;code&gt;make_sound&lt;/code&gt; 方法而没有实现。如果要为一个类型实现 &lt;code&gt;trait&lt;/code&gt;，则需要实现该 &lt;code&gt;trait&lt;/code&gt; 的所有方法。实现 &lt;code&gt;trait&lt;/code&gt; 的语法形如 &lt;code&gt;impl 特性名 for 类型名&lt;/code&gt;。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;impl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;CanMakeSound&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;for&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Cat&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;make_sound&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="nb"&gt;String&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;String&lt;/span&gt;::&lt;span class="n"&gt;from&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Meow&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;impl&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;CanMakeSound&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;for&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Dog&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;make_sound&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="nb"&gt;String&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;String&lt;/span&gt;::&lt;span class="n"&gt;from&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Woof&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在一个类型实现该 &lt;code&gt;trait&lt;/code&gt; 后，这个类型的变量就可以使用其方法。&lt;/p&gt;</description></item><item><title>STL 与字符串处理</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/stl-and-string/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/stl-and-string/</guid><description>&lt;h1 id="stl-和字符串处理"&gt;STL 和字符串处理&lt;/h1&gt;
&lt;h2 id="string-字符串类"&gt;&lt;code&gt;string&lt;/code&gt; 字符串类&lt;/h2&gt;
&lt;p&gt;STL 为我们提供了方便的 &lt;code&gt;string&lt;/code&gt; 类型：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;允许简洁的拼接操作&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;fullname&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;firstname&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="s"&gt;&amp;#34; &amp;#34;&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="n"&gt;lastname&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;也能够使用惯用的输入输出方法&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;fullname&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;构造方式&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="nf"&gt;s0&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Initial string&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 从 C 风格字符串构造
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;s1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 默认空字符串
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="nf"&gt;s2&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;s0&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 截取，index 从 8 开始，长度为 3
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="nf"&gt;s3&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Another character sequence&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;12&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 截取
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="nf"&gt;s4&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="sc"&gt;&amp;#39;x&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;	&lt;span class="c1"&gt;// 复制字符
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="nf"&gt;s5&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;s0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;begin&lt;/span&gt;&lt;span class="p"&gt;(),&lt;/span&gt; &lt;span class="n"&gt;s0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;begin&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="mi"&gt;7&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 复制截取
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;c_str&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="c1"&gt;// 转换为 C 风格字符串
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;迭代器&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 方式一
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;string&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;sample&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Kanashi koto wa kitto owaru darou&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="k"&gt;auto&lt;/span&gt; &lt;span class="n"&gt;it&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;sample&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;begin&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="n"&gt;it&lt;/span&gt; &lt;span class="o"&gt;!=&lt;/span&gt; &lt;span class="n"&gt;sample&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;end&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt; &lt;span class="n"&gt;it&lt;/span&gt;&lt;span class="o"&gt;++&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;it&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 方式二
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;char&lt;/span&gt; &lt;span class="nl"&gt;c&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;sample&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;c&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;常见函数&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt; &lt;span class="c1"&gt;// 访问元素
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="sc"&gt;&amp;#39;a&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// 修改元素
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;size&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="c1"&gt;// 查询长度
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;clear&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="c1"&gt;// 清空 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;empty&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="c1"&gt;// 查询是否为空
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;push_back&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sc"&gt;&amp;#39;a&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;str&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;append&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;s2&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 向尾部增加
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 直接按照字典序来比较
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;string&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;alice&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;bob&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;==&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt; &lt;span class="c1"&gt;// false
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt; &lt;span class="c1"&gt;// true
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;类型转换&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 数值类型字符串化
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;to_string&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;1&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;to_string&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;3.14&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;3.14&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;to_string&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;3.1415926&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;3.141593&amp;#34;，注意精度损失
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;to_string&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// &amp;#34;6&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 字符串转数值类型
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;a&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;stoi&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;2001&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// a = 2001
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;string&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;size_type&lt;/span&gt; &lt;span class="n"&gt;sz&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="c1"&gt;// size_t alias
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;b&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;stoi&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;50 cats&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;sz&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// b = 50 sz = 2
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;c&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;stoi&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;40c3&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="k"&gt;nullptr&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;16&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// c = 0x40c3，十六进制
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;d&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;stoi&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;0x7f&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="k"&gt;nullptr&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// d = 0x7f，自动检查进制
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;double&lt;/span&gt; &lt;span class="n"&gt;e&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;stod&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;34.5&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// e = 34.5
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;std::string&lt;/code&gt; 和 &lt;code&gt;std::vector&amp;lt;char&amp;gt;&lt;/code&gt; 的区别&lt;/p&gt;</description></item><item><title>HAProxy 负载均衡器测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/haproxy/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/haproxy/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：HAProxy 负载均衡器三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：HAProxy 2.6 / 3.0 LTS 线（2.x/3.x 通用；本文以官方 master 配置手册核验），单机部署与 keepalived 双机部署场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；&lt;code&gt;haproxy -c&lt;/code&gt; 为配置语法校验（只读，不加载新配置），确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;HAProxy 无独立账户体系与内置审计日志，身份鉴别/安全审计多数控制点依赖「stats 界面认证 + 主机侧账户与审计 + 日志外送」等补偿措施判定，取证时务必同步收集主机与日志平台证据。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认版本与部署形态（发行版包/容器/k8s Ingress Controller），再换用等效命令或转入配置文件取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；HAProxy 为反向代理/负载均衡组件，无操作系统级账户体系，业务用户身份鉴别由后端应用承载。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；双机部署情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、配置文件路径、启动参数（daemon/master-worker）、监听端口清单、双机形态五项均可取证且与实际架构一致 → 符合；版本或配置无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置文件截图、进程与启动参数截图、端口监听截图；keepalived 双机补 VRRP 状态截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;haproxy -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;haproxy -vv &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl status haproxy --no-pager &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;8&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="o"&gt;[&lt;/span&gt;h&lt;span class="o"&gt;]&lt;/span&gt;aproxy
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -lntp &lt;span class="p"&gt;|&lt;/span&gt; grep haproxy
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/haproxy/haproxy.cfg
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：&lt;code&gt;-vv&lt;/code&gt; 额外给出编译选项（OPENSSL 支持与否决定 SSL 小节是否适用）；逐项记录 frontend/listen 的 bind 端口与 stats 端口。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、端口清单截图、配置文件截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ haproxy -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;HAProxy version 3.0.8 2024/xx/xx - https://haproxy.org/
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Status: long-term supported branch - will end support around Q4 2028.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="o"&gt;[&lt;/span&gt;h&lt;span class="o"&gt;]&lt;/span&gt;aproxy
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;haproxy &lt;span class="m"&gt;1101&lt;/span&gt; &lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; Aug23 ? 00:03:12 /usr/sbin/haproxy -Ws -f /etc/haproxy/haproxy.cfg -p /run/haproxy.pid
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ss -lntp &lt;span class="p"&gt;|&lt;/span&gt; grep haproxy
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LISTEN &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;4096&lt;/span&gt; 192.168.10.5:443 users:&lt;span class="o"&gt;((&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;haproxy&amp;#34;&lt;/span&gt;,pid&lt;span class="o"&gt;=&lt;/span&gt;1102,fd&lt;span class="o"&gt;=&lt;/span&gt;7&lt;span class="o"&gt;))&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LISTEN &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;4096&lt;/span&gt; 127.0.0.1:8404 users:&lt;span class="o"&gt;((&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;haproxy&amp;#34;&lt;/span&gt;,pid&lt;span class="o"&gt;=&lt;/span&gt;1102,fd&lt;span class="o"&gt;=&lt;/span&gt;8&lt;span class="o"&gt;))&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>防病毒服务器测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%97%85%E6%AF%92%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E9%98%B2%E7%97%85%E6%AF%92%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：防病毒集中管控服务器（杀毒软件服务器端/管控中心，含服务端控制台与各终端客户端版本）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，承接 GB/T 22239-2019 8.1.4.5 恶意代码防范（终端侧落地）与 8.1.5.4 集中管控 d)（恶意代码集中管理）核查，按控制台核查项 + 服务端通用只读命令组织取证。
适用范围：瑞星/360 企业版/安天/卡巴斯基/ESET/赛门铁克等传统杀毒软件的服务器端（管控中心）与被管终端；与 &lt;a href="../%E7%BB%88%E7%AB%AF%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9Fedr%E6%B5%8B%E8%AF%84/"&gt;终端管理系统（EDR）测评&lt;/a&gt; 的边界见第二节映射表（两者均含恶意代码防护时&lt;strong&gt;不得重复计符合、也不得两边都不认&lt;/strong&gt;，按部署台账明确唯一承载）。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../%E7%BB%88%E7%AB%AF%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9Fedr%E6%B5%8B%E8%AF%84/"&gt;终端管理系统（EDR）测评&lt;/a&gt;、&lt;a href="../%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;、&lt;a href="../%E6%80%81%E5%8A%BF%E6%84%9F%E7%9F%A5%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/"&gt;态势感知平台（SOC）测评&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改策略、不触发查杀动作、不重启服务；厂商私有控制台菜单名与私有 CLI 一律不收录，全部以「控制台对应设置项」通用口径表述（与站内安全设备各篇一致），现场以随附手册为准。&lt;/li&gt;
&lt;li&gt;每个控制点按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。&lt;/li&gt;
&lt;li&gt;客户端进程名、服务名、平台端口因厂商而异，&lt;strong&gt;以现场实际服务名/进程名为准&lt;/strong&gt;，示例命令中的 &lt;code&gt;&amp;lt;客户端服务名&amp;gt;&lt;/code&gt; 替换后执行；不得据命令缺失或不符直接判不符合。&lt;/li&gt;
&lt;li&gt;示例输出均为演示值（192.168.10.0/24、demo-av），现场替换并脱敏。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标注：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 标记按对象实际功能可判定不适用的控制点。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019 按测评对象实际承载功能判定：恶意代码防护由 EDR/终端管理平台或边界防病毒网闸统一承载时，注明评测单元边界后转该对象核查，不得两边都计；平台无某功能（如无离线升级库、无集中漏洞管理）按「不具备该功能机制」如实判定，不得直接写不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="平台定位与职能边界"&gt;平台定位与职能边界&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：8.1.4.5 恶意代码防范（终端侧落地）、8.1.5.4 集中管控（d 恶意代码库集中管理、e 集中升级管控）、8.1.4.3 安全审计、8.1.4.4 入侵防范（部分）、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准（2026-09 比对）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：先定边界再判符合——防病毒服务器是「中心-客户端」杀毒体系的管控中枢，负责库下发/策略/报表；EDR 侧重端点检测响应；IDS/IPS 承担网络侧检测。三者的职责在报告中&lt;strong&gt;只选其一为主判对象&lt;/strong&gt;，避免同一要求在两三处重复计符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：防病毒体系架构说明（中心+客户端分布、由谁统一管理）、中心授权/License 与覆盖范围。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;条款/职能面（站内原文摘引）&lt;/th&gt;
					&lt;th&gt;承载对象&lt;/th&gt;
					&lt;th&gt;防病毒服务器核查要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;恶意代码防范 8.1.4.5：病毒库、扫描、免疫、隔离&lt;/td&gt;
					&lt;td&gt;平台（防病毒中心）为主&lt;/td&gt;
					&lt;td&gt;病毒库版本与更新、实时防护策略、扫描任务、隔离/处置（本篇核心节）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;集中管控 8.1.5.4 d/e：防病毒与补丁集中管理&lt;/td&gt;
					&lt;td&gt;本平台&lt;/td&gt;
					&lt;td&gt;病毒库统一升级、客户端版本一致性（本篇病毒库与升级）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计 8.1.4.3&lt;/td&gt;
					&lt;td&gt;本平台&lt;/td&gt;
					&lt;td&gt;管理操作日志、病毒事件记录留存 ≥6 个月（本篇安全审计）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范 8.1.4.4 a/c/e 部分&lt;/td&gt;
					&lt;td&gt;客户端 + IDS/IPS&lt;/td&gt;
					&lt;td&gt;客户端告警与处置闭环，网络侧转 IDS/IPS&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据完整性/保密性 8.1.4.7/8.1.4.8 b&lt;/td&gt;
					&lt;td&gt;中心-客户端通道、管理面&lt;/td&gt;
					&lt;td&gt;升级通道与管控通道加密、HTTPS（本篇数据与保密）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;备份恢复 8.1.4.9&lt;/td&gt;
					&lt;td&gt;本机&lt;/td&gt;
					&lt;td&gt;中心配置/病毒库快照备份与恢复演练（本篇备份恢复）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;核查方法（先定边界）&lt;/strong&gt;：控制台导出 3 份通用视图：&lt;/p&gt;</description></item><item><title>12-TiDB测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/12-tidb/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/12-tidb/</guid><description>&lt;blockquote&gt;
&lt;p&gt;TiDB数据库三级等级保护现场核查命令脚本（统一编号版）&lt;/p&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：TiDB v7.x/v8.x 自建集群（TiUP 部署为主），经 MySQL 协议登录核查；TiDB 与 MySQL 的安全参数体系差异较大，严禁照搬 MySQL 口径，云上能力差异见「主流版本差异说明」。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# TiDB 兼容 MySQL 协议，用 mysql 客户端登录；默认 SQL 端口 4000（非 3306）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mysql -h192.168.10.21 -P &lt;span class="m"&gt;4000&lt;/span&gt; -uroot -p -A &lt;span class="c1"&gt;# 登录 TiDB（客户端来源、账号记录入底稿）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tiup cluster list &lt;span class="c1"&gt;# TIUP 部署工具：列出本中控机管理的集群（只读）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tiup cluster display &amp;lt;集群名&amp;gt; &lt;span class="c1"&gt;# 展示各节点组件、端口、版本与运行状态（只读）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tiup cluster display &amp;lt;集群名&amp;gt; --dashboard &lt;span class="c1"&gt;# 查询 TiDB Dashboard 实际服务地址（经 PD Client 端口提供）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- MySQL 兼容格式版本号，形如 8.0.11-TiDB-v&amp;lt;真实版本&amp;gt;（官方示例：TiDB v7.5.1 将自身标识为 MySQL 8.0.11），真实版本看 -TiDB-v 之后的串
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;tidb_version&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="k"&gt;G&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- TiDB 真实版本与构建信息：Release Version / Edition / Git Commit Hash / Store 等
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;user&lt;/span&gt;&lt;span class="p"&gt;(),&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;current_user&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 当前登录用户与生效账户
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;show&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;databases&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 数据库列表
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：无对应条款（测评准备项：确认测评对象、版本与部署形态，据此选定后续核查命令）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：仅记录事实，不下符合性结论；先确认 TiDB 真实版本（v7.x/v8.x 具体 LTS 小版本）与部署形态（单 TiDB/TiUP 多节点拓扑、TiKV 副本数、是否含 TiFlash），并以 &lt;code&gt;tiup cluster display&lt;/code&gt; 输出固定组件清单（差异见「重点差异」）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：&lt;code&gt;version()&lt;/code&gt;、&lt;code&gt;tidb_version()&lt;/code&gt;、&lt;code&gt;tiup cluster list/display&lt;/code&gt; 查询截图，登录账号与来源记录，部署形态（拓扑图、组件清单：TiDB/PD/TiKV/TiFlash/PD 监控）说明。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;备注&lt;/strong&gt;：&lt;code&gt;select version()&lt;/code&gt; 返回以 &lt;code&gt;8.0.11-TiDB-v&lt;/code&gt; 开头（旧版本存在 &lt;code&gt;5.7.25-TiDB-v&lt;/code&gt; 前缀）是为兼容 MySQL 协议而伪造的版本串，不得据此判定对象为 MySQL，真实版本一律以 &lt;code&gt;-TiDB-v&lt;/code&gt; 之后的串为准，并与 &lt;code&gt;tidb_version()&lt;/code&gt;、&lt;code&gt;tiup cluster display&lt;/code&gt; 的 Cluster version 互证。TiDB 为分布式数据库，操作系统级控制点（最小安装、恶意代码防范等）由宿主服务器测评覆盖，本分册不重复取证。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;预期证据&lt;/strong&gt;：版本查询结果截图、集群拓扑截图、部署架构图或 tiup 集群清单截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;version&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;8&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;11&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;TiDB&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="n"&gt;v8&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;|&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="c1"&gt;-----------------------+
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;mysql&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;select&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;tidb_version&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;&lt;span class="err"&gt;\&lt;/span&gt;&lt;span class="k"&gt;G&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;***************************&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;row&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;***************************&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;TIDB_VERSION&lt;/span&gt;&lt;span class="p"&gt;():&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Release&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Version&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;v8&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Edition&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Community&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Git&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Commit&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Hash&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;7&lt;/span&gt;&lt;span class="n"&gt;d16cc79e81bbf573124df3fd9351c26963f3e70&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Git&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Branch&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;heads&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;refs&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;tags&lt;/span&gt;&lt;span class="o"&gt;/&lt;/span&gt;&lt;span class="n"&gt;v8&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;UTC&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Build&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Time&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;2025&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;01&lt;/span&gt;&lt;span class="o"&gt;-&lt;/span&gt;&lt;span class="mi"&gt;08&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="mi"&gt;03&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;18&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="mi"&gt;02&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;GoVersion&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;go1&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;23&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Race&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Enabled&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;false&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;Check&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Table&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Before&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;Drop&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;false&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;Store&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;tikv&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别（a 标识唯一/复杂度/定期更换，b 登录失败处理，c 远程管理防窃听，d 组合鉴别）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：TiDB 自 v6.5.0 起内置密码管理框架，但 &lt;code&gt;validate_password.enable&lt;/code&gt; 默认 OFF、&lt;code&gt;default_password_lifetime&lt;/code&gt; 默认 0（永不过期），未配置且无补偿判 a) 部分符合；登录失败锁定为&lt;strong&gt;账户级&lt;/strong&gt;属性（FAILED_LOGIN_ATTEMPTS 与 PASSWORD_LOCK_TIME 均不为 0 才生效，逐账户核对），全部账户未配置且无堡垒机等补偿判 b) 部分符合；&lt;code&gt;require_secure_transport&lt;/code&gt; 默认 OFF、TLS 未启用且无密码技术补偿判 c) 不符合；TiDB 不支持多因素身份验证（官方安全差异文档口径），未实现双因素判 d) 不符合。新部署集群 root 默认无口令（官方文档口径），现场须核实已设置强口令。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：密码复杂度与有效期变量查询截图、账户清单及各账户锁定策略截图、SSL/TLS 配置截图、双因素认证截图、账号管理制度。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;&lt;strong&gt;高风险提示&lt;/strong&gt;：root 账户保留默认空口令/弱口令（新部署集群 root 默认无口令，且该口令同时可无验证登录 TiDB Dashboard）、密码复杂度与有效期保持默认关闭且无外围补偿，均属高风险情形。对应判定详见 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>AIX-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/aix-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/aix-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：AIX 7.2&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：IBM 文档可直接支撑 oslevel 与 lssrc 的典型输出格式；对随现场变化的值仅描述关键字段。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;oslevel
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出系统版本级别；IBM 示例格式为 6.1.0.0，在 AIX 7.2 环境中通常表现为 7.2.x.x。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;7.2.0.0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;oslevel -r
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出技术级别，常见格式类似 5300-02、6100-00。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;7200-07
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uname -a
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示系统名、节点名、版本、架构等信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AIX aixprod &lt;span class="m"&gt;2&lt;/span&gt; &lt;span class="m"&gt;7&lt;/span&gt; 00F8A3CC4C00
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ifconfig -a
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网络接口和 IP 信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;en0: &lt;span class="nv"&gt;flags&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;1e080863,480&amp;lt;UP,BROADCAST,NOTRAILERS,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.10.21 netmask 0xffffff00 broadcast 192.168.10.255
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lo0: &lt;span class="nv"&gt;flags&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;e08084b,c&amp;lt;UP,BROADCAST,LOOPBACK,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 127.0.0.1 netmask 0xff000000 broadcast 127.0.0.1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、d)（最小安装与漏洞修补核查所需的版本、补丁现状基础信息）。&lt;/li&gt;
&lt;li&gt;判定要点：版本与技术级别可准确取证且与批准基线一致记符合；技术级别过旧、补丁集缺失或版本无法确认记部分符合或不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 oslevel、oslevel -r、uname -a、ifconfig -a 输出截图（含主机名与采集时间）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与口令策略核查"&gt;账户与口令策略核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地账户。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:!:0:0::/:/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:!:1:1::/etc:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin:!:2:2::/bin:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sys:!:3:3::/usr/sys:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser:!:210:1::/home/appuser:/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/security/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出口令散列相关信息，通常需高权限。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;password&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="o"&gt;{&lt;/span&gt;ssha512&lt;span class="o"&gt;}&lt;/span&gt;06&lt;span class="nv"&gt;$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;lastupdate&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;1735689600&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;flags&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; ADMCHG
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;password&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="o"&gt;{&lt;/span&gt;ssha512&lt;span class="o"&gt;}&lt;/span&gt;06&lt;span class="nv"&gt;$yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;lastupdate&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;1722470400&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/security/user
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示用户口令默认设置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;default:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;admin&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;false&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;login&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;true&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;su&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;true&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;maxage&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;minage&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;minalpha&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;minother&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;mindiff&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;3&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;loginretries&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;5&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;histexpire&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;26&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;histsize&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;5&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/security/login.cfg
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示登录策略参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;default:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;logindelay&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;4&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;logintimeout&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;60&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;logininterval&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;600&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;maxlogins&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="m"&gt;32&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;usw:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;shells&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; /bin/sh,/bin/bsh,/bin/csh,/bin/ksh,/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsrole -f ALL
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示角色定义和属性。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ManageAllUsers:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;authorized_roles&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;ALL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;default_roles&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;screen&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;NONE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;visibility&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Operator:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;authorized_roles&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;ManageBasicUsers
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;default_roles&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;screen&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;NONE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;visibility&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SecurityAdmin:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;authorized_roles&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;ALL
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;default_roles&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;screen&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;sec_ww
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nv"&gt;visibility&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsuser ALL
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示用户属性。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root &lt;span class="nv"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="nv"&gt;pgrp&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;system &lt;span class="nv"&gt;groups&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;system,bin,adm,security &lt;span class="nv"&gt;home&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/ &lt;span class="nv"&gt;shell&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon &lt;span class="nv"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="nv"&gt;pgrp&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;staff &lt;span class="nv"&gt;groups&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;staff &lt;span class="nv"&gt;home&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/etc &lt;span class="nv"&gt;shell&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin &lt;span class="nv"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;2&lt;/span&gt; &lt;span class="nv"&gt;pgrp&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;bin &lt;span class="nv"&gt;groups&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;bin &lt;span class="nv"&gt;home&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/bin &lt;span class="nv"&gt;shell&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser &lt;span class="nv"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;210&lt;/span&gt; &lt;span class="nv"&gt;pgrp&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;staff &lt;span class="nv"&gt;groups&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;staff,audit &lt;span class="nv"&gt;home&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/home/appuser &lt;span class="nv"&gt;shell&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;/usr/bin/ksh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（身份标识唯一、鉴别信息复杂度并定期更换）与 8.1.4.2 访问控制 a)、d)（账户与最小权限/权限分离）。&lt;/li&gt;
&lt;li&gt;判定要点：/etc/security/user 中 default 及特权账户的 maxage、minage、minalpha、minother、mindiff、loginretries、histexpire、histsize 均有效配置（AIX 以自身口令策略机制实现复杂度控制，不使用 Linux 的 pam_pwquality），且 loginretries 失败锁定与 login.cfg 登录限制生效记符合；关键字段为 0 或空记部分符合或不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 /etc/passwd、/etc/security/passwd（散列可脱敏）、/etc/security/user、/etc/security/login.cfg、lsuser ALL、lsrole -f ALL 输出截图。&lt;/li&gt;
&lt;li&gt;高风险提示：存在弱口令、空口令或未启用口令复杂度与定期更换策略，按高风险判例处理，见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="远程接入与服务核查"&gt;远程接入与服务核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/ssh/sshd_config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 SSH 服务端配置，可核查认证方式、算法和访问控制参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Port &lt;span class="m"&gt;22&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Protocol &lt;span class="m"&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PermitRootLogin no
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MaxAuthTries &lt;span class="m"&gt;4&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LoginGraceTime &lt;span class="m"&gt;60&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PasswordAuthentication yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PubkeyAuthentication yes
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;X11Forwarding no
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Subsystem sftp /usr/sbin/sftp-server
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q cipher
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装 OpenSSH 时应列出客户端支持的对称加密算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3des-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes128-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes192-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes256-cbc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes128-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes192-ctr
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;aes256-ctr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q mac
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装 OpenSSH 时应列出客户端支持的 MAC 算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha1-96
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-sha2-512
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-md5
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hmac-md5-96
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q kex
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装 OpenSSH 时应列出客户端支持的密钥交换算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group1-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group14-sha1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;diffie-hellman-group-exchange-sha256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ecdh-sha2-nistp256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curve25519-sha256
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -Q key
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装 OpenSSH 时应列出客户端支持的主机密钥/公钥算法。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-rsa
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-dss
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ecdsa-sha2-nistp256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh-ed25519
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsa-sha2-256
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rsa-sha2-512
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ssh -V
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出 OpenSSH 版本号。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OpenSSH_8.1p1, OpenSSL 1.1.1k &lt;span class="m"&gt;25&lt;/span&gt; Mar &lt;span class="m"&gt;2021&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lssrc -s sshd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：sshd 在 IBM OpenSSH 安装时注册为 SRC 子系统，输出通常包含 Subsystem、Group、PID、Status 列。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Subsystem Group PID Status
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ssh &lt;span class="m"&gt;4849924&lt;/span&gt; active
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lssrc -a &lt;span class="p"&gt;|&lt;/span&gt; grep sshd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：在 SRC 全量子系统列表中应能看到 sshd 状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Subsystem Group PID Status
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; sshd &lt;span class="m"&gt;4849924&lt;/span&gt; active
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep telnet /etc/inetd.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：telnet 由 inetd 按需拉起，非独立 SRC 子系统；条目以 # 注释表示 telnet 未提供，未注释时结合 netstat 确认监听状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;#telnet stream tcp6 nowait root /usr/sbin/telnetd telnetd&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep ftp /etc/inetd.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：ftp 由 inetd 按需拉起，非独立 SRC 子系统；条目以 # 注释表示 ftp 未提供，未注释时结合 netstat 确认监听状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;#ftp stream tcp6 nowait root /usr/sbin/ftpd ftpd&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netstat -an &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;21&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：启用 FTP 时应看到 21 端口监听或连接信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp4 &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; *.21 *.* LISTEN
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netstat -an &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;22&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：启用 SSH 时应看到 22 端口监听或连接信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp4 &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; *.22 *.* LISTEN
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp4 &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; 192.168.10.21.22 192.168.10.5.52341 ESTABLISHED
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netstat -an &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;23&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：启用 Telnet 时应看到 23 端口监听或连接信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# telnet 未启用时通常无输出&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/inetd.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 inetd 管理的服务配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;#ftp stream tcp6 nowait root /usr/sbin/ftpd ftpd&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;#telnet stream tcp6 nowait root /usr/sbin/telnetd telnetd&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;#shell stream tcp6 nowait root /usr/sbin/rshd rshd&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;#login stream tcp6 nowait root /usr/sbin/rlogind rlogind&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lssrc -ls inetd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 inetd 当前管理的服务信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Subsystem Group PID Status
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inetd tcpip &lt;span class="m"&gt;3768502&lt;/span&gt; active
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Source /etc/inetd.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Service &lt;span class="nb"&gt;command&lt;/span&gt; status:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ftp comments disabled
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;telnet comments disabled
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理防窃听）与 8.1.4.4 入侵防范 b)、c)（关闭不必要服务、限制管理终端接入范围）。&lt;/li&gt;
&lt;li&gt;判定要点：远程管理仅经 SSH 等加密协议、telnet/ftp 等明文服务未启用且 sshd 限定访问来源记符合；存在明文远程服务启用即记不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 sshd_config 关键参数、ssh -V/ssh -Q 输出、lssrc -s sshd、/etc/inetd.conf、lssrc -ls inetd、netstat -an 端口核对截图。&lt;/li&gt;
&lt;li&gt;高风险提示：采用 telnet、ftp 等明文协议远程管理，按高风险判例处理，见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="安全审计核查"&gt;安全审计核查&lt;/h2&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;现场核查一律使用只读命令；若发现审计未启用，不得擅自执行 audit start、audit on 等变更操作（影响系统性能且属配置变更），应记录不符合项并转入整改流程。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>迈普</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E8%BF%88%E6%99%AE/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E8%BF%88%E6%99%AE/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
适用范围：迈普通用交换机、路由器和采用迈普命令体系的园区网络设备。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;迈普设备命令风格多接近 Cisco/H3C 混合口径，现场应优先保留完整运行配置截图。&lt;/li&gt;
&lt;li&gt;若个别高级命令不支持，可用运行配置、Web 页面和网管平台材料补证。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;若设备未部署 Portal、802.1X、AAA 联动或个人身份数据处理功能，可将“个人信息保护”控制点按对象边界说明不适用。&lt;/li&gt;
&lt;li&gt;若设备型号不支持高级攻击防护、堆叠或 IPSec 等增强功能，可将对应子项说明为“命令不支持/功能未启用”，并补充基础安全配置证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP/IRF/MLAG 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：版本与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show vlan
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认型号、版本、管理地址、接口状态、路由角色和堆叠/VRRP 形态。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置截图、接口截图、资产台账。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合，未启用双因素结合补偿措施可说明后判定。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与登录失败处理配置及记录截图、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;
&lt;h3 id="a-认证方式"&gt;A. 认证方式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show aaa
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show radius
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show tacacs
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ssh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：核查本地账号、AAA、RADIUS、TACACS+ 和 SSH 管理方式。&lt;/li&gt;
&lt;li&gt;预期证据：AAA 配置截图、SSH 截图、堡垒机材料。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="b-账号与权限主体"&gt;B. 账号与权限主体&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>06、优炫数据库（UXDB）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/06%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93uxdb%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/06%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93uxdb%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：UXDB（优炫数据库）等保测评实测记录与判定口径。
配套测评：本子栏暂无 UXDB 命令单专篇，命令与判据见本文 §一~§二；同为 PostgreSQL 技术路线的国产库可参照 &lt;a href="../07kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;07、KingbaseES人大金仓数据库测评&lt;/a&gt;；通用命令形态见 &lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;数据库测评命令&lt;/a&gt;。
配套加固：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：UXDB V2.1（标准版/企业版/安全版/社区版）、V10.0；Windows 与 Linux 均适用。&lt;strong&gt;安全能力（三权分立、强制口令复杂度、独立审计、加密）依赖安全版或在 &lt;code&gt;initdb&lt;/code&gt; 时加 &lt;code&gt;--security&lt;/code&gt; 开关，标准版默认实例判据完全不同&lt;/strong&gt;，本文按两种形态分别给出。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一产品形态与核查入口"&gt;一、产品形态与核查入口&lt;/h2&gt;
&lt;p&gt;UXDB 由三部分组成，测评对象为数据库引擎（DB），管理平台与开发工具为配套核查入口：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;组件&lt;/th&gt;
					&lt;th&gt;定位&lt;/th&gt;
					&lt;th&gt;测评相关&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;UXDB（数据库引擎）&lt;/td&gt;
					&lt;td&gt;数据处理引擎（DB）+ 分布式存储（UXFS）&lt;/td&gt;
					&lt;td&gt;主测评对象，配置文件/审计日志/账户均在此&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;UXDBWeb（管理平台）&lt;/td&gt;
					&lt;td&gt;安装在管理端，监控与管理 DB、UXFS、系统、安全四部分&lt;/td&gt;
					&lt;td&gt;作为配置核查的图形化佐证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;UXDBAdmin（开发工具）&lt;/td&gt;
					&lt;td&gt;安装在客户端，通过 SQL 操作 DB&lt;/td&gt;
					&lt;td&gt;仅作客户端接入方式核查，不作为判据&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;安全功能开关是首要核查项&lt;/div&gt;
&lt;p&gt;UXDB 的安全功能以&lt;strong&gt;插件化&lt;/strong&gt;形式实现，必须在集群初始化时通过 &lt;code&gt;initdb --security&lt;/code&gt; 打开，&lt;strong&gt;初始化后不可逆&lt;/strong&gt;。是否开启直接决定身份鉴别、审计、标记与强制访问控制的判据：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;已开启&lt;/strong&gt;：强制口令复杂度、三权分立账号齐备、审计进程默认启动、可选标记与强制访问控制；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;未开启（标准版默认）&lt;/strong&gt;：不强制口令复杂度（仅不允许空口令）、无独立审计进程、无三权分立账号。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;现场第一步必须确认该开关状态，否则后续控制点判定全部失准。&lt;/p&gt;
&lt;/div&gt;
&lt;h3 id="11-版本与开关识别"&gt;1.1 版本与开关识别&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Linux（安装用户，常见为 uxdb）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ux_ctl --version &lt;span class="c1"&gt;# 工具版本，随服务端发布&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uxsql -d uxdb -U uxdb -c &lt;span class="s2"&gt;&amp;#34;select version();&amp;#34;&lt;/span&gt; &lt;span class="c1"&gt;# 内核版本全串（留痕用）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Windows（示例路径，按现场安装目录调整）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;C:&lt;span class="se"&gt;\h&lt;/span&gt;ome&lt;span class="se"&gt;\u&lt;/span&gt;xdb&lt;span class="se"&gt;\u&lt;/span&gt;xdbinstall&lt;span class="se"&gt;\d&lt;/span&gt;bsql&lt;span class="se"&gt;\b&lt;/span&gt;in&lt;span class="se"&gt;\u&lt;/span&gt;x_ctl.exe --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;C:&lt;span class="se"&gt;\h&lt;/span&gt;ome&lt;span class="se"&gt;\u&lt;/span&gt;xdb&lt;span class="se"&gt;\u&lt;/span&gt;xdbinstall&lt;span class="se"&gt;\d&lt;/span&gt;bsql&lt;span class="se"&gt;\b&lt;/span&gt;in&lt;span class="se"&gt;\u&lt;/span&gt;xsql.exe -d uxdb -U uxdb -c &lt;span class="s2"&gt;&amp;#34;select version();&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 确认数据目录与配置文件位置（Linux 常见 /opt/uxdbinstall/dbsql/data，Windows 常见 C:\home\uxdb\uxdbdata）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;cd&lt;/span&gt; &lt;span class="nv"&gt;$UXDATA&lt;/span&gt; &lt;span class="c1"&gt;# 未设置环境变量时直接用实际路径&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l uxsinodb.conf ux_hba.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -ld auditlog &lt;span class="c1"&gt;# 目录存在且非空 =&amp;gt; 安全功能（审计）已开启&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s2"&gt;&amp;#34;auditlog|collector&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; grep -v grep &lt;span class="c1"&gt;# 审计进程存在 =&amp;gt; 已开启&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;details class="td-details"&gt;&lt;summary&gt;安全功能开关的初始化形态（官方口径）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 标准集群 + 打开安全功能（不可逆）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./initdb -W -D test_sec --security
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 兼容（Oracle 兼容）集群 + 打开安全功能&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./initdb -W -D test_sec --running-mode&lt;span class="o"&gt;=&lt;/span&gt;compatible --security
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 启动该集群&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./ux_ctl -D test_sec start
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 以安全管理员连接&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./uxsql -d uxdb -U uxsmo
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h3 id="12-三权分立账号"&gt;1.2 三权分立账号&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;角色&lt;/th&gt;
					&lt;th&gt;账号&lt;/th&gt;
					&lt;th&gt;职责&lt;/th&gt;
					&lt;th&gt;核查要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;系统管理员&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;uxdb&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;生成用户标识符、系统运行维护、参数配置&lt;/td&gt;
					&lt;td&gt;是否仍兼做业务账户&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全保密管理员&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;uxop&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;安全策略与标记的生成维护，审查系统日志&lt;/td&gt;
					&lt;td&gt;是否有独立登录记录&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计员&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;uxad&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;审计参数配置，审查前两类管理员日志&lt;/td&gt;
					&lt;td&gt;是否可查询 &lt;code&gt;uxaudit&lt;/code&gt; 审计数据&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;三个管理员账号&lt;strong&gt;不可删除&lt;/strong&gt;，默认数据库为 &lt;code&gt;uxdb&lt;/code&gt;。部分新版本文档将安全/审计管理员记为 &lt;code&gt;uxsmo&lt;/code&gt;/&lt;code&gt;uxsao&lt;/code&gt;，现场以实际版本输出为准。&lt;/p&gt;</description></item><item><title>Rust 的泛型</title><link>https://www.clearsec.org/wikis/skills/languages/rust/generics/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/rust/generics/</guid><description>&lt;h1 id="rust-的泛型"&gt;Rust 的泛型&lt;/h1&gt;
&lt;p&gt;Rust 中的泛型通过如下方式实现：&lt;/p&gt;
&lt;h2 id="泛型函数"&gt;泛型函数&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;foo&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;U&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;: &lt;span class="nc"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;y&lt;/span&gt;: &lt;span class="nc"&gt;U&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="泛型枚举"&gt;泛型枚举&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;enum&lt;/span&gt; &lt;span class="nb"&gt;Result&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;E&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Ok&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Err&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;E&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;&lt;span class="w"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="泛型结构体"&gt;泛型结构体&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;struct&lt;/span&gt; &lt;span class="nc"&gt;Point&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;: &lt;span class="nc"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;y&lt;/span&gt;: &lt;span class="nc"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;impl&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;Point&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;// 在 impl 代码段开头声明泛型
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;where&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;: &lt;span class="nc"&gt;std&lt;/span&gt;::&lt;span class="n"&gt;ops&lt;/span&gt;::&lt;span class="n"&gt;Add&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;Output&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;std&lt;/span&gt;::&lt;span class="n"&gt;ops&lt;/span&gt;::&lt;span class="n"&gt;Mul&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;Output&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Copy&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;fn&lt;/span&gt; &lt;span class="nf"&gt;distance_from_origin&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-&amp;gt; &lt;span class="nc"&gt;T&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;+&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;y&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="bp"&gt;self&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="n"&gt;y&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="option-和-result-类型"&gt;Option 和 Result 类型&lt;/h2&gt;
&lt;p&gt;Rust 提供了两个非常方便的枚举类型：&lt;code&gt;Option&lt;/code&gt; 和 &lt;code&gt;Result&lt;/code&gt;。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-rust" data-lang="rust"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;enum&lt;/span&gt; &lt;span class="nb"&gt;Option&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;None&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Some&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;&lt;span class="w"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;enum&lt;/span&gt; &lt;span class="nb"&gt;Result&lt;/span&gt;&lt;span class="o"&gt;&amp;lt;&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="n"&gt;E&lt;/span&gt;&lt;span class="o"&gt;&amp;gt;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Ok&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;T&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="nb"&gt;Err&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;E&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;合理地运用这两个枚举类型，可以便捷地传递参数、捕获错误。&lt;/p&gt;</description></item><item><title>函数对象和智能指针</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/function-object-and-smart-pointers/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/function-object-and-smart-pointers/</guid><description>&lt;h1 id="函数对象和智能指针"&gt;函数对象和智能指针&lt;/h1&gt;
&lt;h2 id="函数对象"&gt;函数对象&lt;/h2&gt;
&lt;h3 id="什么是函数指针"&gt;什么是函数指针&lt;/h3&gt;
&lt;p&gt;函数本质上存在于代码段，因此，每个函数在代码段中，也有着自己的入口地址。&lt;/p&gt;
&lt;p&gt;函数指针是一个指针类型的变量。&lt;strong&gt;它指向代码段中函数入口的地址&lt;/strong&gt;。&lt;/p&gt;
&lt;h3 id="函数指针的声明"&gt;函数指针的声明&lt;/h3&gt;
&lt;p&gt;声明格式如下：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-c++" data-lang="c++"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;ret&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;func&lt;/span&gt;&lt;span class="p"&gt;)(&lt;/span&gt;&lt;span class="n"&gt;args&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="p"&gt;...);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;其中，&lt;code&gt;ret&lt;/code&gt; 是函数指针指向的函数的返回类型，&lt;code&gt;func&lt;/code&gt; 是该指针的名字，而 &lt;code&gt;args, ...&lt;/code&gt; 是该指针指向的函数的参数列表。&lt;/p&gt;
&lt;p&gt;也就是说，这个名为 &lt;code&gt;func&lt;/code&gt; 的指针只能指向返回值类型、参数类型都相同的&lt;strong&gt;那些函数&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;函数指针由于返回值、参数不同而有很多种类型。每种类型只能指向特定的&lt;strong&gt;一些函数&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;由于函数的类型比较难写，常常用 &lt;code&gt;auto&lt;/code&gt; 关键字&lt;strong&gt;推断函数指针类型&lt;/strong&gt;，直接令函数指针等于某一函数名。注意如果用 &lt;code&gt;auto&lt;/code&gt;，在对函数指针声明的同时必须对其初始化，否则编译器无法自动推导指针类型。例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-c++" data-lang="c++"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;arr&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;]&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;&lt;span class="mi"&gt;5&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;2&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;7&lt;/span&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;increase&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="o"&gt;++&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;decrease&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="o"&gt;--&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;flag&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="o"&gt;::&lt;/span&gt;&lt;span class="n"&gt;cin&lt;/span&gt; &lt;span class="o"&gt;&amp;gt;&amp;gt;&lt;/span&gt; &lt;span class="n"&gt;flag&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;auto&lt;/span&gt; &lt;span class="n"&gt;func&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;flag&lt;/span&gt; &lt;span class="o"&gt;==&lt;/span&gt; &lt;span class="mi"&gt;1&lt;/span&gt; &lt;span class="o"&gt;?&lt;/span&gt; &lt;span class="nl"&gt;increase&lt;/span&gt; &lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;decrease&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="nl"&gt;x&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;arr&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;func&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;x&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="函数指针的初始化"&gt;函数指针的初始化&lt;/h3&gt;
&lt;p&gt;给你一个函数，怎么让一个指针指向它呢？&lt;/p&gt;
&lt;p&gt;与数组类似，在数组中，&lt;strong&gt;数组名就是&lt;/strong&gt;该数组的&lt;strong&gt;首地址&lt;/strong&gt;，函数也是一样，函数名就是&lt;strong&gt;该函数的入口地址&lt;/strong&gt;，因此，函数名就是该函数的函数指针。也就是说，函数名 &lt;code&gt;A&lt;/code&gt; 是个指针，该指针指向的内存空间和储存该指针的内存空间是同一块，就是储存该函数的内存空间的头部位置。但是如果用别的指针 &lt;code&gt;B&lt;/code&gt; 指向了函数，那么储存 &lt;code&gt;B&lt;/code&gt; 的内存空间和 &lt;code&gt;B&lt;/code&gt; 指向的元素的内存空间不是同一块。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;func&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="n"&gt;arrow&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="p"&gt;];&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;auto&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="n"&gt;func&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;arrow&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;arrow&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;func&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;func&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&lt;/span&gt;&lt;span class="n"&gt;p&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;/*
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;output:
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;0x7fff7a33d6b0
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;0x7fff7a33d6b0
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;0x7fff7a33d6a8
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cm"&gt;*/&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="函数指针的用途"&gt;函数指针的用途&lt;/h3&gt;
&lt;p&gt;函数指针主要有两个用途：做函数的参数、调用函数。&lt;/p&gt;</description></item><item><title>大数据平台（Hadoop/Hive/HBase）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：大数据平台（Hadoop 生态：HDFS/YARN + Hive + HBase 为测评主体，Kafka/ZooKeeper 转关联篇）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织。
适用范围：Apache Hadoop 3.x 与主流发行版（CDH/HDP/星环/华为 MRS 等界面项名称以发行版控制台为准）；云计算/大数据扩展要求按被测定级报告勾选项联动。
配套文章：&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/"&gt;Apache Kafka 消息中间件测评&lt;/a&gt;、&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/"&gt;Apache ZooKeeper 协调服务测评&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令（配置文件 grep、Web UI 访问、&lt;code&gt;kinit/klist&lt;/code&gt; 票据查看、组件状态查询），严禁变更类命令；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;组件边界表&lt;/strong&gt;（见第一节）：同一集群内多组件重复核查是高频低效点——Kafka、ZooKeeper 分别转专属测评篇，本篇聚焦 Hadoop/Hive/HBase。&lt;/li&gt;
&lt;li&gt;命令不存在或输出差异较大时，先确认发行版（Apache/CDP/MRS 等）与部署形态（完全分布式/K8s 化），再换用等效命令，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例中的主机、库表、路径均为演示值（192.168.10.5、demo_db），现场替换并脱敏。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一组件边界与部署形态"&gt;一、组件边界与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确认）；冗余佐证 8.1.2.1 网络架构 e)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：集群清单（角色节点数）、组件边界认定、高可用（NameNode ZKFC/JournalNode、RegionServer 数）与资产台账一致 → 符合；拓扑无法确认 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：组件清单（cm/Ambari/MRS 控制台页或配置文件）、HDFS/YARN HA 状态截图、节点数截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;组件分工表（避免重复计分）&lt;/strong&gt;：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;组件&lt;/th&gt;
					&lt;th&gt;本篇&lt;/th&gt;
					&lt;th&gt;转关联篇&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;HDFS（NameNode/DataNode）&lt;/td&gt;
					&lt;td&gt;✓&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;YARN（ResourceManager/NodeManager）&lt;/td&gt;
					&lt;td&gt;✓&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Hive（Metastore/HiveServer2）&lt;/td&gt;
					&lt;td&gt;✓&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;HBase（Master/RegionServer/REST/Thrift）&lt;/td&gt;
					&lt;td&gt;✓&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kafka&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/"&gt;Apache Kafka 消息中间件测评&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;ZooKeeper&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/"&gt;Apache ZooKeeper 协调服务测评&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Flume/Sqoop/Spark/Flink&lt;/td&gt;
					&lt;td&gt;按现场实际组件参照本篇口径扩展&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;</description></item><item><title>Harbor 容器镜像仓库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/harbor/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/harbor/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Harbor 容器镜像仓库三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Harbor 2.x 安装器部署（docker compose 形态，覆盖现行 v2.10~v2.12；本文以官方 v2.12.0 文档与安装器源码为核验基准，官方最新已至 v2.15.x）；Helm/K8s 部署形态的命令需按 Helm Chart 取证；1.x 默认扫描器为 Clair、内置 Notary，判定口径差异大，需按旧版材料单独取证。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;Harbor 为多容器组合系统：宿主机证据（&lt;code&gt;docker compose ps&lt;/code&gt;、&lt;code&gt;harbor.yml&lt;/code&gt;、数据目录）与 REST API 证据（&lt;code&gt;GET /api/v2.0/...&lt;/code&gt;）互为印证；API 核查以系统管理员身份在管理网发起，&lt;code&gt;curl -u&lt;/code&gt; 中的口令须脱敏后截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认 Harbor 版本与部署形态（安装器/Helm、docker compose v1/v2、是否外置数据库与对象存储），再换用等效命令或转入 Web 控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Harbor 本体承载的是容器镜像与 Helm 制品等研发内部数据，业务数据与个人信息一般不经过镜像仓库，相关控制点多需按对象边界转由上层平台或容器内应用测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;</description></item><item><title>HP-UX-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/hp-ux-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/hp-ux-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：HP-UX 11i v3（11.31 / B.11.31）&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：HPE 官方资料可直接支撑 11i v3 对应版本号 11.31；对随安装介质变化的 OE 名称仅保留关键字段预期。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uname -r
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：示例输出关键字段为 B.11.31。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;B.11.31
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lanscan
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出网卡硬件路径、接口名（lan0 等）与 MAC 地址。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hardware Station Hdw Hardware Net-Interface NM MAC HP-DLPI DLPI
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Path Address &lt;span class="c1"&gt;# Type Name Id Address State PPA&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;0/0/0/0 0x001122334455 &lt;span class="m"&gt;0&lt;/span&gt; lan lan0 &lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="m"&gt;001122334455&lt;/span&gt; UP lan0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ifconfig lan0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示指定网络接口和 IP 信息（HP-UX 需显式指定接口名）。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lan0: &lt;span class="nv"&gt;flags&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;843&amp;lt;UP,BROADCAST,RUNNING,MULTICAST&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.10.21 netmask ffffff00 broadcast 192.168.10.255
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;swlist HPUX*OE*
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;预期现象：关键字段通常包含 B.11.31，完整 OE 名称随已安装介质而异。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;HPUX11i-OE B.11.31 HP-UX 11i v3 Operating Environment
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/p&gt;</description></item><item><title>锐捷</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E9%94%90%E6%8D%B7/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%A0%B8%E6%9F%A5%E8%84%9A%E6%9C%AC/%E9%94%90%E6%8D%B7/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;p&gt;适用范围：锐捷 RG 系列交换机、RGOS 设备及常见园区路由交换平台。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本脚本按三级等级保护测评现场口径编排，优先服务于交换机、路由器和三层交换设备。&lt;/li&gt;
&lt;li&gt;同一厂商不同产品线命令存在差异时，优先执行“推荐命令”，如提示不支持，再采用同节备注中的兼容替代口径。&lt;/li&gt;
&lt;li&gt;现场判断应结合设备角色、网管平台、堡垒机、日志平台、制度文件和访谈记录综合判定，不以单条命令结果机械下结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：非独立控制点（测评对象与资产确认）；堆叠/VRRP 等高可用形态佐证 GB/T 22239-2019 8.1.2.1 网络架构 e) 关键网络设备硬件冗余。&lt;/li&gt;
&lt;li&gt;判定要点：设备型号、版本、角色与资产台账一致且运行正常即符合；版本过旧或信息与台账不符记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：show version 与运行配置首页截图、接口/路由摘要截图，与资产台账、拓扑材料交叉核对并记录登录方式与登录源。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show running-config
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show manuinfo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip interface brief
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show ip route
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认设备型号、版本、系统镜像、运行配置、管理地址、业务地址、接口状态、路由角色、堆叠/IRF/VLT/VRRP 等高可用形态，并记录当前登录方式和登录源；&lt;code&gt;show manuinfo&lt;/code&gt; 部分型号不支持，如不支持改用 &lt;code&gt;show version&lt;/code&gt; 读取序列号。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、运行配置首页截图、接口/路由摘要截图、设备铭牌或网管资产信息、访谈记录。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SW-demo&amp;gt;show version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;RGOS 11.4(1)B70P12, Release(08261035)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;System uptime : 45 week(s), 3 day(s), 2 hour(s), 15 minute(s)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Device : RG-S5750-48GT/4SFP-P Serial No : G23456789
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)。&lt;/li&gt;
&lt;li&gt;判定要点：身份标识唯一、口令复杂且定期更换、失败锁定与超时退出有效、远程管理走 SSH 加密即符合；存在默认/共享/弱口令记不符合，仅单因素但由堡垒机统一强认证与审计可记部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：认证方式与 AAA 配置截图、口令策略与失败锁定结果（show password policy / show aaa lockout）、超时参数截图，结合账号台账与访谈记录。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在默认口令/弱口令，或通过 Telnet 明文管理网络设备，属高风险情形，应按 &lt;a href="../../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 核查并出具整改意见。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>设计模式与行为型模式</title><link>https://www.clearsec.org/wikis/skills/languages/c-oop/behavioral-pattern/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/languages/c-oop/behavioral-pattern/</guid><description>&lt;h1 id="设计模式与行为型模式"&gt;设计模式与行为型模式&lt;/h1&gt;
&lt;p&gt;设计模式是在长时间实践中，开发人员总结出的&lt;strong&gt;优秀架构与解决方案&lt;/strong&gt;。学习设计模式将有助于经验不足的开发人员在实际开发中，灵活地运用面向对象特性，并能够快速构建不同场景下的程序框架，写出优质代码。&lt;/p&gt;
&lt;h2 id="设计模式分类"&gt;设计模式分类&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;行为型模式：关注对象行为功能上的抽象，从而提升对象在行为功能上的可拓展性，能以最少的代码变动完成功能的增减。&lt;/li&gt;
&lt;li&gt;结构型模式：关注对象之间结构关系上的抽象，从而提升对象结构的可维护性、代码的健壮性，能在结构层面上尽可能的解耦合。&lt;/li&gt;
&lt;li&gt;创建型模式&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;本章内容主要探讨设计模式中的行为型模式。&lt;/p&gt;
&lt;h2 id="行为型模式分类"&gt;行为型模式分类&lt;/h2&gt;
&lt;p&gt;本章介绍三种行为型模式。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;模版方法模式&lt;/li&gt;
&lt;li&gt;策略模式&lt;/li&gt;
&lt;li&gt;迭代器模式&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="模版方法-template-method"&gt;模版方法 Template Method&lt;/h3&gt;
&lt;p&gt;模版方法是一种针对接口编程的设计。&lt;/p&gt;
&lt;p&gt;模版方法的思想是，基类是一个模板（也可以称作原型）。基类体现的是“抽象概念”，里面定义若干个纯虚函数，这些函数提供了这个类的“接口”。&lt;/p&gt;
&lt;p&gt;比如，如果一个操作有 &lt;code&gt;operation1&lt;/code&gt;、&lt;code&gt;operation2&lt;/code&gt; 两个步骤，我们可以定义一个基类：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-c++" data-lang="c++"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;AbstractClass&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;virtual&lt;/span&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;Operation1&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;virtual&lt;/span&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;Operation2&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这个操作可能有很多个版本。每个版本的实现细节不同。比如，&lt;code&gt;AbstractClass&lt;/code&gt; 可能是“监视计算机节点的负载状态”的过程，&lt;code&gt;Operation1&lt;/code&gt; 是“得到总内存”，&lt;code&gt;Operation2&lt;/code&gt; 是“得到已占用内存”。而这两种操作在不同的环境下，比如 Win32 和 Win64 下可能是不同的。这些不同的细节则由子类负责实现。&lt;/p&gt;
&lt;p&gt;在使用时，抽象类的算法骨架提供了大致方法，再由这个方法来根据需要调用具体类的实现细节。比如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-c++" data-lang="c++"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;ConcreteClassA&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;public&lt;/span&gt; &lt;span class="n"&gt;AbstractClass&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;Operation1&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Do Operation 1 of A&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;Operation2&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Do Operation 2 of A&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这样当我们要拓展一种新的实现类时，重新对基类进行继承与实现即可，无需对已有的&lt;strong&gt;实现类&lt;/strong&gt;进行修改。&lt;/p&gt;
&lt;h4 id="由模板实现多态"&gt;由模板实现多态&lt;/h4&gt;
&lt;p&gt;现在我们有了很多继承自同一个抽象类的实现类，该怎么实现多态呢？&lt;/p&gt;
&lt;p&gt;我们知道，模板多态是依赖于&lt;strong&gt;指针和引用&lt;/strong&gt;的。编译器能够通过指针和引用判断实际指向的类型，并且调用实际类型里面 override 了的虚函数。所以在使用模板模式的时候，常常创建基类指针来调用实现类的函数。&lt;/p&gt;
&lt;p&gt;例：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-c++" data-lang="c++"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;#include&lt;/span&gt; &lt;span class="cpf"&gt;&amp;lt;iostream&amp;gt;&lt;/span&gt;&lt;span class="cp"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;using&lt;/span&gt; &lt;span class="k"&gt;namespace&lt;/span&gt; &lt;span class="n"&gt;std&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;AbstractClass&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;virtual&lt;/span&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;Operation1&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;virtual&lt;/span&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;Operation2&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;ConcreteClassA&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;public&lt;/span&gt; &lt;span class="n"&gt;AbstractClass&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;Operation1&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Do Operation 1 of A&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;Operation2&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Do Operation 2 of A&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;class&lt;/span&gt; &lt;span class="nc"&gt;ConcreteClassB&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt; &lt;span class="k"&gt;public&lt;/span&gt; &lt;span class="n"&gt;AbstractClass&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;public&lt;/span&gt;&lt;span class="o"&gt;:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="n"&gt;Operation1&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Do Operation 1 of B&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kt"&gt;void&lt;/span&gt; &lt;span class="nf"&gt;Operation2&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;cout&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="s"&gt;&amp;#34;Do Operation 2 of B&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;&amp;lt;&amp;lt;&lt;/span&gt; &lt;span class="n"&gt;endl&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kt"&gt;int&lt;/span&gt; &lt;span class="nf"&gt;main&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;AbstractClass&lt;/span&gt; &lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="n"&gt;abstract&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;abstract&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="k"&gt;new&lt;/span&gt; &lt;span class="n"&gt;ConcreteClassB&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;abstract&lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="n"&gt;Operation1&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="n"&gt;abstract&lt;/span&gt;&lt;span class="o"&gt;-&amp;gt;&lt;/span&gt;&lt;span class="n"&gt;Operation2&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="mi"&gt;0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="策略模式-strategy-method"&gt;策略模式 Strategy Method&lt;/h3&gt;
&lt;p&gt;模板模式中，每个实现类里面可能有多个功能（比如 &lt;code&gt;Operation1&lt;/code&gt;、&lt;code&gt;Operation2&lt;/code&gt; 等）。可能有两个类，它们各有 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;N&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;N&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10903em;"&gt;N&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 个功能，其中只有一个的实现有区别。在模板模式下，我们却必须实现两个类。这就很麻烦。&lt;/p&gt;</description></item><item><title>IBM WebSphere Application Server 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/websphere/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/websphere/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：IBM WebSphere Application Server 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：传统 WebSphere Application Server、Network Deployment 和 Liberty 场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；控制点是否适用取决于 WebSphere 是否实际提供该安全功能或直接处理相应数据。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;versionInfo.sh 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name security.xml -o -name serverindex.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep websphere
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先识别是否为传统 WAS 还是 Liberty，再确认 Profile、Cell、Node、Server、控制台地址、日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、Profile 目录截图、控制台首页截图、进程截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./bin/versionInfo.sh（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Installed Product: IBM WebSphere Application Server V9.0.5.17
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Name: Linux
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep websphere
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wasadmin &lt;span class="m"&gt;10101&lt;/span&gt; java com.ibm.ws.runtime.WsServer
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;profiles/AppSrv01/config/cells/demoCell01/security.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Solaris-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/solaris-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/solaris-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：Oracle Solaris 11.4&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：Oracle 文档可直接支撑 &lt;code&gt;uname -r&lt;/code&gt; 为 5.11、&lt;code&gt;cat /etc/release&lt;/code&gt; 示例以及 &lt;code&gt;svcs&lt;/code&gt; 的状态列格式。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uname -r
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：Oracle 示例为 5.11。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;5.11
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/release
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：Oracle 示例可见 Oracle Solaris 11.4 SPARC 等版本标识。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Oracle Solaris 11.4 SPARC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Copyright &lt;span class="o"&gt;(&lt;/span&gt;c&lt;span class="o"&gt;)&lt;/span&gt; 1983, 2022, Oracle and/or its affiliates.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Assembled &lt;span class="m"&gt;14&lt;/span&gt; March &lt;span class="m"&gt;2023&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/hosts.equiv
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;预期现象：部分主机该文件可能不存在；如存在则应显示信任主机配置。

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat: 该文件不存在（部分主机未部署此文件）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;
&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装与版本补丁基线）；&lt;code&gt;/etc/hosts.equiv&lt;/code&gt; 信任主机核查对应 8.1.4.2 访问控制 c)。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;判定要点：系统版本处于官方维护期、无多余信任主机为符合；版本已停服且无补偿措施、或存在启用的 r 信任关系为部分符合/不符合。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;取证要求：留存 &lt;code&gt;uname -r&lt;/code&gt;、&lt;code&gt;cat /etc/release&lt;/code&gt;、&lt;code&gt;cat /etc/hosts.equiv&lt;/code&gt; 的输出截图或现场记录。&lt;/p&gt;</description></item><item><title>30、达梦数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：达梦数据库作为测评对象的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：DM8（示例 DM8 v458764 / Windows；Linux 部署同口径）。三权/四权分立、审计与加密机制在 DM7 上基本一致。
配套测评：&lt;a href="../%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/07-%E8%BE%BE%E6%A2%A6/"&gt;07、达梦测评命令单&lt;/a&gt;；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/08%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;08、达梦数据库加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一达梦数据库介绍"&gt;一、达梦数据库介绍&lt;/h2&gt;
&lt;p&gt;达梦数据库管理系统属于新一代大型通用关系型数据库，全面支持 ANSI SQL 标准和主流编程语言接口/开发框架。行列融合存储技术，在兼顾 OLAP 和 OLTP 的同时，满足 HTAP 混合应用场景。示例环境为 Windows 10 + DM8。&lt;/p&gt;
&lt;h2 id="二基础信息"&gt;二、基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;核心参数速查（后续各控制点判定均以此为前置）：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-sql" data-lang="sql"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$VERSION&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 版本
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$DM_INI&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PARA_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;PWD_POLICY&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 口令策略（dm.ini 实例级）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$DM_INI&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PARA_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;ENABLE_AUDIT&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 审计开关
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$AUDITRECORDS&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 审计记录
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$DM_INI&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PARA_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;ENABLE_OBJ_REUSE&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 客体重用（剩余信息保护）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$DM_INI&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PARA_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;ENABLE_ENCRYPT&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 通信加密（0/1/2）
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$DM_INI&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;WHERE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;PARA_NAME&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;COMM_ENCRYPT_NAME&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 通信加密算法名
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;V$CIPHERS&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="c1"&gt;-- 支持的加密算法
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="k"&gt;SELECT&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;USERNAME&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;USER_ID&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;ACCOUNT_STATUS&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;LOCK_DATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;EXPIRY_DATE&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="k"&gt;FROM&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="n"&gt;DBA_USERS&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="w"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：其他安全配置可在 DM 管理工具（Manager/Console）中查看；&lt;code&gt;V$DM_INI&lt;/code&gt; 查不到的参数可直接查 &lt;code&gt;dm.ini&lt;/code&gt; 文件。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、上述参数查询结果截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/d5f69f9a2b15d3e5694fe6f2f15909b0_MD5.png" alt="达梦版本与基础信息核查界面对照"&gt;&lt;/p&gt;</description></item><item><title>JBoss / WildFly 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jboss/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/jboss/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：JBoss / WildFly 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：JBoss AS、JBoss EAP、WildFly 单机和域模式场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的测评对象边界原则；若控制能力由上位平台、业务系统或主机层实现，应明确记录后再作不适用判断。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s2"&gt;&amp;#34;jboss|wildfly&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name standalone.xml -o -name domain.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/standalone.sh --version 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认安装路径、运行用户、版本、独立模式或域模式、管理地址、日志目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep jboss（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;jboss &lt;span class="m"&gt;11101&lt;/span&gt; java -D&lt;span class="o"&gt;[&lt;/span&gt;Standalone&lt;span class="o"&gt;]&lt;/span&gt; -jar jboss-modules.jar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name standalone.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;standalone/configuration/standalone.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bin/standalone.sh --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;JBoss EAP 7.4.12.GA &lt;span class="o"&gt;(&lt;/span&gt;WildFly Core 15.0.18.Final&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Ubuntu_Debian-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/ubuntu_debian-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/ubuntu_debian-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：Ubuntu 22.04 LTS（Jammy Jellyfish）
定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
现场提示：以下命令以只读核查为主，涉及服务状态、审计、防火墙等命令需 root 权限（sudo）；修改类操作须先评估业务影响。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsb_release -a
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：关键字段通常为 Description: Ubuntu 22.04 LTS、Release: 22.04、Codename: jammy。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;No LSB modules are available.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Distributor ID:	Ubuntu
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Description:	Ubuntu 22.04.4 LTS
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Release:	22.04
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Codename:	jammy
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /proc/version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示内核与编译信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Linux version 5.15.0-91-generic (buildd@lcy02-amd64-021) (gcc (Ubuntu 11.4.0-1ubuntu1~22.04) 11.4.0, GNU ld (GNU Binutils for Ubuntu) 2.38) #102-Ubuntu SMP Thu Nov 16 14:41:53 UTC 2023
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 a)、d)（确认系统版本与补丁基线，支撑最小安装与漏洞修补判定）。&lt;/li&gt;
&lt;li&gt;判定要点：系统版本明确且在安全维护期内（LTS 版本）为符合；版本已停止安全维护或无法确认时为部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 lsb_release 与内核版本输出截图，记录主机名、IP 及测评时间。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="网络配置核查"&gt;网络配置核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ip addr
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网卡与 IP 信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1: lo: &amp;lt;LOOPBACK,UP,LOWER_UP&amp;gt; mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 127.0.0.1/8 scope host lo
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2: ens33: &amp;lt;BROADCAST,MULTICAST,UP,LOWER_UP&amp;gt; mtu 1500 qdisc fq_codel state UP group default qlen 1000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; inet 192.168.10.22/24 metric 100 brd 192.168.10.255 scope global ens33
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 c)（通过网络地址范围限制管理终端的地址信息核对）。&lt;/li&gt;
&lt;li&gt;判定要点：网卡地址与网络访问控制策略一致、无策略外多余地址/网卡为符合；发现与策略不符的地址时为部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 ip addr 输出截图，标注管理地址与业务地址。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与口令策略核查"&gt;账户与口令策略核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/passwd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地账户。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:x:0:0:root:/root:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser:x:1000:1000::/home/appuser:/bin/bash
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/shadow
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出口令散列和状态。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root:$y$j9T$AbCdEf123456$XyZ0987654321abcdef…:19876:7:90:7:30:::
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon:*:19375:0:99999:7:::
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appuser:$y$j9T$GhIjKl654321$fedcba0987654321abcde…:19876:7:90:7:30:::
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/login.defs
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示口令老化参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MAX_DAYS	90
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_MIN_DAYS	7
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PASS_WARN_AGE	14
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;UMASK		027
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/common-password
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示口令复杂度或密码模块配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;password	requisite			pam_pwquality.so retry=3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;password	[success=1 default=ignore]	pam_unix.so obscure yescrypt
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 示例（启用复杂度后）：
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# password	requisite			pam_pwquality.so minlen=12 ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/common-auth
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示认证与登录失败处理相关配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	required			pam_faildelay.so delay=3000000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	required			pam_faillock.so preauth audit silent deny=5 unlock_time=600
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	[success=2 default=ignore]	pam_unix.so nullok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	requisite			pam_deny.so
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	required			pam_faillock.so authfail audit silent deny=5 unlock_time=600
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth	sufficient			pam_faillock.so authsucc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 注：Ubuntu 22.04（PAM 1.4.0）已移除 pam_tally2 模块（Ubuntu 20.04 及更早版本为 pam_tally2.so），
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 登录失败锁定应核查 pam_faillock；deny、unlock_time 等参数亦可统一配置于 /etc/security/faillock.conf。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/login
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示本地登录相关 PAM 配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;session optional pam_keyinit.so force revoke
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth optional pam_group.so
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;session required pam_env.so readenv=1 user_readenv=1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;session required pam_limits.so
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/ssh/sshd_config
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能核查 root 远程登录、地址限制、超时等参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PermitRootLogin no
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MaxAuthTries 4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ClientAliveInterval 300
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ClientAliveCountMax 2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AllowUsers appuser opsadmin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/profile
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应能核查 TMOUT 等登录超时参数。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# ~/.profile: executed by Bourne-compatible login shells.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;if [ &amp;#34;$BASH&amp;#34; ]; then
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; if [ -f ~/.bashrc ]; then
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; . ~/.bashrc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; fi
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fi
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mesg n 2&amp;gt; /dev/null || true
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;export TMOUT=600
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;readonly TMOUT
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 a)、b)（身份标识唯一、口令复杂度与定期更换、登录失败处理与连接超时退出）；8.1.4.2 b)、c)、d)（默认账户口令、多余/过期账户、最小权限）。&lt;/li&gt;
&lt;li&gt;判定要点：口令复杂度与有效期已生效、登录失败限制与 TMOUT 超时已配置、无空口令/共享/过期账户为符合；common-auth 中 pam_unix 带 nullok 参数（允许空口令账户认证）等情形应判部分符合并整改。&lt;/li&gt;
&lt;li&gt;取证要求：留存 /etc/passwd、/etc/shadow、login.defs、common-password、common-auth、sshd_config、/etc/profile 输出截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险：存在可登录的空口令/弱口令账户，或未配置口令复杂度定期更换、未限制非法登录次数，按 T/ISEAA 001-2020 可判定为高风险，参见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/div&gt;&lt;/p&gt;</description></item><item><title>Keepalived 高可用组件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/keepalived/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/keepalived/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Keepalived（VRRP 虚拟路由冗余协议高可用组件）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Keepalived 2.x 系列（Debian/EL 发行版打包版本），常见于 VIP 漂移承载 HAProxy/Nginx/数据库主从切换场景；LVS/IPVS 与 BFD 功能按现场实际启用情况核查。
配套文章：&lt;a href="../haproxy/"&gt;HAProxy 负载均衡器测评&lt;/a&gt;（常见搭配）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；&lt;code&gt;keepalived -t&lt;/code&gt; 为配置校验（只读，不加载），确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;Keepalived 以 root 运行的系统守护进程，无独立账户/审计体系，多数控制点依赖「配置文件权限 + 主机账户与审计 + 网络侧 VRRP 报文控制」等补偿措施判定。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认版本与部署形态（发行版包/容器/自定义编译），再换用等效命令或转入配置文件取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、口令均为演示值，现场须替换为真实取证结果并脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Keepalived 为网络高可用组件，不直接处理业务数据与个人信息，业务性控制点转由承载应用/数据库测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；主备双机形态佐证 8.1.2.1 网络架构 e) 关键设备冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、配置文件与启动参数、VIP 与主备状态、承载业务清单四项可取证且与实际架构一致 → 符合；主备状态与 VIP 漂移关系无法确认 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本回显截图、配置文件截图、进程与运行用户截图、&lt;code&gt;ip addr&lt;/code&gt; VIP 归属截图、主备两侧对照截图。&lt;/p&gt;</description></item><item><title>macOS-三级现场测评命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/macos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/macos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;示例版本：macOS Ventura 13&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;说明：Apple 官方支持文档可直接支撑“远程登录”使用 SSH 或 SFTP；“软件更新”用于检查系统更新；macOS 内置应用防火墙支持 Block all incoming connections、自动允许签名软件和 stealth mode 等配置。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="系统版本核查"&gt;系统版本核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sw_vers
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 ProductName、ProductVersion、BuildVersion 等字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ProductName:		macOS
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ProductVersion:		13.5.2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;BuildVersion:		22G91
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;system_profiler SPSoftwareDataType
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 System Version、Kernel Version、Boot Volume、Secure Virtual Memory 等软件信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Software:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; System Software Overview:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; System Version: macOS 13.5.2 (22G91)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Kernel Version: Darwin 22.6.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Boot Volume: Macintosh HD
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Secure Virtual Memory: Enabled
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;uname -a
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 Darwin 内核版本、主机名、架构等信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Darwin demo-mac 22.6.0 Darwin Kernel Version 22.6.0: Wed Jul 26 21:31:31 PDT 2023; root:xnu-8796.141.3~1/RELEASE_X86_64 x86_64
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 d)（及时发现已知漏洞并修补，系统版本处于安全维护期）&lt;/li&gt;
&lt;li&gt;判定要点：本节为核查起点，记录系统版本与 Build 号作为基线证据；版本已停止安全维护或长期未安装安全补丁时，结合补丁策略判部分符合或不符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 sw_vers、system_profiler 输出及测评时间截图。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="网络配置核查"&gt;网络配置核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ifconfig
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示网络接口、IPv4/IPv6、MAC 地址等信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;en0: flags=8863&amp;lt;UP,BROADCAST,SMART,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	ether a1:b2:c3:d4:e5:f6
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	inet 192.168.1.10 netmask 0xffffff00 broadcast 192.168.1.255
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	inet6 fe80::1234:5678:90ab:cdef%en0 prefixlen 64 secured scopeid 0x6
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	media: autoselect
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	status: active
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;networksetup -listallnetworkservices
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出当前配置的网络服务名称。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;An asterisk (*) denotes that a network service is disabled.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Wi-Fi
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Thunderbolt Ethernet
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;scutil --dns
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示当前 DNS 解析器配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DNS configuration
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;resolver #1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; nameserver[0] : 192.168.1.1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; nameserver[1] : 192.168.1.2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; if_index : 6 (en0)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 c)（通过设定终端接入方式或网络地址范围限制管理终端的辅助核查项）&lt;/li&gt;
&lt;li&gt;判定要点：核对 IP、DNS 与管理网段规划及准入策略的一致性；macOS 作为终端/服务器测评对象一般不承担网络边界职责，本节为辅助取证，不单独出具符合性结论。&lt;/li&gt;
&lt;li&gt;取证要求：留存 ifconfig、scutil &amp;ndash;dns 输出，并标注管理地址所在网段。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="账户与口令策略核查"&gt;账户与口令策略核查&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dscl . list /Users
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应列出本地用户对象。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;daemon
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nobody
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;admin
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;devuser
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dscl . -read /Users/root
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 root 账户属性；若未启用 root，仍可用于核查账户对象信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AppleMetaNodeLocation: /Local/Default
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;GeneratedUID: FFFFEEEE-DDDD-CCCC-BBBB-AAAA00000000
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NFSHomeDirectory: /var/root
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;RecordName: root
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;UniqueID: 0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;UserShell: /bin/sh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo pwpolicy -getaccountpolicies
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：pwpolicy 读取全局策略需以管理员权限运行；已配置账户口令策略时应输出策略 XML/plist，未配置时输出为空 plist。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Getting global account policies
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;?xml version=&amp;#34;1.0&amp;#34; encoding=&amp;#34;UTF-8&amp;#34;?&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;!DOCTYPE plist PUBLIC &amp;#34;-//Apple//DTD PLIST 1.0//EN&amp;#34; &amp;#34;http://www.apple.com/DTDs/PropertyList-1.0.dtd&amp;#34;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;plist version=&amp;#34;1.0&amp;#34;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;dict&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&amp;lt;key&amp;gt;policyCategoryAuthenticationContent&amp;lt;/key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&amp;lt;array&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;		&amp;lt;dict&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;key&amp;gt;policyContent&amp;lt;/key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;string&amp;gt;policyAttributeCurrentFailedAttempts &amp;amp;gt;= 5 ...&amp;lt;/string&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;key&amp;gt;policyIdentifier&amp;lt;/key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;string&amp;gt;maxFailedLoginAttempts&amp;lt;/string&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;		&amp;lt;/dict&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&amp;lt;/array&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&amp;lt;key&amp;gt;policyCategoryPasswordContent&amp;lt;/key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&amp;lt;array&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;		&amp;lt;dict&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;key&amp;gt;policyContent&amp;lt;/key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;string&amp;gt;policyAttributePassword matches &amp;#39;(?=.*[0-9].*[A-Za-z]).{8,}&amp;#39;&amp;lt;/string&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;key&amp;gt;policyIdentifier&amp;lt;/key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;			&amp;lt;string&amp;gt;customPasswordComplexity&amp;lt;/string&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;		&amp;lt;/dict&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	&amp;lt;/array&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;	...（其余策略键值略）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;/dict&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sysadminctl -secureTokenStatus 用户名
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示指定用户是否具有 Secure Token。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Secure token is ENABLED for user devuser
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /etc/pam.d/authorization
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示本地认证相关 PAM 配置。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth optional pam_kanji.so
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth optional pam_cknso.so
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;auth required pam_opendirectory.so use_first_pass
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;account required pam_opendirectory.so
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.1 a)、b)（身份标识唯一、口令复杂度与定期更换、登录失败处理）；8.1.4.2 b)、c)（默认账户口令处理与多余账户停用）&lt;/li&gt;
&lt;li&gt;判定要点：未配置口令复杂度/定期更换策略，或存在默认口令、弱口令、共享账户判不符合；仅部分策略缺失或个别多余账户未停用判部分符合。&lt;/li&gt;
&lt;li&gt;取证要求：留存 pwpolicy 策略输出与账户清单，辅以口令更改记录抽查及访谈结果。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;高风险提示：存在弱口令/默认口令、共享账户属于高风险判定情形，判定口径见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>Kubernetes 容器编排平台测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kubernetes/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kubernetes/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Kubernetes 容器编排平台三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Kubernetes v1.28~v1.33（kubeadm 部署与二进制部署均适用；托管集群/其他发行版组件配置位置不同，须先确认部署形态再套用取证路径）。
配套文章：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/27%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;27、容器安全加固&lt;/a&gt;（测评-加固对照联动）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行删除/驱逐/回滚类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;控制面组件（kube-apiserver、etcd、scheduler、controller-manager）在 kubeadm 部署下以静态 Pod 方式运行，清单位于控制面节点的 &lt;code&gt;/etc/kubernetes/manifests/&lt;/code&gt;，既可经 API 读取 &lt;code&gt;-n kube-system&lt;/code&gt; 的同名 Pod 取证，也可直接查看清单文件；二进制部署则以 systemd unit 与配置文件取证。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认集群版本与部署形态（kubeadm/二进制/托管/发行版），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径、令牌均为演示值，现场须替换为真实取证结果并对涉及个人信息、凭据与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Kubernetes 为容器编排平台，业务应用的身份鉴别、数据加密等责任多由容器内应用与上层平台承担，需按边界拆分判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：集群版本、节点清单与角色、控制面组件运行状态、部署形态（kubeadm/二进制）四项均可取证且与实际架构一致 → 符合；版本或节点清单无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、节点清单截图、集群信息截图、全命名空间 Pod 清单截图、控制面组件健康状态截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl get nodes -o wide
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl cluster-info
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl get pods -A
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl get --raw&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;/readyz?verbose&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl get componentstatuses
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：&lt;code&gt;kubectl version&lt;/code&gt; 默认输出 Client/Kustomize/Server 三段版本信息，&lt;strong&gt;v1.24~v1.27 需加 &lt;code&gt;--short&lt;/code&gt;（输出警告：已废弃），v1.28 起 &lt;code&gt;--short&lt;/code&gt; 标志整体移除且默认输出即为原 &lt;code&gt;--short&lt;/code&gt; 形态&lt;/strong&gt;，不要在现场用错标志。&lt;code&gt;kubectl get componentstatuses&lt;/code&gt;（&lt;code&gt;kubectl get cs&lt;/code&gt;）自 v1.19+ 已废弃且数据不可靠，官方替代为健康检查端点 &lt;code&gt;kubectl get --raw='/readyz?verbose'&lt;/code&gt;（&lt;code&gt;/healthz&lt;/code&gt; 自 v1.16 起废弃，改用 &lt;code&gt;/livez&lt;/code&gt;、&lt;code&gt;/readyz&lt;/code&gt;）。&lt;code&gt;kubectl get pods -A&lt;/code&gt; 应能看到 &lt;code&gt;kube-apiserver-&amp;lt;节点名&amp;gt;&lt;/code&gt;、&lt;code&gt;etcd-&amp;lt;节点名&amp;gt;&lt;/code&gt; 等静态 Pod，从而确认控制面部署形态与节点冗余。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图（Client/Server 一致或偏差在版本偏差政策允许范围）、节点清单截图（ROLES/VERSION/INTERNAL-IP）、&lt;code&gt;cluster-info&lt;/code&gt; 截图、Pod 清单截图、&lt;code&gt;readyz?verbose&lt;/code&gt; 检查项全 ok 截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Client Version: v1.30.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kustomize Version: v5.0.4-0.20230601165947-6ce0bf390ce3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server Version: v1.30.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl get nodes -o wide
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NAME STATUS ROLES AGE VERSION INTERNAL-IP OS-IMAGE CONTAINER-RUNTIME
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;demo-node1 Ready control-plane 40d v1.30.4 192.168.10.5 Ubuntu 22.04.4 LTS containerd://1.7.19
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;demo-node2 Ready worker 40d v1.30.4 192.168.10.6 Ubuntu 22.04.4 LTS containerd://1.7.19
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;demo-node3 Ready worker 40d v1.30.4 192.168.10.7 Ubuntu 22.04.4 LTS containerd://1.7.19
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl cluster-info
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kubernetes control plane is running at https://192.168.10.5:6443
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;CoreDNS is running at https://192.168.10.5:6443/api/v1/namespaces/kube-system/services/kube-dns:dns/proxy
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kubectl get --raw&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;/readyz?verbose&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;[&lt;/span&gt;+&lt;span class="o"&gt;]&lt;/span&gt;ping ok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;[&lt;/span&gt;+&lt;span class="o"&gt;]&lt;/span&gt;log ok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;[&lt;/span&gt;+&lt;span class="o"&gt;]&lt;/span&gt;etcd ok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;[&lt;/span&gt;+&lt;span class="o"&gt;]&lt;/span&gt;poststarthook/start-apiserver-admission-initializer ok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;healthz check passed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（另：kubectl get cs 回显 &lt;span class="s2"&gt;&amp;#34;Warning: v1 ComponentStatus is deprecated in v1.19+&amp;#34;&lt;/span&gt;，仅作对照留存）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>通用-服务发现与软件排查命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E9%80%9A%E7%94%A8-%E6%9C%8D%E5%8A%A1%E5%8F%91%E7%8E%B0%E4%B8%8E%E8%BD%AF%E4%BB%B6%E6%8E%92%E6%9F%A5%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E9%80%9A%E7%94%A8-%E6%9C%8D%E5%8A%A1%E5%8F%91%E7%8E%B0%E4%B8%8E%E8%BD%AF%E4%BB%B6%E6%8E%92%E6%9F%A5%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="debian--ubuntu--uos-中间件发现"&gt;Debian / Ubuntu / UOS 中间件发现&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（遵循最小安装原则，仅安装需要的组件和应用程序）。&lt;/li&gt;
&lt;li&gt;判定要点：仅安装业务必需组件、无来历不明软件包判&amp;quot;符合&amp;quot;；存在用途不明或确认多余的组件判&amp;quot;部分符合/不符合&amp;quot;；未部署相关组件判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 dpkg -l 过滤结果截图与软件包清单，对可疑包记录包名、版本、安装时间及用途说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dpkg -l &lt;span class="p"&gt;|&lt;/span&gt; grep -iE &lt;span class="s1"&gt;&amp;#39;nginx|apache|tomcat|redis-server|mongod|postgresql|mysql|mariadb|memcached|mongodb-server|rabbitmq-server&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装对应组件时应输出软件包名、版本、架构等信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ii nginx 1.18.0-6ubuntu14.4 amd64 small, powerful, scalable web/proxy server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ii redis-server 5:6.0.16-1ubuntu1.2 amd64 persistent key-value database with network interface
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ii mysql-server-core-8.0 8.0.33-0ubuntu0.22.04.2 amd64 MySQL database core server files
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="rpm--rhel--centos--openeuler-中间件发现"&gt;RPM / RHEL / CentOS / openEuler 中间件发现&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装，仅安装需要的组件和应用程序）。&lt;/li&gt;
&lt;li&gt;判定要点：仅安装业务必需组件、无来历不明软件包判&amp;quot;符合&amp;quot;；存在用途不明或确认多余的组件判&amp;quot;部分符合/不符合&amp;quot;；未部署相关组件判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 rpm -qa 过滤结果截图与软件包清单，对可疑包记录包名、版本、安装时间及用途说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -qa &lt;span class="p"&gt;|&lt;/span&gt; grep -iE &lt;span class="s1"&gt;&amp;#39;nginx|apache|tomcat|redis-server|mongod|postgresql|mysql|mariadb|memcached|mongodb-server|rabbitmq-server&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装对应组件时应输出软件包名和版本。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx-1.20.1-10.el8.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-6.2.7-1.el8.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;postgresql-server-13.11-1.module_el8.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="服务状态发现"&gt;服务状态发现&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)（关闭不需要的系统服务）。&lt;/li&gt;
&lt;li&gt;判定要点：运行中服务均有明确业务用途或运维必需判&amp;quot;符合&amp;quot;；存在无人认领、业务无关的自启/运行服务判&amp;quot;部分符合/不符合&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存服务列表截图，记录服务名、运行状态与自启状态，对多余服务给出关闭建议。&lt;/li&gt;
&lt;li&gt;注意：systemd 系发行版（RHEL/CentOS 7+、Debian 8+、Ubuntu 16.04+ 等）用 systemctl；RHEL/CentOS 6 等 SysV 旧系统用 service、chkconfig &amp;ndash;list。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl list-units --type&lt;span class="o"&gt;=&lt;/span&gt;service --state&lt;span class="o"&gt;=&lt;/span&gt;running
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：systemd 系统应列出当前加载且处于 running 状态的 service 单元。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;UNIT LOAD ACTIVE SUB DESCRIPTION
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx.service loaded active running A high performance web server and reverse proxy
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server.service loaded active running Advanced key-value store
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;postgresql.service loaded active running PostgreSQL RDBMS
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;service --status-all
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：按字母序列出已知 SysV 服务并以 [+]（运行）/ [-]（停止）/ [?]（无 status 子命令）标注；systemd 系统上该命令仅覆盖 SysV 兼容脚本（同名 systemd 单元优先），完整清单以 systemctl 为准。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; [ + ] nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; [ + ] redis-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; [ - ] postgresql
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; [ ? ] hwclock.sh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="运行进程发现"&gt;运行进程发现&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)（关闭不需要的系统服务）。&lt;/li&gt;
&lt;li&gt;判定要点：运行的进程均与业务或运维相关且责任明确判&amp;quot;符合&amp;quot;；存在来历不明、长期无人认领的进程判&amp;quot;部分符合/不符合&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 ps -ef 输出截图（含 PID、启动用户、启动时间、完整命令行），可疑进程进一步核对其二进制路径。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep -iE &lt;span class="s1"&gt;&amp;#39;nginx|apache|tomcat|redis-server|mongod|postgresql|mysql|mariadb|memcached|mongodb-server|rabbitmq-server|weblogic&amp;#39;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; grep -v grep
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：运行对应中间件时应显示相关进程（末尾 grep -v grep 用于排除 grep 自身进程行）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root 1123 1 0 Aug20 ? 00:00:00 nginx: master process /usr/sbin/nginx -g daemon on; master_process on;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;www-data 1124 1123 0 Aug20 ? 00:00:02 nginx: worker process
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis 1456 1 0 Aug20 ? 00:01:10 /usr/bin/redis-server 127.0.0.1:6379
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;postgres 1789 1 0 Aug20 ? 00:00:05 /usr/lib/postgresql/13/bin/postgres -D /var/lib/postgresql/13/main
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep -iE &lt;span class="s1"&gt;&amp;#39;nginx|apache|tomcat|java|redis|rabbitmq|kafka&amp;#39;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; grep -v grep
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：运行相关组件时应显示对应进程。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tomcat 2044 1 1 Aug20 ? 00:03:22 /usr/bin/java -Dcatalina.home=/opt/tomcat ... org.apache.catalina.startup.Bootstrap start
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq 2301 1 0 Aug20 ? 00:01:45 /usr/lib/erlang/erts-12.3.2/bin/beam.smp -K true ... -root /usr/lib/rabbitmq
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kafka 2567 1 2 Aug20 ? 00:08:31 java -Xmx1G -jar kafka_2.13-3.4.0/libs/kafka.jar ...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="端口发现"&gt;端口发现&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)（关闭不需要的系统服务和高危端口）。&lt;/li&gt;
&lt;li&gt;判定要点：监听端口均有对应业务/服务且经运维确认判&amp;quot;符合&amp;quot;；存在不明监听端口，或 23、445、3389 等高危端口对业务网暴露判&amp;quot;部分符合/不符合&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 ss/netstat/lsof 输出截图，记录端口号、协议、进程名与 PID；对不明端口追踪二进制路径并拍照留证。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netstat -tulnp
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示监听端口、本地地址、PID/程序名等信息（-p 显示 PID/程序名需 root 权限，非特权用户下该列为 &amp;ldquo;-&amp;quot;）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Active Internet connections (only servers)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 1123/nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp 0 0 127.0.0.1:6379 0.0.0.0:* LISTEN 1456/redis-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp 0 0 0.0.0.0:8080 0.0.0.0:* LISTEN 2044/java
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -tulpn
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：新版本 Linux 中应显示监听端口和进程信息（-p 需 root 权限）。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Netid State Recv-Q Send-Q Local Address:Port Peer Address:Port Process
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp LISTEN 0 128 0.0.0.0:80 0.0.0.0:* users:((&amp;#34;nginx&amp;#34;,pid=1124,fd=6))
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp LISTEN 0 4096 127.0.0.1:6379 0.0.0.0:* users:((&amp;#34;redis-server&amp;#34;,pid=1456,fd=7))
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp LISTEN 0 100 0.0.0.0:8080 0.0.0.0:* users:((&amp;#34;java&amp;#34;,pid=2044,fd=48))
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsof -i :8080
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：8080 被占用时应显示 COMMAND、PID、USER 等字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;java 2044 tomcat 48u IPv4 0xa1b2 0t0 TCP *:http-alt (LISTEN)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="配置与日志目录发现"&gt;配置与日志目录发现&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（定位组件配置，辅证最小安装）；8.1.4.3 安全审计（定位审计/运行日志文件）。&lt;/li&gt;
&lt;li&gt;判定要点：能定位组件配置与日志文件且日志按 8.1.4.3 要求留存判&amp;quot;符合&amp;rdquo;；配置或日志缺失、无法定位判&amp;quot;部分符合/不符合&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存配置目录与日志目录清单截图，记录关键日志文件路径，供安全审计条款后续核查取证。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find /etc -maxdepth &lt;span class="m"&gt;2&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s1"&gt;&amp;#39;nginx|redis|tomcat|apache&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：存在对应配置目录时应输出目录路径。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx/nginx.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx/conf.d
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/redis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/redis/redis.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/httpd
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls /var/log &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s1"&gt;&amp;#39;nginx|apache|redis&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：存在对应日志目录或日志文件时应输出名称。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="进程识别提示"&gt;进程识别提示&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（进程甄别，辅证 8.1.4.4 a) 最小安装）。&lt;/li&gt;
&lt;li&gt;判定要点：能据进程特征准确识别中间件类型并核实部署来源判&amp;quot;符合&amp;quot;；存在无法识别或伪装成常见中间件名的进程判&amp;quot;部分符合/不符合&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存特征进程命令行截图，记录中间件名称、版本与部署路径，与版本复核结果相互印证。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;识别 java -jar、org.apache.catalina.startup.Bootstrap
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：常作为 Tomcat 启动特征。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tomcat 2044 1 1 Aug20 ? 00:03:22 java -Djava.util.logging.config.file=/opt/tomcat/conf/logging.properties ... org.apache.catalina.startup.Bootstrap start
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;识别 java weblogic.Server
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：常作为 WebLogic 启动特征。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;weblogic 3102 1 3 Aug20 ? 00:12:07 /usr/bin/java -server -Xms512m -Xmx1024m weblogic.Server
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;识别 nginx: master process
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：常作为 Nginx 主进程特征。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root 1123 1 0 Aug20 ? 00:00:00 nginx: master process /usr/sbin/nginx -g daemon on; master_process on;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;识别 beam.smp
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：原始文档指出其可对应 Erlang 环境下的 RabbitMQ。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq 2301 1 0 Aug20 ? 00:01:45 /usr/lib/erlang/erts-12.3.2/bin/beam.smp -K true -P 1048576 -- -root /usr/lib/erlang -progname erl ...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="参考依据"&gt;参考依据&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF"&gt;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境&lt;/a&gt;（全国标准信息公共服务平台，现行有效）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C"&gt;GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》&lt;/a&gt;（全国标准信息公共服务平台，现行有效）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/dpkg/dpkg.1.en.html"&gt;dpkg(1)：-l / &amp;ndash;list 列出软件包&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/rpm/rpm.8.en.html"&gt;rpm(8)：-q -a 查询全部已安装包&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/procps/ps.1.en.html"&gt;ps(1)：-e -f 标准语法全进程列表&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/iproute2/ss.8.en.html"&gt;ss(8)：-t -u -l -p -n 选项&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/net-tools/netstat.8.en.html"&gt;netstat(8)：-t -u -l -n -p 选项&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/systemd/systemctl.1.en.html"&gt;systemctl(1)：list-units / &amp;ndash;type / &amp;ndash;state&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/init-system-helpers/service.8.en.html"&gt;service(8)：&amp;ndash;status-all&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/lsof/lsof.8.en.html"&gt;lsof(8)：-i :port 筛选监听端口&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;《网络安全等级保护测评高风险判定指引》（T/ISEAA 001—2020，中关村信息安全测评联盟团体标准）&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;命令核验说明：本文命令已于 2026-09 对照上述官方文档核验，现场以实际系统版本为准。&lt;/p&gt;</description></item><item><title>通用-版本复核命令单</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E9%80%9A%E7%94%A8-%E7%89%88%E6%9C%AC%E5%A4%8D%E6%A0%B8%E5%91%BD%E4%BB%A4%E5%8D%95/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/%E9%80%9A%E7%94%A8-%E7%89%88%E6%9C%AC%E5%A4%8D%E6%A0%B8%E5%91%BD%E4%BB%A4%E5%8D%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="数据库与中间件版本复核"&gt;数据库与中间件版本复核&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞）。&lt;/li&gt;
&lt;li&gt;判定要点：组件版本处于官方维护期且无未修补的已知高危漏洞判&amp;quot;符合&amp;quot;；版本已停止维护或存在未修补已知漏洞判&amp;quot;部分符合/不符合&amp;quot;；现场未部署该组件判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存版本输出截图（客户端版本、数据库内 VERSION() 返回值、软件包版本），记录具体版本号用于漏洞比对。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mysql --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出 MariaDB/MySQL 客户端版本字符串。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mysql Ver 15.1 Distrib 10.5.18-MariaDB, for Linux (x86_64) using readline 5.1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mysql -V
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应输出版本号，与 &amp;ndash;version 类似。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mysql Ver 15.1 Distrib 10.5.18-MariaDB, for Linux (x86_64) using readline 5.1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SELECT VERSION();
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：在数据库内应返回版本字符串。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;+--------------------+
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;| VERSION() |
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;+--------------------+
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;| 10.5.18-MariaDB |
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;+--------------------+
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1 row in set (0.000 sec)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum list installed &lt;span class="p"&gt;|&lt;/span&gt; grep mariadb
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：安装 MariaDB 时应输出对应软件包名和版本。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mariadb.x86_64 3:10.5.18-1.el8 @appstream
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mariadb-server.x86_64 3:10.5.18-1.el8 @appstream
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mariadb-common.x86_64 3:10.5.18-1.el8 @appstream
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="mongodb-版本复核"&gt;MongoDB 版本复核&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。&lt;/li&gt;
&lt;li&gt;判定要点：MongoDB 版本处于官方维护期且已含最新安全补丁判&amp;quot;符合&amp;quot;；大版本已停止维护（如 4.4 及更早版本）或存在未修补高危漏洞判&amp;quot;部分符合/不符合&amp;quot;；未部署判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 mongod &amp;ndash;version 输出或启动日志中 version 字段截图，记录 db version 具体版本号。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongod --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：通常会显示 version=x.x.x 等版本字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db version v4.4.17
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Build Info: {
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;#34;version&amp;#34;: &amp;#34;4.4.17&amp;#34;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;#34;gitVersion&amp;#34;: &amp;#34;xxxx&amp;#34;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;#34;modules&amp;#34;: [],
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;#34;allocator&amp;#34;: &amp;#34;tcmalloc&amp;#34;,
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &amp;#34;environment&amp;#34;: {&amp;#34;distmod&amp;#34;: &amp;#34;ubuntu2004&amp;#34;, &amp;#34;distarch&amp;#34;: &amp;#34;x86_64&amp;#34;, ...}
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;}
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mongo --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：应显示 MongoDB shell 版本。注意：MongoDB 6.0 起不再随附 legacy mongo shell，现场无 mongo 命令时改用 mongosh（mongosh &amp;ndash;version，连接后 db.version()）复核。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MongoDB shell version v4.4.17
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;connecting to: mongodb://127.0.0.1:27017/?compressors=disabled&amp;amp;gssapiServiceName=mongodb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Implicit session: session { &amp;#34;id&amp;#34; : UUID(&amp;#34;...&amp;#34;) }
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MongoDB server version: 4.4.17
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;db.version&lt;span class="o"&gt;()&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：在 MongoDB shell 中应返回版本字符串。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;gt; db.version()
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;4.4.17
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;查看 MongoDB 启动日志
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：原始文档给出的示例关键字段包含 MongoDB starting 和 version=x.x.x。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2026-08-21T09:00:01.123+0800 I CONTROL [initandlisten] MongoDB starting : pid=1234 port=27017 dbpath=/var/lib/mongodb 64-bit host=demo-host
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2026-08-21T09:00:01.456+0800 I CONTROL [initandlisten] options: { config: &amp;#34;/etc/mongod.conf&amp;#34;, net: { bindIp: 127.0.0.1, port: 27017 }, storage: { dbPath: &amp;#34;/var/lib/mongodb&amp;#34; } }
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="postgresql-版本复核"&gt;PostgreSQL 版本复核&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。&lt;/li&gt;
&lt;li&gt;判定要点：PostgreSQL 大版本处于官方支持期且小版本已升到最新判&amp;quot;符合&amp;quot;；大版本已停止支持或存在未修补已知漏洞判&amp;quot;部分符合/不符合&amp;quot;；未部署判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 SELECT version(); 输出截图，记录完整版本串（含编译信息）。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pg_config --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：通常会输出 PostgreSQL x.x.x。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PostgreSQL 13.11
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;postgres --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：通常会输出 postgres (PostgreSQL) x.x.x。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;postgres (PostgreSQL) 13.11
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SELECT version();
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：原始文档示例格式为 PostgreSQL x.x.x on x86_64-pc-linux-gnu, compiled by gcc &amp;hellip;, 64-bit。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;----------------------------------------------------------------------------------------------------------
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; PostgreSQL 13.11 on x86_64-pc-linux-gnu, compiled by gcc (GCC) 8.5.0, 64-bit
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(1 row)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="redis-版本复核"&gt;Redis 版本复核&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。&lt;/li&gt;
&lt;li&gt;判定要点：Redis 版本受官方支持且已修补已知漏洞判&amp;quot;符合&amp;quot;；长期未升级并存在已知高危漏洞判&amp;quot;部分符合/不符合&amp;quot;；未部署判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 redis-server &amp;ndash;version 输出截图；必要时以 redis-cli 执行 INFO server 记录 redis_version 字段佐证。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：通常会包含 Redis server v=&amp;hellip; 等字段。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Redis server v=6.2.7 sha=00000000:0 malloc=jemalloc-5.1.0 bits=64 build=xxxxxxxxxxxxxxxx
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/path/to/redis-server --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：当程序不在 PATH 中时，应输出同类版本信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Redis server v=6.2.7 sha=00000000:0 malloc=jemalloc-5.1.0 bits=64 build=xxxxxxxxxxxxxxxx
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="tomcat-版本复核"&gt;Tomcat 版本复核&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。&lt;/li&gt;
&lt;li&gt;判定要点：Tomcat 版本处于官方支持期（9.0.x 官方 EOL 预计不早于 2027-03-31；7.0.x/8.5.x 已归档停止维护）且已升级到当前补丁分支判&amp;quot;符合&amp;quot;；已停止维护分支或存在未修补高危漏洞判&amp;quot;部分符合/不符合&amp;quot;；未部署判&amp;quot;不适用&amp;quot;。&lt;/li&gt;
&lt;li&gt;取证要求：留存 version.sh 输出或 catalina.out 中 Server version 行截图，记录 Server number 具体版本号。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /path/to/tomcat/version.txt
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：存在版本文件时应输出 Tomcat 版本信息。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Apache Tomcat Version 9.0.71
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/path/to/tomcat/bin/version.sh
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：Apache 官方版本脚本（等价于 catalina.sh version），直接输出 Server version、Server built、Server number 等字段。catalina.sh 本身不含 Server version 字样，宜用本脚本或启动日志取证。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Using CATALINA_BASE: /path/to/tomcat
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Using CATALINA_HOME: /path/to/tomcat
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Using CATALINA_TMPDIR: /path/to/tomcat/temp
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Using JRE_HOME: /usr/lib/jvm/java-8-openjdk-amd64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Using CLASSPATH: /path/to/tomcat/bin/bootstrap.jar:/path/to/tomcat/bin/tomcat-juli.jar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server version: Apache Tomcat/9.0.71
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server built: Aug 1 2026 10:00:00 UTC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Server number: 9.0.71.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Name: Linux
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Version: 4.18.0-477.el8.x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Architecture: amd64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;JVM Version: 1.8.0_392-b08
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /path/to/tomcat/logs/catalina.out &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="s1"&gt;&amp;#39;Server version&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;预期现象：日志包含版本提示时应输出匹配行。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;21-Aug-2026 09:00:12.345 INFO [main] org.apache.catalina.startup.Catalina.start Server version name: Apache Tomcat/9.0.71
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;21-Aug-2026 09:00:12.346 INFO [main] org.apache.catalina.startup.Catalina.start Server built: Aug 1 2026 10:00:00 UTC
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;21-Aug-2026 09:00:12.347 INFO [main] org.apache.catalina.startup.Catalina.start Server number: 9.0.71.0
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="参考依据"&gt;参考依据&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF"&gt;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境&lt;/a&gt;（全国标准信息公共服务平台，现行有效）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C"&gt;GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》&lt;/a&gt;（全国标准信息公共服务平台，现行有效）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/mariadb-client-core/mariadb.1.en.html"&gt;mariadb(1)：MariaDB/MySQL 命令行客户端 &amp;ndash;version / -V&lt;/a&gt;（mysql 现为 mariadb 的符号链接）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/postgresql-15/postgres.1.en.html"&gt;postgres(1)：&amp;ndash;version / -V&lt;/a&gt;（Debian manpages）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.postgresql.org/docs/current/app-pgconfig.html"&gt;pg_config：&amp;ndash;version 打印 PostgreSQL 版本&lt;/a&gt;（PostgreSQL 官方文档）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://manpages.debian.org/bookworm/redis-server/redis-server.1.en.html"&gt;redis-server(1)&lt;/a&gt;（Debian manpages）；&lt;a href="https://redis.io/commands/info/"&gt;INFO 命令 server 段 redis_version 字段&lt;/a&gt;（Redis 官方文档）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://tomcat.apache.org/whichversion.html"&gt;Apache Tomcat 版本对照表（9.0.x 等）&lt;/a&gt;（Apache 官方文档）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.mongodb.com/docs/mongodb-shell/"&gt;MongoDB Shell（mongosh）&lt;/a&gt;（MongoDB 官方文档；MongoDB 6.0+ 移除 legacy mongo shell，改用 mongosh）&lt;/li&gt;
&lt;li&gt;&lt;a href="https://dnf.readthedocs.io/en/latest/command_ref.html"&gt;DNF 命令参考：list &amp;ndash;installed&lt;/a&gt;（DNF 官方文档；RHEL/CentOS 8+ 中 yum 即 dnf 别名）&lt;/li&gt;
&lt;li&gt;《网络安全等级保护测评高风险判定指引》（T/ISEAA 001—2020，中关村信息安全测评联盟团体标准）&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;命令核验说明：本文命令已于 2026-09 对照上述官方文档核验，现场以实际系统版本为准。&lt;/p&gt;</description></item><item><title>13、Linux（Tomcat）中间件命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/13linuxtomcat%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/13linuxtomcat%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Tomcat / Nginx / Apache HTTPD 中间件的版本、目录与日志核查命令速查。
配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;（管理台/AJP/版本隐藏等整改操作）。
适用版本：Tomcat 7&lt;del&gt;10.1、Nginx 1.18&lt;/del&gt;1.28、Apache HTTPD 2.4。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一定位部署目录"&gt;一、定位部署目录&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep tomcat &lt;span class="c1"&gt;# 确认 tomcat 进程与部署目录（如 /usr/local/tomcat）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps aux &lt;span class="p"&gt;|&lt;/span&gt; grep nginx &lt;span class="c1"&gt;# 确认 nginx 进程与配置文件路径&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;netstat -ntlp &lt;span class="c1"&gt;# 监听端口（8080/8005/8009、80/443）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;whereis nginx &lt;span class="c1"&gt;# 定位二进制与配置&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name &lt;span class="s2"&gt;&amp;#34;catalina.sh&amp;#34;&lt;/span&gt; 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="二版本核查对应入侵防范已知漏洞修补"&gt;二、版本核查（对应入侵防范：已知漏洞修补）&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合；部分措施到位（如有防火墙限制但库层未配来源校验、有漏扫无修补记录）→ 部分符合；管理端口无限制开放或存在已知高危漏洞未修补 → 不符合（高风险）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。&lt;/p&gt;</description></item><item><title>Memcached 缓存服务测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/memcached/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/memcached/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Memcached 缓存服务三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Memcached 1.6.x（systemd 包安装与源码编译部署均适用）；1.5.x 及更早版本监听与 UDP 默认值不同，须先确认版本再套用判定口径。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;Memcached 原生不带身份鉴别与审计日志，多数控制点依赖「监听地址收敛 + 防火墙 ACL + 网络分段 + 主机/网络侧审计」等补偿措施判定，取证时务必同步收集网络侧证据。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Memcached 为无内置持久化的纯内存缓存服务，备份恢复等控制点常需按对象实际功能判定，缓存数据的安全责任多由后端数据库与应用层承担。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、启动参数全文、监听端口（TCP/UDP）、配置文件、运行账户五项均可取证且与实际架构一致 → 符合；版本或启动参数无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、进程与启动参数截图、端口监听截图、配置文件内容截图、systemd 单元状态截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;memcached -h 2&amp;gt;/dev/null &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="o"&gt;[&lt;/span&gt;m&lt;span class="o"&gt;]&lt;/span&gt;emcached
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -lntp &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -lnup &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;echo&lt;/span&gt; stats &lt;span class="p"&gt;|&lt;/span&gt; nc 127.0.0.1 &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;timeout &lt;span class="m"&gt;3&lt;/span&gt; bash -c &lt;span class="s1"&gt;&amp;#39;exec 3&amp;lt;&amp;gt;/dev/tcp/127.0.0.1/11211; echo stats &amp;gt;&amp;amp;3; cat &amp;lt;&amp;amp;3&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;echo&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;stats settings&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; nc 127.0.0.1 &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl status memcached --no-pager &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /etc/sysconfig/memcached /etc/memcached.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：&lt;code&gt;memcached -h&lt;/code&gt; 输出的第一行即版本号（&lt;code&gt;memcached 1.6.x&lt;/code&gt;）；&lt;code&gt;ps -ef&lt;/code&gt; 取启动参数全文，逐项记录 &lt;code&gt;-l&lt;/code&gt;、&lt;code&gt;-p&lt;/code&gt;、&lt;code&gt;-U&lt;/code&gt;、&lt;code&gt;-m&lt;/code&gt;、&lt;code&gt;-c&lt;/code&gt;、&lt;code&gt;-S&lt;/code&gt; 等取值。&lt;code&gt;stats&lt;/code&gt; 协议可用 &lt;code&gt;nc&lt;/code&gt; 或 bash 内建 &lt;code&gt;/dev/tcp&lt;/code&gt; 两种方式发送：memcached 收到 &lt;code&gt;stats&lt;/code&gt; 回应后&lt;strong&gt;不主动断开连接&lt;/strong&gt;，&lt;code&gt;echo stats | nc&lt;/code&gt; 会一直挂起等待 EOF，需外包 &lt;code&gt;timeout 3&lt;/code&gt; 或使用支持 &lt;code&gt;-q 1&lt;/code&gt;（收到数据 1 秒后断开）的 netcat 实现；&lt;code&gt;/dev/tcp&lt;/code&gt; 方式用 &lt;code&gt;timeout 3&lt;/code&gt; 包裹即可保证自动退出，两者回显内容一致，现场任选其一。RHEL 系发行版启动配置在 &lt;code&gt;/etc/sysconfig/memcached&lt;/code&gt;，Debian 系在 &lt;code&gt;/etc/memcached.conf&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程与启动参数截图、TCP/UDP 监听截图、&lt;code&gt;stats&lt;/code&gt; 与 &lt;code&gt;stats settings&lt;/code&gt; 回显截图、配置文件截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;memcached -h &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;memcached 1.6.45
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="o"&gt;[&lt;/span&gt;m&lt;span class="o"&gt;]&lt;/span&gt;emcached
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;memcach+ &lt;span class="m"&gt;1101&lt;/span&gt; &lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="m"&gt;0&lt;/span&gt; Aug23 ? 00:03:12 /usr/bin/memcached -u memcached -p &lt;span class="m"&gt;11211&lt;/span&gt; -m &lt;span class="m"&gt;4096&lt;/span&gt; -c &lt;span class="m"&gt;1024&lt;/span&gt; -l 192.168.10.5 -U &lt;span class="m"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -lntp &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LISTEN &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;1024&lt;/span&gt; 192.168.10.5:11211 users:&lt;span class="o"&gt;((&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;memcached&amp;#34;&lt;/span&gt;,pid&lt;span class="o"&gt;=&lt;/span&gt;1101,fd&lt;span class="o"&gt;=&lt;/span&gt;27&lt;span class="o"&gt;))&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -lnup &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（无输出，UDP 未监听）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;echo&lt;/span&gt; stats &lt;span class="p"&gt;|&lt;/span&gt; nc 127.0.0.1 11211（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT pid &lt;span class="m"&gt;1101&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT version 1.6.45
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT curr_connections &lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT limit_maxbytes &lt;span class="m"&gt;4294967296&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;echo&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;stats settings&amp;#34;&lt;/span&gt; &lt;span class="p"&gt;|&lt;/span&gt; nc 127.0.0.1 11211（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT tcpport &lt;span class="m"&gt;11211&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT udpport &lt;span class="m"&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT inter 192.168.10.5
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT maxbytes &lt;span class="m"&gt;4294967296&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;STAT maxconns &lt;span class="m"&gt;1024&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/sysconfig/memcached
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;PORT&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;11211&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;USER&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;memcached&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;MAXCONN&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;1024&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;CACHESIZE&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;4096&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;OPTIONS&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;-l 192.168.10.5 -U 0&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>03、VMware ESXi测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/03vmware-esxi%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/03vmware-esxi%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：VMware ESXi 主机（虚拟化层）等保测评实测记录与判定口径。
适用版本：VMware ESXi 6.5 / 6.7 / 7.0 / 8.0（界面路径与高级设置键名基本一致，个别默认值随版本变化）。
配套测评：底层为定制 Linux，命令思路可参照 &lt;a href="../16linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;16、Linux测评命令速查&lt;/a&gt; 与 &lt;a href="../19windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;19、Windows操作系统测评命令&lt;/a&gt;（Windows 侧对照）。
配套加固：底层 Linux 口令与日志思路见 &lt;a href="../../../reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;；高风险口径见 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一esxi-简介与测评范围"&gt;一、ESXi 简介与测评范围&lt;/h2&gt;
&lt;p&gt;ESXi 是裸金属虚拟化层，底层为定制化的 Linux（VMkernel + BusyBox）。测评时须明确三个层次，避免把虚拟机内部的结论与虚拟化层的结论混用：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;层次&lt;/th&gt;
					&lt;th&gt;是否测评对象&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;ESXi 主机（Host Client / DCUI / SSH）&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;是&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;本文主体，安全计算环境的「计算节点」&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;虚拟化管理平台（vCenter Server）&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;是&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;常被漏测；其身份鉴别、访问控制与日志保护须单独取证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;其上承载的虚拟机&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;否（不重叠）&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;按各自操作系统/数据库/应用分别测评，结论不得互相替代&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;虚拟化管理平台必须纳入测评对象&lt;/div&gt;
&lt;p&gt;曾有单位发生安全事件，管理员通过虚拟化管理平台批量删除虚拟机导致业务中断，而追溯时发现该管理平台根本未纳入测评对象。ESXi Host Client 与 vCenter 自身必须作为测评对象落实身份鉴别、访问控制与日志保护，并做好离线数据备份。&lt;/p&gt;</description></item><item><title>Microsoft IIS 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/iis/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/iis/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Microsoft IIS 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Windows IIS 7.5/8/8.5/10，含站点、应用程序池、反向代理和 WebDAV 场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；IIS 常作为站点容器或代理网关，涉及业务型控制点时应结合站点和上层应用判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Get-WindowsFeature Web-Server&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\InetStp'&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Get-Website&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Get-WebAppPoolState -Name *&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;备注：确认 IIS 版本、站点、应用程序池、绑定、物理路径、证书、日志路径和扩展模块。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、站点列表截图、应用池截图、绑定截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Get-Website（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Name State PhysicalPath Bindings
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DemoSite Started C:&lt;span class="se"&gt;\i&lt;/span&gt;netpub&lt;span class="se"&gt;\w&lt;/span&gt;wwroot http *:80:, https *:443:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;appcmd list sites
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SITE &lt;span class="s2"&gt;&amp;#34;DemoSite&amp;#34;&lt;/span&gt; &lt;span class="o"&gt;(&lt;/span&gt;id:1,bindings:http/*:80:,https/*:443:,state:Started&lt;span class="o"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Get-WindowsFeature Web-Server：InstallState&lt;span class="o"&gt;=&lt;/span&gt;Installed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;版本：IIS 10.0（HKLM:&lt;span class="se"&gt;\S&lt;/span&gt;OFTWARE&lt;span class="se"&gt;\M&lt;/span&gt;icrosoft&lt;span class="se"&gt;\I&lt;/span&gt;netStp &lt;span class="nv"&gt;VersionString&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;10.0.20348）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Nacos 注册与配置中心测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nacos/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nacos/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Nacos（服务注册发现 + 动态配置管理）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Nacos 2.x / 3.x（以单机 derby 与集群外置 MySQL 两种主流部署为基准；本文配置项与默认值核验自官方 &lt;code&gt;distribution/conf/application.properties&lt;/code&gt;）。
配套文章：&lt;a href="../kubernetes/"&gt;Kubernetes 容器编排平台测评&lt;/a&gt;（微服务底座联动）、&lt;a href="../consul/"&gt;Consul 注册与配置中心测评&lt;/a&gt;（同类注册中心对照）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;Nacos 鉴权体系跨大版本变动较大（&lt;code&gt;nacos.core.auth.*&lt;/code&gt; 与 3.x 新增 &lt;code&gt;nacos.plugin.auth.*&lt;/code&gt;/&lt;code&gt;nacos.core.auth.admin|console.enabled&lt;/code&gt; 并存），核查前务必先确认版本，按版本对应键名取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、口令均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；Nacos 保存服务注册信息与配置数据（配置内容可能含凭据与个人信息），业务应用的身份与数据控制点转由应用/数据库测评单元核查。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；集群多节点部署佐证 8.1.2.1 网络架构 e) 关键设备冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、安装路径、运行账户、监听端口、部署形态（单机 derby/集群外置 MySQL、集群节点数）五项均可取证且与实际架构一致 → 符合；无法确认 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本与安装目录截图、进程与运行用户截图、&lt;code&gt;ss -lntp&lt;/code&gt; 端口截图、conf 目录与启动参数截图、集群节点清单截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sh /path/to/nacos/bin/startup.sh -h 2&amp;gt;/dev/null &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;12&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls -l /home/nacos/ /path/to/nacos/conf/application.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="o"&gt;[&lt;/span&gt;n&lt;span class="o"&gt;]&lt;/span&gt;acos &lt;span class="p"&gt;|&lt;/span&gt; head -n &lt;span class="m"&gt;3&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ss -lntp &lt;span class="p"&gt;|&lt;/span&gt; grep java &lt;span class="p"&gt;|&lt;/span&gt; grep -E &lt;span class="s2"&gt;&amp;#34;8848|9848|9849&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -nE &lt;span class="s2"&gt;&amp;#34;^nacos.server.main.port|^nacos.server.contextPath&amp;#34;&lt;/span&gt; /path/to/nacos/conf/application.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat /path/to/nacos/conf/cluster.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：&lt;code&gt;nacos.server.main.port&lt;/code&gt; 默认 8848、&lt;code&gt;nacos.server.contextPath&lt;/code&gt; 默认 /nacos（官方配置模板核验）；2.x 起客户端 gRPC 端口为主端口偏移（默认 9848/9849），须结合现场 &lt;code&gt;ss -lntp&lt;/code&gt; 实测确认，防火墙/负载均衡同步放行与管控。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、端口清单截图、cluster.conf 截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="o"&gt;[&lt;/span&gt;n&lt;span class="o"&gt;]&lt;/span&gt;acos
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nacos &lt;span class="m"&gt;1101&lt;/span&gt; &lt;span class="m"&gt;1&lt;/span&gt; &lt;span class="m"&gt;8&lt;/span&gt; Aug23 ? 01:12:03 /usr/local/jdk/bin/java -jar .../nacos/target/nacos-server.jar --config.location&lt;span class="o"&gt;=&lt;/span&gt;...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ss -lntp &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="m"&gt;88&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LISTEN &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;100&lt;/span&gt; *:8848 users:&lt;span class="o"&gt;((&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;java&amp;#34;&lt;/span&gt;,pid&lt;span class="o"&gt;=&lt;/span&gt;1101&lt;span class="o"&gt;))&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LISTEN &lt;span class="m"&gt;0&lt;/span&gt; &lt;span class="m"&gt;100&lt;/span&gt; *:9848 users:&lt;span class="o"&gt;((&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;java&amp;#34;&lt;/span&gt;,pid&lt;span class="o"&gt;=&lt;/span&gt;1101&lt;span class="o"&gt;))&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat conf/cluster.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;192.168.10.11:8848
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;192.168.10.12:8848
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;192.168.10.13:8848
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Nginx 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nginx/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nginx/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Nginx 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Nginx 开源版、Tengine、OpenResty，以及作为反向代理/负载均衡/HTTPS 网关使用的现场。
配套文章：&lt;a href="../35nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/"&gt;Nginx 中间件安全审计测评&lt;/a&gt;（8.1.4.3 审计专项）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则；若控制能力由上层应用、统一认证平台、前置代理、堡垒机或操作系统承载，应注明边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx -t
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps aux &lt;span class="p"&gt;|&lt;/span&gt; grep nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name nginx.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：先确认二进制版本、主配置路径、站点配置目录、日志路径、运行用户、监听端口；若部署在容器中，应同步记录容器信息。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置路径截图、进程截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx version: nginx/1.24.0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nginx: configuration file /etc/nginx/nginx.conf &lt;span class="nb"&gt;test&lt;/span&gt; is successful
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;root &lt;span class="m"&gt;1204&lt;/span&gt; 0.0 0.1 nginx: master process nginx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;www &lt;span class="m"&gt;1205&lt;/span&gt; 0.0 0.3 nginx: worker process
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/nginx/nginx.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>35、Nginx中间件安全审计测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/35nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/35nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Nginx 中间件「安全审计」控制点的核查方法与判定口径（等保 2.0 安全计算环境 8.1.4.3）；全控制点取证命令单见 &lt;a href="../nginx/"&gt;Nginx 中间件测评&lt;/a&gt;。
配套测评：&lt;a href="../../%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nginx/"&gt;中间件与容器 · Nginx&lt;/a&gt;（完整核查命令单）；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。
适用版本：Nginx 1.18~1.27（&lt;code&gt;log_format&lt;/code&gt; 与 &lt;code&gt;access_log&lt;/code&gt; 语法自 1.10 起稳定；&lt;code&gt;error_log&lt;/code&gt;/&lt;code&gt;access_log&lt;/code&gt; 默认值与安装方式相关，源码编译默认为 &lt;code&gt;logs/error.log&lt;/code&gt;、&lt;code&gt;logs/access.log combined&lt;/code&gt;，发行版包常见 &lt;code&gt;/var/log/nginx/&lt;/code&gt;）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一测评对象与核查入口"&gt;一、测评对象与核查入口&lt;/h2&gt;
&lt;p&gt;Nginx 是自由的、开源的高性能 HTTP 服务器与反向代理服务器，常见两种部署角色，测评时&lt;strong&gt;主要功能一栏须分清&lt;/strong&gt;：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;角色&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
					&lt;th&gt;审计取证重点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;HTTP 服务器&lt;/td&gt;
					&lt;td&gt;直接发布网站/静态资源&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;access_log&lt;/code&gt; 记录用户请求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;反向代理&lt;/td&gt;
					&lt;td&gt;负载均衡、转发至后端应用&lt;/td&gt;
					&lt;td&gt;除自身日志外，还须核查&lt;strong&gt;后端应用日志&lt;/strong&gt;是否留存（Nginx 日志不能替代应用审计）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;核查入口&lt;/strong&gt;：Nginx 主目录下的 &lt;code&gt;conf/nginx.conf&lt;/code&gt;（源码安装）或 &lt;code&gt;/etc/nginx/nginx.conf&lt;/code&gt;（发行版包）。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/35%E3%80%81Nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/4e696f9d46fd663c740802aef64e2b6f_MD5.jpg" alt="Nginx 主目录结构界面对照"&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/35%E3%80%81Nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/fd78706206c448b9dec79e0b3c510640_MD5.jpg" alt="nginx.conf 配置文件位置界面对照"&gt;&lt;/p&gt;
&lt;h2 id="二安全审计-a-应启用安全审计功能审计覆盖到每个用户对重要的用户行为和重要安全事件进行审计"&gt;二、安全审计 a) 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应测评项&lt;/strong&gt;：GB/T 22239-2019 8.1.4.3 安全审计 a)&lt;/p&gt;</description></item><item><title>OpenResty 网关测评（Nginx+Lua）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/openresty/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/openresty/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：OpenResty（Nginx + LuaJIT 可编程网关）三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。与 &lt;a href="../nginx/"&gt;Nginx 中间件测评&lt;/a&gt; &lt;strong&gt;分工互补&lt;/strong&gt;：Nginx 篇承担反向代理/负载均衡通用控制点（server/路由/证书管理细节），本文聚焦 OpenResty 特有面——Lua 可编程能力带来的代码审计与出站 TLS 默认值风险。
适用范围：OpenResty 1.21.x / 1.25.x 线（lua-nginx-module v0.10.x）；本文命令与指令默认值于 2026-09 对照 nginx 官方文档、lua-nginx-module 官方 README、resty-cli 官方 README 与 openresty.org 安装文档逐条核验（见参考依据节）。
配套文章：&lt;a href="../nginx/"&gt;Nginx 中间件测评&lt;/a&gt;（必联：通用反向代理控制点）、&lt;a href="../haproxy/"&gt;HAProxy 负载均衡器测评&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E8%AE%BE%E5%A4%87%E6%B5%8B%E8%AF%84/"&gt;负载均衡设备测评&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令：&lt;code&gt;nginx -t&lt;/code&gt;/&lt;code&gt;-T&lt;/code&gt; 仅做语法校验与配置转储（不加载新配置、不 reload），&lt;code&gt;resty&lt;/code&gt; 仅用于只读探测（如运行时版本打印），不修改配置、不重启服务；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;OpenResty 无内置账户/管理界面体系，身份鉴别等控制点按「主机操作系统账户 + 后端应用」补偿判定；业务 Lua 代码中自建的管理接口按应用层核查。&lt;/li&gt;
&lt;li&gt;命令不存在或路径不符时（发行版包/源码编译/容器部署差异），先以 &lt;code&gt;nginx -V&lt;/code&gt; 确认安装形态与 conf 路径，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、域名、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；OpenResty 为网关/接入层组件，终端用户身份鉴别由后端应用承载。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与部署形态"&gt;一、基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确定）；组件冗余佐证 GB/T 22239-2019 8.1.1.1（上游负载均衡/双机联动）&lt;/p&gt;</description></item><item><title>Oracle WebLogic Server 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/weblogic/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/weblogic/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Oracle WebLogic Server 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Oracle WebLogic 10.3、12c、14c 单机、域、集群场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的“按对象实际提供的安全功能和业务处理能力判定”原则；若控制能力由统一认证、日志平台、堡垒机或业务系统实现，应明确边界。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep weblogic
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep -n &lt;span class="s2"&gt;&amp;#34;WebLogic&amp;#34;&lt;/span&gt; registry.xml 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：优先识别域目录、管理服务器地址、受管服务器、端口、版本、日志目录和安全领域。&lt;/li&gt;
&lt;li&gt;预期证据：进程截图、域目录截图、版本截图、控制台首页截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep weblogic（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;weblogic &lt;span class="m"&gt;9901&lt;/span&gt; java -Dweblogic.Name&lt;span class="o"&gt;=&lt;/span&gt;AdminServer ... -Dweblogic.home&lt;span class="o"&gt;=&lt;/span&gt;/opt/wls
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;domains/demo_domain/config/config.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;grep WebLogic registry.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt;version&amp;gt;14.1.1.0.0&amp;lt;/version&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>RabbitMQ 消息中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rabbitmq/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/rabbitmq/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：RabbitMQ 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：RabbitMQ 3.x 单机、镜像队列、集群和管理插件场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；RabbitMQ 属于消息中间件，业务型控制点需结合消息内容和管理插件启用情况判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmqctl version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq-diagnostics server_version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep beam
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name rabbitmq.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、节点、集群、端口、配置目录、数据目录、日志目录和管理插件。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、节点截图、配置路径截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmqctl version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3.12.12
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq-diagnostics server_version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3.12.12
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep beam
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rabbitmq &lt;span class="m"&gt;3301&lt;/span&gt; beam.smp -K &lt;span class="nb"&gt;true&lt;/span&gt; -A &lt;span class="m"&gt;128&lt;/span&gt; -- root
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/rabbitmq/rabbitmq.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>Redis 缓存数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/redis/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/redis/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Redis 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Redis 5/6/7 单机、主从、哨兵、集群场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；Redis 作为缓存、会话库或消息缓冲时，部分控制点需要按其是否实际处理个人信息、是否提供独立交互账户体系来判断。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server --version
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-cli INFO server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep redis
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find / -name redis.conf 2&amp;gt;/dev/null
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、实例角色、监听地址、端口、配置文件、持久化目录、日志目录和部署模式。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、配置路径截图、实例信息截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Redis server &lt;span class="nv"&gt;v&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;7.2.4 &lt;span class="nv"&gt;sha&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;00000000&lt;/span&gt; &lt;span class="nv"&gt;malloc&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;jemalloc-5.3.0 &lt;span class="nv"&gt;bits&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;64&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Server&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis_version:7.2.4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis_mode:standalone
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;os:Linux 4.19.90 x86_64
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;run_id:5f2a...c81d
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps：redis &lt;span class="m"&gt;1101&lt;/span&gt; redis-server *:6379
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/etc/redis/redis.conf
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>02、TAS应用中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/02tas%E5%BA%94%E7%94%A8%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/02tas%E5%BA%94%E7%94%A8%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：TAS 应用服务器中间件控制台等保测评的&lt;strong&gt;现场核查方法与判定标准&lt;/strong&gt;，按控制点给出实测判据。
适用版本：TAS 2.x（JDK 1.8+；控制台基于 SpringBoot 2.1、servlet 3.0 规范）。
配套测评：&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/06-mongodb/"&gt;06、MongoDB 测评命令单&lt;/a&gt; 不适用——中间件侧无独立命令单，配置核查以控制台与 &lt;code&gt;audit.conf&lt;/code&gt; 为准；配套加固：&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;（Nginx/Tomcat 通用项同理）；高风险口径：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;
&lt;p&gt;文中出现的「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/p&gt;
&lt;/div&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;文中「默认」「一般」等表述均为&lt;strong&gt;初判倾向&lt;/strong&gt;，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一tas-控制台概述"&gt;一、TAS 控制台概述&lt;/h2&gt;
&lt;p&gt;TAS 管理控制台是应用服务器提供的图形化管理工具，允许管理员通过 Web 方式管理服务、应用程序、监控程序、用户信息等。控制台并非 TAS 的核心功能，即使没有控制台也不会影响 TAS 任何功能的使用，安装时根据需要选择是否安装。&lt;/p&gt;
&lt;p&gt;访问方式：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;http://[ip]:[port]/tas-console&lt;/code&gt;——端口为安装 TAS 时输入的端口，默认 8080；&lt;/li&gt;
&lt;li&gt;&lt;code&gt;http://[ip]:8888/tas-console&lt;/code&gt;；&lt;/li&gt;
&lt;li&gt;Windows 下也可通过开始菜单中的「Access TAS Console」访问。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;默认三权账户：系统管理员 &lt;code&gt;tas2admin&lt;/code&gt;、安全保密管理员 &lt;code&gt;tas2security&lt;/code&gt;、安全审计员 &lt;code&gt;tas2auditor&lt;/code&gt;。&lt;/p&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;TAS 控制台默认口令为公开信息（&lt;code&gt;tas2admin&lt;/code&gt; 对应缺省口令 &lt;code&gt;tusc@999&lt;/code&gt;）。
测评时&lt;strong&gt;必须&lt;/strong&gt;核查三个默认账户的口令是否已修改，未修改属&lt;strong&gt;高风险线索&lt;/strong&gt;，
须对照 &lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt; 判定。&lt;/p&gt;</description></item><item><title>东方通 TongWeb 中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tongweb/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/tongweb/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：东方通 TongWeb 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：东方通 TongWeb 应用服务器常见版本，单机、集群、控制台管理场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；如某类控制由统一认证平台或上层应用实现，应明确边界后判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep tongweb
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name server.xml -o -name tongweb.xml -o -name domain.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name version*
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：确认版本、安装目录、域/实例目录、控制台地址、日志目录和部署目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本截图、进程截图、配置目录截图、端口截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep tongweb（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tongweb &lt;span class="m"&gt;13101&lt;/span&gt; java -Dtongweb.home&lt;span class="o"&gt;=&lt;/span&gt;/opt/TongWeb7 ...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name server.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/TongWeb7/conf/tongweb.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name version*
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/TongWeb7/bin/version.txt
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;（版本 TongWeb 7.0.E.6_P2，详见 version.txt）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>国产中间件测评（BES/WebtoB，控制台口径）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/bes%E4%B8%8Ewebtob%E6%B5%8B%E8%AF%84/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/bes%E4%B8%8Ewebtob%E6%B5%8B%E8%AF%84/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：宝兰德 BES 应用服务器、Tmax WebtoB Web 服务器等&lt;strong&gt;官方手册未公开&lt;/strong&gt;（需登录下载）的国产中间件三级等保现场测评&lt;strong&gt;取证命令单（控制台口径）&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查方法、判定要点与取证要求。
适用范围：BES Application Server、WebtoB 及同类&amp;quot;官方管理文档不公开、无对外私有 CLI 文档&amp;quot;的国产中间件产品；公开文档完整的国产中间件（东方通 TongWeb、金蝶 Apusic）分别见 &lt;a href="../tongweb/"&gt;TongWeb 测评&lt;/a&gt;、&lt;a href="../apusic-%E9%87%91%E8%9D%B6/"&gt;Apusic-金蝶 测评&lt;/a&gt;，本文不重复覆盖其产品细节。
配套文章：&lt;a href="../nginx/"&gt;Nginx 中间件测评&lt;/a&gt;（WebtoB 同为 Web 层，判定口径互为对照）、&lt;a href="../tomcat/"&gt;Tomcat 测评&lt;/a&gt;（BES 同为 J2EE 应用服务器，控制点口径互为对照）、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、网络设备、安全设备、服务器、数据库和应用系统的加固方案&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文&lt;strong&gt;不收录任何厂商私有 CLI&lt;/strong&gt;：BES/WebtoB 的管理命令与脚本不在公开官方文档中，无法逐条核验，一律以产品 &lt;strong&gt;Web 管理控制台&lt;/strong&gt;（BES 控制台、WebtoB 管理台）对应页面取证；厂商工程师现场演示的命令不作为取证依据。&lt;/li&gt;
&lt;li&gt;主机侧仅收录通用只读命令（&lt;code&gt;ss&lt;/code&gt;/&lt;code&gt;systemctl&lt;/code&gt;/&lt;code&gt;ps&lt;/code&gt; 等），其用法已于 2026-09 在 &lt;a href="../../%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E7%BB%88%E7%AB%AF%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9Fedr%E6%B5%8B%E8%AF%84/"&gt;终端管理系统（EDR）测评&lt;/a&gt; 篇对照 man7.org/systemd 官方手册逐条核验，本文复用该核验结论、不再重复引源。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查方法 → 预期证据」编排；控制台页面截图与命令回显同为证据，须连同页面路径一起截图。&lt;/li&gt;
&lt;li&gt;命令或页面缺失时，以控制台等效页面取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;；控制台菜单名以实际版本为准（本文用功能描述而非菜单原名）。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、域名、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019&amp;quot;按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定&amp;quot;的原则；中间件为承载层，终端用户身份鉴别由后端应用承载。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基础信息与部署形态"&gt;一、基础信息与部署形态&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象确定）；冗余佐证 GB/T 22239-2019 8.1.1.1（关键节点冗余、上游负载均衡联动）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：产品版本与许可记录完整、集群/多实例部署与台账一致、监听端口实测一致 → 符合；部分缺失 → 部分符合。&lt;/p&gt;</description></item><item><title>金蝶 Apusic 应用服务器测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apusic-%E9%87%91%E8%9D%B6/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/apusic-%E9%87%91%E8%9D%B6/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：金蝶 Apusic 三级等保现场测评&lt;strong&gt;取证命令单&lt;/strong&gt;，按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。
适用范围：Apusic Application Server、金蝶中间件相关部署场景。
配套文章：&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;、&lt;a href="../../../reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;、&lt;a href="../../../reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文所有命令均为&lt;strong&gt;只读取证&lt;/strong&gt;命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。&lt;/li&gt;
&lt;li&gt;每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排；命令回显本身即证据，须连同命令行一起截图。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与示例差异较大时，先确认组件版本与部署形态（包管理器/源码编译/容器），再换用等效命令或转入配置文件、管理控制台取证，&lt;strong&gt;不得据命令缺失直接判不符合&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;示例输出中的地址、账户、路径均为演示值，现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点。&lt;/li&gt;
&lt;li&gt;判定依据采用 GB/T 28448-2019 的对象边界原则；如产品功能由厂商二次封装或由业务系统承接，应按照实际处理边界做不适用判定。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="基础信息"&gt;基础信息&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：非独立控制点（测评对象与资产确认）；部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;判定要点&lt;/strong&gt;：版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合；版本或路径无法确认、依赖口头说明 → 部分符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;取证要求&lt;/strong&gt;：版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图；集群部署补节点清单与角色截图。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;核查命令&lt;/strong&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name aas-version.properties -o -name domain.xml
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep apusic
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;备注：根据原始资料，重点确认 &lt;code&gt;ApusicAS/aas/config/aas-version.properties&lt;/code&gt;、&lt;code&gt;domains/mydomain/config&lt;/code&gt;、&lt;code&gt;logs&lt;/code&gt;、&lt;code&gt;applications&lt;/code&gt; 目录。&lt;/li&gt;
&lt;li&gt;预期证据：版本文件截图、配置目录截图、日志目录截图、部署目录截图。&lt;/li&gt;
&lt;/ul&gt;

&lt;details class="td-details"&gt;&lt;summary&gt;示例输出（节选）&lt;/summary&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;find . -name aas-version.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ApusicAS/aas/config/aas-version.properties
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ps -ef &lt;span class="p"&gt;|&lt;/span&gt; grep apusic（节选）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apusic &lt;span class="m"&gt;14101&lt;/span&gt; java -Daas.domain&lt;span class="o"&gt;=&lt;/span&gt;/opt/ApusicAS/aas/domains/mydomain
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;product.version&lt;span class="o"&gt;=&lt;/span&gt;6.5.2 &lt;span class="nv"&gt;build&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;20240415&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;/details&gt;

&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)&lt;/p&gt;</description></item><item><title>css</title><link>https://www.clearsec.org/wikis/skills/frontend/web_foundation/css/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/web_foundation/css/</guid><description>&lt;h3 id="css层叠样式表"&gt;&lt;strong&gt;CSS（层叠样式表）&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;CSS 是一种用于控制网页样式和布局的语言，它可以让开发者定义网页的外观，例如字体、颜色、间距、布局等。CSS 的主要作用是将HTML文档的结构与样式分离，从而提高开发效率和页面的可维护性。&lt;/p&gt;
&lt;h4 id="1-css-的作用"&gt;&lt;strong&gt;1. CSS 的作用&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;样式设计&lt;/strong&gt;：定义字体、颜色、背景、边框等视觉元素。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;布局控制&lt;/strong&gt;：通过CSS的布局模型（如Flexbox、Grid、定位等）来安排页面元素的位置。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;响应式设计&lt;/strong&gt;：通过媒体查询（Media Queries）实现不同设备上的自适应布局。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;动画和交互&lt;/strong&gt;：创建简单的动画效果（如过渡、关键帧动画）和交互反馈（如悬停效果）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="2-css-的基本语法"&gt;&lt;strong&gt;2. CSS 的基本语法&lt;/strong&gt;&lt;/h4&gt;
&lt;p&gt;CSS 的基本语法由选择器和声明块组成：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-css" data-lang="css"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nt"&gt;选择器&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="err"&gt;属性1:&lt;/span&gt; &lt;span class="err"&gt;值1&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="err"&gt;属性2:&lt;/span&gt; &lt;span class="err"&gt;值2&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="err"&gt;...&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;选择器&lt;/strong&gt;：用于选择页面中的HTML元素，例如类选择器（&lt;code&gt;.class&lt;/code&gt;）、ID选择器（&lt;code&gt;#id&lt;/code&gt;）、标签选择器（&lt;code&gt;div&lt;/code&gt;）等。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;声明块&lt;/strong&gt;：包含一系列属性和值，用于定义样式。&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="3-示例代码"&gt;&lt;strong&gt;3. 示例代码&lt;/strong&gt;&lt;/h4&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;&amp;lt;!DOCTYPE html&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt; &lt;span class="na"&gt;lang&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;en&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;charset&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;UTF-8&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;viewport&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;content&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;width=device-width, initial-scale=1.0&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;CSS 示例&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;style&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c"&gt;/* 样式定义 */&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nt"&gt;body&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;font-family&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;Arial&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kc"&gt;sans-serif&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;background-color&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mh"&gt;#f0f0f0&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;color&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mh"&gt;#333&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nc"&gt;box&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;width&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;200&lt;/span&gt;&lt;span class="kt"&gt;px&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;height&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;200&lt;/span&gt;&lt;span class="kt"&gt;px&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;background-color&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mh"&gt;#4CAF50&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;color&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kc"&gt;white&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;text-align&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kc"&gt;center&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;line-height&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;200&lt;/span&gt;&lt;span class="kt"&gt;px&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;border-radius&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="mi"&gt;10&lt;/span&gt;&lt;span class="kt"&gt;px&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;transition&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="k"&gt;transform&lt;/span&gt; &lt;span class="mf"&gt;0.3&lt;/span&gt;&lt;span class="kt"&gt;s&lt;/span&gt; &lt;span class="kc"&gt;ease&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nc"&gt;box&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt;&lt;span class="nd"&gt;hover&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;transform&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nb"&gt;scale&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mf"&gt;1.1&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;style&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt; &lt;span class="na"&gt;class&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;box&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Hover over me&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在这个示例中，CSS 定义了一个绿色的盒子，并在鼠标悬停时放大。&lt;/p&gt;</description></item><item><title>html</title><link>https://www.clearsec.org/wikis/skills/frontend/web_foundation/html/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/web_foundation/html/</guid><description>&lt;h2 id="html"&gt;HTML&lt;/h2&gt;
&lt;h3 id="1-htmlhypertext-markup-language"&gt;1. HTML（HyperText Markup Language）&lt;/h3&gt;
&lt;h4 id="11-html的定义与作用"&gt;&lt;strong&gt;1.1 HTML的定义与作用&lt;/strong&gt;&lt;/h4&gt;
&lt;p&gt;HTML是用于构建网页结构的标记语言。它通过一系列的标签（Tags）定义网页的内容和结构，告诉浏览器如何显示页面内容。HTML文件以&lt;code&gt;.html&lt;/code&gt;为扩展名，通常包含以下基本结构：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;&amp;lt;!DOCTYPE html&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt; &lt;span class="na"&gt;lang&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;en&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;charset&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;UTF-8&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;viewport&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;content&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;width=device-width, initial-scale=1.0&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Document Title&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Welcome to My Web Page&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is a paragraph of text.&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id="12-html文档结构"&gt;&lt;strong&gt;1.2 HTML文档结构&lt;/strong&gt;&lt;/h4&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;!DOCTYPE html&amp;gt;&lt;/code&gt;&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;声明文档类型，告诉浏览器这是一个HTML5文档。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;html&amp;gt;&lt;/code&gt;&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;根元素，包含整个HTML文档的内容。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;lang&lt;/code&gt;属性指定文档的语言（如&lt;code&gt;en&lt;/code&gt;表示英语）。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;head&amp;gt;&lt;/code&gt;&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;包含文档的元数据（Metadata），这些内容不会直接显示在页面上。&lt;/li&gt;
&lt;li&gt;常见的元数据包括：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;meta charset=&amp;quot;UTF-8&amp;quot;&amp;gt;&lt;/code&gt;&lt;/strong&gt;：指定字符编码为UTF-8。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;meta name=&amp;quot;viewport&amp;quot; content=&amp;quot;width=device-width, initial-scale=1.0&amp;quot;&amp;gt;&lt;/code&gt;&lt;/strong&gt;：优化移动设备的显示效果。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;title&amp;gt;&lt;/code&gt;&lt;/strong&gt;：定义文档的标题，显示在浏览器的标题栏或标签页上。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;link&amp;gt;&lt;/code&gt;&lt;/strong&gt;：用于引入外部资源，如CSS文件。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;script&amp;gt;&lt;/code&gt;&lt;/strong&gt;：用于引入外部JavaScript文件或定义内联脚本。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;body&amp;gt;&lt;/code&gt;&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;包含用户可见的内容，如文本、图像、按钮等。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;h4 id="13-常用html标签"&gt;&lt;strong&gt;1.3 常用HTML标签&lt;/strong&gt;&lt;/h4&gt;
&lt;p&gt;HTML标签分为块级标签（Block-level）和行内标签（Inline-level）。&lt;/p&gt;
&lt;h5 id="131-文本标签"&gt;&lt;strong&gt;1.3.1 文本标签&lt;/strong&gt;&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;标题标签&lt;/strong&gt;：&lt;code&gt;&amp;lt;h1&amp;gt;&lt;/code&gt;到&lt;code&gt;&amp;lt;h6&amp;gt;&lt;/code&gt;，定义不同级别的标题。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is a Level 1 Heading&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;h2&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is a Level 2 Heading&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;h2&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;段落标签&lt;/strong&gt;：&lt;code&gt;&amp;lt;p&amp;gt;&lt;/code&gt;，定义段落。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is a paragraph of text.&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;文本修饰&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;strong&amp;gt;&lt;/code&gt;&lt;/strong&gt;：加粗文本。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;em&amp;gt;&lt;/code&gt;&lt;/strong&gt;：斜体文本。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;u&amp;gt;&lt;/code&gt;&lt;/strong&gt;：下划线文本。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;s&amp;gt;&lt;/code&gt;&lt;/strong&gt;：删除线文本。&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;strong&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;important&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;strong&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; text.&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;em&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;emphasized&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;em&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt; text.&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="132-列表标签"&gt;&lt;strong&gt;1.3.2 列表标签&lt;/strong&gt;&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;无序列表&lt;/strong&gt;：&lt;code&gt;&amp;lt;ul&amp;gt;&lt;/code&gt;，列表项用&lt;code&gt;&amp;lt;li&amp;gt;&lt;/code&gt;表示。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;ul&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Item 1&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Item 2&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Item 3&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;ul&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;有序列表&lt;/strong&gt;：&lt;code&gt;&amp;lt;ol&amp;gt;&lt;/code&gt;，列表项用&lt;code&gt;&amp;lt;li&amp;gt;&lt;/code&gt;表示。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;ol&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;First Item&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Second Item&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Third Item&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;li&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;ol&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="133-图像与链接"&gt;&lt;strong&gt;1.3.3 图像与链接&lt;/strong&gt;&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;图像&lt;/strong&gt;：&lt;code&gt;&amp;lt;img&amp;gt;&lt;/code&gt;，通过&lt;code&gt;src&lt;/code&gt;属性指定图像路径，&lt;code&gt;alt&lt;/code&gt;属性提供图像的描述。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;img&lt;/span&gt; &lt;span class="na"&gt;src&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;image.jpg&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;alt&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Description of Image&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;超链接&lt;/strong&gt;：&lt;code&gt;&amp;lt;a&amp;gt;&lt;/code&gt;，通过&lt;code&gt;href&lt;/code&gt;属性指定链接目标。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;a&lt;/span&gt; &lt;span class="na"&gt;href&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;https://example.com&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Visit Example&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;a&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="134-表格"&gt;&lt;strong&gt;1.3.4 表格&lt;/strong&gt;&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;表格&lt;/strong&gt;：&lt;code&gt;&amp;lt;table&amp;gt;&lt;/code&gt;，通过&lt;code&gt;&amp;lt;tr&amp;gt;&lt;/code&gt;定义行，&lt;code&gt;&amp;lt;td&amp;gt;&lt;/code&gt;定义单元格。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;table&lt;/span&gt; &lt;span class="na"&gt;border&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;1&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;tr&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;th&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Header 1&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;th&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;th&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Header 2&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;th&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;tr&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;tr&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Row 1, Cell 1&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Row 1, Cell 2&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;tr&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;tr&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Row 2, Cell 1&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Row 2, Cell 2&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;td&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;tr&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;table&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="135-表单"&gt;&lt;strong&gt;1.3.5 表单&lt;/strong&gt;&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;表单&lt;/strong&gt;：&lt;code&gt;&amp;lt;form&amp;gt;&lt;/code&gt;，用于收集用户输入。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;form&lt;/span&gt; &lt;span class="na"&gt;action&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;/submit&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;method&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;post&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;label&lt;/span&gt; &lt;span class="na"&gt;for&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;username&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Username:&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;label&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;input&lt;/span&gt; &lt;span class="na"&gt;type&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;text&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;username&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;username&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;br&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;br&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;label&lt;/span&gt; &lt;span class="na"&gt;for&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;password&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Password:&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;label&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;input&lt;/span&gt; &lt;span class="na"&gt;type&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;password&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;password&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;password&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;br&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;br&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;input&lt;/span&gt; &lt;span class="na"&gt;type&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;submit&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;value&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;Submit&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;form&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="136-容器标签"&gt;&lt;strong&gt;1.3.6 容器标签&lt;/strong&gt;&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;div&amp;gt;&lt;/code&gt;&lt;/strong&gt;：块级容器，用于布局。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;&amp;lt;span&amp;gt;&lt;/code&gt;&lt;/strong&gt;：行内容器，用于文本包装。
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt; &lt;span class="na"&gt;class&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;container&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Welcome&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;h1&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;This is a paragraph inside a div.&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;p&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;div&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="14-html属性"&gt;&lt;strong&gt;1.4 HTML属性&lt;/strong&gt;&lt;/h4&gt;
&lt;p&gt;HTML标签可以有属性，用于提供附加信息。属性以“名称-值”对的形式出现，放在开始标签中。常见的属性包括：&lt;/p&gt;</description></item><item><title>javascript</title><link>https://www.clearsec.org/wikis/skills/frontend/web_foundation/javascript/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/web_foundation/javascript/</guid><description>&lt;h3 id="javascript"&gt;&lt;strong&gt;JavaScript&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;JavaScript 是一种运行在浏览器中的脚本语言，用于实现网页的交互功能。它可以让网页“动起来”，例如响应用户输入、操作DOM（文档对象模型）、发送和接收数据等。&lt;/p&gt;
&lt;h4 id="1-javascript-的作用"&gt;&lt;strong&gt;1. JavaScript 的作用&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;交互功能&lt;/strong&gt;：实现按钮点击、表单验证、动态内容更新等。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DOM 操作&lt;/strong&gt;：动态修改HTML元素的属性、内容和样式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;事件处理&lt;/strong&gt;：监听和响应用户操作（如点击、键盘输入、鼠标移动等）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;异步通信（AJAX）&lt;/strong&gt;：在不刷新页面的情况下与服务器通信，实现动态加载数据。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;框架和库&lt;/strong&gt;：通过Vue.js、React.js、jQuery等框架和库，简化开发流程。&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="2-javascript-的基本语法"&gt;&lt;strong&gt;2. JavaScript 的基本语法&lt;/strong&gt;&lt;/h4&gt;
&lt;p&gt;JavaScript 是一种基于对象的语言，支持函数式编程和面向对象编程。以下是基本语法：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 变量声明
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;let&lt;/span&gt; &lt;span class="nx"&gt;name&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;Kimi&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;age&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="mi"&gt;25&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 函数定义
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nx"&gt;greet&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;alert&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Hello, world!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;// 事件监听
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;document&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;getElementById&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;myButton&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;).&lt;/span&gt;&lt;span class="nx"&gt;addEventListener&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;click&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;alert&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Button clicked!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;});&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id="3-示例代码"&gt;&lt;strong&gt;3. 示例代码&lt;/strong&gt;&lt;/h4&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-html" data-lang="html"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;&amp;lt;!DOCTYPE html&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt; &lt;span class="na"&gt;lang&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;en&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;charset&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;UTF-8&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;meta&lt;/span&gt; &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;viewport&amp;#34;&lt;/span&gt; &lt;span class="na"&gt;content&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;width=device-width, initial-scale=1.0&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;JavaScript 示例&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;title&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;head&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;button&lt;/span&gt; &lt;span class="na"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;&amp;#34;myButton&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;Click me&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;button&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;script&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// 获取按钮元素
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="kr"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;button&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;document&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;getElementById&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;myButton&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;// 添加点击事件监听
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;button&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;addEventListener&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;click&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;alert&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;Button clicked!&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;});&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;script&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;body&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;&amp;lt;/&lt;/span&gt;&lt;span class="nt"&gt;html&lt;/span&gt;&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在这个示例中，JavaScript 为按钮添加了一个点击事件，点击按钮后会弹出一个对话框。&lt;/p&gt;</description></item><item><title>NLP</title><link>https://www.clearsec.org/wikis/skills/ai-ml/nlp/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/ai-ml/nlp/</guid><description>&lt;h2 id="0-引言"&gt;0. 引言&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;您是否厌倦了人类之间使用离散语言的低效交流？您是否希望学习更加抽象且高效的表达方式，或者渴望与计算机建立更加连续的沟通？本门课程将从自然语言中单词的最基本表示——词向量开始讲起，详细讲解当前 $ NLP$ ( &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;N&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;t&lt;/mi&gt;&lt;mi&gt;u&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;l&lt;/mi&gt;&lt;mi&gt;L&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;mi&gt;g&lt;/mi&gt;&lt;mi&gt;u&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;g&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;mi&gt;P&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;mi&gt;o&lt;/mi&gt;&lt;mi&gt;c&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;mi&gt;s&lt;/mi&gt;&lt;mi&gt;s&lt;/mi&gt;&lt;mi&gt;i&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;mi&gt;g&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;Natural Language Processing&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10903em;"&gt;N&lt;/span&gt;&lt;span class="mord mathnormal"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal"&gt;t&lt;/span&gt;&lt;span class="mord mathnormal"&gt;u&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.02778em;"&gt;r&lt;/span&gt;&lt;span class="mord mathnormal"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.01968em;"&gt;l&lt;/span&gt;&lt;span class="mord mathnormal"&gt;L&lt;/span&gt;&lt;span class="mord mathnormal"&gt;an&lt;/span&gt;&lt;span class="mord mathnormal"&gt;gu&lt;/span&gt;&lt;span class="mord mathnormal"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.03588em;"&gt;g&lt;/span&gt;&lt;span class="mord mathnormal"&gt;e&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;P&lt;/span&gt;&lt;span class="mord mathnormal"&gt;rocess&lt;/span&gt;&lt;span class="mord mathnormal"&gt;in&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.03588em;"&gt;g&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;, 自然语言处理) 的主流模型 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;mi&gt;s&lt;/mi&gt;&lt;mi&gt;f&lt;/mi&gt;&lt;mi&gt;o&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;mi&gt;m&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;Transformer&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.02778em;"&gt;r&lt;/span&gt;&lt;span class="mord mathnormal"&gt;an&lt;/span&gt;&lt;span class="mord mathnormal"&gt;s&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10764em;"&gt;f&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.02778em;"&gt;or&lt;/span&gt;&lt;span class="mord mathnormal"&gt;m&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.02778em;"&gt;er&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，并教授如何使用目前最热门的 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;N&lt;/mi&gt;&lt;mi&gt;L&lt;/mi&gt;&lt;mi&gt;P&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;NLP&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10903em;"&gt;N&lt;/span&gt;&lt;span class="mord mathnormal"&gt;L&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;P&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 模型托管平台 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;H&lt;/mi&gt;&lt;mi&gt;u&lt;/mi&gt;&lt;mi&gt;g&lt;/mi&gt;&lt;mi&gt;g&lt;/mi&gt;&lt;mi&gt;i&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;mi&gt;g&lt;/mi&gt;&lt;mi&gt;F&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;c&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;Hugging Face&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8778em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.08125em;"&gt;H&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.03588em;"&gt;ugg&lt;/span&gt;&lt;span class="mord mathnormal"&gt;in&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.03588em;"&gt;g&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;F&lt;/span&gt;&lt;span class="mord mathnormal"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal"&gt;ce&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 🤗。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;如果您觉得自己的语言表达过于离散，希望学习具有连续性的表达方式；或者认为自己的表达过于直白，缺乏高层次的抽象；或者希望在本地部署类 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;C&lt;/mi&gt;&lt;mi&gt;h&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;t&lt;/mi&gt;&lt;mi&gt;G&lt;/mi&gt;&lt;mi&gt;P&lt;/mi&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;ChatGPT&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07153em;"&gt;C&lt;/span&gt;&lt;span class="mord mathnormal"&gt;ha&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;tGPT&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 语言模型，那么请将本课程压入您的运行栈。本课程虽无益于提升您作为人的表达能力，即教会您个人使用词向量表达并对高层次抽象语义特征进行提取，但可以使您的模型具有更加完备的自然语言理解与自然语言生成能力，从而在语言类任务中实现对您的代替。 在本课程中，您（或者您的模型，如果比您更智能的话）可以： 学习变形金刚的基本原理、结构，亲手组装并运行您的第一个变形金刚（模块无需自备）。了解大规模预训练语言模型的预训练、微调方法。 熟练掌握抱抱脸的使用场景与技巧。 对预训练语言模型进行微调，完成简单的文本任务。在学习完计算机视觉课程后，尝试使用多模态模型完成文本 &amp;amp; 图像任务。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="1-如何表示一个词的含义"&gt;1. 如何表示一个词的含义？&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;用一个 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;i&lt;/mi&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;id&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;i&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 表示一个词？&lt;/li&gt;
&lt;/ul&gt;
&lt;img src="https://www.clearsec.org/wikis/skills/static/ai-ml/nlp/1-id.png" style="display: block; margin: 0 auto; width: 50%;"&gt;
&lt;ul&gt;
&lt;li&gt;离散的 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;i&lt;/mi&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;id&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;i&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 型词语如何输入到神经网络之中？&lt;/li&gt;
&lt;li&gt;神经网络的输入对象通常是 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;f&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;t&lt;/mi&gt;&lt;mi&gt;u&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;feature&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10764em;"&gt;f&lt;/span&gt;&lt;span class="mord mathnormal"&gt;e&lt;/span&gt;&lt;span class="mord mathnormal"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal"&gt;t&lt;/span&gt;&lt;span class="mord mathnormal"&gt;u&lt;/span&gt;&lt;span class="mord mathnormal"&gt;re&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; -&amp;gt; 我们需要得到词的 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;f&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;t&lt;/mi&gt;&lt;mi&gt;u&lt;/mi&gt;&lt;mi&gt;r&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;feature&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10764em;"&gt;f&lt;/span&gt;&lt;span class="mord mathnormal"&gt;e&lt;/span&gt;&lt;span class="mord mathnormal"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal"&gt;t&lt;/span&gt;&lt;span class="mord mathnormal"&gt;u&lt;/span&gt;&lt;span class="mord mathnormal"&gt;re&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;xw
xw&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="word-embedding-词嵌入"&gt;🤗Word Embedding 词嵌入&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;将一个词映射为一个 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;𝑒&lt;/mi&gt;&lt;mi&gt;𝑚&lt;/mi&gt;&lt;mi&gt;𝑏&lt;/mi&gt;&lt;mi&gt;𝑒&lt;/mi&gt;&lt;mi&gt;𝑑&lt;/mi&gt;&lt;mi&gt;𝑑&lt;/mi&gt;&lt;mi&gt;𝑖&lt;/mi&gt;&lt;mi&gt;𝑛&lt;/mi&gt;&lt;mi&gt;𝑔&lt;/mi&gt;&lt;mtext&gt;  &lt;/mtext&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;mi&gt;i&lt;/mi&gt;&lt;mi&gt;m&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;𝑒𝑚𝑏𝑒𝑑𝑑𝑖𝑛𝑔 \; dim&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8889em;vertical-align:-0.1944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;e&lt;/span&gt;&lt;span class="mord mathnormal"&gt;mb&lt;/span&gt;&lt;span class="mord mathnormal"&gt;e&lt;/span&gt;&lt;span class="mord mathnormal"&gt;dd&lt;/span&gt;&lt;span class="mord mathnormal"&gt;in&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.03588em;"&gt;g&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;span class="mord mathnormal"&gt;im&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 维的向量&lt;/li&gt;
&lt;li&gt;每一维具有一定的含义（具体含义可能很抽象）&lt;/li&gt;
&lt;/ul&gt;
&lt;img src="https://www.clearsec.org/wikis/skills/static/ai-ml/nlp/2-embedding.png" style="display: block; margin: 0 auto; width: 90%;"&gt;
&lt;h3 id="如何获取-word-embedding-"&gt;🤗如何获取 Word Embedding ？&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;手工构造？&lt;/p&gt;</description></item><item><title>Readme</title><link>https://www.clearsec.org/wikis/skills/frontend/web_foundation/readme/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/web_foundation/readme/</guid><description>&lt;p&gt;Web Foudation
html.md
css.md
javascript.md
hw.pdf&lt;/p&gt;</description></item><item><title>Web开发基础</title><link>https://www.clearsec.org/wikis/skills/frontend/web_foundation/foundation/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/frontend/web_foundation/foundation/</guid><description>&lt;h1 id="web开发基础"&gt;Web开发基础&lt;/h1&gt;
&lt;h3 id="1-web通信"&gt;1. Web通信&lt;/h3&gt;
&lt;p&gt;Web通信是Web应用的核心，主要涉及客户端（通常是浏览器）与服务器之间的交互。其核心概念和框架如下：&lt;/p&gt;
&lt;h4 id="11-http协议"&gt;&lt;strong&gt;1.1 HTTP协议&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;定义&lt;/strong&gt;：HTTP（HyperText Transfer Protocol，超文本传输协议）是Web通信的基础协议，用于定义客户端和服务器之间请求和响应的格式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;请求（HTTP Request）&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;请求方法&lt;/strong&gt;：常用的有GET（获取资源）、POST（提交数据）、PUT（更新资源）、DELETE（删除资源）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;参数传递&lt;/strong&gt;：可以通过路径（如&lt;code&gt;/info/aaa&lt;/code&gt;）、查询字符串（如&lt;code&gt;?username=aaa&lt;/code&gt;）或请求体（如JSON格式）传递数据。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;身份验证&lt;/strong&gt;：通过Cookies等方式实现用户身份验证，但也存在安全性问题（如第三方Cookies）。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;响应（HTTP Response）&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;状态码&lt;/strong&gt;：用于表示请求的结果，如200（成功）、400（请求错误）、403（禁止访问）、404（未找到）、500（服务器错误）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;正文&lt;/strong&gt;：响应中可以携带文件或数据，如HTML页面、图片等。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;HTTPS&lt;/strong&gt;：HTTP的加密版本，通过SSL/TLS协议实现数据加密传输，解决HTTP的不安全问题（如信息明文传输、无法验证身份等）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="12-请求与响应流程"&gt;&lt;strong&gt;1.2 请求与响应流程&lt;/strong&gt;&lt;/h4&gt;
&lt;p&gt;以网上选课系统为例：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;用户通过浏览器访问选课系统（GET请求）。&lt;/li&gt;
&lt;li&gt;服务器返回选课页面（200 OK状态码）。&lt;/li&gt;
&lt;li&gt;用户输入用户名和密码并提交（POST请求）。&lt;/li&gt;
&lt;li&gt;服务器验证用户信息，返回课表数据（响应正文）。&lt;/li&gt;
&lt;/ol&gt;
&lt;h4 id="13-调试工具"&gt;&lt;strong&gt;1.3 调试工具&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Postman/Apifox&lt;/strong&gt;：用于手动发送HTTP请求，测试API接口。&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h3 id="2-web页面"&gt;2. Web页面&lt;/h3&gt;
&lt;p&gt;Web页面是用户通过浏览器访问的内容，由HTML、CSS和JavaScript组成，统称为“前端三件套”。&lt;/p&gt;
&lt;h4 id="21-htmlhypertext-markup-language"&gt;&lt;strong&gt;2.1 HTML（HyperText Markup Language）&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;定义&lt;/strong&gt;：HTML是用于描述网页内容的标记语言，通过标签定义网页的结构和内容。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;常用标签&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;文本标签&lt;/strong&gt;：&lt;code&gt;&amp;lt;h1&amp;gt;-&amp;lt;h6&amp;gt;&lt;/code&gt;（标题）、&lt;code&gt;&amp;lt;p&amp;gt;&lt;/code&gt;（段落）、&lt;code&gt;&amp;lt;ul&amp;gt;&lt;/code&gt;（无序列表）、&lt;code&gt;&amp;lt;ol&amp;gt;&lt;/code&gt;（有序列表）、&lt;code&gt;&amp;lt;li&amp;gt;&lt;/code&gt;（列表项）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;图像和链接&lt;/strong&gt;：&lt;code&gt;&amp;lt;img&amp;gt;&lt;/code&gt;（插入图片）、&lt;code&gt;&amp;lt;a&amp;gt;&lt;/code&gt;（超链接）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;容器标签&lt;/strong&gt;：&lt;code&gt;&amp;lt;div&amp;gt;&lt;/code&gt;（分区容器）、&lt;code&gt;&amp;lt;span&amp;gt;&lt;/code&gt;（文本片段）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;其他&lt;/strong&gt;：&lt;code&gt;&amp;lt;header&amp;gt;&lt;/code&gt;（页眉）、&lt;code&gt;&amp;lt;style&amp;gt;&lt;/code&gt;（内部样式表）。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;属性&lt;/strong&gt;：HTML标签可以有属性，如&lt;code&gt;class&lt;/code&gt;（类名）、&lt;code&gt;id&lt;/code&gt;（唯一标识符）、&lt;code&gt;style&lt;/code&gt;（样式）、&lt;code&gt;src&lt;/code&gt;（外部资源链接）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="22-csscascading-style-sheets"&gt;&lt;strong&gt;2.2 CSS（Cascading Style Sheets）&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;定义&lt;/strong&gt;：CSS用于美化网页，定义HTML元素的样式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;使用方式&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;内联样式&lt;/strong&gt;：通过&lt;code&gt;style&lt;/code&gt;属性直接在HTML标签中定义样式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;内部样式表&lt;/strong&gt;：在&lt;code&gt;&amp;lt;head&amp;gt;&lt;/code&gt;中使用&lt;code&gt;&amp;lt;style&amp;gt;&lt;/code&gt;标签定义样式。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;外部样式表&lt;/strong&gt;：将样式定义在单独的&lt;code&gt;.css&lt;/code&gt;文件中，通过&lt;code&gt;&amp;lt;link&amp;gt;&lt;/code&gt;标签引入。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;层叠性（Cascading）&lt;/strong&gt;：当多个样式定义冲突时，优先级顺序为：内联样式 &amp;gt; 内部样式表 &amp;gt; 外部样式表。&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="23-javascriptjs"&gt;&lt;strong&gt;2.3 JavaScript（JS）&lt;/strong&gt;&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;定义&lt;/strong&gt;：JavaScript是一种脚本语言，用于实现网页的动态交互。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;功能&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;操纵HTML元素（如修改样式、内容）。&lt;/li&gt;
&lt;li&gt;响应用户事件（如点击按钮）。&lt;/li&gt;
&lt;li&gt;与服务器交互（如通过AJAX动态加载数据）。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;使用方式&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;嵌入HTML&lt;/strong&gt;：通过&lt;code&gt;&amp;lt;script&amp;gt;&lt;/code&gt;标签直接写在HTML文件中。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;外部脚本&lt;/strong&gt;：将JavaScript代码写在单独的&lt;code&gt;.js&lt;/code&gt;文件中，通过&lt;code&gt;&amp;lt;script src=&amp;quot;...&amp;quot;&amp;gt;&lt;/code&gt;引入。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h3 id="3-web应用基础"&gt;3. Web应用基础&lt;/h3&gt;
&lt;p&gt;Web应用是基于Web技术构建的应用程序，分为静态网页和动态网页，采用前后端分离的开发模式。&lt;/p&gt;</description></item><item><title>神经网络</title><link>https://www.clearsec.org/wikis/skills/ai-ml/%E7%A5%9E%E7%BB%8F%E7%BD%91%E7%BB%9C/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/ai-ml/%E7%A5%9E%E7%BB%8F%E7%BD%91%E7%BB%9C/</guid><description>&lt;h2 id="什么是神经网络"&gt;什么是神经网络&lt;/h2&gt;
&lt;h3 id="神经网络的简单定义"&gt;神经网络的简单定义&lt;/h3&gt;
&lt;p&gt;神经网络是由&lt;strong&gt;包含或不包含参数的简单处理单元&lt;/strong&gt;相互连接构成的&lt;strong&gt;大规模结构&lt;/strong&gt;。它能够&lt;strong&gt;将数据经过由连接和参数决定的流程&lt;/strong&gt;进行计算，将输入映射到输出。&lt;/p&gt;
&lt;h3 id="神经网络能够处理的问题"&gt;神经网络能够处理的问题&lt;/h3&gt;
&lt;h4 id="神经网络方法在人工智能领域的定位"&gt;神经网络方法在人工智能领域的定位&lt;/h4&gt;
&lt;pre class="mermaid"&gt;graph LR
A(人工智能) --&amp;gt; B(机器学习)
B --&amp;gt; C(神经网络)&lt;/pre&gt;
&lt;h4 id="神经网络常用来处理什么样的问题"&gt;神经网络常用来处理什么样的问题&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;从数据中获取并保存信息（数据驱动任务）&lt;/li&gt;
&lt;li&gt;拥有结构化的、相对大量的结构化输入-输出对数据&lt;/li&gt;
&lt;li&gt;有明确、可计算的性能评估指标&lt;/li&gt;
&lt;li&gt;常见的有分类、预测、生成任务&lt;/li&gt;
&lt;/ul&gt;
&lt;h4 id="神经网络的优点"&gt;神经网络的优点&lt;/h4&gt;
&lt;ul&gt;
&lt;li&gt;可以形成拥有大规模参数的结构：信息提取和保存能力强，泛化性能好&lt;/li&gt;
&lt;li&gt;可扩展性：结构化的输入和输出，便于扩展和复用&lt;/li&gt;
&lt;li&gt;非线性：从输入特征空间到输出特征空间的映射是非线性的&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="学习任务的组成"&gt;学习任务的组成&lt;/h2&gt;
&lt;h3 id="学习任务"&gt;学习任务&lt;/h3&gt;
&lt;blockquote&gt;
&lt;p&gt;学习任务是由&lt;strong&gt;模型 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;M&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;M&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10903em;"&gt;M&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;、经验 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;E&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;E&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.05764em;"&gt;E&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;、任务 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;T&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;、性能量度 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;P&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;P&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;P&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/strong&gt; 组成的。模型的学习是指 &lt;strong&gt;模型 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;M&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;M&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10903em;"&gt;M&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 通过得到经验 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;E&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;E&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.05764em;"&gt;E&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，在性能量度 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;P&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;P&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;P&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 意义下相对得到经验 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;E&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;E&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.05764em;"&gt;E&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 并运行学习算法前在任务 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;T&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 上有所改进。&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;对于神经网络而言，模型 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;M&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;M&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.10903em;"&gt;M&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 即为神经网络本身，经验 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;E&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;E&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.05764em;"&gt;E&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 为数据，性能量度 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;P&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;P&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;P&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 为损失函数，而任务 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;T&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 即为希望使用神经网络解决的机器学习问题。&lt;/p&gt;
&lt;p&gt;例如：神经网络模型的学习任务是指该神经网络在图像分类任务上进行学习，在获得标注后的图片分类数据并进行训练后，在分类准确率标准下相较于训练前有所提升。&lt;/p&gt;
&lt;p&gt;在神经网络学习任务中，我们称使用数据作为经验 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;E&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;E&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.05764em;"&gt;E&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，对神经网络使用学习算法进行优化的过程为&lt;strong&gt;训练&lt;/strong&gt;。&lt;/p&gt;
&lt;h3 id="数据与经验"&gt;数据与经验&lt;/h3&gt;
&lt;p&gt;对任务 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;T&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 进行数学建模：&lt;/p&gt;</description></item><item><title>现代概率机器学习初步</title><link>https://www.clearsec.org/wikis/skills/ai-ml/%E7%8E%B0%E4%BB%A3%E6%A6%82%E7%8E%87%E6%9C%BA%E5%99%A8%E5%AD%A6%E4%B9%A0%E5%88%9D%E6%AD%A5/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/skills/ai-ml/%E7%8E%B0%E4%BB%A3%E6%A6%82%E7%8E%87%E6%9C%BA%E5%99%A8%E5%AD%A6%E4%B9%A0%E5%88%9D%E6%AD%A5/</guid><description>&lt;h1 id="现代概率机器学习初步"&gt;现代概率机器学习初步&lt;/h1&gt;
&lt;h2 id="1-引言"&gt;1 引言&lt;/h2&gt;
&lt;p&gt;当下，生成式人工智能 (AGI) 广受关注，在文本、图像、视频生成等领域均有不足表现。其中，在图像生成、视频生成等任务中，目前效果最佳的技术路线为扩散模型 (Diffusion Model,DM)，例如 OpenAI 的 Sora 模型。尽管人工智能一向被大多数人视作不可解释的“黑箱”，但具体到扩散模型，却有着极其清晰、深刻的数学本质：可以说在数学视角下，其本质上就是一个统计模型。本文尝试基于概率统计理论，以严格的数学语言，对扩散模型原理进行详细的推导与总结。值得注意的是，当前扩散模型的理论研究，更多已从初等概率论视角演变到随机分析视角，通过运用 ODE、SDE 等工具，将模型本质抽象到更加高等的数学中。但由于本课程的核心内容不涉及随机分析，故本文仅从初等概率论与统计视角出发，以扩散模型的“开山之作”——Jonathan Ho 等于 2020 年发表的 &lt;strong&gt;去噪扩散概率模型&lt;/strong&gt; (Denoising Diffusion Probabilistic Models,DDPM)及其延伸话题为讨论对象。&lt;/p&gt;
&lt;p&gt;值得注意的是，由于论文没有以数学的思路来提出、整理命题，并且较多结论没有给出证明（这是因为论文作者认为证明较为简单，不便占用过多篇幅），因此本文不会简单地重复该论文的思路与结构，而是尝试整理其前因后果，对其中出现的结论加以数学化的整理与表达。&lt;/p&gt;
&lt;p&gt;本文将先介绍机器学习中，生成式模型的普遍性概念，再具体探讨扩散模型的数学内涵。&lt;/p&gt;
&lt;h3 id="符号含义与其他说明"&gt;符号含义与其他说明&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;对随机向量 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;msub&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;/msub&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;msub&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mn&gt;2&lt;/mn&gt;&lt;/msub&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;msub&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;/msub&gt;&lt;msup&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/msup&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;(X_1, X_2, ..., X_n)^T&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1.0913em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3011em;"&gt;&lt;span style="top:-2.55em;margin-left:-0.0785em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;1&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3011em;"&gt;&lt;span style="top:-2.55em;margin-left:-0.0785em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;2&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;...&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.1514em;"&gt;&lt;span style="top:-2.55em;margin-left:-0.0785em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mathnormal mtight"&gt;n&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mclose"&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.8413em;"&gt;&lt;span style="top:-3.063em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mathnormal mtight" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，为简洁起见，将之记作 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;X&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;。&lt;/li&gt;
&lt;li&gt;对随机向量 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mo&gt;=&lt;/mo&gt;&lt;mo stretchy="false"&gt;[&lt;/mo&gt;&lt;msub&gt;&lt;mi&gt;x&lt;/mi&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;/msub&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;msub&gt;&lt;mi&gt;x&lt;/mi&gt;&lt;mn&gt;2&lt;/mn&gt;&lt;/msub&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mo separator="true"&gt;,&lt;/mo&gt;&lt;msub&gt;&lt;mi&gt;x&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;/msub&gt;&lt;msup&gt;&lt;mo stretchy="false"&gt;]&lt;/mo&gt;&lt;mi&gt;T&lt;/mi&gt;&lt;/msup&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;X = [x_1, x_2, ..., x_n]^T&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;span class="mrel"&gt;=&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1.0913em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mopen"&gt;[&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;x&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3011em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;1&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;x&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3011em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;2&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;...&lt;/span&gt;&lt;span class="mpunct"&gt;,&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.1667em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;x&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.1514em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mathnormal mtight"&gt;n&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mclose"&gt;&lt;span class="mclose"&gt;]&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.8413em;"&gt;&lt;span style="top:-3.063em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mathnormal mtight" style="margin-right:0.13889em;"&gt;T&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;，&lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mo&gt;:&lt;/mo&gt;&lt;mo&gt;=&lt;/mo&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;msub&gt;&lt;mi&gt;x&lt;/mi&gt;&lt;mn&gt;1&lt;/mn&gt;&lt;/msub&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;msub&gt;&lt;mi&gt;x&lt;/mi&gt;&lt;mn&gt;2&lt;/mn&gt;&lt;/msub&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi mathvariant="normal"&gt;.&lt;/mi&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;msub&gt;&lt;mi&gt;x&lt;/mi&gt;&lt;mi&gt;n&lt;/mi&gt;&lt;/msub&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;dX := dx_1 dx_2 ... dx_n&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6944em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;span class="mrel"&gt;:=&lt;/span&gt;&lt;span class="mspace" style="margin-right:0.2778em;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.8444em;vertical-align:-0.15em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;x&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3011em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;1&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;x&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3011em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;2&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mord"&gt;...&lt;/span&gt;&lt;span class="mord mathnormal"&gt;d&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;x&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.1514em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mathnormal mtight"&gt;n&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;。&lt;/li&gt;
&lt;li&gt;&lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;p&lt;/mi&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;p(X)&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal"&gt;p&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 与 &lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;q&lt;/mi&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;q(X)&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.03588em;"&gt;q&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 表示随机变量（向量）&lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;X&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:0.6833em;"&gt;&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 的 PDF。&lt;/li&gt;
&lt;li&gt;&lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;msub&gt;&lt;mi&gt;p&lt;/mi&gt;&lt;mrow&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;mi&gt;t&lt;/mi&gt;&lt;mi&gt;a&lt;/mi&gt;&lt;/mrow&gt;&lt;/msub&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;p_{data}(X)&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;p&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3361em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;&lt;span class="mord mathnormal mtight"&gt;d&lt;/span&gt;&lt;span class="mord mathnormal mtight"&gt;a&lt;/span&gt;&lt;span class="mord mathnormal mtight"&gt;t&lt;/span&gt;&lt;span class="mord mathnormal mtight"&gt;a&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 表示数据实际服从的分布；&lt;span class="katex"&gt;&lt;span class="katex-mathml"&gt;&lt;math xmlns="http://www.w3.org/1998/Math/MathML"&gt;&lt;semantics&gt;&lt;mrow&gt;&lt;msub&gt;&lt;mi&gt;p&lt;/mi&gt;&lt;mrow&gt;&lt;mi&gt;m&lt;/mi&gt;&lt;mi&gt;o&lt;/mi&gt;&lt;mi&gt;d&lt;/mi&gt;&lt;mi&gt;e&lt;/mi&gt;&lt;mi&gt;l&lt;/mi&gt;&lt;/mrow&gt;&lt;/msub&gt;&lt;mo stretchy="false"&gt;(&lt;/mo&gt;&lt;mi&gt;X&lt;/mi&gt;&lt;mo stretchy="false"&gt;)&lt;/mo&gt;&lt;/mrow&gt;&lt;annotation encoding="application/x-tex"&gt;p_{model}(X)&lt;/annotation&gt;&lt;/semantics&gt;&lt;/math&gt;&lt;/span&gt;&lt;span class="katex-html" aria-hidden="true"&gt;&lt;span class="base"&gt;&lt;span class="strut" style="height:1em;vertical-align:-0.25em;"&gt;&lt;/span&gt;&lt;span class="mord"&gt;&lt;span class="mord mathnormal"&gt;p&lt;/span&gt;&lt;span class="msupsub"&gt;&lt;span class="vlist-t vlist-t2"&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.3361em;"&gt;&lt;span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"&gt;&lt;span class="pstrut" style="height:2.7em;"&gt;&lt;/span&gt;&lt;span class="sizing reset-size6 size3 mtight"&gt;&lt;span class="mord mtight"&gt;&lt;span class="mord mathnormal mtight"&gt;m&lt;/span&gt;&lt;span class="mord mathnormal mtight"&gt;o&lt;/span&gt;&lt;span class="mord mathnormal mtight"&gt;d&lt;/span&gt;&lt;span class="mord mathnormal mtight"&gt;e&lt;/span&gt;&lt;span class="mord mathnormal mtight" style="margin-right:0.01968em;"&gt;l&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-s"&gt;​&lt;/span&gt;&lt;/span&gt;&lt;span class="vlist-r"&gt;&lt;span class="vlist" style="height:0.15em;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="mopen"&gt;(&lt;/span&gt;&lt;span class="mord mathnormal" style="margin-right:0.07847em;"&gt;X&lt;/span&gt;&lt;span class="mclose"&gt;)&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 表示建模得到的分布。&lt;/li&gt;
&lt;li&gt;如无特殊说明，本文的所有随机变量（向量）的分布均为连续分布，且其 PDF 均连续。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="2-生成式模型的基本概念"&gt;2 生成式模型的基本概念&lt;/h2&gt;
&lt;p&gt;机器学习的两种建模方式分别为判别式建模 (discriminative modeling) 和生成式建模 (generative modeling)，扩散模型即属于后者。因此，我们先来探讨生成式模型的基本概念。&lt;/p&gt;</description></item><item><title>在沪等保测评 立整立改测评项与重大风险隐患判定案例指引（试行）</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9C%A8%E6%B2%AA%E7%AD%89%E4%BF%9D-%E7%AB%8B%E6%95%B4%E7%AB%8B%E6%94%B9%E6%B5%8B%E8%AF%84%E9%A1%B9%E4%B8%8E%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3%E5%88%A4%E5%AE%9A%E6%A1%88%E4%BE%8B%E8%AF%95%E8%A1%8C/</link><pubDate>Sat, 05 Sep 2026 12:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9C%A8%E6%B2%AA%E7%AD%89%E4%BF%9D-%E7%AB%8B%E6%95%B4%E7%AB%8B%E6%94%B9%E6%B5%8B%E8%AF%84%E9%A1%B9%E4%B8%8E%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3%E5%88%A4%E5%AE%9A%E6%A1%88%E4%BE%8B%E8%AF%95%E8%A1%8C/</guid><description>&lt;div class="pageinfo pageinfo-primary"&gt;
&lt;h3 id="两份配套的试行口径"&gt;两份配套的试行口径&lt;/h3&gt;
&lt;p&gt;本文改编收录&lt;strong&gt;在沪测评机构自律委员会&lt;/strong&gt;提出的两份试行文件：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;《在沪等保测评高风险建议立整立改测评项（试行）》&lt;/strong&gt;：24 项高风险测评项，满足触发情形的，应当要求网络运营者&lt;strong&gt;立整立改&lt;/strong&gt;——在测评过程中当场整改，不留到报告后的整改期；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;《在沪等保测评重大风险隐患判定案例指引（试行）》&lt;/strong&gt;：26 个「&lt;strong&gt;不触发重大风险隐患&lt;/strong&gt;」的论证案例，按「相关性 + 严重性 + 高发性」三原则给出每项的严重性、高发性不成立口径与适用边界。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;两份清单互相引用：案例指引中标注「&lt;strong&gt;立整立改序号 N&lt;/strong&gt;，测评过程中必须整改」的测评项，同时收录于立整立改清单第 N 项——即落在适用边界内的情形可不判重大风险隐患，但&lt;strong&gt;整改动作本身不能免&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;本文为改编收录，行文有精简重组，口径表述以原文件为准。&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="四类判定口径的关系"&gt;四类判定口径的关系&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;口径&lt;/th&gt;
					&lt;th&gt;依据文件&lt;/th&gt;
					&lt;th&gt;回答的问题&lt;/th&gt;
					&lt;th&gt;处理方式&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;立整立改测评项&lt;/strong&gt;（本文第一部分）&lt;/td&gt;
					&lt;td&gt;在沪自律委试行文件&lt;/td&gt;
					&lt;td&gt;哪些高风险项&lt;strong&gt;发现即改&lt;/strong&gt;、当场补齐&lt;/td&gt;
					&lt;td&gt;测评过程中必须整改&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;不触发重大风险隐患案例&lt;/strong&gt;（本文第二部分）&lt;/td&gt;
					&lt;td&gt;在沪自律委试行文件&lt;/td&gt;
					&lt;td&gt;哪些情形可论证&lt;strong&gt;不构成&lt;/strong&gt;重大风险隐患&lt;/td&gt;
					&lt;td&gt;按口径与适用边界论证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;高风险判定&lt;/td&gt;
					&lt;td&gt;&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标高风险判定指引（2025版）&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;什么情形应判为高风险&lt;/td&gt;
					&lt;td&gt;判例对照，逐条给风险等级&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;重大风险隐患&lt;/td&gt;
					&lt;td&gt;公网安〔2025〕1001号 报告模板附录 G&lt;/td&gt;
					&lt;td&gt;哪些问题需按重大风险隐患认定上报&lt;/td&gt;
					&lt;td&gt;相关性+严重性+高发性三原则，见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/"&gt;§0.1重大风险隐患&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;立整立改项的章条编号即取自《网络安全等级保护测评高风险判定实施指引》判例编号，与《高风险判定指引（2025版）》同源：&lt;strong&gt;6.x 为第三级安全通用要求判例，7.x 为云计算安全扩展判例，8.x 为移动互联安全扩展判例&lt;/strong&gt;，可对照查阅。&lt;/p&gt;
&lt;h2 id="一建议立整立改测评项24-项"&gt;一、建议立整立改测评项（24 项）&lt;/h2&gt;
&lt;p&gt;判定句式统一为：「等级保护对象（第 N 级及以上）**〔触发情形〕**的，应当要求网络运营者立整立改」。提出单位均为在沪测评机构自律委员会。标注「缓解措施：无」的项，依据对应判例不存在可替代的等效缓解口径，不能以其他措施抵扣。&lt;/p&gt;
&lt;h3 id="总览"&gt;总览&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;序号&lt;/th&gt;
					&lt;th&gt;章条&lt;/th&gt;
					&lt;th&gt;安全要求&lt;/th&gt;
					&lt;th&gt;适用范围&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;6.1.1.1&lt;/td&gt;
					&lt;td&gt;机房出入口配置电子门禁系统&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;6.1.2.1&lt;/td&gt;
					&lt;td&gt;机房设置火灾自动消防系统&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3&lt;/td&gt;
					&lt;td&gt;6.2.1.1&lt;/td&gt;
					&lt;td&gt;网络设备业务处理能力满足业务高峰期需要&lt;/td&gt;
					&lt;td&gt;业务连续性要求高的第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;4&lt;/td&gt;
					&lt;td&gt;6.2.1.2&lt;/td&gt;
					&lt;td&gt;重要网络区域不部署在边界处、区域间可靠技术隔离&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;5&lt;/td&gt;
					&lt;td&gt;6.3.1.1&lt;/td&gt;
					&lt;td&gt;跨边界访问和数据流通过边界设备受控接口通信&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;6&lt;/td&gt;
					&lt;td&gt;6.3.2.1&lt;/td&gt;
					&lt;td&gt;边界访问控制规则，默认拒绝所有未允许通信&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;7&lt;/td&gt;
					&lt;td&gt;6.4.1.1&lt;/td&gt;
					&lt;td&gt;身份标识与鉴别（唯一性、复杂度、定期更换）&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;8&lt;/td&gt;
					&lt;td&gt;6.4.1.2&lt;/td&gt;
					&lt;td&gt;远程管理时防止鉴别信息在网络传输中被窃听&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;9&lt;/td&gt;
					&lt;td&gt;6.4.2.1&lt;/td&gt;
					&lt;td&gt;重命名或删除默认账户、修改默认口令&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;10&lt;/td&gt;
					&lt;td&gt;6.4.2.2&lt;/td&gt;
					&lt;td&gt;由授权主体配置访问控制策略（防越权）&lt;/td&gt;
					&lt;td&gt;第三级及以上（面向互联网公开访问）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;11&lt;/td&gt;
					&lt;td&gt;6.4.3.3&lt;/td&gt;
					&lt;td&gt;发现已知漏洞并经充分测试评估后及时修补&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;12&lt;/td&gt;
					&lt;td&gt;6.4.7.1&lt;/td&gt;
					&lt;td&gt;仅采集和保存业务必需的用户个人信息&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;13&lt;/td&gt;
					&lt;td&gt;6.4.7.1&lt;/td&gt;
					&lt;td&gt;禁止未授权访问和非法使用用户个人信息&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;14&lt;/td&gt;
					&lt;td&gt;6.5.1.1&lt;/td&gt;
					&lt;td&gt;建立安全的信息传输路径管理安全设备/安全组件&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;15&lt;/td&gt;
					&lt;td&gt;6.6.1.1&lt;/td&gt;
					&lt;td&gt;对各类管理内容建立安全管理制度&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;16&lt;/td&gt;
					&lt;td&gt;6.7.1.1&lt;/td&gt;
					&lt;td&gt;成立网络安全委员会或领导小组&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;17&lt;/td&gt;
					&lt;td&gt;6.8.1.1&lt;/td&gt;
					&lt;td&gt;外部人员接入受控网络先申请审批并登记备案&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;18&lt;/td&gt;
					&lt;td&gt;6.9.4.2&lt;/td&gt;
					&lt;td&gt;测评机构的选择符合国家有关规定&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;19&lt;/td&gt;
					&lt;td&gt;6.10.1.1&lt;/td&gt;
					&lt;td&gt;制定重要事件应急预案&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;20&lt;/td&gt;
					&lt;td&gt;6.10.1.2&lt;/td&gt;
					&lt;td&gt;定期开展应急预案培训与演练（每年至少一次）&lt;/td&gt;
					&lt;td&gt;第三级及以上&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;21&lt;/td&gt;
					&lt;td&gt;7.4.2.1&lt;/td&gt;
					&lt;td&gt;云服务客户数据、用户个人信息存储于中国境内&lt;/td&gt;
					&lt;td&gt;第二级及以上云计算平台&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;22&lt;/td&gt;
					&lt;td&gt;7.3.1.1&lt;/td&gt;
					&lt;td&gt;虚拟化网络边界部署访问控制机制并设置规则&lt;/td&gt;
					&lt;td&gt;第二级及以上云计算平台和云服务客户系统&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;23&lt;/td&gt;
					&lt;td&gt;7.4.3.1&lt;/td&gt;
					&lt;td&gt;云服务客户在本地保存其业务数据的备份&lt;/td&gt;
					&lt;td&gt;第二级及以上云服务客户系统&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;24&lt;/td&gt;
					&lt;td&gt;8.2.2.1&lt;/td&gt;
					&lt;td&gt;无线接入设备开启接入认证功能&lt;/td&gt;
					&lt;td&gt;第二级及以上&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="判例明细"&gt;判例明细&lt;/h3&gt;
&lt;h4 id="安全物理环境12"&gt;安全物理环境（1–2）&lt;/h4&gt;
&lt;p&gt;&lt;strong&gt;1｜机房出入口电子门禁（6.1.1.1）&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>联盟团标 网络安全等级保护测评高风险判定指引（2025版）</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/</link><pubDate>Sat, 05 Sep 2026 10:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/</guid><description>&lt;h2 id="基本介绍"&gt;基本介绍&lt;/h2&gt;
&lt;h3 id="编制背景"&gt;编制背景&lt;/h3&gt;
&lt;p&gt;在近几年全国等级保护报告抽查活动中，发现全国各家测评机构对安全问题的风险判断尺度差异很大：&lt;/p&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;各测评对象的现场实际情况各不相同，但报告中未进行详细描述；&lt;/li&gt;
&lt;li&gt;安全问题风险分析主观性较强，测评人员的个人能力、经验以及对标准条款的理解不同，都可能影响最终的风险判定结果；&lt;/li&gt;
&lt;li&gt;有个别测评机构在风险判断上尺度明显较松，出现测评结论与风险不符。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;p&gt;因此中关村信息安全测评联盟（原中关村测评联盟）组织全国多家测评机构，共同制定了《网络安全等级保护测评高风险判定指引》（本文简称《指引》）。&lt;/p&gt;
&lt;h3 id="编制目的"&gt;编制目的&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;集全国各家机构经验，基于“一般应用系统场景”提出应判高风险的场景，给测评人员一个参考尺度，使等保测评工作更标准化、规范化；&lt;/li&gt;
&lt;li&gt;与等保标准各等级的核心要求相对应，把基础的、必须做到的要求明确提出来，从而提高被测系统的防护能力。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="版本沿革"&gt;版本沿革&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;2020 版&lt;/strong&gt;：《网络安全等级保护测评高风险判定指引》（T/ISEAA 001—2020），2020-11-05 发布、12-01 实施，收录基于通用应用场景的 29 条判例，另附判例结构与补偿因素说明（见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/"&gt;2020 版旧文，已过时&lt;/a&gt;）；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2025 版（本文）&lt;/strong&gt;：《网络安全等级保护测评高风险判定指引（送审讨论稿）》（中关村信息安全测评联盟），判例扩展至 &lt;strong&gt;81 条&lt;/strong&gt;：&lt;/li&gt;
&lt;/ul&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;章节&lt;/th&gt;
					&lt;th&gt;判例数&lt;/th&gt;
					&lt;th&gt;判例编号范围&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;通用&lt;/td&gt;
					&lt;td&gt;42&lt;/td&gt;
					&lt;td&gt;6.1.1.1 ~ 6.10.1.2&lt;/td&gt;
					&lt;td&gt;相较 2020 版扩充（物理/网络/边界/计算环境/管理中心/管理）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;云计算&lt;/td&gt;
					&lt;td&gt;16&lt;/td&gt;
					&lt;td&gt;7.1.1.1 ~ 7.7.1.1&lt;/td&gt;
					&lt;td&gt;扩展判例（新增）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;移动互联&lt;/td&gt;
					&lt;td&gt;10&lt;/td&gt;
					&lt;td&gt;8.1.1.1 ~ 8.4.1.2&lt;/td&gt;
					&lt;td&gt;扩展判例（新增）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;物联网&lt;/td&gt;
					&lt;td&gt;9&lt;/td&gt;
					&lt;td&gt;9.1.1.1 ~ 9.3.2.1&lt;/td&gt;
					&lt;td&gt;扩展判例（新增）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;工业控制&lt;/td&gt;
					&lt;td&gt;9&lt;/td&gt;
					&lt;td&gt;10.1.1.1 ~ 10.5.1.1&lt;/td&gt;
					&lt;td&gt;扩展判例（新增）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;合计&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;&lt;strong&gt;81&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;通用判例已对齐 L2/L3 指标码；扩展判例基础库无对应码&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;判例章节编号沿用送审稿：第 6 章通用、第 7 章云计算、第 8 章移动互联、第 9 章物联网、第 10 章工业控制。&lt;/p&gt;</description></item><item><title>29、安全设备通用加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：等保三级&lt;strong&gt;安全设备跨厂商通用加固基线&lt;/strong&gt;。WAF、IDS/IPS、VPN 网关、日志审计、数据库审计、漏洞扫描、堡垒机、上网行为管理等安全设备各厂商 CLI 互不兼容且多数不公开命令手册，本文&lt;strong&gt;一律不收录厂商私有 CLI&lt;/strong&gt;，全部以 &lt;strong&gt;Web 控制台/管理界面的前后对照 + 通用核查口径&lt;/strong&gt;落笔：加固动作写成&amp;quot;控制台对应设置项 + 操作顺序 + 验证现象&amp;quot;，任何品牌的安全设备均可按图索骥。本文是&lt;strong&gt;变更类加固操作手册&lt;/strong&gt;（改配置、动策略），与配套测评文的&amp;quot;只读取证&amp;quot;口径同源、用途不同。&lt;/p&gt;
&lt;p&gt;适用范围：以独立设备或云化实例形态部署、具备 Web 控制台的安全设备（硬件/软件/云形态均适用）；网络防火墙的专项加固另见区域访问控制类篇目，本文口径可整体参照使用。&lt;/p&gt;
&lt;p&gt;配套测评（本批 6 篇，判定口径与本文一致）：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99waf%E6%B5%8B%E8%AF%84/"&gt;Web应用防火墙（WAF）测评&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%B8%8E%E9%98%B2%E5%BE%A1%E7%B3%BB%E7%BB%9Fidsips%E6%B5%8B%E8%AF%84/"&gt;入侵检测与防御系统（IDS/IPS）测评&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;数据库审计系统测评&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/vpn%E7%BD%91%E5%85%B3%E6%B5%8B%E8%AF%84/"&gt;VPN 网关测评&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;漏洞扫描系统测评&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;变更类加固手册&lt;/strong&gt;：所有操作都会修改设备配置或防护策略，可能造成业务中断、误拦截、管理会话锁死或采集断链。实施前必须完成变更审批、确认业务窗口、在控制台导出&lt;strong&gt;当前配置备份&lt;/strong&gt;，并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;（恢复导入备份文件/回退策略版本）；涉及串接部署设备（WAF/IPS）的防护模式切换，须安排在低峰窗口并预置旁路手段。&lt;/li&gt;
&lt;li&gt;先灰度后批量：多节点/多站点场景先在单台设备、单个站点或&amp;quot;观察/告警&amp;quot;模式灰度验证，确认无误拦截、无采集断链后再放大范围；每完成一项立即按本文&amp;quot;预期现象&amp;quot;逐项实测核验——&lt;strong&gt;界面上已保存不等于策略已生效&lt;/strong&gt;（如自动更新任务保存但从未成功、Syslog 已配置但收端查无记录）。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、来源限制的变更存在&lt;strong&gt;锁死自身&lt;/strong&gt;风险：实施前保留一条已验证的恢复通道（Console 口/带外管理口、另一管理员账户或堡垒机既有会话），三员账户分人持有后再启用强制策略。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、时间参数均为演示值（如 &lt;code&gt;192.168.10.60&lt;/code&gt;、&lt;code&gt;WafAdmin@2026&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;控制台菜单名称、设置项归属因厂商与版本差异较大（见第 08 节速查），找不到对应项时先查设备随机手册与厂商官方知识库的对应章节；&lt;strong&gt;版本差异、菜单差异不得直接作为&amp;quot;无法整改&amp;quot;的结论&lt;/strong&gt;，须给出替代措施并评估实际效果（如无口令有效期功能时以制度+定期轮换补偿）。&lt;/li&gt;
&lt;li&gt;加固完成后按&lt;a href="../../%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;逐项留痕——&lt;strong&gt;每项操作附&amp;quot;加固前/加固后&amp;quot;控制台截图&lt;/strong&gt;、操作人、时间、验证结论、回退情况，并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文&amp;quot;加固要点&amp;quot;不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019&amp;quot;按测评对象实际承载功能与数据处理范围判定&amp;quot;原则：身份鉴别、日志审计等控制能力由统一认证平台、堡垒机、日志审计系统或云管理平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供某能力（如老旧设备无 SNMPv3、控制台无口令有效期项、云 SaaS 形态无法导出配置）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止官方支持（EOL）的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评项对照表"&gt;测评项对照表&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;通用核查点&lt;/th&gt;
					&lt;th&gt;对应控制点（GB/T 22239-2019）&lt;/th&gt;
					&lt;th&gt;本文小节&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;固件版本、特征库/规则库更新、自身漏洞修补&lt;/td&gt;
					&lt;td&gt;8.1.4.4 入侵防范 e)（设备本体）；8.1.2.3 入侵防范、8.1.2.4 恶意代码防范（更新是边界检测能力的前提）&lt;/td&gt;
					&lt;td&gt;00&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;默认账户处置、三权分立建账、账户清理&lt;/td&gt;
					&lt;td&gt;8.1.4.1 身份鉴别 a)；8.1.4.2 访问控制 a)~g)（设备自身）&lt;/td&gt;
					&lt;td&gt;01&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;口令复杂度与老化、失败锁定、会话超时&lt;/td&gt;
					&lt;td&gt;8.1.4.1 身份鉴别 a) b)（设备自身）&lt;/td&gt;
					&lt;td&gt;02&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;管理口独立、HTTPS 强制、管理来源限制、明文服务与 SNMP v1/v2c 收敛&lt;/td&gt;
					&lt;td&gt;8.1.4.1 c)；8.1.4.2；8.1.4.8 数据保密性 a)（管理通道）；8.1.2.1 边界防护 a)&lt;/td&gt;
					&lt;td&gt;03&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;日志三类齐备、留存 ≥6 个月、Syslog 外送、防篡改、NTP 对时&lt;/td&gt;
					&lt;td&gt;8.1.4.3 安全审计 a)~d)；8.1.2.5 安全审计 a)~c)；8.1.5.2 审计管理（集中管控）；《网络安全法》第二十一条第（三）项&lt;/td&gt;
					&lt;td&gt;04&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;WAF 阻断/IPS 高危规则/VPN 强算法组合鉴别/审计覆盖比对/漏扫计划&lt;/td&gt;
					&lt;td&gt;8.1.2.2 d) e)；8.1.2.3；8.1.2.5 d)；8.1.1.2 通信传输 b)（VPN 隧道）；8.1.4.4（本体）&lt;/td&gt;
					&lt;td&gt;05&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;双机 HA、配置备份与恢复演练、策略版本管理&lt;/td&gt;
					&lt;td&gt;8.1.4.9 数据备份恢复 a) c)；8.1.1.1 网络架构（关键节点冗余）&lt;/td&gt;
					&lt;td&gt;06&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;历史告警/日志清理审批、退役擦除与账号回收&lt;/td&gt;
					&lt;td&gt;8.1.4.10 剩余信息保护 a) b)&lt;/td&gt;
					&lt;td&gt;07&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;控制台菜单归属差异、云化设备边界判定&lt;/td&gt;
					&lt;td&gt;非独立控制点；GB/T 28448-2019 测评对象边界认定&lt;/td&gt;
					&lt;td&gt;08&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="00固件特征库与补丁"&gt;00、固件、特征库与补丁&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.4 入侵防范 e)（设备本体：发现并修补自身已知漏洞）；同时支撑 8.1.2.3 入侵防范 a)~c)（边界攻击检测/防护能力以特征库时效为前提）与 8.1.2.4 恶意代码和垃圾信息防范 a)（&amp;ldquo;维护恶意代码防护机制的升级和更新&amp;rdquo;）。&lt;/p&gt;</description></item><item><title>30、注册中心与负载均衡加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E6%B3%A8%E5%86%8C%E4%B8%AD%E5%BF%83%E4%B8%8E%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E5%8A%A0%E5%9B%BA/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E6%B3%A8%E5%86%8C%E4%B8%AD%E5%BF%83%E4%B8%8E%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：微服务底座三件套（Nacos 注册中心/配置中心 + HAProxy 负载均衡 + Keepalived VIP 高可用）等保三级安全加固手册。Nacos 集中保管服务注册信息与配置数据（普遍存放数据库口令、密钥与连接串），HAProxy 与 Keepalived 承载其入口流量与 VIP 冗余——三件套一荣俱荣、一损俱损，故按&amp;quot;一册通改&amp;quot;编排：00 版本与支持线，01&lt;del&gt;04 Nacos（鉴权、账户授权、持久化、网络与审计），05&lt;/del&gt;07 HAProxy（stats 认证、TLS 暴露面、日志与校验），08~09 Keepalived（VRRP 认证与通告收敛、脚本提权防护），10 三件套联动变更顺序与恢复通道，11 版本差异速查。每节附核查方法、加固操作与预期现象。&lt;/p&gt;
&lt;p&gt;适用版本：Nacos 2.x / 3.x（配置键与默认值核验自官方 &lt;code&gt;distribution/conf/application.properties&lt;/code&gt;）、HAProxy 2.6 / 3.0 LTS 线（以官方 master 配置手册为准）、Keepalived 2.x（Debian/EL 发行版打包，手册页核验自 manpages.debian）。
配套测评：&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/nacos/"&gt;Nacos 注册与配置中心测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/haproxy/"&gt;HAProxy 负载均衡器测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/keepalived/"&gt;Keepalived 高可用组件测评&lt;/a&gt;——本册加固动作与三篇测评篇的判定口径逐项衔接。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：&lt;code&gt;systemctl restart nacos&lt;/code&gt;、HAProxy 重载、&lt;code&gt;systemctl restart keepalived&lt;/code&gt; 均可能造成注册闪断或 VIP 漂移，实施前必须完成变更审批、确认业务低峰窗口、备份 &lt;code&gt;application.properties&lt;/code&gt;/&lt;code&gt;haproxy.cfg&lt;/code&gt;/&lt;code&gt;keepalived.conf&lt;/code&gt; 与数据库，并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;（恢复备份文件即回滚）。&lt;/li&gt;
&lt;li&gt;先在测试环境或集群单节点灰度验证：&lt;strong&gt;Nacos 开鉴权必须按第 10 节顺序先给全部客户端配置凭据&lt;/strong&gt;，否则注册/配置拉取批量 403；每完成一项立即用文中「核查方法」复核。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户、口令、密钥均为演示值（如 &lt;code&gt;192.168.10.5&lt;/code&gt;、&lt;code&gt;VGhpc0lz...&lt;/code&gt; 类串），现场须替换为真实值并脱敏留档；&lt;strong&gt;严禁直接沿用示例口令与示例密钥&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;命令回显与本文不一致时，先确认版本与部署形态（Nacos 2.x/3.x 键名迁移、HAProxy 版本线、Keepalived v2/v3），换用对应键名与等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估实际效果（详见 11 节）。&lt;/li&gt;
&lt;li&gt;三件套任一误配都可能&amp;quot;改把自己锁死&amp;quot;或&amp;quot;VIP 丢失&amp;quot;：实施前保留一条已验证的恢复通道（节点 IP 直连、带外控制台、另一台可用备机），并确认 HAProxy/Keepalived 的 &lt;code&gt;-c&lt;/code&gt;/&lt;code&gt;-t&lt;/code&gt; 校验通过后才提交重启。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>31、堡垒机加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/31%E5%A0%A1%E5%9E%92%E6%9C%BA%E5%8A%A0%E5%9B%BA/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/31%E5%A0%A1%E5%9E%92%E6%9C%BA%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：等保三级&lt;strong&gt;堡垒机（运维安全审计系统）专项加固手册&lt;/strong&gt;。堡垒机既是&lt;strong&gt;被测设备&lt;/strong&gt;（安全计算环境 8.1.4，管住它自己），又是&lt;strong&gt;集中管控手段&lt;/strong&gt;（安全管理中心 8.1.5，替你管住全网运维入口），本文双口径落笔：既加固设备本体，也把它承载的运维审计能力（授权、拦截、录像）配置到位。本文是&lt;strong&gt;变更类加固操作手册&lt;/strong&gt;，与配套测评文的&amp;quot;只读取证&amp;quot;口径同源、用途不同。&lt;/p&gt;
&lt;p&gt;适用范围：绿盟（OSMS/SAS）、启明星辰、深信服、奇安信（帕拉迪）、齐治等&lt;strong&gt;硬件堡垒机&lt;/strong&gt;，以及开源 &lt;strong&gt;JumpServer&lt;/strong&gt;（飞致云，v4 系列）。两类形态采取不同表述轨道：硬件堡垒机厂商 CLI 与菜单互不兼容且多数不公开手册，&lt;strong&gt;一律按&amp;quot;Web 控制台对应设置项 + 前后对照&amp;quot;通用核查口径落笔，不收录任何厂商私有命令&lt;/strong&gt;；JumpServer 有公开官方文档，凡命令、端口、参数名、设置项能够对照官方文档核验的&lt;strong&gt;如实写出&lt;/strong&gt;（见第 10 节速查表），核验不到的一律不写。&lt;/p&gt;
&lt;p&gt;配套测评（判定口径与本文一致）：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/8%E7%AD%89%E4%BF%9D2.0%E7%BB%BF%E7%9B%9F%E5%A0%A1%E5%9E%92%E6%9C%BA%E6%B5%8B%E8%AF%84/"&gt;8、等保2.0绿盟堡垒机测评&lt;/a&gt;（绿盟堡垒机逐项核查方法与三档判定）&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87/%E6%97%A5%E5%BF%97%E5%AE%A1%E8%AE%A1%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84/"&gt;日志审计系统测评&lt;/a&gt;（审计集中留存侧的配套核查）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;与通用篇的分工：&lt;a href="../29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/"&gt;29、安全设备通用加固&lt;/a&gt; 覆盖全部安全设备的共性基线（固件更新、默认账户、口令策略、管理面收敛、Syslog 外送、SNMP 治理、备份 HA、退役擦除的通用做法），本文&lt;strong&gt;不重复其完整操作细节&lt;/strong&gt;，只按堡垒机场景收口并补充其未展开的专项控制点：运维账户与目标资产账户分离、口令托管与自动改密、会话录像与回放取证、高危命令拦截与审批放行、组合双因素、审计员对录像与口令库的防泄密管控。两者冲突处以本文为准（堡垒机专项优先于通用基线）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;堡垒机是&lt;strong&gt;全网运维流量的唯一入口和全网口令的集中存放点&lt;/strong&gt;，加固操作失误的爆炸半径远大于普通安全设备：动账户、授权、改密、清理类配置前必须完成变更审批，确认当前没有运维会话在跑、保留一条不经过堡垒机的应急通道（目标机本地控制台/带外、或另一管理员账户），并先行导出配置备份。&lt;/li&gt;
&lt;li&gt;涉及&amp;quot;锁定、超时、来源限制、禁共享&amp;quot;的变更存在&lt;strong&gt;锁死自身与锁死全体运维人员&lt;/strong&gt;双重风险：口令策略与失败锁定先在演示账户实测，再应用到全部管理账户；登录来源限制&lt;strong&gt;先把当前操作终端地址加入白名单再开启开关&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;界面上已保存不等于策略已生效：命令过滤保存后须实际登录目标机执行被拦截命令验证；改密任务保存后须核对执行历史与失败账号清单；录像策略调整后须抽查新会话是否可回放。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、时间参数均为演示值（如 &lt;code&gt;192.168.10.70&lt;/code&gt;、&lt;code&gt;Ops#2026_demo&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对托管口令、录像截图、内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;硬件堡垒机控制台菜单名称与设置项归属因厂商与版本差异较大（见第 11 节速查），找不到对应项时先查设备随机手册与厂商官方知识库；&lt;strong&gt;版本差异、菜单差异不得直接作为&amp;quot;无法整改&amp;quot;的结论&lt;/strong&gt;，须给出替代措施并评估实际效果（如无口令有效期功能时以制度 + 人工轮换补偿）。&lt;/li&gt;
&lt;li&gt;JumpServer 部分功能标注为企业版（X-Pack）能力（如账号改密、RADIUS、资产连接审批、数据脱敏、工单），社区版缺失时按补偿措施口径记录，不得默认其存在；现场版本、许可形态（社区版/企业版/旗舰版）以实际部署为准。&lt;/li&gt;
&lt;li&gt;加固完成后按&lt;a href="../../%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;逐项留痕——每项操作附&amp;quot;加固前/加固后&amp;quot;控制台截图、操作人、时间、验证结论、回退情况，并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文&amp;quot;加固要点&amp;quot;不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件（统一认证平台、日志审计系统、云管理平台）。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019&amp;quot;按测评对象实际承载功能与数据处理范围判定&amp;quot;原则：堡垒机为被测运维系统提供身份鉴别与操作审计能力时，该系统的身份鉴别 a)～c)、安全审计 a)～b) 可转由堡垒机侧取证，但&lt;strong&gt;堡垒机本体仍须按 8.1.4 全套核查&lt;/strong&gt;，不得反向豁免。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供某能力（老旧硬件机无 USBKey、社区版 JumpServer 无自动改密任务、云堡垒机无法导出配置）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评项对照表"&gt;测评项对照表&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;通用核查点&lt;/th&gt;
					&lt;th&gt;对应控制点（GB/T 22239-2019）&lt;/th&gt;
					&lt;th&gt;本文小节&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;固件/软件版本台账、补丁与升级通道&lt;/td&gt;
					&lt;td&gt;8.1.4.4 入侵防范 e)（设备本体）&lt;/td&gt;
					&lt;td&gt;00&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;默认口令改密、三权分立建账、账户清理&lt;/td&gt;
					&lt;td&gt;8.1.4.1 身份鉴别 a)；8.1.4.2 访问控制 a) c) d)&lt;/td&gt;
					&lt;td&gt;01&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;口令五要素、失败锁定、Web 与运维通道会话超时&lt;/td&gt;
					&lt;td&gt;8.1.4.1 身份鉴别 a) b)&lt;/td&gt;
					&lt;td&gt;02&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;OTP/USBKey/RADIUS 组合鉴别、高危操作二次认证&lt;/td&gt;
					&lt;td&gt;8.1.4.1 身份鉴别 d)；8.1.5.4 集中管控&lt;/td&gt;
					&lt;td&gt;03&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;仅 HTTPS 管理、管理来源 ACL、端口与服务最小化、Console 管控&lt;/td&gt;
					&lt;td&gt;8.1.4.1 c)；8.1.4.2；8.1.4.4 b) c)；8.1.4.8 a)；8.1.2.1 边界防护 a)&lt;/td&gt;
					&lt;td&gt;04&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;运维实名唯一、四维授权、托管改密、高危命令拦截、登录 IP/时段限制&lt;/td&gt;
					&lt;td&gt;8.1.4.2 访问控制 a)~f)；8.1.5.1 系统管理、8.1.5.3 安全管理&lt;/td&gt;
					&lt;td&gt;05&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;会话录像与命令记录完整、防删改、留存 ≥6 个月、syslog 外送、NTP&lt;/td&gt;
					&lt;td&gt;8.1.4.3 安全审计 a)~d)；8.1.5.2 审计管理、8.1.5.4 集中管控 b)；《网络安全法》第二十一条第（三）项&lt;/td&gt;
					&lt;td&gt;06&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;双机/集群、配置与口令库备份、恢复演练&lt;/td&gt;
					&lt;td&gt;8.1.4.9 数据备份恢复 a) b) c)&lt;/td&gt;
					&lt;td&gt;07&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;离职账户与令牌回收、闲置账号清理、录像到期清理审批&lt;/td&gt;
					&lt;td&gt;8.1.4.10 剩余信息保护 a) b)&lt;/td&gt;
					&lt;td&gt;08&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;录像画面中的个人信息、访问收敛与导出脱敏&lt;/td&gt;
					&lt;td&gt;8.1.4.11 个人信息保护 a) b)&lt;/td&gt;
					&lt;td&gt;09&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;JumpServer 可核验命令/端口/参数速查&lt;/td&gt;
					&lt;td&gt;服务于上述各节（开源形态取证）&lt;/td&gt;
					&lt;td&gt;10&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;硬件机与 JumpServer 命名差异、云堡垒机边界判定&lt;/td&gt;
					&lt;td&gt;非独立控制点；GB/T 28448-2019 测评对象边界认定&lt;/td&gt;
					&lt;td&gt;11&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="00版本与补丁"&gt;00、版本与补丁&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.4 入侵防范 e)（发现并修补自身已知漏洞）。堡垒机漏洞的连锁效应远超普通设备：其一旦被打穿，攻击者直接获得全部被托管资产的账户口令与运维通道，故版本治理优先级应从重。&lt;/p&gt;</description></item><item><title>32、大数据平台加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/32%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%B9%B3%E5%8F%B0%E5%8A%A0%E5%9B%BA/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/32%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%B9%B3%E5%8F%B0%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：大数据平台（Hadoop 生态，HDFS/YARN + Hive + HBase 为本篇主体，Kafka/ZooKeeper 转关联篇）等保三级安全加固手册。核心矛盾：大数据平台出厂默认即&amp;quot;裸奔&amp;quot;——&lt;code&gt;hadoop.security.authentication&lt;/code&gt; 默认 &lt;code&gt;simple&lt;/code&gt;（客户端自报身份）、&lt;code&gt;hadoop.security.authorization&lt;/code&gt; 默认 &lt;code&gt;false&lt;/code&gt;、&lt;code&gt;hive.server2.authentication&lt;/code&gt; 默认 &lt;code&gt;NONE&lt;/code&gt;、&lt;code&gt;dfs.http.policy&lt;/code&gt; 默认 &lt;code&gt;HTTP_ONLY&lt;/code&gt;（以上默认值均于 2026-09 对照 Apache 官方文件逐字核验），多数集群上线即&amp;quot;未认证 + 未授权 + 未加密&amp;quot;。&lt;/p&gt;
&lt;p&gt;适用版本：Apache Hadoop 3.x 主线（core-default.xml / hdfs-default.xml 以官方 stable/current 文档为准）与主流发行版（CDH/HDP、星环、华为 MRS 等，界面项与配置路径以发行版控制台为准，正文给出 Apache 社区默认值与通用命令）。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%B9%B3%E5%8F%B0%E6%B5%8B%E8%AF%84/"&gt;大数据平台（Hadoop/Hive/HBase）测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kafka/"&gt;Apache Kafka 消息中间件测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/zookeeper/"&gt;Apache ZooKeeper 协调服务测评&lt;/a&gt;——本册加固动作与该三篇测评篇的判定口径逐项衔接；Kafka、ZooKeeper 在本册仅做关联提示，不重复取证。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：&lt;code&gt;kinit&lt;/code&gt;、&lt;code&gt;klist&lt;/code&gt;、&lt;code&gt;hdfs dfs -ls&lt;/code&gt; 以及下方标注&amp;quot;只读&amp;quot;的命令为核查命令；标注「加固操作」的段落（修改配置文件、滚动重启、建主体提票据、快照等）均属变更，执行前须完成变更审批、备份 &lt;code&gt;core-site.xml&lt;/code&gt;、&lt;code&gt;hdfs-site.xml&lt;/code&gt;、&lt;code&gt;hive-site.xml&lt;/code&gt;、&lt;code&gt;hbase-site.xml&lt;/code&gt; 与 KDC（或 AD）数据库，并保留一条不经集群服务可用的验证通道（节点 IP 直连、带外控制台）。涉及防火墙、KDC、Ranger 的变更同步申报。&lt;/li&gt;
&lt;li&gt;先在测试环境或集群少量节点灰度整套方案：Kerberos 开启前先为全部组件与客户端分配主体和对应密钥，再改开关，否则各组件相互认证失败、集群整体不可用——这是大数据加固最高频翻车点，详见第 9 节强制变更链。&lt;/li&gt;
&lt;li&gt;示例中的主机名、主体、口令、路径均为演示值（&lt;code&gt;hdfs/demo01@EXAMPLE.COM&lt;/code&gt;、&lt;code&gt;/demo-path&lt;/code&gt;），现场须按实际环境替换或脱敏后留存，&lt;strong&gt;严禁直接沿用示例口令与示例主体&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;命令回显与本文不一致时，先按发行版与部署形态（Apache/CDH/MRS、完全分布式/K8s）确认 JSON 属性名，再换用等效命令与配置路径；&lt;strong&gt;版本差异不得直接作为&amp;quot;无法整改&amp;quot;的依据&lt;/strong&gt;，须给出替代施与判定说明（见第 11 节速查表与命令核验说明）。&lt;/li&gt;
&lt;li&gt;完成实施后按「16、安全评估加固记录表3.0」留痕并纳入复测，判定口径以 GB/T 28448-2019 与站内《高风险判定指引》为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>23、VMware ESXi安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/23vmware-esxi%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/23vmware-esxi%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：VMware ESXi 主机与 vCenter Server 管理面（虚拟化层）等保三级安全加固手册：按 00~09 编号分节覆盖补丁管理、锁定模式与账户治理、口令策略、管理面收敛、日志与审计、虚拟机层加固、传输加密、配置备份与恢复演练、剩余信息保护，每节附核查命令与测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：VMware ESXi 7.0U3 ~ 8.0U3，vCenter Server 7.x / 8.x（界面路径与高级设置键名基本一致，个别默认值随版本变化，见 09 节速查表）。
配套测评：&lt;a href="../../../gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/03vmware-esxi%E6%B5%8B%E8%AF%84/"&gt;03、VMware ESXi测评&lt;/a&gt;（现场取证与判定口径，本文与其条款一一衔接）。
配套加固：底层 Linux 口令与日志思路见 &lt;a href="../11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：高级设置、服务启停、防火墙规则与锁定模式等操作都会修改配置，可能中断管理连接或需要将主机置于维护模式。实施前必须完成变更审批、确认业务窗口，并先做&lt;strong&gt;主机配置备份&lt;/strong&gt;（&lt;code&gt;vim-cmd hostsvc/firmware/backup_config&lt;/code&gt; 或 vSphere Client「主机 → 管理 → 系统 → 配置文件」），准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;本文采用&lt;strong&gt;界面/CLI 双口径&lt;/strong&gt;：核查类命令（&lt;code&gt;esxcli … list&lt;/code&gt;、&lt;code&gt;esxcli … get&lt;/code&gt;）均为只读，可直接取证；变更类操作优先给 vSphere Client / Host Client 界面路径，CLI 变更命令仅作批量场景备选，须在维护窗口执行并逐条留痕。&lt;/li&gt;
&lt;li&gt;启用&lt;strong&gt;严格锁定模式&lt;/strong&gt;前务必确认 vCenter 可达、异常用户清单已核对，并保留一条已验证的恢复通道（本地 DCUI、带外管理口或堡垒机会话），避免锁定即失联；口令有效期类变更须确认 DCUI 物理通道可用（口令过期后只能到主机控制台修改）。&lt;/li&gt;
&lt;li&gt;先在测试集群或单台主机灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「核查方法」命令核验生效——配置已下发不等于策略已生效。&lt;/li&gt;
&lt;li&gt;示例中的地址、网段、主机名、syslog 服务器均为演示值（如 &lt;code&gt;192.168.10.0/24&lt;/code&gt;、&lt;code&gt;udp://192.168.10.20:514&lt;/code&gt;），现场须替换为本单位网络规划与日志平台真实值；对外发布或归档时须对内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：虚拟化层不承载的能力（如安全标记、恶意代码查杀 Agent、业务个人信息存储）应转由 vCenter、上层安全管理平台、虚拟机操作系统或网络层设备取证，注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如社区授权无 VM Encryption）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止官方支持的版本（ESXi 6.x 及更早）应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评项对照表"&gt;测评项对照表&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;控制点（GB/T 22239-2019 安全计算环境-虚拟化平台/宿主机）&lt;/th&gt;
					&lt;th&gt;对应章节&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范：版本与补丁、最小安装、服务与端口收敛、管理来源限制&lt;/td&gt;
					&lt;td&gt;00、03&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：口令复杂度/有效期、登录失败处理与会话超时、双因素&lt;/td&gt;
					&lt;td&gt;01、02、06&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制：账户最小化、默认账户治理、角色权限分离&lt;/td&gt;
					&lt;td&gt;01、03&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计：日志类别与留存、外送集中审计、vCenter 事件&lt;/td&gt;
					&lt;td&gt;04&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据完整性与保密性：管理/TLS 通道、vMotion 与 FT 加密、VM 加密&lt;/td&gt;
					&lt;td&gt;05、06&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据备份恢复：主机配置备份、vCenter 备份、HA/DRS 与恢复演练&lt;/td&gt;
					&lt;td&gt;07&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;剩余信息保护：存储空间释放前清除、失效对象清理&lt;/td&gt;
					&lt;td&gt;08&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="00-关注官方安全更新公告"&gt;00 关注官方安全更新公告&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)（最小安装、漏洞发现与及时修补）；8.1.4.4 e) 与《高风险判定指引》对已停止支持版本的要求&lt;/p&gt;</description></item><item><title>24、Oracle数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/24oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/24oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Oracle 数据库 11gR2 / 12c / 19c / 21c 等保三级安全加固手册：按 00~11 编号分节覆盖官方补丁管理、默认账户治理、口令复杂度与有效期、登录失败处理与超时、权限最小化与三权分立、远程管理与传输加密、审计、数据加密、数据字典保护、备份恢复、剩余信息保护与版本支持，每节附核查命令与测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：Oracle Database 11gR2 / 12c / 19c / 21c+（多租户 CDB/PDB 与非多租户两种形态均适用；参数作用域、公共用户 C##/C### 与 PDB 本地用户的差异随文标注，11g 现场不存在多租户口径）。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/01oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;01、Oracle数据库测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/02-oracle/"&gt;02-Oracle测评命令单&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：文中 &lt;code&gt;ALTER SYSTEM&lt;/code&gt;、&lt;code&gt;ALTER PROFILE&lt;/code&gt;、&lt;code&gt;ALTER USER&lt;/code&gt;、审计策略、监听与 sqlnet.ora 修改均属&lt;strong&gt;变更类操作&lt;/strong&gt;，可能中断业务会话、需要重启实例或重载监听。实施前必须完成变更审批、确认维护窗口，备份 spfile/参数文件、&lt;code&gt;listener.ora&lt;/code&gt; 与 &lt;code&gt;sqlnet.ora&lt;/code&gt; 原配置，并用 RMAN 完成一次可恢复的全备，准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或灰度实例验证，确认无业务影响后再推广；每完成一项立即用「核查方法」命令复核——配置已下发不等于策略已生效（如 &lt;code&gt;audit_trail&lt;/code&gt; 为静态参数须重启、&lt;code&gt;resource_limit=TRUE&lt;/code&gt; 后 Profile 限制才生效、监听修改后须 &lt;code&gt;lsnrctl reload&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的账户名、口令、路径、IP 均为演示值（如 &lt;code&gt;PleaseChange#2026&lt;/code&gt;、&lt;code&gt;192.168.10.10&lt;/code&gt;），现场须替换为本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用示例口令&lt;/strong&gt;；对外发布或归档时须对内网地址与账户信息脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;select * from v$version;&lt;/code&gt; 与 &lt;code&gt;show con_name;&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果（详见文末核验说明的 11g/12c/19c/21c 差异要点）。&lt;/li&gt;
&lt;li&gt;涉及账户锁定、监听限制、加密强制（&lt;code&gt;required&lt;/code&gt;）的变更存在锁死自身风险：务必保留一条已验证的恢复通道（本机操作系统组认证登录、另一独立管理账户、监听配置文件备份）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>25、SQLServer数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/25sqlserver%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/25sqlserver%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：SQL Server 2012&lt;del&gt;2022 等保三级安全加固手册：按 00&lt;/del&gt;11 编号分节覆盖官方补丁管理、sa 与 sysadmin 账户治理、口令复杂度与有效期、登录失败处理与登录审核、权限最小化与高危能力关闭、网络与传输加密（含 TDE）、SQL Server Audit 审计、备份恢复、剩余信息保护、Windows/Linux 双平台差异与版本生命周期，每节附核查命令、SSMS 界面路径、PowerShell/CMD 口径与测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：SQL Server 2012 / 2014 / 2016 / 2019 / 2022（2017 命令与 2019 同代，差异见 11 节速查表；Windows 与 Linux 双部署，平台差异集中写在 09 节）。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/05sql-server%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/"&gt;05、SQL Server数据库测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/05-sql-server/"&gt;05-SQL Server 测评命令单&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有变更都会修改实例配置，可能中断业务连接、需要重启 SQL Server 服务或引发客户端重连，实施前必须完成变更审批、确认业务窗口、备份原配置（实例配置导出、注册表关键项、master/msdb 等系统库备份与业务数据备份），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或灰度实例验证，确认无业务影响后再批量推广；每完成一项立即用文中「核查方法」命令或界面复核生效——配置已下发不等于策略已生效（如登录审核与 Force Encryption 均需&lt;strong&gt;重启 SQL Server 服务&lt;/strong&gt;、CHECK_POLICY 需 Windows/域侧账户策略配合）。&lt;/li&gt;
&lt;li&gt;示例中的登录名、口令、路径、端口均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;E:\SQLAudit\&lt;/code&gt;、&lt;code&gt;1433&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对内网地址与账户信息脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图或参数与本文不一致时，先用 &lt;code&gt;select @@version;&lt;/code&gt; 与 &lt;code&gt;serverproperty('ProductLevel')&lt;/code&gt; 确认版本与补丁级别，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及 sa 禁用、sysadmin 收敛、登录触发器、强制加密与端口收敛的变更存在锁死自身的风险：务必先创建并验证一条替代管理员通道（另一 sysadmin 账户、Windows 身份验证账户或专用管理员连接 DAC）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>26、Redis数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/26redis%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/26redis%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Redis 6.x / 7.x 等保三级安全加固手册：按 00~10 编号分节覆盖版本与补丁管理、监听与暴露面收敛、认证与 ACL、口令治理、危险命令收敛、传输加密、日志与审计补偿、持久化备份、主从与集群安全、内存淘汰与退役清理，每节附核查命令（redis-cli 只读）、加固操作与测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：Redis 6.0 ~ 7.x（7.4 为本文核验基准；ACL 自 6.0 引入、TLS 自 6.0 编译支持）。Redis 5.x 及更早只有 &lt;code&gt;requirepass&lt;/code&gt; 单口令，无 ACL/TLS 能力，判定与整改口径见 10 节速查。
配套测评：&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/redis/"&gt;Redis 缓存数据库测评&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：&lt;code&gt;CONFIG SET&lt;/code&gt; 类命令即时生效但不落盘，须同步修改 &lt;code&gt;redis.conf&lt;/code&gt; 并纳入配置管理；&lt;code&gt;ACL SETUSER&lt;/code&gt;、重启类变更可能断开现有连接，实施前必须完成变更审批、确认业务窗口、备份原 &lt;code&gt;redis.conf&lt;/code&gt; 与 RDB/AOF 文件，并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或灰度实例验证，确认应用连接串（新增用户名/密码/TLS 参数）改造完成后再上线；每完成一项立即用文中「核查方法」复核生效——&lt;strong&gt;配置已写入不等于客户端已切换&lt;/strong&gt;，&lt;code&gt;requirepass&lt;/code&gt; 生效而应用未带 AUTH 时业务会立即报 NOAUTH 错误，属于最高频的加固翻车点。&lt;/li&gt;
&lt;li&gt;示例中的口令、地址、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;），现场须替换为符合本单位口令策略的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对内网地址与口令脱敏。&lt;/li&gt;
&lt;li&gt;命令回显与本文不一致时，先用 &lt;code&gt;redis-cli INFO server&lt;/code&gt; 确认版本（ACL 6.0+、多参数 &lt;code&gt;CONFIG GET&lt;/code&gt; 7.0+），再查阅对应版本文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及监听地址、口令、ACL、TLS 的变更存在锁死自身风险：务必保留一条已验证的恢复通道（本机 &lt;code&gt;redis-cli -h 127.0.0.1&lt;/code&gt; 会话、另一个管理员 ACL 账户或哨兵/管理平台通道）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>27、容器安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/27%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/27%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：容器技术栈（Docker / Kubernetes / Harbor）等保三级安全加固手册：按 00~10 编号分节覆盖基线自查、Docker 守护进程与远程 API、镜像治理、运行时隔离、用户命名空间、日志审计、Kubernetes 控制面与数据面、Harbor 私有仓库、备份恢复与版本生命周期，每节附核查命令、加固操作与官方依据。&lt;/p&gt;
&lt;p&gt;适用版本：Docker Engine 24.x/25.x（daemon.json 配置参考以 docs.docker.com 现行版为准）、Kubernetes v1.28~v1.33（kubeadm 与二进制部署）、Harbor 2.x（v2.10+）。
配套测评：&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/docker/"&gt;Docker 容器运行平台测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/kubernetes/"&gt;Kubernetes 容器编排平台测评&lt;/a&gt;、&lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/harbor/"&gt;Harbor 容器镜像仓库测评&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：&lt;code&gt;systemctl restart docker&lt;/code&gt;、修改 kube-apiserver 静态 Pod 参数（需重启控制面 Pod）、&lt;code&gt;docker restart&lt;/code&gt; 均会造成业务中断，实施前必须完成变更审批、确认业务窗口、备份 &lt;code&gt;daemon.json&lt;/code&gt;/&lt;code&gt;/etc/kubernetes/&lt;/code&gt;/Harbor 数据目录，并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试集群或单节点灰度验证，确认业务容器与 Pod 正常后再推广；每完成一项立即用文中「核查方法」复核——&lt;code&gt;daemon.json&lt;/code&gt; 修改后未重启守护进程不生效、&lt;code&gt;userns-remap&lt;/code&gt; 启用后既有镜像与容器会被隔离到新的属主目录（官方建议在&lt;strong&gt;新装环境&lt;/strong&gt;启用而非存量环境）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户、口令、路径均为演示值（如 &lt;code&gt;192.168.10.5&lt;/code&gt;、&lt;code&gt;registry.demo.local&lt;/code&gt;），现场须替换为真实值并脱敏；&lt;strong&gt;严禁直接沿用示例口令&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;命令回显与本文不一致时，先确认版本与部署形态（包管理器/二进制/kubeadm/Helm），再查阅对应版本文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及远程 API、TLS、RBAC、准入的变更存在锁死自身风险：务必保留一条已验证的恢复通道（本机 root SSH、控制台访问、另一个 cluster-admin kubeconfig 或 bootstrap token）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕，并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：能力由云托管容器平台（ACK/GKE/EKS 等）、镜像仓库 SaaS、统一日志平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力时，须核查替代措施并按实际效果定档，不得直接判不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评项对照表"&gt;测评项对照表&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;控制点（GB/T 22239-2019 安全计算环境-容器平台）&lt;/th&gt;
					&lt;th&gt;对应章节&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范：暴露面收敛、最小安装、漏洞修补&lt;/td&gt;
					&lt;td&gt;00、01、02&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：管理入口鉴别、防窃听&lt;/td&gt;
					&lt;td&gt;01、06、08&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制：权限最小化、默认账户治理&lt;/td&gt;
					&lt;td&gt;03、06、08&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计：日志与留存&lt;/td&gt;
					&lt;td&gt;05&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据保密性：etcd 加密、TLS&lt;/td&gt;
					&lt;td&gt;07&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据备份恢复&lt;/td&gt;
					&lt;td&gt;09&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;剩余信息保护：镜像与凭据清理&lt;/td&gt;
					&lt;td&gt;10&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="00-官方安全基线与自查"&gt;00 官方安全基线与自查&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)&lt;/p&gt;</description></item><item><title>28、统信UOS操作系统加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BB%88%E7%AB%AF/28%E7%BB%9F%E4%BF%A1uos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/</link><pubDate>Thu, 03 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BB%88%E7%AB%AF/28%E7%BB%9F%E4%BF%A1uos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：统信 UOS（桌面专业版/服务器版）等保三级安全加固&lt;strong&gt;差异项速查手册&lt;/strong&gt;：UOS 为 Debian 系（V20 基于 Debian 10、1060/1070 基于 Debian 11/12），与麒麟（RHEL 系）及 CentOS 在 PAM 模块、包管理、防火墙与强制访问控制上差异显著，本文按口令策略、登录失败处理、会话超时、账户治理、SSH、AppArmor 与安全中心、端口收敛、审计与日志、时间同步、远程桌面分节给出 UOS 专属加固口径，并附跨发行版差异对照表。&lt;/p&gt;
&lt;p&gt;适用版本：统信 UOS V20（Debian 10，pam_tally2 代）、UOS 1060/1070（Debian 11/12，pam_faillock 代）；桌面专业版与服务器版差异处随文标注。
配套文章：&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux加固手册&lt;/a&gt;（控制点完整版，本文为 UOS 差异项速查）、&lt;a href="../13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;13、麒麟操作系统加固&lt;/a&gt;（RHEL 系对照篇）、配套测评 &lt;a href="../../../gradeProtection/%E7%BB%88%E7%AB%AF/32%E7%BB%9F%E4%BF%A1uos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;32、统信UOS操作系统测评命令&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（&lt;code&gt;tar czf /root/etc-bak-$(date +%F).tgz /etc&lt;/code&gt;、UOS 安全中心策略导出），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「核查」命令核验生效——配置已下发不等于策略已生效（如 PAM 改动未覆盖 &lt;code&gt;common-auth&lt;/code&gt; 与 &lt;code&gt;sshd&lt;/code&gt; 两条链、&lt;code&gt;chage&lt;/code&gt; 未对存量账户逐个下发、ufw 未 &lt;code&gt;enable&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在或输出与本文不一致时，先用 &lt;code&gt;cat /etc/os-version&lt;/code&gt;、&lt;code&gt;lsb_release -a&lt;/code&gt; 确认版本与部署形态（桌面/服务器），再换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户锁定、防火墙与 SSH 的变更存在锁死自身风险：务必保留一条已验证的恢复通道（物理控制台、带外管理口或另一管理员会话）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;统信软件&lt;strong&gt;未提供长期稳定、可公开直链的完整安全配置手册&lt;/strong&gt;：UOS 安全中心的策略项以现场所用版本的客户端实测为准；Debian 系工具链（PAM、sshd、auditd、ufw/AppArmor）以 man7.org 与 manpages.debian.org 手册页为准，本文不虚构统信官方文档直链。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评项对照表"&gt;测评项对照表&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;控制点（GB/T 22239-2019 安全计算环境-主机）&lt;/th&gt;
					&lt;th&gt;对应章节&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：口令复杂度/有效期&lt;/td&gt;
					&lt;td&gt;一&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：登录失败处理、超时&lt;/td&gt;
					&lt;td&gt;二、三&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制：账户最小化、三权分立&lt;/td&gt;
					&lt;td&gt;四&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：远程管理防窃听&lt;/td&gt;
					&lt;td&gt;五、十&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制/入侵防范：强制访问控制、端口收敛&lt;/td&gt;
					&lt;td&gt;六、七&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计&lt;/td&gt;
					&lt;td&gt;八&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范：时间同步等支撑项&lt;/td&gt;
					&lt;td&gt;九&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="一口令策略复杂度--长度--老化--历史"&gt;一、口令策略（复杂度 + 长度 + 老化 + 历史）&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)&lt;/p&gt;</description></item><item><title>等保测评流程与周期详解</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/</guid><description>&lt;p&gt;「等保怎么办、多久测一次、要花多长时间」是网络安全等级保护（等保 2.0）落地时最高频的问题。本文按《网络安全法》第二十一条与配套规范，把等保全流程拆成五个阶段，并给出测评周期与常见问答。&lt;/p&gt;
&lt;h2 id="一等保工作的五个阶段"&gt;一、等保工作的五个阶段&lt;/h2&gt;
&lt;p&gt;等保 2.0 的完整工作链条为：&lt;strong&gt;定级 → 备案 → 建设整改 → 等级测评 → 监督检查&lt;/strong&gt;，循环往复、持续合规。&lt;/p&gt;
&lt;h3 id="1-定级确定系统的安全保护等级"&gt;1. 定级：确定系统的安全保护等级&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;定级对象的安全保护等级由&lt;strong&gt;业务信息安全保护等级&lt;/strong&gt;与&lt;strong&gt;系统服务安全保护等级&lt;/strong&gt;中的较高者决定，共分五级。&lt;/li&gt;
&lt;li&gt;定级依据 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/"&gt;国标 22240-2020 定级指南&lt;/a&gt;：根据受侵害客体（公民/法人权益、社会秩序/公共利益、国家安全）与损害程度（一般/严重/特别严重）查表确定。&lt;/li&gt;
&lt;li&gt;二级及以上系统的定级结论应组织专家评审；定级要素与矩阵表见 &lt;a href="https://www.clearsec.org/wikis/docs/"&gt;等保总览·定级&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-备案向公安机关提交备案材料"&gt;2. 备案：向公安机关提交备案材料&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;运营使用单位在系统定级后 30 日内，向所在地设区的市级及以上公安机关网安部门提交备案。&lt;/li&gt;
&lt;li&gt;常用材料：备案表、定级报告、专家评审意见、系统拓扑与安全方案等，模板可参考 &lt;a href="https://www.clearsec.org/wikis/docs/file/"&gt;💾文件板块&lt;/a&gt;。&lt;/li&gt;
&lt;li&gt;备案通过后取得备案证明，备案证明编号是后续测评报告「基本信息表」的必填项。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-建设整改按基本要求补齐安全措施"&gt;3. 建设整改：按《基本要求》补齐安全措施&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;对照 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/"&gt;GB/T 22239-2019 基本要求&lt;/a&gt; 中对应等级的控制点，从「一个中心、三重防护」（安全管理中心、安全通信网络、安全区域边界、安全计算环境）逐层建设。&lt;/li&gt;
&lt;li&gt;技术整改可参考本站 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜安全加固&lt;/a&gt; 板块：按主机、数据库、中间件、网络设备给出加固命令与方案。&lt;/li&gt;
&lt;li&gt;管理制度（安全管理制度、机构、人员、建设管理、运维管理五个层面）同步建立。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-等级测评委托测评机构实施"&gt;4. 等级测评：委托测评机构实施&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;委托具备等级保护测评资质的机构，按 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728448-2019-%E6%B5%8B%E8%AF%84%E8%A6%81%E6%B1%82-%E6%A3%80%E6%9F%A5%E5%86%85%E5%AE%B9/"&gt;GB/T 28448 测评要求&lt;/a&gt; 与 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728449-2018-%E6%B5%8B%E8%AF%84%E8%BF%87%E7%A8%8B%E6%8C%87%E5%8D%97/"&gt;GB/T 28449 测评过程指南&lt;/a&gt; 开展。&lt;/li&gt;
&lt;li&gt;测评分四个活动阶段：&lt;strong&gt;测评准备 → 方案编制 → 现场测评 → 报告编制&lt;/strong&gt;；现场采用访谈、核查、测试三种方法。&lt;/li&gt;
&lt;li&gt;现场核查命令与判定标准见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/"&gt;🪬技术部分测评&lt;/a&gt;；结论存在高风险项时需整改复测，判定规则见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;。&lt;/li&gt;
&lt;li&gt;报告按 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/"&gt;等级测评报告模板&lt;/a&gt; 编制，结论以得分与风险项综合判定（无高风险且得分达标为「优/良」）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-监督检查公安机关与主管部门的持续监管"&gt;5. 监督检查：公安机关与主管部门的持续监管&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;公安机关对备案系统开展监督检查（抽查测评报告、现场检查）；对拒不整改的可依据《网络安全法》处罚。&lt;/li&gt;
&lt;li&gt;系统发生重大变更（网络架构、承载业务、部署位置变化）需重新定级备案并测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二等保测评周期多久测一次"&gt;二、等保测评周期：多久测一次？&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;系统等级&lt;/th&gt;
					&lt;th&gt;测评频率要求&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;第四级及以上&lt;/td&gt;
					&lt;td&gt;每半年至少一次&lt;/td&gt;
					&lt;td&gt;监管强度最高&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第三级&lt;/td&gt;
					&lt;td&gt;每年至少一次&lt;/td&gt;
					&lt;td&gt;绝大多数重点系统的常态要求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第二级&lt;/td&gt;
					&lt;td&gt;无强制年度要求，建议定期（如每两年）自查或测评&lt;/td&gt;
					&lt;td&gt;备案义务仍须履行&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;除年度/半年度测评外，以下情形也触发测评：&lt;/p&gt;</description></item><item><title>等保与密评的区别与联系</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/</guid><description>&lt;p&gt;等保（网络安全等级保护）与密评（商用密码应用安全性评估）是当前信息系统合规的两条主线，经常被放在一起问：「能不能只做其中一个？」「要不要测两次？」本文给出对照与协同建议。&lt;/p&gt;
&lt;h2 id="一定位对比"&gt;一、定位对比&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;维度&lt;/th&gt;
					&lt;th&gt;等保 2.0&lt;/th&gt;
					&lt;th&gt;密评&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;制度定位&lt;/td&gt;
					&lt;td&gt;网络安全基础制度，覆盖物理、网络、主机、应用、数据与管理全要素&lt;/td&gt;
					&lt;td&gt;专项评估，只看「密码技术应用」的合规性、正确性与有效性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;法律依据&lt;/td&gt;
					&lt;td&gt;《网络安全法》第二十一条 + 《信息安全等级保护管理办法》&lt;/td&gt;
					&lt;td&gt;《密码法》第二十七条、第三十七条&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;核心标准&lt;/td&gt;
					&lt;td&gt;GB/T 22239 基本要求、GB/T 28448 测评要求&lt;/td&gt;
					&lt;td&gt;GB/T 39786 密码应用基本要求、GM/T 0115 测评要求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;适用对象&lt;/td&gt;
					&lt;td&gt;所有非涉网络与信息系统，按五级分级管理&lt;/td&gt;
					&lt;td&gt;关键信息基础设施、等保三级及以上信息系统等&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;监管主体&lt;/td&gt;
					&lt;td&gt;公安机关&lt;/td&gt;
					&lt;td&gt;国家密码管理局及地方密码管理部门&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;实施机构&lt;/td&gt;
					&lt;td&gt;等级保护测评机构&lt;/td&gt;
					&lt;td&gt;商用密码应用安全性评估机构&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;结论形式&lt;/td&gt;
					&lt;td&gt;得分 + 风险等级（优/良/中/差）&lt;/td&gt;
					&lt;td&gt;量化评分（≥60 分且无高风险项为符合）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;周期要求&lt;/td&gt;
					&lt;td&gt;三级及以上每年测评&lt;/td&gt;
					&lt;td&gt;年检制，每年复评&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二两者的联系"&gt;二、两者的联系&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;定级联动&lt;/strong&gt;：密评的适用范围依托等保定级结果——等保三级及以上系统触发密评义务，密码应用方案常作为等保建设整改的一部分编制。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;控制点交叉&lt;/strong&gt;：等保「安全计算环境」中的身份鉴别、数据传输保密性/完整性、数据备份等控制点，在密评中对应密码应用指标；一次现场核查的证据可以同时支撑两项评估。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;整改互通&lt;/strong&gt;：国密改造（部署服务器密码机、国密 SSL 网关、密码服务平台等）既满足密评指标，也补齐等保身份鉴别与数据保护控制点。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;报告互证&lt;/strong&gt;：两项报告在监督检查中互为佐证，联合办理可减少重复的资料调研与进场次数。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三常见疑问"&gt;三、常见疑问&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：只做了等保，还需要做密评吗？&lt;/strong&gt;
A：如果系统是等保三级及以上或关键信息基础设施，密评是独立的法定义务，不能用等保报告替代。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q：能否两家机构同时进场？&lt;/strong&gt;
A：可以。实践中推荐「一次调研、双线测评」：先共享系统调研与资产清单，等保与密评各自按其标准出具结论；注意两家机构的资质分别对应各自领域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q：预算有限时先做哪个？&lt;/strong&gt;
A：通常先完成等保定级备案（这是其他合规动作的前置），随后根据主管要求排期密评；建设阶段建议密码应用方案与等保整改方案合并设计，避免两次改造。&lt;/p&gt;
&lt;h2 id="四延伸阅读"&gt;四、延伸阅读&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/"&gt;等保测评流程与周期详解&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/"&gt;密评流程指南（商用密码应用安全性评估）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/"&gt;三保二评全量对比表（含分保、关保、数评）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/miping/"&gt;等保密评考点刷题 → 密径题库&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>等保与密评高风险项判定标准</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/</guid><description>&lt;p&gt;测评结论中一旦出现「高风险项」，报告等级会直接受影响，且必须整改复测。本文整理等保与密评两条线的高风险判定规则与常见场景。&lt;/p&gt;
&lt;h2 id="一等保高风险判定三大原则"&gt;一、等保高风险判定：三大原则&lt;/h2&gt;
&lt;p&gt;依据《网络安全等级保护测评高风险判定指引》（联盟团标，共收录 69 条判例、对应 40 余项标准要求），判定遵循三条总原则：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;违反法律法规与行业规定必判高风险&lt;/strong&gt;
不符合国家法律法规、行业主管部门明确规定的情况，应判为高风险。测评人员须关注《网络安全法》及国家、行业主管部门发布的各项规定。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;核心要求缺失且无补偿必判高风险&lt;/strong&gt;
不符合或未实现《基本要求》中各等级、层面&lt;strong&gt;核心要求及基本安全功能&lt;/strong&gt;，且无等效或补偿措施降低风险等级的，应判为高风险。强调底线意识。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;可被高度利用的技术漏洞必判高风险&lt;/strong&gt;
通过技术测试发现被测目标存在&lt;strong&gt;可被高度利用&lt;/strong&gt;、并可能对被测系统产生严重后果的情况，应判为高风险。测评人员应以攻击者视角审视目标系统，贴近实战。&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="补偿因素高风险不是一刀切"&gt;补偿因素：高风险不是一刀切&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;指引对判例给出「补偿因素」说明：存在可缓解风险的具体措施，或可与其他层面控制点联合分析时，可综合判断风险等级；&lt;/li&gt;
&lt;li&gt;测评师须在报告中对实际情况与风险做详细描述与分析，而不是机械套用判例；&lt;/li&gt;
&lt;li&gt;所有高风险场景在正常情况下均可整改，指引附录给出针对性、可落地的整改建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="特别注意事项"&gt;特别注意事项&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;指引不可能枚举所有场景与行业（如工控系统），可结合行业主管要求、系统特点与现有措施综合风险分析；&lt;/li&gt;
&lt;li&gt;对指引未涉及但确实可能产生重大安全隐患的情况，测评人员须结合实际对风险等级做出客观判断。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;原文条目见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;，重大风险隐患情形见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/"&gt;§0.1重大风险隐患&lt;/a&gt;；2020 版旧文（T/ISEAA 001—2020）已过时。&lt;/p&gt;
&lt;h2 id="二常见等保高风险场景高频"&gt;二、常见等保高风险场景（高频）&lt;/h2&gt;
&lt;p&gt;以下为现场测评中最常见的高风险类型，完整判例以指引原文为准：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;层面&lt;/th&gt;
					&lt;th&gt;典型高风险场景&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;网络设备/安全设备/服务器使用默认口令或弱口令；远程管理无加密或双因素鉴别（三级）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制&lt;/td&gt;
					&lt;td&gt;互联网边界防火墙无访问控制策略或策略全放行；特权用户未分离&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计&lt;/td&gt;
					&lt;td&gt;核心设备审计功能关闭或日志留存不足六个月（网络安全法要求）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范&lt;/td&gt;
					&lt;td&gt;互联网边界无入侵检测/防御能力且无补偿；存在可远程利用的高危漏洞未修复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据保护&lt;/td&gt;
					&lt;td&gt;重要数据无备份；鉴别数据（口令）明文存储&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全管理&lt;/td&gt;
					&lt;td&gt;未建立安全管理机构与制度体系（三级以上系统性缺失）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;各场景对应的加固整改措施见 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;高风险判定指引与加固对照表&lt;/a&gt; 与 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜安全加固&lt;/a&gt; 板块。&lt;/p&gt;
&lt;h2 id="三密评高风险判定"&gt;三、密评高风险判定&lt;/h2&gt;
&lt;p&gt;密评依据《信息系统密码应用测评要求》（GM/T 0115）及其高风险判定指引，常见高风险场景包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;身份鉴别未采用密码技术&lt;/strong&gt;：业务系统登录仅口令且无密码技术增强，属高风险；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;重要数据传输无密码保护&lt;/strong&gt;：重要业务数据、个人信息经互联网明文传输；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;重要数据存储无保密性/完整性保护&lt;/strong&gt;：关键数据明文存储且无完整性校验；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密钥管理失控&lt;/strong&gt;：密钥明文硬编码在程序中、密钥无生命周期管理；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密码产品不合规&lt;/strong&gt;：使用未经商用密码产品认证的密码产品承担合规义务。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;判定同样考虑补偿因素与整改可行性；基础概念见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/"&gt;§1密码应用基础知识&lt;/a&gt;，完整流程见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/"&gt;密评流程指南&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="四高风险项的处理流程"&gt;四、高风险项的处理流程&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;测评报告中明确列出高风险项、对应控制点与风险分析；&lt;/li&gt;
&lt;li&gt;运营单位制定整改计划（对照加固对照表逐条落实）；&lt;/li&gt;
&lt;li&gt;整改完成后留存证据（配置截图、测试记录、加固记录表 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表&lt;/a&gt;）；&lt;/li&gt;
&lt;li&gt;申请测评机构复测，复测通过后报告结论方可生效。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="五常见问题faq"&gt;五、常见问题（FAQ）&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：有一个高风险项，报告结论就一定不合格吗？&lt;/strong&gt;
A：等保报告结论综合得分与风险等级给出「优/良/中/差」，存在高风险项时结论通常不会高于「中」，且监管会要求限期整改；密评则是「≥60 分且无高风险项」才判定符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q：补偿措施一定能让高风险降级吗？&lt;/strong&gt;
A：不一定。补偿措施必须实质性地降低风险（如网络层隔离 + 审计补偿应用层缺陷），且需在报告中论证；核心安全功能完全缺失的情况通常无法用补偿措施规避。&lt;/p&gt;
&lt;h2 id="六延伸阅读"&gt;六、延伸阅读&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/"&gt;等保测评流程与周期详解&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/"&gt;等级测评报告模板与使用说明&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/miping/"&gt;高风险判定相关考点刷题 → 密径题库&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>等级测评报告模板与使用说明</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/</guid><description>&lt;p&gt;等级测评报告是等保工作的最终产出，也是公安监督检查的核心凭证。本文基于《公网安〔2025〕1001 号 附件 3：网络安全等级测评报告模板（2025 版）》拆解报告结构，并给出填写要点。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;模板下载&lt;/strong&gt;：&lt;a href="https://www.clearsec.org/wikis/files/%E5%85%AC%E7%BD%91%E5%AE%89%E3%80%942025%E3%80%951001%E5%8F%B7-%E9%99%84%E4%BB%B63&amp;#43;%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%EF%BC%882025%E7%89%88%EF%BC%89.docx"&gt;网络安全等级测评报告模板（2025 版）.docx&lt;/a&gt;（更多备案与定级文件见 &lt;a href="https://www.clearsec.org/wikis/docs/file/"&gt;💾文件板块&lt;/a&gt;）。&lt;/p&gt;
&lt;h2 id="一报告整体结构"&gt;一、报告整体结构&lt;/h2&gt;
&lt;p&gt;2025 版报告模板由前置表单、正文七章与附录九项构成：&lt;/p&gt;
&lt;h3 id="前置表单"&gt;前置表单&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;表单&lt;/th&gt;
					&lt;th&gt;内容要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;网络安全等级测评基本信息表&lt;/td&gt;
					&lt;td&gt;被测对象信息须与&lt;strong&gt;备案证明&lt;/strong&gt;完全一致；等级写法为「第 X 级（SxAy）」，不可写成 SAG&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;声明&lt;/td&gt;
					&lt;td&gt;测评机构资质、报告使用范围与保密声明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;等级测评结论&lt;/td&gt;
					&lt;td&gt;综合得分、风险等级与最终结论（优/良/中/差）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;等级测评结论扩展表&lt;/td&gt;
					&lt;td&gt;云计算安全、大数据安全等扩展要求的单独结论&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;总体评价&lt;/td&gt;
					&lt;td&gt;对被测系统安全保护状况的文字综述&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;主要安全问题及整改建议&lt;/td&gt;
					&lt;td&gt;面向被测评单位的问题清单摘要&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="正文章节"&gt;正文章节&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;测评项目概述&lt;/strong&gt;：测评目的、测评依据、测评过程、报告分发范围；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;被测对象描述&lt;/strong&gt;：系统概述、测评指标（按等级确定）、测评对象清单；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;单项测评结果分析&lt;/strong&gt;：按「安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心 + 管理五个层面」共 11 组指标展开，每组含已有控制措施汇总与单项结果；另含验证测试（漏洞扫描、渗透测试）与单项测评小结；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;整体测评&lt;/strong&gt;：控制点间安全测评、区域间安全测评与结果汇总；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全问题风险分析&lt;/strong&gt;：对不符合项做风险定级（高/中/低），高风险项判定规则见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;等级测评结论&lt;/strong&gt;：综合得分与结论等级；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全问题整改建议&lt;/strong&gt;：逐问题给出可落地的整改方向。&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="附录"&gt;附录&lt;/h3&gt;
&lt;p&gt;附录 A 被测对象资产、附录 B 上次测评问题整改情况说明、附录 C/D 单项测评结果汇总与记录、附录 E 漏洞扫描结果、附录 F 渗透测试结果、附录 G 威胁列表、附录 H/I 云计算/大数据平台测评及整改情况。&lt;/p&gt;
&lt;h2 id="二填写要点与常见错误"&gt;二、填写要点与常见错误&lt;/h2&gt;
&lt;p&gt;逐章编制与审核要点的完整版见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/4%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/"&gt;§4测评报告的编制和审核要点&lt;/a&gt;，此处提炼高频错误：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;基本信息表与备案证明不一致&lt;/strong&gt;：系统名称、等级、备案编号必须逐项对照备案证明材料；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;等级表述错误&lt;/strong&gt;：正确写法「第三级（S3A3）」（S 为业务信息安全、A 为系统服务安全），定级要素含义见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/"&gt;国标 22240 定级指南&lt;/a&gt;；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;测评对象遗漏&lt;/strong&gt;：云上系统需同步覆盖云平台与被测评租户系统，物联网/工控扩展要求需单独列明；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;风险分析与单项结果脱节&lt;/strong&gt;：单项「部分符合/不符合」必须在第 5 章风险分析中逐条对应，高风险项须说明是否可补偿；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;整改建议空泛&lt;/strong&gt;：应给出具体控制点与整改路径，可参考 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜安全加固&lt;/a&gt; 板块按对象组织的加固手册；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;附录 B 缺失&lt;/strong&gt;：非首次测评的系统必须说明上次测评问题的整改闭环情况，这是监督检查的必查项。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三报告结论怎么读"&gt;三、报告结论怎么读&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;结论由&lt;strong&gt;综合得分&lt;/strong&gt;与&lt;strong&gt;风险等级&lt;/strong&gt;共同决定：无高风险项且得分较高为「优/良」；存在高风险项时结论不超过「中」，并须限期整改复测；&lt;/li&gt;
&lt;li&gt;报告交付后被测评单位应组织整改，整改证据与复测记录归档，作为下一年度测评附录 B 的输入；&lt;/li&gt;
&lt;li&gt;报告分发范围需严格控制，涉敏系统按保密要求管理。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四常见问题faq"&gt;四、常见问题（FAQ）&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：报告模板每年会变吗？&lt;/strong&gt;
A：模板随监管要求修订，2025 版为现行版本（依据公网安〔2025〕1001 号）；编制前建议向测评机构确认最新版本。&lt;/p&gt;</description></item><item><title>密评流程指南（商用密码应用安全性评估）</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/</guid><description>&lt;p&gt;密评（商用密码应用安全性评估）是依据《中华人民共和国密码法》对信息系统密码应用合规性、正确性与有效性进行的评估活动。本文回答「密评怎么办理、流程分几步、结论怎么判」三个核心问题。&lt;/p&gt;
&lt;h2 id="一哪些系统必须做密评"&gt;一、哪些系统必须做密评？&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;关键信息基础设施&lt;/strong&gt;、&lt;strong&gt;网络安全等级保护第三级及以上信息系统&lt;/strong&gt;，应当使用商用密码进行保护，并开展商用密码应用安全性评估（《密码法》第二十七条）。&lt;/li&gt;
&lt;li&gt;政务信息系统、金融与能源等行业主管另有明确密评要求的系统，从其规定。&lt;/li&gt;
&lt;li&gt;未按要求开展密评的，依据《密码法》第三十七条承担相应法律责任（限期改正、警告直至处罚）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二密评依据"&gt;二、密评依据&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;类别&lt;/th&gt;
					&lt;th&gt;标准/文件&lt;/th&gt;
					&lt;th&gt;作用&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;法律&lt;/td&gt;
					&lt;td&gt;《中华人民共和国密码法》&lt;/td&gt;
					&lt;td&gt;密评义务与法律责任&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;基本要求&lt;/td&gt;
					&lt;td&gt;GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》&lt;/td&gt;
					&lt;td&gt;物理和环境、网络和通信、设备和计算、应用和数据四个层面的密码应用要求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评要求&lt;/td&gt;
					&lt;td&gt;GM/T 0115《信息系统密码应用测评要求》&lt;/td&gt;
					&lt;td&gt;指标测评方法与判定&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;过程指南&lt;/td&gt;
					&lt;td&gt;GM/T 0116《信息系统密码应用测评过程指南》&lt;/td&gt;
					&lt;td&gt;测评活动流程规范&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;密码应用基础知识（国密算法、密码功能与产品）见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/"&gt;§1密码应用基础知识&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="三密评全流程"&gt;三、密评全流程&lt;/h2&gt;
&lt;p&gt;密评不是一次性的现场活动，而是「建设 + 评估」的闭环，通常分为六步：&lt;/p&gt;
&lt;h3 id="1-现状分析与差距评估"&gt;1. 现状分析与差距评估&lt;/h3&gt;
&lt;p&gt;梳理系统现有密码应用情况：身份鉴别用什么机制、传输通道是否加密、重要数据如何存储保护、日志审计是否防篡改。对照 GB/T 39786 对应等级要求找出差距。&lt;/p&gt;
&lt;h3 id="2-密码应用方案设计"&gt;2. 密码应用方案设计&lt;/h3&gt;
&lt;p&gt;编制《密码应用方案》，明确：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;四个层面（物理和环境、网络和通信、设备和计算、应用和数据）的密码应用设计；&lt;/li&gt;
&lt;li&gt;拟采用的密码产品（须具备商用密码产品认证证书）与算法（SM2/SM3/SM4/SM9 等国密算法优先）；&lt;/li&gt;
&lt;li&gt;密钥管理体系（生成、存储、分发、更新、销毁）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;方案可参考「免改 / 易改 / 重改」的改造路径选择：能用现有密码产品解决的免改，接口层可适配的易改，需要重构的重改。&lt;/p&gt;
&lt;h3 id="3-方案评估测评机构预审"&gt;3. 方案评估（测评机构预审）&lt;/h3&gt;
&lt;p&gt;三级及以上系统的密码应用方案需经测评机构评估通过后方可实施建设，避免建完不合规返工。评估要点见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/3%E6%B5%8B%E8%AF%84%E6%96%B9%E6%A1%88%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/"&gt;§3测评方案的编制和审核要点&lt;/a&gt;。&lt;/p&gt;
&lt;h3 id="4-建设与试运行"&gt;4. 建设与试运行&lt;/h3&gt;
&lt;p&gt;按方案部署密码产品与密钥管理系统，完成应用改造并试运行，留存实施记录。&lt;/p&gt;
&lt;h3 id="5-现场测评"&gt;5. 现场测评&lt;/h3&gt;
&lt;p&gt;委托具备商用密码应用安全性评估资质的机构进场，按 GM/T 0115 逐指标测评，方法与等保类似（访谈、核查、测试），重点核查：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;身份鉴别、访问控制信息的密码保护；&lt;/li&gt;
&lt;li&gt;重要数据传输保密性与完整性；&lt;/li&gt;
&lt;li&gt;重要数据存储保密性、完整性与抗抵赖；&lt;/li&gt;
&lt;li&gt;日志记录的完整性保护；&lt;/li&gt;
&lt;li&gt;密钥全生命周期管理。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="6-结论判定与整改复测"&gt;6. 结论判定与整改复测&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;结论按指标符合情况量化评分：&lt;strong&gt;综合得分 ≥60 分且不存在高风险项为「符合」&lt;/strong&gt;；&lt;/li&gt;
&lt;li&gt;存在高风险项（判定规则见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;）或得分不足的，需整改后复测；&lt;/li&gt;
&lt;li&gt;报告编制与审核要点见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/4%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/"&gt;§4测评报告的编制和审核要点&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四密评周期与常态化"&gt;四、密评周期与常态化&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;密评实行&lt;strong&gt;年检制&lt;/strong&gt;：通过评估的系统原则上每年开展一次复评（以主管部门与评估机构要求为准）；&lt;/li&gt;
&lt;li&gt;系统密码应用发生重大变更（算法替换、密钥体系调整、架构迁移）应重新评估；&lt;/li&gt;
&lt;li&gt;日常运维需落实密钥管理台账、密码产品运行巡检与日志留存，为年度复评保留证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="五常见问题faq"&gt;五、常见问题（FAQ）&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：密评和等保可以同时做吗？&lt;/strong&gt;
A：可以，且推荐。两项评估的测评对象高度重叠，「等保三级 + 密评」联合建设、联合进场可显著降低成本；差异对比见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/"&gt;等保与密评的区别与联系&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>08、达梦数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/08%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/08%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：达梦数据库（DM8）等保三级安全加固手册：按内置三权分立、口令策略、会话超时与登录限制、安全审计、网络与访问控制、权限最小化、数据备份恢复、剩余信息保护、版本与漏洞分节，每节给出加固命令、验证方法与测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：DM8；三权账户（SYSDBA/SYSSSO/SYSAUDITOR）、资源限制子句与审计过程在 DM7 上同样适用。达梦各小版本对参数名、视图名略有差异，执行前以对应版本《系统管理员手册》《安全管理手册》核对；本文给出的是 V8 通用写法与核查思路。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;达梦测评&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;命令行工具为 &lt;code&gt;disql&lt;/code&gt;（&lt;code&gt;disql SYSDBA/SYSDBA@192.168.10.10:5236&lt;/code&gt;），默认端口 5236。&lt;strong&gt;首次部署后必须修改 SYSDBA 等默认口令。&lt;/strong&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一内置三权分立dm-特色"&gt;一、内置三权分立（DM 特色）&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（数据库账户、角色与对象权限；三权分立对应 d) 重命名与 e) 敏感标记、f) 授权主体最小化）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加固要点&lt;/strong&gt;：按最小权限授予：账户只授予其业务所需的库/模式/对象权限与操作类型，禁止对业务账户直接授予 SUPER/SYSDBA/DBA/root 等最高权限；权限变更须经审批并留痕，回收后核验生效。启用数据库自身的访问控制机制限制登录来源（PostgreSQL &lt;code&gt;pg_hba.conf&lt;/code&gt;、KingbaseES &lt;code&gt;sys_hba.conf&lt;/code&gt;、MySQL 账户的 host 部分与 &lt;code&gt;require_secure_transport&lt;/code&gt;、MongoDB &lt;code&gt;net.bindIp&lt;/code&gt; 配合主机防火墙、达梦与金仓的 IP 白名单或操作系统层限制），并禁止 &lt;code&gt;trust&lt;/code&gt;、&lt;code&gt;any&lt;/code&gt;、无口令等无鉴别访问方式。敏感数据（个人身份信息、鉴别信息）须打敏感标记或单独建库建表并限制可访问账户。&lt;/p&gt;</description></item><item><title>09、MongoDB数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/09mongodb%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/09mongodb%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：MongoDB（3.6~8.0）等保三级安全加固手册：按启用访问控制、账户与角色最小化、网络限制、登录失败处理、审计、日志管理、数据备份恢复、服务运行安全分节，每节给出配置与命令、验证方法及社区版能力缺失时的替代措施。&lt;/p&gt;
&lt;p&gt;适用版本：MongoDB 3.6~8.0（示例按 4.4+/6.x 写法，版本差异在各节标注）。以社区版为主，企业版差异单独标注。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;MongoDB 测评&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;MongoDB &lt;strong&gt;默认不启用访问控制&lt;/strong&gt;（无需账号密码即可读写），是等保测评中的高频不符合项，互联网可达时按高风险判定。第一优先级整改就是启用认证。&lt;/div&gt;&lt;/p&gt;
&lt;p&gt;配置文件（YAML）默认路径 &lt;code&gt;/etc/mongod.conf&lt;/code&gt;，修改后 &lt;code&gt;systemctl restart mongod&lt;/code&gt; 生效；命令行客户端 &lt;code&gt;mongosh&lt;/code&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一启用访问控制最高优先级"&gt;一、启用访问控制（最高优先级）&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（数据库账户、角色与对象权限；三权分立对应 d) 重命名与 e) 敏感标记、f) 授权主体最小化）&lt;/p&gt;</description></item><item><title>16、加固记录表</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：测评/整改项目现场「加固记录」模板（3.0 版），作为整改过程留痕与复测依据归档。
使用方式：按测评对象类型复制对应子表，一行一个加固项；与 &lt;a href="../17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt; 的流程配套使用。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;留痕模板&lt;/strong&gt;，不含任何配置变更命令：按测评对象类型复制对应子表，一行一个加固项，填写加固项、依据条款、整改前状态、整改措施、整改后验证结果、责任人、完成时间与复测结论。&lt;/li&gt;
&lt;li&gt;「整改前/整改后」两列须附&lt;strong&gt;命令回显或界面截图&lt;/strong&gt;（与行内描述一一对应），仅写「已整改」不构成证据；配置已下发不等于策略已生效，须附生效验证实测记录。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值，填写时须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再归档或对外提供。&lt;/li&gt;
&lt;li&gt;与「17、加固方案总纲」的整改流程、「22、高风险判定指引与加固对照表」的风险定级配套使用：高风险项须单独标注并优先排期，整改完成后纳入复测范围。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的项目，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时记录升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一填写说明"&gt;一、填写说明&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;加固项&lt;/strong&gt;：写明具体配置项（如&amp;quot;口令有效期 90 天&amp;quot;），与加固文章中的章节对应；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：填写 GB/T 22239-2019 控制点（如 8.1.4.1 身份鉴别 a)）；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;加固前状态&lt;/strong&gt;：现场核查到的原始状态（截图/命令输出留档，注意脱敏）；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;加固操作摘要&lt;/strong&gt;：实际执行的命令或操作要点，不写&amp;quot;已加固&amp;quot;之类的空话；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;加固后验证&lt;/strong&gt;：填验证命令的关键输出结论（如 &lt;code&gt;chage -l&lt;/code&gt; 显示 90 天）；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;复核&lt;/strong&gt;：加固人与复核人不得为同一人；业务影响项（关端口、删账户）须经业务方确认后填写日期；&lt;/li&gt;
&lt;li&gt;涉及账号、IP、口令的栏位按脱敏规范填写。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="二linux-服务器"&gt;二、Linux 服务器&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;序号&lt;/th&gt;
					&lt;th&gt;测评对象&lt;/th&gt;
					&lt;th&gt;加固项&lt;/th&gt;
					&lt;th&gt;对应控制点&lt;/th&gt;
					&lt;th&gt;加固前状态&lt;/th&gt;
					&lt;th&gt;加固操作摘要&lt;/th&gt;
					&lt;th&gt;加固后验证&lt;/th&gt;
					&lt;th&gt;责任人&lt;/th&gt;
					&lt;th&gt;日期&lt;/th&gt;
					&lt;th&gt;复核人&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;示例&lt;/td&gt;
					&lt;td&gt;app-01（192.168.10.11）&lt;/td&gt;
					&lt;td&gt;口令有效期 90 天&lt;/td&gt;
					&lt;td&gt;8.1.4.1 a)&lt;/td&gt;
					&lt;td&gt;PASS_MAX_DAYS=99999&lt;/td&gt;
					&lt;td&gt;/etc/login.defs 修改 PASS_MAX_DAYS=90，存量账户 chage -M 90&lt;/td&gt;
					&lt;td&gt;chage -l appuser 显示 90&lt;/td&gt;
					&lt;td&gt;张三&lt;/td&gt;
					&lt;td&gt;2026-08-30&lt;/td&gt;
					&lt;td&gt;李四&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="三windows-服务器"&gt;三、Windows 服务器&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;序号&lt;/th&gt;
					&lt;th&gt;测评对象&lt;/th&gt;
					&lt;th&gt;加固项&lt;/th&gt;
					&lt;th&gt;对应控制点&lt;/th&gt;
					&lt;th&gt;加固前状态&lt;/th&gt;
					&lt;th&gt;加固操作摘要&lt;/th&gt;
					&lt;th&gt;加固后验证&lt;/th&gt;
					&lt;th&gt;责任人&lt;/th&gt;
					&lt;th&gt;日期&lt;/th&gt;
					&lt;th&gt;复核人&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;示例&lt;/td&gt;
					&lt;td&gt;file-01（192.168.10.12）&lt;/td&gt;
					&lt;td&gt;禁用 SMBv1&lt;/td&gt;
					&lt;td&gt;8.1.4.4 入侵防范&lt;/td&gt;
					&lt;td&gt;EnableSMB1Protocol=True&lt;/td&gt;
					&lt;td&gt;Set-SmbServerConfiguration -EnableSMB1Protocol $false&lt;/td&gt;
					&lt;td&gt;Get-SmbServerConfiguration 显示 False&lt;/td&gt;
					&lt;td&gt;张三&lt;/td&gt;
					&lt;td&gt;2026-08-30&lt;/td&gt;
					&lt;td&gt;李四&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="四网络设备与安全设备"&gt;四、网络设备与安全设备&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;序号&lt;/th&gt;
					&lt;th&gt;测评对象&lt;/th&gt;
					&lt;th&gt;加固项&lt;/th&gt;
					&lt;th&gt;对应控制点&lt;/th&gt;
					&lt;th&gt;加固前状态&lt;/th&gt;
					&lt;th&gt;加固操作摘要&lt;/th&gt;
					&lt;th&gt;加固后验证&lt;/th&gt;
					&lt;th&gt;责任人&lt;/th&gt;
					&lt;th&gt;日期&lt;/th&gt;
					&lt;th&gt;复核人&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;示例&lt;/td&gt;
					&lt;td&gt;sw-core-01&lt;/td&gt;
					&lt;td&gt;关闭 Telnet、仅 SSH&lt;/td&gt;
					&lt;td&gt;8.1.4.1 c)&lt;/td&gt;
					&lt;td&gt;telnet server enable&lt;/td&gt;
					&lt;td&gt;undo telnet server enable&lt;/td&gt;
					&lt;td&gt;display telnet server status: Disable&lt;/td&gt;
					&lt;td&gt;张三&lt;/td&gt;
					&lt;td&gt;2026-08-30&lt;/td&gt;
					&lt;td&gt;李四&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="五数据库"&gt;五、数据库&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;序号&lt;/th&gt;
					&lt;th&gt;测评对象&lt;/th&gt;
					&lt;th&gt;加固项&lt;/th&gt;
					&lt;th&gt;对应控制点&lt;/th&gt;
					&lt;th&gt;加固前状态&lt;/th&gt;
					&lt;th&gt;加固操作摘要&lt;/th&gt;
					&lt;th&gt;加固后验证&lt;/th&gt;
					&lt;th&gt;责任人&lt;/th&gt;
					&lt;th&gt;日期&lt;/th&gt;
					&lt;th&gt;复核人&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;示例&lt;/td&gt;
					&lt;td&gt;mysql-prod-01&lt;/td&gt;
					&lt;td&gt;口令复杂度策略&lt;/td&gt;
					&lt;td&gt;8.1.4.1 a)&lt;/td&gt;
					&lt;td&gt;无 validate_password&lt;/td&gt;
					&lt;td&gt;my.cnf 配置 validate_password_policy=1 并重启&lt;/td&gt;
					&lt;td&gt;show variables 确认 MEDIUM&lt;/td&gt;
					&lt;td&gt;张三&lt;/td&gt;
					&lt;td&gt;2026-08-30&lt;/td&gt;
					&lt;td&gt;李四&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="六填写注意事项"&gt;六、填写注意事项&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;先禁用后删除&lt;/strong&gt;：策略、账户、端口类加固先禁用观察一个变更周期，确认无业务影响再删除，并在&amp;quot;加固操作摘要&amp;quot;中记录两步操作；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;可回退&lt;/strong&gt;：每项加固前保存原配置备份（网络设备 save 备份、服务器配置文件 .bak、数据库参数记录），回退方式写入操作摘要；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;记录与实际一致&lt;/strong&gt;：加固后验证栏必须来自当天实际执行的验证命令，禁止预填；&lt;/li&gt;
&lt;li&gt;本表电子归档时导出 PDF/打印签字，与整改报告一并归档。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="参考依据"&gt;参考依据&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（索引、模板与检查表类文章，覆盖 8.1.2~8.1.5 各层面的整改留痕、风险定级与对象选择，不直接对应单一控制点）：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF"&gt;http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C"&gt;http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/"&gt;http://openstd.samr.gov.cn/bzgk/gb/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：&lt;a href="../22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;命令核验说明：本文为留痕模板，不含可执行命令，故无命令核验项；表内涉及的依据条款编号与判定用语以 GB/T 22239-2019、GB/T 28448-2019 现行有效版本为准（核对日期 2026-09-02）。使用时须注意：① 子表列结构保持原样，按测评对象类型复制使用，不新增或删改列名以便归档比对；② 「整改前/整改后」两列必须附命令回显或界面截图，仅写「已整改」不构成证据；③ 示例中的地址、账户名、口令与路径为演示值，填写时替换为真实取证结果并脱敏后再归档或对外提供；④ 高风险项须单独标注并优先排期，整改完成后纳入复测范围，复测结论由测评方填写而非整改方自述。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="关联文章"&gt;关联文章&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;本板块相关篇：&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统安全加固&lt;/a&gt;、&lt;a href="../18%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%A3%80%E6%9F%A5%E8%A1%A8%E5%8F%8A%E5%AE%A1%E6%A0%B8%E8%AF%B4%E6%98%8E/"&gt;18、风险评估检查表及审核说明（2024-07）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/"&gt;现场判定话术（不适用控制点）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;高风险判定指引原文（2025版，联盟团体标准）&lt;/a&gt;（2020 版已过时：&lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/"&gt;旧文存档&lt;/a&gt;）&lt;/li&gt;
&lt;li&gt;板块目录：&lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/"&gt;其他系统或设备&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;通用加固方案：&lt;a href="../17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;高风险判定口径：&lt;a href="../22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>19、H3C交换机安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：H3C S 系列交换机（Comware V7，兼容 V9）等保三级安全加固手册：以 &lt;code&gt;password-control&lt;/code&gt; 全局密码管理为主线，覆盖口令老化/长度/组合/历史、登录失败黑名单、会话超时与登录账户、SSH 替代 Telnet、管理地址 ACL、日志与时间同步、SNMPv3、服务收敛，并附 V5/V7/V9 版本差异对照。&lt;/p&gt;
&lt;p&gt;适用版本：H3C Comware V7（S 系列交换机）。
版本适用性：按 Comware V7 编写，V9 命令一致；V5 老平台差异见文末对照表。
配套文章：&lt;a href="../06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06、华为交换机安全加固&lt;/a&gt;、&lt;a href="../02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02、思科网络设备安全配置命令&lt;/a&gt;、&lt;a href="../10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;本篇最关键的核验点：H3C 出厂时全局密码管理功能是&lt;strong&gt;关闭&lt;/strong&gt;的（&lt;code&gt;display password-control&lt;/code&gt; 显示 &lt;code&gt;Password control: Disabled&lt;/code&gt;）。未执行 &lt;code&gt;password-control enable&lt;/code&gt; 之前，下面所有老化、长度、组合、失败锁定配置均不生效——这也是测评现场最常见的整改遗漏。&lt;/div&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>20、应用系统安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：B/S 业务应用系统等保三级安全加固手册：按身份鉴别、会话管理、访问控制、安全审计、通信加密、输入校验与文件上传下载分节，每项给出加固要求、验证方法与整改优先级，并附测评项对照表。&lt;/p&gt;
&lt;p&gt;适用：B/S 业务应用系统（C/S 可参考）；与 &lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12、MySQL&lt;/a&gt; 等主机与数据库加固配合使用。
高风险提示：应用存在默认口令/弱口令、核心功能未授权访问、可获取敏感数据的 SQL 注入，均可构成高风险（见 &lt;a href="../22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险对照表&lt;/a&gt;）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一身份鉴别"&gt;一、身份鉴别&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（应用系统自身用户身份标识与鉴别）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加固要点&lt;/strong&gt;：应用用户身份标识唯一且实名，禁止共用账户与匿名访问业务功能：清理开发测试遗留账户、演示账户与默认管理员账户，首次登录强制改密；鉴别信息复杂度与有效期由&lt;strong&gt;服务端&lt;/strong&gt;强制校验（不得仅依赖前端 JS）；三级系统应采用两种或两种以上鉴别技术组合（口令 + 短信/OTP/数字证书/生物特征），仅口令单因素时须写明并评估补偿控制（登录来源限制、异常登录告警）；能力由统一身份认证平台承载时，应注明测评单元边界后转由上位平台核查。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;验证方法&lt;/strong&gt;：用户与角色清单（含账户状态、创建时间、最后登录时间）、默认与测试账户清理记录、口令策略在服务端配置或代码中的实现位置与生效截图、双因素认证配置与一次登录实测录屏、统一身份认证对接说明与边界界定材料。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-warning" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;高风险提示&lt;/div&gt;
&lt;p&gt;应用系统存在默认管理员账户且未改口令、存在空口令或弱口令账户，或管理后台对互联网开放且仅单因素口令鉴别，按《高风险判定指引》可直接判高风险；账户共用导致操作无法追溯到自然人时，按高风险线索记录。&lt;/p&gt;
&lt;p&gt;判定口径详见 &lt;a href="../22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;。&lt;/p&gt;
&lt;/div&gt;
&lt;h3 id="11-登录失败处理"&gt;1.1 登录失败处理&lt;/h3&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 b)（提供登录失败处理功能，限制非法登录次数）&lt;/p&gt;</description></item><item><title>21、Web中间件安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Nginx 1.18&lt;del&gt;1.28 与 Apache Tomcat 7&lt;/del&gt;10.1 等保三级安全加固手册：先给出通用核查表，再按 Nginx（版本隐藏、目录列表、敏感路径、TLS 与请求限制、日志）与 Tomcat（管理台、shutdown 端口、Server 信息、AJP 连接器、目录列表与会话）分节，每节附配置片段与验证命令。&lt;/p&gt;
&lt;p&gt;适用：Nginx 1.18&lt;del&gt;1.28 / Tomcat 7&lt;/del&gt;10.1；WebLogic、IIS 等按厂商基线与 [02~06 号设备篇] 思路套用。
版本线：Nginx TLS 1.3 需 1.13+ 且 OpenSSL 1.1.1+；Tomcat AJP &lt;code&gt;secretRequired&lt;/code&gt; 需 7.0.100 / 8.5.51 / 9.0.31+（更老版本应注释 AJP 或升级）；Tomcat 10.1（jakarta.* 包名变更）对本篇配置项无影响。
配套测评：Nginx 安全审计见 &lt;a href="../../../gradeProtection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/35nginx%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1%E6%B5%8B%E8%AF%84/"&gt;35、等保2.0-nginx中间件测评-安全审计&lt;/a&gt;；管理台与版本隐藏是测评高频项。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>22、高风险判定指引与加固对照表</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：《网络安全等级保护测评高风险判定指引》与本站加固专篇的对照索引表：按高风险项定位测评项编号，直接跳转到对应的加固文章执行整改。&lt;/p&gt;
&lt;p&gt;依据：&lt;a href="../../../gradeProtectionWiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;网络安全等级保护测评高风险判定指引（2025版，联盟团标）&lt;/a&gt;。（2020 版 T/ISEAA 001—2020 已过时，判例口径以 2025 版送审稿为准）
用途：测评师出整改单、运维排整改优先级的&lt;strong&gt;索引表&lt;/strong&gt;。高风险判定需同时满足指引中的&amp;quot;判定条件组合&amp;quot;（风险程度与影响），本表仅列可整改的高频项与去向，正式判定以指引原文为准。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;索引表&lt;/strong&gt;，不含配置命令：测评发现问题后先在「对照表」按高风险项定位测评项编号，再跳转到对应的加固专篇执行整改；正式的风险判定以《网络安全等级保护测评高风险判定指引》原文为准。&lt;/li&gt;
&lt;li&gt;高风险判定需同时满足指引中的「判定条件组合」（风险程度与影响范围），本表仅列可整改的高频项与整改去向，不得据本表单条直接下高风险结论。&lt;/li&gt;
&lt;li&gt;整改结果按「16、安全评估加固记录表3.0」留痕，整改路径按「17、加固方案总纲」的层面矩阵选择；本表列出的对照关系如与新版指引不一致，以指引原文与最新团体标准为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的项目，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时记录升级或补偿控制建议。&lt;/li&gt;
&lt;li&gt;判定为不适用的高风险项仍须在报告中说明补偿控制与承载该能力的上位组件，不得直接销项。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="使用说明"&gt;使用说明&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;复测/整改时从问题清单定位到风险条目 → 查本表&amp;quot;测评项编号&amp;quot;列对回测评报告的条款号、按&amp;quot;加固方向&amp;quot;列 → 执行对应文章 → 用文章中的核查命令验证；&lt;/li&gt;
&lt;li&gt;高风险项应在整改方案中明确责任人与期限；整改期间如不能立即消除，应评估补偿措施（如网络隔离、WAF 临时策略）并在报告中说明；&lt;/li&gt;
&lt;li&gt;加固过程留痕用 &lt;a href="../16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、加固记录表&lt;/a&gt;。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="对照表"&gt;对照表&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;判例编号为《高风险判定指引（2025版）》编号体系：6.x 通用判例、7.x 云计算、8.x 移动互联、9.x 物联网、10.x 工业控制；GB/T 条款列为 22239-2019 对应条款，供回溯测评报告引用。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;#&lt;/th&gt;
					&lt;th&gt;高风险项（常见表述）&lt;/th&gt;
					&lt;th&gt;2025版判例&lt;/th&gt;
					&lt;th&gt;GB/T 22239-2019 条款&lt;/th&gt;
					&lt;th&gt;典型判定要点（2025版口径）&lt;/th&gt;
					&lt;th&gt;加固方向&lt;/th&gt;
					&lt;th&gt;本板块文章&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;1&lt;/td&gt;
					&lt;td&gt;存在空口令、弱口令、通用口令或无身份鉴别&lt;/td&gt;
					&lt;td&gt;6.4.1.1&lt;/td&gt;
					&lt;td&gt;8.1.4.1 a)&lt;/td&gt;
					&lt;td&gt;空口令/无鉴别可登录；弱口令（长度不足 6 位、单个/相同/连续字符、常见字典）；多对象或同对象多账户口令相同&lt;/td&gt;
					&lt;td&gt;强口令+复杂度+有效期策略，改默认口令，删除空口令账户，一机一码&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/08%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;08&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/09mongodb%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;09&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12&lt;/a&gt;、&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2&lt;/td&gt;
					&lt;td&gt;未重命名默认账户且未修改默认口令&lt;/td&gt;
					&lt;td&gt;6.4.2.1&lt;/td&gt;
					&lt;td&gt;8.1.4.1 a)；8.1.4.2 b)&lt;/td&gt;
					&lt;td&gt;默认账户名/出厂口令未改（缓解：组合鉴别不可绕过或仅限本地登录）&lt;/td&gt;
					&lt;td&gt;重命名/禁用默认账户，改出厂口令&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/"&gt;29&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3&lt;/td&gt;
					&lt;td&gt;管理方式明文传输（Telnet/HTTP/FTP 管理设备或主机）&lt;/td&gt;
					&lt;td&gt;6.4.1.2；远程管理路径 6.5.1.1（中风险）&lt;/td&gt;
					&lt;td&gt;8.1.4.1 c)；8.1.1.2&lt;/td&gt;
					&lt;td&gt;鉴别信息明文传输，或编码/哈希等可还原形式；对安全设备远程管理未走加密传输路径&lt;/td&gt;
					&lt;td&gt;关闭明文协议，改 SSH/HTTPS/TLS&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;19&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;4&lt;/td&gt;
					&lt;td&gt;未采用两种或以上组合身份鉴别技术&lt;/td&gt;
					&lt;td&gt;6.4.1.3&lt;/td&gt;
					&lt;td&gt;8.1.4.1 d)&lt;/td&gt;
					&lt;td&gt;三级系统核心设备/主机仅口令单一鉴别（缓解：仅限本地登录或带外管理）&lt;/td&gt;
					&lt;td&gt;增加动态口令/证书等组合鉴别，经堡垒机统一认证并防旁路&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/31%E5%A0%A1%E5%9E%92%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;31&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;5&lt;/td&gt;
					&lt;td&gt;互联网/区域边界无访问控制设备或策略全通&lt;/td&gt;
					&lt;td&gt;6.2.1.2、6.3.2.1&lt;/td&gt;
					&lt;td&gt;8.1.2.1 d)；8.1.3.2 a)~c)&lt;/td&gt;
					&lt;td&gt;重要网络区域部署在边界处且无任何有效访问控制；边界设备缺失或策略失效&lt;/td&gt;
					&lt;td&gt;分区+默认拒绝+最小化策略&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;6&lt;/td&gt;
					&lt;td&gt;关键线路/设备单点无冗余、重要数据处理系统无热冗余&lt;/td&gt;
					&lt;td&gt;6.2.1.3、6.4.6.2&lt;/td&gt;
					&lt;td&gt;8.1.2.1 e)；8.1.4.9 c)&lt;/td&gt;
					&lt;td&gt;核心链路/设备单点故障影响业务；重要服务器/数据库未热冗余&lt;/td&gt;
					&lt;td&gt;双机/双链路、数据库热备，属架构整改&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E6%B3%A8%E5%86%8C%E4%B8%AD%E5%BF%83%E4%B8%8E%E8%B4%9F%E8%BD%BD%E5%9D%87%E8%A1%A1%E5%8A%A0%E5%9B%BA/"&gt;30&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;7&lt;/td&gt;
					&lt;td&gt;未启用安全审计或审计记录留存 &amp;lt;6 个月&lt;/td&gt;
					&lt;td&gt;6.5.1.2&lt;/td&gt;
					&lt;td&gt;8.1.4.3 a)~c)；8.1.5.2 d)&lt;/td&gt;
					&lt;td&gt;审计记录留存不满足法律法规要求（不少于六个月）；未集中收集分析&lt;/td&gt;
					&lt;td&gt;开启审计并转发集中日志，留存 ≥6 个月&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/"&gt;04&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;8&lt;/td&gt;
					&lt;td&gt;数据库/组件无身份鉴别或访问控制缺陷（如 MongoDB 未启用认证）&lt;/td&gt;
					&lt;td&gt;6.4.1.1、6.4.2.2&lt;/td&gt;
					&lt;td&gt;8.1.4.1 a)；8.1.4.2 e)&lt;/td&gt;
					&lt;td&gt;无需认证即可读写业务数据；超级管理员权限被授予非管理用途&lt;/td&gt;
					&lt;td&gt;启用认证+角色最小化+网络限制&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/09mongodb%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;09&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/14postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;14&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;9&lt;/td&gt;
					&lt;td&gt;恶意代码防范措施缺失/特征库过期&lt;/td&gt;
					&lt;td&gt;6.4.4.1&lt;/td&gt;
					&lt;td&gt;8.1.4.5&lt;/td&gt;
					&lt;td&gt;主机层无检测清除措施、防恶意代码产品授权过期、&lt;strong&gt;特征库/规则库三个月以上未更新&lt;/strong&gt;（网络层攻击检测规则库半年口径见 6.3.3.1/6.3.3.2）&lt;/td&gt;
					&lt;td&gt;部署防病毒并纳入统一管理，异构部署，及时升级病毒库&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;、&lt;a href="../../%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;13&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;10&lt;/td&gt;
					&lt;td&gt;存在可被利用的高危安全漏洞&lt;/td&gt;
					&lt;td&gt;6.4.3.2&lt;/td&gt;
					&lt;td&gt;8.1.4.4 e)&lt;/td&gt;
					&lt;td&gt;存在外界披露且可被利用的高危漏洞（如 SMBv1/永恒之蓝、中间件反序列化、已停维护版本）&lt;/td&gt;
					&lt;td&gt;打补丁/升级/禁用组件，临时隔离过渡&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;11&lt;/td&gt;
					&lt;td&gt;开启多余系统服务、默认共享和高危端口&lt;/td&gt;
					&lt;td&gt;6.4.3.1&lt;/td&gt;
					&lt;td&gt;8.1.4.4 b)&lt;/td&gt;
					&lt;td&gt;多余服务/默认共享/高危端口开启&lt;strong&gt;且可被远程访问&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;关闭不需要的服务与端口，最小化监听&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/"&gt;04&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;12&lt;/td&gt;
					&lt;td&gt;无重要数据本地备份、备份不可恢复或备份至不可控环境&lt;/td&gt;
					&lt;td&gt;6.4.6.1（异地灾备 6.4.6.3，四级）&lt;/td&gt;
					&lt;td&gt;8.1.4.9 a)&lt;/td&gt;
					&lt;td&gt;无任何备份措施；&lt;strong&gt;备份到互联网网盘、代码托管平台等不可控环境&lt;/strong&gt;同为高风险&lt;/td&gt;
					&lt;td&gt;本地+异地备份与恢复演练&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/14postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;14&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/15kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;15&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;13&lt;/td&gt;
					&lt;td&gt;重要数据明文传输/明文存储&lt;/td&gt;
					&lt;td&gt;6.2.2.1、6.4.5.1、6.4.5.2&lt;/td&gt;
					&lt;td&gt;8.1.1.2 b)；8.1.4.8 a)~b)&lt;/td&gt;
					&lt;td&gt;鉴别信息、敏感个人信息或重要业务数据明文传输；或明文存储（缓解：在加密网络环境中传输）&lt;/td&gt;
					&lt;td&gt;传输 TLS/VPN 加密，存储加密或脱敏&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12&lt;/a&gt;、&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;14&lt;/td&gt;
					&lt;td&gt;应用系统未授权访问/严重越权&lt;/td&gt;
					&lt;td&gt;6.4.2.2（中风险库内参考）&lt;/td&gt;
					&lt;td&gt;8.1.4.2 a)、f)&lt;/td&gt;
					&lt;td&gt;可非授权访问功能模块或查看/操作他人数据（水平/垂直越权）&lt;/td&gt;
					&lt;td&gt;服务端统一鉴权、权限矩阵、修复越权&lt;/td&gt;
					&lt;td&gt;&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;15&lt;/td&gt;
					&lt;td&gt;数据有效性检验缺失（注入/上传类漏洞）&lt;/td&gt;
					&lt;td&gt;6.4.3.3&lt;/td&gt;
					&lt;td&gt;8.1.4.4 d)&lt;/td&gt;
					&lt;td&gt;未提供或未完善有效性检验，存在 SQL 注入、跨站脚本、文件上传等高危漏洞&lt;/td&gt;
					&lt;td&gt;参数化查询、输入校验、上线前漏扫复测&lt;/td&gt;
					&lt;td&gt;&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;16&lt;/td&gt;
					&lt;td&gt;违规采集存储/违规访问使用个人信息&lt;/td&gt;
					&lt;td&gt;6.4.7.1、6.4.7.2&lt;/td&gt;
					&lt;td&gt;8.1.4.11 a)~b)&lt;/td&gt;
					&lt;td&gt;未授权采集保存隐私信息；未脱敏用于测试环境、提交第三方、查询导出权限失控&lt;/td&gt;
					&lt;td&gt;最小化采集、脱敏、权限与导出管控&lt;/td&gt;
					&lt;td&gt;&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;17&lt;/td&gt;
					&lt;td&gt;关键网络节点攻击防御措施缺失/规则库半年未更新&lt;/td&gt;
					&lt;td&gt;6.3.3.1、6.3.3.2&lt;/td&gt;
					&lt;td&gt;8.1.3.3 a)~b)&lt;/td&gt;
					&lt;td&gt;边界无任何攻击检测防护手段，或 IDS/IPS/WAF 策略库半年及以上未更新&lt;/td&gt;
					&lt;td&gt;部署/启用 IPS 类防护并及时升级规则库&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/29%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E9%80%9A%E7%94%A8%E5%8A%A0%E5%9B%BA/"&gt;29&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;18&lt;/td&gt;
					&lt;td&gt;云平台镜像和快照保护措施缺失&lt;/td&gt;
					&lt;td&gt;7.4.1.1（云计算）&lt;/td&gt;
					&lt;td&gt;8.1.4.1（云计算扩展）&lt;/td&gt;
					&lt;td&gt;镜像/快照无访问控制与完整性保护，可被篡改或随意导出&lt;/td&gt;
					&lt;td&gt;镜像仓库鉴权与签名、快照加密与访问限制&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/23vmware-esxi%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;23&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/27%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;27&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="判定时注意"&gt;判定时注意&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;条件组合&lt;/strong&gt;：指引对每项给出&amp;quot;判高风险需同时满足&amp;quot;的条件（如暴露面、影响对象等级、是否有补偿措施），不要见关键词就套；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;补偿措施&lt;/strong&gt;：已有边界防护/加密/隔离等补偿且有效的，可降级为中低风险，报告中写明；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;留痕闭环&lt;/strong&gt;：高风险整改必须有验证记录（命令输出/截图），复测时逐项核对。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="参考依据"&gt;参考依据&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（索引、模板与检查表类文章，覆盖 8.1.2~8.1.5 各层面的整改留痕、风险定级与对象选择，不直接对应单一控制点）：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF"&gt;http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C"&gt;http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/"&gt;http://openstd.samr.gov.cn/bzgk/gb/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准，&lt;strong&gt;2025版送审讨论稿&lt;/strong&gt;）——81 条判例（通用 42 + 云计算 16 + 移动互联 10 + 物联网 4 + 工业控制 9），本表「2025版判例」列即其判例编号；站内原文见上方 gradeProtectionWiki 链接&lt;/li&gt;
&lt;li&gt;命令核验说明：本文为索引表，不含配置命令，故无命令核验项；对照关系以《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）与本站各加固专篇的现行内容为准（核对日期 2026-09-02）。使用时须注意：① 高风险判定需同时满足指引中的「风险程度与影响范围」判定条件组合，本表仅列可整改的高频项与整改去向，不得据本表单条直接下高风险结论；② 指引原文以站内「联盟团标」页与联盟发布的最新版本为准，本表对照关系如与新版指引不一致，以指引原文为准；③ 判定为不适用的高风险项仍须在报告中说明补偿控制与承载该能力的上位组件，不得直接销项；④ 整改结果按「16、安全评估加固记录表3.0」留痕，整改路径按「17、加固方案总纲」的层面矩阵选择。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="关联文章"&gt;关联文章&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;本板块相关篇：&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统安全加固&lt;/a&gt;、&lt;a href="../18%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%A3%80%E6%9F%A5%E8%A1%A8%E5%8F%8A%E5%AE%A1%E6%A0%B8%E8%AF%B4%E6%98%8E/"&gt;18、风险评估检查表及审核说明（2024-07）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;高风险判定指引原文（2025版，联盟团体标准）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/"&gt;高风险判定指引（2020 版，已过时）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/"&gt;重大风险隐患（测评侧）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;Web 中间件安全加固&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;MySQL 数据库加固&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/08%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;达梦数据库加固&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;麒麟操作系统加固&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;Linux 操作系统加固手册&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;板块目录：&lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/"&gt;其他系统或设备&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;通用加固方案：&lt;a href="../17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;取证记录模板：&lt;a href="../16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>§0 密码最佳实践</title><link>https://www.clearsec.org/wikis/ise/rf/0.%E5%AF%86%E7%A0%81%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5/</link><pubDate>Sun, 23 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/rf/0.%E5%AF%86%E7%A0%81%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5/</guid><description>&lt;div class="td-alert td-alert--md alert alert-note" role="alert"&gt;&lt;div class="td-alert-heading alert-heading" role="heading"&gt;说明&lt;/div&gt;
 &lt;div class="td-alert-body"&gt;
 &lt;p&gt;本篇内容尚未撰写。计划覆盖：口令策略（长度/复杂度/有效期）、多因素认证、密码存储与传输（bcrypt/Argon2、TLS）、国密算法应用场景等主题。欢迎按《编辑者须知》贡献内容。&lt;/p&gt;
 &lt;/div&gt;
&lt;/div&gt;</description></item><item><title>密码算法安全功能对照表</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%E5%AE%89%E5%85%A8%E5%8A%9F%E8%83%BD%E5%AF%B9%E7%85%A7%E8%A1%A8_%E6%8E%92%E7%89%88%E4%BC%98%E5%8C%96%E7%89%88/</link><pubDate>Tue, 21 Apr 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%E5%AE%89%E5%85%A8%E5%8A%9F%E8%83%BD%E5%AF%B9%E7%85%A7%E8%A1%A8_%E6%8E%92%E7%89%88%E4%BC%98%E5%8C%96%E7%89%88/</guid><description>&lt;h2 id="密码算法安全功能对照表"&gt;密码算法安全功能对照表&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;为提升 Markdown 场景下的可读性，原始大表已按算法类别拆分为多张分组表。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;覆盖范围：&lt;/strong&gt; 密码杂凑函数、对称密码算法、非对称密码算法、组合机制/协议层&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;参考标准：&lt;/strong&gt; GB/T 系列、NIST、IETF RFC&lt;/p&gt;
&lt;h2 id="密码杂凑函数sm3--sha-系列--sha-3--kmac"&gt;密码杂凑函数（SM3 / SHA 系列 / SHA-3 / KMAC）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;算法原语 / 变体&lt;/th&gt;
					&lt;th&gt;数据机密性&lt;/th&gt;
					&lt;th&gt;数据完整性&lt;/th&gt;
					&lt;th&gt;消息源真实性&lt;/th&gt;
					&lt;th&gt;不可否认性&lt;/th&gt;
					&lt;th&gt;备注&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;纯杂凑算法 / （单次哈希）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;仅防无意错误，无法抵御恶意篡改&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SHA-256 / SHA-512&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;NIST标准，广泛使用&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SHA-3 (Keccak)&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;吸收结构，抗长度扩展攻击&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM3&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密标准，256位输出&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;HMAC / （哈希消息认证码）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;需共享密钥，提供来源认证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;HMAC-SHA256&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;最常用MAC方案&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;HMAC-SHA512&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;更高安全级别&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;HMAC-SM3&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密HMAC方案&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;KMAC / （基于SHA-3）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;NIST SP800-185，可变长密钥&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;泛杂凑函数 / （UHF/GHASH）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;用于GCM的GHASH认证组件&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="对称密码算法sm4--aes--3des--chacha20"&gt;对称密码算法（SM4 / AES / 3DES / ChaCha20）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;算法原语 / 变体&lt;/th&gt;
					&lt;th&gt;数据机密性&lt;/th&gt;
					&lt;th&gt;数据完整性&lt;/th&gt;
					&lt;th&gt;消息源真实性&lt;/th&gt;
					&lt;th&gt;不可否认性&lt;/th&gt;
					&lt;th&gt;备注&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;ECB 模式&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;不推荐：相同明文产生相同密文&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CBC 模式&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;需IV，适合块数据加密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CFB / OFB 模式&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;流模式，无需填充&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CTR 模式&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;可并行，需唯一计数器&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM4-ECB/CBC/CTR/OFB&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密对称加密标准&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3DES-CBC&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;已弱化，逐步淘汰&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CBC-MAC&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;基于CBC的MAC，注意填充攻击&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CMAC&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;改进CBC-MAC，NIST SP800-38B&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;GMAC / （GCM的MAC部分）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;GCM去掉加密，仅做认证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;CCM 模式 / （CTR+CBC-MAC）&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;AEAD，适合资源受限场景&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;GCM 模式 / （CTR+GHASH）&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;推荐AEAD，高性能，硬件加速&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;GCM-SIV&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;随机数重用安全，RFC 8452&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;ChaCha20-Poly1305&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;软件高效，TLS 1.3推荐套件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM4-GCM&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密AEAD方案&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM4-CCM&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密AEAD，低资源场景&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;XChaCha20-Poly1305&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;超长nonce变体，减少碰撞风险&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;AES-SIV&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;确定性AEAD，RFC 5297&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="非对称密码算法sm2--sm9--rsa--ecdsa--eddsa--ecies"&gt;非对称密码算法（SM2 / SM9 / RSA / ECDSA / EdDSA / ECIES）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;算法原语 / 变体&lt;/th&gt;
					&lt;th&gt;数据机密性&lt;/th&gt;
					&lt;th&gt;数据完整性&lt;/th&gt;
					&lt;th&gt;消息源真实性&lt;/th&gt;
					&lt;th&gt;不可否认性&lt;/th&gt;
					&lt;th&gt;备注&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;数字签名 / （通用）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;依赖私钥唯一性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;RSA-PSS 签名&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;推荐RSA签名方案，随机填充&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;RSA-PKCS#1v1.5 签名&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;旧方案，存在填充oracle风险&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;ECDSA (P-256/P-384)&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;NIST标准，高效椭圆曲线签名&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;EdDSA (Ed25519/Ed448)&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;确定性签名，抗侧信道，现代推荐&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM2 数字签名&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;国密椭圆曲线签名标准&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM9 数字签名 / （基于身份）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;无需证书，基于身份的签名&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;公钥加密 / （通用）&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;数字信封可间接保护完整性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;RSA-OAEP 加密&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;推荐RSA加密方案&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;ECIES&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;椭圆曲线集成加密方案&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM2 公钥加密&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密椭圆曲线加密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SM9 加密 / （基于身份）&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;无需证书的加密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;密钥封装 KEM / （RSA-KEM）&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;用于密钥协商，非直接加密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;ECDH / X25519&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;密钥协商，不直接提供CIA&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="组合机制与协议层tls--ssh--ipsec--smime--pgp"&gt;组合机制与协议层（TLS / SSH / IPsec / S/MIME / PGP）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;算法原语 / 变体&lt;/th&gt;
					&lt;th&gt;数据机密性&lt;/th&gt;
					&lt;th&gt;数据完整性&lt;/th&gt;
					&lt;th&gt;消息源真实性&lt;/th&gt;
					&lt;th&gt;不可否认性&lt;/th&gt;
					&lt;th&gt;备注&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;TLS 1.3&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;ECDHE+AEAD，前向保密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;TLS 1.2&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;仍广泛使用，需配置强套件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SSH v2&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;远程管理标准协议&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;IPsec (ESP)&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;网络层加密+认证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;IPsec (AH)&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;仅认证，不加密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;S/MIME&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;邮件加密与数字签名&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;PGP / GPG&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;非对称+对称混合加密&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;TLCP / （GM/T 0024）&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;国密TLS，双证书机制&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数字信封&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;非对称+对称混合，密钥保护&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;JWT (HS256/RS256/ES256)&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√*&lt;/td&gt;
					&lt;td&gt;无状态令牌，签名可验真实性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;XML签名 / XML加密&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;√&lt;/td&gt;
					&lt;td&gt;Web服务签名标准&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="图例说明"&gt;图例说明&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;√ 直接提供该安全功能&lt;/li&gt;
&lt;li&gt;√* 有条件提供（依赖具体使用方式或配合其他机制，见注释）&lt;/li&gt;
&lt;li&gt;√C 提供数据机密性（Confidentiality）&lt;/li&gt;
&lt;li&gt;√NR 提供不可否认性（Non-Repudiation），依赖私钥唯一性&lt;/li&gt;
&lt;li&gt;— 不提供该安全功能&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="注释"&gt;注释&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;注 2：公钥加密（√*完整性）：构成数字信封时，密文被篡改会导致解密失败，可间接检测到篡改，但这属于消极检测而非主动完整性验证机制。&lt;/li&gt;
&lt;li&gt;注 3：AEAD模式（CCM/GCM/ChaCha20-Poly1305/SM4-GCM等）：认证加密，单次操作同时提供机密性、完整性与消息源真实性，是当前推荐的现代加密方案。&lt;/li&gt;
&lt;li&gt;注 4：不可否认性区别：对称算法的MAC（HMAC/CMAC）因密钥为双方共享，无法证明【具体是哪一方】发送，故不提供不可否认性。数字签名依赖私钥的唯一持有性，可提供不可否认性。&lt;/li&gt;
&lt;li&gt;注 5：消息源真实性（MA）不等同于不可否认性（NR）：HMAC证明【知道密钥的一方】发送；数字签名证明【私钥持有者】发送，后者才能在法律层面作为证据。&lt;/li&gt;
&lt;li&gt;注 6：ECDH/X25519/密钥封装（KEM）：属于密钥协商/密钥封装机制，本身不直接提供机密性/完整性/真实性，须配合对称加密算法使用（如TLS握手中的密钥协商阶段）。&lt;/li&gt;
&lt;li&gt;注 7：ECB模式安全警告：ECB模式下相同明文块产生相同密文块，存在模式泄露风险，不建议在生产环境使用，应选用CBC/CTR/GCM等模式。&lt;/li&gt;
&lt;li&gt;注 8：国密优先：在等级保护测评（GB/T 22239）及商用密码应用合规场景中，应优先选用SM2/SM3/SM4系列算法或TLCP协议。&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;依据：GB/T 15834、GB/T 32905、NIST SP 800-57、RFC 8446&lt;/p&gt;</description></item><item><title>数据传输与存储完整性与保密性核查指南</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AE%8C%E6%95%B4%E6%80%A7%E4%B8%8E%E4%BF%9D%E5%AF%86%E6%80%A7%E6%A0%B8%E6%9F%A5%E6%8C%87%E5%8D%97_%E6%8E%92%E7%89%88%E4%BC%98%E5%8C%96%E7%89%88/</link><pubDate>Tue, 21 Apr 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AE%8C%E6%95%B4%E6%80%A7%E4%B8%8E%E4%BF%9D%E5%AF%86%E6%80%A7%E6%A0%B8%E6%9F%A5%E6%8C%87%E5%8D%97_%E6%8E%92%E7%89%88%E4%BC%98%E5%8C%96%E7%89%88/</guid><description>&lt;h2 id="数据传输与存储完整性与保密性核查指南"&gt;数据传输与存储完整性与保密性核查指南&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;面向信息资产全类型的实现与核查方法。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;适用标准：&lt;/strong&gt; GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;测评维度：&lt;/strong&gt; 数据传输完整性 / 数据存储完整性 / 数据传输保密性 / 数据存储保密性&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;版本：&lt;/strong&gt; V1.0
&lt;strong&gt;日期：&lt;/strong&gt; 2026 年 3 月&lt;/p&gt;
&lt;h2 id="1-概述"&gt;1. 概述&lt;/h2&gt;
&lt;p&gt;本报告依据 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（三级），系统阐述面向操作系统、数据库、中间件、应用系统、网络设备、安全设备等信息资产的数据完整性与保密性的实现方法及核查操作流程。&lt;/p&gt;
&lt;h3 id="11-基本概念"&gt;1.1 基本概念&lt;/h3&gt;
&lt;h4 id="111-数据完整性"&gt;1.1.1 数据完整性&lt;/h4&gt;
&lt;p&gt;数据完整性指保证数据在传输、存储和处理过程中不遭受非授权的篡改（修改、删除、重排序、替换）。实现机制包括：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;消息鉴别码（MAC）：如 HMAC-SHA256、CBC-MAC，可防止恶意篡改。&lt;/li&gt;
&lt;li&gt;数字签名：基于公钥密码算法，同时提供完整性与不可否认性。&lt;/li&gt;
&lt;li&gt;密码杂凑算法（SHA-256 / SM3 等）：单独使用仅防范无意传输错误，须配合 MAC 或数字签名方能抵御恶意攻击。&lt;/li&gt;
&lt;/ol&gt;
&lt;h4 id="112-数据保密性"&gt;1.1.2 数据保密性&lt;/h4&gt;
&lt;p&gt;数据保密性指保证数据不会泄露给非授权实体。实现机制包括：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;对称加密：AES-256（GCM / CBC 模式）、SM4——适用于大量数据加密。&lt;/li&gt;
&lt;li&gt;非对称加密：RSA / SM2——适用于密钥交换与数字信封。&lt;/li&gt;
&lt;li&gt;传输层协议：TLS 1.2 / 1.3（HTTPS / SSH / RDP）——集成密钥协商与加密。&lt;/li&gt;
&lt;li&gt;注意：哈希运算（SHA-256 / SM3 等）属于完整性保护机制，不属于保密性机制。&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="12-测评范围"&gt;1.2 测评范围&lt;/h3&gt;
&lt;p&gt;覆盖以下四个测评维度：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;数据传输完整性（测评项 a）&lt;/li&gt;
&lt;li&gt;数据存储完整性（测评项 b）&lt;/li&gt;
&lt;li&gt;数据传输保密性（测评项 a）&lt;/li&gt;
&lt;li&gt;数据存储保密性（测评项 b）&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;核查对象涵盖：网络设备、安全设备、服务器/终端、数据库、中间件、应用系统。&lt;/p&gt;</description></item><item><title>§0.1重大风险隐患与高风险</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/</link><pubDate>Thu, 20 Mar 2025 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/</guid><description>&lt;div class="pageinfo pageinfo-primary"&gt;
&lt;h3 id="公网安20251001号关于进一步做好网络安全等级保护有关工作的函"&gt;公网安〔2025〕1001号《关于进一步做好网络安全等级保护有关工作的函》&lt;/h3&gt;
&lt;p&gt;自2025年3月20日起，运营者要采取实战化手段深入排查梳理本单位本部门存在的各类风险隐患，使用《网络安全等级测评报告模板》(2025版)(附件3)，切实提升政治站位，扛起安全责任，摒弃“重测评结论不重测评质量，重报告分数不重问题整改”的观念，充分发挥等级测评作用，真实反映和客观评价信息系统安全防护水平。各行业主管部门要收集掌握测评过程中发现的各类问题隐患，督促运营者及时开展安全建设整改，对共性问题进行专项整治。&lt;/p&gt;
&lt;/div&gt;
&lt;div class="td-card-group card-group p-0 mb-4"&gt;
 &lt;div class="td-card card border me-4"&gt;
&lt;div class="card-header"&gt;
 重大风险隐患判定
 &lt;/div&gt;
&lt;div class="card-body"&gt;
 &lt;p class="card-text"&gt;
 &lt;p&gt;根据《公网安〔2025〕1001号-附件3 网络安全等级测评报告模板（2025版）》“附录G 重大风险隐患触发项参照表”某个安全问题被认定为重大风险隐患需要同时满足三个条件&lt;br&gt;&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;原则&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;相关性&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全问题可能导致系统面临高风险，且未采取任何缓解措施。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;严重性&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;安全事件一旦发生，将造成严重后果，如业务中断、重要数据泄露/篡改、获取系统管理权限等。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;高发性&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;实际运行中，由该问题导致安全事件发生概率较大。&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;✅ 高风险是风险评估层面的“可能性 + 损失”结果，而重大风险隐患是已存在的严重安全问题实例。也就是说，重大风险隐患不仅是潜在风险，还必须实际存在且容易被利用，造成严重影响。&lt;br&gt;
✅ 所有重大风险隐患通常都属于高风险问题（但反之不成立）&lt;br&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;《公网安〔2025〕1001号-附件3 网络安全等级测评报告模板（2025版）》触发项表（附录G）提供了判定重大隐患的可量化标准，测评团队可据此核查。&lt;/li&gt;
&lt;li&gt;附录H提供了整改记录模板，强调整改措施、验证结果和不可利用性说明。&lt;/li&gt;
&lt;/ul&gt;
&lt;/p&gt;
 &lt;/div&gt;
 &lt;/div&gt;
 &lt;div class="td-card card border me-4"&gt;
&lt;div class="card-header"&gt;
 高风险判定
 &lt;/div&gt;
&lt;div class="card-body"&gt;
 &lt;p class="card-text"&gt;
 &lt;p&gt;根据《公网安〔2025〕1001号-附件3 网络安全等级测评报告模板（2025版）》，高风险问题分析在“5.1	低中高风险安全问题分析”章节。&lt;br&gt;&lt;/p&gt;
&lt;p&gt;针对等级测评结果中存在的 &lt;strong&gt;所有安全问题&lt;/strong&gt;，结合关联资产和威胁分别分析安全问题可能产生的危害结果，找出可能对系统、单位、社会及国家造成的最大安全危害（损失），并根据 &lt;strong&gt;最大安全危害（损失）&lt;/strong&gt; 的严重程度进一步确定安全问题的风险等级，最大安全危害（损失）结果应结合安全问题所影响业务的重要程度、相关系统组件的重要程度、安全问题严重程度以及安全事件影响范围等进行综合分析。&lt;br&gt;&lt;/p&gt;
&lt;p&gt;根据《TISEAA 001-2020 高风险判定指引》，应判为高风险的场景：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;违反国家法律法规规定的相关要求；&lt;/li&gt;
&lt;li&gt;不符合或未实现 GB/T 22239—2019 中各等级关键安全要求及基本安全功能， 且没有等效或补偿措施；&lt;/li&gt;
&lt;li&gt;存在可被利用， 且能造成严重后果的安全漏洞；&lt;/li&gt;
&lt;li&gt;通过综合风险分析， 对业务信息安全和系统服务安全&lt;strong&gt;可能&lt;/strong&gt;产生重大隐患的安全问题。&lt;/li&gt;
&lt;/ul&gt;
&lt;/p&gt;
 &lt;/div&gt;
 &lt;/div&gt;
&lt;/div&gt;
&lt;h3 id="高风险-vs-重大风险隐患的定义对比"&gt;高风险 vs 重大风险隐患的定义对比&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;项目&lt;/th&gt;
					&lt;th&gt;高风险&lt;/th&gt;
					&lt;th&gt;重大风险隐患&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;概念类型&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;风险等级&lt;/td&gt;
					&lt;td&gt;具体的安全问题&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;来源&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;风险分析/评估（例如章节 5.1 的风险等级判定）&lt;/td&gt;
					&lt;td&gt;等保测评发现，并满足附录 G 的触发项&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;依据方式&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;通过“最大安全危害（损失）” → 分类为低/中/高&lt;/td&gt;
					&lt;td&gt;必须满足 “相关性 + 严重性 + 高发性” 的三原则&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;是否要求实际漏洞/隐患存在&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;不要求实际可利用漏洞，只分析风险结果&lt;/td&gt;
					&lt;td&gt;必须是存在且可被利用的安全问题&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;strong&gt;是否纳入重大隐患报告&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;否&lt;/td&gt;
					&lt;td&gt;是&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="重大风险隐患描述"&gt;重大风险隐患描述&lt;/h2&gt;
&lt;h3 id="一机房出入口访问控制措施缺失"&gt;一、机房出入口访问控制措施缺失&lt;/h3&gt;
&lt;p&gt;【相关性】：在对XXX系统进行等级测评的过程中，测评人员通过安全检查发现机房出入口未部署有效的访问控制措施，符合《网络安全等级保护高风险判定实施指引》中的问题描述&amp;quot;机房出入口无任何访问控制措施，例如未安装电子或机械门锁（包括机房大门处于未上锁状态），且机房门口无专人值守等&amp;quot;。同时机房未设置视频监控等物理安全防护措施，也未建立人员进出登记管理制度，通过整体测评和风险分析后，被认定为高风险安全问题。&lt;/p&gt;</description></item><item><title>§01_信息收集</title><link>https://www.clearsec.org/wikis/ise/pentest/0_%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/</link><pubDate>Sun, 17 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/pentest/0_%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/</guid><description>&lt;h1 id="1-google-hacking"&gt;1. Google Hacking&lt;/h1&gt;
&lt;p&gt;Google Hacking Database(GHDB)：&lt;a href="https://www.exploit-db.com/google-hacking-database"&gt;https://www.exploit-db.com/google-hacking-database&lt;/a&gt;&lt;br&gt;
谷歌搜索语法介绍：&lt;a href="https://program-think.blogspot.com/2013/03/internet-resource-discovery-2.html"&gt;https://program-think.blogspot.com/2013/03/internet-resource-discovery-2.html&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;常见案例：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;搜索语法&lt;/th&gt;
					&lt;th&gt;作用&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.google.com/search?q=site:edu.cn&amp;#43;filetype:xls&amp;#43;%22%E8%BA%AB%E4%BB%BD%E8%AF%81%22"&gt;site:edu.cn filetype:xls “身份证”&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;查找教育机构的带有“身份证”字段的excel表格&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.google.com/search?q=inurl:phpmyadmin/index.php?server=1"&gt;inurl:phpmyadmin/index.php?server=1&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;查找phpmyadmin登录页&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.google.com/search?q=inurl:info.php&amp;#43;intext:%22PHP&amp;#43;Version%22&amp;#43;intitle:%22phpinfo%28%29%22"&gt;inurl:info.php intext:”PHP Version” intitle:”phpinfo()&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;查找展示phpinfo()的站点&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.google.com/search?q=inurl:%22.php?id=%22&amp;#43;%22You&amp;#43;have&amp;#43;an&amp;#43;error&amp;#43;in&amp;#43;your&amp;#43;SQL&amp;#43;syntax%22"&gt;inurl:”.php?id=” “You have an error in your SQL syntax”&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;查找可能存在SQL注入的站点&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.google.com/search?q=intitle:%22%E5%90%8E%E5%8F%B0%E7%99%BB%E9%99%86%22&amp;#43;inurl:http:"&gt;intitle:后台登陆 inurl:http:&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;查找登录页为http的站点&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.google.com/search?q=intitle:%22index&amp;#43;of%22&amp;#43;intext:%22Last&amp;#43;modified%22"&gt;intitle:”index of” intext:”Last modified”&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;查找存在目录遍历的站点&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;注意：频繁进行Google Hacking会被谷歌识别为异常流量而进行人机验证&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="2-网络空间资产测绘平台"&gt;2. 网络空间资产测绘平台&lt;/h2&gt;
&lt;h2 id="21-shodanˈʃoʊdæn"&gt;2.1 Shodan(/ˈʃoʊ.dæn/)&lt;/h2&gt;
&lt;p&gt;官网(需登录使用)：&lt;a href="https://www.shodan.io/"&gt;https://www.shodan.io/&lt;/a&gt;&lt;br&gt;
浏览器扩展：&lt;a href="https://chromewebstore.google.com/detail/shodan/jjalcfnidlmpjhdfepjhjbhnhkbgleap"&gt;https://chromewebstore.google.com/detail/shodan/jjalcfnidlmpjhdfepjhjbhnhkbgleap&lt;/a&gt;&lt;br&gt;
&lt;a href="https://help.shodan.io/command-line-interface/0-installation"&gt;CLI使用&lt;/a&gt;：&lt;code&gt;python -m pip install shodan -i https://pypi.tuna.tsinghua.edu.cn/simple&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;[&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A70_%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/465a87b209d26fec31b78c0d0aa7b010_MD5.png" alt="alt text"&gt;]&lt;/p&gt;
&lt;p&gt;常见案例：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;a href="https://www.shodan.io/search/examples"&gt;搜索语法&lt;/a&gt;&lt;/th&gt;
					&lt;th&gt;作用&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.shodan.io/search?query=Hikvision-Webs&amp;#43;country:cn&amp;#43;city:changsha"&gt;Hikvision-Webs country:cn city:changsha&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;搜索长沙的海康威视摄像头后台页&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.shodan.io/search?query=port:3389&amp;#43;country:cn&amp;#43;city:beijing"&gt;port:3389 country:cn city:beijing&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;搜索北京的开启了RDP的服务器&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.shodan.io/search?query=vuln:CVE-2017-0144&amp;#43;country:cn"&gt;vuln:CVE-2017-0144 country:cn&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;搜索存在永恒之蓝漏洞的中国设备(漏洞搜索需要付费)&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.shodan.io/search?query=country:cn&amp;#43;city:changsha&amp;#43;nginx"&gt;country:cn city:changsha nginx&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;搜索长沙的Nginx服务器&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://www.shodan.io/search?query=isp:huawei&amp;#43;country:cn"&gt;isp:huawei country:cn&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;搜索华为的基础设施设备&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="22-fofa"&gt;2.2 FOFA&lt;/h2&gt;
&lt;p&gt;官网：&lt;a href="https://fofa.info/"&gt;https://fofa.info/&lt;/a&gt;&lt;br&gt;
浏览器扩展(非官方)：&lt;a href="https://chromewebstore.google.com/detail/fofa-pro-view/dobbfkjhgbkmmcooahlnllfopfmhcoln"&gt;https://chromewebstore.google.com/detail/fofa-pro-view/dobbfkjhgbkmmcooahlnllfopfmhcoln&lt;/a&gt;&lt;/p&gt;</description></item><item><title>§1_Windows安全加固专题</title><link>https://www.clearsec.org/wikis/ise/rf/1.windows%E5%8A%A0%E5%9B%BA%E4%B8%93%E9%A2%98/</link><pubDate>Sun, 17 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/rf/1.windows%E5%8A%A0%E5%9B%BA%E4%B8%93%E9%A2%98/</guid><description>&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://www.tc260.org.cn/front/postDetail.html?id=20220526174701"&gt;网络安全标准实践指南—Windows 7操作系统安全加固指引&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是Windows 7操作系统停服后全国信息安全标准化技术委员会秘书处组织编制的系统安全加固指引，对Windows Server系统也有很高的参考价值。&lt;br&gt;
&lt;a href="https://www.clearsec.org/wikis/files/%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA%E6%8C%87%E5%BC%95.pdf"&gt;文件&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://help.aliyun.com/document_detail/49781.html#section-13y-si1-811"&gt;Windows操作系统安全加固&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是阿里云官方编写的Windows操作系统的安全合规性检查和配置教程，对数十个配置项进行了详细说明。配置系统为Windows Server 2008。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://cloud.tencent.com/edu/learning/course-2192-29931"&gt;实现Windows Server操作系统的安全加固&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是腾讯云官方编写的Windows Server操作系统的安全加固教程，对一系列安全配置的过程进行了详细说明。配置系统为Windows Server 2012及以上。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://www.freebuf.com/articles/system/280171.html"&gt;windows server 安全基线加固指引（全）&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;FreeBuf上的一篇关于Windows Server系统安全加固的文章，从16个安全基线方面对系统进行安全加固。&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;</description></item><item><title>§2_Linux安全加固专题</title><link>https://www.clearsec.org/wikis/ise/rf/2.linux%E5%8A%A0%E5%9B%BA%E4%B8%93%E9%A2%98/</link><pubDate>Sun, 17 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/rf/2.linux%E5%8A%A0%E5%9B%BA%E4%B8%93%E9%A2%98/</guid><description>&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://support.huawei.com/enterprise/zh/doc/EDOC1100283332/72f94a0d"&gt;Linux系统主机安全防护&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;该指南适用于所有发行版，包括国产系统。
这是华为出品的HPC(高性能计算)系统安全配置手册中的Linux主机安全防护部分。该部分详细介绍了12个安全防护项的操作过程。
除此之外，华为也提供了PostgreSQL数据库加固和Window系统加固。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://wiki.archlinuxcn.org/wiki/%E5%AE%89%E5%85%A8#%E6%A6%82%E5%BF%B5"&gt;Arch Linux安全wiki&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Arch Linux 系统的常用建议与最佳实践，当然其中的安全理念也适用与其他发行版，理论上安全实践也适用于其他发行版。出自Arch Linux中文wiki，全中文页面，从软件到硬件的多个方面详细的介绍了相关概念以及如何进行安全配置。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://www.cyberciti.biz/tips/linux-security.html"&gt;40 Linux Server Hardening Security Tips [2024 edition]&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;出自nixCraft技术博客官网，全英文页面(可使用网页翻译)，内容为Linux服务器加固安全的40条建议，每条建议都引用了相关的链接，方便扩展及查阅。大部分建议都给出了基本操作步骤。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a href="https://github.com/imthenachoman/How-To-Secure-A-Linux-Server"&gt;How-To-Secure-A-Linux-Server&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是Github上特别热门的一个关于如何保护Linux服务器的详细指南(全英文)。从6个大类介绍了如何进行详细的服务器安全配置。&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;</description></item><item><title>§01_网络信息安全概述</title><link>https://www.clearsec.org/wikis/ise/ises/01_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/1_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/01_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/1_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/</guid><description>&lt;h3 id="基本属性"&gt;基本属性&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A71_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/b8d7f605e85d93793671f0bfcda6bd5d_MD5.jpg" alt="画板"&gt;&lt;/p&gt;
&lt;h3 id="网络安全管理"&gt;网络安全管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A71_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/75a8a2fff223a7b71da09e8d7e6ffc16_MD5.jpg" alt="画板"&gt;&lt;/p&gt;
&lt;h3 id="法律与政策"&gt;法律与政策&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A71_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/5557f2ec5ba66fe6d73911017d020c17_MD5.jpg" alt="画板"&gt;&lt;/p&gt;
&lt;h3 id="网络信息安全术语"&gt;网络信息安全术语&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A71_%E7%BD%91%E7%BB%9C%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/131c26ec5f3634faf8044313e720371c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;中国网络安全审查技术与认证中心（CCRC，原中国信息安全认证中心），负责实施网络安全审查和认证。&lt;/p&gt;</description></item><item><title>§02_网络攻击原理与常用方法</title><link>https://www.clearsec.org/wikis/ise/ises/02_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB/2_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/02_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB/2_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/</guid><description>&lt;p&gt;§02.1 基础&lt;/p&gt;
&lt;h3 id="攻击原理表"&gt;攻击原理表&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/8cdbf969c5ced599bcbdf67b4cebdd6f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络攻击模型"&gt;网络攻击模型&lt;/h3&gt;
&lt;p&gt;自治主体：黑客自己写的工具来实行攻击。&lt;/p&gt;
&lt;p&gt;攻击效果——与CIA三性对应——重点。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/9698fc33b4161618e5395fbac3318831_MD5.jpg" alt="画板"&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/d385245cd11b15ad433f5ffb6ce5d5f6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络攻击发展趋势"&gt;网络攻击发展趋势&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/717455befdc99a236bfc9a059b480915_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络攻击流程"&gt;网络攻击流程&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/77eecdbaf1afd22551c54d2d338a3994_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="s22网络攻击常见技术方法"&gt;S2.2网络攻击常见技术方法&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/dcf67f91487596ae6bdf69b6698797fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/a3bc2bc47032175ba9137c01730f2948_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;SYN 同步&lt;/p&gt;
&lt;p&gt;ACK 确认&lt;/p&gt;
&lt;h3 id="端口扫描"&gt;端口扫描&lt;/h3&gt;
&lt;p&gt;开放的端口（监听状态）才能返回ACK确认信息&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/eff7dc1b684eb54e7f06d275208b9ef4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/0c942d5ff5467c98d3b9cd0e36e75c7f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/202a6e61a073b07235d89f8cc4ba268d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;ID头扫描，假冒哑主机探测其他机器的端口。&lt;/p&gt;
&lt;h3 id="口令破解"&gt;口令破解&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/0c4f3196fb4a06d129fcf4a45e0d8336_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="缓冲区溢出攻击"&gt;缓冲区溢出攻击&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/2d0c94c5c3e469dd35dc13e3b9d8f626_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;缓冲区溢出 是 重点 案例题可能考察。涉及到C语言代码分析。&lt;/p&gt;
&lt;h3 id="恶意代码"&gt;恶意代码&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/4789c54a3f603fa7fcb4384e228b649b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="拒绝服务攻击dos"&gt;拒绝服务攻击DOS&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/6bdde669fdcf3f821b07b4c1038e152a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;其中，ICMP报文比较小，一般很难造成故障。例如 ping报文。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/c6db0f661e7a1ceaabeb4908b08776ac_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;ping of death利用了早期操作系统的漏洞。（又叫畸形报文攻击）&lt;/p&gt;
&lt;p&gt;泪滴攻击，也是畸形的，目标主机收到后无法正确组合报文。&lt;/p&gt;
&lt;h3 id="网络钓鱼网络窃听sql注入攻击"&gt;网络钓鱼、网络窃听、SQL注入攻击&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/a5d85fd5791bf8195fe168df2479002b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/4f1fefc4a13502b47072adbcd69a7152_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/d5d231aa066a7b4eb5506c526bac4966_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="s23-黑客常用工具"&gt;S2.3 黑客常用工具&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/4b2f395e77a49a074d211122ec386791_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E5%8E%9F%E7%90%86%E4%B8%8E%E5%B8%B8%E7%94%A8%E6%96%B9%E6%B3%95/de84dff3f71f451cbadf073e038fc626_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§02.4_网络攻击案例分析</title><link>https://www.clearsec.org/wikis/ise/ises/02_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB/2.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/02_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB/2.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/</guid><description>&lt;h3 id="ddos"&gt;DDOS&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/76a67562c9e000c1af2f6db406929561_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/016d49793c9eae2b9dcf9b69b2561a76_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/2a880a2ded62afd21f32f1e58528567f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="w32blasterworm"&gt;W32.Blaster.worm&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/81ef6f55e79e4031af15b097feb0544b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;封堵135端口即可。&lt;/p&gt;
&lt;h3 id="乌克兰电力攻击事件"&gt;乌克兰电力攻击事件&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/a6a512237d7d1fd619d539a1ca0d66fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/5ffc9de7c3701de0cd0885dba079d07e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="apt"&gt;APT&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/c817fcaa93c8f391f13f11b4e1d7d567_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A72.4_%E7%BD%91%E7%BB%9C%E6%94%BB%E5%87%BB%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/9e987add5c8edaf0a6d441a0f643f845_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§03_密码学基本理论</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/</guid><description>&lt;p&gt;在第一版教程中是重点，占25分的分值（1/3），第二版虽然只有20页，但仍是重要考点，至少考10分。 不安全密码服务，比如容易被破解的MD4、MD5、 SHA-0、SHA-1、RSA-512、RSA-1024、DES、SKIPJACK、RC2 等密码算法&lt;/p&gt;
&lt;h3 id="密码学概念与法律"&gt;密码学概念与法律&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/ca32b2057a60891690f0eaef7a81826f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="密码安全分析"&gt;密码安全分析&lt;/h3&gt;
&lt;p&gt;选择题必考：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/23d26512890ecfef4daa3af7482c915b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;选择密文攻击，密文得明文，&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/1a53b881d733fb47b3e30b18b8bc04be_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="密码体制"&gt;密码体制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/82e16c9697e8558515ddc7893e0427a3_MD5.jpg" alt="画板"&gt;&lt;/p&gt;
&lt;h4 id="私钥对称-des56-3des112-aes-idea-rc45流加密"&gt;私钥/对称-DES56-3DES112-AES-IDEA-RC4/5（流加密）&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/7c5cf625a40d62d3d50cb10b779c66f3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="公钥非对称-sm2-rsa-elgamal-ecc-背包算法-rabin-dh"&gt;公钥/非对称-SM2-RSA-Elgamal-ECC-背包算法-Rabin-DH&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/ada03b50a6a4ce5dba4baaf9069e2b5c_MD5.png" alt=""&gt;
非主流使用的算法包括后量子密码算法（基于格的密码算法、基于编码的密码算法、基于哈希的密码算法、基于多变量的密码算法、超奇异椭圆曲线同源密码算法）&lt;/p&gt;
&lt;h4 id="混合密码体制"&gt;混合密码体制&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/0021ec949d743736af0826874f3f9c5b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="数字信封-非对称算法传对称密钥"&gt;数字信封 非对称算法传对称密钥&lt;/h4&gt;
&lt;h3 id="国产加密算法-14对称-2非对称-3哈希杂凑-9标识密码无需证书非对称"&gt;国产加密算法-14对称-2非对称-3哈希（杂凑）-9标识密码无需证书（非对称）&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;1、**&lt;strong&gt;对称密码算法-*&lt;/strong&gt;*国密（SM4**&lt;/strong&gt;、ZUC*&lt;strong&gt;*）、国际密码（DES**&lt;/strong&gt;、TDEA*&lt;strong&gt;*（3DES**&lt;/strong&gt;）、AES*&lt;strong&gt;*），同一个密钥&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2、**&lt;strong&gt;公钥密码算法-*&lt;/strong&gt;*国密（SM2**&lt;/strong&gt;、SM9*&lt;strong&gt;*）依赖于椭圆曲线、国际密码（RSA**&lt;/strong&gt;）依赖于大整数分解，两个密钥，公钥、私钥**&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;3、**&lt;strong&gt;密码杂凑算法-*&lt;/strong&gt;*国密（SM3**&lt;/strong&gt;）、国际密码（MD5*&lt;strong&gt;*、SHA**&lt;/strong&gt;），不需要密钥**&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/ea4eb108b3776369d38ef7a69ede79b1_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§03.2_对称密码算法（私钥密码）</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.2_%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%E7%A7%81%E9%92%A5%E5%AF%86%E7%A0%81/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.2_%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%E7%A7%81%E9%92%A5%E5%AF%86%E7%A0%81/</guid><description>&lt;h3 id="对称加密算法总结"&gt;对称加密算法总结&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.2_%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88%E7%A7%81%E9%92%A5%E5%AF%86%E7%A0%81%EF%BC%89/85329a7b762190e55ace1777ef747453_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;DES有效密钥长度56位。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;3DES当k1与k3相同（一般情况下），密钥长度为56*2=112位。其他两种情况密钥可能为56、168.&lt;/p&gt;
&lt;p&gt;以上五种，仅RC4/5为流加密算法，加密速度快。（ZUC、X.20也是流密码）其余都是分组加密 （DES、AES、SM4等）&lt;/p&gt;
&lt;p&gt;流密码算法密钥流不可以重复使用，如果重复使用则可以通过抓取明文序列和密文序列的方式异或出密钥流，从而破解密文序列（已知明文攻击）&lt;/p&gt;
&lt;h4 id="国密"&gt;国密&lt;/h4&gt;
&lt;p&gt;1、ZUC算法为流加密，密钥长度128比特，由128比特种子密钥和128比特IV共同作用生成32比特的密钥流，工作模式为**加密算法128-EEA3，完整性保护算法128-EIA3&lt;/p&gt;
&lt;p&gt;2、SM4算法为分组密码，为配合WAPI无线局域网标准，分组长度128比特，密钥长度128比特，适用范围较广，可以等同替换AES-128，32轮密钥&lt;/p&gt;
&lt;p&gt;3、SM1分组算法，算法不公开，分组和密钥128bit。安全芯片、智能IC卡、智能密码钥匙等&lt;/p&gt;
&lt;p&gt;4、SM7分组算法，算法不公开。&lt;/p&gt;
&lt;p&gt;TIP 2347已成为国际标准（2的部分内容不是国际标准）。&lt;/p&gt;
&lt;p&gt;依据GB/T 17964 《信息安全技术 分组密码算法的工作模式》定义了9种工作模式，其中ECB、CBC、CTR最为常用。CTR存在已知明文攻击（分组密码工作模式软考已删减，密评考察）&lt;/p&gt;
&lt;h3 id="des加密过程s盒"&gt;DES加密过程（S盒）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.2_%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88%E7%A7%81%E9%92%A5%E5%AF%86%E7%A0%81%EF%BC%89/13b222d8780dba094d8d1528674ee8f7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;输出的行 为输入的首位和末位的拼接 对应的十进制&lt;/p&gt;
&lt;p&gt;输出的列 为输入的余下位 对应的十进制&lt;/p&gt;
&lt;h3 id="3des有效密钥"&gt;3DES有效密钥&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.2_%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88%E7%A7%81%E9%92%A5%E5%AF%86%E7%A0%81%EF%BC%89/128dff8df54b132c86bf888e2f20a302_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;E加密&lt;strong&gt;encryption&lt;/strong&gt;&lt;br&gt;
D解密&lt;strong&gt;decode&lt;/strong&gt;&lt;/p&gt;
&lt;h3&gt;&lt;/h3&gt;</description></item><item><title>§03.3_非对称密码算法（Rsa 大素数）【最且唯一难】</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95rsa-%E5%A4%A7%E7%B4%A0%E6%95%B0%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95rsa-%E5%A4%A7%E7%B4%A0%E6%95%B0%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE/</guid><description>&lt;h3 id="大素数分解问题"&gt;大素数分解问题&lt;/h3&gt;
&lt;p&gt;主要代表是RSA&lt;/p&gt;
&lt;h3 id="公钥-非对称分类"&gt;公钥-非对称分类&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E5%A4%A7%E7%B4%A0%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/d4cd9e5b46d9c04920993735ec5abdcb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;MIME与安全性无关，S/MIME才有安全性特性。&lt;strong&gt;安全的多用途Internet邮件扩展&lt;/strong&gt;（&lt;strong&gt;Secure Multipurpose Internet Mail Extensions&lt;/strong&gt;，简称&lt;strong&gt;S/MIME&lt;/strong&gt;）&lt;/p&gt;
&lt;h3 id="rsa算法简述"&gt;RSA算法简述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E5%A4%A7%E7%B4%A0%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/16bea197018a98e32f7175f7b60c3324_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="rsa加密模式"&gt;RSA加密模式&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E5%A4%A7%E7%B4%A0%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/74d792d2858f1f9bbf8a180b4e12f97f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="rsa认证模式"&gt;RSA认证模式&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E5%A4%A7%E7%B4%A0%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/19f85b900ba11ae6a958add54246cc08_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;过程差不多但是用的密钥不一样。&lt;/p&gt;
&lt;h4 id="rsa混合模式"&gt;RSA混合模式&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.3_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E5%A4%A7%E7%B4%A0%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/56baa72ccd01895097927bbff0a63fab_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;使用自己私钥加密，使用对方公钥加密&lt;/p&gt;
&lt;p&gt;使用自己私钥解密，使用对方公钥解密&lt;/p&gt;
&lt;h3 id="密码学表达式"&gt;密码学表达式&lt;/h3&gt;
&lt;p&gt;在密码学中，表达式 C=E(M,KeB)C = E(M, K_{eB})C=E(M,KeB) 是一种常见的形式，用于表示加密过程。下面是对这种表达方式的分析：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;符号含义&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;C：表示加密后的密文（Ciphertext）。&lt;/li&gt;
&lt;li&gt;M：表示明文（Plaintext），即需要加密的数据。&lt;/li&gt;
&lt;li&gt;E：表示加密函数（Encryption Function），用于将明文转换为密文。&lt;/li&gt;
&lt;li&gt;KeBK_{eB}KeB：表示加密密钥（Encryption Key），通常与接收者（在这里是 B）相关联。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;结构清晰&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;这种表示方法清晰地表明了输入（明文和密钥）与输出（密文）之间的关系，使得读者能够快速理解加密过程的核心要素。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;抽象化&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;通过使用函数 E，可以将加密视为一个数学操作。这种抽象化使得可以应用不同的加密算法，而不需要关心具体实现细节。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密钥依赖性&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;明确指出加密过程依赖于特定的密钥 KeBK_{eB}KeB，强调了密钥在加密中的重要性。不同的密钥将产生不同的密文，即使明文相同。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;可扩展性&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;这种表达形式可以轻松扩展到更复杂的加密方案。例如，可以添加额外的参数或使用不同的加密函数，保持一致的结构。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;总的来说，C=E(M,KeB)C = E(M, K_{eB})C=E(M,KeB) 这种表达方式有效地传达了加密过程的基本要素和关系，便于理解和分析。&lt;/p&gt;</description></item><item><title>§03.4_非对称密码算法（Rsa 离散对数）【最且唯一难】</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95rsa-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95rsa-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE/</guid><description>&lt;h3 id="离散对数问题"&gt;离散对数问题&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;有限域：DSA、ElGamal&lt;/li&gt;
&lt;li&gt;椭圆曲线：ECDSA、SM2&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="加密表达式"&gt;加密表达式&lt;/h3&gt;
&lt;p&gt;通常遵循一些书写规则，以确保清晰和一致性：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;变量命名&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;使用简明且具有描述性的符号，例如 C表示密文，M表示明文，K表示密钥。可以加上下标以指明具体上下文， &lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/959ab9b1ca1b3bc5682fdfb1025ab8c0_MD5.png" alt=""&gt; 。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;函数表示&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;使用清晰的函数表示法 E，以表明这是一个加密操作。保持函数名称简短，便于理解。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;括号使用&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;函数参数使用括号明确区分，确保逻辑清晰。例如，&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/e217822e8f8ee66838d9524663d6c265_MD5.png" alt=""&gt;中，括号包围了所有输入。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;一致性&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;在整个文档或讨论中保持符号和术语的一致性，以避免混淆。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;上下文说明&lt;/strong&gt;：
&lt;ul&gt;
&lt;li&gt;在首次使用表达式时，最好提供简要说明，以帮助读者理解每个符号的含义。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;遵循这些规则有助于确保表达式的可读性和可理解性，使得复杂的密码学概念更易于传达。&lt;/p&gt;
&lt;h3 id="素数"&gt;素数&lt;/h3&gt;
&lt;p&gt;不可被“分解”的数， 素数是大于1的自然数，且只能被1和它自身整除。换句话说，素数没有其他的因数。比如，2、3、5、7、11都是素数。最小的素数是2，它也是唯一的偶素数，其余的素数都是奇数。&lt;/p&gt;
&lt;h3 id="欧拉函数"&gt;欧拉函数&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/c4bbb02b440e4f0cf4cc257732196d1e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/37e35bd300604e29f29f81f150aa16fd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="乘法逆元"&gt;乘法逆元&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/4bf80ce3d3185425afd233e9a2f7a84d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2与二分之一互为倒数，乘积为1.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/39a2d15b2753f34d5e898157bd8754fd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/c52864898be5455f87b40c342ea56e39_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="欧几里得算法与同余"&gt;欧几里得算法与同余&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/b9fb48f05adac12122f471c65c24ee27_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="求解乘法逆元"&gt;求解乘法逆元&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/94ef5ca083896c8295b449446979edee_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/967d1af49c9985cdd33f8212a3b69e7e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="rsa计算"&gt;RSA计算&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/58258d35a52a302c8ede56ce6ea1b09f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/987f52c75422e32728e39fc4e3898c9f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/fc2f7c09d5b61056b95ab9a43bd339f8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;d为整数，n从1开始带入即可&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/9cebffa1a451374d8ad35d8a30803142_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/d4961f667a3bec9d72c628a33b95e742_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;私钥数字签名&lt;/p&gt;
&lt;p&gt;公钥数据加密&lt;/p&gt;
&lt;h3 id="rsa安全性"&gt;RSA安全性&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.4_%E9%9D%9E%E5%AF%B9%E7%A7%B0%E5%AF%86%E7%A0%81%E7%AE%97%E6%B3%95%EF%BC%88RSA-%E7%A6%BB%E6%95%A3%E5%AF%B9%E6%95%B0%EF%BC%89%E3%80%90%E6%9C%80%E4%B8%94%E5%94%AF%E4%B8%80%E9%9A%BE%E3%80%91/6903157b3a810ff0bc6a940b5529ab07_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§03.5_Hash哈希（散列）函数</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.5_hash%E5%93%88%E5%B8%8C%E6%95%A3%E5%88%97%E5%87%BD%E6%95%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.5_hash%E5%93%88%E5%B8%8C%E6%95%A3%E5%88%97%E5%87%BD%E6%95%B0/</guid><description>&lt;h3 id="哈希算法"&gt;哈希算法&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.5_HASH%E5%93%88%E5%B8%8C%EF%BC%88%E6%95%A3%E5%88%97%EF%BC%89%E5%87%BD%E6%95%B0/c7a251f8f8d962af808fea532bbd8a68_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;雪崩效应：例如1000字的文档生成了一个哈希，再加入一个字符后生成的哈希值跟之前可能完全不同。哈希、分组均有雪崩效应。RSA不具有雪崩效应。&lt;/p&gt;
&lt;h3 id="hash应用"&gt;Hash应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.5_HASH%E5%93%88%E5%B8%8C%EF%BC%88%E6%95%A3%E5%88%97%EF%BC%89%E5%87%BD%E6%95%B0/177af96e26cb7bc1ba6caa4ea0f732e3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.5_HASH%E5%93%88%E5%B8%8C%EF%BC%88%E6%95%A3%E5%88%97%EF%BC%89%E5%87%BD%E6%95%B0/e87b50bb5ebf3ffafb0c4833bdcadd91_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.5_HASH%E5%93%88%E5%B8%8C%EF%BC%88%E6%95%A3%E5%88%97%EF%BC%89%E5%87%BD%E6%95%B0/7314d269f184bbbd5bd5f234ea73d6cd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="mac消息认证码"&gt;MAC消息认证码&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.5_HASH%E5%93%88%E5%B8%8C%EF%BC%88%E6%95%A3%E5%88%97%EF%BC%89%E5%87%BD%E6%95%B0/32d53cc5a6455477f2bc6d1358eeede4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.5_HASH%E5%93%88%E5%B8%8C%EF%BC%88%E6%95%A3%E5%88%97%EF%BC%89%E5%87%BD%E6%95%B0/77f7e21e8576c226ffbd255f9b960aee_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§03.6_数字签名</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.6_%E6%95%B0%E5%AD%97%E7%AD%BE%E5%90%8D/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.6_%E6%95%B0%E5%AD%97%E7%AD%BE%E5%90%8D/</guid><description>&lt;p&gt;用私钥对数据哈希值进行加密，结果只能用签名者的公钥进行验证。&lt;/p&gt;
&lt;p&gt;私钥不公开因此不能篡改签名。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.6_%E6%95%B0%E5%AD%97%E7%AD%BE%E5%90%8D/72a77e03551b6813a6fceb206d928218_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.6_%E6%95%B0%E5%AD%97%E7%AD%BE%E5%90%8D/68f46582436259aa0ee464993894f43e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;对电子合同计算哈希，用公钥解密签名，对比两个哈希的内容。&lt;/p&gt;</description></item><item><title>§03.7_数字证书_Pki_Kerberos</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_pki_kerberos/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_pki_kerberos/</guid><description>&lt;h3 id="数字证书"&gt;数字证书&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_PKI_Kerberos/81b251f6757e852c74a6bce463869080_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如何确认对方的公钥&amp;mdash;对方的数字证书，由认证机构认证，而非伪造的。类似身份证。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_PKI_Kerberos/84f0b6f2ce4a95a662c46534403ad442_MD5.png" alt=""&gt; 用CA的私钥进行数字签名，证明证书所有者的公钥为真。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_PKI_Kerberos/fdf7c98a2287208b2d98b64170045485_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_PKI_Kerberos/07bb4b8c313c49dfd73bde02d6893efc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="pki"&gt;PKI&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_PKI_Kerberos/f2d4ee58d8c45c80f25e61aa52c29f4d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;PKI（RA、CA、CRL、）常与Kerberos（KDC、AS、TGS）一起考察。&lt;/p&gt;
&lt;h3 id="pki与kerberos的区别"&gt;PKI与Kerberos的区别&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.7_%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6_PKI_Kerberos/7f4fc0c92c3487433b0c33668d1986aa_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§03.8_密钥管理与应用</title><link>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/03_%E5%AF%86%E7%A0%81%E5%AD%A6%E5%9F%BA%E6%9C%AC%E7%90%86%E8%AE%BA/3.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/</guid><description>&lt;h3 id="密钥管理"&gt;密钥管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/0ba4c4e69f6b92bc75e1853a48c15428_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;密码法** 20年1月1日，网络安全法、密码法、数据安全法闻道有先后，61、11、91，**&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;核心密码、普通密码是国家秘密&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;商用密码面向公众使用&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="密钥交换安全协议"&gt;密钥交换安全协议&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/aaf47fa81dc30a286ab349e82c86e0a5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;SSH TCP 22 传输层协议完成用户与服务器认证 并发 流控 协商&lt;/p&gt;
&lt;p&gt;Telnet TCP 23&lt;/p&gt;
&lt;h3 id="ssh协议22工作过程"&gt;SSH协议（22）工作过程&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/f8d8b02690d30632ddc167d6d9c60ae8_MD5.png" alt=""&gt;
SSH可能受到中间人攻击和拒绝服务攻击&lt;/p&gt;
&lt;h3 id="应用场景"&gt;应用场景&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/fba6eafdfccea9640f7277563309662d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/f87fbe8ee46cda74827f25562ccf08a9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;身份鉴别、访问控制、数字签名、认证、加密……&lt;/p&gt;
&lt;p&gt;完整性、机密性、可用性&lt;/p&gt;
&lt;h3 id="路由器安全应用"&gt;路由器安全应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/d1b14576b0fb2d3b65791bd7bf3e8740_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="密码学安全应用"&gt;密码学安全应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A73.8_%E5%AF%86%E9%92%A5%E7%AE%A1%E7%90%86%E4%B8%8E%E5%BA%94%E7%94%A8/b07722bbd7c729ed086408cf2e1f15f2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;RSA非对称、IDEA对称（明文和密文分组64，密钥128）、MD5哈希（输入512，生成128）、&lt;/p&gt;</description></item><item><title>§04.1_网络安全模型 Blp_Biba</title><link>https://www.clearsec.org/wikis/ise/ises/04_%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B%E4%B8%8E%E4%BD%93%E7%B3%BB/4.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-blp_biba/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/04_%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B%E4%B8%8E%E4%BD%93%E7%B3%BB/4.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-blp_biba/</guid><description>&lt;p&gt;BLP（机密性）、Biba（完整性） 重点！！！&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/315ea8fce8feb1bd63e9a8d6ee139620_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="blp模型-机密性-星上写-简单下读-"&gt;BLP模型-机密性-星上写-简单下读-&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/e5e8e4ae9b391397bfc88d06425eb95d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;*特性，”读作星特性“&lt;/p&gt;
&lt;p&gt;权限大的可以读权限小的，&lt;/p&gt;
&lt;p&gt;只能下读上写 不能下写&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/6e7a4b994f19951f0f13795e9ad319c7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;安全级、范畴集均满足才能访问。只能下读上写&lt;/p&gt;
&lt;p&gt;读：安全级别不小于客体，范畴必须包含客体。&lt;/p&gt;
&lt;p&gt;写：安全级别小于等于客体，范畴集被客体包含。&lt;/p&gt;
&lt;h3 id="biba模型-上读下写-简单上读-星下写"&gt;Biba模型-上读下写-简单上读-星下写&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/4bc54f18340c98be92b811fd2e0d8441_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;只能上读下写&lt;/p&gt;
&lt;p&gt;实线 是写&lt;/p&gt;
&lt;h3 id="信息流模型fm"&gt;信息流模型FM&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/a5d9dcdfbd9f964f0722bfa61602c7d5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="信息保障模型-pdrr-p2dr-wpdrrc"&gt;信息保障模型-PDRR-P2DR-WPDRRC&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/45d99a7d40756ce9b13a20bbfd56c9a9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="能力成熟度模型"&gt;能力成熟度模型&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/67b3cdfa2cd0f865006898957a01bd9b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="纵深防御模型-分层防护模型-等保模型-网络生存模型"&gt;纵深防御模型-分层防护模型-等保模型-网络生存模型&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/3173c371f72fe65d7a200ad7bee8aac6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;网络&lt;strong&gt;生存&lt;/strong&gt;模型-抵抗、识别、恢复&lt;/p&gt;
&lt;h3 id="网络安全原则"&gt;网络安全原则&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B-BLP_Biba/5430bbbb13300f745f651ff09c107e07_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§04.2_网络安全体系与建设内容</title><link>https://www.clearsec.org/wikis/ise/ises/04_%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B%E4%B8%8E%E4%BD%93%E7%B3%BB/4.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/04_%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B%E4%B8%8E%E4%BD%93%E7%B3%BB/4.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/</guid><description>&lt;h3 id="网络安全体系架构"&gt;网络安全体系架构&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/7243076232bfcfec8080debd79a63fd3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;法规是顶层设计，是前提。&lt;/p&gt;
&lt;p&gt;策略，例如访问控制策略、组织机构策略等&lt;/p&gt;
&lt;p&gt;科技与产业生态&amp;ndash;安全厂商、科研机构等&lt;/p&gt;
&lt;p&gt;教育与培训&amp;ndash;网络安全周、大学教育等&lt;/p&gt;
&lt;p&gt;最后落地需要投入与建设（花钱）&lt;/p&gt;
&lt;p&gt;运营应急响应与标准规范贯穿始终。&lt;/p&gt;
&lt;h3 id="网络安全组织架构-领导管理执行外协"&gt;网络安全组织架构-领导|管理|执行|外协&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/1b60639e85536b7e72f029f2efa994df_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全管理"&gt;安全管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/8a0355e9454969c567de6b84a6145164_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全等级保护20"&gt;网络安全等级保护2.0&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/bde1a617a24e712f532494a7d12f4fc9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/c00e0553c12f75b9ff77b660b3265406_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;甲方向公安处提交备案。&lt;/p&gt;
&lt;p&gt;技术要求：&lt;/p&gt;
&lt;p&gt;一个中心 安全管理中心&lt;/p&gt;
&lt;p&gt;三重防护 安全计算环境、安全区域边界、安全通信网络&lt;/p&gt;
&lt;p&gt;安全物流环境&lt;/p&gt;
&lt;p&gt;管理要求：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/2038cb00572ffe26064ce88d629a893d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/ac9d4a6bbb41397ef3050d1ef06e6e14_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/97bb9ccf504626c11f98750c82959cd9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="智慧城市安全体系应用参考"&gt;智慧城市安全体系应用参考&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/746d8643dc0ed2b2a1cedc28b7a7caec_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;多维度的安全体系建设&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A74.2_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E4%BD%93%E7%B3%BB%E4%B8%8E%E5%BB%BA%E8%AE%BE%E5%86%85%E5%AE%B9/38ae5c6e1046fe33cec758f5aef0393f_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§05.1_物理安全概述</title><link>https://www.clearsec.org/wikis/ise/ises/05_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8/5.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/05_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8/5.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/</guid><description>&lt;h3 id="物理安全概念"&gt;物理安全概念&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/f3677c3b81e596231f8b8b88f22d7072_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="物理安全威胁"&gt;物理安全威胁&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/1fbd3233cf479df70a3cd13f2f722b6e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;EDA-芯片设计方面-电子设计自动化&lt;/p&gt;
&lt;p&gt;软硬IP核-电路板&lt;/p&gt;
&lt;p&gt;IC-集成芯片&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/02e3e31044d1562d3f9fdb5ac323eeea_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="物理安全保护"&gt;物理安全保护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/261ed866c38018060e6fc5968fb13a38_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="物理安全分析与防护"&gt;物理安全分析与防护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/d8c48c0f6892db355f80393b0ef549da_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.1_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8%E6%A6%82%E8%BF%B0/505ccb88bee650af15d56308983e200d_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§05.2_机房安全分析与防护</title><link>https://www.clearsec.org/wikis/ise/ises/05_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8/5.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/05_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8/5.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;h3 id="机房功能分区"&gt;机房功能分区&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/909e53bf0f9ae2aab714db0abd3b9f41_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="机房等级划分"&gt;机房等级划分&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/70d89fa4405ac1987c9f0aa1d344f060_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;基本要求-较大损害-严重损害&lt;/p&gt;
&lt;p&gt;C-B-A&lt;/p&gt;
&lt;h3 id="机房场地选择要求"&gt;机房场地选择要求&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/28c91ff1d9d5dea247b52f861fe6e5b6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;二层机房，一楼动力配电空调（太重了）。或中层机房。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4057158913e47282f14d8a79b8964229_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;机要部门建议采用屏蔽机房。&lt;/p&gt;
&lt;h3 id="数据中心建设与涉及要求"&gt;数据中心建设与涉及要求&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/9132170eecde3db397b3e34ca76d3666_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;标准机架，标准 19 英寸机架&lt;/p&gt;
&lt;p&gt;标准的 19 英寸服务器机架机柜通常高 42u（4U通常也是一种标准），宽 600 毫米（24 英寸），深 36 英寸（914.40 毫米），这是一种常见的配置，可用于工业设备的机柜中。&lt;/p&gt;
&lt;p&gt;这里的19英寸指的其实是服务器的宽度，大概是48.26厘米。&lt;/p&gt;
&lt;h3 id="数据中心分级与规范"&gt;数据中心分级与规范&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/ce4b1748aa25849335c9e3ed42a7221b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/27de00c2f47ad9fef529cdc9e4c166f2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;等电位联结并接地&lt;/p&gt;
&lt;p&gt;耐火等级不低于二级&lt;/p&gt;
&lt;p&gt;甲级防火门&lt;/p&gt;
&lt;p&gt;火灾报警系统与灭火系统和视频监控系统联动&lt;/p&gt;
&lt;p&gt;专用空气呼吸器或氧气呼吸器&lt;/p&gt;
&lt;h3 id="互联网数据中心"&gt;互联网数据中心&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/dc3ecc0d8d427c593794525bc3ca9e44_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/5575020d1bc691965991870036653439_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;R1 两个9&lt;/p&gt;
&lt;p&gt;R2 三个9&lt;/p&gt;
&lt;p&gt;R3 四个9&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/d52e5e4a1594608328968abe6e821870_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.2_%E6%9C%BA%E6%88%BF%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/73e9c10c25762f1da911172c6de57fbd_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§05.3_通信线路设备存储介质安全</title><link>https://www.clearsec.org/wikis/ise/ises/05_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8/5.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/05_%E7%89%A9%E7%90%86%E5%AE%89%E5%85%A8/5.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/</guid><description>&lt;h3 id="网络通信线路安全分析与防护"&gt;网络通信线路安全分析与防护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/d31ca8fb7ef8349f3cfbd62571d5ad4c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="设备实体安全分析与防护"&gt;设备实体安全分析与防护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/27e0aa6f2ab35bfc5baa9361cb32a450_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="硬件攻击防护"&gt;硬件攻击防护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/6382bf7a4ff8b3de3ab9402933ac182a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="存储介质安全分析与防护"&gt;存储介质安全分析与防护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/f22c91033688d7da087ba5b456dfa1c7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="容错容灾存储技术"&gt;容错容灾存储技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A75.3_%E9%80%9A%E4%BF%A1%E7%BA%BF%E8%B7%AF%E8%AE%BE%E5%A4%87%E5%AD%98%E5%82%A8%E4%BB%8B%E8%B4%A8%E5%AE%89%E5%85%A8/9b4e7bc8604ee1417423d33b5077c264_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§06.1_认证技术与原理（与密码学章节关联）</title><link>https://www.clearsec.org/wikis/ise/ises/06_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF/6.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/06_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF/6.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94/</guid><description>&lt;p&gt;identification、authentication&lt;/p&gt;
&lt;h3 id="认证概述"&gt;认证概述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/b93d5da1b0655d3f50c8d85b600f2ae7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;行为特征&amp;ndash;&amp;gt;行为习惯&lt;/p&gt;
&lt;p&gt;验证对象&amp;ndash;&amp;gt;客户端（声称者）&lt;/p&gt;
&lt;p&gt;鉴别实体&amp;ndash;&amp;gt;服务端（验证者）&lt;/p&gt;
&lt;p&gt;一次性口令OTP-one time password&lt;/p&gt;
&lt;p&gt;零信任，持续检测验证&lt;/p&gt;
&lt;h3 id="认证原理"&gt;认证原理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/5a3a6b7ba75b4c60cbdbb5216cab52fd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;基于共享秘密&amp;ndash;&amp;gt;声称者发送&amp;quot;用户名密码&amp;quot;(秘密)给验证者，验证者检查后回复结果。&lt;/p&gt;
&lt;p&gt;缺点：中间人攻击截获秘密&lt;/p&gt;
&lt;h3 id="单向认证"&gt;单向认证&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/ee9c8a15d25a3e88c63d09425f953bed_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="基于挑战响应的认证"&gt;基于挑战响应的认证&lt;/h3&gt;
&lt;p&gt;k（ab）可以使用多种算法，当然，常用的是哈希算法。&lt;/p&gt;
&lt;p&gt;双方使用同一种算法&lt;strong&gt;对声称者的秘密和随机数进行计算&lt;/strong&gt;，验证者比对并返回验证结果&lt;/p&gt;
&lt;p&gt;验证者需要将自己挑的随机数先发给声称者（谁发送就附带谁的ID过去）&lt;/p&gt;
&lt;p&gt;声称者收到随机数与自己的秘密一起计算后发给验证者（谁发送就附带谁的ID过去）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/323df505814a9dd8bbdf799ee7b07209_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="ppp协议认证-pap两次握手明文共享密钥和chap三次握手散列挑战"&gt;PPP协议认证-PAP（两次握手明文共享密钥）和CHAP（三次握手散列挑战）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/4c9c6157fb8afb0800f82fc18e72a275_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;PAP-基于共享密钥&lt;/p&gt;
&lt;p&gt;CHAP-基于挑战响应&lt;/p&gt;
&lt;h3 id="双向验证ab既为声称者又为验证者ssh"&gt;双向验证，AB既为声称者又为验证者，SSH&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/08e5ac2bed4d0f966f8a1d0ece3d5893_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="第三方认证引入可信第三方例如微信和手机运营商认证"&gt;第三方认证引入可信第三方（例如微信和手机运营商认证）&lt;/h3&gt;
&lt;p&gt;例如：kpa 指ap间共享密钥&lt;/p&gt;
&lt;p&gt;R 表示random，随机数。&lt;/p&gt;
&lt;p&gt;首先，a向p发送由kpa加密的b的id（说明想要和谁通信）与a生成的随机数&lt;/p&gt;
&lt;p&gt;p收到后解密，生成Kpa（Ra,Kab）[ab间的共享密钥由第三方下发]和Kpb（IDa，Kab）【代a生成发送给b的消息，该消息a无法解密，在其中包含a的id表明a想与他 通信】&lt;/p&gt;
&lt;p&gt;a发送刚才p生成的那个自己无法解密的Kpb（IDa，Kab）&lt;/p&gt;
&lt;p&gt;b解密a刚才发过来的Kpb（IDa，Kab），获得Kab和a的id，此时ab间都有共享密钥了，发送自己的Rb给a&lt;/p&gt;
&lt;p&gt;a解密b发送过来的消息生成Kab（IDb，Rb）发送给b&lt;/p&gt;
&lt;p&gt;b解密，看对方知道的自己id和随机数是否正确，若正确则通过认证。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/96d8b8b48e144ccac4442c63fd8d8541_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第三方认证用的不是哈希，是加解密。&lt;strong&gt;此处Kab是&lt;/strong&gt;密钥（密码）&lt;/strong&gt;，前面&lt;strong&gt;基于挑战的Kab是秘密&lt;/strong&gt;（基于算法生成的一个结果）。&lt;/p&gt;
&lt;p&gt;到第三步ab就有共享密钥了，为什么还有进一步校验？&lt;strong&gt;避免重放攻击，需要验证一个具有时效性的随机数&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;4567更像是基于挑战响应的认证部分。&lt;/p&gt;
&lt;p&gt;避免重放攻击：随机数、时间戳、一次性口令。&lt;/p&gt;
&lt;h3 id="认证技术方法-口令智能卡生物识别"&gt;认证技术方法-口令|智能卡|生物识别&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/7a42d58c07fb379b7fcaf4f7e8757f6a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;你所知道的信息（what you know）、你所拥有的物品（what you have）、你自身带来的（what you are）&lt;/p&gt;
&lt;h3 id="pki体系证书包含公钥ca签名"&gt;PKI体系，(证书【包含公钥、CA签名……】)&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/024129765bdecd4bb91d9740368d488c_MD5.png" alt=""&gt;&lt;/h3&gt;
&lt;h3 id="kerberos认证kdc密钥分发中心包括as认证服务器tgs票据发放服务器票据包含客户方实体名称地址时间戳票据生存期会话密钥"&gt;Kerberos认证，KDC【密钥分发中心】包括AS【认证服务器】、TGS【票据发放服务器】，票据包含【客户方实体名称、地址、时间戳、票据生存期、会话密钥】&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/7113d96ccbf81d0bd2b968d6f8a0ba61_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;单点登录，一次登录可以使用多个系统。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/674250d7914c9b10ed95a43d60f607c3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;不足：时间同步、抵御拒绝服务攻击。&lt;/p&gt;
&lt;h3 id="sso-验证码-mfa-基于行为异常检测-fido"&gt;SSO-验证码-MFA-基于行为（异常检测）-FIDO&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.1_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%8E%9F%E7%90%86%EF%BC%88%E4%B8%8E%E5%AF%86%E7%A0%81%E5%AD%A6%E7%AB%A0%E8%8A%82%E5%85%B3%E8%81%94%EF%BC%89/8a86be52d693fde528df885893e8fc82_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§06.2_认证产品和应用</title><link>https://www.clearsec.org/wikis/ise/ises/06_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF/6.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/06_%E8%AE%A4%E8%AF%81%E6%8A%80%E6%9C%AF/6.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/</guid><description>&lt;p&gt;portal网页认证&lt;/p&gt;
&lt;h3 id="认证主要产品"&gt;认证主要产品&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/659caf97ba356694c88d68c32210d1e4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="认证产品主要技术指标"&gt;认证产品主要技术指标&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/b22f18dcbc7b2638d29f8facf714dcd4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;认假率：把假的认为成真的&lt;/p&gt;
&lt;h3 id="认证技术应用"&gt;认证技术应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/ea29192e0bc0d040b6b8c4dd3a16da44_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="校园网"&gt;校园网&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/50ee0081f8e0ebb73becfca8f2a33581_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;常用入网：深澜、sam……&lt;/p&gt;
&lt;h4 id="网络路由认证"&gt;网络路由认证&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/1b29a1a04bc29d1596bc6e22ef9e0b66_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;配置：&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/a32fb669c69de2a5c1f6f68effe8a7af_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;最高用户等级15级，越高越强？&lt;/p&gt;
&lt;h4 id="路由更新认证"&gt;路由更新认证&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/38f53eea8ba02b45865ce916b3367e0e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="人脸识别-eid"&gt;人脸识别-eID&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/52e27d7644fbbd32f28dd6441dc3db23_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="http认证"&gt;HTTP认证&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A76.2_%E8%AE%A4%E8%AF%81%E4%BA%A7%E5%93%81%E5%92%8C%E5%BA%94%E7%94%A8/cd25ea62043ebc1da7c39a5b19b4c94a_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§07.1_访问控制模型</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/</guid><description>&lt;h3 id="访问控制概述"&gt;访问控制概述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/172354b64beffb883a1b62cde98227a2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制参考模型"&gt;访问控制参考模型&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/cda71c26afb8e9f90ddbe6895e424d55_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;参考监视器是决策和执行单元。&lt;/p&gt;
&lt;h3 id="常见访问控制模型"&gt;常见访问控制模型&lt;/h3&gt;
&lt;p&gt;标黄是重点。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/8ee1541090d91afce650401b4d2fa742_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="dac自主访问控制-windows文件aclchmod"&gt;DAC自主访问控制-Windows文件ACL|chmod&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/3764edaccf7c85ac7b0ef0e3a6e72468_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/1f92fa2b8d5856592e285e83bd85386b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Windows的文件权限管理确实是基于DAC（Discretionary Access Control，自主访问控制）模型的。&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;在DAC模型中，资源的所有者（如文件或文件夹的创建者）拥有控制该资源的权限，并可以自主决定谁能访问该资源以及如何访问。在Windows中，这通常是通过文件系统的访问控制列表（ACL，Access Control List）来实现的。每个文件和文件夹都有一个ACL，它定义了哪些用户和组具有哪些访问权限（如读取、写入、执行等）。文件的所有者可以修改这些权限，以允许或拒绝其他用户或组的访问。&lt;/p&gt;
&lt;p&gt;总结来说，Windows的权限管理体系（通过NTFS文件系统的ACL）符合DAC模型的基本原则，因为它&lt;strong&gt;允许资源的所有者自主决定访问权限&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Windows的文件权限管理、Linux的&lt;/strong&gt;&lt;code class="ne-code"&gt;&lt;strong&gt;chmod&lt;/strong&gt;&lt;/code&gt;**命令 **&lt;/p&gt;
&lt;/details&gt;
&lt;h4 id="mac强制访问控制-selinuxapparmor"&gt;MAC强制访问控制-SELinux、AppArmor&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/7a4f6dd490a4b39eb06a082f51b840fb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="rbac基于角色的访问控制-分角色"&gt;RBAC基于角色的访问控制-分角色&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/31e021d81e4b4ecb316c44eef819a94f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;角色其实就是用户组，对用户组集中授权。&lt;/p&gt;
&lt;h4 id="abac基于属性的访问控制-18"&gt;ABAC基于属性的访问控制-18🈲&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/b631018bba6972f6cd34c208e85171b9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;例如禁止未成年人访问网站的某部分内容。&lt;/p&gt;</description></item><item><title>§07.2_访问控制策略设计与实现</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/</guid><description>&lt;h3 id="访问控制策略"&gt;访问控制策略&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/1f28b5838956fea2d2f206fcd1b5f801_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;ACL ：用户（需求）、地址（对象：端口、IP……）、级别、一致性、法规和义务、更新与维护……&lt;/p&gt;
&lt;h3 id="访问控制规则"&gt;访问控制规则&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/e89802000c78873d2a28a6d709ce99f5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制过程"&gt;访问控制过程&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/8cb4fd368f297b82d4a699d184872865_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制安全管理"&gt;访问控制安全管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/bca6bf8a20f9c53bde4849da02c10cdc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;八位以上字符、大小写字母、数字、特殊字符、失败三次锁定、禁止共享用户账号和口令、口令加密存放、禁止明文传输口令、口令设置有效期并禁止重用、检查弱口令和口令泄露状态。&lt;/p&gt;
&lt;h4 id="linux文件权限"&gt;Linux文件权限&lt;/h4&gt;
&lt;p&gt;/etc/password 644&lt;/p&gt;
&lt;p&gt;/etc/shadow 600&lt;/p&gt;</description></item><item><title>§07.3_访问控制产品与应用</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/</guid><description>&lt;p&gt;认证、授权、审计 3A&lt;/p&gt;
&lt;p&gt;4A 增加了账号&lt;/p&gt;
&lt;p&gt;安全网关：防火墙、统一威胁管理（UTM）、下一代防火墙（NGFW）&lt;/p&gt;
&lt;h3 id="访问控制产品-4a-安全网关-系统安全增强"&gt;访问控制产品-4A-安全网关-系统安全增强&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/157f571a93d3f41ee0313355adceecfc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制技术应用"&gt;访问控制技术应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/0cd7257d722468490bac22f62aa8874b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;物理、网络、操作系统、数据库、应用&lt;/p&gt;
&lt;h4 id="dac自主访问控制-unixlinux"&gt;DAC自主访问控制-unix/linux&lt;/h4&gt;
&lt;p&gt;读写执行、421，最大权限是7，最小权限是0，&lt;/p&gt;
&lt;p&gt;例如，某文件权限600 可翻译为 rw- &amp;mdash; &amp;mdash;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/92f1c063b2caf799736cbdddbe7c54e4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="dac自主访问控制-windows"&gt;DAC自主访问控制-Windows&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/5626211c477ee2b6fb8bee429803fe0b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="dacrbacipbac-iis-ftp"&gt;DAC|RBAC|IPBAC-IIS FTP&lt;/h4&gt;
&lt;p&gt;针对应用：对于FTP，读取就是下载，写入就是上传。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/325e75da0cb11f46af2c1553f8a3606b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;FTP（File Transfer Protocol，文件传输协议）是用于在计算机网络中传输文件的协议。FTP本身并没有一个独立的“访问控制模型”，但它通常依赖于现有的身份验证和权限管理机制来控制访问。&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;在FTP中，访问控制模型主要涉及以下几个方面：&lt;/p&gt;
&lt;h1 id="1-基于用户名和密码的身份验证"&gt;1. 基于用户名和密码的身份验证&lt;/h1&gt;
&lt;p&gt;FTP的访问控制通常通过**用户名（Username）&lt;strong&gt;和&lt;/strong&gt;密码（Password）**来进行身份验证，确保只有授权用户能够访问FTP服务器上的文件。这种身份验证方法可以被视为一种 &lt;strong&gt;基于身份的访问控制&lt;/strong&gt;（&lt;strong&gt;Identity-Based Access Control&lt;/strong&gt;），类似于 &lt;strong&gt;DAC（自主访问控制）&lt;/strong&gt; 模型。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;用户名和密码&lt;/strong&gt;：用户必须提供正确的用户名和密码才能连接到FTP服务器。如果身份验证成功，用户就可以根据他们的权限访问文件系统。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;匿名访问（Anonymous FTP）&lt;/strong&gt;：某些FTP服务器允许用户在不提供用户名和密码的情况下访问（或部分访问）某些资源。这通常适用于开放的文件共享，任何人都可以访问特定目录中的文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="2-文件权限控制"&gt;2. 文件权限控制&lt;/h2&gt;
&lt;p&gt;在FTP服务器上，&lt;strong&gt;文件权限控制&lt;/strong&gt;（如读、写、执行权限）通常基于操作系统的权限管理来实现。这类似于传统的操作系统文件权限管理，通常可以通过 &lt;strong&gt;Unix/Linux 文件系统权限模型&lt;/strong&gt;（如 &lt;code class="ne-code"&gt;rwx&lt;/code&gt; 权限）进行管理。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;读权限&lt;/strong&gt;：允许用户读取文件内容。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;写权限&lt;/strong&gt;：允许用户修改文件内容或上传新文件。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;执行权限&lt;/strong&gt;：允许用户执行文件（如可执行文件）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些权限通常是通过FTP服务软件与操作系统的文件系统权限结合来管理的。因此，FTP访问控制本质上是通过文件系统的&lt;strong&gt;权限模型&lt;/strong&gt;（如DAC）来控制用户对文件的访问权限。&lt;/p&gt;
&lt;h2 id="3-基于角色的访问控制rbac"&gt;3. 基于角色的访问控制（RBAC）&lt;/h2&gt;
&lt;p&gt;一些高级FTP服务器可能会实现&lt;strong&gt;基于角色的访问控制&lt;/strong&gt;（&lt;strong&gt;Role-Based Access Control, RBAC&lt;/strong&gt;）模型，其中用户被分配到特定的角色（如管理员、普通用户、访客等），并根据角色来控制其对FTP资源的访问权限。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;管理员角色&lt;/strong&gt;：具有完全的文件访问和管理权限，包括创建、删除文件和更改权限。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;普通用户角色&lt;/strong&gt;：可能只有读取或上传文件的权限，不能删除文件或修改其他用户的权限。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;访客角色&lt;/strong&gt;：通常只有读取权限，不能上传或删除文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="4-基于ip地址的访问控制"&gt;4. 基于IP地址的访问控制&lt;/h2&gt;
&lt;p&gt;某些FTP服务器实现了&lt;strong&gt;基于IP地址的访问控制&lt;/strong&gt;，即通过允许或阻止特定IP地址或IP段的连接来控制访问权限。这种控制通常用于限制访问的来源，增加安全性。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;允许特定IP连接&lt;/strong&gt;：服务器只允许来自特定IP地址的用户进行连接。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;拒绝特定IP连接&lt;/strong&gt;：服务器可以阻止来自某些IP地址的连接请求。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="5-ftp的访问控制模型总结"&gt;5. FTP的访问控制模型总结&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;DAC（自主访问控制）&lt;/strong&gt;：FTP的访问控制通常依赖操作系统的文件系统权限来管理用户对文件和目录的访问，这类似于DAC模型，用户在自己的权限范围内管理文件访问。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;基于身份的访问控制&lt;/strong&gt;（Identity-Based Access Control）：通过用户名和密码进行身份验证，确保只有授权用户可以访问FTP资源。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;基于角色的访问控制&lt;/strong&gt;（RBAC）：有些FTP服务器支持基于角色的访问控制，用户根据角色获得不同的权限。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;基于IP地址的访问控制&lt;/strong&gt;：一些FTP服务器通过IP地址过滤来限制或允许来自特定IP的连接请求。 基于IP地址的访问控制（IP-based Access Control）&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="6-总结"&gt;6. 总结&lt;/h2&gt;
&lt;p&gt;FTP的访问控制机制并没有明确的单一“模型”，而是通过 &lt;strong&gt;用户名和密码验证&lt;/strong&gt;、操作系统的 &lt;strong&gt;文件权限控制&lt;/strong&gt;、可能的 &lt;strong&gt;角色管理&lt;/strong&gt; 和 &lt;strong&gt;IP地址过滤&lt;/strong&gt; 来管理用户对文件的访问。因此，它通常结合了 &lt;strong&gt;自主访问控制（DAC）&lt;/strong&gt; 和 &lt;strong&gt;基于身份的访问控制&lt;/strong&gt; 的元素，并根据FTP服务器的配置来决定访问控制的具体实现方式。&lt;/p&gt;</description></item><item><title>§08.1_防火墙概述</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/</guid><description>&lt;h3 id="防火墙概述"&gt;防火墙概述&lt;/h3&gt;
&lt;p&gt;防火墙：边界隔离设备。既可以是内外网之间，也可以是内网中的不同区域。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/b18ea6bab29fecabeabd3d0aaa918019_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;DMZ一般放对外提供服务的服务器&lt;/p&gt;
&lt;h3 id="防火墙区域划分"&gt;防火墙区域划分&lt;/h3&gt;
&lt;p&gt;重点：：：：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/41ec996c130ee0c7c85ab21b7a88331f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;教材划分方法：公共外部网络、内联网、外联网、DMZ&lt;/p&gt;
&lt;p&gt;华为/安全厂商常用：local、trust、DMZ、Untrust。&lt;/p&gt;
&lt;h3 id="防火墙工作原理"&gt;防火墙工作原理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/871f53c5bde33abfa5ddbbbf23adf552_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="防火墙安全策略-黑白名单"&gt;防火墙安全策略-黑白名单&lt;/h3&gt;
&lt;p&gt;白名单很明显，安全性更高，默认禁止。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/f5f9867ca7020126e50932dda62c6a85_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如图8-2 外到内是白名单，内到外是黑名单。&lt;/p&gt;
&lt;h3 id="防火墙功能与安全风险"&gt;防火墙功能与安全风险&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.1_%E9%98%B2%E7%81%AB%E5%A2%99%E6%A6%82%E8%BF%B0/b64c81606c75bd68334a53dc32fe5f7e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;防火墙类似门岗，但难以防止有人翻墙。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IDS入侵检测类似巡逻队，可以防止有人翻墙。&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>§08.2⭐防火墙类型与实现技术</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.2%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.2%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="包过滤防火墙"&gt;包过滤防火墙&lt;/h3&gt;
&lt;p&gt;传输层知道端口-TCP-UDP&lt;/p&gt;
&lt;p&gt;网络层知道ip&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;传输层&lt;/strong&gt;（如TCP或UDP）负责在源端和目标端之间建立连接和传输数据，它知道&lt;strong&gt;端口号&lt;/strong&gt;，通过端口号来确定哪一个应用程序或服务应该接收数据。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;网络层&lt;/strong&gt;（通常指的是IP层）负责在不同的网络之间传输数据，它知道&lt;strong&gt;IP地址&lt;/strong&gt;，通过IP地址来找到目的地计算机。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;因此，网络层知道IP地址，传输层知道端口号，是符合计算机网络协议栈中的基本概念的。&lt;/p&gt;
&lt;p&gt;Q： 包不是在网络层传输的吗，包过滤防火墙怎么能知道端口&lt;/p&gt;
&lt;p&gt;A：你提出的问题非常关键，涉及到网络模型中不同层之间的关系。虽然&lt;strong&gt;包&lt;/strong&gt;确实是在网络层传输的，但当我们谈论包过滤时，它通常包括对&lt;strong&gt;传输层&lt;/strong&gt;信息的检查。&lt;/p&gt;
&lt;p&gt;让我们分层来看：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;网络层（IP层）传输的是IP包&lt;/strong&gt;，IP包中包含源IP地址、目标IP地址等信息，但它不包含传输层的端口号。网络层只负责把包发送到目的IP地址。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;传输层&lt;/strong&gt;（如TCP或UDP）传输的是&lt;strong&gt;段&lt;/strong&gt;或&lt;strong&gt;报文&lt;/strong&gt;，这些段包含了源端口号和目标端口号等信息，用于在主机内部识别具体的应用程序。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;当我们提到&lt;strong&gt;包过滤&lt;/strong&gt;时，虽然过滤是在网络层进行的，许多防火墙和路由器同时可以查看数据包中的更高层（如传输层）信息。这是因为在IP包的负载部分，实际上包含了&lt;strong&gt;传输层报文&lt;/strong&gt;（如TCP或UDP段），其中有端口号信息。包过滤设备会深入解析IP包的负载部分，提取出传输层的端口号信息来进行过滤决策。&lt;/p&gt;
&lt;p&gt;因此，尽管端口号属于传输层信息，包过滤设备依然可以通过检查数据包中的&lt;strong&gt;传输层头部&lt;/strong&gt;（比如TCP或UDP头部）来基于端口号进行过滤。这是一种多层解析的技术。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/9f5b08b2e7977649dd6b4f27203b8900_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;包过滤防火墙**主要工作在网络层（IP层）**但也能检测传输层的报文。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/91c2f6fcc83d46c197a979205a31061d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;25端口&lt;/strong&gt;是用于&lt;strong&gt;SMTP（Simple Mail Transfer Protocol，简单邮件传输协议）的标准端口。SMTP 是用于在邮件服务器之间发送电子邮件的协议，特别是用来发送出站邮件&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/0bcb8dea3920828f98e7762765da3708_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;访问控制列表（ACL，Access Control List）中，定义匹配条件的运算符&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;**gt**&lt;/code&gt;&lt;strong&gt;（greater than， 大于）&lt;/strong&gt;：&lt;/li&gt;
&lt;li&gt;用于匹配&lt;strong&gt;大于某个端口号&lt;/strong&gt;的流量。例如，&lt;code&gt;gt 1024&lt;/code&gt; 表示匹配所有端口号大于1024的流量（即1025及以上的端口）。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**eq**&lt;/code&gt;&lt;strong&gt;（equal， 等于）&lt;/strong&gt;：用于匹配&lt;strong&gt;等于某个特定端口号&lt;/strong&gt;的流量。例如，&lt;code&gt;eq 80&lt;/code&gt; 表示只匹配端口号为80的流量（通常是HTTP流量）。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**lt**&lt;/code&gt;：小于（less than），用于匹配小于指定端口号的流量。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**neq**&lt;/code&gt;：不等于（not equal），用于匹配不等于某个端口号的流量。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;**range**&lt;/code&gt;：用于指定一个端口号范围，如 &lt;code&gt;range 1000 2000&lt;/code&gt; 表示匹配端口号在1000到2000之间的流量。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="包过滤防火墙案例分析"&gt;包过滤防火墙案例分析&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/bd3d86df45be04cbe27adce390d7d3c9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;包过滤、网络、源ip地址、目的ip地址、协议类型&lt;/p&gt;
&lt;h3 id="状态检测技术"&gt;状态检测技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/72a4be5de1edb54276455831bc1759fa_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;应用服务代理防火墙会慢，能分析应用层的东西，WAF对用户不透明。&lt;/p&gt;
&lt;h3 id="应用服务代理防火墙"&gt;应用服务代理防火墙&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/94c2a0fd3b086f2bc5936dc9ebb59630_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络地址转换技术nat"&gt;网络地址转换技术NAT&lt;/h3&gt;
&lt;p&gt;静态nat内网和公网的ip是永久映射一一对应的，因此基本不被使用。&lt;/p&gt;
&lt;p&gt;实际常用 端口NAT，例如sakura内网穿透。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/0a6bbf85cbc878ed1716538845456fbb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;私网网段：&lt;/p&gt;
&lt;p&gt;10.0.0.0 - 10.255.255.255&lt;/p&gt;
&lt;p&gt;172.16.0.0 - 172.31.255.255&lt;/p&gt;
&lt;p&gt;172.168.0.0 - 172.168.255.255&lt;/p&gt;
&lt;h3 id="下一代防火墙技术"&gt;下一代防火墙技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.2%E2%AD%90%E9%98%B2%E7%81%AB%E5%A2%99%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/0bd4e886d420c2c73b5b8c8610920803_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§08.3_防火墙防御体系结构类型</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/</guid><description>&lt;h3 id="防火墙防御体系结构类型"&gt;防火墙防御体系结构类型&lt;/h3&gt;
&lt;p&gt;安全性最弱的是双宿主主机防火墙。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/0ddac0b355d1259a22b771844569a5ab_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="基于双宿主主机防火墙结构"&gt;基于双宿主主机防火墙结构&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;一个主机两个网卡&lt;/strong&gt;，安全检测在主机上处理。安全则外部与内部网可以通信。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/0dc649692213aa728db4d77fb5ca30d1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="代理型防火墙"&gt;代理型防火墙&lt;/h3&gt;
&lt;p&gt;，代理服务器主机易变成单点缺陷。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/800a177844198c5351ffe84d0911ef0e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="基于屏蔽子网的防火墙结构"&gt;基于屏蔽子网的防火墙结构&lt;/h3&gt;
&lt;p&gt;经过两个路由器隔离，代理服务器与内网不处于同一个网段中&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.3_%E9%98%B2%E7%81%AB%E5%A2%99%E9%98%B2%E5%BE%A1%E4%BD%93%E7%B3%BB%E7%BB%93%E6%9E%84%E7%B1%BB%E5%9E%8B/25aeef1ef3daf02a2e427676bd72ab6d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;应用代理位于被屏蔽的子网中。&lt;/p&gt;</description></item><item><title>§08.4_防火墙应用</title><link>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/08_%E9%98%B2%E7%81%AB%E5%A2%99/8.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/</guid><description>&lt;h3 id="防火墙安全功能指标"&gt;防火墙安全功能指标&lt;/h3&gt;
&lt;p&gt;流量管理&amp;amp;应用层控制：&lt;strong&gt;DPI技术&lt;/strong&gt;，深度包检测&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/28d195fb805d15d331d28228e2f3e4ad_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="防火墙性能指标"&gt;防火墙性能指标&lt;/h3&gt;
&lt;p&gt;防火墙吞吐量一般指网络层，如果检测深度达到应用层，吞吐量肯定会下降。&lt;/p&gt;
&lt;p&gt;最主要的指标是网络接口10G？，和最大吞吐量。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d2aa9a8b432310d7efa851cc3589028c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="防火墙部署"&gt;防火墙部署&lt;/h3&gt;
&lt;p&gt;控制点 边界关键处 也就是防火墙设备&lt;/p&gt;
&lt;p&gt;实际的项目大多都是用的双宿主机那一种&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d30475e39bc9dd1bd984dfd2838436fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="linux防火墙-iptable必须掌握"&gt;Linux防火墙 iptable必须掌握&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/cb0f412a789112f8a861bb5ac749d12f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;22 SSH 23 Telnet 25 SMTP 53 DNS 69 TFTP 110 POP3 143 IMAP&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/51230b8f8e46857c3ccc32376dffa570_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;华为2000-2999ACL是基本ACL，匹配源地址。&lt;/p&gt;
&lt;p&gt;高级的ACL3000-3999，可以匹配源和目的地址。&lt;/p&gt;
&lt;h3 id="华为包过滤防火墙acl"&gt;华为包过滤防火墙ACL&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/d3b87c85e75247426b222a84ddff000b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/e2a4aa405b0681066244715f6142874c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="工控防火墙部署"&gt;工控防火墙部署&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A78.4_%E9%98%B2%E7%81%AB%E5%A2%99%E5%BA%94%E7%94%A8/be51055a5733e2ebaca3e515ee055976_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;防火墙主要部署在边界，EDR（终端安全设备）一般安装在终端主机上。&lt;/p&gt;</description></item><item><title>§09.1_Vpn概述分类</title><link>https://www.clearsec.org/wikis/ise/ises/09_vpn/9.1_vpn%E6%A6%82%E8%BF%B0%E5%88%86%E7%B1%BB/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/09_vpn/9.1_vpn%E6%A6%82%E8%BF%B0%E5%88%86%E7%B1%BB/</guid><description>&lt;h3 id="vpn概述"&gt;VPN概述&lt;/h3&gt;
&lt;p&gt;异地通信：①裸光纤，缺点：远距离成本过高。②运营商专线，运营商通过技术手段做的&amp;quot;虚拟&amp;quot;(中间肯定会过路由器什么的)裸光纤。③运营商互联网线路，两端通过公网地址互联，缺点：遭受攻击风险高。&lt;/p&gt;
&lt;p&gt;因此VPN方案加互联网,比较经济。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.1_VPN%E6%A6%82%E8%BF%B0%E5%88%86%E7%B1%BB/8ea38fe761f38d6d3d840c01c80857d1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="vpn分类"&gt;VPN分类&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.1_VPN%E6%A6%82%E8%BF%B0%E5%88%86%E7%B1%BB/2375ed48ba91bc5b58b330deb414e667_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="vpn实现技术"&gt;VPN实现技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.1_VPN%E6%A6%82%E8%BF%B0%E5%88%86%E7%B1%BB/6859eaf586913bf04bc55debaac9da86_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;签名使用用户私钥，对方用公钥验证。&lt;/p&gt;</description></item><item><title>§09.2_Ipsec_Ssl_Pptp_L2Tp</title><link>https://www.clearsec.org/wikis/ise/ises/09_vpn/9.2_ipsec_ssl_pptp_l2tp/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/09_vpn/9.2_ipsec_ssl_pptp_l2tp/</guid><description>&lt;h3 id="网络层协议-ipsec技术"&gt;网络层协议-IPSec技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/493224260cf8d5bdd13339e5926a8e2a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;完整性、保密性、认证、应用透明安全性&lt;/p&gt;
&lt;p&gt;hash、对称加密、DH（非对称）&lt;/p&gt;
&lt;p&gt;认证、数据加密、密钥交换&lt;/p&gt;
&lt;p&gt;顺序？应该是什么？&lt;/p&gt;
&lt;h4 id="ipsec组成架构"&gt;IPSec组成架构&lt;/h4&gt;
&lt;p&gt;AH ESP IKE&lt;/p&gt;
&lt;p&gt;校验 对称 非对称&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/94f99c4da1cf61c46557de89b2f0a465_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://www.freebuf.com/articles/web/293190.html"&gt;杨元原博士国密课堂 · 第三期 | 商用密码应用安全性评估：IPSec VPN协议的原理和测评验证（&amp;hellip; - FreeBuf网络安全行业门户&lt;/a&gt;&lt;/p&gt;
&lt;h4 id="ipsec两种封装模式-传输模式隧道模式"&gt;IPSec两种封装模式-传输模式|隧道模式&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/224ca81bbc29bef22bad23974f49defc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;隧道要有新ip头，类比打隧道要加盾构机，&lt;/p&gt;
&lt;h3 id="传输层协议-ssl协议"&gt;传输层协议-SSL协议&lt;/h3&gt;
&lt;p&gt;HMAC是哈希算法生成的消息认证码，校验完整性使用。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/026db184b51bdd6bcccc3940ec4fcf03_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ssl本身也分两层&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;分组 需要分为区块&lt;/p&gt;
&lt;p&gt;流加密 分组不确定 来多少加密多少 例如RC4/5算法&lt;/p&gt;
&lt;h4 id="ssl协议功能"&gt;SSL协议功能&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/565283eee59f1051e8cc0d88f66a951e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="链路层协议-pptpl2tp功能更多"&gt;链路层协议-PPTP|L2TP功能更多&lt;/h3&gt;
&lt;p&gt;PPTP 1723 点对点安全隧道 仅适用于IP网络&lt;/p&gt;
&lt;p&gt;L2TP 1701 不加密隧道服务 可以用于ATM和帧中继等网络&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/e8e45aa1bac2548852823e31c38cb38f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="vpn主要产品与性能指标"&gt;VPN主要产品与性能指标&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/fa86b4077ef037007ca37d1f53d2827e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="vpn技术应用-远程访问"&gt;VPN技术应用-远程访问&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A79.2_IPSec_SSL_PPTP_L2TP/8af0a855e01ba76a1242435b83cca1cd_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§0测评依据24 9</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0%E6%B5%8B%E8%AF%84%E4%BE%9D%E6%8D%AE24-9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0%E6%B5%8B%E8%AF%84%E4%BE%9D%E6%8D%AE24-9/</guid><description>&lt;p&gt;旧版：
&lt;del&gt;测评依据：&lt;/del&gt;
&lt;del&gt;(1)	GB/T 22239-2019：《信息安全技术 网络安全等级保护基本要求》（以下简称《基本要求》）&lt;/del&gt;
&lt;del&gt;参考依据：&lt;/del&gt;
&lt;del&gt;(1)	《中华人民共和国网络安全法》&lt;/del&gt;
&lt;del&gt;(2)	GB 17859-1999：《信息安全技术 计算机信息系统安全保护等级划分准则》&lt;/del&gt;
&lt;del&gt;(3)	GB/T 20984-2022：《信息安全技术 信息安全&lt;strong&gt;风险评估&lt;/strong&gt;方法》&lt;/del&gt;
&lt;del&gt;(4)	&lt;strong&gt;GB/T 28449-2018&lt;/strong&gt;：《信息安全技术 网络安全等级保护测评过程指南》&lt;/del&gt;
&lt;del&gt;(5)	&lt;strong&gt;GB/T 22239-2019&lt;/strong&gt;：《信息安全技术 网络安全等级保护基本要求》&lt;/del&gt;
&lt;del&gt;(6)	GB/T 25058-2019：《信息安全技术 网络安全等级保护实施指南》&lt;/del&gt;
&lt;del&gt;(7)	&lt;strong&gt;GB/T 22240-2020&lt;/strong&gt;：《信息安全技术 网络安全等级保护定级指南》&lt;/del&gt;
&lt;del&gt;(8)	&lt;strong&gt;T/ISEAA 001-2020&lt;/strong&gt;：《网络安全等级保护测评高风险判定指引》&lt;/del&gt;
&lt;del&gt;参考资料：&lt;/del&gt;
&lt;del&gt;(1)	《XXX系统安全等级保护定级报告》&lt;/del&gt;
&lt;del&gt;(2)	《XXX单位网络安全等级保护测评项目合同书》&lt;/del&gt;&lt;/p&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;为什么不引用**28448**了？猜测是公司在检查内容基础上定义了判断标准和方法。
28448\28449现状分析（对测评方）
25058/25070方法指导（对建设方）
22239/安全要求
22240/安全等级
&lt;/code&gt;&lt;/pre&gt;&lt;blockquote&gt;
&lt;p&gt;测评依据
《信息安全技术网络安全等级保护基本要求》（GB/T22239-2019）（以下简称《基本要求》）
《信息安全技术网络安全等级保护测评要求》（GB/T28448-2019)
参考依据
《中华人民共和国网络安全法》
GB17859-1999：《计算机信息系统安全保护等级划分准则》
GB/T20984-2022：《信息安全技术信息安全风险评估方法》
GB/T28449-2018：《信息安全技术网络安全等级保护测评过程指南》
GB/T25058-2019：《信息安全技术网络安全等级保护实施指南》
GB/T22240-2020：《信息安全技术网络安全等级保护定级指南》公网安[2025]2391号：《网络安全等级保护测评高风险判定实施指引(试行）》
参考资料
《XXX系统网络安全等级保护定级报告》
《XXX有限公司网络安全等级保护测评项目合同书》&lt;/p&gt;
&lt;/blockquote&gt;</description></item><item><title>§10.1_入侵检测概述</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/</guid><description>&lt;h3 id="入侵检测概述"&gt;入侵检测概述&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;IDS入侵检测 旁路部署&lt;/strong&gt; 只能检测不能拦截 -与防火墙配合使用&lt;/p&gt;
&lt;p&gt;IPS入侵防御 串行部署 可以拦截&lt;/p&gt;
&lt;p&gt;看行为是否异常，是否行为不满足既往习惯。&lt;/p&gt;
&lt;p&gt;入侵检测技术常用于安全态势感知，其原理是：①日志分析；②通过探针/agent截取网络内流量或告警进行分析。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/0f4832eb8ee358e44cfd56a07069f0e5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测作用"&gt;入侵检测作用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/13320b7bc254573ab11ccff8a4cb5668_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测产品"&gt;入侵检测产品&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/b46102662cbe176b8cf56fd648cc864a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;态势感知可以是软件也可以是硬件。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/210b98cd25cb9f285cf0ca4c5ba31be1_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§10.2_入侵检测技术原理与分类</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/</guid><description>&lt;h3 id="入侵检测原理-误用检测异常检测"&gt;入侵检测原理-误用检测&amp;amp;异常检测&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/0da213ce5343d60780d912ebcef0a287_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;基于特征：误用检测&lt;/p&gt;
&lt;p&gt;基于统计分析：异常检测&lt;/p&gt;
&lt;h3 id="入侵检测系统组成"&gt;入侵检测系统组成&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/fb67b65ef7848052956010cfb2c00e9f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测分类"&gt;入侵检测分类&lt;/h3&gt;
&lt;p&gt;电脑上的杀毒软件就算是基于主机的入侵检测系统。可作为软件或者硬件&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/1d6278b13fea4e5342fe7a74d2245732_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="hids-基于主机的入侵检测系统host-based-intrusion-detection-system"&gt;HIDS-基于主机的入侵检测系统（Host-based Intrusion Detection System）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/cd7b8dd775437298c3b75504381ac9c7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="nids-基于网络的入侵检测系统network-based-intrusion-detection-system"&gt;NIDS-基于网络的入侵检测系统（Network-based Intrusion Detection System）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/09c9afa54bf6b4691617c463204e3d44_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;被动型设备对网络影响很小。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/487e24e8cb06ba3436d8461db622c4da_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;NIDS难以分析加密的流量，难以推知命令执行结果。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;HIDS可以弥补，因为流量到终端肯定得解密。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="dids-分布式入侵检测系统distributed-intrusion-detection-systems"&gt;DIDS-分布式入侵检测系统（Distributed intrusion detection systems）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/1dd8105ce3b42b4007746d9239dcf88f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/7468740cd3c20d46c3a2d8b0e3d84701_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;分布式：包含探测器和控制器。 终端EDR、Agent&lt;/p&gt;</description></item><item><title>§10.3_入侵检测产品应用 Probe端口</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-probe%E7%AB%AF%E5%8F%A3/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-probe%E7%AB%AF%E5%8F%A3/</guid><description>&lt;h3 id="入侵检测产品"&gt;入侵检测产品&lt;/h3&gt;
&lt;p&gt;统一威胁管理UTM性能损耗大，现已被下一代防火墙替代。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/5a42764683cd9aca156ad182aa3e4b23_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="apt攻击案例"&gt;APT攻击案例&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/f7b77289dcd60f6f2d97fea7705dc4ed_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测系统部署方法"&gt;入侵检测系统部署方法&lt;/h3&gt;
&lt;p&gt;华为的CIS其实就是态势感知&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/4359df7e142135c8f789ee5bd9fca2d7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="hids部署"&gt;HIDS部署&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/56737ca04631b3d3bbfd3698fae47d9b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="nids部署"&gt;NIDS部署&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/91a3e6fd341952c07cba8e059eef31fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;“Probe端口”通常是指在网络安全或系统管理中使用的一种手段，用于检测某个特定端口是否开放以及该端口背后服务的响应情况。简单来说，就是“探测”目标设备的端口状态，以检查它是否可用或是否在运行某个特定的服务。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;主要用在以下场景中：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;网络故障排查&lt;/strong&gt;：通过探测特定端口，可以确定网络设备或服务器上的服务是否正常运行。例如，探测80端口可以确认Web服务是否正常。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全评估&lt;/strong&gt;：在进行端口扫描时，可以探测哪些端口是开放的，开放的端口可能暴露一些不安全的服务或漏洞。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;服务监控&lt;/strong&gt;：一些系统管理员会定期探测关键端口，确保服务（如数据库、Web服务器等）运行正常。探测到端口不可用时，可以及时采取修复措施。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;例如，使用工具如 &lt;code&gt;nmap&lt;/code&gt;，你可以执行端口探测，以识别网络设备的端口状态（开放、关闭、过滤等）。&amp;ldquo;Probe端口&amp;rdquo; 这个词可以理解为与“探测端口”相关的意思，通常是在网络或系统管理中使用。探测端口指的是用于检测系统状态、服务运行情况或网络连接等的端口。&lt;/p&gt;
&lt;p&gt;在不同的环境中，Probe端口有不同的应用方式：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;监控和健康检查&lt;/strong&gt;：在一些系统架构中，Probe端口通常用于探测应用或服务是否正常运行。例如，Kubernetes 就使用 &lt;code&gt;livenessProbe&lt;/code&gt; 和 &lt;code&gt;readinessProbe&lt;/code&gt; 来检查容器应用的健康状况。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;网络扫描&lt;/strong&gt;：Probe端口也可能指对网络中的主机进行端口扫描，检测哪些端口是开放的，哪些端口被防火墙或其他安全措施阻止。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全性分析&lt;/strong&gt;：在渗透测试或安全审计中，Probe端口是通过测试不同端口来了解目标系统的开放端口和潜在漏洞。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;你是在进行网络或服务器管理方面的操作吗？还是有其他具体的用途？&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/41495bf74010af68c1a6af1dc72ff64d_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§11.1_网络物理隔离技术</title><link>https://www.clearsec.org/wikis/ise/ises/11_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB/11.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/11_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB/11.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="物理网络隔离概述"&gt;物理网络隔离概述&lt;/h3&gt;
&lt;p&gt;物理隔离的典型产品是&lt;strong&gt;网闸。除此之外还有&lt;/strong&gt;内外网线路切换器等设备。&lt;/p&gt;
&lt;p&gt;能阻止例如木马之类的在线攻击，病毒一般离线都能发作因此作用有限。&lt;/p&gt;
&lt;p&gt;物理隔离仍有非法外联风险，参考涉密网非法外联的案例&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/734682e2c6ca47946ef81c9bc34ab973_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="物理隔离机制与实现技术"&gt;物理隔离机制与实现技术&lt;/h3&gt;
&lt;p&gt;多PC是较为常用的解决方案。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/a87c44a530dd94d371bf336a98e8b881_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/3741ab432f16bbe0001224989577ec37_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;单硬盘内外分区：硬盘隔离卡&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/d6b9ba33c1adf268c3403134ba8c7f83_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/6e0589a40a1dea073280bf5a9d40b8d3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="信息摆渡技术和物理断开技术"&gt;信息摆渡技术和物理断开技术&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;网闸使用了协议隔离、信息摆渡等技术&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.1_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E6%8A%80%E6%9C%AF/3deb78a0649936453321b49cd978842e_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§11.2_网络物理隔离产品_11.3应用</title><link>https://www.clearsec.org/wikis/ise/ises/11_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB/11.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/11_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB/11.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/</guid><description>&lt;h3 id="终端隔离产品"&gt;终端隔离产品&lt;/h3&gt;
&lt;p&gt;单硬盘内外分区技术/两个硬盘-&lt;strong&gt;双硬盘隔离卡&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/abddaf334900a29d7d5f45cd8961cafb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络隔离产品"&gt;网络隔离产品&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/2aec1253294d20cc8cab5ba1007493ae_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="网闸-使用到摆渡物理断开单向连同技术"&gt;网闸-使用到摆渡、物理断开、单向连同技术&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/c603888b942b514290864d9fd4a898b3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;c点是专用协议，不是tcp/ip，作为缓冲区。&lt;/p&gt;
&lt;h3 id="电子政务网闸应用"&gt;电子政务网闸应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/965db23a3653c918c47e477773bbbee6_MD5.png" alt=""&gt;、防火墙逻辑隔离，网闸物理隔离。&lt;/p&gt;
&lt;h3 id="公检法司应用"&gt;公检法司应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/c113c6092083ddf51014a82534669afe_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/93b4e5af2046737433454e7aeddf4856_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A711.2_%E7%BD%91%E7%BB%9C%E7%89%A9%E7%90%86%E9%9A%94%E7%A6%BB%E4%BA%A7%E5%93%81_11.3%E5%BA%94%E7%94%A8/14a73b08ca5b9d5e1fceb09df9208410_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§12.1_审计概述、要求与分类</title><link>https://www.clearsec.org/wikis/ise/ises/12_%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/12.1_%E5%AE%A1%E8%AE%A1%E6%A6%82%E8%BF%B0%E8%A6%81%E6%B1%82%E4%B8%8E%E5%88%86%E7%B1%BB/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/12_%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/12.1_%E5%AE%A1%E8%AE%A1%E6%A6%82%E8%BF%B0%E8%A6%81%E6%B1%82%E4%B8%8E%E5%88%86%E7%B1%BB/</guid><description>&lt;h3 id="网络安全审计概述"&gt;网络安全审计概述&lt;/h3&gt;
&lt;p&gt;AAAA 认证 授权 账号 &lt;strong&gt;审计&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.1_%E5%AE%A1%E8%AE%A1%E6%A6%82%E8%BF%B0%E3%80%81%E8%A6%81%E6%B1%82%E4%B8%8E%E5%88%86%E7%B1%BB/d229087c10ad709e7f734ec8d5d8ec94_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="等保五个级别对审计的要求"&gt;等保五个级别对审计的要求&lt;/h3&gt;
&lt;p&gt;等保是从二级开始引入审计&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.1_%E5%AE%A1%E8%AE%A1%E6%A6%82%E8%BF%B0%E3%80%81%E8%A6%81%E6%B1%82%E4%B8%8E%E5%88%86%E7%B1%BB/6d7c7e7cb3989411a6c0e5cc8e8d42e1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全审计系统类型"&gt;网络安全审计系统类型&lt;/h3&gt;
&lt;p&gt;快捷键Win+R，输入“eventvwr.msc”打开事件查看器。&lt;/p&gt;
&lt;p&gt;compmgmt.msc打开计算机管理-有共享管理、用户管理、事件查看器、计划任务、性能、设备查看器、磁盘管理和系统服务及应用程序管理。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.1_%E5%AE%A1%E8%AE%A1%E6%A6%82%E8%BF%B0%E3%80%81%E8%A6%81%E6%B1%82%E4%B8%8E%E5%88%86%E7%B1%BB/b775807f0c88b1840d4c6c0d2efa0449_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.1_%E5%AE%A1%E8%AE%A1%E6%A6%82%E8%BF%B0%E3%80%81%E8%A6%81%E6%B1%82%E4%B8%8E%E5%88%86%E7%B1%BB/94669d10dc3eca5ebc9f1d1e233a1552_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§12.2_审计机制与实现技术</title><link>https://www.clearsec.org/wikis/ise/ises/12_%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/12.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/12_%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/12.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="分类系统日志采集网络流量获取"&gt;分类|系统日志采集&amp;amp;网络流量获取&lt;/h3&gt;
&lt;p&gt;分类：主机、网络通信、应用。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/b349e85c0eb13a4ed62264f84fe77415_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;共享网络监听：通过集线器共享网络流量。集线器将入口流量转发到所有出口。共享网络已被淘汰。&lt;/p&gt;
&lt;p&gt;交换机端口镜像：需在交换机上配置。&lt;/p&gt;
&lt;p&gt;网络分流器：其实是定制的交换机，适用于大流量场景。一般是运营商在用。&lt;/p&gt;
&lt;h3 id="数据捕获软件-wireshark-libpcap"&gt;数据捕获软件-Wireshark-Libpcap&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/f5626b559256c3e8cd394c5c5608652b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络审计-数据安全分析技术"&gt;网络审计 数据安全分析技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/6fabc4b7d93908b986cd87b99c5f6dc1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络审计-数据存储技术"&gt;网络审计 数据存储技术&lt;/h3&gt;
&lt;p&gt;分散存储、集中存储&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/b9b994a8d774c03b99491b301924e60c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;态势感知就能集中存储。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/d3c7d732dc1e551115b291fc80cbd777_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络审计-数据保护技术"&gt;网络审计 数据保护技术&lt;/h3&gt;
&lt;p&gt;系统分权：操作员、安全员、审计员。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.2_%E5%AE%A1%E8%AE%A1%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%AE%9E%E7%8E%B0%E6%8A%80%E6%9C%AF/15511acd83339a8298acff9ead9f9c0a_MD5.png" alt=""&gt; 审计三权分立&lt;/p&gt;
&lt;p&gt;数据加密、强制访问措施、隐私保护、审计数据完整性保护。&lt;/p&gt;</description></item><item><title>§12.3_审计产品与应用</title><link>https://www.clearsec.org/wikis/ise/ises/12_%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/12.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/12_%E5%AE%89%E5%85%A8%E5%AE%A1%E8%AE%A1/12.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/00af12b2b0bb112d5954812897ae5de8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全审计产品日志-主机-数据库"&gt;网络安全审计产品（日志-主机-数据库）&lt;/h3&gt;
&lt;p&gt;EDR是一个相当综合的产品，在许多产品的章节都有它。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/e808879cad69d46ddc2d012b7f24f53e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全审计产品上网行为管理"&gt;网络安全审计产品（上网行为管理）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/bf22498447aa933f74a5dd581f0ba03c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;qq这种需要协议加密的产品，需要在客户端安装代理来解密流量。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/537599fc4a2d2b869a15c7685bed6aad_MD5.png" alt=""&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/bb79056f489c9f66bf72494dc50f317f_MD5.png" alt=""&gt;工控产品就是加入了工控协议。&lt;/p&gt;
&lt;h3 id="网络安全审计产品运维审计-堡垒机"&gt;网络安全审计产品（运维审计-堡垒机）&lt;/h3&gt;
&lt;p&gt;等保中-堡垒机有集中管理功能，作为安全管理中心测评。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/5bb7e8d3dfc99add8f4c58d690475900_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/ce4c87e0c2c8192bb9ac0f4d04211d79_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/99cf3a8c7d76ce85060f3baeb73e5298_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;堡垒机也能有单点登录的功能。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/76f106ee29291f14aac41c59d4756d53_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/481e53ae275d696509480b82dc28c468_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如何实现仅通过堡垒机登录？在服务器那边或者网络上设置仅堡垒机IP可以连接。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/f6ab6aed4c95a247609f9d067b8a5603_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全审计应用"&gt;网络安全审计应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/55f0153c431e6290d9c6794af17cb2f8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/e9180d7999552b66e398484decc19491_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/5e1de1ed88fd2d85f87113871f7ddaac_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/03b78b6243463a0fca8d6cb73ca41d35_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A712.3_%E5%AE%A1%E8%AE%A1%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/633b666234f0525dc0e7d44c2618deae_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§13.1_网络安全漏洞分离与管理</title><link>https://www.clearsec.org/wikis/ise/ises/13_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E7%AE%A1%E7%90%86/13.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/13_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E7%AE%A1%E7%90%86/13.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/</guid><description>&lt;h3 id="网络安全漏洞概述"&gt;网络安全漏洞概述&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;漏洞又称脆弱性&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/1532a99be4cbd01ac53a68a69c01bd29_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;漏洞检测、修补、预防。&lt;/p&gt;
&lt;p&gt;震网病毒其实是蠕虫&lt;/p&gt;
&lt;h3 id="网络安全漏洞分类与管理"&gt;网络安全漏洞分类与管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/e7e176317eae95aa864fc87f76ce39cf_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/2beacbf4e95b7bbbffc0915d17089c1f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="cnvd"&gt;CNVD&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/aff00903d23ac3c191ee6b0b64e9fb2c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="漏洞发布相关组织"&gt;漏洞发布相关组织&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/a9628a6b0d19cbae42b757691dbb044d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全漏洞管理过程"&gt;网络安全漏洞管理过程&lt;/h3&gt;
&lt;p&gt;确认、采集、评估、消除和控制、变化跟踪&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.1_%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E%E5%88%86%E7%A6%BB%E4%B8%8E%E7%AE%A1%E7%90%86/339798f0c96c1ee33a813236c6b6fafd_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§13.2_漏洞扫描与处置</title><link>https://www.clearsec.org/wikis/ise/ises/13_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E7%AE%A1%E7%90%86/13.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/13_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E7%AE%A1%E7%90%86/13.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/</guid><description>&lt;h3 id="网络安全漏洞扫描技术与应用"&gt;网络安全漏洞扫描技术与应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/d3555bef495c11d33e743fd5548590cc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/c992914e624c61aca566e570a9275f39_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/247d69712f9cbd1cc4205df6f97269ee_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全漏洞扫描应用"&gt;网络安全漏洞扫描应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/d5a90cdb7d32617e01d98c9f0c7bcb3a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全漏洞发现技术"&gt;网络安全漏洞发现技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/69f629a690f3995a57a480030ce2fc04_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全漏洞利用防范技术"&gt;网络安全漏洞利用防范技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/aee73dfc3eb50d1df51aad80184270e3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;DEP与堆栈保护区别？&lt;/p&gt;
&lt;h3 id="主要产品与技术指标"&gt;主要产品与技术指标&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/57e7795662628a200476c54c9741481f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A713.2_%E6%BC%8F%E6%B4%9E%E6%89%AB%E6%8F%8F%E4%B8%8E%E5%A4%84%E7%BD%AE/7ba78d2f3e7bd2f4b2871eea99ab7758_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§14.1_恶意代码概述</title><link>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/8acb58be8c1c25f31519758599df0b7d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码分类"&gt;恶意代码分类&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/a4848a5a96e37589d7c80d9882e0a81d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码攻击模型"&gt;恶意代码攻击模型&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/63aec0dbb7c0fd01343d93bedb14dff7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码生存技术"&gt;恶意代码生存技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/08f2e03bfd3e8e8176adb9b123aa07d3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/9dcf33510351edb8fe6c0b315e0e201a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/cf44d484fcbb7f3660c1be86413bb8f2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;LKM可以不重新编译内核就加载文件到内存。&lt;/p&gt;
&lt;p&gt;内存到文件的修改一般是被允许的。&lt;/p&gt;
&lt;h3 id="恶意代码攻击技术"&gt;恶意代码攻击技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/99b57f163d306a875ad4248aa9ff83b6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码分析技术-静态分析"&gt;恶意代码分析技术-静态分析&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/0280c8aee3a56ce534c691d73ea14854_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;exe这种都加壳编译了，需要反编译试图得到源码。&lt;/p&gt;
&lt;p&gt;线性遍历-从入口开始，&lt;/p&gt;
&lt;h3 id="恶意代码分析技术-动态分析"&gt;恶意代码分析技术-动态分析&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/7871bebba723fdc88d6bfe9859d1ded3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码防范策略-管理技术"&gt;恶意代码防范策略-管理&amp;amp;技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/3c206b9b17fbeac52991e132ed4b11d1_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§14.2_病毒分析与防护</title><link>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;p&gt;病毒：自我复制并具有传播能力。&lt;/p&gt;
&lt;p&gt;基本特点：隐蔽性、传染性、潜伏性、破坏性。&lt;/p&gt;
&lt;p&gt;目的：？&lt;/p&gt;
&lt;h3 id="计算机病毒概念与特性"&gt;计算机病毒概念与特性&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/78996bdc5b7e93f162b9426251cf3ddc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;计算机病毒 被动传播&lt;/strong&gt;，但也主动搜索新的主机进行感染。一般认为蠕虫是主动的。&lt;/p&gt;
&lt;h3 id="计算机病毒组成与运行机制"&gt;计算机病毒组成与运行机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/a2abd46b8f30e8ecc63b47bd9422069e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;病毒有潜伏期，激活阶段才开始破坏系统。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/be0c385100cbf3204fc1653801bb2ed0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="常见病毒特征码"&gt;常见病毒特征码&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/9913f62f447eefd993b36a043e4bec77_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="病毒防范策略"&gt;病毒防范策略&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/1fce8f32be9ab131f3733e1cf49dfed3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/ff010df0d90bee3fc28c28275c183bfc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;备份是最有效的修复方法。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;防火墙FW&lt;/p&gt;
&lt;p&gt;防病毒AV&lt;/p&gt;
&lt;h3 id="计算机病毒防护方案"&gt;计算机病毒防护方案&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/be3df416ed23efef3ba6954af6bc2c6d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.2_%E7%97%85%E6%AF%92%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/a30583ec2b92b7a10f91eecb343ecc15_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;基于网络病毒防御的安装部署模式&lt;/p&gt;
&lt;p&gt;终端杀毒、管理平台（可与广域网总部联络更新分发到终端）、防火墙&lt;/p&gt;</description></item><item><title>§14.3_特洛伊木马分析与防护</title><link>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;h3 id="木马不具备自我传播能力病毒和蠕虫具有自我传播能力蠕虫可以独立运行病毒有宿主程序"&gt;木马不具备自我传播能力，【病毒】和蠕虫具有自我传播能力（蠕虫可以独立运行，病毒有宿主程序）。&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/2a4de328c5e2bd98c5dcd3bee71ff186_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;目标信息包括操作系统类型、网络结构、应用软件、用户习惯等。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;木马和病毒一样，也有激活的步骤&lt;/strong&gt;。&lt;/p&gt;
&lt;h3 id="特洛伊木马运行机制"&gt;特洛伊木马运行机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/636a4b4240c1f1a0c5d207fa44455c4c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="特洛伊木马植入"&gt;特洛伊木马植入&lt;/h3&gt;
&lt;p&gt;木马植入是最攻击的最关键的一步。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/c153eedf2981dc8a20b7aa9dee9f024b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;被动植入，人工操作，对木马是被动安装&lt;/p&gt;
&lt;p&gt;主动植入，木马自己安装&lt;/p&gt;
&lt;h3 id="特洛伊木马隐藏"&gt;特洛伊木马隐藏&lt;/h3&gt;
&lt;p&gt;行为隐藏：文件隐藏、进程隐藏、通信连接隐藏&lt;/p&gt;
&lt;p&gt;通信过程隐藏：通信加密、端口复用、隐蔽通道&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/6f3d26e775da3c43f201f3901ac18b71_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="特洛伊木马存活"&gt;特洛伊木马存活&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/964361a81382628e3b3aabfc69681c77_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="rootkit-提权工具"&gt;Rootkit-提权工具&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/99e8e62f6dddddaf9ff605eb8a4ec927_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="特洛伊木马防范技术"&gt;特洛伊木马防范技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/19d97e83460a3f24493a7dae47714750_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;步进模式：即指令按序一条一条执行，判断指令数量也可以初步判断是否被篡改。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/b98f6300c30375b2c1c13945e1e3b1c2_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§14.4_网络蠕虫分析与防护</title><link>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;p&gt;脆弱性检测、其实就是漏洞扫描嘛。&lt;/p&gt;
&lt;h3 id="蠕虫概念与特性"&gt;蠕虫概念与特性&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/ecce7bfec694d3de63a9aec8dac41875_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;三个阶段：&lt;strong&gt;搜索、传送、感染&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;易感主机，如RPC135端口、SMB445端口。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/9530fe1f464ee236b65b35a2a7a284ac_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="运行机制"&gt;运行机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/71a886f971041893a9cab6360d3b634f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="常用技术-漏洞扫描和利用"&gt;常用技术-漏洞扫描和利用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/8d49410576016b760be25957ad1417a1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;255广播地址 254一般是网关地址&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;基于路由扫描效率最高&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="防范技术"&gt;防范技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.4_%E7%BD%91%E7%BB%9C%E8%A0%95%E8%99%AB%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/f67d69bf4c509795adc47de03ea6803b_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§14.5_僵尸网络 恶意代码防护产品</title><link>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/14_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4/14.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/</guid><description>&lt;p&gt;僵尸程序与木马程序的区别？&lt;/p&gt;
&lt;p&gt;总结：&lt;/p&gt;
&lt;p&gt;僵尸网络程序是一种通过控制大量受感染计算机（僵尸）形成的分布式网络，黑客可以利用这个网络来进行大规模的恶意活动，如DDoS攻击、垃圾邮件发送等。&lt;/p&gt;
&lt;p&gt;木马程序则是一种隐蔽的恶意软件，它通过伪装成合法文件或程序，偷偷感染计算机，窃取数据或远程控制目标计算机。&lt;/p&gt;
&lt;p&gt;总的来说，木马可以是僵尸网络的一个组成部分，木马的作用是让计算机成为僵尸网络中的一员，而僵尸网络则通过远程控制这些“僵尸”计算机来实施更大范围的恶意攻击。&lt;/p&gt;
&lt;h3 id="僵尸网络分析与防护"&gt;僵尸网络分析与防护&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/f88a713cd6ede3e6d5e4302dcae952aa_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;用ip容易被封，聪明的一般用域名，所以可以设置DNS黑名单。&lt;/p&gt;
&lt;h3 id="僵尸网络分析与防护-1"&gt;僵尸网络分析与防护&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;木马本身不具备破坏性，属于恶意软件/间谍软件。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;蠕虫属于病毒的一种。勒索病毒、震网病毒其实都是蠕虫。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/583258c3a82f16bf024c03d5b8ceacee_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="其他恶意代码"&gt;其他恶意代码&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/ad6668023e59330a792f598c1b72caa7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码防护主要产品"&gt;恶意代码防护主要产品&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/d13b9c3e094acba5760e3eeb00e070ba_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码防护主要技术指标"&gt;恶意代码防护主要技术指标&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/9fc185b305afe0e6102617b9dc0108ae_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;案例分析重点&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;APT防护一定是多设备的联动。例如态势感知。&lt;/p&gt;
&lt;h3 id="恶意代码防护技术应用"&gt;恶意代码防护技术应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/8b7236da3b4d8563de586f8c6257d241_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A714.5_%E5%83%B5%E5%B0%B8%E7%BD%91%E7%BB%9C-%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E9%98%B2%E6%8A%A4%E4%BA%A7%E5%93%81/d8880697a4b3451327777d53d65d251e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;沙箱、态势感知、安全大数据分析平台&lt;/p&gt;</description></item><item><title>§15.1_主动防御_入侵阻断 软件白名单 流量清洗</title><link>https://www.clearsec.org/wikis/ise/ises/15_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1/15.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/15_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1/15.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/</guid><description>&lt;p&gt;网络安全主动防御技术与应用&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/d16be1b8975a239e81eec744d058aa35_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵阻断ips"&gt;入侵阻断IPS&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/56bb34c09d2a24be1d200bccc3ac9f27_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;串行部署面临通信瓶颈与高可用性问题。&lt;/p&gt;
&lt;p&gt;商用IPS一般是硬件方式旁路部署，配合路由策略可以检测制定区域的流量。通过旁路注入报文阻断流量。&lt;/p&gt;
&lt;p&gt;引流使用策略路由或者SDN。&lt;/p&gt;
&lt;h3 id="软件白名单技术与应用"&gt;软件白名单技术与应用&lt;/h3&gt;
&lt;p&gt;现在国内应用商店就是白名单制度，未过审不上架。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/ea47ef0824b84ecc944710887c25268f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络流量清洗"&gt;网络流量清洗&lt;/h3&gt;
&lt;p&gt;流量清洗一般是大型网络出口使用。用于防范大规模DDOS攻击（分布式拒绝服务攻击）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/4b1a818693be3230184b924b05d5f91f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/353418748c5b5744547135eccfc45053_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;流量清洗中心可以是硬件设备也可以是云服务。&lt;/p&gt;
&lt;p&gt;LAND利用TCP三次握手漏洞，让服务方一直挂起空连接耗费资源。&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/1556682ff7d77d81c57d790152d26f87_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;Smurf，在网络中，A假冒B的源地址向广播地址发送报文（例如ping），该网络内每个主机都向B回复报文。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;LAND 攻击&lt;/strong&gt;：此攻击发送一个欺骗性的 TCP SYN 数据包，其中&lt;strong&gt;源地址和目标地址设置为相同的 IP 地址&lt;/strong&gt;，导致系统自行响应，从而形成可能导致系统崩溃的循环。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fraggle 攻击&lt;/strong&gt;：类似于 Smurf 攻击，但使用 UDP 数据包而不是 ICMP。攻击者向网络的广播地址发送大量 UDP 数据包，并将源地址伪装成受害者的 IP。这会向受害者发送大量响应。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Smurf 攻击&lt;/strong&gt;：这是一种** DDoS 攻击**，攻击者向网络的广播地址发送 &lt;strong&gt;ICMP 数据包&lt;/strong&gt;，将源 IP 地址伪装成受害者的 IP。然后网络上的设备向受害者发送大量响应，导致系统不堪重负。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WinNuke&lt;/strong&gt;：此攻击针对&lt;strong&gt;旧版本 Windows 操作系统中的漏洞&lt;/strong&gt;，通过向&lt;strong&gt;端口 139 发送带外 (OOB) 数据&lt;/strong&gt;，导致系统崩溃或重新启动。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ping of Death&lt;/strong&gt;：此攻击涉及向目标发送&lt;strong&gt;格式错误或超大的数据包&lt;/strong&gt;。它会导致无法处理这些超大数据包的系统发生缓冲区溢出，从而导致系统崩溃或重启。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Teardrop 攻击&lt;/strong&gt;：此攻击利用了&lt;strong&gt;碎片重组中的漏洞&lt;/strong&gt;。它会发送碎片数据包，这些数据包在重组时会重叠，从而导致系统崩溃或行为异常。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;TCP 错误标志攻击&lt;/strong&gt;：这涉及操纵 TCP 标志设置以创建异常数据包，混淆目标系统或防火墙并可能导致其崩溃或绕过安全规则。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.1_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%85%A5%E4%BE%B5%E9%98%BB%E6%96%AD-%E8%BD%AF%E4%BB%B6%E7%99%BD%E5%90%8D%E5%8D%95-%E6%B5%81%E9%87%8F%E6%B8%85%E6%B4%97/bc316c06dced0a9db27cb2673983add2_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§15.2_主动防御_可信计算 数字水印技术</title><link>https://www.clearsec.org/wikis/ise/ises/15_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1/15.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/15_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1/15.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="可信计算"&gt;可信计算&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/d32a7fe535fcd24a4b166915b72820ac_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/296e10d087ece58e57be22c4915c1bbc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/fbd3959df153c39c1ea1794d0e0150b7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;启动和运行时都检查。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/29f948bd52ecee2f4094427f92a60d9a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="数字水印"&gt;数字水印&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/739c2a58f0a9f148ffecf86dad0afc7f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;变换域方法 利用扩展频谱通信技术和Hash函数。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.2_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E5%8F%AF%E4%BF%A1%E8%AE%A1%E7%AE%97-%E6%95%B0%E5%AD%97%E6%B0%B4%E5%8D%B0%E6%8A%80%E6%9C%AF/819c7bd24d8c6de703a069f2592c1606_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§15.3_主动防御_陷阱、入侵容忍、隐私保护及前沿技术</title><link>https://www.clearsec.org/wikis/ise/ises/15_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1/15.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/15_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1/15.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="网络攻击诱骗陷阱技术-蜜罐陷阱"&gt;网络攻击诱骗陷阱技术-蜜罐&amp;amp;陷阱&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/f24b0e1065104f229406ac9f798851d8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;蜜罐和陷阱网络技术是主动的防御方法。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/556fef2d5169a355474f46af5b0f6504_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/e88d345e11825e14d299151f40fd12ef_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/1477ebb69870ec148208e8a7f37dc20e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="陷阱技术应用"&gt;陷阱技术应用&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/3677a81420b95101158556be4461167a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵容忍与系统生存技术"&gt;入侵容忍与系统生存技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/a424a5e0e22cb64e1e8fe93e7890f75c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;门限密码，例如 两个人同时持钥匙才能开锁&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;分布式共识，例如 区块链技术……&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;多样性设计&lt;/strong&gt;，在系统中使用不同供应商的设备或组件，规避单一来源造成供应链风险。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;3R 抵抗、识别、恢复&lt;/strong&gt;&lt;/p&gt;
&lt;h4 id="应用"&gt;应用&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/524e79459a28e21e6d40c993691745eb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="隐私保护技术与应用"&gt;隐私保护技术与应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/5d0530e5b80482879bfcf5534ea1179c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/2f0efe8488446892876a80fac168f0e9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/97d7c058bbc6962d3ce0a6fc986858e7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网络安全前沿技术发展动向"&gt;网络安全前沿技术发展动向&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/0f46b2f1d209214f5c8ea96d2dbfb894_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;同态加密类似哈希&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A715.3_%E4%B8%BB%E5%8A%A8%E9%98%B2%E5%BE%A1_%E9%99%B7%E9%98%B1%E3%80%81%E5%85%A5%E4%BE%B5%E5%AE%B9%E5%BF%8D%E3%80%81%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4%E5%8F%8A%E5%89%8D%E6%B2%BF%E6%8A%80%E6%9C%AF/ecde100fc548113499a0c5fe210560b4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;DNSSEC&lt;/p&gt;
&lt;p&gt;前沿其实还有安全大数据、云、工、移、物等扩展。&lt;/p&gt;</description></item><item><title>§16.1_风险评估工作基本过程</title><link>https://www.clearsec.org/wikis/ise/ises/16_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0/16.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/16_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0/16.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/</guid><description>&lt;h3 id="网络安全风险评估概述"&gt;网络安全风险评估概述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/3c99b6c235ea89fd117c09db2c04e258_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;资产、威胁、脆弱性、安全措施、风险……&lt;/p&gt;
&lt;h3 id="网络安全风险评估工作基本过程"&gt;网络安全风险评估工作基本过程&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/f364df2a870fa1a72ac59dd8a24f5780_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;范围必须先确定好，否则可能面临需求的无限扩大。&lt;/p&gt;
&lt;h4 id="评估准备资产识别"&gt;评估准备、资产识别&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/b5c81a647983a7885a72df2faead3ded_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;👆保密性赋值&lt;/p&gt;
&lt;p&gt;价值不是资产的实际售价，而是遭受保密性、完整性和可用性损害之后对信息系统造成的损失。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/d1533b34ecd258bc2503b8f7bd5f2abd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;评估准备后资产识别，&lt;/p&gt;
&lt;h4 id="威胁识别"&gt;威胁识别&lt;/h4&gt;
&lt;p&gt;然后是威胁识别-自然威胁和人为威胁。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/d0951b1a46b20019904d24667246e36c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/c6ed4522880c4618b978cb106242a3a7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/847024a953514b2ed7759f88a1af00c7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;非法访问 读 破坏机密性 写 破坏完整性&lt;/p&gt;
&lt;p&gt;拒绝服务 破坏可用性&lt;/p&gt;
&lt;p&gt;欺骗 破坏可控性&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/7ab3aea2fd47c1d8c60f0b352d570773_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="脆弱性识别"&gt;脆弱性识别&lt;/h4&gt;
&lt;p&gt;脆弱性识别 以资产为核心&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/2bbf457a179d16d785a8b36750451282_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/1b24074e8a8b6b009942cbe08cdbec37_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="已有网络安全措施分析"&gt;已有网络安全措施分析&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/1714b12c4b6001d5217ddc2c2567efa1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="网络安全风险分析"&gt;网络安全风险分析&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/03fbe515e1a8132ee606098215c75744_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;定性 低、中、高危&lt;/p&gt;
&lt;p&gt;定量 12345分&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/acaf048b2498ec4179dfb45a4469c523_MD5.png" alt=""&gt;、&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/8f09744fc32da3da4e5dc6ddcd453473_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="风险处置与管理"&gt;风险处置与管理&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.1_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E5%B7%A5%E4%BD%9C%E5%9F%BA%E6%9C%AC%E8%BF%87%E7%A8%8B/05bf11a93513be38183d522eb4d2192f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全风险管理的控制措施，背等保的内容就行。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;制订安全策略建立安全组织（团队）、资产分类、加强人员管理、保证物理和环境安全、加强通信安全运行、采取访问控制机制、进行安全系统开发与维护、保证业务持续运行、遵守法律法规、安全目标一致性检查。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;安全管理制度&lt;/p&gt;
&lt;p&gt;安全管理人员&lt;/p&gt;
&lt;p&gt;安全管理机构&lt;/p&gt;
&lt;p&gt;安全运维管理&lt;/p&gt;
&lt;p&gt;安全建设管理&lt;/p&gt;</description></item><item><title>§16.2_风险评估技术与工具</title><link>https://www.clearsec.org/wikis/ise/ises/16_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0/16.2_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/16_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0/16.2_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/</guid><description>&lt;p&gt;使用调查表进行资产收集&lt;/p&gt;
&lt;p&gt;使用工具发现网络资产（拓扑发现不是漏扫）&lt;/p&gt;
&lt;p&gt;使用漏扫收集脆弱性信息&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;人工检查&lt;/strong&gt;，设计好检查表，核对检查项（类似等保的记录表）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.2_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/12b61896944cbf7d59a2c65ecf4ba0ce_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;渗透测试 ⭐ 模拟黑客攻击网络系统&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.2_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/08ff2b8d92050cbb20083790494080a9_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§16.3_风险评估项目流程、内容和应用</title><link>https://www.clearsec.org/wikis/ise/ises/16_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0/16.3_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%B5%81%E7%A8%8B%E5%86%85%E5%AE%B9%E5%92%8C%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/16_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0/16.3_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%B5%81%E7%A8%8B%E5%86%85%E5%AE%B9%E5%92%8C%E5%BA%94%E7%94%A8/</guid><description>&lt;h3 id="风评项目工作流程"&gt;风评项目工作流程&lt;/h3&gt;
&lt;p&gt;前期准备、方案设计论证、方案实施、报告攥写、结果评审与认可&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.3_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9%E5%92%8C%E5%BA%94%E7%94%A8/1dffdf5941931e59926a66b7d7f4fe8b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;评估实施过程中不要更改设置或备份系统数据配置，参加实施需要获得授权并经领导签字。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.3_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9%E5%92%8C%E5%BA%94%E7%94%A8/35be5890a8b064c64d5c0e52a5bab0df_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="ict供应链安全威胁识别"&gt;ICT供应链安全威胁识别&lt;/h3&gt;
&lt;p&gt;ict-信息与通信技术&lt;/p&gt;
&lt;p&gt;华为就是供应链不可控，被别人断供了不是。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.3_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9%E5%92%8C%E5%BA%94%E7%94%A8/6b17bdb86dab90691d7474fd8640fb12_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="人工智能安全风险分析"&gt;人工智能安全风险分析&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A716.3_%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E9%A1%B9%E7%9B%AE%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9%E5%92%8C%E5%BA%94%E7%94%A8/b4069b5f0a16c5857fc5aa31c367f1a7_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§17.1_应急响应分类与内容</title><link>https://www.clearsec.org/wikis/ise/ises/17_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94/17.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/17_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94/17.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/</guid><description>&lt;p&gt;&lt;strong&gt;监测、预警、分析&lt;/strong&gt;、响应、恢复&lt;/p&gt;
&lt;p&gt;积极预防、及时发现、快速响应、力保恢复&lt;/p&gt;
&lt;h3 id="概述"&gt;概述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/1ca9a7fbd8c5a61740ee7630196f69cb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;监测预警和信息通报制度、按规定报送网络安全监测预警信息。如阿里云事件，违规报送。&lt;/p&gt;
&lt;p&gt;风险评估和应急工作机制，指定应急预案&lt;/p&gt;
&lt;p&gt;对网络事件调查评估 消除隐患&lt;/p&gt;
&lt;h3 id="组织建立工作机制"&gt;组织建立|工作机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/a0b19664978f8e442e15621c049f1705_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;应急领导组和应急技术支撑组。&lt;/p&gt;
&lt;h3 id="安全事件分级"&gt;安全事件分级&lt;/h3&gt;
&lt;p&gt;事件类型与分级：1特别严重、2严重、3较严重、4一定影响，共四级。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/b05e22f82403a55d8a8e9fd13c5e8f00_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;网络安全相关部门：网信办、保密局（涉密系统）、网安（等保、公共场所网络检查、网警）、工信部网络安全管理局……&lt;/p&gt;
&lt;h3 id="应急响应预案"&gt;应急响应预案&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/4b857676abeb9175cb2ec8b03033255a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;级别高的一般是指导意见、部门级的一般是操作规程。&lt;/p&gt;
&lt;h3 id="应急响应参考模板"&gt;应急响应参考模板&lt;/h3&gt;
&lt;p&gt;应急预案参考文档：&lt;/p&gt;
&lt;p&gt;网络设备硬件故障一般是用vrrp和堆叠实现高可用，不是冷备……&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/6838c2791df25487bfaa4a5144e2228a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/dbb89afef656bc504be01fda9ea74490_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/642e4c9c972db3d671b21c5e9312ec55_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;用防火墙封ip或断网线。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/c984d727f88170275ab887dd90b56ee6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;背如何处置，可能会出大题。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.1_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E5%88%86%E7%B1%BB%E4%B8%8E%E5%86%85%E5%AE%B9/5bbffa8f37ad7fa41db85bf5409f4e3d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;UPS支持多长时间需要看具体配置多少，UPS只保障一个小时有点夸张了。&lt;/p&gt;</description></item><item><title>§17.2_应急事件场景与处理流程</title><link>https://www.clearsec.org/wikis/ise/ises/17_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94/17.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/17_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94/17.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/</guid><description>&lt;p&gt;网络攻击：安全设备、打补丁、应用策略的限制&lt;/p&gt;
&lt;p&gt;针对网站：waf不仅抵御端口扫描，还能抵御应用&amp;amp;系统漏洞和暴力破解等扫描。&lt;/p&gt;
&lt;h3 id="常见应急场景"&gt;常见应急场景&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/d0a85b8d997df45482972be0e982eb76_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="应急响应处理流程"&gt;应急响应处理流程&lt;/h3&gt;
&lt;p&gt;安全事件报警可能来自行业通报和安全设备报警，会存在误报情况，因此需要进行确认是否启用应急预案。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/5a232a344c92967d2796f133946cf58d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全事件处理&lt;/strong&gt;至少两个人参加。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/40e0ea0438a2af55123ab17eb0594023_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="应急演练-模拟响应"&gt;应急演练-模拟响应&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/a9720209b1653f631ce5de2f44f0944d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;桌面应急演练 就是纸上谈兵 推演应急决策和现场处置过程。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.2_%E5%BA%94%E6%80%A5%E4%BA%8B%E4%BB%B6%E5%9C%BA%E6%99%AF%E4%B8%8E%E5%A4%84%E7%90%86%E6%B5%81%E7%A8%8B/b43838126dbb4b2f6e6c01e5cb7cf0ad_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;检验性的，检验应急预案的可行性、应急准备的充分性、应急机制的协调性，相关人员的应急处置能力。&lt;/p&gt;</description></item><item><title>§17.3_应急响应技术_容灾标准</title><link>https://www.clearsec.org/wikis/ise/ises/17_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94/17.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/17_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94/17.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/</guid><description>&lt;p&gt;防火墙就是实现访问控制的一个重要设备&lt;/p&gt;
&lt;p&gt;应急响应技术：访问控制、网络安全评估、系统恢复、网络安全监测、入侵取证。&lt;/p&gt;
&lt;h3 id="应急响应技术分类"&gt;应急响应技术分类&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/7464c9b14b25c8654302305f0abb0328_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="容灾恢复"&gt;容灾恢复&lt;/h3&gt;
&lt;p&gt;GB/T 20988-2007&lt;/p&gt;
&lt;p&gt;第一级基本支持要求&lt;strong&gt;每周做一次完全数据备份，并且备份介质场外存放&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/3bf64693c3f45cb548e88b7331ee81b7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;第五级-远程镜像 关键数据实时复制到备份场地，远程数据复制。备用网络具备自动或集中切换能力。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/9e7162708cd96728df22d5d8dc01aef6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵取证过程"&gt;入侵取证过程&lt;/h3&gt;
&lt;p&gt;取证设备具备法律效力需要经过认证，保证证据不被篡改。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/77ffc521712308cb3588cb937968277e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/a1738e73173f58b2c6b1998ec7b03df7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="应用案例"&gt;应用案例&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/406c5e8a43626c3a8770dfe11b5858e5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/8d7a38b71156fa45225a7fbd619bb59c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;【其实是阿里云分包给合作商处理。&lt;/p&gt;
&lt;p&gt;类似的 华为的服务商叫集成服务伙伴ASP（Application Service Provider）】&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/d5449ccfab7769a199f30c3177e73ed5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如何在网络设备上封堵445端口&lt;/p&gt;
&lt;p&gt;该案例中，华为使用策略路由方式，思科和锐捷使用了普通的ACL&lt;/p&gt;
&lt;p&gt;eq 445 就是对445执行&lt;/p&gt;
&lt;p&gt;permit ip就是允许所有ip&lt;/p&gt;
&lt;p&gt;acl、流分类、流行为、流分类、接口层应用&lt;/p&gt;
&lt;p&gt;书中案例，华为的流行为漏掉了deny行为&lt;/p&gt;
&lt;p&gt;思科缺少了在端口处应用。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A717.3_%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%E6%8A%80%E6%9C%AF_%E5%AE%B9%E7%81%BE%E6%A0%87%E5%87%86/069de9f7ed74cb00431c23606e9c9a3b_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§18.1_测评_分类、流程、内容</title><link>https://www.clearsec.org/wikis/ise/ises/18_%E5%AE%89%E5%85%A8%E6%B5%8B%E8%AF%84/18.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E6%B5%81%E7%A8%8B%E5%86%85%E5%AE%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/18_%E5%AE%89%E5%85%A8%E6%B5%8B%E8%AF%84/18.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E6%B5%81%E7%A8%8B%E5%86%85%E5%AE%B9/</guid><description>&lt;p&gt;&lt;strong&gt;测评包含等级测评、验收测评和风险测评&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;等保跟风险评估其实差不多。&lt;/p&gt;
&lt;p&gt;风险评估在前、风评后整改，然后过等保。&lt;/p&gt;
&lt;h3 id="概况"&gt;概况&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/f9540c363fff606c041434815839a1aa_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="分类"&gt;分类&lt;/h3&gt;
&lt;p&gt;评测对象：产品（软硬件）/信息系统（应用）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/f353ad10dfee9cde3940aab5597fd7bd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="基于测评目标"&gt;基于测评目标&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/fc1233586d5250a6e4bff146ffffee34_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="基于实施方式"&gt;基于实施方式&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/99f5f9a865e4695ce896c1b0277d0c7e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;渗透测试一般是白盒测试，预先知道一定信息。&lt;/p&gt;
&lt;p&gt;攻击测试是黑盒测试，不知道系统细节。&lt;/p&gt;
&lt;h4 id="基于测评对象保密性"&gt;基于测评对象保密性&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/1c8c969a56ac19b4625d28508dac6789_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="等保测评内容"&gt;等保测评内容&lt;/h3&gt;
&lt;p&gt;技术： 物理环境、一个中心三重防护&lt;/p&gt;
&lt;p&gt;管理： 制度、机构、人员、建设、运维&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/d7db724cc7f0d7ff46fe707db909bf85_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.1_%E6%B5%8B%E8%AF%84_%E5%88%86%E7%B1%BB%E3%80%81%E6%B5%81%E7%A8%8B%E3%80%81%E5%86%85%E5%AE%B9/7fc2527c1303dc70fca47c2bc478e4cf_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§18.2_评测技术与工具</title><link>https://www.clearsec.org/wikis/ise/ises/18_%E5%AE%89%E5%85%A8%E6%B5%8B%E8%AF%84/18.2_%E8%AF%84%E6%B5%8B%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/18_%E5%AE%89%E5%85%A8%E6%B5%8B%E8%AF%84/18.2_%E8%AF%84%E6%B5%8B%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/</guid><description>&lt;h3 id="测评技术和工具-漏扫-渗透-代码审查-协议分析-性能测试"&gt;测评技术和工具-漏扫 渗透 代码审查 协议分析 性能测试&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.2_%E8%AF%84%E6%B5%8B%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/a404339af189cdececdfc9c35551d155_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="测评质量管理-iso9000-cnas"&gt;测评质量管理-ISO9000-CNAS&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A718.2_%E8%AF%84%E6%B5%8B%E6%8A%80%E6%9C%AF%E4%B8%8E%E5%B7%A5%E5%85%B7/6fe7bfbe11d9c28d94999daab5ddf3e2_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§19.1_操作系统安全机制</title><link>https://www.clearsec.org/wikis/ise/ises/19_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/19.1_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/19_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/19.1_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6/</guid><description>&lt;h3 id="概念目标和需求"&gt;概念、目标和需求&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.1_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6/67cc38f592bedeed28a802b75b054a7e_MD5.png" alt=""&gt;
操作系统的这个分级其实就是等保的分级。&lt;/p&gt;
&lt;p&gt;用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级。&lt;/p&gt;
&lt;h3 id="安全机制"&gt;安全机制&lt;/h3&gt;
&lt;p&gt;标识鉴别、访问控制、系统资源安全、网络安全、抗攻击、自身安全。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.1_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6/59784a926dc8351a75270d24ce56e61f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;可信路径-建立安全通信-不要用Telnet&amp;amp;HTTP这类明文服务。&lt;/p&gt;</description></item><item><title>§19.2_Windows安全机制与防护</title><link>https://www.clearsec.org/wikis/ise/ises/19_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/19.2_windows%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/19_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/19.2_windows%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;h3 id="安全机制"&gt;安全机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.2_Windows%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E9%98%B2%E6%8A%A4/45a5ce7b19961c145ff800fc1f3e7c1a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;EFS是Windows上的文件加密，使用&lt;strong&gt;对称加密算法&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.2_Windows%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E9%98%B2%E6%8A%A4/d9c66d5644389bbebe7af6effc0a2653_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="关于efsbitlocker"&gt;关于EFS&amp;amp;Bitlocker&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.2_Windows%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E9%98%B2%E6%8A%A4/cbefd290a51641ddaa2baef87e38c8b7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Encrypting File System (EFS) 在多个版本的 Windows 操作系统上可用，具体如下：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;h1 id="支持-efs-的-windows-版本"&gt;支持 EFS 的 Windows 版本&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows 2000 Professional&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;EFS 是在 Windows 2000 中首次引入的。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows XP Professional&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;EFS 在 Windows XP Professional 中可用，但不支持家庭版。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows Vista&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;所有版本的 Windows Vista（包括家庭版）均支持 EFS。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows 7&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;EFS 在 Windows 7 Professional、Enterprise 和 Ultimate 版本中可用，但家庭版不支持。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows 8 和 8.1&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;EFS 在 Windows 8 和 8.1 Pro、Enterprise 版本中可用。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Windows 10&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;EFS 在 Windows 10 Professional、Enterprise 和 Education 版本中可用，但家庭版不支持。&lt;/p&gt;</description></item><item><title>§19.3_Unix_Linux_国产系统_安全分析与防护</title><link>https://www.clearsec.org/wikis/ise/ises/19_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/19.3_unix_linux_%E5%9B%BD%E4%BA%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/19_%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/19.3_unix_linux_%E5%9B%BD%E4%BA%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;h3 id="unixlinux安全分析与防护"&gt;Unix/Linux安全分析与防护&lt;/h3&gt;
&lt;p&gt;单用户：虽然可能有多个账号，但同时只能有一个用户在使用。&lt;/p&gt;
&lt;p&gt;多用户：可以有多个用户同时使用主机。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.3_Unix_Linux_%E5%9B%BD%E4%BA%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/dfa05a03a8a61c3c630caa3c09ae4998_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数字 4 、2 和 1 表示 读、写、执行权限 文件的权限其实是“二进制”三位八进制数&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;&lt;strong&gt;每个属组的所有的权限都可以用一位八进制数表示，每个数字都代表了不同的权限（权值）。如 最高的权限为是7，代表可读，可写，可执行。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;故 如果我们将每个属组的权限都用八进制数表示，则文件的权限可以表示为三位八进制数&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;rwx = 111 = 7 读写执行&lt;/p&gt;
&lt;p&gt;rw- = 110 = 6 读写&lt;/p&gt;
&lt;p&gt;r-x = 101 = 5 读执行&lt;/p&gt;
&lt;p&gt;r&amp;ndash; = 100 = 4 读&lt;/p&gt;
&lt;p&gt;-wx = 011 = 3 写执行&lt;/p&gt;
&lt;p&gt;-w- = 010 = 2 写&lt;/p&gt;
&lt;p&gt;&amp;ndash;x = 001 = 1 执行&lt;/p&gt;
&lt;p&gt;&amp;mdash; = 000 = 0 无权限&lt;/p&gt;
&lt;/details&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.3_Unix_Linux_%E5%9B%BD%E4%BA%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/e7821ca680b3171be705f3ba1ca21552_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全增强"&gt;安全增强&lt;/h3&gt;
&lt;p&gt;开机保护口令在bios上实现，防止通过u盘PE启动系统。（但如果把硬盘拆出换个硬盘仍可访问硬盘，除非设置硬盘全盘加密）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A719.3_Unix_Linux_%E5%9B%BD%E4%BA%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/1578b74a5dafc8cc4c1449b51d294608_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="linux检查文件哈希"&gt;linux检查文件哈希&lt;/h4&gt;
&lt;p&gt;在 Linux 中，你可以使用以下命令来计算文件的哈希值：&lt;/p&gt;</description></item><item><title>§1密码应用基础知识</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/</guid><description>&lt;h2 id="密码应用基础知识"&gt;密码应用基础知识&lt;/h2&gt;
&lt;h3 id="密码与信息安全"&gt;密码与信息安全&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A71%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/abf26ac93856d367cf7c11ec97cd558e_MD5.svg" alt=""&gt;&lt;/p&gt;
&lt;h4 id="信息安全三要素cia"&gt;信息安全三要素（CIA）&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;机密性(Confidentiality)&lt;/strong&gt;：保证机密信息在传输、存储和使用过程中不被未授权的第三方进行窃听，或窃听者无法了解信息的真实含义。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;完整性(Integrity)&lt;/strong&gt;：确保收到的数据和对方所发出的信息完全一样，防止数据在传输或存储过程中被非法篡改。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;可用性(Availability)&lt;/strong&gt;：保证合法用户对信息和资源的使用不会被不正当地拒绝。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;p&gt;除CIA外，还有一些属性也是要求达到的，如可控性(Controllability)和可追溯性(Traceability)等。&lt;/p&gt;
&lt;h4 id="密码的含义"&gt;密码的含义&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;密码 (cipher)&lt;/strong&gt; ：原始信息（称为明文）按指定規则（称为算法）转换（此过程称为加密）为使非授权者无法了解的特定符号，这些转换而来的符号（称为密文），必须具有已授权者可以恢复（此过程称为解密）的特性；所谓已授权是指它合法地拥有了可以解密密文的关键信息（称为密钥）。——密码学定义&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密码 (cipher)&lt;/strong&gt; ：是指采用特定变换的方法对信息等进行加密保护、安全认证的技术、产品和服务。按照所保护信息的不同分为商用密码（不涉及国家秘密）、普通密码和核心密码（涉及国家秘密）。——《中华人民共和国密码法》&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密码 (Password)&lt;/strong&gt;：即口令、暗语等，用于认证用途的一组文字或字符。——日常用语&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="密码的功能"&gt;密码的功能&lt;/h4&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;功能范畴&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;功能&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;加密保护&lt;/td&gt;
					&lt;td&gt;机密性(Confidentiality)&lt;/td&gt;
					&lt;td&gt;也称保密性，指确保信息不会泄露给未经授权的个人、计算机和其他实体的性质。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;完整性(Integrity)&lt;/td&gt;
					&lt;td&gt;指确保信息不会遭遇未经授权篡改或破坏的性质。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全认证&lt;/td&gt;
					&lt;td&gt;真实性(Authenticity)&lt;/td&gt;
					&lt;td&gt;指确保主体或资源的身份是所声称身份的特性，真实性适用于诸如用户、过程、系统和信息这样的实体。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;不可否认性(Non-repudiation)&lt;/td&gt;
					&lt;td&gt;也称抗抵赖性，确保网络信息系统的信息交互过程中参与者不能否认或抵赖曾经完成的操作。&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="密码与信息安全的关系"&gt;密码与信息安全的关系&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;密码是保障网络与信息安全的核心技术和基础支撑：是解决网络与信息安全问题最有效、最可靠、最经济的手段；它就像网络空间的 DNA ，是构筑网络信息系统免疫体系和网络信任体系的基石，是保护党和国家根本利益的战略性资源，是国之重器。&lt;/li&gt;
&lt;li&gt;信息安全不能全靠密码技术：信息安全是数学、计算机科学、电子与通信、密码学的交叉学科。除密码技术外，灾备技术、审计技术、物理安全、通信技术、安全管理等也是非常重要的信息安全技术。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="密码算法基础"&gt;密码算法基础&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A71%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/a9ef1fbd1e46e74142ec8074d0297cd0_MD5.svg" alt=""&gt;&lt;/p&gt;
&lt;h4 id="对称密码体制"&gt;对称密码体制&lt;/h4&gt;
&lt;p&gt;&lt;strong&gt;基本原理&lt;/strong&gt;：加密和解密使用相同的密钥。
&lt;strong&gt;工作流程&lt;/strong&gt;：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;在数据发送前，双方先通过安全通道交换共同的密钥；&lt;/li&gt;
&lt;li&gt;发送方使用对称密码算法和密钥加密明文后生成密文；&lt;/li&gt;
&lt;li&gt;密文在不安全的信道上传输；&lt;/li&gt;
&lt;li&gt;接收方收到密文后，使用相同的算法的逆过程和相同的密钥解密密文，得到明文。&lt;/li&gt;
&lt;/ol&gt;
&lt;h5 id="对称密码体制流密码算法stream-cipher"&gt;对称密码体制——流密码算法（Stream cipher）&lt;/h5&gt;
&lt;p&gt;&lt;strong&gt;基本原理&lt;/strong&gt;：将明文信息按字符（具体是二进制位）逐位地加密的一类密码学算法。
&lt;strong&gt;实现&lt;/strong&gt;：例如数学上的异或（XOR、⊕）操作提供了一种极好的方案：相同为假（0）、相异为真（1）。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;0 ⊕ 0 = 0
0 ⊕ 1 = 1
1 ⊕ 0 = 1
1 ⊕ 1 = 0&lt;/p&gt;</description></item><item><title>§20.1_数据库安全机制与技术</title><link>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/</guid><description>&lt;p&gt;CIA 机密性完整性可用性&lt;/p&gt;
&lt;p&gt;管理安全、数据安全、应用安全、运行安全&lt;/p&gt;
&lt;h3 id="概况"&gt;概况&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/263a094b64fddc3733dfca8d928028a7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;授权的误用，例如金盾OA糟糕的数据管理。&lt;/p&gt;
&lt;h3 id="安全威胁"&gt;安全威胁&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/741cf64994bfaebaccce2e97d75ea0af_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="数据库安全隐患"&gt;数据库安全隐患&lt;/h3&gt;
&lt;p&gt;1.数据库用户账号和密码隐患。 默认密码/复杂度不满足要求/未定期更换&lt;/p&gt;
&lt;p&gt;2.数据库系统扩展存储过程隐患。 [缓存/索引等] 数据未全部可控&lt;/p&gt;
&lt;p&gt;3.数据库系统软件和应用程序漏洞。&lt;/p&gt;
&lt;p&gt;4.数据库系统权限分配隐患。 未最小权限划分&lt;/p&gt;
&lt;p&gt;5.数据库系统用户安全意识薄弱。 加强管理和培训&lt;/p&gt;
&lt;p&gt;6.网络通信内容是明文传递。 使用SSL/TLS加密&lt;/p&gt;
&lt;p&gt;7.数据库系统安全机制不健全。 升级软件/从管理层面下手。&lt;/p&gt;
&lt;h3 id="安全机制与实现技术"&gt;安全机制与实现技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/efdf06b7e498d92cd679955dbde386d2_MD5.png" alt=""&gt;
传输安全&amp;amp;存储安全&lt;/p&gt;
&lt;h4 id="数据库加密"&gt;数据库加密&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/cae239b58907c21825b623f3e475f9e7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数据存储加密&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;数据库的加密方式通常分为库内加密和库外加密。下面我们详细讲解这两种方式的实现原理、优缺点和适用场景。&lt;/p&gt;
&lt;hr id="fddn6" class="ne-hr"&gt;
&lt;h1 id="1-库内加密in-database-encryption"&gt;1. 库内加密（In-Database Encryption）&lt;/h1&gt;
&lt;p&gt;库内加密是指直接在数据库中进行加密和解密操作。它通常通过数据库系统自带的加密功能或者用户自定义的加密方案来实现，数据在存入数据库之前就已经加密，查询时解密。库内加密主要包括透明数据加密（TDE）和字段级加密。&lt;/p&gt;
&lt;h2 id="a-透明数据加密transparent-data-encryption-tde"&gt;a. 透明数据加密（Transparent Data Encryption, TDE）&lt;/h2&gt;
&lt;p&gt;TDE是一种广泛应用的库内加密方式，旨在保护存储在物理数据库中的数据。它的特点是对用户和应用透明，通常不需要对应用代码进行改动。TDE在存储层加密数据库文件或表空间，解密则发生在数据从存储中读取时。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;实现步骤&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;设置加密密钥&lt;/strong&gt;：生成或指定主密钥（Master Key），该密钥用于保护数据库加密密钥。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;创建证书&lt;/strong&gt;：基于主密钥生成一个证书，后续用于解密加密密钥。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;应用TDE加密&lt;/strong&gt;：启用TDE后，数据库文件会被加密，所有的数据文件、日志文件也会随之加密。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;优缺点&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;优点&lt;/strong&gt;：对用户和应用透明，加密过程自动化。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;缺点&lt;/strong&gt;：不能加密特定的字段或行；对于数据查询操作没有加密保护。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="b-字段级加密column-level-encryption"&gt;b. 字段级加密（Column-Level Encryption）&lt;/h2&gt;
&lt;p&gt;字段级加密是在数据库层面通过特定算法（如AES、DES）对指定列加密。这样可以保护更敏感的列，比如密码、信用卡信息等。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;实现步骤&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;选择加密算法&lt;/strong&gt;：决定加密方式，如对称或非对称加密。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;设置密钥管理&lt;/strong&gt;：密钥可以存储在数据库外部的密钥管理系统中，以提高安全性。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;加密字段数据&lt;/strong&gt;：插入或更新数据时调用加密函数。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;查询解密&lt;/strong&gt;：读取数据时调用解密函数，确保数据是以明文形式呈现给用户。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;优缺点&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;优点&lt;/strong&gt;：更精细地控制加密对象，保护特定字段。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;缺点&lt;/strong&gt;：需要在应用中处理加密/解密函数，对性能有一定影响。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="适用场景"&gt;适用场景&lt;/h2&gt;
&lt;p&gt;库内加密适合希望利用数据库自身加密功能，并且对性能要求不极高的场景。适合需要对数据本身提供基本保护，但不涉及复杂的密钥管理的情况。&lt;/p&gt;
&lt;hr id="x41en" class="ne-hr"&gt;
&lt;h2 id="2-库外加密external-database-encryption"&gt;2. 库外加密（External Database Encryption）&lt;/h2&gt;
&lt;p&gt;库外加密是指在数据库系统之外，通过应用程序层或外部工具对数据进行加密和解密，数据库存储的是已经加密的数据。这种方式的灵活性较高，适合更复杂的业务需求。&lt;/p&gt;
&lt;h2 id="a-应用层加密application-level-encryption"&gt;a. 应用层加密（Application-Level Encryption）&lt;/h2&gt;
&lt;p&gt;在应用层加密中，加密和解密工作由应用程序负责。这种加密方式可以对特定的数据进行更加灵活的控制，用户可以对敏感信息进行不同层级的加密。&lt;/p&gt;</description></item><item><title>§20.2_Oracle_Mysql_Ms_Sql</title><link>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.2_oracle_mysql_ms_sql/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.2_oracle_mysql_ms_sql/</guid><description>&lt;h3 id="oracle"&gt;Oracle&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/a7c49427d95efac253d1f5a0641ce1a1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/2891f4da020dea9abfa96969234725d3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;oralce是tns协议&lt;/p&gt;
&lt;h3 id="ms-sql"&gt;MS SQL&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/aa14155293b308f0e6ed8c343069587c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="备份-恢复"&gt;备份-恢复&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/da907ed3c3db2330d084fb85877a1267_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/d30f300f79bfd8c4608c193f5653ced2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="mysql"&gt;MySQL&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/db535549aa40b9471b8a2c6e9319feb5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="国产数据库"&gt;国产数据库&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/9a6d7af8d99a04cba4f10dab390102c2_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§21.1_网络设备 路由器_交换机</title><link>https://www.clearsec.org/wikis/ise/ises/21_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8/21.1_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%B7%AF%E7%94%B1%E5%99%A8_%E4%BA%A4%E6%8D%A2%E6%9C%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/21_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8/21.1_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%B7%AF%E7%94%B1%E5%99%A8_%E4%BA%A4%E6%8D%A2%E6%9C%BA/</guid><description>&lt;h4 id="mac地址表"&gt;MAC地址表：&lt;/h4&gt;
&lt;p&gt;MAC地址 | 端口 | VLAN&lt;/p&gt;
&lt;p&gt;MAC地址泛洪其实就是一种DOS攻击。&lt;/p&gt;
&lt;h4 id="arp表支持ip的设备都有"&gt;ARP表（支持IP的设备都有）：&lt;/h4&gt;
&lt;p&gt;MAC地址 | IP地址 | 注释【动态(ARP）、静态(手动添加)】&lt;/p&gt;
&lt;p&gt;Windows下查询命令：arp -a&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.1_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%B7%AF%E7%94%B1%E5%99%A8_%E4%BA%A4%E6%8D%A2%E6%9C%BA/28d2a18e243fbb8b1fca0c87b1dca029_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="路由表"&gt;路由表：&lt;/h4&gt;
&lt;p&gt;Windows下查询命令：route print 或 netstat -r&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.1_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%B7%AF%E7%94%B1%E5%99%A8_%E4%BA%A4%E6%8D%A2%E6%9C%BA/1f2bf0672e9af29f94d43cb8f36a4e13_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="交换机"&gt;交换机&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.1_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%B7%AF%E7%94%B1%E5%99%A8_%E4%BA%A4%E6%8D%A2%E6%9C%BA/bd38fa0da082bba2b4909b0febfda102_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;协议本质上是个软件。&lt;/p&gt;
&lt;p&gt;三层交换机也有路由协议……&lt;/p&gt;
&lt;h3 id="路由器"&gt;路由器&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.1_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%B7%AF%E7%94%B1%E5%99%A8_%E4%BA%A4%E6%8D%A2%E6%9C%BA/9c768e4bcfcfeecc84b67d7974a835af_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§21.2_网络设备 认证与访问控制</title><link>https://www.clearsec.org/wikis/ise/ises/21_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8/21.2_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%AE%A4%E8%AF%81%E4%B8%8E%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/21_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8/21.2_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%AE%A4%E8%AF%81%E4%B8%8E%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/</guid><description>&lt;p&gt;思科与华为是有命令语法的差异的，需要学习掌握一下。&lt;/p&gt;
&lt;h3 id="认证机制"&gt;认证机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.2_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87-%E8%AE%A4%E8%AF%81%E4%B8%8E%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/68061caa3f7697e75f6493205902daca_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;TACACS+ （思科私有协议），RADIUS 通过网络认证，便于对数量众多的设备进行统一密钥管理。&lt;/p&gt;
&lt;h4 id="tacacs具体工作流程"&gt;TACACS+具体工作流程&lt;/h4&gt;
&lt;p&gt;TACACS+（Terminal Access Controller Access-Control System Plus）是一种网络协议，主要用于实现对网络设备和服务的集中化认证、授权和审计。以下是关于TACACS+的详细介绍：&lt;/p&gt;
&lt;h5 id="1-基本概念"&gt;1. 基本概念&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;定义&lt;/strong&gt;：TACACS+ 是一种基于 TCP 的协议，允许用户对网络设备进行身份验证、权限控制和审计日志记录。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;工作原理&lt;/strong&gt;：用户通过终端访问网络设备（如路由器、交换机等），TACACS+ 服务器验证用户身份并决定其访问权限。&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="2-组成部分"&gt;2. 组成部分&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;客户端&lt;/strong&gt;：通常是网络设备或终端用户。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;TACACS+ 服务器&lt;/strong&gt;：负责处理身份验证请求、授权检查和生成审计日志。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;数据库&lt;/strong&gt;：可以是本地数据库或远程数据库，存储用户的身份信息和访问权限。&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="3-特性"&gt;3. 特性&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;身份验证&lt;/strong&gt;：TACACS+ 支持多种身份验证机制，包括用户名/密码、令牌等。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;授权&lt;/strong&gt;：根据用户的角色和权限，控制用户能够执行的命令和访问的资源。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;审计&lt;/strong&gt;：记录用户的访问行为和命令执行情况，以便进行安全审计。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;加密&lt;/strong&gt;：与传统的 TACACS 相比，TACACS+ 在通信过程中对数据进行了加密，确保信息的安全性。&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="4-工作流程"&gt;4. 工作流程&lt;/h5&gt;
&lt;ol&gt;
&lt;li&gt;用户通过终端输入用户名和密码。&lt;/li&gt;
&lt;li&gt;网络设备将身份验证请求发送到 TACACS+ 服务器。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;TACACS+ 服务器验证用户身份，返回验证结果&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;如果通过验证，服务器将返回用户的权限信息。&lt;/li&gt;
&lt;li&gt;网络设备根据权限信息控制用户的访问。&lt;/li&gt;
&lt;/ol&gt;
&lt;h5 id="5-优势"&gt;5. 优势&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;安全性高&lt;/strong&gt;：通过加密保护用户凭证和命令。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;灵活性&lt;/strong&gt;：支持不同的身份验证方法和策略。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;集中管理&lt;/strong&gt;：便于在多个网络设备中集中管理用户身份和权限。&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="6-应用场景"&gt;6. 应用场景&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;企业网络&lt;/strong&gt;：大中型企业使用 TACACS+ &lt;strong&gt;管理和控制员工对网络设备的访问&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;数据中心&lt;/strong&gt;：为数据中心提供安全的身份验证和授权机制。&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="7-与其他协议的比较"&gt;7. 与其他协议的比较&lt;/h5&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;RADIUS&lt;/strong&gt;：TACACS+ 和 RADIUS 都用于网络身份验证，但 TACACS+ 更加专注于设备管理和命令授权，而 RADIUS 通常用于网络访问控制。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;TACACS&lt;/strong&gt;：TACACS+ 是 TACACS 的改进版，提供了更好的安全性和功能。&lt;/li&gt;
&lt;/ul&gt;
&lt;h5 id="8-配置示例"&gt;8. 配置示例&lt;/h5&gt;
&lt;p&gt;在 Cisco 设备上，配置 TACACS+ 服务器的基本步骤如下：&lt;/p&gt;</description></item><item><title>§21.3_网络设备加固</title><link>https://www.clearsec.org/wikis/ise/ises/21_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8/21.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/21_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8/21.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/</guid><description>&lt;p&gt;交换机增强安全&lt;/p&gt;
&lt;p&gt;设置访问控制和ACL&lt;/p&gt;
&lt;p&gt;设置镜像监听网络流量&lt;/p&gt;
&lt;h3 id="交换机"&gt;交换机&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/2e708ba55e79f68e459a15b5403f0c0b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/e4777a3dbdf90b1969293b35d2000a9f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="路由器"&gt;路由器&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/4d2fd00ceece474d062a2b807c4f7403_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/f47495e38f1e2af98e1271f9c79fc788_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;SNMP（Simple Network Management Protocol，简单网络管理协议）是一种用于管理网络设备（如路由器、交换机、服务器等）并收集它们运行信息的协议。通过SNMP，网络管理员可以监控设备的性能、检测问题并进行远程管理。&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;h1 id="snmp的主要功能"&gt;SNMP的主要功能&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;数据收集&lt;/strong&gt;：SNMP可以采集设备的状态、流量、CPU利用率、内存占用等信息。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;故障检测&lt;/strong&gt;：通过设置告警阈值，SNMP可以在设备发生故障时触发通知或警报。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;设备管理&lt;/strong&gt;：SNMP支持远程配置和管理设备，从而帮助管理员高效地监控和控制网络。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="snmp的工作原理"&gt;SNMP的工作原理&lt;/h2&gt;
&lt;p&gt;SNMP使用**管理信息库（MIB）**存储网络设备的信息。每个MIB中都有设备的详细数据项（如接口状态、流量数据等），这些项通过唯一的标识符OID（Object Identifier）来访问。&lt;/p&gt;
&lt;h2 id="snmp的三种主要操作"&gt;SNMP的三种主要操作&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Get&lt;/strong&gt;：获取设备的特定信息。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Set&lt;/strong&gt;：更改设备配置。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Trap&lt;/strong&gt;：设备主动向管理系统发送的异常或告警信息。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如果你在配置或管理路由器时看到SNMP选项，它主要用于网络管理系统（NMS）连接设备，进行统一管理。&lt;/p&gt;
&lt;/details&gt;
&lt;h3 id="常见漏洞"&gt;常见漏洞&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/338a75239d93428f0e092ffc3e61c014_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="漏洞解决方法"&gt;漏洞解决方法&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A721.3_%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%8A%A0%E5%9B%BA/10406bcab4654644f0adca9daf04c6f1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;一定要写出来三五点才能得分！！！！！&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>§22.1_Web安全_威胁与需求分析</title><link>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.1_web%E5%AE%89%E5%85%A8_%E5%A8%81%E8%83%81%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.1_web%E5%AE%89%E5%85%A8_%E5%A8%81%E8%83%81%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.1_WEB%E5%AE%89%E5%85%A8_%E5%A8%81%E8%83%81%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/a58dc0eb28047ce092194a8bde284de1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.1_WEB%E5%AE%89%E5%85%A8_%E5%A8%81%E8%83%81%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/587ef4592d5d7e13c2723262e31eb87b_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§22.2_Apache安全分析与加固</title><link>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.2_apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.2_apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/701a987beb9ce289cffd161d04418214_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="概述"&gt;概述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/25f7fc8abf774b38f39492fc1a96b9ee_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全威胁"&gt;安全威胁&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/35d03831823f39296e66864af6f1fe9e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;开发隐患-配置管理隐患-安全配置隐患-黑客攻击威胁-网络通信威胁-内容威胁-可用性威胁&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/71888d0b24c16b6a8cb949a08e703875_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全机制"&gt;安全机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/3593e6f45b81b23f1908f89986dd2d42_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/090994c5381fbbf2fa950d6b905efde4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/8fdfcc4d8b7d1c75311f012df2131d37_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="加固"&gt;加固&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.2_Apache%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/f05135e3d0f3a983642258fc17828ab1_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§22.3_IIS安全分析与加固</title><link>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.3_iis%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.3_iis%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/</guid><description>&lt;p&gt;IIS可以提供WEB（80、443）、SMTP（25）、FTP（21、20 | TCP端口）服务，&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.3_IIS%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/5bfb2831092a6476fbae9fd9a6496905_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.3_IIS%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/aa2c465669e6dd500403f5e236794904_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.3_IIS%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/9aeaa140e50383a2d0f130629182ac69_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.3_IIS%E5%AE%89%E5%85%A8%E5%88%86%E6%9E%90%E4%B8%8E%E5%8A%A0%E5%9B%BA/4a826acbb230d5f8380012e499b86e5a_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§22.4_Web应用漏洞_分析与防护</title><link>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.4_web%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.4_web%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/</guid><description>&lt;p&gt;技术漏洞、业务逻辑漏洞&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4b9e6c3e44c29134696169c5f5304300_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;② 用户找回密码缺陷，例如，用户找回密码，需要输入手机号接收验证码，而没有校验这个手机号，随便输入一个手机号就能改密码。 恶意访问、黑灰产等威胁……&lt;/p&gt;
&lt;h3 id="dwasp-top10"&gt;DWASP TOP10&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4a382e4f1247d33f11198456416acf21_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;隐藏详细的错误信息，禁用目录列表，隐藏版本号，尽量少的暴露安全策略信息。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/e21968c4de16fe983e95a3601f19cd36_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/db935856f3bf203a2375106e37832d01_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="sql注入"&gt;SQL注入&lt;/h3&gt;
&lt;p&gt;给应用程序最小化权限，对用户输入内容进行过滤。&lt;/p&gt;
&lt;p&gt;部署数据库审计系统。屏蔽掉错误信息的详细内容。对开源程序进行改造，避免默认的表结构被攻击。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/272c5ad34cd129a96597d9513beab4db_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/d214a150f8a8236327e8064014d1e078_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="文件上传漏洞"&gt;文件上传漏洞&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/8970da9d9276b09f8cfaf3d1b3b3e60e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="跨站脚本攻击xss"&gt;跨站脚本攻击XSS&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/ae857356a5367a18f711ba65af4567db_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4ad27cab91c67b1170fb36bee032bc64_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;解决跨站：检查用户输入、&lt;/p&gt;</description></item><item><title>§22.5_网站安全保护机制与加固</title><link>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/22_web%E5%AE%89%E5%85%A8/22.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/</guid><description>&lt;h3 id="机制与技术解决方案"&gt;机制与技术解决方案&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/1876ae7663e0f8fc6523eb012f6dd2b3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;WAF&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/4dd7cad81d0f138a9f816236b08e6e0b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="网站加固"&gt;网站加固&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/53c86c57a7b807826d8960d65716b957_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;WAF、漏扫、hash校验&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/925a3c51d05487f7c54de4e27a8f0c85_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/a23e5d2f575ad7d06cb9e23777aeb6b1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="案例"&gt;案例&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/c8af33897e1b78ff9ea2babb0135c031_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A722.5_%E7%BD%91%E7%AB%99%E5%AE%89%E5%85%A8%E4%BF%9D%E6%8A%A4%E6%9C%BA%E5%88%B6%E4%B8%8E%E5%8A%A0%E5%9B%BA/7555a5794fec3af46ea7556f789ff2cd_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§23.1云计算概念与需求分析</title><link>https://www.clearsec.org/wikis/ise/ises/23_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8/23.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/23_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8/23.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/</guid><description>&lt;p&gt;等保2.0：云计算、大数据、物联网、移动应用、工控系统&lt;/p&gt;
&lt;h3 id="概念"&gt;概念&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/49a1129b92a56cd2daa8d55ce8eec5e0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;从买设备到买服务（租用设备和运维服务）&lt;/p&gt;
&lt;h3 id="服务类型"&gt;服务类型&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/f32b0be8dc223d4318dfa9ca252d3d4b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/dc93ee26e4da9eeabd3e67b56b2fd936_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/8fd74ed2180155389f3f3c4c1e937d76_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全分析"&gt;安全分析&lt;/h3&gt;
&lt;p&gt;端、管、云 三层&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/0b589a215c66ce278d062bedd79251e8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;这个里面说的云终端其实就是&lt;strong&gt;管理云计算服务&lt;/strong&gt;的&lt;strong&gt;本地终端设备&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;云计算中心的中心化管理容易引发连锁性的可用性危机。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/d4752f9838a441d64e8f954197d412da_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/bc251604c7a5420eed1f1726deb90890_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全要求"&gt;安全要求&lt;/h3&gt;
&lt;p&gt;传统的计算平台安全其实类似等保的要求。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/553192dbaa4dfcf16944996aaf252304_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;物理环境、通信网络、区域边界、计算环境、安全管理中心&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/53293280074c2f1a7ca3b9dc903f867b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全需求"&gt;安全需求&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/05f826ee00375f92b2c4b0c9ec95ea8c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.1%E4%BA%91%E8%AE%A1%E7%AE%97%E6%A6%82%E5%BF%B5%E4%B8%8E%E9%9C%80%E6%B1%82%E5%88%86%E6%9E%90/387a8d502c48ded5c2d79987ab9d21cc_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§23.2_云计算安全机制与案例分析</title><link>https://www.clearsec.org/wikis/ise/ises/23_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8/23.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/23_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8/23.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/</guid><description>&lt;h3 id="等保框架"&gt;等保框架&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/ee187d74b6de4c375305dc5cc8419454_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/f670ac5544d2f5eae82536b43415e120_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;上面这个表其实是等保1.0的内容。&lt;/p&gt;
&lt;p&gt;Kerberos底层用于数据加密的算法主要是&lt;strong&gt;对称加密算法&lt;/strong&gt;，如&lt;strong&gt;AES（高级加密标准）和DES（数据加密标准）&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;绝大部分厂商的云平台是基于Openstack开发&lt;/p&gt;
&lt;h3 id="安全机制"&gt;安全机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/39343c0d4151d19fc6b2559a3da840e3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;OpenStack是一个开源的云计算管理平台，用于构建和管理公共云和私有云。它提供了一套强大的工具和服务，允许用户以虚拟化的方式管理计算资源、存储、网络等。以下是OpenStack的一些关键特点：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;模块化架构&lt;/strong&gt;：OpenStack由多个组件组成，如Nova（计算）、Cinder（块存储）、Neutron（网络）、Glance（镜像服务）、Horizon（仪表板）等，这些组件可以根据需求进行组合和扩展。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;可扩展性&lt;/strong&gt;：OpenStack可以通过增加硬件资源来扩展云环境，支持大规模的虚拟机部署和管理。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;多租户支持&lt;/strong&gt;：它支持多租户架构，允许不同用户和团队在同一云环境中独立运行，确保数据隔离和安全性。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;开放性和社区支持&lt;/strong&gt;：作为一个开源项目，OpenStack拥有活跃的社区支持，用户可以自由地使用、修改和分发其代码。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;API驱动&lt;/strong&gt;：OpenStack提供了RESTful API，允许开发人员通过编程接口与云环境进行交互，简化了资源管理和自动化操作。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;OpenStack适合需要灵活和可扩展云计算解决方案的企业和组织。你对OpenStack的特定功能或应用有兴趣吗？&lt;/p&gt;
&lt;/details&gt;
&lt;p&gt;制度上墙机制 即 把制度打印出来挂墙上&lt;/p&gt;
&lt;h3 id="管理与运维"&gt;管理与运维&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/ed7b6fce72c3aab879924d78feed33cf_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/533312958dc82a31dda61846b129aca0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;现在还有双活数据中心，不仅备份还可以起到负载均衡的作用。&lt;/p&gt;
&lt;h3 id="案例分析"&gt;案例分析&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/0bda3c05d2596f28c407b2ec5d9b95b2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/37fa41feacb0600243b1f6be3d5f0c11_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/cb66d0771d28658e74a1945570396859_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/221aaf1a8a19557baef678d363286f39_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/296148d4f2d03e2d75be843fbd768261_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/5f72618f1763ababc5f3a193dea43ae8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/404403f4b4deabf8fc82cd32c88aa563_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A723.2_%E4%BA%91%E8%AE%A1%E7%AE%97%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%A1%88%E4%BE%8B%E5%88%86%E6%9E%90/3cbb0dd415eac9c4d35b48b1df6f542c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;好的，让我们更深入地探讨加密机的工作原理和部署方式。&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;h1 id="加密机的工作原理"&gt;加密机的工作原理&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;加密算法&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;对称加密&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;使用同一密钥进行加密和解密。常见算法包括AES（高级加密标准）、DES（数据加密标准）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;优势：加密和解密速度快，适合大数据量的处理。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;劣势：密钥管理复杂，密钥泄露会导致安全风险。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;非对称加密&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;使用公钥和私钥，公钥加密的数据只能用对应的私钥解密。常见算法包括RSA、ECC（椭圆曲线加密）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;优势：安全性高，适合在不安全的网络中传输密钥。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;劣势：加密和解密速度较慢，通常用于小数据量的加密（如密钥交换）。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;哈希算法&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;将输入数据转换为固定长度的哈希值（如SHA-256）。哈希函数是单向的，不能从哈希值恢复原始数据。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;主要用于数据完整性校验和存储密码。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;密钥管理&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;加密机负责密钥的生成、存储和分发。良好的密钥管理策略包括：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;密钥生命周期管理&lt;/strong&gt;：包括密钥生成、使用、存储、轮换和销毁。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;访问控制&lt;/strong&gt;：确保只有授权用户可以访问和使用密钥。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;审计和监控&lt;/strong&gt;：记录密钥的使用情况，以便进行合规审计和风险评估。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;数据处理&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;加密机可以进行流加密和块加密：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;流加密&lt;/strong&gt;：数据以流的形式逐位加密，适合实时通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;块加密&lt;/strong&gt;：将数据分成固定大小的块进行加密，适合文件和数据库的加密。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="加密机的部署方式"&gt;加密机的部署方式&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;硬件加密机&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;作为独立设备部署，连接到网络中的服务器、路由器或交换机。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;特点：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;提供高性能和低延迟的加密服务。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;通常具有专门的处理器（如FPGA或ASIC），优化了加密和解密操作。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;示例：HSM（硬件安全模块）通常用于金融机构，支持PKI（公钥基础设施）和SSL/TLS协议。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;软件加密解决方案&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;在现有服务器上运行加密软件。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;特点：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;部署灵活，适合中小型企业。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;成本较低，但性能受限于服务器硬件。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;示例：使用OpenSSL库进行数据加密。&lt;/p&gt;</description></item><item><title>§24.1_工控系统（Ics）</title><link>https://www.clearsec.org/wikis/ise/ises/24_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/24.1_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9Fics/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/24_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/24.1_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9Fics/</guid><description>&lt;p&gt;ICS包括SCADA（数采&amp;amp;监控，由RTU&amp;amp;MTU和网络组成）、DCS（分布式控制）、PCS（过程控制）、PLC（可编程逻辑控制器）、RTU（远程终端）、MTU（主终端设备）、数控系统。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;工业控制系统网络（ICS网络）和以太网之间的主要区别如下：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;设计目的&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：最初设计用于计算机网络，主要用于数据传输，强调灵活性和高带宽，适合一般数据通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;工业控制系统网络&lt;/strong&gt;：专门为工业环境中的控制和监测设计，强调实时性、可靠性和稳定性，以支持工业设备的控制和自动化。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;通信协议&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：使用标准的TCP/IP协议族，适合广泛的应用，灵活性高，但可能不满足某些实时性要求。&lt;strong&gt;Modbus TCP可以在以太网传输。&lt;/strong&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;ICS网络&lt;/strong&gt;：通常使用专门的协议**（如Modbus、PROFIBUS、DNP3等）**，这些协议优化了实时数据传输和设备间的直接通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;实时性&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：虽然有实时以太网技术（如EtherCAT、TSN），但在传统以太网中，实时性可能不足以满足工业控制的需求。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;ICS网络&lt;/strong&gt;：设计时充分考虑实时性，确保控制指令和数据反馈在严格的时间限制内传输。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;环境适应性&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：通常在办公室或数据中心等相对干燥、安全的环境中运行。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;ICS网络&lt;/strong&gt;：必须在恶劣的工业环境中运行，具备抗干扰、抗震动和耐高温等特性。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;安全性&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：虽然也面临安全挑战，但其安全机制主要针对信息系统。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;ICS网络&lt;/strong&gt;：安全性设计上更加注重防止物理设备受到攻击，以保护设备的稳定性和安全性。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总结来说，ICS网络专注于工业应用中的控制和监测，具备更高的实时性、可靠性和适应性，而以太网则是通用的数据传输网络。&lt;/p&gt;
&lt;/details&gt;
&lt;h3 id="概念及组成"&gt;概念及组成&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.1_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F%EF%BC%88ICS%EF%BC%89/db21dc1b9351fdc9c5d40be5c2f56181_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.1_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F%EF%BC%88ICS%EF%BC%89/388bc60748dc80ac17cda7f11250e71f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;以太网是有线局域网 （Wired LAN） ，但不是所有局域网都使用以太网技术，局域网还可以使用无线网技术和令牌环网技术构建。&lt;/p&gt;
&lt;p&gt;&lt;a href="https://zh.wikipedia.org/wiki/%E8%AE%A1%E7%AE%97%E6%9C%BA%E7%BD%91%E7%BB%9C"&gt;https://zh.wikipedia.org/wiki/%E8%AE%A1%E7%AE%97%E6%9C%BA%E7%BD%91%E7%BB%9C&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;以太网和互联网是两个不同的概念，它们在功能和层次上有明显的区别：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;定义&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：是一种局域网（LAN）技术，主要用于连接同一网络中的计算机和设备，以实现数据传输。以太网使用有线连接（如光纤、双绞线）和特定的协议（如IEEE 802.3）来进行数据通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;互联网&lt;/strong&gt;：是一个全球范围的网络，由无数个互相连接的局域网和广域网组成。它使用一系列标准协议（如TCP/IP）来实现全球范围内的数据交换和通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;范围&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：通常用于局域网环境，例如办公室、学校或家庭网络，范围相对较小。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;互联网&lt;/strong&gt;：覆盖全球，可以连接不同国家和地区的计算机和网络，范围广泛。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;功能&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：负责在同一网络内的设备之间传输数据，提供物理和链路层的通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;互联网&lt;/strong&gt;：提供网络层及以上的服务，使不同的网络能够互联，支持各种应用，如网页浏览、电子邮件、在线游戏等。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;设备&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：需要网络交换机、路由器等设备来构建局域网。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;互联网&lt;/strong&gt;：依赖于更复杂的基础设施，包括骨干网络、ISP（互联网服务提供商）、路由器和服务器等。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总的来说，以太网是互联网的基础构建块之一，专注于局部区域的通信，而互联网则是一个广泛的网络系统，连接了全球的计算机和网络。&lt;/p&gt;
&lt;/details&gt;
&lt;p&gt;&lt;strong&gt;以太网通常是指有线局域网（Wired LAN）技术（令牌环网也是有线局域网）。它使用电缆（如双绞线、光纤等）来连接网络中的设备，以实现数据传输。以太网以其高可靠性和稳定性广泛应用于办公室、学校和数据中心等场景。以太网和局域网（LAN）之间的区别主要体现在以下几个方面：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;定义&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：是一种具体的网络协议和技术，用于实现设备之间的数据通信。它规定了数据如何在物理媒介上进行传输（如电缆、光纤）以及数据帧的格式。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;局域网（LAN）&lt;/strong&gt;：是一个更广泛的概念，指的是在相对小的地理范围内（如家庭、办公室、学校）连接的一组计算机和设备。LAN可以使用多种技术，包括以太网、Wi-Fi等。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;技术 vs. 网络类型&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：特指一种协议（IEEE 802.3）及其实现，主要用于局域网。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;局域网&lt;/strong&gt;：是一个网络类型，可以基于多种技术（包括以太网、Wi-Fi、令牌环等）来建立。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;功能&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：负责数据的物理传输，主要涉及物理层和数据链路层的通信。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;局域网&lt;/strong&gt;：提供设备之间的连接与通信，允许共享资源（如打印机、文件等），并可以实现更高层次的网络服务。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;应用场景&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：适用于需要稳定、高速连接的场景，常用于办公室或数据中心。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;局域网&lt;/strong&gt;：用于各种小范围的网络应用，包括家庭网络、学校网络、企业网络等。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总结来说，以太网是一种实现局域网的技术，局域网则是一个更广泛的网络概念，包含了多种可能的技术。所有使用以太网技术的网络都是局域网，但并不是所有局域网都必须使用以太网技术。局域网还可以使用其他技术，如Wi-Fi（无线局域网）、令牌环等。&lt;/p&gt;
&lt;/details&gt;
&lt;p&gt;&lt;strong&gt;令牌环网和以太网都是局域网（LAN）技术，确实都可以使用线缆进行连接，但它们在工作原理、网络访问控制和拓扑结构等方面存在显著区别：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;工作原理&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;令牌环网&lt;/strong&gt;：使用“令牌”机制来控制网络访问。网络中只有一个令牌在循环传递，只有持有令牌的设备才能发送数据。这种方式避免了数据碰撞。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;以太网&lt;/strong&gt;：采用冲突检测（CSMA/CD）机制，允许任何设备在网络空闲时发送数据。如果两个设备同时发送数据，可能会发生碰撞，设备会检测到碰撞后进行重传。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;网络访问控制&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;令牌环网&lt;/strong&gt;：通过令牌的控制，确保每个设备都有公平的机会访问网络，避免了碰撞的发生。&lt;/p&gt;</description></item><item><title>§24.2_工控系统_安全防护机制技术</title><link>https://www.clearsec.org/wikis/ise/ises/24_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/24.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/24_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8/24.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/</guid><description>&lt;h3 id="安全物理环境"&gt;安全物理环境&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/8315a893ffe7877294f3e5d0e53f0832_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全区域边界"&gt;安全区域边界&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/9392021e6a7afd44580de011f489c7ad_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全计算环境"&gt;安全计算环境&lt;/h3&gt;
&lt;h4 id="身份认证与访问控制"&gt;身份认证与访问控制&lt;/h4&gt;
&lt;p&gt;边界隔离&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/dafafb063dac8f3ee03a730077bee7b0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="远程访问"&gt;远程访问&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/117608ea9b9d7027df55b6a8729138ed_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="加固与审计"&gt;加固与审计&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/7bd355ca4c48c452a43ea8b821503850_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="恶意代码防范"&gt;恶意代码防范&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/ced808acdef29f83948fb570b11f1e8e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="数据安全"&gt;数据安全&lt;/h3&gt;
&lt;p&gt;工控系统对时效性有较高要求。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/16894ab023e5cb9b962247de34338b25_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全监测应急响应"&gt;安全监测、应急响应&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/1f7faa8001124fbf3ab0b21a94e932fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全管理"&gt;安全管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/a0abd050c6470c2c19a749c6d9edabed_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全产品"&gt;安全产品&lt;/h3&gt;
&lt;p&gt;安装软件前需要在离线环境充分验证测试&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/d6401035cd048be509f318490e063b8b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="案例-电力监控系统"&gt;案例-电力监控系统&lt;/h3&gt;
&lt;p&gt;安全分区、网络专用、横向隔离（不同区域）、纵向认证（系统内认证）。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/0e689e35bd8ef1d49e37e6af80ccbbee_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;电力监控系统的安全要求可以理解为以下几个方面：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;安全分区&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;将系统划分为多个独立的安全区域，以限制不同区域之间的访问。这种分区可以保护关键组件和数据，降低单点故障或攻击对整个系统的影响。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;网络专用&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;确保电力监控系统使用专用网络，不与公共网络或其他不安全网络相连。这种措施可以减少外部攻击的风险，确保数据传输的安全性和可靠性。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;横向隔离&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;在网络内部实施横向隔离策略，限制不同设备或系统之间的直接通信。即使某个设备被攻破，攻击者也难以在网络中横向移动，访问其他系统。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;纵向认证&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;实施严格的身份认证机制，确保用户或设备在访问系统时必须通过多层次的验证。这可以防止未授权访问，确保只有经过验证的用户可以执行特定的操作。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这四个要求共同构成了电力监控系统的安全防护框架，旨在提高系统的整体安全性。&lt;/p&gt;
&lt;p&gt;在网络安全中，“横向”和“纵向”通常指的是攻击或防御策略的两个不同维度。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;横向攻击（Lateral Movement）&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;这种攻击指的是攻击者在成功侵入一个系统后，通过网络或系统内部移动，寻找其他系统或资源。这种方式通常是为了扩展他们的控制权限，获取更多敏感数据或进一步渗透到网络中。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;纵向攻击（Vertical Movement）&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;纵向攻击是指攻击者在同一系统或账户内提高权限。例如，攻击者可能从一个普通用户的账户开始，利用漏洞或弱点提升到管理员权限。这种方式让攻击者可以对系统进行更高层次的操作。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;总的来说，横向和纵向是描述攻击者在网络中的移动和权限提升策略，理解这两者对于制定有效的安全防御措施非常重要。&lt;/p&gt;
&lt;/details&gt;
&lt;h3 id="案例-水厂"&gt;案例-水厂&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A724.2_%E5%B7%A5%E6%8E%A7%E7%B3%BB%E7%BB%9F_%E5%AE%89%E5%85%A8%E9%98%B2%E6%8A%A4%E6%9C%BA%E5%88%B6%E6%8A%80%E6%9C%AF/6064ed46e3df139c7b688495fe1073a3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;监控一体机和工业集中监控管理平台形成了实际上的分布式IDS（Intrusion Detection System，入侵检测系统）&lt;/p&gt;</description></item><item><title>§25_移动应用</title><link>https://www.clearsec.org/wikis/ise/ises/25_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8/25_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/25_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8/25_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/</guid><description>&lt;h3 id="移动应用组成"&gt;移动应用组成&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/6581a6adcc515635925b00f292394f06_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="移动应用安全威胁"&gt;移动应用安全威胁&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/f09aaede1ec5638cc94aa5ce317bc9f8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;恶意代码：恶意扣费、隐私窃取、远程控制、欺诈、系统破坏、恶意传播&lt;/p&gt;
&lt;h3 id="安卓系统架构"&gt;安卓系统架构&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/8db591be939b224115dac89ff1c34732_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安卓系统安全与保护机制"&gt;安卓系统安全与保护机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/c594742de95077669f251bfba12da1ce_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/af407bb56ccaaa1533a8855f13d61c7f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/f72f767e5078b232ddc228d7f789111d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;地址空间布局随机化就是为了防止缓冲区溢出。&lt;/p&gt;
&lt;p&gt;文件系统安全就是严格限制文件的ACL权限&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/41c344f8134e1585073609a59bc96565_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/db91b736af5a3773df28f163c0c32ca2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="ios系统组成"&gt;IOS系统组成&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/ef9366b6077357b3c1714d4463baea66_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;层次背一下&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="ios安全机制"&gt;IOS安全机制&lt;/h3&gt;
&lt;p&gt;固件（ROM）&lt;/p&gt;
&lt;p&gt;安全启动链-对组件和硬件进行完整性校验-例如 换第三方内存不给启动。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/c9d2a664b8360141f4ef05e9425b6327_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="app加固"&gt;APP加固&lt;/h3&gt;
&lt;p&gt;APP安全加固-防反编译、防调试、防篡改、防窃取。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/3f13b14d1bc24845ab45126c4237f2b8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="智能卡"&gt;智能卡&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A725_%E7%A7%BB%E5%8A%A8%E5%BA%94%E7%94%A8/3eb630171a861e255e0d0ff393f91e69_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§26_大数据</title><link>https://www.clearsec.org/wikis/ise/ises/26_%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%AE%89%E5%85%A8/26_%E5%A4%A7%E6%95%B0%E6%8D%AE/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/26_%E5%A4%A7%E6%95%B0%E6%8D%AE%E5%AE%89%E5%85%A8/26_%E5%A4%A7%E6%95%B0%E6%8D%AE/</guid><description>&lt;h3 id="概念"&gt;概念&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A726_%E5%A4%A7%E6%95%B0%E6%8D%AE/f60a4086e7ff1eea8f40d75ec1bc2237_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全威胁"&gt;安全威胁&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A726_%E5%A4%A7%E6%95%B0%E6%8D%AE/9bafb64b0a977c1761cd290975b2163b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="安全需求"&gt;安全需求&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A726_%E5%A4%A7%E6%95%B0%E6%8D%AE/20a2fbb9db5687a6178d84a719268134_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="保护机制"&gt;保护机制&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A726_%E5%A4%A7%E6%95%B0%E6%8D%AE/d36f23122bd463a124427a6e49967d65_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="保护技术"&gt;保护技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A726_%E5%A4%A7%E6%95%B0%E6%8D%AE/8186cfea5688854d8a6f77355ab38d52_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;基于角色的访问控制（Role-Based Access Control，RBAC）是一种广泛使用的访问控制机制，允许系统管理员基于用户的角色来管理其访问权限。以下是RBAC的主要特点和工作原理：&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;h1 id="主要特点"&gt;主要特点&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;角色定义&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;角色是系统中用户的身份或职能的集合，例如管理员、普通用户或访客。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;每个角色定义了一组特定的权限，确定用户可以执行哪些操作。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;用户与角色的关联&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;用户被分配一个或多个角色，从而获得与这些角色相关的权限。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;这种方法使得权限管理更为简洁，因为用户不需要单独分配每个权限。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;权限管理&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;权限通常包括读取、写入、删除等操作。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;管理员可以轻松地通过修改角色的权限来调整用户的访问能力。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;分离职责&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;RBAC可以通过创建不同的角色来实现分离职责，减少错误和安全风险。例如，确保同一个人无法同时负责系统的开发和审批。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="工作原理"&gt;工作原理&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;角色创建&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;系统管理员根据组织的需求创建不同的角色，并为每个角色分配相应的权限。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;用户分配角色&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;在用户注册或管理过程中，将用户与相应的角色关联起来。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;权限检查&lt;/strong&gt;：&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;当用户尝试访问某个资源时，系统会检查用户的角色和角色所拥有的权限，以决定是否允许访问。&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="优点"&gt;优点&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;简化管理&lt;/strong&gt;：通过角色管理权限，减少了单独管理每个用户的复杂性。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;增强安全性&lt;/strong&gt;：通过分离职责和最小权限原则，减少潜在的安全风险。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;易于审计&lt;/strong&gt;：角色和权限的定义使得审计和合规性检查更加容易。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="应用场景"&gt;应用场景&lt;/h2&gt;
&lt;p&gt;RBAC广泛应用于企业信息系统、数据库管理、网络安全等领域，是保护敏感信息和资源的重要工具。&lt;/p&gt;
&lt;p&gt;希望这个介绍能帮助你理解基于角色的访问控制！如果你有具体的应用场景或问题，欢迎提问。&lt;/p&gt;
&lt;/details&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A726_%E5%A4%A7%E6%95%B0%E6%8D%AE/5381aadb06a6b85169f2ce6da2b6b7c1_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§2测评指导书开发要点和审核要点</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/2%E6%B5%8B%E8%AF%84%E6%8C%87%E5%AF%BC%E4%B9%A6%E5%BC%80%E5%8F%91%E8%A6%81%E7%82%B9%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/2%E6%B5%8B%E8%AF%84%E6%8C%87%E5%AF%BC%E4%B9%A6%E5%BC%80%E5%8F%91%E8%A6%81%E7%82%B9%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/</guid><description>&lt;p&gt;作业指导书是现场测评的主要测评工具，主要包括：&lt;/p&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;安全物理环境作业指导书&lt;/li&gt;
&lt;li&gt;安全通信网络作业指导书&lt;/li&gt;
&lt;li&gt;安全区域边界作业指导书&lt;/li&gt;
&lt;li&gt;安全计算环境作业指导书&lt;/li&gt;
&lt;li&gt;安全管理中心作业指导书&lt;/li&gt;
&lt;li&gt;安全管理作业指导书&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h2 id="作业指导书开发基本步骤"&gt;作业指导书开发基本步骤&lt;/h2&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;从《基本要求》中选择“控制点”（测评指标）和“要求项”（测评项）；&lt;/li&gt;
&lt;li&gt;从《测评要求》中选择“测评方法”；&lt;/li&gt;
&lt;li&gt;结合信息系统实际情况调整“测评方法”；&lt;/li&gt;
&lt;li&gt;形成最终作业指导书&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="作业指导书开发要点和审核要点"&gt;作业指导书开发要点和审核要点&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;对于部分要求项包含多个细分要求的，作业指导书应覆盖全部细分要求，不应出现部分要求测评方法或预期结果缺漏的情况；&lt;/li&gt;
&lt;li&gt;测评方法或预期结果需能够完整描述测评对象的安全状态，建议采用“测评方法——具体对象/事项——安全状态描述”的三段式描述；&lt;/li&gt;
&lt;li&gt;当某一层面适用多类型对象时，作业指导书应根据不同类型对象分别编制作业指导书；&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;em&gt;&lt;strong&gt;❗ 比如安全计算环境中，针对不同厂家的设备、不同品牌的数据库、不同类型的操作系统等均应编制不同的作业指导书。&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/Pasted%20image%2020241114172246.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§3测评方案的编制和审核要点</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/3%E6%B5%8B%E8%AF%84%E6%96%B9%E6%A1%88%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/3%E6%B5%8B%E8%AF%84%E6%96%B9%E6%A1%88%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/</guid><description>&lt;h2 id="测评方案的编制要点"&gt;测评方案的编制要点&lt;/h2&gt;
&lt;h3 id="项目基本信息"&gt;项目基本信息&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;编制要点&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;注意事项&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;具有被测系统简介&lt;/td&gt;
					&lt;td&gt;描述主要介绍被测系统基本情况。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;具有项目工作目标&lt;/td&gt;
					&lt;td&gt;描述主要介绍项目的工作目标及测评目的等。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评依据的标准准确合理&lt;/td&gt;
					&lt;td&gt;作为测评依据的标准应保证其是最新版，名称和年份注意和最新保持一致。&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="测评对象描述"&gt;测评对象描述&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;编制要点&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;注意事项&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;系统定级结果&lt;/td&gt;
					&lt;td&gt;被测对象名称、安全保护等级、业务信息安全保护等级、系统服务安全保护等级。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;业务和采用的技术&lt;/td&gt;
					&lt;td&gt;被测对象承载的业务和主要功能，以及采用云计算/移动互联/物联网/工业控制/大数据等技术情况。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络结构&lt;/td&gt;
					&lt;td&gt;1. 网络拓扑图清晰可辨、安全区域划分清楚，整体结构清晰完整，关键设备信息完；&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;2. 如果被测网络结构较为复杂、资产数量较多，可采用总、分图的方式绘制网络拓扑图，也可以结合网络结构描述和资产清单对网络拓扑图进行补充说明；&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;/td&gt;
					&lt;td&gt;3. 网络结构描述要求全面准确，应包括区域的划分和描述、域间的连接和防护、外部连接、无法再拓扑图上描述清楚的内容（如核心交换机双主控、VPN、内置防火墙、双机热备）等。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;物理机房&lt;/td&gt;
					&lt;td&gt;机房名称、物理位置、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络设备&lt;/td&gt;
					&lt;td&gt;设备名称、是否虚拟设备、系统及版本、品牌及型号、用途、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全设备&lt;/td&gt;
					&lt;td&gt;设备名称、是否虚拟设备、系统及版本、品牌及型号、用途、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;服务器&lt;/td&gt;
					&lt;td&gt;设备名称、所属业务应用系统/平台、是否虚拟设备、操作系统及版本、数据库管理系统及版本、中间件及版本、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;终端&lt;/td&gt;
					&lt;td&gt;设备名称、是否虚拟设备、系统及版本、品牌及型号、用途、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;其他系统或设备&lt;/td&gt;
					&lt;td&gt;设备名称、是否虚拟设备、系统及版本、品牌及型号、用途、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;系统管理软件/平台&lt;/td&gt;
					&lt;td&gt;系统管理软件/平台名称、主要功能、版本、所在设备名称、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;业务应用系统/平台&lt;/td&gt;
					&lt;td&gt;业务应用系统/平台名称、主要功能、版本、所在设备名称、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据资源&lt;/td&gt;
					&lt;td&gt;数据类别（鉴别数据、业务数据、审计数据、配置数据、个人信息等）、所属业务应用、安全防护需求、重要程度。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全相关人员&lt;/td&gt;
					&lt;td&gt;姓名、岗位/角色、联系方式、所属单位。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全管理文档&lt;/td&gt;
					&lt;td&gt;文档名称、主要内容。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;em&gt;❗适用时&lt;/em&gt;&lt;/td&gt;
					&lt;td&gt;按《信息安全技术 网络安全等级保护测评过程指南》（GB/T 28449-2018）附录C“新技术新应用等级测评实施补充”的要求确定特有的测评对象及其相关资产。&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="测评方法和范围"&gt;测评方法和范围&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;编制要点&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;注意事项&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;测评指标&lt;/td&gt;
					&lt;td&gt;测评指标选取与被测系级情况相一致，根据测评对象的定级结果选择相应的测评指标，包括安全通用要求指标、安全扩展要求指标、其他安全要求指标。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评对象选择方法&lt;/td&gt;
					&lt;td&gt;对不同级别的等级保护对象进行等级测评时，一般采用抽查的方法，并明确抽查原则。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评对象选择结果&lt;/td&gt;
					&lt;td&gt;1. 依据《网络安全等级保护测评过程指南》(GB/T 28449-2018）附录D “测评对象确定准则和样例“，选择测评对象及抽样数量。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2. 热备设备要一句抽样原则抽选，不能仅抽选1台。&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3. 应结合测评对象的实际数量考察抽样结果，避免由于设备数量不足，抽样数量没有达到抽样要求的情况。&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评方法&lt;/td&gt;
					&lt;td&gt;依据《网络安全等级保护测评过程指南》(GB/T 28449-2018），等级测评现场实施过程中将综合采用访谈、核查和测试等测评方法。&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="验证测试"&gt;验证测试&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;编制要点&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;注意事项&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;验证测试工具&lt;/td&gt;
					&lt;td&gt;主要介绍使用的测试工具情况，如包括工具名称、功能介绍、升级计划（保证规则库处于最新状态）及其系统版本和规则库版本等内容。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;漏洞扫描和渗透测试&lt;/td&gt;
					&lt;td&gt;&lt;em&gt;❗明确测试接入示意图清晰，接入点设置合理，漏洞扫描和渗透测试目标全面。&lt;/em&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;1. 测试工具的接入采取从外到内，从其他网络到本地网络的逐步逐点接入，即：测试工具从被测定级对象边界外接入、在被测定级对象内部与测评对象不同区域网络及同一网络区域内接入等几种方式；&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2. 漏洞扫描和渗透测试目际包括但不限于网络设备、安全设备、操作系统、数据库眚理系应用系中间件、重要终端（如业务应用管理终端、设备运维管理终端）以及新技术新应用相关的特征要素（如移动APP、PLC)等。&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="安全风险和规避措施"&gt;安全风险和规避措施&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;编制要点&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;注意事项&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;安全风险揭示&lt;/td&gt;
					&lt;td&gt;必须有漏洞扫描和渗透测试的风险揭示、规避措施及测评机构在风险意外发生后的应急处理方案。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;规避措施&lt;/td&gt;
					&lt;td&gt;&lt;em&gt;❗应综合利用风险规避手段，合理设计漏洞扫描和渗透测试方案。充分利用风险规避手段开展漏洞扫描和渗透测试，其主要手段包括但不限于：&lt;/em&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;1.避开业务高峰期，在生产网络资源处于空闲状态时进行漏洞扫描和渗透测试；&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;2.具备模拟/仿真环境的情况下，确认其于生产环境一致，并在模拟/仿真环境下开展漏洞扫描和渗透测试；&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;3.非互联网服务的等级保护对象，限于正式的管理要求（如主管部门文件、行业标准等），无法开展漏洞扫描和渗透测试，也不具备模拟/仿真环境的情况下，应由测评委托单位正式声明放弃验证测试（漏洞扫描和渗透测试）。&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="测评方案的审核要点"&gt;测评方案的审核要点&lt;/h3&gt;
&lt;h3 id="测评方案中被测系统和调查对象的实质性内容是否与调查表一致"&gt;测评方案中被测系统和调查对象的实质性内容是否与调查表一致？&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;“实质性内容不一致”是指测评方案与调查表在调查对象的种类、数量有较大出入；&lt;/li&gt;
&lt;li&gt;调查对象的描述有一定调整则不属于实质性内容不一致。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="测评方案项目基本信息是否全面准确"&gt;测评方案项目基本信息是否全面准确？&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;具有被系统简介描述；&lt;/li&gt;
&lt;li&gt;具有项目工作目标描述；&lt;/li&gt;
&lt;li&gt;测评依据的标准准确合理。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="测评方案中抽选的被测对象的信息是否全面准确"&gt;测评方案中抽选的被测对象的信息是否全面准确？&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;抽选的被测对象信息“全面”指方案中被测对象的类别及信息的描述完整，不能缺失有关信息，测评方案中应包括所有测评对象及相关信息；&lt;/li&gt;
&lt;li&gt;方案内容“准确”是指测评方案中填写的内容要反映被抽选对象的实际情况，不能表述模糊、错误，不能应付工作；&lt;/li&gt;
&lt;li&gt;针对数据资源，应关注方案中是否合理选取了鉴别数据、重要业务数据、重要审计数据、重要配置数据和重要个人信息等数据对象。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="测评方案中漏洞扫描和渗透测试内容合理全面"&gt;测评方案中漏洞扫描和渗透测试内容合理、全面？&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;必须有漏洞扫描和渗透测试的风险提示、规避措施及测评机构在风险意外发生后的应急处理方案；&lt;/li&gt;
&lt;li&gt;应综合利用风险规避手段，合理设计漏洞扫描和渗透测试方案；若无法开展，应由测评委托单位正式声明放弃验证测试（漏洞扫描和渗透测试）。&lt;/li&gt;
&lt;li&gt;方案中应包括工具升级计划，保证规则库处于最新状态；&lt;/li&gt;
&lt;li&gt;漏洞扫描和渗透测试接入示意图清晰，且接入点设置合理，漏洞扫描和渗透测试目标全面。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="测评方案关键内容是否准确"&gt;测评方案关键内容是否准确？&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;测评指标选取与被测系统定级情况相一致；&lt;/li&gt;
&lt;li&gt;网络拓扑图绘制规范、网络结构描述清晰准确、网络拓扑图和设备信息基本对应，可以反映出被测设备的基本部署情况；&lt;/li&gt;
&lt;li&gt;被测对象的抽选结果满足测评要求。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="测评方案是否具有业主方签字确认"&gt;测评方案是否具有业主方签字确认？&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;测试方案编制完成后入场前必须要求委托业主方签字。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;</description></item><item><title>§4测评报告的编制和审核要点</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/4%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/4%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/</guid><description>&lt;h1 id="测评报告模板"&gt;测评报告模板&lt;/h1&gt;
&lt;p&gt;&lt;strong&gt;网络安全等级测评基本信息表
声明
等级测评结论
等级测评结论扩展表（云计算安全）
等级测评结论扩展表（大数据安全）
总体评价
主要安全问题及整改建议
目录
1   测评项目概述&lt;/strong&gt;
    1.1   测评目的
    1.2   测评依据
    1.3   测评过程
    1.4   报告分发范围
&lt;strong&gt;2   被测对象描述&lt;/strong&gt;
    2.1   被测对象概述
    2.2   测评指标
    2.3   测评对象
&lt;strong&gt;3   单项测评结果分析&lt;/strong&gt;（3.1-3.11子目录结构相同）
    3.1   安全物理环境
     &lt;em&gt;3.1.1  已有安全控制措施汇总分析
     3.1.2  已有安全控制措施汇总分析&lt;/em&gt;
    3.2   安全通信环境
    3.3   安全区域边界
    3.4   安全计算环境
    3.5   安全管理中心
    3.6   安全管理制度
    3.7   安全管理机构
    3.8   安全管理人员
    3.9   安全建设管理
    3.10   安全运维管理
    3.11   其他安全要求指标
    3.12   验证测试
     &lt;em&gt;3.12.1  漏洞扫描&lt;/em&gt;
      3.12.1.1  漏洞扫描结果统计
      3.12.1.2  漏洞扫描问题描述
     &lt;em&gt;3.12.2  渗透测试&lt;/em&gt;
      3.12.2.1  渗透测试过程说明
      3.12.2.2  渗透测试问题描述
    3.13   单项测评小结
     &lt;em&gt;3.13.1  控制点符合情况汇总
     3.13.2  安全问题汇总&lt;/em&gt;
&lt;strong&gt;4   整体测评&lt;/strong&gt;
    4.1   安全控制点间安全测评
    4.2   区域间安全测评
    4.3   整体测评结果汇总
&lt;strong&gt;5   安全问题风险分析&lt;/strong&gt;
&lt;strong&gt;6   等级测评结论&lt;/strong&gt;
&lt;strong&gt;7   安全问题整改建议
附录A   被测对象资产
附录B   上次测评问题整改情况说明
附录C   单项测评结果汇总
附录D   单项测评结果记录
附录E   漏洞扫描结果记录
附录F   渗透测试结果记录
附录G   威胁列表
附录H   云计算平台测评及整改情况
附录I   大数据平台测评及整改情况&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>01、网络安全区域访问控制策略设置原则</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：防火墙与边界设备&lt;strong&gt;访问控制策略的规划与治理原则&lt;/strong&gt;：策略管理流程（用途、来源、服务、有效期四确认）、安全区域划分与八区互通基线矩阵、最小化授权、策略排序（先精确后宽泛、先常用后少用）、定期审计与优化九查、常见不符合项与落地步骤。&lt;/p&gt;
&lt;p&gt;测评关联：GB/T 22239-2019「安全通信网络-网络架构」「安全区域边界-访问控制」；GB/T 28448-2019 对应检查项。
高风险提示：互联网边界未部署访问控制设备、或策略全通（any to any），按 &lt;a href="../../../gradeProtectionWiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;高风险判定指引（2025版）&lt;/a&gt; 可判定为高风险。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一完善安全策略管理流程"&gt;一、完善安全策略管理流程&lt;/h2&gt;
&lt;p&gt;新增或变更访问控制策略时，应先完成以下确认，再进入配置环节：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;与业务部门相关人员确认&lt;strong&gt;访问哪些服务、端口或应用&lt;/strong&gt;；&lt;/li&gt;
&lt;li&gt;确认&lt;strong&gt;从哪里访问&lt;/strong&gt;（通常指某个子网；如果是从服务器侧发起访问，需指定具体 IP 地址）；&lt;/li&gt;
&lt;li&gt;明确&lt;strong&gt;新增安全策略的用途和目的&lt;/strong&gt;，写入策略描述字段；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;设置安全策略的有效期&lt;/strong&gt;，临时策略到期后及时清理。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="二使用安全区域划分网络"&gt;二、使用安全区域划分网络&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.2.1 网络架构 a)~e)（区域划分与边界清晰、带宽保障、避免单点、关键设备硬件冗余）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加固要点&lt;/strong&gt;：按业务功能与安全等级划分安全区域（核心交换区、DMZ、业务服务器区、业务终端区、安全管理区、专网接入区、共享交换区等），彼此无交互的系统不置于同一子网；区域间地址规划连续以便使用地址集，管理 VLAN 与业务 VLAN 分离；不同等级系统共用网络设备时用 VRF/VLAN 做逻辑隔离，并保留带宽与关键设备冗余余量。区域划分须与拓扑图、地址规划文档、策略表三者一致。&lt;/p&gt;</description></item><item><title>02、思科网络设备安全配置命令</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Cisco IOS / IOS-XE 交换机（含三层交换机）等保三级安全加固的&lt;strong&gt;可执行命令集&lt;/strong&gt;：按访问控制、服务收敛、SSH、SNMPv3、NTP、日志审计、登录失败处理与口令策略分节，每节给出配置命令与 &lt;code&gt;show&lt;/code&gt; 验证命令，并附测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：Cisco IOS 15.x / IOS-XE（12.x 命令基本兼容，个别命令名有差异）。
版本适用性：命令适用于 IOS 12.4/15.x 全系与 IOS-XE 16/17。已核实的引入下限：&lt;code&gt;security passwords min-length&lt;/code&gt; 需 12.3(1)+、&lt;code&gt;login block-for&lt;/code&gt;/&lt;code&gt;login quiet-mode&lt;/code&gt; 需 12.3(14)T+；12.2 及更早的存量设备应优先计划升级。
配套文章：&lt;a href="../10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;（通用基线与三厂对照）、&lt;a href="../06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06、华为交换机安全加固&lt;/a&gt;、&lt;a href="../19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;19、H3C交换机安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一交换机访问控制安全配置"&gt;一、交换机访问控制安全配置&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（设备自身管理安全）；承载边界访问控制功能时另对应 8.1.3.2 访问控制 a)~c)&lt;/p&gt;</description></item><item><title>03、Linux安装软件的几种方法</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/03linux%E5%AE%89%E8%A3%85%E8%BD%AF%E4%BB%B6%E7%9A%84%E5%87%A0%E7%A7%8D%E6%96%B9%E6%B3%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/03linux%E5%AE%89%E8%A3%85%E8%BD%AF%E4%BB%B6%E7%9A%84%E5%87%A0%E7%A7%8D%E6%96%B9%E6%B3%95/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：等保「入侵防范——最小安装」控制点的配套参考。测评整改中经常需要在现场装卸软件包（清理多余组件、部署扫描 Agent、离线安装补丁），本文汇总各包管理器的常用操作。
配套文章：&lt;a href="../11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;（见&amp;quot;入侵防范-最小安装&amp;quot;节）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一rpm-包rhel--centos--openeuler--麒麟等-rpm-系"&gt;一、rpm 包（RHEL / CentOS / openEuler / 麒麟等 RPM 系）&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -ivh soft-1.2.3-1.el7.x86_64.rpm &lt;span class="c1"&gt;# 安装（i=install, v=详细, h=进度）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -Uvh soft-1.2.3-2.el7.x86_64.rpm &lt;span class="c1"&gt;# 升级安装&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -e soft &lt;span class="c1"&gt;# 卸载（用软件名，不是包文件名）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -qa &lt;span class="c1"&gt;# 查询所有已安装软件包&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -qa &lt;span class="p"&gt;|&lt;/span&gt; grep -i openssh &lt;span class="c1"&gt;# 按关键字查询&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -ql soft &lt;span class="c1"&gt;# 查看某包安装了哪些文件&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -qf /usr/bin/ssh &lt;span class="c1"&gt;# 反查文件属于哪个包&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -K soft-1.2.3-1.el7.x86_64.rpm &lt;span class="c1"&gt;# 校验包签名（防加固时引入被篡改的安装包）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -e soft --nodeps &lt;span class="c1"&gt;# 忽略依赖强制卸载（慎用，可能连带破坏其他组件）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rpm -e soft --test &lt;span class="c1"&gt;# 卸载预演，不实际执行&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="二yum--dnf在线仓库自动解决依赖"&gt;二、yum / dnf（在线仓库，自动解决依赖）&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum list installed &lt;span class="c1"&gt;# 已安装清单（最小安装清点常用）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum provides /usr/bin/ssh &lt;span class="c1"&gt;# 查询命令由哪个包提供&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum -y install soft &lt;span class="c1"&gt;# 安装&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum remove soft &lt;span class="c1"&gt;# 卸载&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum install --downloadonly --downloaddir&lt;span class="o"&gt;=&lt;/span&gt;/tmp/pkg soft
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="c1"&gt;# 仅下载不安装，用于内网离线加固场景&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;RHEL 8+ / openEuler / 银河麒麟 V10 服务器版使用 &lt;code&gt;dnf&lt;/code&gt;（命令与 yum 兼容）：&lt;/p&gt;</description></item><item><title>04、Linux主机加固操作手册</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Linux 主机加固的&lt;strong&gt;逐项操作手册&lt;/strong&gt;（23 项措施）：每项按「核查方法 → 加固操作 → 预期现象」组织，覆盖三权分立账户、口令复杂度与有效期、登录失败锁定、剩余信息清理、无关软件消除、路由与网络接口收敛、umask 与 SELinux、主机防火墙、外设与服务端口禁用、远程管理限制、SSH 加固、日志留存与 auditd 审计，文末附版本差异速查。&lt;/p&gt;
&lt;p&gt;适用版本：CentOS 7 / RHEL 7（PAM 路径为 &lt;code&gt;system-auth-ac&lt;/code&gt; 或 &lt;code&gt;system-auth&lt;/code&gt;；RHEL 8+/麒麟/openEuler 的登录失败模块差异见 03 节与 11 号文章）。
配套文章：&lt;a href="../11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;（控制点完整版）、&lt;a href="../05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows操作系统安全加固&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;每节按「核查方法 → 加固操作 → 预期现象」组织。编辑配置文件统一使用 vi：&lt;code&gt;i&lt;/code&gt; 进入编辑模式，&lt;code&gt;Esc&lt;/code&gt; 退出编辑，&lt;code&gt;:wq&lt;/code&gt; 保存退出，&lt;code&gt;:q!&lt;/code&gt; 不保存强制退出。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>05、Windows操作系统安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Windows 主机加固的&lt;strong&gt;逐项操作手册&lt;/strong&gt;（44 项措施）：以 &lt;code&gt;secpol.msc&lt;/code&gt;/&lt;code&gt;gpedit.msc&lt;/code&gt;/&lt;code&gt;compmgmt.msc&lt;/code&gt; 图形路径为主、命令行与注册表为辅，覆盖三权分立账户、口令与锁定策略、屏幕保护与会话限制、默认共享与 UAC、剩余信息清理、DEP 与 SYN 防护、补丁与防病毒、服务与端口收敛、主机防火墙、RDP 安全增强、审核策略与日志留存、SMBv1 禁用与签名、NTP 时间同步、数据备份恢复。&lt;/p&gt;
&lt;p&gt;适用版本：Windows Server 2008 R2 ~ 2022 / Windows 7~10（标注 XP/2003/2008 的条目仅适用于存量老旧系统）。组策略路径在不同版本间略有差异。
配套文章：&lt;a href="../04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/"&gt;04、Linux主机加固操作手册&lt;/a&gt;（Linux 侧对照）、&lt;a href="../11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;常用控制台：&lt;code&gt;compmgmt.msc&lt;/code&gt; 计算机管理、&lt;code&gt;secpol.msc&lt;/code&gt; 本地安全策略、&lt;code&gt;gpedit.msc&lt;/code&gt; 本地组策略、&lt;code&gt;services.msc&lt;/code&gt; 服务、&lt;code&gt;devmgmt.msc&lt;/code&gt; 设备管理器。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="01用户权限策略配置三权分立"&gt;01、用户权限策略配置（三权分立）&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)&lt;/p&gt;</description></item><item><title>06、华为交换机安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：华为 S 系列交换机（VRP）等保三级安全加固手册：按本地用户与口令、Console 保护、服务收敛、SSH、口令策略与登录失败处理、ACL 限制管理源、日志与时间同步、SNMPv3、端口收敛分节，每节给出配置命令、&lt;code&gt;display&lt;/code&gt; 验证命令与版本支持度提示。&lt;/p&gt;
&lt;p&gt;适用版本：华为 S 系列 VRP V200R003~V200R022 与 V600 主干命令通用（以 S5700 系列验证）。&lt;code&gt;local-aaa-user wrong-password&lt;/code&gt; 需 V200R003+；&lt;code&gt;local-user x password expire&lt;/code&gt; 等口令有效期项各版本支持不一，文中已标注；执行前 &lt;code&gt;display version&lt;/code&gt; 确认并在测试环境先行验证。
配套文章：&lt;a href="../19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;19、H3C交换机安全加固&lt;/a&gt;、&lt;a href="../02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02、思科网络设备安全配置命令&lt;/a&gt;、&lt;a href="../10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、常见交换机加固&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;AAA 是 Authentication（认证）、Authorization（授权）和 Accounting（计费）的简称：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;认证（Authentication）&lt;/strong&gt;：验证用户是否可以获得访问权，确定哪些用户可以访问网络；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;授权（Authorization）&lt;/strong&gt;：授权用户可以使用哪些服务；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;计费（Accounting）&lt;/strong&gt;：记录用户使用网络资源的情况。&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>07、CentOS操作系统安全加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/07centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/07centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;图解速查&lt;/strong&gt;——每个配置项一图对照，方便现场快速比对。截图均已配齐文字命令，正文可独立执行。
控制点完整版（含恶意代码防范、备份恢复等）见 &lt;a href="../11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;。
适用版本：CentOS 7 / RHEL 7。
版本适用性：pam_tally2 写法适用于 CentOS 5~7；RHEL 8+/CentOS Stream/麒麟 V10 改用 pam_faillock，对照见 &lt;a href="../11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt; 与 &lt;a href="../../%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;13、麒麟操作系统加固&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一口令有效期"&gt;一、口令有效期&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（身份鉴别信息具有复杂度要求并定期更换）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加固要点&lt;/strong&gt;：按「复杂度 + 长度 + 老化 + 历史」四要素同时配置：最小长度不低于 8 位（管理账户与三级系统建议 12~16 位）、至少包含大写字母/小写字母/数字/特殊字符中三类、老化时间不超过 90 天、历史口令防重复不少于 5 次；配置后须对&lt;strong&gt;存量账户&lt;/strong&gt;逐个下发生效（Linux &lt;code&gt;chage -M 90 用户名&lt;/code&gt;、设备侧用户组或本地用户粒度策略），仅改全局模板不追溯存量账户是现场最高频的整改回退点。三级系统另需核查最高权限账户是否同受复杂度与老化约束（&lt;code&gt;enforce_for_root&lt;/code&gt;、&lt;code&gt;password policy administrator&lt;/code&gt;）。&lt;/p&gt;</description></item><item><title>1、Nmap端口扫描工具常用命令</title><link>https://www.clearsec.org/wikis/docs/sectest/1nmap%E7%AB%AF%E5%8F%A3%E6%89%AB%E6%8F%8F%E5%B7%A5%E5%85%B7%E5%B8%B8%E7%94%A8%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/sectest/1nmap%E7%AB%AF%E5%8F%A3%E6%89%AB%E6%8F%8F%E5%B7%A5%E5%85%B7%E5%B8%B8%E7%94%A8%E5%91%BD%E4%BB%A4/</guid><description>&lt;p&gt;Nmap是一款开源的网络扫描工具，被广泛应用于网络管理、安全审计和漏洞扫描等领域。它支持多种扫描模式，包括TCP、UDP、SYN和ACK等，可以对目标主机进行端口扫描、操作系统检测、服务和版本识别、漏洞扫描等操作。&lt;/p&gt;
&lt;p&gt;扫描单个主机上的所有TCP端口：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sS &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描单个主机上的所有UDP端口：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sU &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描单个主机上的特定端口：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -p &amp;lt;端口号&amp;gt; &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描整个网络中的所有主机，探测开放的TCP端口：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sS &amp;lt;网络地址&amp;gt;/24
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描整个网络中的所有主机，探测开放的UDP端口：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sU &amp;lt;网络地址&amp;gt;/24
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描整个网络中的所有主机，探测操作系统类型：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -O &amp;lt;网络地址&amp;gt;/24
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描整个网络中的所有主机，探测操作系统类型和版本：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -A &amp;lt;网络地址&amp;gt;/24
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;使用TCP连接扫描模式进行端口扫描：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sT &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;使用TCP SYN扫描模式进行端口扫描，同时显示详细输出：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sS -v &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;将扫描结果保存到文件中：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -oN &amp;lt;文件名&amp;gt; &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描一个主机的所有TCP端口，同时显示服务和版本信息：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sV &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描一个主机的所有TCP端口，同时使用操作系统检测和版本检测：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -O -sV &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描一个主机的所有TCP端口，同时使用默认脚本扫描，脚本在Nmap的安装目录下的scripts目录中：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sC &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描一个主机的所有TCP端口，同时使用所有脚本扫描：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sC -sV --script=all &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描一个主机的所有TCP端口，同时使用脚本扫描并输出为XML格式：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nmap -sC -sV -oX &amp;lt;文件名&amp;gt;.xml &amp;lt;主机IP&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;扫描一个主机的TCP端口1-1024，同时使用默认脚本扫描和操作系统检测：&lt;/p&gt;</description></item><item><title>10、常见交换机加固基线与三厂命令对照</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：厂商无关的交换机安全加固基线与核查表。分厂商命令见 &lt;a href="../02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02、思科&lt;/a&gt;、&lt;a href="../06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06、华为&lt;/a&gt;、&lt;a href="../19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;19、H3C&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一基线核查表"&gt;一、基线核查表&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：覆盖 GB/T 22239-2019 8.1.4 安全计算环境各控制点（设备自身管理）；承载边界功能时另覆盖 8.1.3 安全区域边界&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加固要点&lt;/strong&gt;：按控制点建立厂商无关的核查基线并逐台比对：先记录不符合项，再确定整改命令、影响面与回退方式并与运维确认变更窗口；实施前备份原配置（&lt;code&gt;copy running-config&lt;/code&gt; / &lt;code&gt;save&lt;/code&gt; / &lt;code&gt;backup startup-configuration&lt;/code&gt;），实施后逐项用 show/display 命令核验，并用新建账户完整走一遍登录流程，确认未把自己锁在设备外。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;验证方法&lt;/strong&gt;：基线核查表逐项结论与回显截图、整改前后配置 diff、配置备份文件、变更审批单与窗口记录、整改后复测记录与加固记录表归档。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;按 GB/T 22239-2019「安全计算环境-网络设备」「安全区域边界」控制点组织，测评时逐项核查：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;控制点&lt;/th&gt;
					&lt;th&gt;核查项&lt;/th&gt;
					&lt;th&gt;符合判定标准&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;口令加密存储&lt;/td&gt;
					&lt;td&gt;配置中不存在明文口令（enable secret、local-user cipher/irreversible-cipher 等）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;口令复杂度与定期更换&lt;/td&gt;
					&lt;td&gt;最小长度 ≥8 位、多字符类型组合，老化时间 ≤90 天，历史口令防重复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;登录失败处理&lt;/td&gt;
					&lt;td&gt;连续失败次数与锁定策略已配置并启用&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;会话超时&lt;/td&gt;
					&lt;td&gt;console/vty 空闲超时 ≤10 分钟（建议 5 分钟）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;账户唯一性&lt;/td&gt;
					&lt;td&gt;无共享账户、无多余/过期账户，默认账户已改名或停用&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制&lt;/td&gt;
					&lt;td&gt;特权分级&lt;/td&gt;
					&lt;td&gt;按职责分级（0&lt;del&gt;15 级/level 0&lt;/del&gt;3），审计与管理权限分离&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制&lt;/td&gt;
					&lt;td&gt;管理地址限制&lt;/td&gt;
					&lt;td&gt;ACL 限制登录源地址，仅允许管理网段/堡垒机&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制&lt;/td&gt;
					&lt;td&gt;关闭明文管理&lt;/td&gt;
					&lt;td&gt;Telnet/HTTP 已关闭，仅 SSHv2/HTTPS&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制&lt;/td&gt;
					&lt;td&gt;端口收敛&lt;/td&gt;
					&lt;td&gt;未使用端口 shutdown&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计&lt;/td&gt;
					&lt;td&gt;日志外发&lt;/td&gt;
					&lt;td&gt;syslog 指向日志服务器并验证可达，日志留存 ≥6 个月&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计&lt;/td&gt;
					&lt;td&gt;命令级审计&lt;/td&gt;
					&lt;td&gt;AAA accounting / 命令行操作记录开启&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计&lt;/td&gt;
					&lt;td&gt;时间同步&lt;/td&gt;
					&lt;td&gt;NTP 指向统一时钟源，日志时间戳准确&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范&lt;/td&gt;
					&lt;td&gt;关闭多余服务&lt;/td&gt;
					&lt;td&gt;finger/pad/ftp/http/cdp 等已禁用&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范&lt;/td&gt;
					&lt;td&gt;SNMP 安全&lt;/td&gt;
					&lt;td&gt;无 v1/v2c 或默认团体字，使用 SNMPv3（鉴别+加密）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范&lt;/td&gt;
					&lt;td&gt;版本维护&lt;/td&gt;
					&lt;td&gt;版本无已知高危漏洞，或已升级至官方稳定版&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;网络架构&lt;/td&gt;
					&lt;td&gt;VLAN 划分&lt;/td&gt;
					&lt;td&gt;管理 VLAN 与业务 VLAN 分离，按安全区域划分&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二三厂命令对照表"&gt;二、三厂命令对照表&lt;/h2&gt;
&lt;p&gt;同一核查项在 Cisco IOS / 华为 VRP / H3C Comware V7 下的关键命令：&lt;/p&gt;</description></item><item><title>11、Linux操作系统加固手册</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：Linux（CentOS 7.9 / RHEL 7.9）等保三级加固&lt;strong&gt;控制点完整版&lt;/strong&gt;：严格按 GB/T 22239-2019 8.1.4 安全计算环境的 11 个控制点组织，每项给出「核查方法 → 加固操作 → 预期现象」，覆盖身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性/保密性、备份恢复、剩余信息与个人信息保护。&lt;/p&gt;
&lt;p&gt;适用版本：CentOS 7.9 / RHEL 7.9（全文以此为准）。RHEL 8+/CentOS Stream/openEuler 的 pam_faillock、dnf、chrony 差异见 &lt;a href="../04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/"&gt;04、Linux主机加固操作手册&lt;/a&gt; 文末「版本差异速查」；麒麟 V10 见 &lt;a href="../../%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;13、麒麟操作系统加固&lt;/a&gt; 文末对照表。
配套测评：&lt;a href="../../../gradeProtection/%E6%9C%8D%E5%8A%A1%E5%99%A8/linuxrhel_centos-%E4%B8%89%E7%BA%A7%E7%AD%89%E4%BF%9D%E7%8E%B0%E5%9C%BA%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4%E5%8D%95/"&gt;Linux(RHEL/CentOS)-三级现场测评命令单&lt;/a&gt;；图解速查见 &lt;a href="../07centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;07、CentOS操作系统安全加固&lt;/a&gt;。
高风险提示：弱口令/默认口令、无恶意代码防范措施、无数据备份等可构成高风险项，见 &lt;a href="../../../gradeProtectionWiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;高风险判定指引（2025版）&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;本文按 GB/T 22239-2019「安全计算环境-主机设备」控制点组织，每个配置项给出核查方法与加固操作。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>12、MySQL数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：MySQL 5.7 / 8.0 等保三级安全加固手册：按 00~13 编号分节覆盖账户治理、口令复杂度、登录失败处理与超时、远程管理与主机限制、连接数、日志与审计、文件读写防护、权限最小化与三权分立，每节附验证命令与测评项对照表。&lt;/p&gt;
&lt;p&gt;适用版本：MySQL 5.7 / 8.0（5.6 大体兼容；版本差异见文末速查表）。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;MySQL 测评命令&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="测评项对照表"&gt;测评项对照表&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;控制点（GB/T 22239-2019 安全计算环境-数据库）&lt;/th&gt;
					&lt;th&gt;对应章节&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：口令复杂度/有效期&lt;/td&gt;
					&lt;td&gt;01、03&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：登录失败处理与超时&lt;/td&gt;
					&lt;td&gt;04&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别：远程管理防窃听&lt;/td&gt;
					&lt;td&gt;05&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制：账户最小化、默认账户治理&lt;/td&gt;
					&lt;td&gt;01、06、11&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计：日志与留存&lt;/td&gt;
					&lt;td&gt;08&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范：文件读写防护、端口与服务收敛&lt;/td&gt;
					&lt;td&gt;09、10&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据备份恢复&lt;/td&gt;
					&lt;td&gt;12&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="00-关注官方安全更新公告"&gt;00 关注官方安全更新公告&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)（最小安装与组件收敛、监听与端口限制、危险能力关闭、漏洞与补丁管理）&lt;/p&gt;</description></item><item><title>13、麒麟操作系统加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：银河麒麟桌面/服务器操作系统 V10 等保三级安全加固手册：按口令策略、登录失败处理、会话超时、账户三权分立、麒麟安全机制与 SELinux、远程访问与 SSH 加固、高危端口收敛、审计与日志、时间同步分节，并附与 CentOS 7 的主要差异对照。&lt;/p&gt;
&lt;p&gt;适用版本：银河麒麟（Kylin）V10 服务器版/桌面版；统信 UOS、openEuler 可参考。V10 基于 RHEL8/openEuler 体系，登录失败处理用 &lt;strong&gt;pam_faillock&lt;/strong&gt;、时间同步用 &lt;strong&gt;chrony&lt;/strong&gt;，与老 CentOS 7 的 pam_tally2/ntp 不同。
配套文章：&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;（控制点完整版，本文为麒麟差异项速查）。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一口令策略"&gt;一、口令策略&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（身份鉴别信息具有复杂度要求并定期更换）&lt;/p&gt;</description></item><item><title>14、PostgreSQL数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/14postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/14postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：PostgreSQL 9.6~17 等保三级安全加固手册：按身份鉴别、访问控制、网络访问控制、传输加密、安全审计、日志管理、数据备份恢复分节，每节给出 &lt;code&gt;postgresql.conf&lt;/code&gt;/&lt;code&gt;pg_hba.conf&lt;/code&gt; 配置与 &lt;code&gt;psql&lt;/code&gt; 验证命令，并说明旧版文章常见无效语法。&lt;/p&gt;
&lt;p&gt;适用版本：PostgreSQL 9.6&lt;del&gt;17（示例按 12&lt;/del&gt;16 验证；国产 PG 系如 KingbaseES 可参考机制，命令前缀与视图名以对应手册为准）。版本差异：&lt;code&gt;idle_session_timeout&lt;/code&gt; 需 14+（9.6~13 仅有 idle_in_transaction_session_timeout）；&lt;code&gt;password_encryption&lt;/code&gt; 默认 scram-sha-256 自 14 起（13 及以下为 md5，需显式设置）；&lt;code&gt;pg_monitor&lt;/code&gt; 预置角色与 &lt;code&gt;pg_hba_file_rules&lt;/code&gt; 视图需 10+；&lt;code&gt;ALTER SYSTEM&lt;/code&gt; 需 9.4+。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;PostgreSQL 测评命令&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class="alert alert-danger" role="alert"&gt;
&lt;p&gt;旧版文章存在大量无效语法（&lt;code&gt;UPDATE pg_hba_file SET ...&lt;/code&gt;、&lt;code&gt;ALTER USER ... FAILED_LOGIN_ATTEMPTS&lt;/code&gt;、&lt;code&gt;VALID UNTIL 'now' + INTERVAL&lt;/code&gt; 等），照做必然失败。本篇已全部按 PostgreSQL 真实机制重写，常见误区见文末&amp;quot;常见误区澄清&amp;quot;。&lt;/div&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;</description></item><item><title>15、KingbaseES人大金仓数据库加固</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/15kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/15kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：人大金仓 KingbaseES V8R6 / V9 等保三级安全加固手册：按内置三权分立、口令策略、网络访问控制、安全审计、日志管理、数据备份恢复、操作系统层配套分节，命令沿用 &lt;code&gt;sys_&lt;/code&gt; 前缀视图与工具命名。&lt;/p&gt;
&lt;p&gt;适用版本：KingbaseES V8R6/V9——&lt;code&gt;sys_&lt;/code&gt; 前缀命名（sys_hba.conf、sys_hba_file_rules、sys_dump、sys_rman）；V8R3 及更早版本为 &lt;code&gt;pg_&lt;/code&gt; 前缀，请对应替换。KES 兼容 Oracle 与 PostgreSQL 双语法体系，具体参数名/视图名以对应版本《管理员手册》《安全管理手册》为准；执行前先在测试库验证。
配套测评：&lt;a href="../../../gradeProtection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/"&gt;人大金仓测评&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固操作手册&lt;/strong&gt;：所有命令都会修改配置，可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置（设备 &lt;code&gt;save&lt;/code&gt; 与 &lt;code&gt;copy running-config&lt;/code&gt;／&lt;code&gt;backup startup-configuration&lt;/code&gt;，主机备份 &lt;code&gt;/etc&lt;/code&gt;、注册表与关键业务数据），并准备&lt;strong&gt;可执行的回滚预案&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;先在测试环境或单台设备灰度验证，确认无业务影响后再批量推广；每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效（如 H3C 未 &lt;code&gt;password-control enable&lt;/code&gt;、Linux 未对存量账户 &lt;code&gt;chage&lt;/code&gt;、Windows 未 &lt;code&gt;gpupdate /force&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;示例中的地址、账户名、口令、路径均为演示值（如 &lt;code&gt;PleaseChange@123&lt;/code&gt;、&lt;code&gt;192.168.10.20&lt;/code&gt;、&lt;code&gt;admin123&lt;/code&gt;），现场须替换为符合本单位口令策略与网络规划的真实值，&lt;strong&gt;严禁直接沿用文中示例口令&lt;/strong&gt;；对外发布或归档时须对个人信息与内网管理地址脱敏。&lt;/li&gt;
&lt;li&gt;命令不存在、视图名或参数与本文不一致时，先用 &lt;code&gt;display version&lt;/code&gt; / &lt;code&gt;show version&lt;/code&gt; / &lt;code&gt;winver&lt;/code&gt; 确认版本与部署形态，再查阅对应版本官方文档换用等效命令；&lt;strong&gt;版本差异不得直接作为「无法整改」的结论&lt;/strong&gt;，须给出替代措施并评估其实际效果。&lt;/li&gt;
&lt;li&gt;涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险：务必保留一条已验证的恢复通道（Console 口、带外管理口、堡垒机会话或另一管理员账户）后再实施。&lt;/li&gt;
&lt;li&gt;加固完成后按「16、安全评估加固记录表3.0」逐项留痕（整改前后回显、操作人、时间、验证结论、回退情况），并纳入复测；测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准，本文的「加固要点」不构成最终测评结论。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时提出升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一内置三权分立kes-特色"&gt;一、内置三权分立（KES 特色）&lt;/h2&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;对应控制点&lt;/strong&gt;：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)（数据库账户、角色与对象权限；三权分立对应 d) 重命名与 e) 敏感标记、f) 授权主体最小化）&lt;/p&gt;</description></item><item><title>17、加固方案总纲</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：&lt;strong&gt;🥜安全加固板块总纲&lt;/strong&gt;。测评发现 → 风险分析 → 加固 → 复测的落地入口；各对象类型的具体配置见下文矩阵中的专篇。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;加固板块总纲与索引&lt;/strong&gt;，不含具体配置命令：先按测评报告的不符合项定位到测评层面（安全物理环境/区域边界/计算环境/管理中心），再从下文矩阵跳转到对应对象类型的专篇执行整改。&lt;/li&gt;
&lt;li&gt;各专篇的命令都会修改配置，可能中断服务或断开当前会话；实施前必须完成变更审批、确认业务窗口、备份原配置与关键数据，并准备可执行的回滚预案，实施后按专篇的「验证」命令逐项核验生效。&lt;/li&gt;
&lt;li&gt;整改结果统一按「16、安全评估加固记录表3.0」留痕，风险定级与整改去向以「22、高风险判定指引与加固对照表」为准；高风险项优先排期，整改完成后纳入复测。&lt;/li&gt;
&lt;li&gt;矩阵中的对象类型未覆盖时（如国产数据库、专有云组件、工业控制系统），按同类对象的通用步骤套用，并在记录表中写明依据的厂商手册与版本。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的项目，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时记录升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一加固与测评的关系"&gt;一、加固与测评的关系&lt;/h2&gt;
&lt;p&gt;测评回答&amp;quot;哪里不符合&amp;quot;，加固回答&amp;quot;怎么改到符合&amp;quot;。整改闭环如下：&lt;/p&gt;
&lt;pre class="mermaid"&gt;flowchart LR
 A[测评报告/问题清单] --&amp;gt; B[风险分析与优先级&amp;lt;br/&amp;gt;高风险项限期]
 B --&amp;gt; C[制定加固方案&amp;lt;br/&amp;gt;变更窗口与回退预案]
 C --&amp;gt; D[实施加固&amp;lt;br/&amp;gt;先禁用观察再删除]
 D --&amp;gt; E[逐项验证&amp;lt;br/&amp;gt;与加固记录表留痕]
 E --&amp;gt; F{复测通过?}
 F -- 否 --&amp;gt; C
 F -- 是 --&amp;gt; G[报告更新/归档]&lt;/pre&gt;
&lt;h2 id="二按测评层面选择加固文章"&gt;二、按测评层面选择加固文章&lt;/h2&gt;
&lt;p&gt;GB/T 22239-2019 五个技术层面的加固要点与本板块文章对应关系：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;测评层面&lt;/th&gt;
					&lt;th&gt;加固要点&lt;/th&gt;
					&lt;th&gt;专篇&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;安全物理环境&lt;/td&gt;
					&lt;td&gt;机房选址/供电/防盗防毁/防水防火（多为管理措施）&lt;/td&gt;
					&lt;td&gt;参考 &lt;a href="../18%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%A3%80%E6%9F%A5%E8%A1%A8%E5%8F%8A%E5%AE%A1%E6%A0%B8%E8%AF%B4%E6%98%8E/"&gt;18、风险评估检查表&lt;/a&gt; 物理安全类&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全通信网络&lt;/td&gt;
					&lt;td&gt;网络架构分区、业务带宽与冗余、可信网络连接&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01、网络安全区域访问控制策略设置原则&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全区域边界&lt;/td&gt;
					&lt;td&gt;边界访问控制、入侵防范、内网防护&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/01%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E5%8C%BA%E5%9F%9F%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E7%BD%AE%E5%8E%9F%E5%88%99/"&gt;01 号&lt;/a&gt; + 防火墙/IDS 等设备专篇（见技术部分测评板块）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全计算环境-网络设备&lt;/td&gt;
					&lt;td&gt;口令/登录失败/SSH/日志/SNMPv3&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/02%E6%80%9D%E7%A7%91%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E5%91%BD%E4%BB%A4/"&gt;02、思科&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/06%E5%8D%8E%E4%B8%BA%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;06、华为&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/19h3c%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;19、H3C&lt;/a&gt;、&lt;a href="../../%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87/10%E5%B8%B8%E8%A7%81%E4%BA%A4%E6%8D%A2%E6%9C%BA%E5%8A%A0%E5%9B%BA/"&gt;10、通用基线&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全计算环境-主机&lt;/td&gt;
					&lt;td&gt;账户口令/审计/最小安装/恶意代码/备份&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/04linux%E4%B8%BB%E6%9C%BA%E5%8A%A0%E5%9B%BA%E6%93%8D%E4%BD%9C%E6%89%8B%E5%86%8C/"&gt;04、Linux&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/05windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;05、Windows&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/07centos%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;07、CentOS 图解&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/11linux%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA%E6%89%8B%E5%86%8C/"&gt;11、Linux操作系统加固手册&lt;/a&gt;、&lt;a href="../../%E7%BB%88%E7%AB%AF/13%E9%BA%92%E9%BA%9F%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E5%8A%A0%E5%9B%BA/"&gt;13、麒麟&lt;/a&gt;、&lt;a href="../../%E6%9C%8D%E5%8A%A1%E5%99%A8/03linux%E5%AE%89%E8%A3%85%E8%BD%AF%E4%BB%B6%E7%9A%84%E5%87%A0%E7%A7%8D%E6%96%B9%E6%B3%95/"&gt;03、软件安装与最小安装&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全计算环境-数据库&lt;/td&gt;
					&lt;td&gt;账户口令/审计/备份/最小权限&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;12、MySQL&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/14postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;14、PostgreSQL&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/15kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;15、人大金仓&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/08%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;08、达梦&lt;/a&gt;、&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/09mongodb%E6%95%B0%E6%8D%AE%E5%BA%93%E5%8A%A0%E5%9B%BA/"&gt;09、MongoDB&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全计算环境-中间件/应用&lt;/td&gt;
					&lt;td&gt;版本隐藏/管理台处置/会话与鉴权&lt;/td&gt;
					&lt;td&gt;&lt;a href="../../%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/21web%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;21、Web中间件加固&lt;/a&gt;、&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统加固&lt;/a&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全管理中心&lt;/td&gt;
					&lt;td&gt;日志集中留存、时间统一、账户集中管理&lt;/td&gt;
					&lt;td&gt;各篇&amp;quot;日志/审计&amp;quot;节 + 日志审计平台对接&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="三各类对象的通用加固步骤"&gt;三、各类对象的通用加固步骤&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;基线核查&lt;/strong&gt;：按专篇的核查方法逐项比对，输出不符合项清单（命令核查 + 配置导出）；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;方案与变更窗口&lt;/strong&gt;：每项明确&amp;quot;命令/操作 + 影响面 + 回退方式&amp;quot;，高风险操作（关端口、删账户、改路由）与运维、业务方确认窗口；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;实施&lt;/strong&gt;：先备份原配置，逐台/逐库实施；遵循&lt;strong&gt;先禁用观察再删除&lt;/strong&gt;原则；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;验证&lt;/strong&gt;：逐项执行验证命令，记录关键输出；用真实账户走一遍业务与管理流程；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;记录&lt;/strong&gt;：填写 &lt;a href="../16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、加固记录表&lt;/a&gt;，加固人与复核人分离；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;复测归档&lt;/strong&gt;：对照原问题清单逐项复核销项，报告与记录表归档。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="四对象类别通用要点速览"&gt;四、对象类别通用要点速览&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;网络与安全设备&lt;/strong&gt;：升级最新稳定版本；禁用不必要服务与端口；ACL+防火墙限制管理面；日志外发；SNMPv3；定期漏洞扫描。&lt;/p&gt;</description></item><item><title>18、风险评估检查表及审核说明（2024-07）</title><link>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/18%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%A3%80%E6%9F%A5%E8%A1%A8%E5%8F%8A%E5%AE%A1%E6%A0%B8%E8%AF%B4%E6%98%8E/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/18%E9%A3%8E%E9%99%A9%E8%AF%84%E4%BC%B0%E6%A3%80%E6%9F%A5%E8%A1%A8%E5%8F%8A%E5%AE%A1%E6%A0%B8%E8%AF%B4%E6%98%8E/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：电力监控系统风险评估检查表（2024-07 版，0731）及审核说明：按物理安全、体系结构安全、系统本体安全、安全自主可控、全方位安全管理、安全应急管理六大类逐项列出核查内容与佐证材料要求。&lt;/p&gt;
&lt;p&gt;适用：电力监控系统风险评估检查表（2024-07 版，0731）。原单表按「评估类别」拆分为 6 个分表，单元格内容未改动；「附件」列指原表所附佐证材料编号。&lt;/p&gt;
&lt;p&gt;使用说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;本文为&lt;strong&gt;电力监控系统风险评估检查表&lt;/strong&gt;（2024-07 版，0731），评估类别沿用原表的「物理安全 / 体系结构安全 / 系统本体安全 / 安全自主可控 / 全方位安全管理 / 安全应急管理」六分类，与 GB/T 22239-2019 的控制点体系&lt;strong&gt;不是一一对应关系&lt;/strong&gt;，不用于等保测评结论判定。&lt;/li&gt;
&lt;li&gt;逐表逐项填写核查结论与佐证材料编号（「附件」列指原表所附佐证材料），单元格内容未改动；需与等保测评结论对照时，另行建立「评估类别 ↔ 22239 控制点」映射并在报告中写明映射依据。&lt;/li&gt;
&lt;li&gt;表中的判定用语按本检查表的审核说明填写，与 GB/T 28448-2019 的单元测评结果（符合/部分符合/不符合/不适用）含义不同，不得混用。&lt;/li&gt;
&lt;li&gt;填写涉及的地址、账户、系统名称均为现场真实信息，归档或对外提供前须按本单位保密要求脱敏。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;不适用标识说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;使用 &lt;code&gt;【不适用】&lt;/code&gt; 明确标记现场可判定为不适用的项目，并写明判定依据与承载该能力的上位组件。&lt;/li&gt;
&lt;li&gt;依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。&lt;/li&gt;
&lt;li&gt;产品版本确实不提供该能力（如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用；已停止支持的版本应同时记录升级或补偿控制建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h2 id="一物理安全14-项"&gt;一、物理安全（14 项）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估项目&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估要点&lt;/th&gt;
					&lt;th style="text-align: center"&gt;重要程度&lt;/th&gt;
					&lt;th style="text-align: center"&gt;附件&lt;/th&gt;
					&lt;th style="text-align: left"&gt;审核说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;1&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电磁防护&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电源线和通信线缆应隔离铺设，避免互相干扰。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;低&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;2&lt;/td&gt;
					&lt;td style="text-align: left"&gt;物理位置选择&lt;/td&gt;
					&lt;td style="text-align: left"&gt;机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查是否在封闭建筑内&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;3&lt;/td&gt;
					&lt;td style="text-align: left"&gt;物理位置选择&lt;/td&gt;
					&lt;td style="text-align: left"&gt;机房场地应避免设在建筑物的高层或地下室，以及用水设备的下层或隔壁，如不可避免，应采取有效防水等措施。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;在报告里面体现机房建筑位置，在xx层建筑的x层。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;4&lt;/td&gt;
					&lt;td style="text-align: left"&gt;物理访问控制&lt;/td&gt;
					&lt;td style="text-align: left"&gt;进入机房的来访人员应经过申请和审批流程，并限制和监控其活动范围。应记录人员到场时间、个人信息及开展的工作内容等。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传机房进出登记表、机房管理制度。至少有机房进出登记表。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;5&lt;/td&gt;
					&lt;td style="text-align: left"&gt;物理访问控制&lt;/td&gt;
					&lt;td style="text-align: left"&gt;机房出入口应配置电子门禁系统，控制、鉴别和记录进入的人员（三级及以上）。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;二级：机房进出登记表 三级：电子门禁照片及系统记录/机房进出登记表+门禁照片&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;6&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防盗窃和破坏&lt;/td&gt;
					&lt;td style="text-align: left"&gt;机房交流电源应设置接地保护，各机柜等接地。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;至少三个业务系统机柜接地照片。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;7&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防盗窃和破坏&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应在机房门口安装挡板，防止小动物进入。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传机房挡板照片&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;8&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防盗窃和破坏&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应将设备或主要部件进行固定，并在设备、 线缆、机柜等上设置详细的标识。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;至少三个机柜的设备、线缆标签照片，限期整改&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;9&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防水和防火&lt;/td&gt;
					&lt;td style="text-align: left"&gt;a）应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透；b）应采取措施防止机房内水蒸气结露和地下积水的转移与渗透（二级及以上）；c）应安装对水敏感的检测仪表或元件，对机房进行防水检测和报警（三级及以上）。应设置温湿度自动调节设施，使机房温湿度的变化在设备运行所允许的范围之内。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;低&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;10&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防水和防火&lt;/td&gt;
					&lt;td style="text-align: left"&gt;与主机房无关的给排水管道不得穿过主机房，与主机房相关的给排水管道应有可靠的防渗漏措施。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;低&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;依据现场实际情况检查。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;11&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防水和防火&lt;/td&gt;
					&lt;td style="text-align: left"&gt;机房应设置火灾自动消防系统或者配备消防灭火相关工器具，确保工器具在质保期且可以正常使用。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;灭火器或自动消防系统照片+合格证明+巡检卡 必须有合格证和质保期佐证&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;12&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电力供应安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;UPS电源需定期进行巡检并建立巡检记录，巡检应包含负载、输出电压、输出电流等，蓄电池需定期进行充放电试验。&lt;/strong&gt;&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;01、UPS电源巡检记录，巡检内容需包含负载、输出电压、输出电流等； 02、上传蓄电池充放电试验报告。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;13&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电力供应安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;调度数据网设备与远动设备应具有双电源供电模块，两路交流输入电源应分别取自不同 UPS，且双电源切换正常；冗余配置的两台单电源供电设备，其交流输入电源应分别取自不同 UPS且设备切换正常。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;01、数据网设备及远动双电源照片 02、UPS到设备电源输出示意图 03、UPS输出侧切换测试报告 必须进行电源切换实验，电源切换之前给电厂做好沟通工作，报备调度。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;14&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电力供应安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应配备两套UPS电源，要两套UPS采用1 1分列运行方式；两台UPS电源的交流输入电源应取自不同段的站用交流母线， 两台 UPS 电源的直流输入电源应分别取自变电站直流系统不同段直流母线。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;01、双UPS电源照片 02、双UPS运行方式示意图&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二体系结构安全14-项"&gt;二、体系结构安全（14 项）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估项目&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估要点&lt;/th&gt;
					&lt;th style="text-align: center"&gt;重要程度&lt;/th&gt;
					&lt;th style="text-align: center"&gt;附件&lt;/th&gt;
					&lt;th style="text-align: left"&gt;审核说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;15&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全分区&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电力监控系统网络拓扑结构图与现场实际设备部署须符合安全分区原则，与当前运行情况相符；生产控制大区除安全接入区外，禁止使用带有无线通信功能的设备；生产控制大区主机设备禁止通过双网卡等手段实现跨区联接。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;检查拓扑图，光辐照仪、测风塔等设备是否正确接入分区。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;16&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全分区&lt;/td&gt;
					&lt;td style="text-align: left"&gt;新能源场站与远程集控中心、远程监视中心、设备制造厂商的纵向边界安全防护实施方案必须经调控机构审核，安全设备配置策略必须经过现场验证确认安全。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、确认场站是否存在与远程集控中心、远程监视中心存在网络连接 02、如无集控，上传网络拓扑图，默认满足 03、如有，上传调度机构审核过的实施方案&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;17&lt;/td&gt;
					&lt;td style="text-align: left"&gt;专网专用&lt;/td&gt;
					&lt;td style="text-align: left"&gt;调度数据网仅允许直接涉网业务主机（装置）与专网交换机互联；禁止网络设备或者无关设备与专网设备直接互联。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;验证系统自动审核结果，检查拓扑图。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;18&lt;/td&gt;
					&lt;td style="text-align: left"&gt;专网专用&lt;/td&gt;
					&lt;td style="text-align: left"&gt;调度数据专网应使用电力专用通道与调度主站进行通信，禁止使用租用运营商网络资源的方式与调度主站进行通信。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;19&lt;/td&gt;
					&lt;td style="text-align: left"&gt;横向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;防火墙配置须根据实际业务传输需求配置安全策略，且满足白名单与精细化（安全策略源/目的IP地址与服务端口需精确至单个IP及具体服务端口号）要求。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如无需，未部署，上传网络拓扑图 01、查看策略：是否符合要求，是否有拒绝所有策略 02、查看地址：是否跟策略对应，地址是否精确到32位 03、查看服务：源地址或目的地址是否精确&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;20&lt;/td&gt;
					&lt;td style="text-align: left"&gt;横向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区或者管理信息大区内部有数据交互需求的应采用硬件防火墙等设备进行网络隔离。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如无需，未部署，上传网络拓扑图，默认满足&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;21&lt;/td&gt;
					&lt;td style="text-align: left"&gt;横向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如果管理信息大区和外网之间有数据交互需求，应采用硬件防火墙进行逻辑隔离。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如无需，未部署，上传网络拓扑图，默认满足&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;22&lt;/td&gt;
					&lt;td style="text-align: left"&gt;横向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;隔离装置仅允许非TCP直接方式的数据通信，策略配置满足精细化要求，且绑定通信服务器的IP、MAC地址。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传隔离装置策略（总体+每个策略明细），需要绑定MAC地址；如无需，未部署，上传网络拓扑图。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;23&lt;/td&gt;
					&lt;td style="text-align: left"&gt;横向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如果管理信息大区与生产控制大区之间有数据交互需求，应采用经国家指定部门检测认证的电力专用横向安全隔离装置进行安全隔离。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如无需，未部署，上传网络拓扑图&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;24&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;调度数据专网加密装置仅允许专用的通信服务、不存在业务明通隧道，严格设置访问控制策略，开启日志记录，并备份配置策略，及时消除告警。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;25&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向加密装置本地登陆需要使用ukey证书登陆，禁止加密机非调试期间插入ukey，ukey有专人管理无遗失。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查Ukey是否丢失，非调试时间是否插着Ukey&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;26&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;调度数据网纵向边界须部署电力专用纵向加密认证装置或者加密认证网关；且加密装置工作正常。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;27&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向加密装置应使用SM2国产加密算法。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向加密SM2算法截图（远程管理证书+隧道证书截图）；兴唐纵密SM2算法类型：ecc_主站地址 查看是否上传隧道策略证书和远程管理证书，须提供隧道策略SM2证书截图&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;28&lt;/td&gt;
					&lt;td style="text-align: left"&gt;纵向边界安全&lt;/td&gt;
					&lt;td style="text-align: left"&gt;新能源场站须加强户外就地采集终端（如风机控制终端、光伏发电单元测控终端等）的物理防护，强化就地采集终端的通信安全。站控系统与终端之间网络通信应部署加密认证装置，实现身份认证、数据加密、访问控制等安全措施终端连接的网络设备需采取IP/MAC地址绑定等措施，禁止外部设备的接入，防止单一风机或光伏发电单元的安全风险扩散到站控系统。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查是否配备微型纵向加密认证装置&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="三系统本体安全29-项"&gt;三、系统本体安全（29 项）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估项目&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估要点&lt;/th&gt;
					&lt;th style="text-align: center"&gt;重要程度&lt;/th&gt;
					&lt;th style="text-align: center"&gt;附件&lt;/th&gt;
					&lt;th style="text-align: left"&gt;审核说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;29&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电力监控系统所采用隔离装置型号及版本需满足国网安全加固要求，反向隔离装置应采用E文件传输。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;串口登录隔离版本号截图，满足要求：南瑞信通（正向）V1.8.0及以上，（反向）V2.1.6及以上；科东（正向）V5及以上，（反向）V5.0.7及以上或者V6.06E及以上；其它加固升级程序V1.0&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;30&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区网络设备需对接入设备进行mac地址绑定。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;查看MAC地址绑定情况，状态是否为static，特殊情况需备注说明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;31&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;SNMP服务应采用安全性增强版本（V2及以上），不能使用默认通信字符串，读写字符串不能相同，字符串长度不能小于8位，要求是数字、字母或特殊字符的混合。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;交换机SNMP团体字截图，字符串至少八位，数字、字母或特殊字符的混合；部分交换机snmp团体字只能设置为纯字母，需备注说明；如部分交换机团体字加密存储，可附网监资产团体字设置情况，网监无此功能除外。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;32&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备应关闭不需要的网络端口，并加装网口、usb物理锁。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;网络及安防设备关闭网络端口截图及物理封堵照片；端口关闭情况要与物理封堵情况一致&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;33&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络及安防设备禁止使用默认口令，实现系统管理、网络管理、安全审计等设备特权用户的权限分离，口令长度不低于8位，为数字、字母组合，口令密文存储。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;34&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区应关闭或拆除主机不必要的光驱、USB、串口、蓝牙等接口，并进行物理封堵。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、禁用USB、蓝牙、光驱功能截图； 02、物理封堵照片； &lt;strong&gt;03、评估机构注意备份驱动。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;35&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;不存在默认路由，且明细路由子网掩码至少为28位。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、不存在默认路由 02、明细路由子网掩码至少为28位（255.255.255.240），无网关的路由24位子网掩码 ip route show&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;36&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;开启主机操作系统的安全内核。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、麒麟 cat /etc/selinux/config 02、凝思 lsmod；grep linx&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;37&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;操作系统应按照安全管理员、系统管理员、审计管理员角色分配权限，操作系统中多余的、过期的账户应及时删除，仅保留确需使用账户，删除默认共享目录。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;cat /etc/passwd；grep -v &amp;ldquo;false&amp;rdquo;；grep -v &amp;ldquo;nologin&amp;rdquo;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;38&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;strong&gt;主机类设备应开启操作系统的防火墙功能，采用白名单通信方式，出入方向策略ip地址段精确至24位子网掩码，并禁用TCP（135、139、445、3389、5938）、UDP（137、138）等高危端口。&lt;/strong&gt;&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、主机防火墙策略和默认动作必须设置为DROP 02、禁用高危端口，&lt;strong&gt;端口不再明细化要求&lt;/strong&gt; 03、&lt;strong&gt;地址精确至24位子网掩码&lt;/strong&gt; 查下规则：sudo iptables -L&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;39&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区和管理信息大区主机类设备须停止或禁用与承载业务无关的服务或端口（包含但不止E-mail，Web，FTP，telnet，SMB，rlogin等）。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、凝思禁用无关服务 systemctl list-unit-files；grep enable 02、麒麟禁用无关服务 chkconfig &amp;ndash;list；grep 2:on 03、禁用危险端口 netstat -antoplu 无bluetooth、openbsd-inetd（telnet）、ftpd、nfs、postfix服务； 无21、23、25、53、67、137、138、139、631（故障录波主机可存在）、3389、5938等端口 &lt;strong&gt;个别厂家需要使用高危端口，需出具说明文件&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;40&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区主机类设备不应存在高危漏洞。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;&lt;strong&gt;高&lt;/strong&gt;&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;各主机单独上传佐证材料，体现高、中、低各等级漏洞数量，上传加固后的漏洞扫描报告截图。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;41&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;限制ssh远程登录源地址，禁止root用户远程登录，并对用户资源进行限制。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、限制SSH远程登录源地址（vi /etc/hosts.allow/deny 例如sshd：192.168.0.1:allow） **不要求32位源地址，至少24位子网掩码，建议尽可能细化。 **02、禁止root用户远程登录（vi /etc/ssh/sshd_config） 03、对用户资源进行限制（vi /etc/security/limits.conf vi /etc/pam.d/login #编辑login文件，加入以下内容session required pam_limits.so&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;42&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;操作系统应启用登录失败处理功能，实现普通用户和超级用户连续登陆失败5次锁定600秒，登陆超时自动退出时间为600秒。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、启用登录失败处理功能（nano /etc/pam.d/system-auth-ac 找到auth required pam_tally.so字段，并字段找到“deny=”、“unlock_time=”两项参数，做出以下配置: deny=5 unlock_time=600 even_deny_root root_unlock_time=600（此项非必须） 保存并退出文件编辑。 02、登陆超时（vi /etc/profile 在文件末尾添加如下参数： TMOUT=600 保存并退出文件编辑。 退出当前远程会话重新登录生效。）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;43&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;操作系统口令复杂度应满足要求并定期（不超过90天）更换。应当制定账号和口令安全策略，限定用户口令的长度、复杂度、生存周期等，口令长度不小于8位，且为字母和数字或特殊字符组合，并确保对所有用户生效。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、口令复杂度：grep password /etc/pam.d/common-password 02、密码有效期佐证 grep PASS /etc/login.defs &lt;strong&gt;立即生效命令：chage -M 90 root 设置root用户的过期时间为90天后（所有用户都需要）&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;44&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区主机设备需设置屏幕保护功能。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;屏幕保护程序配置截图，配置合理&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;45&lt;/td&gt;
					&lt;td style="text-align: left"&gt;装置设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;对生产控制大区装置类设备空闲usb、网口进行物理封堵。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传装置类设备物理封堵照片&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;46&lt;/td&gt;
					&lt;td style="text-align: left"&gt;装置设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;统调电厂和220kV及以上变电站远动装置满足冗余配置，且为双主运行模式。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;远动装置满足冗余配置，且为双主运行模式&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;47&lt;/td&gt;
					&lt;td style="text-align: left"&gt;装置设备&lt;/td&gt;
					&lt;td style="text-align: left"&gt;直连调度数据网的装置类设备不存在默认路由，且明细路由子网掩码至少为28位。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、不存在默认路由 02、明细路由子网掩码至少为28位（255.255.255.240） 如某些设备无法采集到路由信息，需说明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;48&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用软件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用系统具备非法登录次数限制、登录连接超时自动退出、登录失败锁定功能，并进行合理配置。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;49&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用软件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用系统用户口令复杂度应满足要求并定期更换。用户在第一次登录系统时修改分发的初始口令，口令长度不得小于8位字符，且为字母、数字或特殊字符的混合组合；用户名和口令不得相同；口令不应明文存储。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;50&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用软件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用系统采用实名制，不应内置匿名账户，也不允许匿名用户的登录。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;51&lt;/td&gt;
					&lt;td style="text-align: left"&gt;关系数据库&lt;/td&gt;
					&lt;td style="text-align: left"&gt;数据库系统用户口令复杂度应满足要求。应当制定账号和口令安全策略，限定用户口令的长度、复杂度等，口令长度不小于8位，且为字母和数字或特殊字符组合。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查数据库口令及口令复杂度策略，是否符合要求。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;52&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全监测&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区涉网装置设备、主机设备须接入网安装置，满足应接尽接要求。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应接尽接，需上传设备接入佐证图片（网安客户端资产列表拍照）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;53&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全监测&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区涉网装置设备、主机设备逐台进行告警测试，告警测试项为U盘接入/拔出、主机非法网络访问、关键目录/文件变更、危险操作指令，检查是否能产生安全告警，并上传至上级平台。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;各设备依次进行告警测试，告警测试项为U盘接入/拔出、主机非法网络访问、关键目录/文件变更、危险操作指令,需上传详细的告警信息截图,如果有个别告警未触发，需备注说明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;54&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全监测&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机agent网络连接白名单、服务端口白名单、关键目录、关键命令应合理配置。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;探针网络连接白名单、服务端口白名单、关键目录、关键命令截图。如若符合，白名单必须合规，佐证材料无缺失&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;55&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全监测&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区涉网网络设备、安全设备须接入网安装置，满足应接尽接要求。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应接尽接，需上传设备接入佐证图片（网安客户端资产列表拍照，需显示在线状态）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;56&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全监测&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区涉网网络设备、安全设备逐台进行告警测试，告警测试项为网络设备的网口up/down、登录成功、退出登录、配置变更，安全设备的登录成功、退出登录、不符合策略访问，检查是否能产生安全告警，并上传至上级平台。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;各设备依次进行告警测试，告警测试项为网络设备的网口up/down、登录成功、退出登录、配置变更，安全设备的登录成功、退出登录、不符合策略访问，如果有个别告警未触发，需备注说明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;57&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全监测&lt;/td&gt;
					&lt;td style="text-align: left"&gt;并网电厂应具备对网络安全事件的本地监视和管理功能。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;对网络安全事件的本地监视和管理功能（一般上传网安工作站监视照片）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="四安全自主可控6-项"&gt;四、安全自主可控（6 项）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估项目&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估要点&lt;/th&gt;
					&lt;th style="text-align: center"&gt;重要程度&lt;/th&gt;
					&lt;th style="text-align: center"&gt;附件&lt;/th&gt;
					&lt;th style="text-align: left"&gt;审核说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;58&lt;/td&gt;
					&lt;td style="text-align: left"&gt;硬件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全I、II区主机设备应选用国产自主品牌，不得选用国家相关管理部门检测认定并经国家能源局通报的存在安全风险漏洞的主机设备。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;主机应为国产自主品牌&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;59&lt;/td&gt;
					&lt;td style="text-align: left"&gt;硬件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;站控层交换机和调度数据网路由器、交换机应选用国产自主品牌，不得选用国家相关管理部门检测认定并经国家能源局通报的存在安全风险漏洞的网络设备。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;网络设备为国产自主品牌&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;60&lt;/td&gt;
					&lt;td style="text-align: left"&gt;硬件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全防护设备应选用国产自主品牌，不得选用国家相关管理部门检测认定并经国家能源局通报的存在安全风险漏洞的专用安防设备，同时纵向加密装置、横向隔离装置等电力系统专用安防设备应选用第三方权威机构检测合格产品。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全设备为国产自主品牌&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;61&lt;/td&gt;
					&lt;td style="text-align: left"&gt;操作系统&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全I、II区主机应采用安全可控的操作系统，满足《信息安全技术操作系统安全技术要求GB/T20272-2019》第四级安全操作系统。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全I、II区主机应采用国产安全可控操作系统 需以查询命令结果为主，只拍桌面退回&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;62&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应用软件&lt;/td&gt;
					&lt;td style="text-align: left"&gt;业务系统软件应选用国产自主研发软件，且需具有相应软件著作权或第三方权威机构颁发的安全性检测报告。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;业务系统软件应选用国产自主研发软件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;63&lt;/td&gt;
					&lt;td style="text-align: left"&gt;数据库&lt;/td&gt;
					&lt;td style="text-align: left"&gt;I、II区数据库应选用满足《信息安全技术?据库管理系统安全技术要求GB/T20273-2019》要求的国产数据库，且具备相关软件著作权、信息技术产品自主原创性测评证书或第三方权威机构颁发的测试报告。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查数据库是否为国产数据库&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="五全方位安全管理13-项"&gt;五、全方位安全管理（13 项）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估项目&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估要点&lt;/th&gt;
					&lt;th style="text-align: center"&gt;重要程度&lt;/th&gt;
					&lt;th style="text-align: center"&gt;附件&lt;/th&gt;
					&lt;th style="text-align: left"&gt;审核说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;64&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全管理制度&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应有适用于信息系统日常管理的操作规程，包含门禁、人员管理、访问控制、设备、恶意代码防范、审计、数据及系统的备份、账号、培训等管理细则。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传信息系统日常管理的操作规程，包含门禁、人员管理、访问控制、设备、恶意代码防范、审计、数据及系统的备份、账号、培训等管理细则。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;65&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全管理机构&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全管理机构的责任落实情况应满足： a)明确信息系统安全管理的责任领导的安全职责； b)明确信息系统安全管理岗位及其职责，并具有佐证材料；c)指定专人负责信息系统核心部分（骨干网络设备、重要数据库系统和重要 业务应用系统）的配置管理和操作。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传信息系统安全管理岗位及其职责佐证材料（岗位职责）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;66&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全管理机构&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全管理机构的人员配备情况应满足： a)指定安全管理岗位第一、第二责任人； b)配备信息系统安全管理人员，安全管理员。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;67&lt;/td&gt;
					&lt;td style="text-align: left"&gt;人员管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应建立系统运维关键岗位的持证上岗制度，相关人员均持证上岗。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;68&lt;/td&gt;
					&lt;td style="text-align: left"&gt;人员管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应及时收回离岗离职员工使用的公司信息设备、软件、门禁卡、文件资料等物品或资产，并对离岗、离职人员的账号及访问权限等进行调整或清理。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;低&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传离岗离职人员管理办法，&lt;strong&gt;得包含权限、资产交接等说明。&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;69&lt;/td&gt;
					&lt;td style="text-align: left"&gt;人员管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;以下人员需每年签订保密协议和安全承诺书，明确信息安全保密的内容和职责：a)关键岗位员工的保密协议；b)第三方服务提供商的保密协议； c）在工作中可能会接触到公司商业秘密信息的第三方人员的保密协议；d）关键岗位人员的离职保密承诺书，所在部门应明确告知其在离职后的信息安全保密责任。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;本单位及关键岗位保密协议和第三方保密协议或保密承诺书，保密协议需盖章/保密承诺书签字&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;70&lt;/td&gt;
					&lt;td style="text-align: left"&gt;人员管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;以下人员需进行培训和考核，并宣贯信息安全管理的要求，至少包含防止违规外联，USB插拔等宣贯记录：a)入职员工培训和考核记录；b)承担公司核心信息系统规划、硏发、运维管理等关键岗位人员培训和考核记录；c)员工定期培训和考核记录；d）信息系统开发、运维等关键岗位人员定期信息安全技能考核记录（调度机构通过省调统一考试，并网电厂自行组织，有相应上岗记录）。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传培训及考核的佐证材料，需包含防止违规外联，USB插拔等宣贯记录&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;71&lt;/td&gt;
					&lt;td style="text-align: left"&gt;信息系统管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;进入机房人员需操作机柜内设备，应在相关手续中明确所需操作的设备和具体操作。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;72&lt;/td&gt;
					&lt;td style="text-align: left"&gt;信息系统管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;站内应配备专用调试设备和介质，如专用调试笔记本和专用U盘，专用调试设备和介质应加固后使用。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;很高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;01、上传加固笔记本及专用安全U盘照片 02、上传加固笔记本加固佐证报告 03、该项必须满足，新建站未配备，需出具说明文件。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;73&lt;/td&gt;
					&lt;td style="text-align: left"&gt;信息系统管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;生产控制大区须配备便携式安全运维网关，对相应区域内主机、网络设备、安防设备、数据库进行运维管控和行为记录。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查便携式安全运维网关配备情况&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;74&lt;/td&gt;
					&lt;td style="text-align: left"&gt;信息系统管理&lt;/td&gt;
					&lt;td style="text-align: left"&gt;设立网络安全管理人员，负责全站二次设备用户名及密码的统一管理。规范密码保存方式，各厂站应建立二次设备专用密码本，统一记录站内设备登录方式及口令，放置于保险箱内由专人保管。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;场站是否配备专用密码本，并由专人管理。&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;75&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全工作机制&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应按照国家及行业相关标准规范要求，开展电力监控系统等保定级、备案和测评。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;检查是否进行等保测评，上传备案证明(有效期内,三级一年做一次，二级两年做一次），如备案证明无更新的话，上传回执单或盖章版测评报告&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;76&lt;/td&gt;
					&lt;td style="text-align: left"&gt;安全工作机制&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应制定电力监控系统安全防护方案，落实安全防护措施。方案中安全防护措施部分内容应合理、完整，拓扑图、资产清单、网络连接状态需与实际情况一致。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传电力监控系统安全防护方案，与32项搭配查看，出入过大退回，查看资产信息是否对应，查看端口图与实际连线图是否对应&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="六安全应急管理3-项"&gt;六、安全应急管理（3 项）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: center"&gt;序号&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估项目&lt;/th&gt;
					&lt;th style="text-align: left"&gt;评估要点&lt;/th&gt;
					&lt;th style="text-align: center"&gt;重要程度&lt;/th&gt;
					&lt;th style="text-align: center"&gt;附件&lt;/th&gt;
					&lt;th style="text-align: left"&gt;审核说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;77&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应急预案&lt;/td&gt;
					&lt;td style="text-align: left"&gt;电力企业应当按照电力行业网络安全事件应急预案，制修订本单位网络安全事件应急预案，每年至少开展一次应急演练。制修订电力监控系统专项网络安全事件应急预案并定期组织演练。定期组织开展网络攻防演习，检验安全防护和应急处置能力。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;高&lt;/td&gt;
					&lt;td style="text-align: center"&gt;是&lt;/td&gt;
					&lt;td style="text-align: left"&gt;上传应急预案方案及演练记录，应急预案和演练记录必须是与网络安全相关的&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;78&lt;/td&gt;
					&lt;td style="text-align: left"&gt;体系建设&lt;/td&gt;
					&lt;td style="text-align: left"&gt;建立应急指挥体系，应急组织应包含应急领导小组及办事机构。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: center"&gt;79&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应急响应&lt;/td&gt;
					&lt;td style="text-align: left"&gt;应建立“上下联动、区域协作”的快速应急响应机制，建立公司内部各单位之间的应急救援协调联动和资源共享机制。&lt;/td&gt;
					&lt;td style="text-align: center"&gt;中&lt;/td&gt;
					&lt;td style="text-align: center"&gt;否&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="参考依据"&gt;参考依据&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（索引、模板与检查表类文章，覆盖 8.1.2~8.1.5 各层面的整改留痕、风险定级与对象选择，不直接对应单一控制点）：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF"&gt;http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C"&gt;http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：&lt;a href="http://openstd.samr.gov.cn/bzgk/gb/"&gt;http://openstd.samr.gov.cn/bzgk/gb/&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：&lt;a href="../22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;命令核验说明：本文为原表转录的&lt;strong&gt;电力监控系统风险评估检查表&lt;/strong&gt;（2024-07 版，0731），单元格内容未改动，不含可执行命令，故无命令核验项（核对日期 2026-09-02）。使用时须注意：① 评估类别沿用原表六分类，与 GB/T 22239-2019 的控制点体系&lt;strong&gt;不是一一对应关系&lt;/strong&gt;，本表结论不得直接用作等保测评判定；② 需与等保测评结论对照时，另行建立「评估类别 ↔ 22239 控制点」映射并在报告中写明映射依据；③ 表中判定用语按原检查表的审核说明填写，与 GB/T 28448-2019 的单元测评结果（符合/部分符合/不符合/不适用）含义不同，不得混用；④ 填写涉及的地址、账户与系统名称为现场真实信息，归档或对外提供前须按本单位保密要求脱敏。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="关联文章"&gt;关联文章&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;本板块相关篇：&lt;a href="../20%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA/"&gt;20、应用系统安全加固&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;高风险判定指引原文（2025版，联盟团体标准）&lt;/a&gt;（2020 版已过时：&lt;a href="../../../gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/"&gt;旧文存档&lt;/a&gt;）&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保密评高风险项判定标准（商用密码侧）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/"&gt;不适用控制点审阅结论&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="../../../gradeprotectionwiki/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/"&gt;国标 22239-2019 控制点要求项与测评对象&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;板块目录：&lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/"&gt;其他系统或设备&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;通用加固方案：&lt;a href="../17%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E5%AE%89%E5%85%A8%E8%AE%BE%E5%A4%87%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%95%B0%E6%8D%AE%E5%BA%93%E5%92%8C%E5%BA%94%E7%94%A8%E7%B3%BB%E7%BB%9F%E7%9A%84%E5%8A%A0%E5%9B%BA%E6%96%B9%E6%A1%88/"&gt;17、加固方案总纲&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;取证记录模板：&lt;a href="../16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表3.0&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;高风险判定口径：&lt;a href="../22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;22、高风险判定指引与加固对照表&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>2、Wireshark使用教程</title><link>https://www.clearsec.org/wikis/docs/sectest/2wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/sectest/2wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/</guid><description>&lt;h2 id="一wireshark是什么"&gt;一、wireshark是什么？&lt;/h2&gt;
&lt;p&gt;wireshark是非常流行的网络封包分析软件，简称小鲨鱼，功能十分强大。可以截取各种网络封包，显示网络封包的详细信息。&lt;/p&gt;
&lt;p&gt;wireshark是开源软件，可以放心使用。可以运行在Windows和Mac OS上。对应的，linux下的抓包工具是 tcpdump。使用wireshark的人必须了解网络协议，否则就看不懂wireshark了。&lt;/p&gt;
&lt;h2 id="二wireshark常用应用场景"&gt;二、Wireshark常用应用场景&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;网络管理员会使用wireshark来检查网络问题&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;软件测试工程师使用wireshark抓包，来分析自己测试的软件&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;从事socket编程的工程师会用wireshark来调试&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;运维人员用于日常工作，应急响应等等&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;总之跟网络相关的东西，都可能会用到wireshark&lt;/p&gt;
&lt;h2 id="三wireshark抓包原理"&gt;三、Wireshark抓包原理&lt;/h2&gt;
&lt;p&gt;Wireshark使用WinPCAP作为接口，直接与网卡进行数据报文交换。&lt;/p&gt;
&lt;p&gt;Wireshark使用的环境大致分为两种，一种是电脑直连网络的单机环境，另外一种就是应用比较多的网络环境，即连接交换机的情况。&lt;/p&gt;
&lt;p&gt;**「单机情况」**下，Wireshark直接抓取本机网卡的网络流量；&lt;/p&gt;
&lt;p&gt;**「交换机情况」**下，Wireshark通过端口镜像、ARP欺骗等方式获取局域网中的网络流量。&lt;/p&gt;
&lt;p&gt;**端口镜像：**利用交换机的接口，将局域网的网络流量转发到指定电脑的网卡上。&lt;/p&gt;
&lt;p&gt;**ARP欺骗：**交换机根据MAC地址转发数据，伪装其他终端的MAC地址，从而获取局域网的网络流量。&lt;/p&gt;
&lt;h2 id="四wireshark软件安装"&gt;四、Wireshark软件安装&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;软件下载路径：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://www.wireshark.org/"&gt;https://www.wireshark.org/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/d080990a83963065e3c37e69512d1a44_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;按照系统版本选择下载，下载完成后，按照软件提示一路Next安装。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/78c403da3af8510f68b6dd0f101e7d3d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="五wireshark抓包示例"&gt;五、Wireshark抓包示例&lt;/h2&gt;
&lt;p&gt;先介绍一个使用wireshark工具抓取ping命令操作的示例，可以上手操作感受一下抓包的具体过程。&lt;/p&gt;
&lt;p&gt;1、打开wireshark，主界面如下：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/bfbdf7107a5042f1ce5a4cd559fbcd07_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2、选择菜单栏上 捕获 -&amp;gt; 选项，勾选WLAN网卡。这里需要根据各自电脑网卡使用情况选择，简单的办法可以看使用的IP对应的网卡。点击Start，启动抓包。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/fa9d4b0e7e01616f9a52de28307bca96_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3、wireshark启动后，wireshark处于抓包状态中。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/b25d0624d13352ef32752bb49873f210_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;4、执行需要抓包的操作，如在cmd窗口下执行ping &lt;a href="https://www.baidu.com"&gt;www.baidu.com&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/5935ea4f5186e5dd86199eb2ec8f6d5e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;5、操作完成后相关数据包就抓取到了，可以点击 停止捕获分组 按钮。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/b25d0624d13352ef32752bb49873f210_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;6、为避免其他无用的数据包影响分析，可以通过在过滤栏设置过滤条件进行数据包列表过滤，获取结果如下。说明：ip.addr == 183.232.231.172 and icmp 表示只显示ICPM协议且主机IP为183.232.231.172的数据包。说明：协议名称icmp要小写。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/b1464ebc3eb5e00bf0d2a663b3bff23a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;7、wireshark抓包完成，并把本次抓包或者分析的结果进行保存，就这么简单。关于wireshark显示过滤条件、抓包过滤条件、以及如何查看数据包中的详细内容在后面介绍。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/639a716b28a4eb8a09cc1b85b63faf8d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="六wireshakr抓包界面介绍"&gt;六、Wireshakr抓包界面介绍&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/ae0c1d6dcd92e708106ac2dd5f643ed9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;Wireshark 的主界面包含6个部分：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;菜单栏&lt;/strong&gt;：用于调试、配置&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;工具栏&lt;/strong&gt;：常用功能的快捷方式&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;过滤栏&lt;/strong&gt;：指定过滤条件，过滤数据包&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数据包列表&lt;/strong&gt;：核心区域，每一行就是一个数据包&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数据包详情&lt;/strong&gt;：数据包的详细数据&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数据包字节&lt;/strong&gt;：数据包对应的字节流，二进制&lt;/p&gt;
&lt;p&gt;说明：数据包列表区中不同的协议使用了不同的颜色区分。协议颜色标识定位在菜单栏 视图 &amp;ndash;&amp;gt; 着色规则。如下所示&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81Wireshark%E4%BD%BF%E7%94%A8%E6%95%99%E7%A8%8B/4c1a408164c44791e9e5917aa3a251ea_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;WireShark 主要分为这几个界面&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="1-display-filter显示过滤器"&gt;1. Display Filter(显示过滤器)&lt;/h3&gt;
&lt;p&gt;用于设置过滤条件进行数据包列表过滤。菜单路径：分析 &amp;ndash;&amp;gt; Display Filters。&lt;/p&gt;</description></item><item><title>3、Appscan扫描移动App教程_（Android和Ios）</title><link>https://www.clearsec.org/wikis/docs/sectest/3appscan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8app%E6%95%99%E7%A8%8B_android%E5%92%8Cios/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/sectest/3appscan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8app%E6%95%99%E7%A8%8B_android%E5%92%8Cios/</guid><description>&lt;p&gt;前提：电脑和手机要在同一局域网下（连同一个WiFi）&lt;/p&gt;
&lt;p&gt;1、创建新的扫描&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/321e8b58d5db211d93ec9c36cb5b3c1c_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2、选择扫描模板，个人喜欢选择常规扫描&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/4c3310467e5462e6f25ac742833eed1b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3、选择外部设备/客户机&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/488daa804ac9f1bfefa5b85aeb8a3521_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;4、记录代理配置&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/18b82c424164387747272ac2ba1b90f7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;5、手机WiFi配置&lt;/p&gt;
&lt;p&gt;5.1、电脑按住WIN+R键，输入cmd，然后点击确定&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/1da10959635b4ed71469add32021bca0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;5.2、输入ipconfig，找到IPV4地址&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/137c516dc405085c6c294428a5982fb1_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;5.3、打开手机设置，把手机代理设置为手动，主机名填写为ipv4，端口号为（第四步代理端口号，你的不一定是7777，按你的填写），填写后保存&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/7f849d45b7b2e09435f9deccd3553516_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;6、返回到AppScan,点击下一步&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/4948494b207b9ed4e1b06cd7a1bd36b7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/f7f864a720383ac1e825cff173dfa455_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/8682cc7bab3aafdad284d15cd0b453cf_MD5.png" alt=""&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/445a8b3286ebfe0c74b4e3d54f27735b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/cbe6ba5f299832c264f2664ec6e37cf4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;7、点击记录代理配置&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/e441d5270c177b3b095d2d95ffc60238_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;8、切换到记录代理然后添加白名单，这时候会弹出是否添加xx.xx.xx到白名单，选择是；如果没有出现弹框就手动添加手机ip地址到白名单（192.开头）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/67d97fcfbdc165e0e789ef6546c978ad_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/41ccf42bc64f6944cfddfb0d747c7701_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;9、手机杀掉除被测APP外的其它应用程序，打开被测APP登录后进行操作（最好是有增删改查）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/9bc24e8fc4073983450f67700c2a5a7f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;10、操作完后点击停止记录&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/0bd8fbb2f08eeb6d5607cf1e94442fa5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;11、勾选检测到的域后点击确定&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/c1617bbf6004c400134dabba39bc4b5a_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;12、AppScan开始进行扫描&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/c3336adaa51819abe69c307775e81796_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;13、扫描完成后选择生成报告&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E7%A7%BB%E5%8A%A8APP%E6%95%99%E7%A8%8B_%EF%BC%88Android%E5%92%8CIOS%EF%BC%89/22c70d905d69781e24e53adcb1be97f2_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>4、Appscan扫描教程</title><link>https://www.clearsec.org/wikis/docs/sectest/4appscan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/sectest/4appscan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/</guid><description>&lt;h2 id="1新建扫描一般选择-常规扫描"&gt;1.新建扫描：一般选择 常规扫描&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/afe732d73980e67f88c38b9eb21fdc55_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2.选择扫描的平台：web或app&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/b5df9c881b353aa1d7e31c8a264f9e64_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3.扫描配置向导&lt;/p&gt;
&lt;p&gt;①配置URL和服务器&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/d8b58ac8c357b921383b8fcf623667a3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;②配置登录管理&lt;/p&gt;
&lt;p&gt;在扫描的过程中，可能会不小心碰到退出按钮导致Appscan注销.因此,要登陆到应用程序中,我们需要根据需求设置。&lt;/p&gt;
&lt;p&gt;在测试的web没有验证码情况下，可以使用（1和3种登陆方法）&lt;/p&gt;
&lt;p&gt;在web有验证码情况下，可以使用第二种登陆方法。推荐使用第一种方法。&lt;/p&gt;
&lt;p&gt;记录:选择此项后,会出现一个新的浏览器，并尝试链接到指定的网站作为本扫描的起始URL.你需要输入账号和密码登陆到应用程序.这样设置之后你可以关闭浏览器，但是不要点击注销按钮。有时候你会发现打开的浏览器不是IE或者Mozilla，而是Appscan浏览器.你可以改变通过设置来改变这个。工具&amp;ndash;&amp;gt;Options &amp;ndash;&amp;gt;Advanced,设置OpenIEBrower的值0&amp;ndash;Appscan浏览器,1&amp;ndash;IE,2&amp;ndash;Firefox,3&amp;ndash;Chrome.如果该网站的行为在不同的浏览器下有所不同,这个设置将是非常有用的.&lt;/p&gt;
&lt;p&gt;提示：每次注销之后,Appscan会提示你登陆到应用程序中.如果你打算整个扫描你的系统，你可以选择这个选项。&lt;/p&gt;
&lt;p&gt;自动：在这里可以直接指定用户名和密码,当需要登陆到应用程序的时候。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/5259f5e93acba1888835983c14f24304_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;在浏览器打开的界面（需扫描的web）上输入用户名和密码后，点击系统的登录按钮。如果登录成功，可点击【我已登录到站点】。appscan会开始分析登录操作，若成功记录下登录操作，会执行注销操作。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/5b4ebf6c872e415bfead14c151501e79_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;appscan执行完注销操作后，会回到配置向导界面：有&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/ab7473c44a0bbfb1f528772e55ce791d_MD5.png" alt=""&gt;标志，说明已记录成功。&lt;/p&gt;
&lt;p&gt;【注意】Appscan使用外部浏览器的问题。目前只支持IE、Firefox、Chrome三款浏览器。&lt;em&gt;9.0.1.1版本中在工具-选项-扫描选项中可以找到。&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;早期版本在工具-选项-高级里有个OpenExternalBrowser这个参数 1为IE、2为火狐、3是Chrome。&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;【验证登录】用登录接口返回的内容进行会话验证&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/4e6646c7cc9102aa9ec08add3368aa1a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;验证通过：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/5d201a0d7e648c70adf7a4c3741f2a81_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;③测试策略&lt;/p&gt;
&lt;p&gt;扫描期间，AppScan® 发送的测试数量可以达到数千。有时，最好将扫描限制在仅扫描特定类型，以减少扫描时间。这是“测试策略”。几种测试策略说明：&lt;/p&gt;
&lt;p&gt;缺省值：包含多有测试，但不包含侵入式和端口侦听器&lt;/p&gt;
&lt;p&gt;仅应用程序：包含所有应用程序级别的测试，但不包含侵入式和端口侦听器&lt;/p&gt;
&lt;p&gt;仅基础结构：包含所有基础结构级别的测试，但不包含侵入式和端口侦听器&lt;/p&gt;
&lt;p&gt;侵入式：包含所有侵入式测试（可能影响服务器稳定性的测试）&lt;/p&gt;
&lt;p&gt;完成：该策略包含所有 AppScan 测试，但端口侦听器测试除外。&lt;/p&gt;
&lt;p&gt;关键的少数：包含一些成功可能性较高的测试精选，在时间有限时对站点评估可能有用&lt;/p&gt;
&lt;p&gt;开发者精要：包含一些成功可能性极高的应用程序测试的精选，在时间有限时对站点评估可能有用&lt;/p&gt;
&lt;p&gt;仅第三方：该策略包含所有第三方级别测试，但侵入式和端口侦听器测试除外。&lt;/p&gt;
&lt;p&gt;生产站点：此策略“排除”可能损坏站点的侵入式测试，或测试可能导致“拒绝服务”的其他用户。&lt;/p&gt;
&lt;p&gt;Web Services：该策略包含所有 SOAP 相关的非侵入式测试。&lt;/p&gt;
&lt;p&gt;选择合适的策略后，点击【下一步】&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/1288d004b0da7ce6f5c5ca42023d0d65_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;④完成&lt;/p&gt;
&lt;p&gt;选择&amp;ndash;启动全面自动扫描，点击【完成】按钮。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/dbee0b61a0edc0f85dd351264f018349_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;4.启动扫描专家&lt;/p&gt;
&lt;p&gt;扫描专家会先大致的探索被测网站，提出建议，以更好的扫描应用程序。&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/4fb3e3248e8169707f2fdc52e630b39a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;扫描专家建议：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/dc722fe2a1575f5a5e85b54d4e25684f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;可手动配置环境：提高性能和准确性。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/010624e8afc9f8412769f7596bb15949_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/8170556dc6ddbbb2f34d406287570549_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;5.开始测试&lt;/p&gt;
&lt;p&gt;应用扫描专家的建议后，整个扫描就开始了。系统先会扫描大致的网站，了解所需测的页面、测试元素、发送请求数。扫描结束后，开始测试。&lt;/p&gt;
&lt;p&gt;6.测试结束&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/b0acf8ac7aa1cb73ed1ba37430c240c8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;7.生成测试报告&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/5ddbdecbeab39f8622beddccc9ae624c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/4%E3%80%81AppScan%E6%89%AB%E6%8F%8F%E6%95%99%E7%A8%8B/1a2b609ad7e7615337786056f33b92bc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;8.关于手动探索&lt;/p&gt;
&lt;p&gt;如果想要快速验证系统，可以采用手动探索一些重要的界面，填写表单的参数也会记录，会着重于探索的界面进行测试。&lt;/p&gt;
&lt;p&gt;如果是全部系统的探索，时间比较长，但是比较全面，对表单的验证不够详细。&lt;/p&gt;
&lt;h2 id="appscan扫描策略的选择"&gt;AppScan扫描策略的选择&lt;/h2&gt;
&lt;p&gt;使用 AppScan 进行扫描&lt;/p&gt;</description></item><item><title>Gmssl 商密实现开源库</title><link>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/gmssl-%E5%95%86%E5%AF%86%E5%AE%9E%E7%8E%B0%E5%BC%80%E6%BA%90%E5%BA%93/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/gmssl-%E5%95%86%E5%AF%86%E5%AE%9E%E7%8E%B0%E5%BC%80%E6%BA%90%E5%BA%93/</guid><description>&lt;p&gt;GmSSL是由北京大学自主开发的国产商用密码开源库，实现了对国密算法、标准和安全通信协议的全面功能覆盖，支持包括移动端在内的主流操作系统和处理器，支持密码钥匙、密码卡等典型国产密码硬件，提供功能丰富的命令行工具及多种编译语言编程接口。&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/guanzhi/GmSSL/?tab=readme-ov-file"&gt;GitHub - guanzhi/GmSSL: 支持国密SM2/SM3/SM4/SM9/SSL的密码工具箱&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="http://gmssl.org/docs/docindex.html"&gt;项目文档 (gmssl.org)&lt;/a&gt;&lt;/p&gt;</description></item><item><title>Php开发</title><link>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/php%E5%BC%80%E5%8F%91/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/php%E5%BC%80%E5%8F%91/</guid><description/></item><item><title>S2____记号约定</title><link>https://www.clearsec.org/wikis/linux/linux/s2_%E8%AE%B0%E5%8F%B7%E4%B8%8E%E8%B7%AF%E5%BE%84/s2____%E8%AE%B0%E5%8F%B7%E7%BA%A6%E5%AE%9A/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s2_%E8%AE%B0%E5%8F%B7%E4%B8%8E%E8%B7%AF%E5%BE%84/s2____%E8%AE%B0%E5%8F%B7%E7%BA%A6%E5%AE%9A/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S2____%E8%AE%B0%E5%8F%B7%E7%BA%A6%E5%AE%9A/bce7b5c58293694c1cf9848753d017ab_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S2____%E8%AE%B0%E5%8F%B7%E7%BA%A6%E5%AE%9A/d9c76664e570f35ff04e8149659fbab5_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>S2_路径的概念</title><link>https://www.clearsec.org/wikis/linux/linux/s2_%E8%AE%B0%E5%8F%B7%E4%B8%8E%E8%B7%AF%E5%BE%84/s2_%E8%B7%AF%E5%BE%84%E7%9A%84%E6%A6%82%E5%BF%B5/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s2_%E8%AE%B0%E5%8F%B7%E4%B8%8E%E8%B7%AF%E5%BE%84/s2_%E8%B7%AF%E5%BE%84%E7%9A%84%E6%A6%82%E5%BF%B5/</guid><description>&lt;h4 id="效率"&gt;效率&lt;a href="https://101.ustclug.org/Ch02/#shell-efficiency"&gt;¶&lt;/a&gt;&lt;/h4&gt;
&lt;p&gt;使用命令行操作可以减少鼠标操作，我们经常可以使用一条命令来代替好几次的鼠标单击。例如如果我们想要移动某一个文件，我们要执行下面步骤：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;打开文件所在的文件夹 &lt;code&gt;../source/&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;打开目标文件夹 &lt;code&gt;../dest/&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;从 &lt;code&gt;../source/&lt;/code&gt; 文件夹拖拽文件 &lt;code&gt;file.txt&lt;/code&gt; 到 &lt;code&gt;../dest/&lt;/code&gt; 文件夹中&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;然而使用命令行，我们只需要执行一条指令。&lt;/p&gt;
&lt;p&gt;$ mv ../source/file.txt ../dest/&lt;/p&gt;
&lt;h3 id="路径的概念"&gt;路径的概念&lt;/h3&gt;
&lt;p&gt;对于不太熟悉命令行的用户来说，路径的概念可能会在最开始带来一些困惑。这里做一些简单的介绍。&lt;/p&gt;
&lt;p&gt;在 Windows 系统下，路径是以反斜杠 &lt;code&gt;\&lt;/code&gt; 分隔的，例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;C:\Windows\explorer.exe
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;代表 C 盘下 Windows 目录下的 &lt;code&gt;explorer.exe&lt;/code&gt; 文件。而在类 UNIX 系统中，路径是以正斜杠 &lt;code&gt;/&lt;/code&gt; 分隔的，例如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/bin/ls
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;代表根目录下的 &lt;code&gt;bin&lt;/code&gt; 文件夹下的 &lt;code&gt;ls&lt;/code&gt; 文件。可以发现除了分隔符不同以外，类 UNIX 系统也不采用 Windows 下的盘符机制，而是采用统一的根目录。Linux 的文件系统层次结构会在&lt;a href="https://101.ustclug.org/Ch05/#fhs"&gt;第五章&lt;/a&gt;介绍。&lt;/p&gt;
&lt;p&gt;另外，以上的路径都是绝对路径，还有一种「相对路径」：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;./file.txt # 当前目录下的 file.txt 文件
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;../file.txt # 上一级目录（父目录）下的 file.txt 文件
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;../abc/file.txt # 上一级目录（父目录）下的 abc 文件夹下的 file.txt 文件
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;每个正在运行中的进程（包括 Shell）都有自己的「当前工作目录」（当前所在的目录），进程可以切换自己的当前工作目录，以上的相对路径都是相对于当前工作目录的。可以发现，不管当前工作目录在哪里，绝对路径对应的文件都是一致的，而相对路径对应的文件就会随着当前工作目录的变化而变化。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S2_%E8%B7%AF%E5%BE%84%E7%9A%84%E6%A6%82%E5%BF%B5/00479c4d2457ec58d18e02f0b050aa41_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>S3_包管理系统</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E5%8C%85%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9F/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E5%8C%85%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9F/</guid><description>&lt;p&gt;包管理系统有很多，比如管理 Debian (.deb) 软件包的 &lt;code&gt;dpkg&lt;/code&gt; 以及它的前端 &lt;code&gt;apt&lt;/code&gt;（用于 Debian 系的发行版）；&lt;code&gt;rpm&lt;/code&gt; 包管理器以及它的前端 &lt;code&gt;dnf&lt;/code&gt;（用于 Fedora 和新版的 CentOS 和 RHEL）、前端 &lt;code&gt;yum&lt;/code&gt;（用于 CentOS 7 和 RHEL 7 等）；&lt;code&gt;pacman&lt;/code&gt; 包管理器（用于 Arch Linux 和 Manjaro）等等。&lt;/p&gt;
&lt;p&gt;apt 的全称是 Advance Package Tool，是一个处理在 Debian、Ubuntu 或者其他衍生发行版的 Linux 上安装和移除软件的自由软件。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;apt search &amp;lt;搜索内容&amp;gt;&lt;/code&gt;搜索&lt;/p&gt;
&lt;p&gt;&lt;code&gt;apt install &amp;lt;包名&amp;gt;&lt;/code&gt; 安装&lt;/p&gt;
&lt;p&gt;更新软件列表apt update&lt;/p&gt;
&lt;p&gt;&lt;code&gt;apt upgrade&lt;/code&gt; 更新软件&lt;/p&gt;</description></item><item><title>S3_编辑文件</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E7%BC%96%E8%BE%91%E6%96%87%E4%BB%B6/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E7%BC%96%E8%BE%91%E6%96%87%E4%BB%B6/</guid><description>&lt;p&gt;Nano 是在很多机器上自带的命令行文本编辑器，相比于 vim 和 emacs 来说，对新手更加友好，不需要提前记忆复杂的键位。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ nano file.txt # 使用 nano 编辑 file.txt 文件（如果没有则创建）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Nano 启动后，用户可以直接开始输入需要的内容，使用方向键移动光标。在终端最下方是 nano 的快捷键，&lt;code&gt;^&lt;/code&gt; 代表需要按下 Ctrl 键（例如，&lt;code&gt;^X&lt;/code&gt; 就是需要同时按下 Ctrl + X）。在编辑完成后，按下 Ctrl + X，确认是否保存后即可。&lt;/p&gt;
&lt;p&gt;本章的&lt;a href="https://101.ustclug.org/Ch03/supplement/#vim"&gt;拓展阅读&lt;/a&gt;也简单介绍了 vim 的基础使用。&lt;/p&gt;
&lt;h3&gt;&lt;/h3&gt;</description></item><item><title>S3_创建目录_文件</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E5%88%9B%E5%BB%BA%E7%9B%AE%E5%BD%95_%E6%96%87%E4%BB%B6/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E5%88%9B%E5%BB%BA%E7%9B%AE%E5%BD%95_%E6%96%87%E4%BB%B6/</guid><description>&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 创建一个目录，名为 DIR_NAME
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mkdir [OPTION] DIR_NAME...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用的选项：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-p&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;如果中间目录不存在，则创建；如果要创建的目录已经存在，则不报错&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;创建目录示例&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;创建两个目录，名字分别为 &lt;code&gt;test1&lt;/code&gt;、&lt;code&gt;test2&lt;/code&gt;：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mkdir test1 test2
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;创建路径 &lt;code&gt;test1/test2/test3/&lt;/code&gt;：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mkdir -p test1/test2/test3/
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="创建文件"&gt;创建文件&lt;a href="https://101.ustclug.org/Ch03/#touch"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 创建一个文件，名为 FILE_NAME
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ touch FILE_NAME...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;创建文件示例&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;创建两个文件，名字分别为 &lt;code&gt;file1&lt;/code&gt;、&lt;code&gt;file2&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ touch file1 file2
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;为什么名字叫 touch 而非 create（或者类似意思的单词）呢？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;touch 工具实际上的功能是修改文件的访问时间（access time, atime）和修改时间（modification time, mtime），可以当作是摸（touch）了一下文件，使得它的访问与修改时间发生了变化。当文件不存在时，touch 会创建新文件，所以创建文件也就成为了 touch 最常见的用途。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;stat&lt;/code&gt; 命令可以显示文件的属性信息，可以来看看 touch 对已有文件的操作：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ touch test # 创建文件 test
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ stat test # 查看信息
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;File: test
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Size: 0 Blocks: 0 IO Block: 4096 regular empty file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Device: 801h/2049d Inode: 1310743 Links: 1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Access: (0644/-rw-r--r--) Uid: ( 1000/ ustc) Gid: ( 1000/ ustc)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Access: 2022-02-25 18:12:28.403981478 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Modify: 2022-02-25 18:12:28.403981478 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Change: 2022-02-25 18:12:28.403981478 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Birth: 2022-02-25 18:12:28.403981478 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 等待一段时间
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ touch test # 「摸」一下文件 test
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ stat test # 查看 touch 之后的信息
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; File: test
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Size: 0 Blocks: 0 IO Block: 4096 regular empty file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Device: 801h/2049d Inode: 1310743 Links: 1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Access: (0644/-rw-r--r--) Uid: ( 1000/ ustc) Gid: ( 1000/ ustc)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Access: 2022-02-25 18:15:16.625288185 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Modify: 2022-02-25 18:15:16.625288185 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Change: 2022-02-25 18:15:16.625288185 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Birth: 2022-02-25 18:12:28.403981478 +0800
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 可以看到 Access time 和 Modify time 变化了。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;</description></item><item><title>S3_复制</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E5%A4%8D%E5%88%B6/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E5%A4%8D%E5%88%B6/</guid><description>&lt;h3 id="复制文件和目录"&gt;复制文件和目录&lt;a href="https://101.ustclug.org/Ch03/#cp"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 将 SOURCE 文件拷贝到 DEST 文件，拷贝得到的文件即为 DEST
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cp [OPTION] SOURCE DEST
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 将 SOURCE 文件拷贝到 DIRECTORY 目录下，SOURCE 可以为不止一个文件
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cp [OPTION] SOURCE... DIRECTORY
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用的选项:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-r&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;-R&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--recursive&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;递归复制，常用于复制目录&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-f&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--force&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;覆盖目标地址同名文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-u&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--update&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;仅当源文件比目标文件新才进行复制&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-l&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--link&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;创建硬链接&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-s&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--symbolic-link&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;创建软链接&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;cp 的 &lt;code&gt;-l&lt;/code&gt; 和 &lt;code&gt;-s&lt;/code&gt; 参数分布为创建硬链接和软链接（又称为“符号链接”）。&lt;/p&gt;
&lt;p&gt;简单而言，一个文件的硬链接和软链接都指向文件自身，但是在底层有不同的实现。&lt;/p&gt;
&lt;p&gt;需要先了解一个概念：inode。&lt;/p&gt;
&lt;p&gt;在许多“类 Unix 文件系统”中，inode 用来描述文件系统的对象，如文件和目录。inode 记录了文件系统对象的属性和磁盘块的位置。可以被视为保存在磁盘中的文件的索引（英文：index node）。&lt;/p&gt;
&lt;p&gt;关于 inode 的进一步讲解可以参考&lt;a href="https://www.ruanyifeng.com/blog/2011/12/inode.html"&gt;这篇文章&lt;/a&gt;。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S3_%E5%A4%8D%E5%88%B6/985d7de9c5412b382c7a07218ed6126a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;硬链接与软链接图例&lt;/p&gt;
&lt;p&gt;硬链接与源文件有着相同的 inode，都指向磁盘中的同一个位置。删除其中一个，并不影响另一个。&lt;/p&gt;
&lt;p&gt;软链接与源文件的 inode 不同。软链接保存了源文件的路径，在访问软链接的时候，访问的路径被替换为源文件的路径，因此访问软链接也等同于访问源文件。但是如果删除了源文件，软链接所保存的路径也就无效了，软链接因此也是无效的。&lt;/p&gt;</description></item><item><title>S3_解压缩Tar</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E8%A7%A3%E5%8E%8B%E7%BC%A9tar/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E8%A7%A3%E5%8E%8B%E7%BC%A9tar/</guid><description>&lt;h2 id="使用-tar-操作存档压缩文件"&gt;使用 tar 操作存档、压缩文件&lt;a href="https://101.ustclug.org/Ch03/#tar"&gt;¶&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;经常，我们希望将许多文件打包然后发送给其他人，这时候就会用到 &lt;code&gt;tar&lt;/code&gt; 这个命令，作为一个存档工具，它可以将许多文件打包为一个存档文件。&lt;/p&gt;
&lt;p&gt;通常，可以使用其自带的 gzip 或 bzip2 算法进行压缩，生成压缩文件：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 命令格式如下，请参考下面的使用样例了解使用方法
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar [OPTIONS] FILE...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用选项：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-A&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;将一个存档文件中的内容追加到另一个存档文件中&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-r&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--append&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;将一些文件追加到一个存档文件中&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-c&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--create&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;从一些文件创建存档文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-t&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--list&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;列出一个存档文件的内容&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-x&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--extract, --get&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;从存档文件中提取出文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-f&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--file=ARCHIVE&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;使用指定的存档文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-C&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--directory=DIR&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;指定输出的目录&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;添加压缩选项可以使用压缩算法进行创建压缩文件或者解压压缩文件：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-z&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--gzip&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--gunzip&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--ungzip&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;使用 gzip 算法处理存档文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-j&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--bzip2&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;使用 bzip2 算法处理存档文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-J&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--xz&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;使用 xz 算法处理存档文件&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;tar 使用实例&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;将 &lt;code&gt;file1&lt;/code&gt;、&lt;code&gt;file2&lt;/code&gt;、&lt;code&gt;file3&lt;/code&gt; 打包为 &lt;code&gt;target.tar&lt;/code&gt;：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -c -f target.tar file1 file2 file3
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;将 &lt;code&gt;target.tar&lt;/code&gt; 中的文件提取到 &lt;code&gt;test&lt;/code&gt; 目录中：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -x -f target.tar -C test/
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;将 &lt;code&gt;file1&lt;/code&gt;、&lt;code&gt;file2&lt;/code&gt;、&lt;code&gt;file3&lt;/code&gt; 打包，并使用 gzip 算法压缩，得到压缩文件 &lt;code&gt;target.tar.gz&lt;/code&gt; ：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -cz -f target.tar.gz file1 file2 file3
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;将压缩文件 &lt;code&gt;target.tar.gz&lt;/code&gt; 解压到 &lt;code&gt;test&lt;/code&gt; 目录中：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -xz -f target.tar.gz -C test/
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;将 &lt;code&gt;archive1.tar&lt;/code&gt;、&lt;code&gt;archive2.tar&lt;/code&gt;、&lt;code&gt;archive3.tar&lt;/code&gt; 三个存档文件中的文件追加到 &lt;code&gt;archive.tar&lt;/code&gt; 中&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -Af archive.tar archive1.tar archive2.tar archive3.tar
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;列出 &lt;code&gt;target.tar&lt;/code&gt; 存档文件中的内容&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -t -f target.tar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 打印出文件的详细信息
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tar -tv -f target.tar
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;组合 tar 的选项&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>S3_目录_文件的链接、权限、不重启更新</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E7%9B%AE%E5%BD%95_%E6%96%87%E4%BB%B6%E7%9A%84%E9%93%BE%E6%8E%A5%E6%9D%83%E9%99%90%E4%B8%8D%E9%87%8D%E5%90%AF%E6%9B%B4%E6%96%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E7%9B%AE%E5%BD%95_%E6%96%87%E4%BB%B6%E7%9A%84%E9%93%BE%E6%8E%A5%E6%9D%83%E9%99%90%E4%B8%8D%E9%87%8D%E5%90%AF%E6%9B%B4%E6%96%B0/</guid><description>&lt;p&gt;ll的全程是ls -l&lt;/p&gt;
&lt;hr&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;好的！&lt;code class="ne-code"&gt;ls -l&lt;/code&gt; 是在类 Unix 系统（如 Linux 或 macOS）中用来列出当前目录下文件和文件夹的详细信息的命令。输出会包含如下信息：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;文件权限&lt;/li&gt;
&lt;li&gt;硬链接数&lt;/li&gt;
&lt;li&gt;文件所有者&lt;/li&gt;
&lt;li&gt;文件所属组&lt;/li&gt;
&lt;li&gt;文件大小&lt;/li&gt;
&lt;li&gt;最后修改时间&lt;/li&gt;
&lt;li&gt;文件或文件夹的名称&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;例如，输出可能是这样的：&lt;/p&gt;
&lt;p&gt;&lt;code&gt;-rw-r&amp;ndash;r&amp;ndash; 1 user staff 1234 Oct 10 12:34 file1.txt
drwxr-xr-x 2 user staff 4096 Oct 10 12:00 directory1
-rwxr-xr-x 1 user staff 2345 Oct 10 12:34 script.sh&lt;/code&gt;&lt;/pre&gt;- 第一列是文件权限（比如 &lt;code class="ne-code"&gt;-rw-r&amp;ndash;r&amp;ndash;&lt;/code&gt; 表示文件的读写权限）。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;第二列是硬链接的数量。&lt;/li&gt;
&lt;li&gt;第三列是文件的所有者。&lt;/li&gt;
&lt;li&gt;第四列是文件所属的组。&lt;/li&gt;
&lt;li&gt;第五列是文件的大小（以字节为单位）。&lt;/li&gt;
&lt;li&gt;第六列是文件的最后修改时间。&lt;/li&gt;
&lt;li&gt;第七列是文件或文件夹的名称。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如果你有其他问题或需要进一步解释，请随时告诉我！&lt;/p&gt;
&lt;/details&gt;
&lt;p&gt;&lt;a href="https://www.ruanyifeng.com/blog/2011/12/inode.html"&gt;理解inode - 阮一峰的网络日志 (ruanyifeng.com)&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;目录文件的读权限（r）和写权限（w），都是针对目录文件本身。由于目录文件内只有文件名和inode号码，所以如果只有读权限，只能获取文件名，无法获取其他信息，因为其他信息都储存在inode节点中，而读取inode节点内的信息需要目录文件的执行权限（x）。&lt;/p&gt;
&lt;p&gt;这里顺便说一下目录文件的&amp;quot;链接数&amp;quot;。创建目录时，默认会生成两个目录项：&amp;quot;.&amp;ldquo;和&amp;rdquo;..&amp;quot;。前者的inode号码就是当前目录的inode号码，等同于当前目录的&amp;quot;硬链接&amp;quot;；后者的inode号码就是当前目录的父目录的inode号码，等同于父目录的&amp;quot;硬链接&amp;quot;。所以，任何一个目录的&amp;quot;硬链接&amp;quot;总数，总是等于2加上它的子目录总数（含隐藏目录）。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;七、软链接&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;除了硬链接以外，还有一种特殊情况。&lt;/p&gt;
&lt;p&gt;文件A和文件B的inode号码虽然不一样，但是文件A的内容是文件B的路径。读取文件A时，系统会自动将访问者导向文件B。因此，无论打开哪一个文件，最终读取的都是文件B。这时，文件A就称为文件B的&amp;quot;软链接&amp;quot;（soft link）或者&amp;quot;符号链接（symbolic link）。&lt;/p&gt;
&lt;p&gt;这意味着，文件A依赖于文件B而存在，如果删除了文件B，打开文件A就会报错：&amp;ldquo;No such file or directory&amp;rdquo;。这是软链接与硬链接最大的不同：文件A指向文件B的文件名，而不是文件B的inode号码，文件B的inode&amp;quot;链接数&amp;quot;不会因此发生变化。&lt;/p&gt;</description></item><item><title>S3_软件手册Man</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E8%BD%AF%E4%BB%B6%E6%89%8B%E5%86%8Cman/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E8%BD%AF%E4%BB%B6%E6%89%8B%E5%86%8Cman/</guid><description>&lt;h3 id="man-命令"&gt;man 命令&lt;a href="https://101.ustclug.org/Ch03/#man"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;通过 &lt;code&gt;man 命令名&lt;/code&gt; 可以得到大部分安装在 Linux 上的软件的用户手册。&lt;/p&gt;
&lt;p&gt;大部分软件在安装时会将它的软件手册安装在系统的特定目录， &lt;code&gt;man&lt;/code&gt; 命令就是读取并展示这些手册的命令。在软件手册中，会带有软件的每一个参数的含义、退出值含义、作者等内容，大而全。但一般较少带有使用样例，需要根据自身需要拼接软件参数。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 调出 tar 命令和 ls 命令的文档
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ man tar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ man ls
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;文档中，往往会有命令的参数组合以及参数的详细含义，大而全能够很好地描述它，但是这对于我们希望能够快速上手一个命令是不利的，这就需要后面的另一个工具 &lt;code&gt;tldr&lt;/code&gt;。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ man tar
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;TAR(1) GNU TAR Manual TAR(1)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NAME
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; tar - an archiving utility
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SYNOPSIS
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Traditional usage
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; tar {A|c|d|r|t|u|x}[GnSkUWOmpsMBiajJzZhPlRvwo] [ARG...]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; UNIX-style usage
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; tar -A [OPTIONS] ARCHIVE ARCHIVE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; tar -c [-f ARCHIVE] [OPTIONS] [FILE...]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ man ls
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;LS(1) User Commands LS(1)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;NAME
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ls - list directory contents
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;SYNOPSIS
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ls [OPTION]... [FILE]...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DESCRIPTION
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; List information about the FILEs (the current directory by
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; default). Sort entries alphabetically if none of -cftuvSUX
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; nor --sort is specified.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(Output omitted)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="tldr-软件"&gt;tldr 软件&lt;a href="https://101.ustclug.org/Ch03/#tldr"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;通常，软件手册中的内容十分繁多，如果只是希望能够快速了解软件的常用用法，可以使用 &lt;code&gt;tldr&lt;/code&gt; 软件。&lt;/p&gt;</description></item><item><title>S3_搜索文件和目录</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E6%90%9C%E7%B4%A2%E6%96%87%E4%BB%B6%E5%92%8C%E7%9B%AE%E5%BD%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E6%90%9C%E7%B4%A2%E6%96%87%E4%BB%B6%E5%92%8C%E7%9B%AE%E5%BD%95/</guid><description>&lt;p&gt;d&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 在 PATH（路径）中根据 EXPRESSION（表达式）搜索文件
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ find [OPTION] PATH [EXPRESSION]
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用的表达式：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-name '*.ext'&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;文件名后缀为 ext。其中 &lt;code&gt;*&lt;/code&gt;&lt;br/&gt; 是任意匹配符&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-type d&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;文件类型为目录，其他的类型例如 &lt;code&gt;f&lt;/code&gt;&lt;br/&gt;（普通文件）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-size +1M&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;大于 1M 的文件，&lt;code&gt;+&lt;/code&gt;&lt;br/&gt; 代表大于这个大小，对应地，&lt;code&gt;-&lt;/code&gt;&lt;br/&gt; 代表小于之后的大小&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-or&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;或运算符，代表它前后两个条件满足一个即可&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;搜索示例&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;在当前目录搜索名为 report.pdf 的文件：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ find . -name &amp;#39;report.pdf&amp;#39;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;全盘搜索大于 1G 的文件：&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ find / -size +1G
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在用户目录搜索所有名为 node_modules 的文件夹：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;$ find ~/ -name &amp;rsquo;node_modules&amp;rsquo; -type d&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="模式匹配"&gt;模式匹配&lt;a href="https://101.ustclug.org/Ch03/#pattern"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;许多现代的 shell 都支持一定程度的模式匹配。举个例子，bash 的匹配模式被称为 &lt;a href="https://mywiki.wooledge.org/glob"&gt;glob&lt;/a&gt;，支持的操作如下：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;模式&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;匹配的字串&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;*&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;任意字串&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;foo*&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;匹配 foo 开头的字串&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;*x*&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;匹配含 x 的字串&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;?&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;一个字符&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;a?b&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;acb&lt;/code&gt;&lt;br/&gt;、&lt;code&gt;a0b&lt;/code&gt;&lt;br/&gt; 等，但不包含 &lt;code&gt;a00b&lt;/code&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;*.[ch]&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;以 .c 或 .h 结尾的文件&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;和上面提到的命令结合，可以显著提高操作效率。例如：&lt;/p&gt;</description></item><item><title>S3_文件操作_Cat_Less</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E6%96%87%E4%BB%B6%E6%93%8D%E4%BD%9C_cat_less/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E6%96%87%E4%BB%B6%E6%93%8D%E4%BD%9C_cat_less/</guid><description>&lt;h4 id="cat"&gt;cat&lt;a href="https://101.ustclug.org/Ch03/#cat"&gt;¶&lt;/a&gt;&lt;/h4&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 输出 FILE 文件的全部内容
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat [OPTION] FILE
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;输出示例&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;输出 file.txt 的全部内容&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat file.txt
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;ul&gt;
&lt;li&gt;查看 file1.txt 与 file2.txt 连接后的内容&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat file1.txt file2.txt
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;为什么名字叫 cat？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;当然和猫咪没有关系，cat 这里是 con&lt;strong&gt;cat&lt;/strong&gt;enate（连接）的缩写，因为 cat 工具实际的功能是连接多个文件，然后输出。但是当只有一个文件的时候，cat 就会直接输出这个文件，所以 cat 最常见的用途就是输出单个文件。&lt;/p&gt;
&lt;h4 id="less"&gt;less&lt;a href="https://101.ustclug.org/Ch03/#less"&gt;¶&lt;/a&gt;&lt;/h4&gt;
&lt;p&gt;less 和 cat 的区别在于，cat 会一次性打印全部内容到终端中并退出，而 less 一次只显示一页，且支持向前/后滚动、搜索等功能。如果要在一个大文件中（例如 man page）查找一部分内容，less 通常要比 cat 方便得多。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 在可交互的窗口内输出 FILE 文件的内容
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ less FILE
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用的快捷键:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;按键&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;效果&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;d&lt;/code&gt;&lt;br/&gt; / &lt;code&gt;u&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;向下/上滚动半页（&lt;strong&gt;d&lt;/strong&gt;own/&lt;strong&gt;u&lt;/strong&gt;p）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;Page Down / Page Up &lt;code&gt;f&lt;/code&gt;&lt;br/&gt; / &lt;code&gt;b&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;向下/上滚动一整页（&lt;strong&gt;f&lt;/strong&gt;orward/&lt;strong&gt;b&lt;/strong&gt;ack）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;g&lt;/code&gt;&lt;br/&gt; / &lt;code&gt;G&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;跳转到文件开头/结尾&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;j&lt;/code&gt;&lt;br/&gt; / Down&lt;/td&gt;
					&lt;td style="text-align: left"&gt;向下移动一行&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;k&lt;/code&gt;&lt;br/&gt; / Up&lt;/td&gt;
					&lt;td style="text-align: left"&gt;向上移动一行&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;/PATTERN&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;在文件中搜索 PATTERN&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;n&lt;/code&gt;&lt;br/&gt; / &lt;code&gt;N&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;跳转到下一个/上一个找到的 PATTERN&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;q&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;退出&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;其中移动光标的快捷键还可以和数字组合，例如 &lt;code&gt;10 j&lt;/code&gt; 会向下移动十行。此外，less 的不少快捷键是和 Vi/Vim 相同的，掌握了这些快捷键再上手 Vim 就会简单很多（Vim 的介绍位于本章&lt;a href="https://101.ustclug.org/Ch03/supplement/#vim"&gt;拓展阅读&lt;/a&gt;内）。&lt;/p&gt;</description></item><item><title>S3_移动文件和目录</title><link>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E7%A7%BB%E5%8A%A8%E6%96%87%E4%BB%B6%E5%92%8C%E7%9B%AE%E5%BD%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s3_%E6%96%87%E4%BB%B6%E4%B8%8E%E5%91%BD%E4%BB%A4%E5%9F%BA%E7%A1%80/s3_%E7%A7%BB%E5%8A%A8%E6%96%87%E4%BB%B6%E5%92%8C%E7%9B%AE%E5%BD%95/</guid><description>&lt;p&gt;&lt;code&gt;mv&lt;/code&gt; 与 &lt;code&gt;cp&lt;/code&gt; 的使用方式相似，效果类似于 Windows 下的剪切。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 将 SOURCE 文件移动到 DEST 文件
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mv [OPTION] SOURCE DEST
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 将 SOURCE 文件移动到 DIRECTORY 目录下，SOURCE 可以为多个文件
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ mv [OPTION] SOURCE... DIRECTORY
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用的选项：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-f&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--force&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;覆盖目标地址同名文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-u&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--update&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;仅当源文件比目标文件新才进行移动&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="删除文件和目录"&gt;删除文件和目录&lt;a href="https://101.ustclug.org/Ch03/#rm"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 删除 FILE 文件，FILE 可以为多个文件。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 如果需要删除目录，需要通过 -r 选项递归删除目录
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ rm [OPTION] FILE...
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常用的选项：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;选项&lt;/strong&gt;&lt;/th&gt;
					&lt;th style="text-align: left"&gt;&lt;strong&gt;含义&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-f&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--force&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;无视不存在或者没有权限的文件和参数&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-r&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;-R&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--recursive&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;递归删除目录及其子文件&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style="text-align: left"&gt;&lt;code&gt;-d&lt;/code&gt;&lt;br/&gt;, &lt;code&gt;--dir&lt;/code&gt;&lt;/td&gt;
					&lt;td style="text-align: left"&gt;删除空目录&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;删除示例&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>S4_服务（守护进程）</title><link>https://www.clearsec.org/wikis/linux/linux/s4_%E8%BF%9B%E7%A8%8B%E4%B8%8E%E6%9C%8D%E5%8A%A1/s4_%E6%9C%8D%E5%8A%A1%E5%AE%88%E6%8A%A4%E8%BF%9B%E7%A8%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s4_%E8%BF%9B%E7%A8%8B%E4%B8%8E%E6%9C%8D%E5%8A%A1/s4_%E6%9C%8D%E5%8A%A1%E5%AE%88%E6%8A%A4%E8%BF%9B%E7%A8%8B/</guid><description>&lt;p&gt;目前绝大多数 Linux 发行版的 init 方案都是 systemd，其管理系统服务的命令是 &lt;code&gt;systemctl&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;要管理服务，首先我们要清楚系统内有哪些服务。可以通过 &lt;code&gt;systemctl status&lt;/code&gt; 命令一览系统服务运行情况。&lt;/p&gt;
&lt;p&gt;上面命令所列出的是系统中正在运行的服务，若想了解全部服务内容，可以运行 &lt;code&gt;systemctl list-units&lt;/code&gt; 来查看。该命令将显示所有 systemd 管理的单元，同时右面还会附上一句注释来表明该服务的任务。&lt;/p&gt;
&lt;p&gt;服务的启动，终止，重载配置等命令可交付 tldr 介绍&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ tldr systemctl
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Control the systemd system and service manager.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; - List failed units: # 列出运行失败的服务
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; systemctl --failed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; - Start/Stop/Restart/Reload a service: # 开启/关闭/重启/重载服务。Reload 代表重载配置文件而不重启进程。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; systemctl start/stop/restart/reload {{unit}}
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; - Show the status of a unit: # 显示服务状态
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; systemctl status {{unit}}
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; - Enable/Disable a unit to be started on bootup: # 设置（Enable）/取消（Disable）服务开机自启
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; systemctl enable/disable {{unit}}
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; - Mask/Unmask a unit, prevent it to be started on bootup: # 阻止/取消阻止服务被 enable
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; systemctl mask/unmask {{unit}}
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; - Reload systemd, scanning for new or changed units: # 重载 systemd，需要在创建或修改服务文件后执行
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; systemctl daemon-reload
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Unit 和 Service 是一回事吗？&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>S4_进程</title><link>https://www.clearsec.org/wikis/linux/linux/s4_%E8%BF%9B%E7%A8%8B%E4%B8%8E%E6%9C%8D%E5%8A%A1/s4_%E8%BF%9B%E7%A8%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s4_%E8%BF%9B%E7%A8%8B%E4%B8%8E%E6%9C%8D%E5%8A%A1/s4_%E8%BF%9B%E7%A8%8B/</guid><description>&lt;h3 id="工具"&gt;工具：&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;htop：使用 &lt;code&gt;sudo apt install htop&lt;/code&gt; 安装并运行 htop，Htop 界面的最下方是一些选项，使用鼠标点击或按键盘的 F1 至 F10 功能键可以选择这些功能，常用的功能例如搜索进程（F3, Search）、过滤进程（F4, Filter，使得界面中只有满足条件的进程）、切换树形结构/列表显示（F5, Tree/List）等等。&lt;/li&gt;
&lt;li&gt;ps：自带，ps（&lt;strong&gt;p&lt;/strong&gt;rocess &lt;strong&gt;s&lt;/strong&gt;tatus）是常用的输出进程状态的工具。直接调用 &lt;code&gt;ps&lt;/code&gt; 仅会显示本终端中运行的相关进程。如果需要显示所有进程，对应的命令为 &lt;code&gt;ps aux&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="linux-进程启动顺序"&gt;Linux 进程启动顺序&lt;/h3&gt;
&lt;p&gt;在 htop 中，直接单击绿色条内的 PID 栏，可以将进程顺序按照 PID 升序排列，再次点击为降序排列，同理可应用于其他列。&lt;strong&gt;进程标识符&lt;/strong&gt;（PID，Process Identifier（是一个数字，是进程的唯一标识&lt;/p&gt;
&lt;p&gt;按照 PID 排序时，我们可以观察系统启动的过程。Linux 系统内核从引导程序接手控制权后，开始内核初始化，随后变为 &lt;strong&gt;init_task&lt;/strong&gt;，初始化自己的 PID 为 0。随后创建出 1 号进程（init 程序，目前一般为 systemd）衍生出用户空间的所有进程，创建 2 号进程 kthreadd 衍生出所有内核线程。随后 0 号进程成为 idle 进程，1 号、2 号并非特意预留，而是产生进程的自然顺序使然。&lt;/p&gt;
&lt;p&gt;由于 kthreadd 运行于内核空间，故需按大写 K（Shift + k）键显示内核进程后才能看到。然而无论如何也不可能在 htop 中看到 0 号进程本体，只能发现 1 号和 2 号进程的 PPID 是 0。&lt;/p&gt;</description></item><item><title>S4_用户进程控制_后台_脱离终端_多终端</title><link>https://www.clearsec.org/wikis/linux/linux/s4_%E8%BF%9B%E7%A8%8B%E4%B8%8E%E6%9C%8D%E5%8A%A1/s4_%E7%94%A8%E6%88%B7%E8%BF%9B%E7%A8%8B%E6%8E%A7%E5%88%B6_%E5%90%8E%E5%8F%B0_%E8%84%B1%E7%A6%BB%E7%BB%88%E7%AB%AF_%E5%A4%9A%E7%BB%88%E7%AB%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s4_%E8%BF%9B%E7%A8%8B%E4%B8%8E%E6%9C%8D%E5%8A%A1/s4_%E7%94%A8%E6%88%B7%E8%BF%9B%E7%A8%8B%E6%8E%A7%E5%88%B6_%E5%90%8E%E5%8F%B0_%E8%84%B1%E7%A6%BB%E7%BB%88%E7%AB%AF_%E5%A4%9A%E7%BB%88%E7%AB%AF/</guid><description>&lt;p&gt;要想控制进程，首先要与进程对话，那么必然需要了解进程间通信机制。由于进程之间不共享内存空间，也就无法直接发送信息，必须要操作系统帮忙，于是&lt;strong&gt;信号&lt;/strong&gt;机制就产生了。&lt;/p&gt;
&lt;h3 id="信号"&gt;信号&lt;/h3&gt;
&lt;p&gt;信号是 Unix 系列系统中进程之间相互通信的一种机制。发送信号的 Linux 命令叫作 &lt;code&gt;kill&lt;/code&gt;。被称作 &amp;ldquo;kill&amp;rdquo; 的原因是：早期信号的作用就是关闭（杀死）进程。&lt;/p&gt;
&lt;p&gt;信号列表可以使用 &lt;code&gt;man 7 signal&lt;/code&gt; 查看。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S4_%E7%94%A8%E6%88%B7%E8%BF%9B%E7%A8%8B%E6%8E%A7%E5%88%B6_%E5%90%8E%E5%8F%B0_%E8%84%B1%E7%A6%BB%E7%BB%88%E7%AB%AF_%E5%A4%9A%E7%BB%88%E7%AB%AF/908319a0525867a583e839646e188a4d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="前后台切换"&gt;前后台切换&lt;/h3&gt;
&lt;p&gt;在 shell 中直接运行命令，将挂到前台，而如果不希望无力地看着屏幕输出不能做其他事情，那么便需要将程序切换到后台了。&lt;/p&gt;
&lt;p&gt;默认情况下，在 shell 中运行的命令都在前台运行，如果需要在后台运行程序，需要在最后加上 &lt;code&gt;&amp;amp;&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ./matmul &amp;amp; # 例子：运行耗时的计算同时进行其他操作
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ps
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; PID TTY TIME CMD
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 1720 pts/0 00:00:00 bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 1861 pts/0 00:00:06 matmul
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 1862 pts/0 00:00:00 ps
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ # 使用 ps 命令，可以发现 matmul 程序在后台运行，同时我们仍然可以操作 shell
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;而如果需要将前台程序切换到后台，则需要按下 Ctrl + Z 发送 SIGTSTP 使进程挂起，控制权还给 shell，此时屏幕输出如下所示，即（刚才挂起的进程）代号为 2，状态为 stopped，命令为 &lt;code&gt;ping localhost&lt;/code&gt;。&lt;/p&gt;</description></item><item><title>S5_文件权限_层次结构</title><link>https://www.clearsec.org/wikis/linux/linux/s5_%E7%94%A8%E6%88%B7%E4%B8%8E%E6%9D%83%E9%99%90/s5_%E6%96%87%E4%BB%B6%E6%9D%83%E9%99%90_%E5%B1%82%E6%AC%A1%E7%BB%93%E6%9E%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s5_%E7%94%A8%E6%88%B7%E4%B8%8E%E6%9D%83%E9%99%90/s5_%E6%96%87%E4%BB%B6%E6%9D%83%E9%99%90_%E5%B1%82%E6%AC%A1%E7%BB%93%E6%9E%84/</guid><description>&lt;h2 id="文件权限"&gt;文件权限&lt;/h2&gt;
&lt;p&gt;可以使用 &lt;code&gt;ls -l&lt;/code&gt; 查看当前目录中文件的详细信息。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ls -l
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;total 8
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rwxrw-r-- 1 ustc ustc 40 Feb 3 22:37 a_file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;drwxrwxr-x 2 ustc ustc 4096 Feb 3 22:38 a_folder
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;第一列的字符串从左到右意义分别是：文件类型（一位）、文件所属用户的权限（三位）、文件所属用户组的权限（三位）、其他人的权限（三位）。对于每个权限，第一位 &lt;code&gt;r&lt;/code&gt; 代表读取 (&lt;strong&gt;R&lt;/strong&gt;ead)，第二位 &lt;code&gt;w&lt;/code&gt; 代表写入 (&lt;strong&gt;W&lt;/strong&gt;rite)，第三位 &lt;code&gt;x&lt;/code&gt; 代表执行 (E&lt;strong&gt;x&lt;/strong&gt;ecute)，&lt;code&gt;-&lt;/code&gt; 代表没有对应的权限。&lt;/p&gt;
&lt;p&gt;第三、四列为文件所属用户和用户组。&lt;/p&gt;
&lt;p&gt;例如，上面的文件 &lt;code&gt;a_file&lt;/code&gt; 为普通文件 (&lt;code&gt;-&lt;/code&gt;)，所属用户权限为 &lt;code&gt;rwx&lt;/code&gt;，所属用户组权限为 &lt;code&gt;rw-&lt;/code&gt;，其他人的权限为 &lt;code&gt;r--&lt;/code&gt;，文件所属用户和用户组均为 &lt;code&gt;ustc&lt;/code&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;执行权限是什么意思？对于一个文件来说，拥有执行权限，它就可以被操作系统作为程序代码执行。如果某个程序文件没有执行权限，你仍然可以查看这个程序文件本身，修改它的内容，但是无法执行它。&lt;/p&gt;
&lt;p&gt;而对于目录来说，拥有执行权限，你就可以访问这个目录下的文件的内容。&lt;/p&gt;
&lt;p&gt;可以把目录视为一个「文件」来看待，这个文件包含了目录中下一层的文件列表——「读取」对应读取文件列表的权限，「写入」对应修改文件列表（添加、删除、重命名文件）的权限，「执行」对应实际去访问列表中文件、以及使用 &lt;code&gt;cd&lt;/code&gt; 切换当前目录到此目录的权限。&lt;/p&gt;
&lt;p&gt;有关文件与目录权限的完整表格，可以查看 Arch Wiki 的 &lt;a href="https://wiki.archlinux.org/index.php/File_permissions_and_attributes#Viewing_permissions"&gt;File permissions and attributes&lt;/a&gt; 一页。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;可以使用 &lt;code&gt;chmod&lt;/code&gt; (&lt;strong&gt;ch&lt;/strong&gt;ange file &lt;strong&gt;mod&lt;/strong&gt;e bits) 修改权限，&lt;code&gt;chown&lt;/code&gt; (&lt;strong&gt;ch&lt;/strong&gt;ange file &lt;strong&gt;own&lt;/strong&gt;er) 修改文件所有者。例如，可以使用 &lt;code&gt;chmod +x&lt;/code&gt; 命令添加执行权限。&lt;/p&gt;</description></item><item><title>S5_用户_切换用户_提权_用户组</title><link>https://www.clearsec.org/wikis/linux/linux/s5_%E7%94%A8%E6%88%B7%E4%B8%8E%E6%9D%83%E9%99%90/s5_%E7%94%A8%E6%88%B7_%E5%88%87%E6%8D%A2%E7%94%A8%E6%88%B7_%E6%8F%90%E6%9D%83_%E7%94%A8%E6%88%B7%E7%BB%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s5_%E7%94%A8%E6%88%B7%E4%B8%8E%E6%9D%83%E9%99%90/s5_%E7%94%A8%E6%88%B7_%E5%88%87%E6%8D%A2%E7%94%A8%E6%88%B7_%E6%8F%90%E6%9D%83_%E7%94%A8%E6%88%B7%E7%BB%84/</guid><description>&lt;p&gt;你可以查看 &lt;code&gt;/etc/passwd&lt;/code&gt; 文件，来得到系统中用户的配置信息。每一行都代表一个用户，每行中用户信息由冒号 &lt;code&gt;:&lt;/code&gt; 隔开，存储着包括用户名、用户编号 (UID, User ID)、家目录位置等信息。更多介绍，可以通过 &lt;code&gt;man 5 passwd&lt;/code&gt; 查阅。&lt;/p&gt;
&lt;p&gt;在 Unix 最初的时候，&lt;code&gt;passwd&lt;/code&gt; 文件存储了用户密码的哈希&lt;a href="https://101.ustclug.org/Ch05/#fn:1"&gt;&lt;sup&gt;1&lt;/sup&gt;&lt;/a&gt;。但是，这个文件是所有用户都可以读取的。为了不让用户的密码哈希被任意获取，进而导致用户的密码被暴力破解，现在一般把密码存在别的地方。对于 Linux 来说，密码哈希信息存储在 &lt;code&gt;/etc/shadow&lt;/code&gt; 里面，只有下文提到的根用户可以访问与修改。&lt;/p&gt;
&lt;h4 id="根用户root"&gt;根用户（root）&lt;/h4&gt;
&lt;p&gt;根用户 / &lt;code&gt;root&lt;/code&gt; 用户在 Linux 操作系统中拥有最高的权限，可以对系统做任何操作（包括删除所有系统文件这一类&lt;strong&gt;极端危险的操作&lt;/strong&gt;）。&lt;code&gt;root&lt;/code&gt; 用户的用户数据存储在 &lt;code&gt;/root&lt;/code&gt; 下。&lt;/p&gt;
&lt;p&gt;在我们使用 &lt;code&gt;sudo&lt;/code&gt; 的时候，输入自己的密码并验证正确之后，&lt;code&gt;sudo&lt;/code&gt; 就会以 &lt;code&gt;root&lt;/code&gt; 用户的身份，执行后面我们希望执行的命令。而使用 &lt;code&gt;apt&lt;/code&gt; 安装的软件存储在了系统的目录下，所以必须要以 &lt;code&gt;root&lt;/code&gt; 用户的身份安装。这就是我们平时需要 &lt;code&gt;sudo&lt;/code&gt; 来安装软件的原因。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;以下是一些会对系统带来毁灭性破坏的例子。 &lt;strong&gt;再重复一遍，不要执行下面的命令！&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;rm -rf /&lt;/code&gt;（删除系统中的所有可以删除的文件，&lt;strong&gt;包括被挂载的其他分区&lt;/strong&gt;。&lt;strong&gt;即使不以 &lt;strong&gt;&lt;code&gt;**root**&lt;/code&gt;&lt;/strong&gt; 权限执行，也可以删掉自己的所有文件。&lt;/strong&gt;）&lt;/li&gt;
&lt;li&gt;&lt;code&gt;mkfs.ext4 /dev/sda&lt;/code&gt;（将系统的第一块硬盘直接格式化为 ext4 文件系统。这会破坏其上所有的文件。）&lt;/li&gt;
&lt;li&gt;&lt;code&gt;dd if=/dev/urandom of=/dev/sda&lt;/code&gt;（对系统的第一块硬盘直接写入伪随机数。这会破坏其上所有的文件，并且找回文件的可能性降低。）&lt;/li&gt;
&lt;li&gt;&lt;code&gt;:(){ :|: &amp;amp; };:&lt;/code&gt;（被称为「Fork 炸弹」，会消耗系统所有的资源。在未对进程资源作限制的情况下，只能通过重启系统解决，所有未保存的数据会丢失。）&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;h4 id="系统用户"&gt;系统用户&lt;/h4&gt;
&lt;p&gt;一般地，在 Linux 中，系统用户的 UID 有一个指定范围，而这段范围在各个发行版中可能不同。如 Debian 使用了 100-999, 60000-64999 等区间分配给系统用户&lt;a href="https://101.ustclug.org/Ch05/#fn:3"&gt;&lt;sup&gt;2&lt;/sup&gt;&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>S6_Bash中的运算_语法和条件表达式</title><link>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_bash%E4%B8%AD%E7%9A%84%E8%BF%90%E7%AE%97_%E8%AF%AD%E6%B3%95%E5%92%8C%E6%9D%A1%E4%BB%B6%E8%A1%A8%E8%BE%BE%E5%BC%8F/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_bash%E4%B8%AD%E7%9A%84%E8%BF%90%E7%AE%97_%E8%AF%AD%E6%B3%95%E5%92%8C%E6%9D%A1%E4%BB%B6%E8%A1%A8%E8%BE%BE%E5%BC%8F/</guid><description>&lt;h3 id="算术运算"&gt;算术运算&lt;a href="https://101.ustclug.org/Ch06/#bash-arithmetic"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;在 Bash 中进行算术运算，需要使用 &lt;code&gt;expr&lt;/code&gt; 计算算术表达式值或 &lt;code&gt;let&lt;/code&gt; 命令赋值表达式值到变量。基本运算符是 &lt;code&gt;+&lt;/code&gt;加、&lt;code&gt;-&lt;/code&gt;减、&lt;code&gt;\*&lt;/code&gt;乘 (转义)、&lt;code&gt;/&lt;/code&gt;除、&lt;code&gt;%&lt;/code&gt;余。在 &lt;code&gt;expr&lt;/code&gt; 中，&lt;strong&gt;运算符两边与操作数之间必须有空格，小括号要转义&lt;/strong&gt;；但 &lt;code&gt;let&lt;/code&gt; 则没有这个要求，运算符前后有无空格均可，小括号不需转义，但 &lt;code&gt;=&lt;/code&gt; 前后不能有空格。&lt;/p&gt;
&lt;p&gt;另外，所有标准的 shell 都支持&lt;strong&gt;另一种语法 &lt;strong&gt;&lt;code&gt;**(( 表达式 ))**&lt;/code&gt;，其中 &lt;code&gt;表达式&lt;/code&gt; 是一个 C 风格的数学表达式，可以计算，也可以赋值。&lt;code&gt;(( 表达式 ))&lt;/code&gt; &lt;strong&gt;是一条完整的命令&lt;/strong&gt;，&lt;strong&gt;命令的返回值为 0 或 1&lt;/strong&gt;。若表达式的结果&lt;/strong&gt;非零&lt;/strong&gt;，那么 &lt;code&gt;(( 表达式 ))&lt;/code&gt; 命令&lt;strong&gt;返回零&lt;/strong&gt;，而当表达式&lt;strong&gt;结果为零时命令返回 1&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;**(( 表达式 ))**&lt;/code&gt;** 的返回值**&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ (( 1 + 1 ))
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo $? # 结果为 2，所以返回值为 0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ (( 1 - 1 ))
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo $? # 返回值为 1，因为结果是 0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;使用 &lt;code&gt;$(( 表达式 ))&lt;/code&gt; 可以将计算结果用作为命令行的一部分，就像使用变量一样。&lt;/p&gt;</description></item><item><title>S6_I_O_重定向、管道与下载</title><link>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_i_o_%E9%87%8D%E5%AE%9A%E5%90%91%E7%AE%A1%E9%81%93%E4%B8%8E%E4%B8%8B%E8%BD%BD/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_i_o_%E9%87%8D%E5%AE%9A%E5%90%91%E7%AE%A1%E9%81%93%E4%B8%8E%E4%B8%8B%E8%BD%BD/</guid><description>&lt;h3 id="重定向"&gt;重定向&lt;a href="https://101.ustclug.org/Ch06/#redirection"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;一般情况下命令从&lt;strong&gt;标准输入（stdin）&lt;strong&gt;读取输入，并输出到&lt;/strong&gt;标准输出（stdout）&lt;/strong&gt;，默认情况下两者都是你的终端。使用重定向可以让命令从文件读取输入/输出到文件。下面是以 &lt;code&gt;echo&lt;/code&gt; 为例的重定向输出：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo &amp;#34;Hello Linux!&amp;#34; &amp;gt; output_file # 将输出写入到文件（覆盖原有内容）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat output_file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hello Linux!
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo &amp;#34;rewrite it&amp;#34; &amp;gt; output_file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat output_file # 可以看到原来的 Hello Linux! 被覆盖了。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rewrite it
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo &amp;#34;append it&amp;#34; &amp;gt;&amp;gt; output_file # 将输出追加到文件（不会覆盖原有内容）
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat output_file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;rewrite it
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;append it
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;无论是 &lt;code&gt;&amp;gt;&lt;/code&gt; 还是 &lt;code&gt;&amp;gt;&amp;gt;&lt;/code&gt;，当输出文件不存在时都会创建该文件。&lt;/p&gt;
&lt;p&gt;重定向&lt;strong&gt;输入&lt;/strong&gt;使用符号 &lt;code&gt;&amp;lt;&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;command &amp;lt; inputfile
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;command &amp;lt; inputfile &amp;gt; outputfile
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;blockquote&gt;
&lt;p&gt;除了 stdin 和 stdout 还有标准错误（stderr），他们的编号分别是 0、1、2。stderr 可以用 &lt;code&gt;2&amp;gt;&lt;/code&gt; 重定向（注意数字 2 和 &amp;gt; 之间没有空格）。&lt;/p&gt;</description></item><item><title>S6_Shell_脚本_变量</title><link>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_shell_%E8%84%9A%E6%9C%AC_%E5%8F%98%E9%87%8F/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_shell_%E8%84%9A%E6%9C%AC_%E5%8F%98%E9%87%8F/</guid><description>&lt;h3 id="什么是-shell"&gt;什么是 Shell&lt;a href="https://101.ustclug.org/Ch06/#what-is-shell"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;Shell 是 Linux 的命令解释程序，是用户和内核之间的接口。除了作为命令解释程序外，Shell 同时还提供了一个可支持强大脚本语言的程序环境。&lt;/p&gt;
&lt;h3 id="bash"&gt;Bash&lt;a href="https://101.ustclug.org/Ch06/#bash"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;Bourne Shell (&lt;code&gt;sh&lt;/code&gt;)，是 Unix 系统的默认 Shell，简单轻便，脚本编程功能强，但交互性差。&lt;/p&gt;
&lt;p&gt;Bourne Again Shell，即 Bash，是 GNU 开发的一个 Shell，也是大部分 Linux 系统的默认 Shell，是 Bourne Shell 的扩展。&lt;/p&gt;
&lt;p&gt;Bash 允许用户定制环境以满足自己需要。通过修改环境文件 &lt;code&gt;.bash_profile&lt;/code&gt;、&lt;code&gt;.bashrc&lt;/code&gt;、&lt;code&gt;.bash_logout&lt;/code&gt;，配置合适的环境变量，可以改变主目录、命令提示符、命令搜索路径等用户工作环境。&lt;/p&gt;
&lt;p&gt;此外，bash 也支持使用 &lt;code&gt;alias&lt;/code&gt; 别名代替命令关键字（&lt;code&gt;alias name='命令'&lt;/code&gt;）。输入 &lt;code&gt;alias&lt;/code&gt;，可以查看目前存在的别名：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;$ alias&lt;/p&gt;
&lt;p&gt;alias alert=&amp;lsquo;notify-send &amp;ndash;urgency=low -i &amp;ldquo;$([ $? = 0 ] &amp;amp;&amp;amp; echo terminal || echo error)&amp;rdquo; &amp;ldquo;$(history|tail -n1|sed -e &amp;lsquo;'&amp;rsquo;s/^\s*[0-9]+\s*//;s/[;&amp;amp;|]\s*alert$//&amp;rsquo;'&amp;rsquo;)&amp;rdquo;&amp;rsquo;&lt;/p&gt;
&lt;p&gt;alias egrep=&amp;lsquo;egrep &amp;ndash;color=auto&amp;rsquo;&lt;/p&gt;
&lt;p&gt;alias fgrep=&amp;lsquo;fgrep &amp;ndash;color=auto&amp;rsquo;&lt;/p&gt;
&lt;p&gt;alias grep=&amp;lsquo;grep &amp;ndash;color=auto&amp;rsquo;&lt;/p&gt;
&lt;p&gt;alias l=&amp;lsquo;ls -CF&amp;rsquo;&lt;/p&gt;
&lt;p&gt;alias la=&amp;lsquo;ls -A&amp;rsquo;&lt;/p&gt;</description></item><item><title>S6_变量输入与输出</title><link>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_%E5%8F%98%E9%87%8F%E8%BE%93%E5%85%A5%E4%B8%8E%E8%BE%93%E5%87%BA/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_%E5%8F%98%E9%87%8F%E8%BE%93%E5%85%A5%E4%B8%8E%E8%BE%93%E5%87%BA/</guid><description>&lt;h3 id="变量输入与输出"&gt;变量输入与输出&lt;a href="https://101.ustclug.org/Ch06/#bash-input-output"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;h4 id="输入"&gt;输入&lt;a href="https://101.ustclug.org/Ch06/#bash-input"&gt;¶&lt;/a&gt;&lt;/h4&gt;
&lt;p&gt;可以使用 &lt;code&gt;**read**&lt;/code&gt;** 命令读取用户输入**，并将输入的内容赋值给变量。其中 &lt;code&gt;**-p**&lt;/code&gt;** 参数后可以设置输出的提示信息。**&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ name=&amp;#34;&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ read -p &amp;#34;Enter your name: &amp;#34; name 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 输出提示，然后从输入读取一个值，存储到 $name 中
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Enter your name: linux
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo $name
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;linux
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在使用 &lt;code&gt;read&lt;/code&gt; 时，建议加上 &lt;code&gt;**-r**&lt;/code&gt;** 参数（不转义）**，否则 &lt;code&gt;\&lt;/code&gt;反斜杠 会被视为转义符号。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ message=&amp;#34;&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ read -p &amp;#34;Enter your message: &amp;#34; message
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Enter your message: \(^o^)/~
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo $message # 可以看到，反斜杠被认为是转义符号，结果被丢弃
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(^o^)/~
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ read -r -p &amp;#34;Enter your message: &amp;#34; message
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Enter your message: \(^o^)/~
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo $message # 加上 -r 参数后，反斜杠完好无损
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;\(^o^)/~
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="输出"&gt;输出&lt;a href="https://101.ustclug.org/Ch06/#bash-output"&gt;¶&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;可以&lt;/strong&gt;使用 &lt;code&gt;**echo**&lt;/code&gt;** 命令输出变量信息**。其中 &lt;code&gt;-n&lt;/code&gt; 参数不会在结尾输出换行符，而 &lt;code&gt;-e&lt;/code&gt; 参数会解析文本中的转义字符（例如 &lt;code&gt;\n&lt;/code&gt;）。&lt;/p&gt;</description></item><item><title>S6_文本处理</title><link>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_%E6%96%87%E6%9C%AC%E5%A4%84%E7%90%86/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s6_shell%E5%9F%BA%E7%A1%80/s6_%E6%96%87%E6%9C%AC%E5%A4%84%E7%90%86/</guid><description>&lt;h3 id="文本统计wc"&gt;文本统计：wc&lt;a href="https://101.ustclug.org/Ch06/#wc"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;wc&lt;/code&gt; 是文本统计的常用工具，它可以输出文本的行数、单词数与字符（字节）数。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ wc file
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 427 2768 20131 file
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;统计中文文本时的问题&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;code&gt;wc&lt;/code&gt; 在统计中文文本时，会出现一些问题，比如：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo &amp;#39;中文测试&amp;#39; | wc
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1 1 13
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里显示文本只有 1 个单词，但是有 13 个字符，这显然是不对的。&lt;/p&gt;
&lt;p&gt;对于字符数统计结果，可以使用 &lt;code&gt;wc -m&lt;/code&gt; 命令要求 &lt;code&gt;wc&lt;/code&gt; 考虑宽字符：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo &amp;#39;中文测试&amp;#39; | wc -m
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;5
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;换行符也是一个符号，所以结果为 5（而非 4）。&lt;/p&gt;
&lt;p&gt;由于中文文本的单词统计涉及分词算法问题，&lt;code&gt;wc&lt;/code&gt; 无法准确统计。&lt;/p&gt;
&lt;h3 id="文本比较diff"&gt;文本比较：diff&lt;a href="https://101.ustclug.org/Ch06/#diff"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;diff 工具用于比较两个文件的不同，并列出差异。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo hello &amp;gt; file1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo hallo &amp;gt; file2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ diff file1 file1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ diff file1 file2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1c1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;lt; hello
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;---
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&amp;gt; hallo
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;小知识&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>S7_C开发</title><link>https://www.clearsec.org/wikis/linux/linux/s7_%E8%BD%AF%E4%BB%B6%E5%BC%80%E5%8F%91/s7_c%E5%BC%80%E5%8F%91/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s7_%E8%BD%AF%E4%BB%B6%E5%BC%80%E5%8F%91/s7_c%E5%BC%80%E5%8F%91/</guid><description>&lt;h2 id="c-语言开发"&gt;C 语言开发&lt;/h2&gt;
&lt;h3 id="编译"&gt;编译&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S7_C%E5%BC%80%E5%8F%91/3aabeac9f4fff7f2fa2c8aa682ba2e5d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;main.c，内容如下：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;// main.c
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;#include &amp;lt;stdio.h&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;int main() {
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; printf(&amp;#34;Hello World!\n&amp;#34;);
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; return 0;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;}
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;使用 gcc 对这个文件进行编译，生成二进制文件：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ gcc main.c -o main #编译main.c到main
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ ./main #执行main
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hello World!
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里用 &lt;code&gt;-o&lt;/code&gt; 指定了输出的二进制文件的文件名 &lt;code&gt;main&lt;/code&gt;。&lt;/p&gt;
&lt;p&gt;**直接进行到链接（Linking） **&lt;/p&gt;
&lt;p&gt;应当注意到 &lt;code&gt;gcc main.c -o main&lt;/code&gt; 这条指令没有打印出任何内容。 这是因为整个编译过程是成功的，gcc 没有需要报告的内容，因此保持沉默。 这是 Unix 哲学的一部分：&lt;em&gt;Rule of Silence: When a program has nothing surprising to say, it should say nothing.&lt;/em&gt;&lt;/p&gt;
&lt;h4 id="c-语言开发的多文件实现"&gt;C 语言开发的多文件实现&lt;/h4&gt;
&lt;p&gt;我们假设你对于 C 语言的多文件实现有着基本的认知： 即能够在之前的系统中的 IDE 内完成 C 语言的多文件开发。&lt;/p&gt;</description></item><item><title>S7_Python开发</title><link>https://www.clearsec.org/wikis/linux/linux/s7_%E8%BD%AF%E4%BB%B6%E5%BC%80%E5%8F%91/s7_python%E5%BC%80%E5%8F%91/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s7_%E8%BD%AF%E4%BB%B6%E5%BC%80%E5%8F%91/s7_python%E5%BC%80%E5%8F%91/</guid><description>&lt;h3 id="解释器-python"&gt;解释器 python&lt;a href="https://101.ustclug.org/Ch07/#py-interpreter"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;一般的 Python（CPython）程序的运行，依靠的是 Python 解释器（Interpreter）。 在 Python 解释器中，Python 代码首先被处理成一种字节码（Bytecode，与 JVM 运行的字节码不是一个东西，但有相似之处）， 然后再交由 PVM（Python virtual machine）进行执行，从而实现跨平台和动态等特性。&lt;/p&gt;
&lt;p&gt;由于使用过于广泛，几乎每一份 Linux 都带有 Python 解释器，以命令 &lt;code&gt;python2&lt;/code&gt; 或 &lt;code&gt;python3&lt;/code&gt; 调用，分别对应两个版本的 Python。&lt;/p&gt;
&lt;h3 id="包管理器-pip"&gt;包管理器 pip&lt;a href="https://101.ustclug.org/Ch07/#py-pip"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;为使用外部的第三方包，Python 提供了一个包管理器：pip。&lt;/p&gt;
&lt;p&gt;pip 和 apt 之类的包管理器有相似之处：完成包的安装和管理，完成依赖的分析，等等。 不过 pip 管理的是 Python 包，可以在 Python 代码中使用这些包。让我们看下面的例子：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 安装 Python 3 和 Python 3 的 pip。对于 Python 2 和 3 间的纠纠缠缠，我们将在之后讲解。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sudo apt install python3 python3-pip
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 测试一下看看，是否能够正常使用它们。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 请保证在 `python` 和 `pip` 后有 3 这个数字。这也是历史遗留问题。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ python3 -V
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ pip3 -V
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 暂时忽略以下两条指令，我们会在之后讲解。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ python3 -m venv venv
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ source venv/bin/activate
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(venv)$ ls
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;venv
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 安装一个 Python 包 a、b，以及 a、b 依赖的 Python 包。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(venv)$ pip3 install a b
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 卸载一个 Python 包 b。注意：这不会删除之前一起安装的包 b 的依赖。
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;(venv)$ pip3 uninstall b
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;安装了 a 之后，我们就能在代码中使用 a 这个包了。&lt;/p&gt;</description></item><item><title>S8_Docker</title><link>https://www.clearsec.org/wikis/linux/linux/s8_docker/s8_docker/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s8_docker/s8_docker/</guid><description>&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/S8_Docker/c87a2c21150adddfd295386d9b36f5cc_MD5.jpg" alt="画板"&gt;&lt;/p&gt;
&lt;h2 id="使用-docker-容器"&gt;使用 Docker 容器&lt;a href="https://101.ustclug.org/Ch08/#use-docker"&gt;¶&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;接下来我们来尝试几个例子，体验 Docker 环境的独立性与易用性。&lt;/p&gt;
&lt;h3 id="在-ubuntu-容器中使用-shell"&gt;在 Ubuntu 容器中使用 shell&lt;a href="https://101.ustclug.org/Ch08/#use-ubuntu-bash"&gt;¶&lt;/a&gt;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;docker run -it --rm --name ubuntu-container ubuntu:20.04&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这里，&lt;code&gt;**--rm**&lt;/code&gt;** 代表容器停止运行（退出）之后，会被立刻删除**；&lt;code&gt;--name&lt;/code&gt; 参数代表给容器命名，如果没有加这个参数，那么 docker 会给容器随机起一个格式类似于 gracious_brahmagupta 的名字。&lt;/p&gt;
&lt;p&gt;&lt;code&gt;**-it**&lt;/code&gt;** 是为了获得可交互的 Shell 所必须的**。&lt;code&gt;**-i**&lt;/code&gt;** 会将容器的 init（主进程，这里是 &lt;strong&gt;&lt;code&gt;**/bin/bash**&lt;/code&gt;&lt;/strong&gt;）的标准输入与 &lt;strong&gt;&lt;code&gt;**docker**&lt;/code&gt;&lt;/strong&gt; 这个程序的标准输入相连接；而 &lt;strong&gt;&lt;code&gt;**-t**&lt;/code&gt;&lt;/strong&gt; 会告知主进程输入为终端（TTY）设备。**&lt;/p&gt;
&lt;p&gt;在执行以上命令之后，你会获得一个 Ubuntu 20.04 的容器环境，退出 Shell 之后容器就会被销毁。&lt;/p&gt;
&lt;p&gt;如果没有加上 &lt;code&gt;--rm&lt;/code&gt;，退出后可以&lt;strong&gt;使用 &lt;strong&gt;&lt;code&gt;**docker ps -a**&lt;/code&gt;&lt;/strong&gt; 查看系统中所有的容器。&lt;/strong&gt;&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sudo docker ps -a
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;39d8ef1d4acf ubuntu:20.04 &amp;#34;bash&amp;#34; 4 seconds ago Exited (0) 2 seconds ago ubuntu-container
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;之后使用 &lt;code&gt;docker start&lt;/code&gt; 启动容器。&lt;/p&gt;</description></item><item><title>S9_Shell_高级文本处理与正则表达式</title><link>https://www.clearsec.org/wikis/linux/linux/s9_shell%E8%BF%9B%E9%98%B6/s9_shell_%E9%AB%98%E7%BA%A7%E6%96%87%E6%9C%AC%E5%A4%84%E7%90%86%E4%B8%8E%E6%AD%A3%E5%88%99%E8%A1%A8%E8%BE%BE%E5%BC%8F/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/linux/linux/s9_shell%E8%BF%9B%E9%98%B6/s9_shell_%E9%AB%98%E7%BA%A7%E6%96%87%E6%9C%AC%E5%A4%84%E7%90%86%E4%B8%8E%E6%AD%A3%E5%88%99%E8%A1%A8%E8%BE%BE%E5%BC%8F/</guid><description>&lt;h2 id="其他-shell-文本处理工具"&gt;其他 shell 文本处理工具&lt;a href="https://101.ustclug.org/Ch09/#tools-in-shell"&gt;¶&lt;/a&gt;&lt;/h2&gt;
&lt;h3 id="sort"&gt;sort&lt;/h3&gt;
&lt;p&gt;sort 用于文本的行排序。默认排序方式是升序，按每行的字典序排序。&lt;/p&gt;
&lt;p&gt;一些基本用法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;-r&lt;/code&gt; 降序（从大到小）排序sort descendingDESCasc or desc&lt;/li&gt;
&lt;li&gt;&lt;code&gt;-u&lt;/code&gt; 去除重复行&lt;/li&gt;
&lt;li&gt;&lt;code&gt;-o [file]&lt;/code&gt; 指定输出文件&lt;/li&gt;
&lt;li&gt;&lt;code&gt;-n&lt;/code&gt; 用于数值排序，否则“15”会排在“2”前&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo -e &amp;#34;snake\nfox\nfish\ncat\nfish\ndog&amp;#34; &amp;gt; animals
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sort animals
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fish
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fish
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fox
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;snake
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sort -r animals
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;snake
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fox
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fish
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fish
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sort -u animals
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fish
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fox
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;snake
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sort -u animals -o animals
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ cat animals
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dog
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fish
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fox
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;snake
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ echo -e &amp;#34;1\n2\n15\n3\n4&amp;#34; &amp;gt; numbers
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sort numbers
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;15
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$ sort -n numbers
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;4
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;15
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;strong&gt;小知识&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Wireshark</title><link>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/wireshark/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/wireshark/</guid><description/></item><item><title>安卓开发</title><link>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/%E5%AE%89%E5%8D%93%E5%BC%80%E5%8F%91/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/%E5%AE%89%E5%8D%93%E5%BC%80%E5%8F%91/</guid><description/></item><item><title>国标22239 2019 基本要求 控制点要求项测评对象</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/</guid><description>&lt;h2 id="基本原理"&gt;基本原理&lt;/h2&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/d2aba3cec28e54cd3ec52fc1de068ba8_MD5.svg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="文本描述框架"&gt;文本描述框架&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;&lt;/td&gt; &lt;td colspan="10" style="text-align: center;"&gt;基本要求&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="5" style="text-align: center;"&gt;安全技术&lt;/td&gt; &lt;td colspan="5" style="text-align: center;"&gt;安全管理&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;**安全控制层面**&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全物理环境&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全通信网络&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全区域边界&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全计算环境&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全管理中心&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全管理制度&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全管理机构&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全管理人员&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全建设管理&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全运维管理&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;**安全控制点**&lt;/td&gt; &lt;td style="text-align: center;"&gt;物理位置选择...&lt;/td&gt; &lt;td style="text-align: center;"&gt;通信传输...&lt;/td&gt; &lt;td style="text-align: center;"&gt;访问控制...&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全设备...&lt;/td&gt; &lt;td style="text-align: center;"&gt;审计管理...&lt;/td&gt; &lt;td style="text-align: center;"&gt;管理制度...&lt;/td&gt; &lt;td style="text-align: center;"&gt;人员配备...&lt;/td&gt; &lt;td style="text-align: center;"&gt;人员离岗...&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全方案设计...&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全事件处置...&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;**安全要求项**&lt;/td&gt; &lt;td colspan="10" style="text-align: center;"&gt;要求项a、要求项b、要求项c、要求项d...&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="等级保护20的变化1个思路3个特点10个变化"&gt;等级保护2.0的变化（1个思路，3个特点，10个变化）&lt;/h3&gt;
&lt;h3 id="保障思路"&gt;保障思路&lt;/h3&gt;
&lt;p&gt;由1.0防御审计的被动保障向感知预警、动态防护、安全监测、应急响应的主动保障体系转变。&lt;/p&gt;
&lt;h3 id="3个特点"&gt;3个特点&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;对象范围扩大：将云计算安全、移动互联网安全、物联网安全、工业控制系统安全、大数据安全（附录形式）纳入范围。&lt;/li&gt;
&lt;li&gt;分类结构统一：调整了标准结构、基本要求与设计要求，构建“一个中心，三重防护（以“安全管理中心”为中心，以“安全通信网络，安全区域边界，安全计算环境”三重防护体系）”。&lt;/li&gt;
&lt;li&gt;强化可信计算：把可信验证列入各个级别并逐级提出各个环节的主要可信验证。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="10个变化"&gt;10个变化&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;名称变化：《信息系统安全等级等保护基本要求》→《网络安全等级保护基本要求》&lt;/li&gt;
&lt;li&gt;对象变化：信息系统→等级保护对象（网络和信息系统）&lt;/li&gt;
&lt;li&gt;安全要求的变化：安全要求→安全通用要求&amp;amp;安全扩展要求&lt;/li&gt;
&lt;li&gt;章节结构的变化：&lt;/li&gt;
&lt;/ol&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="5" style="text-align: center;"&gt;第三级安全要求&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全通用要求&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;云计算扩展要求&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;移动互联扩展要求&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;物联网扩展要求&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;工业控制扩展要求&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;ol start="5"&gt;
&lt;li&gt;分类结构的变化&lt;/li&gt;
&lt;/ol&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="5" style="text-align: center;"&gt;技术部分&lt;/td&gt; &lt;td style="text-align: center;"&gt;物理环境&lt;/td&gt; &lt;td rowspan="5" style="text-align: center;"&gt;管理部分&lt;/td&gt; &lt;td style="text-align: center;"&gt;管理制度&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;通信网络&lt;/td&gt; &lt;td style="text-align: center;"&gt;管理机构&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;区域边界&lt;/td&gt; &lt;td style="text-align: center;"&gt;管理人员&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;计算环境&lt;/td&gt; &lt;td style="text-align: center;"&gt;建设管理&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;管理中心&lt;/td&gt; &lt;td style="text-align: center;"&gt;运维管理&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;ol start="6"&gt;
&lt;li&gt;增加云计算安全扩展要求：基础设施的位置，虚拟化安全保护，镜像和快照，云服务商选择，云计算环境管理。&lt;/li&gt;
&lt;li&gt;增加移动互联安全扩展要求：无线接入点的物理位置，移动终端管控，移动应用管理，移动应用软件采购，移动应用软件开发。&lt;/li&gt;
&lt;li&gt;新增物联网安全扩展要求：感知节点的物理防护，感知节点设备安全，感知网关节点的设备安全，感知节点的管理，数据融合处理。&lt;/li&gt;
&lt;li&gt;新增工业控制安全扩展要求：室外控制设备防护，工控系统网络安全架构安全，拨号使用控制，无限使用控制，控制设备安全。&lt;/li&gt;
&lt;li&gt;应用场景：&lt;/li&gt;
&lt;/ol&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;附录C&lt;/th&gt;
					&lt;th&gt;→&lt;/th&gt;
					&lt;th&gt;等保安全框架和关基技术&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;附录D&lt;/td&gt;
					&lt;td&gt;→&lt;/td&gt;
					&lt;td&gt;云计算应用场景&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;附录E&lt;/td&gt;
					&lt;td&gt;→&lt;/td&gt;
					&lt;td&gt;描述移动互联应用场景&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;附录F&lt;/td&gt;
					&lt;td&gt;→&lt;/td&gt;
					&lt;td&gt;描述物联网应用场景&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;附录G&lt;/td&gt;
					&lt;td&gt;→&lt;/td&gt;
					&lt;td&gt;描述工业控制系统应用场景&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;附录H&lt;/td&gt;
					&lt;td&gt;→&lt;/td&gt;
					&lt;td&gt;描述大数据应用场景&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="描述模型"&gt;描述模型&lt;/h3&gt;
&lt;h3 id="pdrr模型protectiondetectionreactionrecovery防护检测响应恢复"&gt;PDRR模型（Protection,Detection,Reaction,Recovery：防护、检测、响应、恢复）&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;第一级系统&lt;/th&gt;
					&lt;th&gt;防护&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;第二级系统&lt;/td&gt;
					&lt;td&gt;防护/检测&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第三级系统&lt;/td&gt;
					&lt;td&gt;策略/防护/检测/恢复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第四级系统&lt;/td&gt;
					&lt;td&gt;策略/防护/检测/恢复/响应&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="cmm模型capacity-maturity-model系统安全工程成熟度模型"&gt;CMM模型（Capacity Maturity Model：系统安全工程成熟度模型）&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;第一级系统&lt;/th&gt;
					&lt;th&gt;一般执行（部分活动建制度）&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;第二级系统&lt;/td&gt;
					&lt;td&gt;计划执行（主要过程建制度）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第三级系统&lt;/td&gt;
					&lt;td&gt;统一策略（管理制度体系化）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第四级系统&lt;/td&gt;
					&lt;td&gt;持续改进（管理制度体系化/验证/改进）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="安全技术章节"&gt;安全技术章节&lt;/h3&gt;
&lt;h3 id="物理环境安全"&gt;物理环境安全&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="22" style="text-align: center;"&gt;安全物理环境&lt;/td&gt; &lt;td rowspan="2" style="text-align: center;"&gt;物理位置选择&lt;/td&gt; &lt;td&gt;1.机房场地应选择在具有防震、防风和防雨等能力的建筑内。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.机房场地应避免设在建筑物的顶层或地下室，否则应加强防水和防潮措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;物理访问控制&lt;/td&gt; &lt;td&gt;1.机房出入口应配置电子门禁系统，控制，鉴别和记录进入的人员。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;防盗窃和防破坏&lt;/td&gt; &lt;td&gt;1.应将设备或主要部件进行固定，并设置明显的不易除去的标识。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.应将通信线缆设在隐蔽安全处。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3.应设置机房防盗报警系统或设置有专人值守的视频监控系统。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;防雷击&lt;/td&gt; &lt;td&gt;1.应将各类机柜、设施和设备等通过接通系统安全接地。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.应采取措施防止感应雷，例如设置防雷安保器或过压保护装置等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;防火&lt;/td&gt; &lt;td&gt;1.机房应设置火灾自动消防系统，能够自动检测火情、自动报警、并自动灭火。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3.应对机房划分区域进行管理，区域和区域之间设置隔离防火措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;防水和防潮&lt;/td&gt; &lt;td&gt;1.应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3.应安装对水敏感的检测仪表和元件，对机房进行防水检测和报警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;防静电&lt;/td&gt; &lt;td&gt;1.应采取防静电地板或地面并采用必要的接地防静电措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.应采取措施防止静电的产生，例如采用静电消除器、佩戴防静电手环等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;温湿度控制&lt;/td&gt; &lt;td&gt;1.应设置温湿度自动调节设施，使机房温湿度的变化在设备运行所允许的范围之内。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;电力供应&lt;/td&gt; &lt;td&gt;1.应在机房供电线路上配置稳压器和过电压防护设备。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.应提供短期的备用电力供应，至少满足设备在断电情况下的正常运行要求。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3.应设置冗余或并行的电力电缆线路为计算机系统供电。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;电磁防护&lt;/td&gt; &lt;td&gt;1.电源线和通信线缆应隔离铺设，避免互相干扰。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2.应对关键设备实施电磁屏蔽。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全通信网络"&gt;安全通信网络&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="8" style="text-align: center;"&gt;安全通信网络&lt;/td&gt; &lt;td rowspan="5" style="text-align: center;"&gt;网络架构&lt;/td&gt; &lt;td&gt;1. 应保证网络设备的业务处理能力满足业务高峰期需要。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应保证网路各个部分的带宽满足业务高峰期需要。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应划分不同的网络区域，并按照方便管理和控制的原则为各网络区域分配地址。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应避免将重要网络区域部署在边界处，重要网络区域与其他网络区域之间应采取可靠的技术隔离手段。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应提供通信线路，关键网络设备和关键计算设备的硬件冗余，保证系统的可用性。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;通信传输&lt;/td&gt; &lt;td&gt;1. 应采用校验技术或密码技术保证通信过程中数据的完整性。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应采用密码技术保证通信过程中数据的保密性。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;可信验证&lt;/td&gt; &lt;td&gt;1. 可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性收到破坏后进行报警，并将验证结果形成审计记录送至安全管理中心。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全区域边界"&gt;安全区域边界&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="20" style="text-align: center;"&gt;安全区域边界&lt;/td&gt; &lt;td rowspan="4" style="text-align: center;"&gt;边界防护&lt;/td&gt; &lt;td&gt;1. 应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应能够对非授权设备私自联到内部网络的行为进行检查或限制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应能够对内部用户非授权联到外部网络的行为进行检查或限制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应限制无线网络的使用，保证无线网络通过受控边界设备接入内部网络。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5" style="text-align: center;"&gt;访问控制&lt;/td&gt; &lt;td&gt;1. 应在网络边界或区域之间根据访问控制策略设置访问控制规则，默认情况下允许通信外受控接口拒绝所有通信。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应删除多余或无效的访问控制规则，优化访问控制列表，并保证访问控制规则数量最小化。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应对源地址、目的地址、源端口、目的端口和协议等进行检查，以允许/拒绝数据包进出。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应能根据会话状态信息实现基于应用协议和应用内容的访问控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应对进出网络的数据流实现基于应用协议和应用内容的访问控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;入侵防范&lt;/td&gt; &lt;td&gt;1. 应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应采取技术措施对网络行为进行分析，实现对网络攻击特别是新型网络攻击行为的分析。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 当检测到攻击行为时，记录攻击源IP、攻击类型、攻击目标、攻击时间，在发生严重入侵事件时应提供报警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;恶意代码和垃圾邮件防范&lt;/td&gt; &lt;td&gt;1. 应在关键网络节点处对恶意代码进行检测和清除，并维护恶意代码防护机制的升级和更新。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应在关键网络节点处对垃圾邮件进行检测和防护，并维护垃圾邮件防护机制的升级和更新。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;安全审计&lt;/td&gt; &lt;td&gt;1. 应在网络边界、重要网络节点进行安全审计，审计覆盖到每个用户，对重要用户的行为和重要安全事件进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 审计记录应包括时间的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应对审计记录进行保护，定期备份，避免受到未预期的删除，修改或覆盖等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应能对远程访问的用户行为，访问互联网的用户行为等进行行为审计和数据分析。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;可信验证&lt;/td&gt; &lt;td&gt;1. 可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性收到破坏后进行报警，并将验证结果形成审计记录送至安全管理中心。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
### 安全计算环境
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="140" style="text-align: center;"&gt;安全计算环境&lt;/td&gt; &lt;td rowspan="22" style="text-align: center;"&gt;网络设备（路由器、交换机）&lt;/td&gt; &lt;td rowspan="4"&gt;身份鉴别&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登陆链接超时自动退出等相关措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术只要应使用密码技术来实现。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="7"&gt;访问控制&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户分配账户和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应重命名或删除默认账户，修改默认账户的默认口令。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应及时删除或停用多余的、过期的账户，避免共享账户的存在。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应授予管理用户所需的最小权限，实现故案例用户的权限分离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据表级。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;7. 应对重要主体和客体设置安全标记，并控制主体对安全标记信息资源的访问。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;安全审计&lt;/td&gt; &lt;td colspan="2"&gt;1. 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要的安全事件进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 审计记录包括时间的日期和时间、用户、事件类型、时间是否成功及其他与审计相关的信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应对审计进程进行保护，防止未授权的终端。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="6"&gt;入侵防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应遵循最小安装的原则，仅安装需要的组件和应用程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应关闭不需要的系统服务、默认共享和高危端口。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应通过设定终端接入方式或网络地址范围对通过网络进行管理的终端进行限制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应提供数据有效性检验功能，保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 应能够检测到对重要节点进行入侵的行为，并在发生严重入侵事件时提供报警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;可信验证&lt;/td&gt; &lt;td colspan="2"&gt;1. 可基于可信根对计算设备的引导程序、系统程序、重要配置参数和应用程序进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性受到破坏后进行报警，并将验证解雇哦形成审计记录送至安全管理中心。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="22" style="text-align: center;"&gt;安全设备（防火墙）&lt;/td&gt; &lt;td rowspan="4"&gt;身份鉴别&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登陆链接超时自动退出等相关措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术只要应使用密码技术来实现。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="7"&gt;访问控制&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户分配账户和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应重命名或删除默认账户，修改默认账户的默认口令。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应及时删除或停用多余的、过期的账户，避免共享账户的存在。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应授予管理用户所需的最小权限，实现故案例用户的权限分离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据表级。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;7. 应对重要主体和客体设置安全标记，并控制主体对安全标记信息资源的访问。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;安全审计&lt;/td&gt; &lt;td colspan="2"&gt;1. 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要的安全事件进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 审计记录包括时间的日期和时间、用户、事件类型、时间是否成功及其他与审计相关的信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应对审计进程进行保护，防止未授权的终端。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="6"&gt;入侵防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应遵循最小安装的原则，仅安装需要的组件和应用程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应关闭不需要的系统服务、默认共享和高危端口。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应通过设定终端接入方式或网络地址范围对通过网络进行管理的终端进行限制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应提供数据有效性检验功能，保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 应能够检测到对重要节点进行入侵的行为，并在发生严重入侵事件时提供报警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;可信验证&lt;/td&gt; &lt;td colspan="2"&gt;1. 可基于可信根对计算设备的引导程序、系统程序、重要配置参数和应用程序进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性受到破坏后进行报警，并将验证解雇哦形成审计记录送至安全管理中心。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="22" style="text-align: center;"&gt;服务器（Linux服务器、Windows服务器）&lt;/td&gt; &lt;td rowspan="4"&gt;身份鉴别&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登陆链接超时自动退出等相关措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术只要应使用密码技术来实现。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="7"&gt;访问控制&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户分配账户和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应重命名或删除默认账户，修改默认账户的默认口令。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应及时删除或停用多余的、过期的账户，避免共享账户的存在。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应授予管理用户所需的最小权限，实现故案例用户的权限分离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据表级。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;7. 应对重要主体和客体设置安全标记，并控制主体对安全标记信息资源的访问。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;安全审计&lt;/td&gt; &lt;td colspan="2"&gt;1. 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要的安全事件进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 审计记录包括时间的日期和时间、用户、事件类型、时间是否成功及其他与审计相关的信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应对审计进程进行保护，防止未授权的终端。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5"&gt;入侵防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应遵循最小安装的原则，仅安装需要的组件和应用程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应关闭不需要的系统服务、默认共享和高危端口。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应通过设定终端接入方式或网络地址范围对通过网络进行管理的终端进行限制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应能够检测到对重要节点进行入侵的行为，并在发生严重入侵事件时提供报警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;恶意代码防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为，并将其有效阻断。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;可信验证&lt;/td&gt; &lt;td colspan="2"&gt;1. 可基于可信根对计算设备的引导程序、系统程序、重要配置参数和应用程序进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性受到破坏后进行报警，并将验证解雇哦形成审计记录送至安全管理中心。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="11" style="text-align: center;"&gt;终端设备&lt;/td&gt; &lt;td rowspan="3"&gt;身份鉴别&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登陆链接超时自动退出等相关措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;访问控制&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户分配账户和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应重命名或删除默认账户，修改默认账户的默认口令。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应及时删除或停用多余的、过期的账户，避免共享账户的存在。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;入侵防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应遵循最小安装的原则，仅安装需要的组件和应用程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应关闭不需要的系统服务、默认共享和高危端口。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;恶意代码防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为，并将其有效阻断。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;可信验证&lt;/td&gt; &lt;td colspan="2"&gt;1. 可基于可信根对计算设备的引导程序、系统程序、重要配置参数和应用程序进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性受到破坏后进行报警，并将验证解雇哦形成审计记录送至安全管理中心。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="19" style="text-align: center;"&gt;系统管理软件（Oracle、MySQL）&lt;/td&gt; &lt;td rowspan="4"&gt;身份鉴别&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登陆链接超时自动退出等相关措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术只要应使用密码技术来实现。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="7"&gt;访问控制&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户分配账户和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应重命名或删除默认账户，修改默认账户的默认口令。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应及时删除或停用多余的、过期的账户，避免共享账户的存在。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应授予管理用户所需的最小权限，实现故案例用户的权限分离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据表级。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;7. 应对重要主体和客体设置安全标记，并控制主体对安全标记信息资源的访问。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="8"&gt;安全审计&lt;/td&gt; &lt;td colspan="2"&gt;1. 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要的安全事件进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 审计记录包括时间的日期和时间、用户、事件类型、时间是否成功及其他与审计相关的信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应对审计进程进行保护，防止未授权的终端。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;入侵防范&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;1. 应遵循最小安装的原则，仅安装需要的组件和应用程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应通过设定终端接入方式或网络地址范围对通过网络进行管理的终端进行限&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="23" style="text-align: center;"&gt;应用系统&lt;/td&gt; &lt;td rowspan="4"&gt;身份鉴别&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登陆链接超时自动退出等相关措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术只要应使用密码技术来实现。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="7"&gt;访问控制&lt;/td&gt; &lt;td colspan="2"&gt;1. 应对登录的用户分配账户和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应重命名或删除默认账户，修改默认账户的默认口令。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应及时删除或停用多余的、过期的账户，避免共享账户的存在。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应授予管理用户所需的最小权限，实现故案例用户的权限分离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;5. 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;6. 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据表级。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;7. 应对重要主体和客体设置安全标记，并控制主体对安全标记信息资源的访问。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;安全审计&lt;/td&gt; &lt;td colspan="2"&gt;1. 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要的安全事件进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 审计记录包括时间的日期和时间、用户、事件类型、时间是否成功及其他与审计相关的信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;4. 应对审计进程进行保护，防止未授权的终端。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;入侵防范&lt;/td&gt; &lt;td colspan="2"&gt;1. 应遵循最小安装的原则，仅安装需要的组件和应用程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应提供数据有效性检验功能，保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;3. 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;数据备份恢复&lt;/td&gt; &lt;td colspan="2"&gt;1. 应提供重要数据处理系统的热冗余，保证系统的高可用性。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;剩余信息保护&lt;/td&gt; &lt;td colspan="2"&gt;1. 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应保证敏感数据所在的存储空间被释放或重新分配前得到完全清除。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;个人信息保护&lt;/td&gt; &lt;td colspan="2"&gt;1. 应仅采集和保存业务必须的用户个人信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;2. 应禁止未授权访问和非法使用用户个人信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="21" style="text-align: center;"&gt;数据&lt;/td&gt; &lt;td rowspan="4"&gt;鉴别数据&lt;/td&gt; &lt;td rowspan="2"&gt;1. 数据完整性&lt;/td&gt; &lt;td&gt;应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;2. 数据保密性&lt;/td&gt; &lt;td&gt;应采用密码技术保证重要数据在传输过程中的保密性。包括但不限于鉴别数据，重要业务数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用密码技术保证重要数据在存储过程中的保密性。包括但不限于鉴别数据，重要业务数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="6"&gt;重要业务数据&lt;/td&gt; &lt;td rowspan="2"&gt;1. 数据完整性&lt;/td&gt; &lt;td&gt;应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;2. 数据保密性&lt;/td&gt; &lt;td&gt;应采用密码技术保证重要数据在传输过程中的保密性。包括但不限于鉴别数据，重要业务数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用密码技术保证重要数据在存储过程中的保密性。包括但不限于鉴别数据，重要业务数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;3. 数据备份恢复&lt;/td&gt; &lt;td&gt;应提供重要数据的本地备份与恢复功能。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应提供异地实时备份功能，利用通信网络将重要数据实施备份至备份场地。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;重要审计数据&lt;/td&gt; &lt;td rowspan="2"&gt;1. 数据完整性&lt;/td&gt; &lt;td&gt;应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 数据备份恢复&lt;/td&gt; &lt;td&gt;应提供重要数据的本地备份与恢复功能。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;主要配置数据&lt;/td&gt; &lt;td rowspan="2"&gt;1. 数据完整性&lt;/td&gt; &lt;td&gt;应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 数据备份恢复&lt;/td&gt; &lt;td&gt;应提供重要数据的本地备份与恢复功能。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5"&gt;重要个人信息&lt;/td&gt; &lt;td rowspan="2"&gt;1. 数据完整性&lt;/td&gt; &lt;td&gt;应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据，重要业务数据，重要审计数据，重要配置数据，重要视频数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;2. 数据保密性&lt;/td&gt; &lt;td&gt;应采用密码技术保证重要数据在传输过程中的保密性。包括但不限于鉴别数据，重要业务数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;应采用密码技术保证重要数据在存储过程中的保密性。包括但不限于鉴别数据，重要业务数据和重要个人信息等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 数据备份恢复&lt;/td&gt; &lt;td&gt;应提供重要数据的本地备份与恢复功能。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全管理中心"&gt;安全管理中心&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="12" style="text-align: center;"&gt;安全管理中心&lt;/td&gt; &lt;td rowspan="2" style="text-align: center;"&gt;系统管理&lt;/td&gt; &lt;td&gt;1. 应对系统管理员进行身份鉴别，只允许通过特定的命令或操作界面进行系统管理操作，并对这些操作进行审计&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对系统管理员对系统的资源和运行进行配置、控制和管理，包括用户身份、系统资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;审计管理&lt;/td&gt; &lt;td&gt;1. 应对审计管理员进行身份鉴别，只允许其通过特定的命令或操作界面进行安全审计操作，并对这些操作进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应通过审计管理员对审计记录进行分析，并根据分析结果进行处理，包括根据安全审计策略对审计记录进行存储、管理和查询等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;安全管理&lt;/td&gt; &lt;td&gt;1. 应对安全管理员进行身份鉴别，只允许其通过特定的命令或操作界面进行安全管理操作，并对这些操作进行审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应通过安全管理员对系统中的安全策略进行配置，包括安全参数的设置，主主体、客体进行统一安全标记，对主题进行授权，配置可信验证策略等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="6" style="text-align: center;"&gt;集中管控&lt;/td&gt; &lt;td&gt;1. 应划分出特定的管理区域，对分布在网络中的设备或安全组件进行管控。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应能够建立一条安全的信息传输路径，对网络中的安全设备或安全组件进行管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应对网络链路、安全设备、网络设备和服务器等设备的运行情况进行集中监测。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应对分散在各个设备上的审计数据进行手机汇总和集中分析，并保证审计记录的留存时间符合法律法规要求。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;6. 应能对网络中发生的各类安全事件进行识别、报警和分析。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全管理章节"&gt;安全管理章节&lt;/h3&gt;
&lt;h3 id="安全管理制度"&gt;安全管理制度&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="7" style="text-align: center;"&gt;安全管理制度&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全策略&lt;/td&gt; &lt;td&gt;1. 应制定网络安全工作的总体方针和安全策略，阐明机构安全工作的总体目标、范围、原则和安全框架。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;安全制度&lt;/td&gt; &lt;td&gt;1. 应对安全管理活动中的各类管理内容建立安全管理制度。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对管理人员或操作人员执行的日常管理操作建立操作规程。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应形成由安全策略、管理制度、操作规程、记录表单构成的安全管理制度体系。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;制定与发布&lt;/td&gt; &lt;td&gt;1. 应指定或授权专门的部门或人员负责安全管理制度的制定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 安全管理制度通过正式、有效的方式发布，并进行版本控制&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;审核与修订&lt;/td&gt; &lt;td&gt;1. 应定期对安全管理制度的合理性和适用性进行论证和审定，对存在不足或需要改进的安全管理制度进行修订。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全管理机构"&gt;安全管理机构&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="14" style="text-align: center;"&gt;安全管理机构&lt;/td&gt; &lt;td rowspan="3" style="text-align: center;"&gt;岗位设置&lt;/td&gt; &lt;td&gt;1. 应成立指导和管理网络安全工作的委员会或领导小组，其最高领导应由单位主管领导担任或授权&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应设立网络安全管理工作的职能部门，设立安全主管、安全管理等各个方面的负责人岗位，并定义各负责人的职责。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应设立系统管理员、审计管理员、安全管理员等岗位，并定义部门及各个工作岗位的职责。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;人员配置&lt;/td&gt; &lt;td&gt;1. 应配置一定数量的系统管理员、审计管理员、安全管理员等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应配置专职的安全管理员，不可兼任。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;审批与授权&lt;/td&gt; &lt;td&gt;1. 应根据各个部门和岗位的职责，明确授权审批事项、审批部门和批准人等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应针对系统变更、重要操作、物理访问和系统接入等事项建立审批程序，并按照审批程序执行审批过程，对重要活动建立逐级审批制度。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应定期审查审批事项，及时更新需授权和审批的项目、审批部门和审批人等信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;沟通与合作&lt;/td&gt; &lt;td&gt;1. 应加强各类管理人员、组织内部机构和网络安全管理部门之间的沟通合作，定期召开协调会议，共同协作处理网络安全问题。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应加强与网络安全职能部门、各类供应商、业界专家及安全组织的合作与沟通。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应建立外联单位审批表，包括外联单位名称、合作内容、联系人和联系方式等信息。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;审核与检查&lt;/td&gt; &lt;td&gt;1. 应定期进行常规安全检查，检查内容包括系统日常运行、系统漏洞和数据备份等情况。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应定期进行全面安全检查，检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应制定安全检查表格实施安全检查，汇总安全检查数据，形成安全检查报告，并对检查结果进行通报。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全管理人员"&gt;安全管理人员&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="12" style="text-align: center;"&gt;安全管理人员&lt;/td&gt; &lt;td rowspan="3" style="text-align: center;"&gt;人员录用&lt;/td&gt; &lt;td&gt;1. 应制定专门的人员或部门负责人员录用。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对被录用人员的身份、安全背景、专业资格或资质等进行审查，对其具有的技术技能进行考核。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应与被录用人员签署保密协议，与关键岗位人员签署岗位责任协议。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;人员离岗&lt;/td&gt; &lt;td&gt;1. 应及时终止离岗人员的所有访问权限，取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应办理严格的调离手续，并承诺调离后的保密义务后方可离开。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;安全意识教育和培训&lt;/td&gt; &lt;td&gt;1. 应对各类人员进行安全意识教育和岗位技能培训，并告知相关的安全责任和惩戒措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应针对不同的岗位制定不同的培训计划，对安全基础知识、岗位操作规程等进行培训。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应定期对不同岗位的人员进行技能考核。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;外部人员访问管理&lt;/td&gt; &lt;td&gt;1. 应在外部人员物理访问受控区域前先提出书面申请，批准后由专人全程陪同，并登记备案。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应在外部人员接入受控网络访问系统前提出书面申请，批准后由专人开设账户、分配权限、并登记备案。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 外部人员离场后应及时清除所有的访问权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 获得系统访问授权的外部人员应签署保密协议，不得进行非授权操作，不得复制和泄露任何敏感信息。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全建设管理"&gt;安全建设管理&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="34" style="text-align: center;"&gt;安全建设管理&lt;/td&gt; &lt;td rowspan="4" style="text-align: center;"&gt;定级和备案&lt;/td&gt; &lt;td&gt;1. 应以书面的形式说明保护对象的等级保护等级及确定等级的方法和理由。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应组织相关部门和有关安全技术专家对定级结果的合理性和正确性进行论证和审定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应保证定级结果经过相关部门的批准。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应将备案材料报主管部门和相应公安机关备案。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;安全方案设计&lt;/td&gt; &lt;td&gt;1. 应根据安全保护等级选择基本安全措施，依据风险分析的结果补充和调整安全措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应根据保护对象的安全保护等级及其他级别保护对象的关系进行安全整体规划和安全方案设计，设计内容应包含密码技术相关内容，并形成配套文件。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应组织相关部门和有关安全专家对安全整体规划及其配套文件的合理性和正确性进行论证和审定，经过批准后才能正式实施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;安全产品采购和使用&lt;/td&gt; &lt;td&gt;1. 应确保网络产品采购和使用符合国家的有关规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应确保密码产品与服务的采购和使用符合国家密码主管部门的要求。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应预先对产品进行选型测试，确定产品的候选范围，并定期审定和更新候选产品名单。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="7" style="text-align: center;"&gt;自行软件开发&lt;/td&gt; &lt;td&gt;1. 应将开发环境与实际运行环境物理分开，测试数据和测试结果受到控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应制定软件开发管理制度，明确说明开发过程的控制方法和人员行为准则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应制定代码编写安全规范，要求开发人员参照规范编写代码。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应具备软件设计的相关文档和使用指南，并对文档使用进行控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应保证在软件开发过程中对安全性进行测试，在软件安装前对可能存在的恶意代码进行检测。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;6. 应对程序资源库的修改、更新、发布进行授权和批准，并严格进行版本控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;7. 应保证开发人员为专职人员，开发人员的开发活动受到控制、监视和审查。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;外包软件开发&lt;/td&gt; &lt;td&gt;1. 应在软件交付前检测其中可能存在的恶意代码。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应保证开发单位提供软件设计文档和使用指南。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应保证开发单位提供软件源代码，并审查软件中可能存在的后门和隐蔽信道。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;工程实施&lt;/td&gt; &lt;td&gt;1. 应制定或授权专门的部门或人员负责工程实施过程的管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应制定安全工程实施方案控制工程实施过程。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应通过第三方工程监理控制项目的实施过程。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;测试验收&lt;/td&gt; &lt;td&gt;1. 应制定测试验收方案，并依据测试验收方案实施测试验收，形成测试验收报告。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应进行上线前的安全性测试，并出具安全测试报告，安全测试报告应包含密码应安全性测试相关内容。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;系统交付&lt;/td&gt; &lt;td&gt;1. 应制定交付清单，并根据交付清单对所交接的设备、软件和文档等进行清点。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对负责运行维护的技术人员进行相应的技能培训。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应提供建设过程文档和运行维护文档。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;等级测评&lt;/td&gt; &lt;td&gt;1. 应定期进行等级测评，发现不符合相应等级保护标准要求的及时整改。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应在发生重大变更或级别发生变化时进行等级测评。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应确保测评机构的选择符合国家有关规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;服务供应商管理&lt;/td&gt; &lt;td&gt;1. 应确保服务供应商的选择符合国家的有关规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应与选定的服务供应商签订相关协议，明确整个服务供应链各方需履行的网络安全相关义务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应定期监督、评审和审核服务供应商提供的服务，并对其变更服务内容加以控制。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="安全运维管理"&gt;安全运维管理&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="48" style="text-align: center;"&gt;安全运维管理&lt;/td&gt; &lt;td rowspan="3" style="text-align: center;"&gt;环境管理&lt;/td&gt; &lt;td&gt;1. 应指定专门的部门或人员负责机房安全，对机房出入进行管理，定期对机房供配电、空调、温湿度控制、消防等设施进行维护管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应建立机房安全管理制度，对有关物理方位、物品带进出和环境安全等方面的管理做出规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应不在重要区域接待来访人员，不随意防止含有敏感信息的纸质文档和移动介质等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;资产管理&lt;/td&gt; &lt;td&gt;1. 应编制并保存与保护对象相关的资产清单，包含资产责任部门、重要程度和所处位置等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应根据资产的重要程度对资产进行标识管理，根据资产的价值选择相应的管理措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应对信息分类与标识方法做出规定，并对信息的使用、传输和存储进行规范化管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;介质管理&lt;/td&gt; &lt;td&gt;1. 应将介质存放在安全的环境中，对各类介质进行控制和保护，实行存储环境专人管理，并根据存档介质的目录清单定期盘点。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对介质在物理传输过程中的人员选择、打包、交付等情况进行控制，并对介质的归档和查询进行登记记录。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;设备维护管理&lt;/td&gt; &lt;td&gt;1. 应对各种设备（包括备份和冗余设备）、线路等指定专门的部门或人员定期进行维护管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应建立配到设施、软硬件维护方面的管理制度，对其维护进行有效的管理，包括明确维护人员的责任、维修和服务的审批、维修过程的监督控制等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 信息处理设备应经过审批才能带离机房或办公地点，含有存储介质的设备带出工作环境时其中重要数据应加密。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 含有存储介质的设备在报废或重用前，应进行完全清除或被安全覆盖，保证该设备上的敏感数据和授权软件无法被恢复重用。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;漏洞和风险管理&lt;/td&gt; &lt;td&gt;1. 应采取必要的措施识别安全漏洞和隐患，对发现的安全漏洞和隐患进行修补或评估可能的影响后进行修补。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应定期开展安全测评，形成安全测评报告，采取措施应对发现的安全问题。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="10" style="text-align: center;"&gt;网络和系统安全管理&lt;/td&gt; &lt;td&gt;1. 应划分不同的管理员角色进行网络和系统的运维管理，明确各个角色的责任和权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应指定专门的部门或人员进行账户管理，对申请账户、建立账户、删除账户等进行控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应建立网络和系统安全管理制度，对安全策略、账户管理、配置管理、日志管日常操作、升级与打补丁、口令更新周期等方面作出规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应制定重要设备的配置和操作手册，依据手册对设备进行安全配置和优化配置等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应详细记录运维操作日志，包括日常巡检工作、运行维护记录、参数的设置和修改等内容。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;6. 应指定专门的部门或人员对日志、监测和报警数据等进行分析、统计，及时发现可疑行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;7. 应严格控制变更性运维，经过审批后才可改变连接、安装系统组件或调整配置参数，操作过程中应保留不可变更的审计日志，操作结束后应同步更新配置信息库。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;8. 应严格控制运维工具的使用，经过审批后才可接入进行操作，操作过程中应保留不可更改的审计日志，操作结束后应删除工具中的敏感数据。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;9. 应严格控制远程运维的开通，经过审批后才可开通远程运维接口或通道，操作过程中应保留不可更改的审计日志，操作结束后立即关闭接口或通道。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;10. 应保证所有与外部的连接均得到授权和批准，应定期检查违反规定无线上网及其他违反网络安全策略的行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;恶意代码防范管理&lt;/td&gt; &lt;td&gt;1. 应提高所有用户的恶意代码防范意识，对外来计算机或存储设备接入系统前进行恶意代码检查等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应定期验证防范恶意代码攻击的技术措施的有效性。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;配置管理&lt;/td&gt; &lt;td&gt;1. 应急和保存基本配置信息，包括网络拓扑结构、各个设备安装的软件组件、软件组件的版本和补丁信息、各个设备或软件组件的配置参数等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应将基本配置信息改变纳入变更范畴，实施对配置信息改变的控制，并及时跟新基本配置信息库。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;密码管理&lt;/td&gt; &lt;td&gt;1. 应遵循密码相关国家标准和行业标准。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应使用国家密码管理主管部门认证核准的密码技术和产品。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;变更管理&lt;/td&gt; &lt;td&gt;1. 应明确变更需求，变更前根据变更需求制定变更方案，变更方案经过评审、审批后方可实施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应建立变更的申报和审批控制程序，以及程序控制所有的变变更，记录变更实施过程。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应建立中止变更并从变更中恢复的程序，明确过程控制方法和人员职责，必要时对恢复过程进行演练。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;备份与恢复管理&lt;/td&gt; &lt;td&gt;1. 应识别需要定期备份的重要业务信息、系统数据及软件系统等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应规定备份信息的备份方式、备份频度、存储介质、保存期等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应根据数据的重要性和数据对系统运行的影响，制定数据的备份策略和恢复策略、备份程序和恢复程序等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;安全事件处置&lt;/td&gt; &lt;td&gt;1. 应及时向安全管理部门报告所发现的安全弱点和可疑事件。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应制定安全事件报告和处置管理制度，明确不同安全事件的报告、处置和响应流程，规定安全事件的现场处理、事件报告和后期恢复的管理职责等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应在安全事件报告和响应处理过程中，分析和鉴定事件产生的原因，收集证据记录处理过程，总结经验教训。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 对造成系统中断和造成信息泄露的重大安全事件应采用不同的处理程序和报告程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;应急预案管理&lt;/td&gt; &lt;td&gt;1. 应规定统一的应急预案框架，包括启动预案的条件、应急组织结构、应急资源保障、事后教育和培训等内容。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应制定重要事件的应急预案、包括应急处理流程、系统恢复流程等内容。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应定期对系统相关的人员进行应急预案培训，并进行应急预案的演练。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应定期对原有的应急预案重新评估，修订完善。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;外包运维管理&lt;/td&gt; &lt;td&gt;1. 应确保外包运维服务商的选择符合国家的有关规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应与选定的外包运维服务是签订相关的协议，明确约定外包运维的范围、工作内容。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应保证选择的外包运维服务商在技术和管理方面均应具有按照等级保护要求开展安全运维工作的能力，并将能力要求在签订的协议中明确。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应在与外包运维服务商签订的协议中明确所有相关的安全要求，如可能涉及对敏感信息的访问、处理、存储要求，对IT基础设施中断服务的应急保障要求等。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="扩展要求章节"&gt;扩展要求章节&lt;/h3&gt;
&lt;h3 id="云计算安全扩展要求"&gt;云计算安全扩展要求&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="68" style="text-align: center;"&gt;云计算安全扩展要求&lt;/td&gt; &lt;td rowspan="22" style="text-align: center;"&gt;概述&lt;/td&gt; &lt;td rowspan="13"&gt;云计算技术&lt;/td&gt; &lt;td&gt;1. 定义&lt;/td&gt; &lt;td colspan="2"&gt;云计算是一种模式，是一种无处不在的、便捷的、按需的、基于网络访问的、共享使用的、可配置的计算资源（例如网络、服务器、存储、应用和服务），可以它通过最少的管理工作与服务提供商的互动快速置备并发布&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5"&gt;2. 五个基本特征&lt;/td&gt; &lt;td colspan="2"&gt;按需自助&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;无所不在的网络访问&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;资源池化&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;快速弹性&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;可度量的服务&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;3. 三种服务模式&lt;/td&gt; &lt;td colspan="2"&gt;软件即服务（SaaS）：通过网络为最终用户提供服务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;平台即服务（PaaS）：主要提供一些基础资源、包括服务器、网络、存储等服务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;基础设施即服务（IaaS）：主要提供一些基础资源，包括服务器、网络、存储等服务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;4. 四个部署模式&lt;/td&gt; &lt;td colspan="2"&gt;公有云：云计算基础设施为公众或大型行业团体提供服务，由销售云计算服务的云平台所有。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;私有云：云计算基础设施为单一的云平台专门运作，可以由该云平台或第三方管理并可以位于云平台内部或外部。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;社区云：云计算基础设施由若干个云平台共享，支持特定的、有共同关注点的社区（例如使命、安全要求、政策或合规性考虑等），可以由该云平台或第三方管理并可以位于该云平台内部或外部。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="2"&gt;混合云：云基础设施由两个或多个云（私有云、社区云和公共云）组成，以独立实体的形式存在（通过标准的或专有的技术绑定在一起，这些技术促进了数据和应用的可移植性，例如云间的负载均衡），通常用于描述非云化数据中心与云服务提供商的互联。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="9"&gt;云安全等级测评对象及安全职责&lt;/td&gt; &lt;td rowspan="3"&gt;1. 测评范围&lt;/td&gt; &lt;td&gt;IaaS模式&lt;/td&gt; &lt;td&gt;云计算平台/系统由设施、硬件、资源抽象控制层组成。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;PaaS模式&lt;/td&gt; &lt;td&gt;云计算平台/系统包括设施、硬件、资源抽象控制层、虚拟化计算资源和软件平台。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;SaaS模式&lt;/td&gt; &lt;td&gt;云计算平台/系统包括设施、硬件、资源抽象控制层、虚拟化计算资源、软件平台和应用平台。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="6"&gt;2. 测评对象及安全责任&lt;/td&gt; &lt;td rowspan="2"&gt;IaaS模式&lt;/td&gt; &lt;td&gt;1. 云服务商责任对象：基础架构层硬件、虚拟化及服务层的安全防护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 云租户的责任对象：虚拟机、数据库、中间件、业务应用、数据的安全防护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;Paas模式&lt;/td&gt; &lt;td&gt;1. 云服务商责任对象：基础架构层硬件、虚拟化及服务层、虚拟机、数据库的安全防护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 云租户的责任对象：软件开发平台中间件、应用、数据的安全防护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;SaaS模式&lt;/td&gt; &lt;td&gt;1. 云服务商责任对象：基础架构层硬件、虚拟化及服务层、虚拟机、数据库、中间件、业务应用的安全防护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 云租户的责任对象：与由于业务应用相关的安全配置、用户访问、用户账户、数据的安全防护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;安全物理环境&lt;/td&gt; &lt;td&gt;基础设施位置&lt;/td&gt; &lt;td colspan="3"&gt;应保证云计算基础设施位于中国境内。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5" style="text-align: center;"&gt;安全通信网络&lt;/td&gt; &lt;td rowspan="5"&gt;网络架构&lt;/td&gt; &lt;td colspan="3"&gt;1. 应保证云计算平台不承载高于其安全等级保护的业务应用系统。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应实现不同云服务客户虚拟网络之间的隔离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;4. 应具有根据云服务客户业务需求自主设置安全策略的能力，包括定义访问路径、选择安全组件、配置安全策略。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;5. 应提供开放式接口或开放性安全服务，允许云客户接入第三方安全产品或在云计算平台选择第三方安全服务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="8" style="text-align: center;"&gt;安全区域边界&lt;/td&gt; &lt;td rowspan="2"&gt;访问控制&lt;/td&gt; &lt;td colspan="3"&gt;1. 应在虚拟化网络边界部署访问控制机制，并设置访问控制规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应在不同等级的网络区域边界部署访问控制机制，设置访问控制规则。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;入侵防范&lt;/td&gt; &lt;td colspan="3"&gt;1. 应能检测到云服务客户发起的网络攻击行为，并能记录攻击类型、攻击时间、攻击流量等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应能检测到虚拟网络节点的攻击行为，并能记录攻击类型、攻击时间、攻击流量等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应能检测到虚拟机与宿主机、虚拟机与虚拟机之间的异常流量。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;4. 应在检测到网络攻击行为、异常流量情况时进行告警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;安全审计&lt;/td&gt; &lt;td colspan="3"&gt;1. 应对云服务商和云服务客户在远程管理时执行的特权命令进行审审计，至少包括虚拟机删除、虚拟机重启。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应保证云服务商对云服务客户系统和数据的操作可被云服务客户审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="19" style="text-align: center;"&gt;安全计算环境&lt;/td&gt; &lt;td&gt;身份鉴别&lt;/td&gt; &lt;td colspan="3"&gt;1. 当远程管理云计算平台中设备时，管理终端和云计算平台之间应建立双向身份验证机制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;访问控制&lt;/td&gt; &lt;td colspan="3"&gt;1. 应当保证虚拟机迁移时，访问控制策略随其迁移。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应允许云服务客户设置不同虚拟机之间的访问控制策略。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;入侵防范&lt;/td&gt; &lt;td colspan="3"&gt;1. 应能检测虚拟机之间的资源隔离失效，并进行告警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应能检测非授权新建虚拟机或者重新启用虚拟机，并进行告警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应能够检测恶意代码感染以及在虚拟机间蔓延的情况，并进行告警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;镜像和快照保护&lt;/td&gt; &lt;td colspan="3"&gt;1. 应针对重要业务系统提供加固的操作系统镜像或操作系统安全加固服务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应提供虚拟机镜像、快照完整性校验功能，防止虚拟机镜像被恶意篡改。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应采取密码技术或其他技术手段防止虚拟机镜像、快照中可能存在的敏感资源被非法访问。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;数据完整性和保密性&lt;/td&gt; &lt;td colspan="3"&gt;1. 应确保云服务客户数据、用户个人信息等存储于中国境内，如需出境应遵循国家相关规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应确保只有在云服务客户收取按下，云服务商或第三方才具有云服务客户数据的管理权限。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应使用校验码或密码技术确保虚拟机迁移过程中重要数据的完整性，并在检测到完整性受到破坏时采取必要的恢复措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;4. 应支持云服务客户部署密钥管理解决方案，保证云服务客户自行实现数据的加密解密过程。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;数据备份恢复&lt;/td&gt; &lt;td colspan="3"&gt;1. 云服务客户应在本地保存其业务数据的备份。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应提供查询云服务客户数据及备份存储位置的能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 云服务商的云存储服务应保证云服务客户数据存在若干可用的副本，各副本之间的内容应保持一致。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;4. 应为云服务客户将业务系统及数据迁移到其他云计算平台和本地系统提供技术支持手段，并协助完成迁移过程。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;剩余信息保护&lt;/td&gt; &lt;td colspan="3"&gt;1. 应保证虚拟机所使用的内存和存储空间回收时得到完全清除。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 云服务客户删除业务应用数据时，云计算平台应将存储中所有副本删除。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;安全管理中心&lt;/td&gt; &lt;td rowspan="4"&gt;集中管控&lt;/td&gt; &lt;td colspan="3"&gt;1. 应能对物理资源和虚拟资源按照策略统一管理调度和分配。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应保证云计算平台管理流量与云服务客户业务流量分离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应根据云服务商和云服务客户的职责划分，手收集各自控制部分的审计数据并实现各自的集中审计。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;4. 应根据云服务商和云服务客户的职责划分，实现各自控制部分，包括虚拟化网络、虚拟机、虚拟化安全设备等的运行状况的集中检测。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="8" style="text-align: center;"&gt;安全建设环境&lt;/td&gt; &lt;td rowspan="5"&gt;云服务商选择&lt;/td&gt; &lt;td colspan="3"&gt;1. 应选择安全合规的云服务商，其所提供的云计算平台应为其所承载的业务系统提供相应等级的安全保护能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应在服务水平协议中规定云服务的各项服务内容和具体技术指标。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应在服务水平协议中规定云服务商的权限与责任，包括管理范围、职责划分、访问授权、隐私保护、行为准备、违约责任等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;4. 应在服务水平协议中规定服务合约到期时，完整提供云服务客户数据，并承诺相关数据在云计算平台上清除。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;5. 应与选定的云服务商签订保密协议，要求其不得泄露云服务客户数据。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;供应链管理&lt;/td&gt; &lt;td colspan="3"&gt;1. 应确保供应商的选择符合国家有关规定。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;2. 应将供应链安全事件信息或安全威胁信息及时传达到云服务客户。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td colspan="3"&gt;3. 应该将供应商的重要变更及时传达到云服务客户，并评估变更带来的安全风险，采取措施对危险进行控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;安全运维管理&lt;/td&gt; &lt;td&gt;云计算环境管理&lt;/td&gt; &lt;td colspan="3"&gt;云计算平台的运维地点位于中国境内，境外对境内云计算平台实施运维操作应遵循国家相关规定。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="移动互联安全扩展要求"&gt;移动互联安全扩展要求&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="19" style="text-align: center;"&gt;移动互联安全扩展要求&lt;/td&gt; &lt;td style="text-align: center;"&gt;安全物理环境&lt;/td&gt; &lt;td&gt;无线接入点的物理位置&lt;/td&gt; &lt;td&gt;1. 应为无限接入设备的安装选择合理位置，避免过度覆盖和电磁干扰。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="8" style="text-align: center;"&gt;安全区域边界&lt;/td&gt; &lt;td&gt;边界防护&lt;/td&gt; &lt;td&gt;1. 应保证有线网络与无线网络之间的访问和数据流通过无线接入网关设备。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;访问控制&lt;/td&gt; &lt;td&gt;1. 无线接入的设备应开启接入认证功能，并支持采用认证服务器认证或国家密码管理机构批准的密码模块进行认证。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="6"&gt;入侵防范&lt;/td&gt; &lt;td&gt;1. 应能够检查测到非授权无线接入设备和非授权移动终端的接入行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应能够检测到针对无线接入设备的网络扫描、DDoS攻击、密钥破解、中间人攻击和欺骗攻击等行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应能够检测到无线接入设备的SSID广播、WPS等高风险功能的额开启状态。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应禁用无线接入设备和无线接入网关存在风险的的功能，如：SSID广播、WEP认证等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应禁止多个AP使用同一个认证密钥。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;6. 应能够阻断非授权接入设备或非授权移动终端。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5" style="text-align: center;"&gt;安全计算环境&lt;/td&gt; &lt;td rowspan="2"&gt;移动终端管控&lt;/td&gt; &lt;td&gt;1. 应保证移动终端安装、注册并运行终端管理客户端软件。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 移动终端应接受移动管理服务中断的设备生命管理周期、设备远程控制，如：远程锁定、远程擦除等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3"&gt;移动应用管控&lt;/td&gt; &lt;td&gt;1. 应具有选择应用软件安装、运行的功能。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应只允许指定证书签名的应用软件安装和运行。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应具有软件白名单功能，应能根据白名单控制应用软件安装、运行。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;安全建设管理&lt;/td&gt; &lt;td rowspan="2"&gt;移动应用软件采购&lt;/td&gt; &lt;td&gt;1. 应保证移动移动终端安装、运行的应用软件来自可靠分发渠道或使用可靠证书签名。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应保证移动终端安装、运行的应用软件由指定的开发者开发。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;移动应用软件开发&lt;/td&gt; &lt;td&gt;1. 应对移动业务应用软件开发者进行资质审查。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应保证开发移动业务应用软件的签名证书具有合法性。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td style="text-align: center;"&gt;安全运维管理&lt;/td&gt; &lt;td&gt;配置管理&lt;/td&gt; &lt;td&gt;应建立合法无线接入设备和和合法移动终端配置库，用于对非法无线接入设备和非法移动终端的识别。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="物联网安全扩展要求"&gt;物联网安全扩展要求&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="20" style="text-align: center;"&gt;物联网安全扩展要求&lt;/td&gt; &lt;td rowspan="4" style="text-align: center;"&gt;安全物理环境&lt;/td&gt; &lt;td rowspan="4"&gt;感知节点设备物理防护&lt;/td&gt; &lt;td&gt;1. 感知节点设备所处的物理环境应不对感知节点设备造成物理破环，如挤压、强振动。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 感知节点设备在工作状态所处物理环境应能正确反映环境状态（如温湿度传感器不能安装在阳光直射区域）。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 感知节点设备在工作状态所处物理环境应不对感知节点设备的正常工作造成影响，如强干扰、阻挡屏蔽等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 关键感知节点设备应具有可供长时间工作的电力供应（关键网关节点设备应具有持久稳定的电力供应能力）。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;安全区域边界&lt;/td&gt; &lt;td&gt;接入控制&lt;/td&gt; &lt;td&gt;1. 应保证只有授权节点可以接入。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;入侵防范&lt;/td&gt; &lt;td&gt;1. 应能够限制与感知节点通信的目标地址，以避免对陌生地址的攻击行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应能够限制与网关节点通信的目标地址，以避免对陌生地址的攻击行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="10" style="text-align: center;"&gt;安全计算环境&lt;/td&gt; &lt;td rowspan="3"&gt;感知节点设备安全&lt;/td&gt; &lt;td&gt;1. 应保证只有授权的用户可以对感知节点设备上的软件应用进行配置或变更。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应具有对其连接的网关节点设备（包括读卡器）进行身份标识和鉴别的能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应具有对其连接的其他感知节点设备（包括路由节点）进行身份标识和鉴别的能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;网关节点设备安全&lt;/td&gt; &lt;td&gt;1. 应具备对合法连接设备（包括终端节点、路由节点、数据处理中心）进行标识和鉴别的能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应具备过滤非法节点和伪造节点所发送的数据的能力。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 授权用户应能够在设备使用过程中对关键密钥进行在线更新。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 授权用户应能够在设备使用过程中对关键配置参数进行在线更新。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;抗数据重放&lt;/td&gt; &lt;td&gt;1. 应能够鉴别数据的新鲜性，避免历史数据的重放攻击。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应能够鉴别历史数据的非法修改，避免数据的修改重放攻击。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;数据融合处理&lt;/td&gt; &lt;td&gt;1. 应对来自传感网的数据进行数据融合处理，使不同种类的数据可以在同一个平台被使用。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="3" style="text-align: center;"&gt;安全运维管理&lt;/td&gt; &lt;td rowspan="3"&gt;感知节点管理&lt;/td&gt; &lt;td&gt;1. 应指定人员定期巡视感知节点设备、网关节点设备的部署环境，对可能影响感知节点设备、网关节点设备正常工作的环境异常进行记录和维护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对感知节点设备、网关节点设备入库、存储、部署、携带、维修、丢失和报废等过程作出明确规定，并进行全程管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应加强对感知节点设备、网关节点设备部署环境的保密性管理，包括负责检查和维护的人员调离工作岗位应立即交还相关检查工具和检查维护记录等。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3 id="工业控制系统安全扩展要求"&gt;工业控制系统安全扩展要求&lt;/h3&gt;
&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td rowspan="21" style="text-align: center;"&gt;工业控制系统安全扩展要求&lt;/td&gt; &lt;td rowspan="2" style="text-align: center;"&gt;安全物理环境&lt;/td&gt; &lt;td rowspan="2"&gt;室外控制设备物理防护&lt;/td&gt; &lt;td&gt;1. 室外控制设备应放置于采用铁板或其他防火材料制作的箱体或装置中并紧固；箱体或装置具有透风、散热、防盗、防雨和防火能力等。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 室外控制设备放置应远离强电磁干扰、强热源等环境，如无法避免应及时做好应急处置及检修，保证设备正常运行。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4" style="text-align: center;"&gt;安全通信环境&lt;/td&gt; &lt;td rowspan="3"&gt;网络架构&lt;/td&gt; &lt;td&gt;1. 工业控制系统与企业其他系统之间应划分为两个区域，区域间应采用单向的技术隔离手段。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 工业控制系统内部应根据业务特点划分为不同的安全域，安全域之间应采用技术隔离手段。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 涉及实时控制和数据传输的工业控制系统，应使用独立的网络设备组网，在物理层面上实现与其他数据网及外部公共信息网的安全隔离。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;通信传输&lt;/td&gt; &lt;td&gt;1. 在工业控制系统内使用广域网进行控制指令或相关数据交换的应采用加密认证技术手段实现身份认证、访问控制和数据加密传输。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="8" style="text-align: center;"&gt;安全区域边界&lt;/td&gt; &lt;td rowspan="2"&gt;访问控制&lt;/td&gt; &lt;td&gt;1. 应在工业控制系统与企业其他系统之间部署访问控制设备，配置访问控制策略，禁止任何穿越区域边界的E-mail、Web、Telnet、Rlogin、FTP等通用网络服务。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应在工业控制系统内安全域和安全域之间的边界防护机制失效时，及时进行报警。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2"&gt;拨号使用控制&lt;/td&gt; &lt;td&gt;1. 工业控制系统确需使用拨号访问服务的，应限制具有拨号访问权限的用户数量，并采取用户身份辨别和访问控制等措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 拨号服务器和客户端均应使用经安全加固的操作系统，并采取数字证书认证、传输加密和访问控制等措施。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="4"&gt;无线设置控制&lt;/td&gt; &lt;td&gt;1. 应对所有参与无线通信的用户（人员、软件进程或者设备）提供唯一性标识和鉴别。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应对所有参与无线通信的用户（人员、软件进程或者设备）进行授权以及执行使用进行限制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应对无线通信采取传输加密的安全措施，实现传输报文的机密性保护。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 对采用无线通信技术进行控制的工业控制系统，应能识别其物理环境中发射的未经授权的无线设备，报告未经授权试图接入或干扰控制系统的行为。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="5" style="text-align: center;"&gt;安全计算环境&lt;/td&gt; &lt;td rowspan="5"&gt;控制设备安全&lt;/td&gt; &lt;td&gt;1. 控制设备自身应实现相应级别安全通用要求提出的身份鉴别、访问控制和安全审计等安全要求，如受条件限制控制设备无法实现上述要求，应由其上位控制或管理设备实现同等功能或通过管理手段控制。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;2. 应在经过充分测试评估后，在不影响系统安全稳定运行的情况下对控制设备进行补丁更新、固件更新等工作。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;3. 应关闭或拆除控制设备的软盘驱动、光盘驱动、USB接口、串行口或多余网口等，确保需保留的应通过相关的技术措施实施严格的监控管理。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;4. 应使用专用设备和专用软件对控制设备进行更新。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;5. 应保证控制设备在上线前经过安全性检测，避免控制设备固件中存在恶意代码程序。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td rowspan="2" style="text-align: center;"&gt;安全建设环境&lt;/td&gt; &lt;td&gt;产品采购和使用&lt;/td&gt; &lt;td&gt;1. 工业控制系统重要设备应通过专业机构的安全性检测后方可采购使用。&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt;&lt;td&gt;外包软件开发&lt;/td&gt; &lt;td&gt;1. 应在外包开发合同中规定针对开发单位、供应商的约束条款，包括设备及系统在生命周期内有关保密、禁止关键技术扩散和设备行业专用等方面的内容。&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;</description></item><item><title>国标22240 2020 定级指南</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/</guid><description>&lt;h2 id="基本概念和定级要素"&gt;基本概念和定级要素&lt;/h2&gt;
&lt;h3 id="等级指重要性等级"&gt;等级：指重要性等级&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;对国家安全、经济建设、公共利益等方面的重要性&lt;/li&gt;
&lt;li&gt;被破坏后造成影响的严重程度&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="等保的对象"&gt;等保的对象&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;信息系统（2002→2020修订）&lt;/li&gt;
&lt;li&gt;通信网络设施（2020新增）&lt;/li&gt;
&lt;li&gt;数据资源（2020新增）&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="等保的主体"&gt;等保的主体&lt;/h3&gt;
&lt;p&gt;信息系统的运营、使用单位&lt;/p&gt;
&lt;h3 id="等保的客体"&gt;等保的客体&lt;/h3&gt;
&lt;h4 id="客体的类型"&gt;客体的类型&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;公民、法人和其他组织的合法权益&lt;/li&gt;
&lt;li&gt;社会秩序和公共利益&lt;/li&gt;
&lt;li&gt;国家安全&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="客体侵害程度"&gt;客体侵害程度&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;一般损害：采取恢复或弥补措施，可消除部分影响&lt;/li&gt;
&lt;li&gt;特别损害：采取恢复或弥补措施，仍产生较大影响&lt;/li&gt;
&lt;li&gt;特别严重损害：无法恢复和弥补，后果特别严重，产生重大影响&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="定级工作流程"&gt;定级工作流程&lt;/h3&gt;
&lt;h3 id="确定定级对象"&gt;确定定级对象&lt;/h3&gt;
&lt;h4 id="定级对象的类型"&gt;定级对象的类型&lt;/h4&gt;
&lt;h5 id="信息系统类对象"&gt;信息系统类对象&lt;/h5&gt;
&lt;h6 id="云计算平台"&gt;云计算平台&lt;/h6&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;云服务商侧：单独作为定级对象定级&lt;/li&gt;
&lt;li&gt;云服务客户侧：单独作为定级对象定级&lt;/li&gt;
&lt;li&gt;大型云计算平台：将云计算基础设施和有关辅助服务系统化为不同的定级对象&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h6 id="物联网"&gt;物联网&lt;/h6&gt;
&lt;p&gt;感知、网络传输、处理应用等要素作为整体对象定级，各要素不单独定级&lt;/p&gt;
&lt;h6 id="移动互联网"&gt;移动互联网&lt;/h6&gt;
&lt;p&gt;移动终端、移动应用、无线网络等要素可作为一个整体独立定级或与相关联业务一起定级，各要素不单独定级&lt;/p&gt;
&lt;h6 id="工控系统"&gt;工控系统&lt;/h6&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;现场采集/执行、现场控制、过程控制等要素应作为整体对象定级，各要素不单独定级&lt;/li&gt;
&lt;li&gt;生产管理要素可单独定级&lt;/li&gt;
&lt;li&gt;大型工控系统，可根据系统功能、责任主体、控制对象和生产厂商等因素划分为多个定级对象&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="通信网络对象"&gt;通信网络对象&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;电信网、广播电视传输网、互联网等基础信息网络，应根据责任主体、服务类型或地域将其划分为不同的定级对象&lt;/li&gt;
&lt;li&gt;跨省的行业或单位内部专用网（专网）可作为一个整体对象定级，或分区域划分多干个定级对象&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="数据资源类对象"&gt;数据资源类对象&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;数据资源可作为单独定级对象进行定级&lt;/li&gt;
&lt;li&gt;安全责任主体相同时：大数据、大数据平台/系统可作为一个整体对象定级&lt;/li&gt;
&lt;li&gt;安全责任主体不同时：大数据宜独立定级&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="定级对象的重要性"&gt;定级对象的重要性&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;业务信息（S）重要性&lt;/li&gt;
&lt;li&gt;系统服务（A）重要性&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="初步确定等级"&gt;初步确定等级&lt;/h3&gt;
&lt;h4 id="定级方法流程"&gt;定级方法流程&lt;/h4&gt;
&lt;h5 id="确定客体"&gt;确定客体&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;确定业务信息（S）受到破坏时所侵害的客体&lt;/li&gt;
&lt;li&gt;确定系统服务（A）受到破坏时所侵害的客体&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="确定程度"&gt;确定程度&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;综合评定对客体（S）的侵害程度&lt;/li&gt;
&lt;li&gt;综合评定对客体（A）的侵害程度&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="初步定级"&gt;初步定级&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;确定业务信息（S）安全保护等级&lt;/li&gt;
&lt;li&gt;确定系统服务（A）安全保护等级&lt;/li&gt;
&lt;li&gt;确定定级对象（SA）的安全保护等级&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="具体定级方法"&gt;具体定级方法&lt;/h4&gt;
&lt;h5 id="确定侵害客体"&gt;确定侵害客体&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;业务信息（S）受到破坏后的侵害客体&lt;/li&gt;
&lt;li&gt;系统服务（A）受到破坏后的侵害客体&lt;/li&gt;
&lt;li&gt;多种信息（S）和多种服务系统（A）的处理&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="确定侵害程度"&gt;确定侵害程度&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;业务信息（S）受到破坏后对客体的侵害程度&lt;/li&gt;
&lt;li&gt;系统服务（A）受到破坏后对客体的侵害程度&lt;/li&gt;
&lt;li&gt;多种信息（S）和多种服务系统（A）的处理&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="综合判定侵害程度"&gt;综合判定侵害程度&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;如果受侵害客体是公民、法人或其他组织的合法权益，则以本人或本单位的总体利益作为判断侵害程度的基准&lt;/li&gt;
&lt;li&gt;如果受侵害客体是社会秩序、公共利益或国家安全，则应以整个行业或国家的总体利益作为判断侵害程度的基准&lt;/li&gt;
&lt;li&gt;确定业务信息（S）安全等级和信息服务（A）安全等级&lt;/li&gt;
&lt;li&gt;取高，初步确定定级对象（SA）的安全保护等级&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="特定对象定级说明"&gt;特定对象定级说明&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;对于基础网络设施、云平台和大数据平台等支撑类定级对象，应根据其承载或将要承载的等级保护对象的重要程度确定其安全保护等级，原则上应不低于其承载的等级保护对象的安全保护等级&lt;/li&gt;
&lt;li&gt;对于数据资源，应综合考虑其规模、价值等因素，涉及大量公民信息以及为公民提供公共服务的大数据平台/系统，原则上其安全保护等级不低于三级&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="专家评审"&gt;专家评审&lt;/h3&gt;
&lt;p&gt;由行业内外专家、高级测评师参与&lt;/p&gt;</description></item><item><title>国标28448 2019 测评要求 检查内容</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728448-2019-%E6%B5%8B%E8%AF%84%E8%A6%81%E6%B1%82-%E6%A3%80%E6%9F%A5%E5%86%85%E5%AE%B9/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728448-2019-%E6%B5%8B%E8%AF%84%E8%A6%81%E6%B1%82-%E6%A3%80%E6%9F%A5%E5%86%85%E5%AE%B9/</guid><description>&lt;blockquote&gt;
&lt;p&gt;定位：GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》中「测评要求 / 检查内容」的&lt;strong&gt;索引页&lt;/strong&gt;。
该标准的测评实施方法已按测评对象落位于各篇正文：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;技术部分测评：&lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/"&gt;🪬 技术部分测评板块&lt;/a&gt;（数据库 / 服务器 / 网络设备 / 安全设备 / 中间件 / 业务应用系统 / 数据资源，各篇均含核查方法与判定口径）；&lt;/li&gt;
&lt;li&gt;加固整改：&lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜 安全加固板块&lt;/a&gt;；&lt;/li&gt;
&lt;li&gt;高风险判定口径：&lt;a href="../%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标-网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt;。（2020 版旧文已过时）
对应测评要求版本差异与条款对照，以 GB/T 28448-2019 正式文本为准。&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;</description></item><item><title>国标28449 2018 测评过程指南</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728449-2018-%E6%B5%8B%E8%AF%84%E8%BF%87%E7%A8%8B%E6%8C%87%E5%8D%97/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728449-2018-%E6%B5%8B%E8%AF%84%E8%BF%87%E7%A8%8B%E6%8C%87%E5%8D%97/</guid><description>&lt;h2 id="等级测评工作概述"&gt;等级测评工作概述&lt;/h2&gt;
&lt;h3 id="概念"&gt;概念&lt;/h3&gt;
&lt;p&gt;等级测评是指，测评机构依据国家信息安全等级保护度规定，按照有关管见范和技术标准，对未涉及国家秘密的等级保护对象的安全等级保护状况进行检测评估的活动。&lt;/p&gt;
&lt;h3 id="与22239基本要求的关系"&gt;与22239《基本要求》的关系&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;《测评要求》 针对 《基本要求》 中各要求顶给出了具体测评对象、测评实施的主要活动判定准则等。以此为基础，评定定级对象的安全保护能力是否符合相应等级的《基本要求》。&lt;/li&gt;
&lt;li&gt;《测评过程指南》规定了开展等级测评工作的基本过程、流程、 任务及工作产品等，规范测评机构的等级测评工作，并对如何使用《测评要求》提出指导建议。&lt;/li&gt;
&lt;li&gt;一者共同指导等级测评工作 。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="等级保护工作的对象"&gt;等级保护工作的对象&lt;/h3&gt;
&lt;h4 id="等级保护对象"&gt;等级保护对象&lt;/h4&gt;
&lt;p&gt;基础网络设施、信息系统、工业控制系统、云计算平台、物联网、使用移动互联技术的信息系统、大数据平台、大数据等。&lt;/p&gt;
&lt;h4 id="定级对象"&gt;定级对象&lt;/h4&gt;
&lt;p&gt;具有单一等级的等级保护对象，是等级测评的执行对象。&lt;/p&gt;
&lt;h4 id="测评对象"&gt;测评对象&lt;/h4&gt;
&lt;p&gt;测评活动作用的对象。&lt;/p&gt;
&lt;h3 id="测评方法"&gt;测评方法&lt;/h3&gt;
&lt;h4 id="访谈"&gt;访谈&lt;/h4&gt;
&lt;p&gt;测评人员通过引导相关人员进行有目的的（有针对性的）交流以帮助测评人员理解，澄清或取得证据的过程。&lt;/p&gt;
&lt;h4 id="核查"&gt;核查&lt;/h4&gt;
&lt;p&gt;测评人员通过对测评对象（ 如制度文档、各类设备及相关安全配置等）进行观察、查验和分析，以帮助测评人员理解、澄清或取得证据的过程。&lt;/p&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;安全文档：审核安全策略、机房巡检例程；分析软件需求和详细设计&lt;/li&gt;
&lt;li&gt;安全功能：核查、观察安全部件/功能的运行&lt;/li&gt;
&lt;li&gt;安全行为：观察备份恢复操作或应急演练等&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="测试"&gt;测试&lt;/h4&gt;
&lt;p&gt;测评人员使用顶定的方法、工具使测评对象（各类设番或安全配置）产生特定的结果，将还行结果与顸期的结果迸行比对的过程。&lt;/p&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;漏洞扫描&lt;/li&gt;
&lt;li&gt;渗透测试&lt;/li&gt;
&lt;li&gt;通信抓包分析&lt;/li&gt;
&lt;li&gt;等等&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h4 id="等级测评强度"&gt;等级测评强度&lt;/h4&gt;
&lt;h5 id="测评方法-1"&gt;测评方法&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;安全技术方法的测评方法以配置核查和测试验证为主，几乎没有访谈。&lt;/li&gt;
&lt;li&gt;安全管理方面可以使用访谈方法进行测评。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="设备范围"&gt;设备范围&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;第一级和第二级测评对象范围为关键设备。&lt;/li&gt;
&lt;li&gt;第三级测评对象范围为主要设备，第四级测评对象范围所有设备。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h5 id="测评实施"&gt;测评实施&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;第一级和第二级主要以核查机制为主，访谈问題简要、充分，以通用和高级问为主。&lt;/li&gt;
&lt;li&gt;第三级和第四级不但核查机制，还要进行测试证，测评策略有效性；访谈问较全面、全面，增加详细、有难度和探索性的问题。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="等级测评实施工作"&gt;等级测评实施工作&lt;/h3&gt;
&lt;h3 id="测评流程"&gt;测评流程&lt;/h3&gt;
&lt;h4 id="测评准备活动"&gt;测评准备活动&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;等级测评项目启动&lt;/li&gt;
&lt;li&gt;信息收集与分析&lt;/li&gt;
&lt;li&gt;工具和表单准备&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;输入&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;主要任务&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;输出&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;项目计划书，系统调查表格，被测定对象相关的技术资料&lt;/td&gt;
					&lt;td&gt;项目启动&lt;/td&gt;
					&lt;td&gt;项目计划书&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;各种与被测系统相关的技术资料&lt;/td&gt;
					&lt;td&gt;信息收集和分析&lt;/td&gt;
					&lt;td&gt;填好的调查表格，各种与被测定级对象相关的技术资料&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;各种与被测系统相关的技术资料&lt;/td&gt;
					&lt;td&gt;工具和表单准备&lt;/td&gt;
					&lt;td&gt;选用的测评工具清单，打印的各类表单：风险告知书、文档交接单、会议记录表单、会议签到表但等&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h5 id="方案编制活动"&gt;方案编制活动&lt;/h5&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;测评对象确定；测评指标确定&lt;/li&gt;
&lt;li&gt;测评内容确定&lt;/li&gt;
&lt;li&gt;工具测试方法确定&lt;/li&gt;
&lt;li&gt;测评指导书开发&lt;/li&gt;
&lt;li&gt;测评方案编制&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;输入&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;主要任务&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;输出&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;填好的调查表格&lt;/td&gt;
					&lt;td&gt;测评对象确定&lt;/td&gt;
					&lt;td&gt;确定出的测评对象列表&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;填好的调查表格、《基本要求》&lt;/td&gt;
					&lt;td&gt;测评指标确定&lt;/td&gt;
					&lt;td&gt;确定出的测评指标&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;填好的调查表格，确定出的测评对象、测评指标及测试工具接入点&lt;/td&gt;
					&lt;td&gt;测评内容确定&lt;/td&gt;
					&lt;td&gt;单元测评内容&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;填好的调查表格、《测评要求》&lt;/td&gt;
					&lt;td&gt;工具测试方法确定&lt;/td&gt;
					&lt;td&gt;确定出的测试工具接入点及测试路径&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;单元测评内容&lt;/td&gt;
					&lt;td&gt;测评指导书开发&lt;/td&gt;
					&lt;td&gt;测评指导书&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;委托测评协议书、填好的调研表格、确定出的测评对象、测评指标及测试工具接入点，单元测评内容&lt;/td&gt;
					&lt;td&gt;测评方案编制&lt;/td&gt;
					&lt;td&gt;测评方案文本&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="现场测评活动"&gt;现场测评活动&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;测评实施准备&lt;/li&gt;
&lt;li&gt;现场测评和结果记录&lt;/li&gt;
&lt;li&gt;结果确认和资料归还&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;输入&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;主要任务&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;输出&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;现场测评授权书，测评方案，测评指导书&lt;/td&gt;
					&lt;td&gt;现场测评准备&lt;/td&gt;
					&lt;td&gt;会议记录，更新后的测评计划和测评程序，确认的现场测评授权书&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评指导书，测评结果记录表格&lt;/td&gt;
					&lt;td&gt;现场测评和结果记录&lt;/td&gt;
					&lt;td&gt;测评结果记录，工具测试完成后的电子输出记录&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评结果记录，工具测试完成后的电子输出记录等&lt;/td&gt;
					&lt;td&gt;结果确认和资料归还&lt;/td&gt;
					&lt;td&gt;现场测评中发现的主要问题汇总，证据和证据源记录，测评委托单位对测评结果记录的书面认可&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="报告编制活动"&gt;报告编制活动&lt;/h4&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;单项测评结果判定&lt;/li&gt;
&lt;li&gt;单元测评结果判定&lt;/li&gt;
&lt;li&gt;整体测评&lt;/li&gt;
&lt;li&gt;系统安全保障评估&lt;/li&gt;
&lt;li&gt;安全问题风险分析&lt;/li&gt;
&lt;li&gt;等级测评结论形成&lt;/li&gt;
&lt;li&gt;测评报告编制&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;&lt;strong&gt;输入&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;主要任务&lt;/strong&gt;&lt;/th&gt;
					&lt;th&gt;&lt;strong&gt;输出&lt;/strong&gt;&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;测评结果记录，测评指导书&lt;/td&gt;
					&lt;td&gt;单项测评结果判定&lt;/td&gt;
					&lt;td&gt;单项测评结果&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;单项测评结果&lt;/td&gt;
					&lt;td&gt;单元测评结果判定&lt;/td&gt;
					&lt;td&gt;单元测评结果&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;单元测评结果&lt;/td&gt;
					&lt;td&gt;整体测评&lt;/td&gt;
					&lt;td&gt;整体测评结果&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;整体测评结果&lt;/td&gt;
					&lt;td&gt;系统安全保障评估&lt;/td&gt;
					&lt;td&gt;风险分析结果&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;整体测评结果&lt;/td&gt;
					&lt;td&gt;安全问题风险分析&lt;/td&gt;
					&lt;td&gt;风险分析结果&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;单元测评结果、整体测评结果&lt;/td&gt;
					&lt;td&gt;等级测评结论形成&lt;/td&gt;
					&lt;td&gt;等级测评结论&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评方案/测评结果记录，单项测评结果、单元测评结果、整体测评结果、风险分析结果&lt;/td&gt;
					&lt;td&gt;测评报告编制&lt;/td&gt;
					&lt;td&gt;测评报告文本&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;</description></item><item><title>联盟团标 网络安全等级保护测评高风险判定指引（2020版·已过时）</title><link>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/</guid><description>&lt;div class="alert alert-danger" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;已过时（2020 版）&lt;/div&gt;


本文为 2020 版《网络安全等级保护测评高风险判定指引》（T/ISEAA 001—2020）的存档内容，已被 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%952025%E7%89%88/"&gt;联盟团标 网络安全等级保护测评高风险判定指引（2025版）&lt;/a&gt; 取代——2025 版送审稿共 81 条判例（通用 42 条 + 云计算 16 条 + 移动互联 10 条 + 物联网 4 条 + 工业控制 9 条），并新增扩展判例的 GB/T 28448 检查点对照。现场测评与整改请以 2025 版为准；以下内容仅供对照修订沿革使用。
&lt;/div&gt;

&lt;h2 id="基本介绍"&gt;基本介绍&lt;/h2&gt;
&lt;h3 id="编制背景"&gt;编制背景&lt;/h3&gt;
&lt;p&gt;在近几年全国等级保护报告抽查活动中，发现全国各家测评机构对安全问题的风险判断尺度差异很大。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;分析其原因&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;各测评对象的现场实际情况各不相同，但是在报告中未进行详细描述；&lt;/li&gt;
&lt;li&gt;安全问题风险分析主观性判断较强，测评人员的个人能力、经验以及对标准条款的理解不同，都可能影响最后的风险判定结果；&lt;/li&gt;
&lt;li&gt;有个别测评机构在风险判断上，尺度明显较松，出现测评报结论与风险不符。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;p&gt;因此，中关村测评联盟委托全国多家测评机构，组织共同制定了《网络安全等级保护测评高风险判定指引》。&lt;/p&gt;
&lt;h3 id="编制目的"&gt;编制目的&lt;/h3&gt;
&lt;blockquote&gt;
&lt;ol&gt;
&lt;li&gt;集全国各家机构经验，基于”一般应用系统场景“，提出一些应判高风险的场景，给测评人员—个参考尺度，使等保测评工作更加标准化，规范化；&lt;/li&gt;
&lt;li&gt;与等保标准各等级中的核心要求相对应，把一些基础的、必须做到的要求明确提出来，从而提高被测系统的防护能力。&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;h3 id="当前状态"&gt;当前状态&lt;/h3&gt;
&lt;p&gt;从2018年6月立项起，至2020年11月，共经历了5次全国测评机构征求意见，2次测评机构小范围征求意见，2次专家会，修订了十余版，于2020年11月5日直发布，12月1日实施。
总共收录了69条判例，对应40余标准要求。&lt;/p&gt;
&lt;h3 id="编制思路"&gt;编制思路&lt;/h3&gt;
&lt;h4 id="问题1哪些问题应判为高风险高风险判定得原则是什么"&gt;问题1：哪些问题应判为高风险？高风险判定得原则是什么？&lt;/h4&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;不符合国家法律法规、行业主管部门明确规定的情况，应判为高风险。&lt;/strong&gt;
要求测评人员：关注、了解网络安全法及国家、行业主管部门发布各项规定。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;不符合或未实现《基本要求》中各等级、层面核心要求及基本安全功能，且无等效或补偿措施降低风险等级的情况，应判为高风险。&lt;/strong&gt;
要求测评人员：把握等保各级核心要求、基本安全功能，强调底线意识。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;通过技术测试发现被测目标存在可被高度利用，并可能对被测系统产生严重后果的情况，应判为高风险。&lt;/strong&gt;
要求测评人员：重视技术测试，尤其是以攻击者的视角去审视目标系统的安全性，贴近实战。&lt;/li&gt;
&lt;/ol&gt;
&lt;h4 id="问题2高风险判例是否应该一刀切"&gt;问题2：高风险判例是否应该“一刀切”？&lt;/h4&gt;
&lt;p&gt;在“补偿因素”中会提出一些可缓解风险的具体措施以及可与其他层面控制点进行整体分析从而综合判断风险等级的分析方向供测评师参考，当然，测评师应
在报告中要对实际情况以及相关风险进行详细描述及分析。&lt;/p&gt;
&lt;h4 id="问题3提出的高风险问题是否能够进行整改"&gt;问题3：提出的高风险问题是否能够进行整改？&lt;/h4&gt;
&lt;p&gt;所有提出“高风险”场景在正常情况下均是能够进行整改，并在附录的“整改建议”中会给出针对性，可落地实现的整改意见。&lt;/p&gt;
&lt;h3 id="特别注意"&gt;特别注意&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;《指引》不可能枚举所有场景，也不可能覆盖所有行业系统；对于一些特定行业的系统（比如工控系统），测评人员可以根据本隹内容，结合行业主管部门要求、系统特点、现有措施等综合进行风险分析；&lt;/li&gt;
&lt;li&gt;对于《指引》未涉及的场景，或虽然不在《指引》明确的适用范围内，但确实可能产生重大安全隐患的情况，测评人员须结合实际情况，对安全问题所引发的风险等级做出客观判断；&lt;/li&gt;
&lt;li&gt;《指引》中的&amp;quot;补偿因素&amp;quot;也不可能枚举所有可缓解措施；如果测评过程中发现存在未列出的安全措施，但确实可以降低风险等级，测评人员可结合实际情况，对安全问题引发的风险等级做出客观判断；&lt;/li&gt;
&lt;li&gt;目前《指引》还不完整，对于扩展要求井没有针对性的案例，测评人员可结合实际情况以及前面提到的高风险判定原则做出客观判断。&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="判例要点"&gt;判例要点&lt;/h3&gt;
&lt;h3 id="判例结构"&gt;判例结构&lt;/h3&gt;
&lt;p&gt;标准要求：该条判例可以对应哪条等保要求；
适用范围：明确该条判例所适用的系统等级；
判例场景：描述该条判例具体的场景及要素（在正式稿中将&amp;quot;判例内容“和&amp;quot;满足条件&amp;quot;做了合并）；
补偿因素：提出一些可缓解风险等级的场景、措施，或提出可以从哪些维度进行综合风险分析，供测评师参考。
注：整改建议将以附录的形式出现，给出针对性的，可落地实现的整改意见。&lt;/p&gt;</description></item><item><title>网络模型</title><link>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/%E7%BD%91%E7%BB%9C%E6%A8%A1%E5%9E%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/90_%E5%B7%A5%E5%85%B7%E4%B8%8E%E6%89%A9%E5%B1%95/%E7%BD%91%E7%BB%9C%E6%A8%A1%E5%9E%8B/</guid><description/></item><item><title/><link>https://www.clearsec.org/wikis/ise/audit_report/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/ise/audit_report/</guid><description>&lt;h1 id="ise信安-板块文章审计报告"&gt;ISE|信安 板块文章审计报告&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;审计时间：2026-08-23；范围：&lt;code&gt;wikis/content/zh-cn/ise/&lt;/code&gt; 全部 Markdown 文章&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="修复进展2026-08-23-第二轮批量修复"&gt;修复进展（2026-08-23 第二轮批量修复）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;优先级&lt;/th&gt;
					&lt;th&gt;事项&lt;/th&gt;
					&lt;th&gt;状态&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;高&lt;/td&gt;
					&lt;td&gt;死链 2 处（PenTest/§0、rf/1）&lt;/td&gt;
					&lt;td&gt;✅ 已修复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;高/中&lt;/td&gt;
					&lt;td&gt;ise/rf/0.密码最佳实践.md 空文件&lt;/td&gt;
					&lt;td&gt;✅ 已补占位说明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;font&amp;gt;&lt;/code&gt; 内联样式清理（8799 处 / 86 篇；红色强调转为粗体，深色/灰色直接剥离）&lt;/td&gt;
					&lt;td&gt;✅ 已清零&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;lake-collapse 折叠块（43 块 / 14 篇）→ 原生 &lt;code&gt;&amp;lt;details&amp;gt;&amp;lt;summary&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;✅ 已转换&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;残留 &lt;code&gt;&amp;lt;span&amp;gt;/&amp;lt;u&amp;gt;/&amp;lt;strong&amp;gt;&lt;/code&gt; HTML（约 780 处 / 20+ 篇）→ 纯 Markdown&lt;/td&gt;
					&lt;td&gt;✅ 已清零&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;表格缺分隔行（8 处正文表格）&lt;/td&gt;
					&lt;td&gt;✅ 已补齐&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;低&lt;/td&gt;
					&lt;td&gt;多 H1 标题（35 篇共 286 个多余 H1 降级为 H2）&lt;/td&gt;
					&lt;td&gt;✅ 已清零&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;低&lt;/td&gt;
					&lt;td&gt;标题层级跳级（4 处）&lt;/td&gt;
					&lt;td&gt;✅ 已修复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;低&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;_index.md&lt;/code&gt; front matter（经复核均为合法 TOML &lt;code&gt;+++&lt;/code&gt; 格式且含 title，属扫描误报）&lt;/td&gt;
					&lt;td&gt;✅ 无需处理&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;复扫结果：格式类问题全部清零。以下 Checklist 为第一轮审计原始记录，供追溯。&lt;/p&gt;</description></item><item><title/><link>https://www.clearsec.org/wikis/linux/audit_report/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/linux/audit_report/</guid><description>&lt;h1 id="gnulinux-板块文章审计报告"&gt;GNU/Linux 板块文章审计报告&lt;/h1&gt;
&lt;ul&gt;
&lt;li&gt;审计时间：2026-08-23；范围：&lt;code&gt;wikis/content/zh-cn/linux/&lt;/code&gt; 全部 Markdown 文章&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="修复进展2026-08-23-第二轮批量修复"&gt;修复进展（2026-08-23 第二轮批量修复）&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;优先级&lt;/th&gt;
					&lt;th&gt;事项&lt;/th&gt;
					&lt;th&gt;状态&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;高&lt;/td&gt;
					&lt;td&gt;死链 2 处（PenTest/§0、rf/1）&lt;/td&gt;
					&lt;td&gt;✅ 已修复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;高/中&lt;/td&gt;
					&lt;td&gt;ise/rf/0.密码最佳实践.md 空文件&lt;/td&gt;
					&lt;td&gt;✅ 已补占位说明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;&amp;lt;font&amp;gt;&lt;/code&gt; 内联样式清理（8799 处 / 86 篇；红色强调转为粗体，深色/灰色直接剥离）&lt;/td&gt;
					&lt;td&gt;✅ 已清零&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;lake-collapse 折叠块（43 块 / 14 篇）→ 原生 &lt;code&gt;&amp;lt;details&amp;gt;&amp;lt;summary&amp;gt;&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;✅ 已转换&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;残留 &lt;code&gt;&amp;lt;span&amp;gt;/&amp;lt;u&amp;gt;/&amp;lt;strong&amp;gt;&lt;/code&gt; HTML（约 780 处 / 20+ 篇）→ 纯 Markdown&lt;/td&gt;
					&lt;td&gt;✅ 已清零&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;中&lt;/td&gt;
					&lt;td&gt;表格缺分隔行（8 处正文表格）&lt;/td&gt;
					&lt;td&gt;✅ 已补齐&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;低&lt;/td&gt;
					&lt;td&gt;多 H1 标题（35 篇共 286 个多余 H1 降级为 H2）&lt;/td&gt;
					&lt;td&gt;✅ 已清零&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;低&lt;/td&gt;
					&lt;td&gt;标题层级跳级（4 处）&lt;/td&gt;
					&lt;td&gt;✅ 已修复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;低&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;_index.md&lt;/code&gt; front matter（经复核均为合法 TOML &lt;code&gt;+++&lt;/code&gt; 格式且含 title，属扫描误报）&lt;/td&gt;
					&lt;td&gt;✅ 无需处理&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;复扫结果：格式类问题全部清零。以下 Checklist 为第一轮审计原始记录，供追溯。&lt;/p&gt;</description></item><item><title>Search Results</title><link>https://www.clearsec.org/wikis/search/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://www.clearsec.org/wikis/search/</guid><description/></item></channel></rss>