6模块
32知识点
595总分钟数
15最小路径课程
总体学习进度
0 / 0 已掌握 · 0%
01安全模型与原则
02密码学应用基础
03Web应用安全
04网络与协议安全
05系统与供应链安全
06安全运营与治理
领域总览
领域总览:网络安全
一句话概括
网络安全是以「保密性、完整性、可用性」为目标,通过威胁建模、纵深防御、密码学机制与持续运营,把系统被滥用的可能性与影响压制到可接受程度的工程学科。
核心问题
- 如何在不可信的网络与不可信的用户输入之上,仍然保证数据不被窃取、篡改,服务不被中断?
- 如何在攻击者只需找到一个漏洞、防御者需要守住所有入口的不对称中,用有限的成本换取最大的风险下降?
这两个问题决定了本库的知识组织:先建立评价坐标系(安全模型与原则),再逐层看每一层的攻击面与防御(密码学、Web、网络、系统与供应链),最后落到「发现—响应—改进」的持续运营与治理。
适用人群与前置知识
- 适用:希望建立完整安全认知的开发者、运维工程师、安全初学者、技术管理者。
- 前置知识:基础的计算机使用经验;能看懂简单的命令行与代码片段(Web 模块会用到 SQL、JavaScript、HTML 的最小示例,均有注释说明)。
- 不要求:密码学数学基础、渗透测试经验。涉及数学处(如 RSA 的模运算)只讲结论与直觉。
学完能做到什么
- 用 CIA 与 STRIDE 对一个系统做基本的威胁建模,指出主要攻击面。
- 看懂并修复 OWASP Top 10 中的典型 Web 漏洞(注入、XSS、CSRF、越权、配置缺陷)。
- 正确配置 TLS、防火墙与网络分段,理解零信任的演进逻辑。
- 为主机、容器与依赖体系落地加固基线与供应链治理(SBOM、SCA)。
- 建立日志检测与应急响应的基本流程,理解合规框架如何映射为工程实践。
知识版图(6 模块)
| 模块 | 回答的问题 |
|---|---|
| 01-安全模型与原则 | 什么是「安全」?如何系统化地思考威胁? |
| 02-密码学应用基础 | 如何正确使用加密、哈希、签名,而不是误用? |
| 03-Web应用安全 | 互联网攻击面最大的入口有哪些洞?怎么堵? |
| 04-网络与协议安全 | 流量层面如何加密、分段、抗洪? |
| 05-系统与供应链安全 | 从操作系统到依赖包,信任链如何治理? |
| 06-安全运营与治理 | 攻击发生时与发生后,组织如何运转? |
范围边界
本库为防御视角:漏洞只讲原理、危害与防御,不提供武器化内容;逆向、无线、IoT/工控、密码学数学证明等方向明确划出范围(详见仓库 README.md)。