术语表
领域核心术语与英文对照;右侧站点搜索同样索引了知识点的标题与标签。
术语表
按拼音/字母序排列的领域核心术语。站点侧的术语表页由本文件渲染生成。
| 术语 | 英文 | 释义 |
|---|---|---|
| AEAD | Authenticated Encryption with Associated Data | 带关联数据的认证加密,一次操作同时提供保密性与完整性(如 AES-GCM) |
| APT | Advanced Persistent Threat | 高级持续性威胁:有组织、长期潜伏、目标明确的攻击形态 |
| 攻击面 | Attack Surface | 攻击者可触碰的全部入口(接口、参数、服务、人的环节)之和 |
| 审计 | Audit/Accounting | 记录并留存"谁在何时做了什么",支撑溯源与不可否认性 |
| 认证 | Authentication | 确认主体身份的过程(凭证三因子:所知/所有/所是) |
| 授权 | Authorization | 判定已认证主体可执行哪些动作(RBAC/ABAC 等模型) |
| 可用性 | Availability | CIA 之一:授权者需要时系统能正常访问 |
| 基线 | Baseline | 系统配置的安全底线标准(如 CIS Benchmark),可扫描可断言 |
| 暴力破解 | Brute Force | 系统性穷举口令/密钥的攻击,靠限速、慢哈希、MFA 抬高成本 |
| 缓冲区溢出 | Buffer Overflow | 向缓冲区写入超出边界的数据覆盖相邻内存的经典内存漏洞 |
| CA / 证书 | Certificate Authority / Certificate | 签发数字证书、绑定身份与公钥的受信第三方及其产物 |
| CIA | Confidentiality, Integrity, Availability | 保密性、完整性、可用性三元组,安全的评价坐标系 |
| CSPRNG | Cryptographically Secure PRNG | 密码学安全伪随机数发生器,安全用途(密钥/令牌/盐)的必需品 |
| CSP | Content Security Policy | 限制页面可加载脚本与资源来源的浏览器安全机制 |
| CSRF | Cross-Site Request Forgery | 利用浏览器自动携带 Cookie 诱导用户发出非本意请求 |
| CVSS | Common Vulnerability Scoring System | 漏洞严重度评分体系(0-10),由可利用性与影响指标加权 |
| CVE / CWE | Common Vulnerabilities and Exposures / Weaknesses | 漏洞编号体系 / 弱点类型分类体系 |
| DDoS | Distributed Denial of Service | 分布式拒绝服务:耗尽带宽、连接或计算资源使服务不可用 |
| 纵深防御 | Defense in Depth | 多层独立控制,使单层失效不导致整体失守 |
| DMZ | Demilitarized Zone | 隔离对外服务的网络区域,失守不直通内网 |
| EDR | Endpoint Detection and Response | 终端检测与响应:终端侧的检测、取证与处置能力 |
| 模糊测试 | Fuzzing | 用大量变异输入轰击程序以发现缺陷的防御性测试方法 |
| 前向保密 | Forward Secrecy | 长期密钥泄露不解密历史会话(依赖临时密钥交换) |
| 加固 | Hardening | 收窄系统攻击面与权限的配置工程(裁剪、权限、基线) |
| HMAC | Hash-based Message Authentication Code | 基于哈希与密钥的消息认证码,提供认证过的完整性 |
| 哈希 | Hash | 单向、定长、抗碰撞的摘要函数(SHA-256 等) |
| HSTS | HTTP Strict Transport Security | 声明期内强制浏览器使用 HTTPS 的响应头 |
| IDC/SIEM | Security Information and Event Management | 日志集中汇聚、关联分析与告警的安全平台(SIEM) |
| IOC | Indicator of Compromise | 失陷指标:可用于排查与封禁的攻击痕迹(域名、哈希、特征) |
| IAM | Identity and Access Management | 身份与访问管理:身份、凭证、权限的统一治理 |
| KEV | Known Exploited Vulnerabilities | 已知被在野利用的漏洞目录,修复排序的重要信号 |
| 最小权限 | Least Privilege | 主体仅持有完成职能所必需的最小权限集合 |
| MFA | Multi-Factor Authentication | 多因素认证,组合不同类别凭证抬高冒用成本 |
| MITRE ATT&CK | MITRE ATT&CK Framework | 按"战术×技术"组织攻击行为知识的框架,用于检测覆盖规划 |
| MTTR | Mean Time to Repair/Respond | 修复/响应平均时长,安全运营的核心度量之一 |
| PKI | Public Key Infrastructure | 以 CA 体系实现公钥身份可信分发的基础设施 |
| 漏洞赏金 | Bug Bounty | 以授权与奖励框架吸纳外部安全测试的计划 |
| 责任共担 | Shared Responsibility | 云安全模型:平台归厂商、配置与数据归用户的义务划分 |
| SameSite | SameSite Cookie Attribute | 限制 Cookie 跨站携带的属性,CSRF 的浏览器层防线 |
| SBOM | Software Bill of Materials | 软件物料清单:机器可读的组件与依赖清单 |
| SCA | Software Composition Analysis | 软件成分分析:扫描依赖中已知漏洞的工具类别 |
| SIEM | Security Information and Event Management | 同上,日志与事件集中分析平台 |
| SQL 注入 | SQL Injection | 用户输入被拼入 SQL 语句成为代码的注入漏洞,参数化根治 |
| 供应链攻击 | Supply Chain Attack | 通过依赖、构建链或分发渠道的信任实施攻击 |
| 威胁建模 | Threat Modeling | 设计期系统性枚举威胁的方法(DFD + STRIDE) |
| TLS | Transport Layer Security | 传输层安全协议:加密 + 完整性 + 身份验证的通道 |
| 零信任 | Zero Trust | 永不信任、持续验证的架构理念(NIST SP 800-207) |
参考资料
说明:本库内容基于模型知识整理,建议按需核对原文。以下只列出真实存在的经典文献、标准与框架,未附 URL(不确定的链接一律不写)。
教材与专著
- 《Security Engineering: A Guide to Building Dependable Distributed Systems》,Ross Anderson——安全工程的百科式经典。
- 《Computer Security: Art and Science》,Matt Bishop——安全模型与形式化基础。
- 《Applied Cryptography》,Bruce Schneier——密码学协议思想的经典综述。
- 《Cryptography Engineering: Design Principles and Practical Applications》,Niels Ferguson、Bruce Schneier、Tadayoshi Kohno——以"如何不误用"为主线。
- 《Serious Cryptography: A Practical Introduction to Modern Encryption》,Jean-Philippe Aumasson——现代密码学工程实践。
- 《The Web Application Hacker's Handbook》,Dafydd Stuttard、Marcus Pinto——Web 安全的系统教材。
- 《The Tangled Web: A Guide to Securing Modern Web Applications》,Michal Zalewski——浏览器安全模型。
- 《Bulletproof SSL and TLS》,Ivan Ristić——TLS 与 PKI 的工程参考。
- 《Threat Modeling: Designing for Security》,Adam Shostack——威胁建模实操。
- 《Firewalls and Internet Security: Repelling the Wily Hacker》,William Cheswick、Steven Bellovin、Aviel Rubin——边界防御经典。
- 《Beyond Fear: Thinking Sensibly About Security in an Uncertain World》,Bruce Schneier——安全思维方法。
- 《Network Security: Private Communication in a Public World》,Charlie Kaufman、Radia Perlman、Mike Speciner——协议安全机制教材。
- 《The Cuckoo's Egg: Tracking a Spy Through the Maze of Computer Espionage》,Clifford Stoll——早期安全运营的第一手记录。
经典论文与文章
- 《Reflections on Trusting Trust》,Ken Thompson,1984——信任链与供应链安全的思想源头。
- 《Smashing the Stack for Fun and Profit》,Aleph One,Phrack 49,1996——内存漏洞原理的历史文献(阅读目的为防御理解)。
- 《Improving the Security of Your Site by Breaking Into Them》,Dan Farmer、Wietse Venema,1993——防御性测试方法论的开端。
标准与框架
- NIST SP 800-63B《Digital Identity Guidelines》——认证器与口令策略。
- NIST SP 800-61《Computer Security Incident Handling Guide》——应急响应流程。
- NIST SP 800-92《Guide to Computer Security Log Management》——日志管理。
- NIST SP 800-53《Security and Privacy Controls》——控制项目录。
- NIST SP 800-190《Application Container Security Guide》——容器安全。
- NIST SP 800-207《Zero Trust Architecture》——零信任架构。
- NIST SP 800-115《Technical Guide to Information Security Testing and Assessment》——安全测试规范。
- NIST Cybersecurity Framework——六域治理框架。
- RFC 8446《The Transport Layer Security (TLS) Protocol Version 1.3》。
- CVSS v3.1 Specification(FIRST)——漏洞评分规范。
- ISO/IEC 27001——信息安全管理体系。
- GB/T 22239《信息安全技术 网络安全等级保护基本要求》(等保 2.0)。
- OWASP Top 10:2021(OWASP Foundation)——Web 风险清单。
- MITRE ATT&CK Framework——攻击行为知识库。
- SLSA(Supply-chain Levels for Software Artifacts)——构建完整性分级。
- CycloneDX / SPDX——SBOM 格式标准。
- CIS Benchmarks——系统加固基线。
- NIST NICE Workforce Framework——安全岗位与能力分类。