术语表

领域核心术语与英文对照;右侧站点搜索同样索引了知识点的标题与标签。

术语表

按拼音/字母序排列的领域核心术语。站点侧的术语表页由本文件渲染生成。

术语英文释义
AEADAuthenticated Encryption with Associated Data带关联数据的认证加密,一次操作同时提供保密性与完整性(如 AES-GCM)
APTAdvanced Persistent Threat高级持续性威胁:有组织、长期潜伏、目标明确的攻击形态
攻击面Attack Surface攻击者可触碰的全部入口(接口、参数、服务、人的环节)之和
审计Audit/Accounting记录并留存"谁在何时做了什么",支撑溯源与不可否认性
认证Authentication确认主体身份的过程(凭证三因子:所知/所有/所是)
授权Authorization判定已认证主体可执行哪些动作(RBAC/ABAC 等模型)
可用性AvailabilityCIA 之一:授权者需要时系统能正常访问
基线Baseline系统配置的安全底线标准(如 CIS Benchmark),可扫描可断言
暴力破解Brute Force系统性穷举口令/密钥的攻击,靠限速、慢哈希、MFA 抬高成本
缓冲区溢出Buffer Overflow向缓冲区写入超出边界的数据覆盖相邻内存的经典内存漏洞
CA / 证书Certificate Authority / Certificate签发数字证书、绑定身份与公钥的受信第三方及其产物
CIAConfidentiality, Integrity, Availability保密性、完整性、可用性三元组,安全的评价坐标系
CSPRNGCryptographically Secure PRNG密码学安全伪随机数发生器,安全用途(密钥/令牌/盐)的必需品
CSPContent Security Policy限制页面可加载脚本与资源来源的浏览器安全机制
CSRFCross-Site Request Forgery利用浏览器自动携带 Cookie 诱导用户发出非本意请求
CVSSCommon Vulnerability Scoring System漏洞严重度评分体系(0-10),由可利用性与影响指标加权
CVE / CWECommon Vulnerabilities and Exposures / Weaknesses漏洞编号体系 / 弱点类型分类体系
DDoSDistributed Denial of Service分布式拒绝服务:耗尽带宽、连接或计算资源使服务不可用
纵深防御Defense in Depth多层独立控制,使单层失效不导致整体失守
DMZDemilitarized Zone隔离对外服务的网络区域,失守不直通内网
EDREndpoint Detection and Response终端检测与响应:终端侧的检测、取证与处置能力
模糊测试Fuzzing用大量变异输入轰击程序以发现缺陷的防御性测试方法
前向保密Forward Secrecy长期密钥泄露不解密历史会话(依赖临时密钥交换)
加固Hardening收窄系统攻击面与权限的配置工程(裁剪、权限、基线)
HMACHash-based Message Authentication Code基于哈希与密钥的消息认证码,提供认证过的完整性
哈希Hash单向、定长、抗碰撞的摘要函数(SHA-256 等)
HSTSHTTP Strict Transport Security声明期内强制浏览器使用 HTTPS 的响应头
IDC/SIEMSecurity Information and Event Management日志集中汇聚、关联分析与告警的安全平台(SIEM)
IOCIndicator of Compromise失陷指标:可用于排查与封禁的攻击痕迹(域名、哈希、特征)
IAMIdentity and Access Management身份与访问管理:身份、凭证、权限的统一治理
KEVKnown Exploited Vulnerabilities已知被在野利用的漏洞目录,修复排序的重要信号
最小权限Least Privilege主体仅持有完成职能所必需的最小权限集合
MFAMulti-Factor Authentication多因素认证,组合不同类别凭证抬高冒用成本
MITRE ATT&CKMITRE ATT&CK Framework按"战术×技术"组织攻击行为知识的框架,用于检测覆盖规划
MTTRMean Time to Repair/Respond修复/响应平均时长,安全运营的核心度量之一
PKIPublic Key Infrastructure以 CA 体系实现公钥身份可信分发的基础设施
漏洞赏金Bug Bounty以授权与奖励框架吸纳外部安全测试的计划
责任共担Shared Responsibility云安全模型:平台归厂商、配置与数据归用户的义务划分
SameSiteSameSite Cookie Attribute限制 Cookie 跨站携带的属性,CSRF 的浏览器层防线
SBOMSoftware Bill of Materials软件物料清单:机器可读的组件与依赖清单
SCASoftware Composition Analysis软件成分分析:扫描依赖中已知漏洞的工具类别
SIEMSecurity Information and Event Management同上,日志与事件集中分析平台
SQL 注入SQL Injection用户输入被拼入 SQL 语句成为代码的注入漏洞,参数化根治
供应链攻击Supply Chain Attack通过依赖、构建链或分发渠道的信任实施攻击
威胁建模Threat Modeling设计期系统性枚举威胁的方法(DFD + STRIDE)
TLSTransport Layer Security传输层安全协议:加密 + 完整性 + 身份验证的通道
零信任Zero Trust永不信任、持续验证的架构理念(NIST SP 800-207)

参考资料

说明:本库内容基于模型知识整理,建议按需核对原文。以下只列出真实存在的经典文献、标准与框架,未附 URL(不确定的链接一律不写)。

教材与专著

经典论文与文章

标准与框架