10.24日学习笔记

news/2025/10/24 23:58:27/文章来源:https://www.cnblogs.com/wenbushi-dream/p/19164449

一、安全目标与威胁模型
CIA 三元组
Confidentiality 机密性
Integrity 完整性
Availability 可用性
扩展目标:Authenticity(真实性)、Non-repudiation(不可否认)、Accountability(可审计)。
威胁模型
Dolev-Yao 模型:攻击者可窃听、重放、篡改、注入、丢弃报文。
内部人 vs 外部人;被动 vs 主动;MITM、DoS、DDoS、Replay、Downgrade。
二、密码学基础
对称加密(共享密钥)
流密码:ChaCha20、RC4(已弃用)
分组密码:AES-128/192/256(ECB/CBC/CTR/GCM/XTS)
工作模式:GCM = CTR + GHASH,提供 AEAD(加密+认证)
非对称加密(公钥)
RSA(加密/签名)、DH 密钥交换、ECDH(椭圆曲线)、DSA→ECDSA→EdDSA(Ed25519/Ed448)
消息完整性
Hash:SHA-2(256/384/512)、SHA-3、Blake3
MAC:HMAC-SHA256、CMAC、GMAC
数字签名
RSA-PSS、ECDSA、EdDSA;签名流程 = Hash + 私钥加密;验证 = 公钥解密比对
密钥派生与协商
PBKDF2/bcrypt/scrypt/Argon2(口令→密钥)
HKDF(密钥扩展)
Diffie-Hellman、ECDH、X25519/X448;前向保密(Forward Secrecy)
量子威胁与后量子(PQC)算法简览:CRYSTALS-KYBER、Dilithium。
三、公开密钥基础设施(PKI)
组成:CA、RA、证书、CRL、OCSP、证书链、信任锚(Root store)。
X.509 v3 证书字段:版本、序列号、签名算法、颁发者、主体、公钥、SAN、KeyUsage、EKU、AIA、CRL DP、OCSP URL。
验证流程:签名→有效期→吊销状态(OCSP stapling)→主机名校验(SAN/CN)→链式信任。
证书透明(CT):Signed Certificate Timestamp(SCT),防伪造证书。
私钥保护:HSM、TPM、Intel SGX、云 KMS。
四、传输层安全——TLS 1.3 深度拆解
握手对比
1.2:2-RTT 完整握手,大量协商扩展
1.3:1-RTT 默认,0-RTT 恢复(PSK + ECDHE),裁剪算法至 AEAD 套件
密钥调度
ECDHE → 共享密钥 → HKDF-Extract/Expand → 握手流量密钥 → 应用流量密钥
独立密钥:client handshake / server handshake / client app / server app / resumption master
记录协议
仅保留 AEAD:AES-128/256-GCM、ChaCha20-Poly1305
显式随机数(64-bit sequence + 96-bit IV)→ 防重放
扩展
Server Name Indication(SNI)→ Encrypted SNI(ESNI/ECH)
ALPN(h2/http/1.1)
Key Share(客户端提前发 X25519 公钥)
Post-Handshake Auth、Exported Keying Material(EAP-TLS、QUIC)
攻击面与缓解
降级攻击 → 禁止重新协商、静态 RSA 移除、Downgrade Sentinel(randomized version field)
重放 → 0-RTT 数据限制幂等、单次票证
跨协议攻击 → ALPN 严格校验
侧信道 → Lucky13、RC4 biases、BEAST、CRIME、BREACH → 1.3 已修复

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/945773.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

寻找反射型 XSS 漏洞:完整指南

参考:https://www.intigriti.com/researchers/blog/hacking-tools/hunting-for-reflected-xss-vulnerabilities如果单独说一个东西非常差,你很难评估它到底差在哪里。现在有一个参考物进行对比,你就可以更好的感受到…

【ArcMap】计算选中线的长度

方法一:使用计算几何,计算字段的长度 方法二:使用python2的代码计算输入以下代码后回车:import arcpytry:# 获取当前地图中的所有图层mxd = arcpy.mapping.MapDocument("CURRENT")layers = arcpy.mapp…

Day3综合案例2:vue简介

<!DOCTYPE html> <html lang="en"> <head><meta charset="UTF-8"><meta name="viewport" content="width=device-width, initial-scale=1.0">…

一个关于sin的极限

\[\lim_{x\to 0} \dfrac{\sin x}{x} = 1 \]因为 \(y = \sin x\) 关于坐标轴原点中心对称,所以我们只需要证明 \[\lim_{x\to 0^+}\dfrac{\sin x}{x} = 1 \]就行。 我们先规定, \(0 < x < \dfrac{\pi}{2}\)。从这…

高级语言程序设计作业2

高级语言程序设计作业2作业课程:2025高级语言程序设计(福州大学) 作业要求:高级语言程序设计第二次作业 学号:052406103 姓名:叶银珍作业内容 编写并运行书本第3章3.11 编程练习题目中的第1题~第8题第一题#inclu…

在乌鲁木齐办的第一届 新疆tho-东方大巴扎 的一些个人在10月2号和3号的现场观察纪录和乌鲁木齐6月份香蕉喵漫展的一些事

在乌鲁木齐办的第一届 新疆tho-东方大巴扎 的一些个人在10月2号和3号的现场观察纪录和乌鲁木齐6月份香蕉喵漫展的一些事 流浪的猎人 写于2025年10月19日,在10月24日补充了一点东西 由于之前“大米和全国的东方Tho直播…

NumPy 入门示例系列01

NumPy是Python语言的一个扩展程序库。支持高阶大量多维度数组与矩阵运算,针对数组运算提供大量的数学函数库。import numpy as npx = np.arange ( 5 ) print ( x )np.arange(5) 是 NumPy 库中的一个函数调用,用于生…

智能识别的力量:卫生许可证OCR技术的应用与价值

想象一下,一位市场监管执法人员走进一家餐厅,不再需要费力地核对墙上那张纸质许可证的细微信息,只需用手机轻轻一扫,许可证的所有细节——企业信息、有效期、许可项目,乃至它的真伪状态——便在瞬间清晰地呈现在屏…

事务的四大特性(ACID) - Higurashi

ACID 是指数据库管理系统(DBMS)在写入或更新资料的过程中,为保证事务(transaction)是正确可靠的,所必须具备的四个特性:原子性(atomicity,或称不可分割性)、一致性(consistency)、隔离性(isolation,又称…

2025.10.24

今天学习了二叉树的层序遍历

以 “教练” 之姿引航,以 “实践” 之径求知

原文:优秀的教学方法---做教练与做中学 https://www.cnblogs.com/rocedu/p/4999535.html?winzoom=1 翻开娄老师这篇关于 “做教练” 与 “做中学” 的博文,重构了我对教与学认知。没有用晦涩的理论堆砌,而是以鲜活…

java:logform

/*** encoding: utf-8* 版权所有 2025 ©涂聚文有限公司 * 许可信息查看:言語成了邀功盡責的功臣,還需要行爲每日來值班嗎* 描述:* Author : geovindu,Geovin Du 涂聚文.* IDE : IntelliJ IDEA 2024.3…

小作业 13(2023 年北京高考圆锥曲线)

椭圆 \(E:\dfrac{x^2}{a^2}+\dfrac{y^2}{b^2}=1\)(\(a>b>0\))的离心率为 \(\dfrac{\sqrt{5}}{3}\),\(A\)、\(C\) 分别为 \(E\) 的上、下顶点,\(B\)、\(D\) 分别为 \(E\) 的左、右顶点,\(|AC|=4\)。点 \(P\)…

DeepSeek-OCR 本地部署实践(适合新手、windows环境)

上效果:结论:windows官方示例仅可转换图片,linux下官方示例可转图片和PDF文件。 原因是转换PDF的代码用到了vllm,vllm仅可在linux系统下部署使用。(仅官方示例,如果自己编写代码进行PDF转图片,并处理多张图片的…

10月24日日记

1.今天学习英语 2.明天出去看博物馆 3.平衡二叉树(AVL、红黑树)为什么需要旋转操作?

2025.10.24总结 - A

今天没课,加油

2025年AI优化:AI优化公司技术实力哪家好

AI优化服务商:解锁企业智能增长的密钥 ——2025年AI优化企业核心实力与实战价值深度解析 AI优化企业如何重构数字竞争生态? 第一部分:AI优化企业排行榜——技术穿透力与商业价值的双重验证 在生成式AI重构商业规则的…

总账系统核心设计 - 智慧园区

在企业数字化转型的浪潮中,总账系统不仅是财务管理的底座,更是业务与财务融合的关键枢纽。本文将从架构设计、数据流动、权限控制等核心维度出发,系统拆解总账系统的设计要义,助力财务信息化从“可用”走向“高效”…

02 MULTI IDE软件安装及新建工程

02 MULTI IDE软件安装及新建工程1.MULTI-IDE简介 MULTI IDE是Green Hills Software提供的一款专业级集成开发环境(Integrated Development Environment),专为嵌入式系统开发设计,配合GHS编译器和调试器,广泛用于汽…