Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Digital-Forensics-Guide — 数字取证指南。全面了解数字取证、计算机取证、移动设备取证、网络取证和数据库取证。 | Kitploit
工具/GitHubGitHub/mikeroyal/digital-forensics-guide
内存取证网络取证取证分析移动取证数字取证威胁情报学习与教育事件响应精选资源学习路径与课程
GitHubmikeroyal/digital-forensics-guide

Digital-Forensics-Guide

3.1k3822年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

数字取证指南。全面了解数字取证、计算机取证、移动设备取证、网络取证和数据库取证。

查看仓库


数字取证指南

followers

Maintenance Last-Commit

本指南涵盖了数字取证的应用、库和工具,将使你在数字取证开发方面变得更好、更高效。

注意:您可以使用这个方便的扩展 Markdown PDF 在 VSCode 中轻松将此markdown文件转换为PDF。


目录

  1. 数字取证入门

    • 书籍与教程
    • 数字取证认证与课程
    • 剧本
    • YouTube教程
  2. 数字取证工具、库和框架

  3. 虚拟化

  4. 文件系统

  5. 安全工具和框架

  6. 网络

数字取证入门

返回顶部

数字取证 是在刑事调查过程中恢复和保存数字设备上发现材料的过程。数字取证工具包括执法部门用于收集和保存数字证据,并在法庭上支持或反驳假设的硬件和软件工具。

计算机取证 是以类似法医的方式检查数字媒体的过程,目标是识别、保存、恢复、分析和呈现有关数字信息的事实和意见。

移动设备取证 是在符合法医标准的条件下使用公认方法从移动设备恢复数字证据的科学。移动设备取证是数字取证领域一个不断发展的专业。

网络取证 是一门科学,专注于在网络环境中发现和检索与网络犯罪相关的信息。常见的取证活动包括捕获、记录和分析网络上发生的事件,以确定网络攻击的来源。

数据库取证 是审讯故障数据库并尝试从数据集中重建元数据和页面信息的过程,而数据库恢复则意味着某种恢复过程,使数据库能够重新进入生产环境,或提供可用于数据库恢复的备份。

书籍与教程

  • OSSTMM(开源安全测试方法论手册)PDF

  • NIST《信息安全测试与评估技术指南》(PDF)

  • Python数字取证食谱

  • 应用事件响应 - Steve Anson的事件响应著作。

  • 内存取证的艺术 - 检测Windows、Linux和Mac内存中的恶意软件和威胁。

  • 制作信息安全剧本:安全监控与事件响应主计划 - Jeff Bollinger、Brandon Enright和Matthew Valites合著。

  • 数字取证与事件响应:应对现代网络威胁的事件响应技术与流程 - Gerard Johansen著。

  • DFIR入门 - Scott J. Roberts著。

  • 事件响应与计算机取证(第三版) - 事件响应的权威指南。

  • 勒索软件攻击的事件响应技术 - Oleg Skulkin著,构建勒索软件攻击事件响应策略的绝佳指南。

  • 基于威胁情报的事件响应 - Roberto Martinez著,基于威胁情报构建事件响应计划的优秀参考。

  • 情报驱动的事件响应 - Scott J. Roberts、Rebekah Brown合著。

  • 操作员手册:红队 + OSINT + 蓝队参考 - 事件响应人员的绝佳参考。

  • 实用内存取证 - Svetlana Ostrovskaya和Oleg Skulkin著,实践内存取证的权威指南。

  • 网络安全监控实践:理解事件检测与响应 - Richard Bejtlich的事件响应著作。

数字取证认证与课程

  • 计算机取证培训课程 | Udemy

  • 计算机取证课程 | Coursera

  • 通过在线课程学习计算机取证 | edX

  • 计算机取证学习路径 - Infosec Institute

  • 国家计算机取证研究所(NCFI)培训课程

  • 计算机取证培训与课程 | X-Ways

  • Mile2的认证数字取证审查员培训课程

  • 网络安全培训、认证、学位和资源 | SANS Institute

  • IACIS - BCFE:基础计算机取证审查员课程

  • SANS FOR518:Mac和iOS取证分析与事件响应课程

  • SANS FOR500:Windows取证分析课程

剧本

返回顶部

剧本 可以帮助自动化和协调你的响应,可以设置为在生成特定警报或事件时自动运行,方法是将它们附加到分析规则或自动化规则上。

  • 使用Microsoft Azure中的Sentinel通过剧本自动化威胁响应 是一系列可在Microsoft Sentinel中响应警报或事件时运行的过程。
  • AWS事件响应剧本样本 - AWS IR剧本样本,旨在供每个使用实体自定义。三个样本是:"DoS或DDoS攻击"、"凭据泄露"和"对Amazon S3存储桶的非预期访问"。
  • Counteractive剧本 - Counteractive剧本集合。
  • GuardSight剧本对战卡 - 网络安全事件响应剧本对战卡集合。
  • IRM - CERT Societe Generale的事件响应方法论。
  • IR工作流画廊 - 不同通用事件响应工作流,例如针对恶意软件爆发、数据窃取、未授权访问等。每个工作流包含七个步骤:准备、检测、分析、遏制、根除、恢复、事后处理。工作流可在线获取或下载。
  • PagerDuty事件响应文档 - 描述PagerDuty事件响应流程部分的文档。它不仅提供事件准备信息,还涵盖事件期间和之后的操作。源代码可在 GitHub 上获取。
  • Phantom社区剧本 - 适用于Splunk但也可自定义用于其他用途的Phantom社区剧本。
  • ThreatHunter-Playbook - 用于辅助开发狩猎活动技术和假设的剧本。

YouTube教程

返回顶部

免费数字取证入门课程播放列表 | DFIRScience DFIR 101:数字取证基础 | Kathryn Hedley SANS威胁分析简报(STAR)与Katie Nickels | 2023年8月 检测与追踪勒索软件操作工具:比你想象的更容易! 内存取证:我们过去如何做,以及如何用它来应对大规模入侵 如何判断你的电脑是否被黑?数字取证101 数字取证入门 数字取证全指南——从认证到实验室搭建 计算机取证网络安全职业指南

数字取证工具、库和框架

返回顶部

Autopsy® 是一个数字取证平台,是Sleuth Kit®和其他数字取证工具的图形界面。它被执法机构、军队和企业调查人员用于调查计算机上发生的事件。你甚至可以用它从相机的存储卡中恢复照片。

Sleuth Kit®(TSK) 是一个库和一组命令行工具,允许你调查磁盘镜像。TSK的核心功能允许你分析卷和文件系统数据。该库可以集成到更大的数字取证工具中,命令行工具可以直接用于寻找证据。

PTK Forensics 是一个计算机取证框架,用于SleuthKit中的命令行工具以及更多其他软件模块。

DFF(数字取证框架) 是一个免费且开源的计算取证软件,构建在专用应用程序编程接口(API)之上。它可以被专业人士和非专业人士使用,以便在不损害系统和数据的情况下快速、轻松地收集、保存和揭示数字证据。

Mobile Device Investigator® 是一个安全工具,通过USB端口连接嫌疑设备,对iOS和Android设备进行逻辑获取,从而加速调查。

Digital Evidence Investigator® 是一个适用于Windows、Linux和macOS(包括T2和M1芯片)的数字取证工具。DEI收集数字证据并以时间线视图呈现,将用户与文件和工件关联起来。

Digital Evidence Investigator® PRO 是一个工具,在单一许可证中包含了Digital Evidence Investigator® 的Windows、Linux和macOS(包括T2和M1芯片)计算机取证功能,以及Mobile Device Investigator® 的iOS/Android功能。

Guymager 是一个免费的介质获取取证成像工具。其主要特点包括:多种语言的易用用户界面;由于多线程、流水线设计和多线程数据压缩而速度极快;生成原始(dd)、EWF(E01)和AFF镜像,支持磁盘克隆;完全免费开源。

X-Ways Forensics 是一个商业数字取证平台,适用于Windows。

X-Ways Investigator 是X-Ways Forensics的简化精简版,适用于警察调查员、律师和审计员。

WinHex 是一个十六进制编辑器、磁盘编辑器和RAM编辑器,也是计算机取证、数据恢复和IT安全工具。F-Response 是一种远程网络驱动器分析能力、远程RAM访问和云存储访问工具。

AccessData Forensics Toolkit (FTK®) 专为速度、稳定性和易用性而构建。它提供全面的前期处理和索引,因此过滤和搜索比其他任何产品都快。这意味着您可以快速锁定相关证据,显著提高分析速度。

OpenText™ EnCase™ 是一个商业取证平台。它支持从超过25种不同类型的设备(包括台式机、移动设备和GPS)收集证据。在该工具中,取证调查员可以检查收集到的数据,并根据预定义模板生成各种报告。

Redline® 是FireEye的顶级免费端点安全工具,为用户提供主机调查能力,通过内存和文件分析以及威胁评估配置文件的开发来发现恶意活动迹象。它收集主机上正在运行的进程信息、内存中的驱动程序,并收集其他数据,如元数据、注册表数据、任务、服务、网络信息和互联网历史,以生成适当的报告。

Paraben's Electronic Evidence Examiner—E3 是一个全面的数字取证平台,旨在更高效地处理更多数据,同时遵循Paraben专注于整个取证检查过程的范例。Paraben具备以下能力:

  • 桌面取证
  • 电子邮件取证
  • 智能手机分析
  • 云分析
  • 物联网取证
  • 分类和可视化

Bulk Extractor 是一个从数字证据文件中提取特征(如电子邮件地址、信用卡号、URL和其他类型信息)的程序。它是许多任务(如恶意软件和入侵调查、身份调查和网络调查,以及分析图像和密码破解)的有用取证调查工具。

Registry Recon 是由Arsenal Recon开发的一款强大的计算机取证工具。该工具用于从Windows系统中提取、恢复和解析注册表数据。手动搜索Windows注册表文件的过程非常耗时,并且在恢复关键信息的能力上留下了巨大漏洞。

Volatility 是内存取证框架。它用于事件响应和恶意软件分析。使用此工具,您可以从正在运行的进程、网络套接字、网络连接、DLL和注册表配置单元中提取信息。它还支持从Windows崩溃转储文件和休眠文件中提取信息。

WindowsSCOPE 是一个用于分析易失性内存的商业内存取证和逆向工程工具。它主要用于恶意软件的逆向工程。它提供了分析Windows内核、驱动程序、DLL以及虚拟和物理内存的能力。

Wireshark 是现存最广泛使用的网络流量分析工具。它能够捕获实时流量或读取已保存的捕获文件。

Network Miner 是一个用于Windows(也支持Linux、macOS和FreeBSD)的开源网络取证分析工具(NFAT)。NetworkMiner可以用作被动网络嗅探器/数据包捕获工具,以检测操作系统、会话、主机名和开放端口,而无需在网络中发送任何流量。

Xplico 是一个开源网络取证分析工具。它用于从使用互联网和网络协议的应用程序中提取有用数据。它支持大多数流行协议,包括HTTP、IMAP、POP、SMTP、SIP、TCP、UDP等。该工具的输出数据存储在SQLite数据库或MySQL数据库中。它还同时支持IPv4和IPv6。

Oxygen Forensic Detective 是一个取证工具,专注于移动设备,但能够从多种平台提取数据,包括移动设备、物联网、云服务、无人机、媒体卡、备份和桌面平台。它使用物理方法绕过设备安全(如屏幕锁),并为多种移动应用程序收集认证数据。

XRY 是用于移动设备取证的一系列不同商业工具。XRY逻辑版是一套旨在与移动设备操作系统交互并提取所需数据的工具。而XRY物理版使用物理恢复技术绕过操作系统,从而能够分析锁定设备。

SIFT Workstation 是另一个聚合免费数字取证工具的开源Linux虚拟机。该平台由SANS研究所开发,并在其许多课程中教授其使用方法。

HashKeeper 是一个由各种来源捐赠的取证情报中央数据库存储库,通常在调查可疑系统时由执法机构获取。

Forensic Explorer Command Line (FEX CLI) 是一个用于计算机取证和电子发现的取证数据处理引擎。FEX CLI可以在单个工作站上运行,也可以在企业级虚拟环境中运行,同时生成多个处理实例。

FEX Memory Imager (FEX Memory) 是一个免费成像工具,旨在捕获嫌疑运行计算机的物理随机存取存储器。这使得调查人员能够恢复和分析仅在内存中发现的有价值工件。

FEX Imager™ 是一个免费的取证成像程序,将获取或哈希一个具有完整MD5、SHA1、SHA256哈希认证的位级取证映像。它可以获取物理驱动器、逻辑驱动器、文件夹和文件、远程设备(使用servlet),或重新获取取证映像。

Forensic Explorer™ 是一个灵活且易于使用的图形界面,具有高级排序、过滤、关键字搜索、数据恢复和脚本技术。它可以快速处理大量数据,自动化复杂的调查任务,生成详细报告并提高生产力。

Rehex 是一个跨平台(Windows、Linux、Mac)的十六进制编辑器,用于逆向工程及其他用途。

DIRTY 是一个通过学习的变量名和类型增强反编译器输出的工具,由卡内基梅隆大学的社会技术研究数据挖掘实验室开发。

Dissect 是一个数字取证和事件响应框架及工具集,允许您快速访问和分析来自各种磁盘和文件格式的取证工件,由Fox-IT(NCC集团的一部分)开发。

Acquire 是一个工具,用于将来自磁盘映像或活动系统的取证工件快速收集到轻量级容器中。

Artifactcollector 是一个项目,提供在系统上收集取证工件的软件。

Cold Disk Quick Response 是一个精简的解析器列表,用于快速分析取证映像文件(dd、E01、.vmdk等)并输出九个报告。

CyLR - 是一个工具,用于快速、安全地从具有NTFS文件系统的主机收集取证工件,并最大程度减少对主机的影响。

Forensic Artifacts 是一个数字取证工件存储库。

UAC (Unix-like Artifacts Collector) 是一个用于事件响应的实时响应收集脚本,利用原生二进制文件和工具自动收集AIX、Android、VMware ESXi、FreeBSD、Linux、macOS、NetBSD、NetScaler、OpenBSD和Solaris系统的工件。

Magnet ACQUIRE 是一个取证工具,允许在Windows、Linux和macOS以及移动操作系统(iOS和Android)上执行各种类型的磁盘获取。

虚拟化

返回顶部

HVM(硬件虚拟机) 是一种虚拟化类型,提供直接在虚拟机上运行操作系统而无需任何修改的能力,就像在裸机硬件上运行一样。

PV(半虚拟化) 是一种高效且轻量级的虚拟化技术,由Xen Project团队引入,后来被其他虚拟化解决方案采用。PV不需要主机CPU的虚拟化扩展,因此支持在没有硬件辅助虚拟化的硬件架构上进行虚拟化。

基于虚拟化的安全(VBS) 是一种硬件虚拟化功能,用于创建并隔离一个与正常操作系统隔离的安全内存区域。

Hypervisor强制代码完整性(HVCI) 是一种机制,其中虚拟机监控程序(例如Hyper-V)使用硬件虚拟化来保护内核模式进程免受恶意或未经验证的代码的注入和执行。代码完整性验证在安全环境中执行,该环境能够抵抗恶意软件的攻击,并且内核模式的页面权限由虚拟机监控程序设置和维护。

KVM(基于内核的虚拟机) 是Linux在包含虚拟化扩展(Intel VT或AMD-V)的x86硬件上的全虚拟化解决方案。它由一个可加载内核模块kvm.ko组成,提供核心虚拟化基础设施,以及特定于处理器的模块kvm-intel.ko或kvm-amd.ko。

QEMU 是一个使用可移植动态翻译器的快速处理器模拟器。QEMU模拟一个完整的系统,包括处理器和各种外设。它可用于在不重启PC的情况下启动不同的操作系统,或调试系统代码。

Hyper-V 允许在物理主机之上运行虚拟化计算机系统。这些虚拟化系统可以像物理计算机系统一样使用和管理,但它们存在于虚拟化和隔离的环境中。称为虚拟机监控程序的特殊软件管理虚拟系统与物理硬件资源之间的访问。虚拟化能够快速部署计算机系统、快速将系统恢复到先前已知的良好状态,以及将系统在物理主机之间迁移。

VirtManager 是一个通过libvirt管理虚拟机的图形工具。最常用于QEMU/KVM虚拟机,但也良好支持Xen和libvirt LXC容器。任何libvirt驱动程序的常见操作都应正常工作。

oVirt 是一个开源分布式虚拟化解决方案,旨在管理您的整个企业基础设施。oVirt使用经过验证的KVM虚拟机监控程序,并建立在多个其他社区项目之上,包括libvirt、Gluster、PatternFly和Ansible。由Red Hat创立为社区项目,Red Hat Enterprise Virtualization基于该项目,允许通过易于使用的基于Web的前端集中管理虚拟机、计算、存储和网络资源,并具有平台无关的访问。

HyperKit 是一个用于在应用程序中嵌入虚拟机监控程序功能的工具包。它包括一个完整的虚拟机监控程序,基于xhyve/bhyve,针对轻量级虚拟机和容器部署进行了优化。它旨在与更高级别的组件(如VPNKit和DataKit)进行接口连接。HyperKit目前仅使用Hypervisor.framework支持macOS,使其成为Docker Desktop for Mac的核心组件。

Intel® 图形虚拟化技术(Intel® GVT) 是一种具有中介直通功能的全GPU虚拟化解决方案,从第4代Intel Core(TM)处理器开始(Broadwell及更新版本)。它可以用于将GPU虚拟化为多个客户虚拟机,有效提供虚拟机中接近原生的图形性能,同时让您的主机正常使用虚拟化的GPU。

Apple Hypervisor 是一个框架,用于在轻量级虚拟机监控程序之上构建虚拟化解决方案,无需第三方内核扩展。Hypervisor提供C API,使您可以在用户空间与虚拟化技术交互,而无需编写内核扩展。因此,使用此框架创建的应用程序适合在Mac App Store上分发。

Apple Virtualization Framework 是一个框架,提供用于在Apple Silicon和基于Intel的Mac电脑上创建和管理虚拟机的低级API。此框架用于在您定义的自定义环境中引导和运行基于Linux的操作系统。它还支持Virtio规范,该规范定义了多种设备类型的标准接口,包括网络、套接字、串口、存储、熵和内存气球设备。

Apple Paravirtualized Graphics Framework 是一个框架,实现了虚拟机中macOS的硬件加速图形,以下简称客户机。操作系统提供在客户机内部运行的图形驱动程序,与主机操作系统中的框架通信,以利用Metal加速图形。

Cloud Hypervisor 是一个运行在KVM之上的开源虚拟机监控器。该项目专注于在有限的硬件架构和平台上专门运行现代的云工作负载。云工作负载通常指客户在云提供商内部运行的工作负载。Cloud Hypervisor使用Rust实现,并基于rust-vmm crate。

VMware vSphere Hypervisor 是一个裸机型虚拟机监控程序,可虚拟化服务器;允许您整合应用程序,同时节省管理IT基础设施的时间和金钱。

Xen 专注于在多种商业和开源应用中推进虚拟化,包括服务器虚拟化、基础设施即服务、桌面虚拟化、安全应用、嵌入式和硬件设备以及汽车/航空领域。

Ganeti 是一个虚拟机集群管理工具,构建在现有虚拟化技术(如Xen或KVM)和其他开源软件之上。安装后,该工具接管虚拟实例的管理。

Packer 是一个开源工具,用于从单一源配置为多个平台创建相同的机器映像。Packer轻量级,可在所有主流操作系统上运行,性能高,可并行为多个平台创建机器映像。Packer不会替代像Chef或Puppet这样的配置管理工具。事实上,在构建映像时,Packer能够使用Chef或Puppet等工具将软件安装到映像中。

Vagrant 是一个用于在单一工作流程中构建和管理虚拟机环境的工具。凭借易于使用的工作流程和对自动化的关注,Vagrant降低了开发环境设置时间,增加了生产一致性,并使"在我机器上能运行"的借口成为过去。它提供易于配置、可重现且可移植的工作环境,构建于行业标准技术之上,并由单一一致的工作流程控制,以帮助最大化您和您的团队的生产力和灵活性。

Parallels Desktop 是一个桌面虚拟机监控程序,提供在Mac(包括新的Apple M1芯片)和ChromeOS上运行Windows/Linux的最快、最简单、最强大的应用程序。

VMware Fusion 是一个桌面虚拟机监控程序,为Mac上的开发者和IT专业人员提供桌面和'服务器'虚拟机、容器和Kubernetes集群。

VMware Workstation 是一个托管型虚拟机监控程序,运行在Windows和Linux操作系统的x64版本上;它允许用户在单个物理机器上设置虚拟机,并与实际机器同时使用它们。

文件系统

返回顶部

GlusterFS 是一个免费开源的可扩展网络文件系统。Gluster是一个可扩展的网络文件系统。使用常见的现成硬件,您可以为媒体流传输、数据分析以及其他数据密集型和带宽密集型任务创建大型分布式存储解决方案。

Ceph 是一个软件定义的存储解决方案,旨在满足数据中心对于对象、块和文件存储的需求,这些数据中心将开源作为高增长块存储、对象存储和数据湖的新常态。Ceph提供企业级可扩展存储,同时将CAPEX和OPEX成本与底层批量商品磁盘价格保持一致。Hadoop Distributed File System (HDFS) 是一种分布式文件系统,可在商用硬件上处理大型数据集。它用于将单个 Apache Hadoop 集群扩展到数百(甚至数千)个节点。HDFS 是 Apache Hadoop 的主要组件之一,另外两个是 MapReduce 和 YARN。

ZFS 是一款企业级开源文件系统和卷管理器,具有前所未有的灵活性和对数据完整性的坚定承诺。

OpenZFS 是一个开源存储平台。它兼具传统文件系统和卷管理器的功能。它具有许多高级特性,包括:

  • 防止数据损坏。
  • 对数据和元数据进行完整性检查。
  • 持续完整性验证和自动“自愈”修复。

Btrfs 是 Linux 上一种现代写时复制(CoW)文件系统,旨在实现高级功能,同时专注于容错、修复和易管理性。其主要特性和优势包括:

  • 快照,不制作文件的完整副本
  • RAID - 支持基于软件的 RAID 0、RAID 1、RAID 10
  • 自愈 - 数据和元数据的校验和,自动检测静默数据损坏

Squashfs 是 Linux 上一种压缩的只读文件系统。它使用 zlib、lz4、lzo 或 xz 压缩来压缩文件、inodes 和目录。系统中的 inode 非常小,所有块都打包以最小化数据开销。

Apple 文件系统 (APFS) 是运行 macOS 10.13 或更高版本的 Mac 计算机的默认文件系统,具有强加密、空间共享、快照、快速目录大小计算和改进的文件系统基础。

NTFS(新技术文件系统) 是近期 Windows 和 Windows Server 版本的主要文件系统——提供全套功能,包括安全描述符、加密、磁盘配额和丰富的元数据,并且可以与群集共享卷 (CSV) 一起使用,以提供可从故障转移群集的多个节点同时访问的持续可用卷。

exFAT(扩展文件分配表) 是 FAT 文件系统中 FAT32 的后继文件系统。它针对闪存(例如 USB 闪存驱动器和 SD 卡)进行了优化。

安全工具与框架

返回顶部

安全基准

返回顶部

  • STIGs 基准 - 安全技术实施指南

  • CIS 基准 - CIS 互联网安全中心

  • CIS 18 项关键安全控制项

  • OSSTMM(开源安全测试方法论手册)PDF

  • NIST 信息安全测试与评估技术指南(PDF)

  • NIST - 当前 FIPS

安全标准与框架

返回顶部

  • ISO 标准目录

联邦风险与授权管理计划 (FedRAMP) 是一项政府范围内的计划,为云产品和服务提供标准化的安全评估、授权和持续监控方法。FedRAMP 使机构能够使用现代云技术,重点关注联邦信息的安全和保护,并有助于加速安全的云解决方案的采用。

联邦信息安全管理法案 (FISMA) 是美国联邦法律,定义了一个全面的框架来保护政府信息、操作和资产免受自然和人为威胁。该风险管理框架作为 2002 年《电子政府法案》的一部分签署成为法律。自 2002 年以来,FISMA 的范围已扩大到适用于管理联邦计划的州机构,或持有与美国政府合同的私营企业和服务提供商。

信息技术安全评估通用准则 (CC) 是计算机安全的国际标准(ISO / IEC 15408)。它允许客观评估来验证特定产品是否满足一组定义的安全要求。

ISO 22301 是国际标准,提供了实施优化的 BCMS(业务连续性管理体系)的最佳实践框架。

ISO27001 是国际标准,描述了 ISMS(信息安全管理体系)的要求。该框架旨在帮助组织在一个地方、一致且经济高效地管理其安全实践。

ISO 27701 根据 ISO 27001 的要求规定了 PIMS(隐私信息管理体系)的要求。它通过一组隐私特定的要求、控制目标和控制措施进行扩展。已实施 ISO 27001 的公司将能够使用 ISO 27701 将其安全工作扩展到涵盖隐私管理。

SOC 2 是一种审计程序,确保您的服务提供商安全地管理您的数据,以保护您公司/组织的利益及其客户的隐私。

NIST CSF 是一个自愿框架,主要针对关键基础设施组织,基于现有最佳实践来管理和缓解网络安全风险。

欧盟 GDPR(通用数据保护条例) 是一项隐私和数据保护法律,取代了整个欧盟现有的国家数据保护法,通过引入仅需遵守一项主要数据保护法来实现统一。

CCPA(加州消费者隐私法案) 是于 2020 年 1 月 1 日在加利福尼亚州生效的数据隐私法。它适用于收集加州居民个人信息的业务,其隐私要求类似于欧盟 GDPR(通用数据保护条例)的要求。

支付卡行业 (PCI) 数据安全标准 (DSS) 是一项全球信息安全标准,旨在通过增强对信用卡数据的控制来防止欺诈。

Landlock LSM(Linux 安全模块) 是一个创建作用域访问控制(沙箱)的框架。Landlock 设计用于非特权进程,同时遵循其他访问控制机制(DAC、LSM 等)强制执行的安全策略。

安全启动 是由 PC 行业成员开发的安全标准,旨在确保设备启动(统一可扩展固件接口 (UEFI) BIOS)仅使用原始设备制造商 (OEM) 信任的软件(例如引导加载程序、操作系统、UEFI 驱动程序和实用程序)。

安全加密

返回顶部

加密密钥的工作原理


  • 对称加密 是一种数据加密方法,使用相同的私钥来编码和解码信息。

  • 非对称加密 是一种数据加密方法,允许用户使用共享密钥加密信息。例如,如果您需要通过互联网发送消息,但您不希望任何人(预期收件人除外)看到您所写的内容。

加密类型

  • 三重 DES(三重数据加密算法) 是一种对称密钥块密码,它对每个数据块(包含 64 位数据)应用三次 DES 密码算法。

  • AES(高级加密标准) 是一种算法,用于加密和解密 128 位数据块。它可以分别使用 128 位、192 位或 256 位密钥来实现。

  • RSA(Rivest–Shamir–Adleman) 是一种公钥密码学,用于电子邮件和其他数字交易的互联网安全数据传输。

  • Twofish 是一种对称密钥块密码,块大小为 128 位,密钥大小可达 256 位。它是 Blowfish 加密的高级版本。

  • 格式保留加密 (FPE) 是一种有效的加密算法,用于符合 NIST 标准。它主要用于本地加密和令牌化解决方案。

应用层加密

  • 哈希 是一种函数,它将字母和数字的输入转换为固定长度的加密输出。例如,MD5(消息摘要 5) 或 SHA(安全哈希算法) 等算法。

  • 数字证书 是一个文件,用于验证设备或用户的身份并启用加密连接。数字签名是一种哈希方法,使用数字字符串来提供真实性和验证身份。数字证书通常由证书颁发机构 (CA) 颁发,该机构是受信任的第三方实体,为其他方颁发数字证书。

安全工具

Netdata 是高保真基础设施监控和故障排除工具,实时监控代理无需任何配置即可从系统、硬件、容器和应用程序收集数千个指标。它永久运行在您所有的物理/虚拟服务器、容器、云部署和边缘/IoT 设备上,并且在没有任何准备的情况下在事件中安装到系统上完全安全。

Acra 是一个单一的数据库安全套件,具有 9 种强大的安全控制:应用程序级加密、可搜索加密、数据脱敏、数据令牌化、安全身份验证、数据泄漏预防、数据库请求防火墙、加密签名审计日志、安全事件自动化。它旨在以快速、方便和可靠的方式满足 SQL 和 NoSQL 数据库以及分布式应用的最重要数据安全要求。

OWASP Nettacker 是一个项目,旨在自动执行信息收集、漏洞扫描,并最终生成网络报告,包括服务、错误、漏洞、错误配置和其他信息。该软件将利用 TCP SYN、ACK、ICMP 和许多其他协议来检测和绕过防火墙/IDS/IPS 设备。

OpenSCAP 是由 美国国家标准与技术研究院 (NIST) 维护的美国标准。它提供了多种工具来帮助管理员和审计员评估、测量和执行安全基线。OpenSCAP 通过降低执行安全审计的成本来保持极大的灵活性和互操作性。无论您想要评估 DISA STIG、NIST 的 USGCB 还是 Red Hat 安全响应团队的内容,OpenSCAP 都支持。

OWASP 是一个在线社区,提供免费的文章、方法论、文档、工具和技术,涉及 Web 应用程序安全领域。

开放漏洞与评估语言 (OVAL) 是一项社区努力,旨在标准化如何评估和报告计算机系统的机器状态。OVAL 包括一种用于编码系统详细信息的语言,以及社区内容库。使用 OVAL 的工具和服务为企业提供准确、一致和可操作的信息,以改善其安全性。

Terrascan 是一个基础设施即代码的静态代码分析器,用于在配置云原生基础设施之前降低风险。

Sliver 是一个开源跨平台对手模拟/红队框架,可以被各种规模的组织用于安全测试。Sliver 的植入程序支持通过双向 TLS (mTLS)、WireGuard、HTTP(S) 和 DNS 进行 C2,并且每次编译时使用每二进制非对称加密密钥动态编译。

Payloads All The Things 是一个用于 Web 应用程序安全和渗透测试/CTF 的有用 payload 和绕过方法列表。

Flipper Zero 是一个便携式多功能工具,面向渗透测试人员和极客,外形像玩具。它喜欢破解数字设备,例如无线电协议、访问控制系统、硬件等。它完全开源且可定制,因此您可以根据自己的需要进行扩展。

TheHive 是一个可扩展的 3 合 1 开源免费安全事件响应平台,旨在使 SOC、CSIRT、CERT 以及任何处理需要迅速调查和采取行动的安全事件的信息安全从业者的工作更加轻松。它是 MISP 的完美伴侣。

Cortex 是一个强大的可观测分析及主动响应引擎。它解决了 SOC、CSIRT 和安全研究人员在威胁情报、数字取证和事件响应过程中经常遇到的常见问题。

MITRE ATT&CK® 是一个基于真实世界安全观察的对手战术和技术全球知识库。它被用作私营部门、政府以及网络安全产品和服务社区开发特定威胁模型和方法论的基础。

CALDERA™ 是一个网络安全平台,旨在轻松自动化对手模拟、辅助手动红队以及自动化事件响应。

Atomic Red Team™ 是一个映射到 MITRE ATT&CK® 框架的测试库。安全团队可以使用 Atomic Red Team 快速、可移植且可重复地测试其环境。

OpenCTI 是一个开源平台,允许组织管理其网络威胁情报知识和可观测数据。它旨在构建、存储、组织和可视化关于网络威胁的技术和非技术信息。

OWASP Amass 是一个 OWASP 项目,通过使用开源信息收集和主动侦察技术执行攻击面网络映射和外部资产发现。

LGTM 是一个工具,用于发现和预防零日漏洞和其他关键错误,具有可自定义的警报和自动代码审查功能。

Semgrep 是一种极速代码扫描工具。它可以发现错误和可触及的依赖项漏洞。

Socket Security 是一个保护应用免受恶意开源依赖项侵害的工具。

Snyk 是一个用于发现、修复(以及预防!)代码中已知漏洞的工具。

GitProtect.io 是一个免费的 GitHub 备份工具,可自动进行每日仓库和元数据备份——无需维护:支持快速恢复、灾难恢复、AWS 和 S3 云存储。

Mend Bolt 是一个实时检测开源依赖项漏洞并提供建议修复方法的工具。

Rewind Backups for GitHub(原名 BackHub) 是一个工具,可每日自动备份您的仓库和元数据。在几秒钟内恢复带有元数据的备份 + 同步到您的 S3 或 Azure。

Renovate 是一个通过自动化拉取请求保持依赖项更新的工具。

GuardRails 为现代开发团队提供持续的安全反馈。

ORY Oathkeeper 是一个身份与访问代理 (IAP) 和访问控制决策 API,它基于一组访问规则来授权 HTTP 请求。

Ory Kratos 是一个开发人员友好、安全强化且经过实战考验的云原生身份、用户管理和认证系统。Kratos 身份服务器(类似于 Auth0、Okta、Firebase)具有 Ory 强化认证、MFA、FIDO2、TOTP、WebAuthn、配置文件管理、身份模式、社交登录、注册、帐户恢复、无密码功能。

Ory Hydra 是一个强化的、经 OpenID 认证的 OAuth 2.0 服务器和 OpenID Connect 提供者,针对低延迟、高吞吐量和低资源消耗进行了优化。Ory Hydra 不是身份提供者(用户注册、用户登录、密码重置流程),而是通过 登录和同意应用 连接到您现有的身份提供者。

Ory Keto 是 Zanzibar:Google 的通用全局授权系统 的开源 (Go) 实现。它提供 gRPC、REST API、newSQL 以及一种简单且细粒度的权限语言。支持 ACL、RBAC 和其他访问模型。

Dnsmasq 是一个为小型网络提供网络基础设施的工具:DNS、DHCP、路由器通告和网络启动。它设计轻量且占用空间小,适用于资源受限的路由器和防火墙。它也被广泛用于智能手机和便携式热点的网络共享,以及虚拟化框架中的虚拟网络支持。支持的平台包括 Linux(使用 glibc 和 uclibc)、Android、BSD 和 MacOS。

Dissect 是一个数字取证与事件响应框架及工具集,允许您快速访问和分析来自各种磁盘和文件格式的取证工件,由 Fox-IT(NCC Group 的一部分)开发。

Acquire 是一个工具,用于快速从磁盘映像或 live 系统收集取证工件到轻量级容器。Faraday 是一个开源漏洞管理平台。它能够聚合和规范化你加载的数据,让你可以通过不同的可视化方式探索这些数据,这对管理人员和分析师都很有用。

Security Onion 是一个免费且开放的平台,用于威胁狩猎、企业安全监控和日志管理。它包含我们自己的告警、仪表盘、狩猎、PCAP 和案例管理界面。

nDPI® 是一个开源的 LGPLv3 深度包检测库。基于 OpenDPI,并包含 ntop 扩展。

Azure Sentinel 是一个云原生 SIEM 系统,为整个企业提供智能安全分析。

NETworkManager 是一个强大的网络管理和网络问题排除工具。它包含 WiFi 分析器、IP 扫描器、端口扫描器、ping 监控器、路由追踪、DNS 查询或 LLDP/CDP 捕获等功能。

Tailnet 是你的专用网络。当你首次在手机、笔记本电脑、桌面电脑或云虚拟机上登录 Tailscale 时,就会创建一个 tailnet。对于个人用户而言,你是一个包含多个设备和一个用户的 tailnet。每个设备在 CGNAT 范围内获得一个私有的 Tailscale IP 地址,并且每个设备都可以直接与互联网上的任何其他设备通信。

Tailscale SSH 是一项服务,允许 Tailscale 管理你的 tailnet 上 SSH 连接的身份验证和授权。

Tailscale Funnel 是一个功能,允许你将来自更广泛互联网的流量路由到一个或多个 Tailscale 节点。你可以将其视为公开共享一个节点,任何人都可以访问,即使他们自己没有 Tailscale。

Smap 是一个使用 shodan.io 免费 API 构建的端口扫描器。它采用与 Nmap 相同的命令行参数,并生成相同的输出,因此可以作为 Nmap 的即插即用替代品。

IVRE 是一个网络侦察框架。它让你能够构建属于自己的、自托管且完全可控的 Shodan、ZoomEye、Censys 和 GreyNoise 替代方案。IVRE 可以运行你的被动 DNS 服务,从你的传感器收集和分析网络情报,等等。

MISP 是一个开源软件解决方案,用于收集、存储、分发和共享有关网络安全事件分析和恶意软件分析的网络安全指标和威胁。MISP 由事件分析师、安全和 ICT 专业人士或恶意软件逆向工程师设计并用于其日常操作,以高效共享结构化信息。

Rapid7 Nexpose 是一个漏洞扫描器,旨在支持整个漏洞管理生命周期,包括发现、检测、验证、风险分类、影响分析、报告和缓解。它与 Rapid7 的 Metasploit 集成以进行漏洞利用。

Nikto 是一个开源 Web 服务器扫描器,它对 Web 服务器进行多项全面测试,包括超过 6400 个潜在危险的文件/CGI、检查超过 1200 个服务器的过时版本,以及超过 270 个服务器上的特定版本问题。

Scapy 是一个强大的交互式数据包操作工具、数据包生成器、网络扫描器、网络发现工具和数据包嗅探器。

OSSEC HIDS(主机入侵检测系统) 是一个开源安全工具,执行日志分析、完整性检查、Rootkit 检测、基于时间的告警和主动响应。除了其 IDS 功能外,它还常被用作 SEM/SIM 解决方案。

OpenMPTCProuter 是一个利用多路径 TCP (MPTCP) 真正聚合多个互联网连接的工具,并基于 OpenWrt。

Scrummage 是一个 OSINT 工具,它集中了来自大量强大、公开可用、第三方的 OSINT 网站的搜索功能。

Sandstorm 是一个可自托管的 Web 生产力套件。它作为一个安全加固的 Web 应用包管理器实现。

mkcert 是一个简单的零配置工具,用于制作本地受信任的开发证书,可以使用你喜欢的任何名称。

ir-rescue 是一个 Windows 批处理脚本和 Unix Bash 脚本,用于在事件响应期间全面收集主机取证数据。

Live Response Collection 是一个自动化工具,从 Windows、MacOS 和 *nix 操作系统收集易失性数据。

Margarita Shotgun 是一个命令行工具(可与或不与 Amazon EC2 实例配合使用),用于并行化远程内存采集。

Catalyst 是一个免费的 SOAR 系统,帮助自动化告警处理和事件响应流程。

CyberCPR 是一个社区和商业事件管理工具,内置“需要知道”原则以支持 GDPR 合规性,同时处理敏感事件。

Age 是一个简单、现代且安全的加密工具(以及 Go 库),具有小型显式密钥、无配置选项和 UNIX 风格的可组合性。

SOPS 是一个加密文件编辑器,支持 YAML、JSON、ENV、INI 和 BINARY 格式,并使用 AWS KMS、GCP KMS、Azure Key Vault、age 和 PGP 进行加密。

Universal Radio Hacker (URH) 是一个完整的无线协议调查套件,原生支持多种常见的软件定义无线电。URH 允许轻松解调信号,并自动检测调制参数,从而轻松识别空中传输的比特和字节。

Cloudflare Tunnel 客户端 是一个隧道守护进程,将流量从 Cloudflare 网络代理到你的源站。该守护进程位于 Cloudflare 网络和你的源站(例如 Web 服务器)之间。Cloudflare 吸引客户端请求并通过此守护进程发送给你,无需你在防火墙上打开端口——你的源站可以保持尽可能封闭。

Cloudflare WARP 客户端 是一个工具,通过安全且私密地将流量从设备发送到 Cloudflare 的边缘,从而保护企业设备,在那里 Cloudflare Gateway 可以应用高级 Web 过滤。它还使得应用高级零信任策略成为可能,这些策略在设备连接到企业应用之前检查设备健康状况。

Bettercap 是一个用 Go 编写的强大、易于扩展且可移植的框架,旨在为安全研究人员、红队成员和逆向工程师提供一个易于使用的全能解决方案,具有执行侦察和攻击 WiFi 网络、蓝牙低功耗 设备、无线 HID 设备和 以太网 网络所需的全部功能。

Wifiphisher 是一个用于进行红队演习或 Wi-Fi 安全测试的流氓接入点框架。使用 Wifiphisher,渗透测试人员可以通过执行有针对性的 Wi-Fi 关联攻击,轻松获得针对无线客户端的中间人位置。

Fast Incident Response (FIR) 是一个网络安全事件管理平台,设计注重敏捷性和速度。它允许轻松创建、跟踪和报告网络安全事件,对 CSIRT、CERT 和 SOC 都很有用。

Request Tracker for Incident Response (RTIR) 是一个面向计算机安全团队的首选开源事件处理系统。我们与全球超过 12 个 CERT 和 CSIRT 团队合作,帮助您处理日益增多的事件报告。RTIR 建立在 Request Tracker 的所有功能之上。

Sandia Cyber Omni Tracker (SCOT) 是一个事件响应协作和知识捕获工具,注重灵活性和易用性。

Shuffle 是一个通用安全自动化平台,专注于可访问性。

threat_note 是一个轻量级调查笔记本,允许安全研究人员注册和检索与其研究相关的指标。

Zenduty 是一个新颖的事件管理平台,提供端到端的事件告警、值班管理和响应编排,让团队在事件管理生命周期中获得更大的控制和自动化能力。

Attack Surface Analyzer 是一个由 Microsoft 开发的开源安全工具,分析目标系统的攻击面,并报告在安装软件或系统配置不当期间引入的潜在安全漏洞。

CrowdSec 是一个开源协作安全堆栈,利用人群力量生成全球 CTI 数据库以保护用户网络。它将分析行为、响应攻击并在社区中共享信号。

Crowdsec Firewall Bouncer 是一个工具,将从 CrowdSec API 获取新旧决策,并将它们添加到受支持防火墙使用的黑名单中。

受支持的防火墙:

  • iptables(IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • nftables(IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • ipset only(IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • pf(IPv4 heavy_check_mark / IPv6 heavy_check_mark )

Pulse 是一个基于 SwiftUI 构建的苹果平台强大日志系统。它允许你直接从 iOS 应用中记录和检查日志以及 URLSession 网络请求。共享日志并在 Pulse Pro 中查看,或使用远程日志记录实时查看。日志存储在本地,永远不会离开你的设备。

tshark.dev 是你学习在命令行上处理数据包捕获的完整指南。

Nebula 是一个可扩展的覆盖网络工具,注重性能、简单性和安全性。它让你可以无缝连接世界各地的计算机。Nebula 可移植,运行在 Linux、OSX、Windows、iOS 和 Android 上。它可以用于连接少量计算机,也能够连接数万台计算机。

Parca 是一个持续性能分析工具,用于分析 CPU 和内存使用情况,精确到代码行号并随时间变化。节省基础设施成本,提高性能,增加可靠性。

DeepFlow 是一个面向云原生开发者的高度自动化可观测性平台。利用 eBPF、WASM 和 OpenTelemetry 等新技术,DeepFlow 创新性地实现了 AutoTracing、AutoMetrics、AutoTagging 和 SmartEncoding 等核心机制,极大地避免了代码插桩,并显著降低了后端数据仓库的资源开销。

Hetty 是一个用于安全研究的 HTTP 工具包。它旨在成为 Burp Suite Pro 等商业软件的开源替代品,具有针对信息安全社区和漏洞赏金社区需求量身定制的强大功能。

LGTM 是一个利用可定制告警和自动化代码审查来发现和防止零日漏洞及其他关键 bug 的工具。

Intel Owl 是一个开源情报(OSINT)解决方案,用于从单个 API 大规模获取关于特定文件、IP 或域的威胁情报数据。它集成了许多在线可用的分析器和大量尖端恶意软件分析工具。

Deepfence ThreatMapper 是一个运行时工具,用于在云原生生产平台(Linux、K8s、AWS Fargate 等)中搜寻漏洞,并根据利用风险对这些漏洞进行排名。

Dockle 是一个容器镜像安全 Linter,帮助构建最佳实践的 Docker 镜像。

SpiceDB 是一个开源数据库系统,用于管理安全关键的应用程序权限,灵感来自 Google 的 Zanzibar 论文。

Trivy 是一个全面的安全扫描器,用于扫描容器镜像、文件系统和 Git 仓库中的漏洞,以及配置问题和硬编码密钥。

Lynis 是一个用于 Linux、macOS 和基于 UNIX 系统的安全审计工具。协助合规性测试(HIPAA/ISO27001/PCI DSS)和系统加固。无需代理,可选安装。

RustScan 是一个现代端口扫描器。

gosec 是一个 Golang 安全检查器,通过扫描 Go AST 来检查源代码中的安全问题。

Prowler 是一个开源安全工具,用于执行 AWS 安全最佳实践评估、审计、事件响应、持续监控、加固和取证准备。它包含超过 240 个控制项,涵盖 CIS、PCI-DSS、ISO27001、GDPR、HIPAA、FFIEC、SOC2、AWS FTR、ENS 和自定义安全框架。

eNgine 是一个用于 Web 应用的自动化侦察框架,重点是通过引擎实现高度可配置的简化侦察流程、侦察数据关联和组织、持续监控、数据库支持以及简单直观的 UI。

Osmedeus 是一个用于进攻性安全的工作流引擎。它旨在构建一个具有能力和灵活性的基础,允许你构建自己的侦察系统并在大量目标上运行。

IDA Pro (交互式反汇编器专业版) 是一个可编程的多处理器反汇编器,结合了本地/远程调试器和完整的插件编程环境。它是测试和发现安全漏洞的绝佳工具。

Ghidra 是一个由 NSA 研究部门为 NSA 网络安全任务开发的软件逆向工程 (SRE) 框架。它有助于分析任何恶意代码和病毒等恶意软件,并能让网络安全专业人员更好地了解其网络和系统中的潜在漏洞。

DataWave 是一个摄取/查询框架,利用 Apache Accumulo 提供快速、安全的数据访问。

Emissary 是一个基于 P2P 的数据驱动工作流引擎,运行在可能异构、广泛分散、多层 P2P 计算资源网络中。工作流路径不像传统工作流引擎那样预先计划,而是随着关于数据的更多信息被发现而动态发现。

MADCert 是一个跨平台工具,包含证书生成器、文件系统证书管理器和命令行界面,用于测试目的。

BLESS (Bastion's Lambda Ephemeral SSH Service) 是一个 SSH 证书颁发机构,作为 AWS Lambda 函数运行,用于签名 SSH 公钥。

Zuul 是一个 L7 应用网关,提供动态路由、监控、弹性、安全等功能。

Chaos Monkey 是一个弹性工具,帮助应用程序容忍随机的实例故障。它与持续交付平台 Spinnaker 完全集成。Chaos Monkey 可以与 Spinnaker 支持的任何后端(AWS、Google Compute Engine、Azure、Kubernetes、Cloud Foundry)配合使用。

Priam 是用于 Cassandra 的备份/恢复、令牌管理和集中配置管理的工具/流程。

Vector 是一个主机上性能监控框架,将精心挑选的高分辨率指标公开到每个工程师的浏览器中。

Control Groups (Cgroups) 是一个 Linux 内核特性,允许你为用户定义的任务(进程)组分配 CPU 时间、系统内存、网络带宽等资源或这些资源的任意组合。

Libgcrypt 是一个通用加密库,最初基于 GnuPG 的代码。

Aircrack-ng 是一个网络软件套件,包含检测器、数据包嗅探器、WEP 和 WPA/WPA2-PSK 破解器以及用于 802.11 无线局域网的分析工具。它适用于任何驱动程序支持原始监控模式并且可以嗅探 802.11a、802.11b 和 802.11g 流量的无线网络接口控制器。

Burp Suite 是一系列领先的网络安全工具。

Cilium 使用 eBPF 加速数据进出 L7 代理(如 Envoy),实现对 HTTP、gRPC 和 Kafka 等 API 协议的高效可视化。

Hubble 是一个使用 eBPF 的 Kubernetes 网络、服务和安全可观测性工具。

Istio 是一个用于连接、管理和保护微服务的开放平台。Istio 的控制平面在底层集群管理平台(如 Kubernetes 和 Mesos)之上提供了一个抽象层。

Certgen 是一个便捷工具,用于生成和存储 Hubble Relay mTLS 所需的证书。

syzkaller 是一个无监督的、覆盖率引导的内核模糊测试器。

SchedViz 是一个用于在 Linux 机器上收集和可视化内核调度追踪的工具。

oss-fuzz 旨在通过结合现代模糊测试技术与可扩展的分布式执行,使常见的开源软件更加安全稳定。

OSSEC 是一个免费的、开源的主机入侵检测系统。它执行日志分析、完整性检查、Windows 注册表监控、Rootkit 检测、基于时间的告警和主动响应。Metasploit 项目 是一个计算机安全项目,提供关于安全漏洞的信息,并辅助进行渗透测试和入侵检测系统(IDS)签名开发。

Wfuzz 旨在简化 Web 应用程序评估任务,其概念简单:将 FUZZ 关键字的任何引用替换为给定载荷的值。

Nmap 是一种安全扫描器,用于发现计算机网络上的主机和服务,从而构建网络的“地图”。

Patchwork 是一个基于 Web 的补丁跟踪系统,旨在促进开源项目的贡献和贡献管理。

pfSense 是一个免费开源的防火墙和路由器,还具有统一威胁管理、负载均衡、多 WAN 等功能。

Snort 是一个开源、免费且轻量级的网络入侵检测系统(NIDS)软件,适用于 Linux 和 Windows,用于检测新兴威胁。

Wireshark 是一个免费开源的数据包分析器,用于网络故障排除、分析、软件和通信协议开发以及教育。

Tink 是一个多语言、跨平台的开源库,提供安全、易用且不易误用的加密 API。

安全威胁模型

返回顶部

入侵分析钻石模型 是一种描述网络攻击的模型。它包含四个部分——对手、基础设施、能力和目标。


入侵分析钻石模型安全模型

网络杀伤链框架 是智能驱动防御模型的一部分,用于识别和预防网络入侵活动。该模型识别对手为达成目标必须完成的事项。


网络杀伤链安全模型

MITRE ATT&CK 是一个基于真实世界观察的全球可访问的对手战术和技术知识库。ATT&CK 知识库作为私营部门、政府以及网络安全产品和服务社区中开发特定威胁模型和方法论的基础。


MITRE ATT&CK 安全模型

ISO/IEC 27005 信息安全风险管理 是由国际标准化组织(ISO)和国际电工委员会(IEC)发布的国际标准,为信息风险管理提供良好实践指南。


ISO 27005 信息安全风险管理

威胁情报平台

返回顶部

威胁情报平台是一种从多个来源收集和处理威胁数据的解决方案。它为安全团队提供关于威胁(如已知恶意软件)的详细信息。SOAR 平台可以利用威胁情报平台的信息来制定应对关键威胁的策略和解决方案。

威胁情报工具

Anomali ThreatStream 是一种自动化威胁情报收集和管理生命周期的工具,可加速检测、简化调查并提高分析人员的工作效率。

IBM X-Force Exchange 是一个威胁情报共享平台,可用于研究安全威胁、聚合情报以及与同行协作。登录用户可访问网站的所有功能:搜索、评论、收藏和共享。

LookingGlass scoutTHREAT 是一种威胁情报工具,能够自动摄取和分析结构化及非结构化威胁情报,使分析人员能够通过揭示对手的能力和动机、跟踪相关报告以突出攻击你关心领域的对手,以及将战术、技术和程序映射到角色和威胁行为者,从而协作开发和细化威胁行为者模型。

Recorded Future Intelligence Cloud 是一个威胁情报平台,独特地结合了持续数据收集、大规模图分析以及 Recorded Future 全球研究团队的分析能力,提供最全面的情报覆盖,涵盖对手、基础设施及其目标组织,使业务和安全领导者能够快速、自信地采取行动。

ThreatConnect 是一个威胁情报平台,其安全愿景包含最关键的要素——风险、威胁和响应。

安全编排自动化与响应(SOAR)

返回顶部

SOAR 解决方案通过优先排序和标准化事件响应活动,使安全团队能够协作调查和管理事件。可通过自动化处理的工作流遵循剧本中定义的标准化响应流程。

SOAR 平台因供应商而异,但所有平台都应包含以下关键特性:

  • 编排: SOAR 解决方案能够促进安全工具与生产力工具(如防火墙和入侵检测工具)之间的连接。
  • 自动化: SOAR 解决方案能够自动化标准网络安全工作流,例如识别安全警报和可能的入侵。
  • 响应: SOAR 平台支持自动化和手动流程,以支持对安全威胁的及时响应。
  • 集成: SOAR 平台能够与多种互补安全产品协同工作,支持组织的整体安全态势。
  • 剧本与自动化: SOAR 帮助安全团队利用收集的数据,通过安全自动化和使用剧本简化操作。
  • 威胁优先级排序: SOAR 帮助安全团队对警报进行优先级排序和分组,以实现更高效的威胁检测和调查。
  • 报告与分析: SOAR 平台可以生成报告,帮助安全团队识别组织中的趋势。
  • 安全仪表板: SOAR 平台可作为中央仪表板,帮助安全团队以协作方式监控和响应警报。

SOAR 工具

Splunk Phantom 是一个安全编排、自动化和响应(SOAR)系统。它结合了安全基础设施编排、剧本自动化和案件管理功能,以整合团队、流程和工具,帮助您编排安全工作流、自动化重复性安全任务并快速响应威胁。

IBM IBM Security QRadar SOAR 是一个安全编排、自动化和响应(SOAR)系统。它旨在帮助您的安全团队自信地响应网络威胁,智能地自动化操作,并一致地进行协作。通过将既定的事件响应流程编码为动态剧本,指导团队解决事件。

Sumo Logic Cloud SOAR 是一种安全运营和自动化事件响应平台,用于促进和加速事件响应的及时管理,提供丰富的可定制剧本库,适用于不同威胁和事件响应场景,从而加快和自动化对事件响应事件的响应时间。

Rapid7 Insightconnect 是一种 SOAR 解决方案,与现有解决方案集成,以编排从通知到修复的漏洞管理流程。其自动化功能端到端安全地管理。最初,数据在传输中通过 TLS 加密,在静态时使用我们的系统生成的公钥(由编排器发送到云端)进行加密。

LogRhythm RespondX 是一种无缝集成的安全编排、自动化和响应(SOAR)解决方案,使您的团队能够有效协作、限定和管理事件,提高质量和速度。

Exabeam incident responder 是一种 SOAR 解决方案,附带了针对常见事件类型(如恶意软件、钓鱼和数据泄露)的预定义剧本。这些剧本包含可自动运行的操作(例如,获取此 IP 地址的声誉数据)或指导团队成员(重置此用户的密码)的操作。

ServiceNow Security Operations 是一个基于 Now 平台的安全编排、自动化和响应(SOAR)引擎。它帮助安全和 IT 团队更快、更有效地响应事件和漏洞,通过智能工作流、自动化以及与安全运营和 IT 的深度连接来简化响应。

SIRP 是一个基于风险的无代码 SOAR 平台,根据客户的实际需求构建。具体来说,它基于比通用行业系统更相关的信息来制定安全决策。一些领先的企业和 MSSP 信任 SIRP 进行安全自动化。

Chronicle SOAR 是一个安全编排自动化与响应(SOAR)解决方案,使企业和 MSSP 能够从不同来源收集数据和安全警报,结合以下功能:

  • 编排与自动化
  • 威胁情报
  • 事件响应

Palo Alto Networks Cortex XSOAR 是一个安全编排自动化与响应(SOAR)解决方案,附带预构建的集成、剧本、仪表板、字段、订阅服务以及支持特定安全编排用例所需的所有依赖项。

Fortinet FortiSOAR 是一个安全编排、自动化和响应(SOAR)解决方案,提供创新的案件管理、自动化和编排。它整合了组织的所有工具,帮助统一运营,减少警报疲劳、上下文切换并缩短事件响应平均时间。

Swimlane SOAR 是一个安全编排、自动化和响应(SOAR)解决方案,通过自动化耗时的入侵响应流程,帮助组织更高效地管理日益增长的警报量。该解决方案从之前分散的安全平台收集安全警报数据,并利用自动化工作流和剧本自动响应警报。它还旨在集中来自调查工具的数据,使安全团队能够直接在 Swimlane 内部查看所有相关细节。

安全信息与事件管理(SIEM)

返回顶部

安全信息与事件管理(SIEM)软件从组织收集日志数据,然后利用日志数据识别、分类和分析事件。

SIEM 软件目标:

  • 报告安全事件。软件可以提供包含事件数据(如登录失败和恶意软件活动)的报告。
  • 发送潜在安全问题警报。软件可以使用设置的参数来确定事件是否为潜在安全问题。
  • 提供环境中值得注意的事件概览,这些事件代表潜在安全事件。
  • 提供环境中所有值得注意事件的详细信息,以便进行分类。
  • 提供所有正在进行调查的工作簿,使您能够在调查多个安全事件时跟踪进度和活动。
  • 风险分析,允许您对网络中的系统和用户进行评分以识别风险。
  • 威胁情报,旨在为安全事件提供上下文,并识别环境中的已知恶意行为者。
  • 协议情报,利用捕获的数据包提供与安全调查相关的网络洞察,允许您识别可疑流量、DNS 活动和电子邮件活动。
  • 用户情报,允许您调查和监控环境中用户和资产的活动。
  • Web 情报,分析网络中的 Web 流量。

SIEM 数据源包括:

  • 网络设备: 路由器、交换机、网桥、无线接入点、调制解调器、线路驱动器、集线器
  • 服务器: Web、代理、邮件、FTP
  • 安全设备: IDP/IPS、防火墙、防病毒软件、内容过滤设备、入侵检测设备
  • 应用程序: 任何在上述设备上使用的软件
  • 云和 SaaS 解决方案: 非本地托管的软件和服务
  • 远程员工: 与远程工作相关的所有设备和活动

SIEM 工具

Datadog Security Monitoring 是一个安全信息与事件管理(SIEM)工具,附带实时安全监控工具。Datadog 分析和评估安全及可观测性数据,以识别威胁并降低风险。使用可配置的开箱即用规则(映射到 MITRE ATT&CK™ 框架)跟踪常见攻击者技术,例如 VM 枚举您帐户中的所有存储桶。

Logpoint 是唯一统一的 SIEM-SOAR 解决方案,可收集、分析和优先排序安全事件,帮助分析人员快速识别和解决事件,确保业务安全。内置检测、调查和响应剧本。

Graylog 将日志管理迁移到云端,瞄准中端市场的 SIEM。日志管理供应商 Graylog 发布了其企业产品的 SaaS 版本以及新的安全产品。它通过允许您在单一位置合并、丰富、关联、查询和可视化所有日志数据,为您的团队提供安全、应用和 IT 基础设施问题的答案。

Exabeam Fusion 是一个强大且先进的云原生 SIEM,引入了新规模 SIEM。它融合了所有 Exabeam 产品的组合能力,如云原生数据存储、快速数据摄取、超快查询性能、强大的行为分析和自动化,改变了分析人员的工作方式。

Elastic Security 是一个平台,在开放平台上统一了 SIEM、端点安全和云安全,使团队能够预防、检测和响应威胁。它包括安全新闻源、主机和网络数据、检测、时间线、案件以及管理 Elastic 端点配置的抽象视图。

Fortinet FortiSIEM

Splunk Enterprise Security 是一个 SIEM 平台解决方案,将可见性、关联、自动响应和修复集成到一个可扩展的解决方案中。它降低了管理网络和安全运营的复杂性,有效释放资源,改进违规检测,甚至防止违规。

OSSEC 开源 HIDS 安全 是一个跨平台、开源免费的主机入侵检测系统(HIDS)。它执行日志分析、文件完整性检查、策略监控、rootkit 检测、实时警报和主动响应。

LogRhythm NextGen SIEM 平台 是一个 SIEM 平台,在单一集成平台中提供全面的安全分析、UEBA、NTA 和 SOAR,用于快速检测、响应和中和威胁。

用户与实体行为分析(UEBA)

返回顶部

用户与实体行为分析(UEBA)是一类安全解决方案,利用创新分析技术(包括机器学习和深度学习),结合安全事件与事件管理(SIEM)解决方案,发现企业网络中用户、机器和其他实体的异常及风险行为。

UEBA 的三大支柱

Gartner 从三个维度定义 UEBA 解决方案:

  • 用例 — UEBA 解决方案提供企业网络中用户和其他实体行为的信息。它们应执行异常监控、检测和告警。并且应适用于多个用例——不像员工监控、可信主机监控、欺诈等专用工具。
  • 数据源 — UEBA 解决方案能够从通用数据存储库(如数据湖或数据仓库)或通过 SIEM 摄取数据。它们不应在 IT 环境中直接部署代理来收集数据。
  • 分析 — UEBA 解决方案使用多种分析方法检测异常——统计模型、机器学习、规则、威胁签名等。

UEBA 与 SIEM 技术之间存在密切关系,因为 UEBA 依赖跨组织的安全数据进行分析,而这些数据通常由 SIEM 收集和存储。

UEBA 解决方案应分析尽可能多的数据源,示例数据源包括:

  • 认证系统,如 Active Directory
  • 访问系统,如 VPN 和代理
  • 配置管理数据库
  • 人力资源数据——新员工、离职员工以及提供用户额外背景信息的任何数据
  • 防火墙、入侵检测与防御系统(IDPS)
  • 反恶意软件和防病毒系统
  • 端点检测与响应系统
  • 网络流量分析
  • 威胁情报源

检测与响应类型

返回顶部* 端点检测与响应 (EDR) 是一种网络安全服务,也称为端点检测与威胁响应 (EDTR),它是一种端点安全解决方案,持续监控最终用户设备,以检测并响应勒索软件和恶意软件等网络威胁。

  • 扩展检测与响应 (XDR) 是一种网络安全服务,从组织技术栈中原本孤立的各个安全工具收集威胁数据,以实现更快、更简单的调查、威胁狩猎和响应。XDR 平台可以收集来自端点、云工作负载、网络电子邮件等的安全遥测数据。

  • 托管检测与响应 (MDR) 是一种网络安全服务,结合技术和人工专业知识来执行威胁狩猎、监控和响应。

  • 网络检测与响应 (NDR) 是一类网络安全技术,它使用非基于签名的方法(例如人工智能、机器学习和行为分析)来检测网络上的可疑或恶意活动并响应网络威胁。

网络

返回顶部


网络学习资源

AWS Certified Security - Specialty Certification

Microsoft Certified: Azure Security Engineer Associate

Google Cloud Certified Professional Cloud Security Engineer

Cisco Security Certifications

The Red Hat Certified Specialist in Security: Linux

Linux Professional Institute LPIC-3 Enterprise Security Certification

Cybersecurity Training and Courses from IBM Skills

Cybersecurity Courses and Certifications by Offensive Security

Citrix Certified Associate – Networking(CCA-N)

Citrix Certified Professional – Virtualization(CCP-V)

CCNP Routing and Switching

Certified Information Security Manager(CISM)

Wireshark Certified Network Analyst (WCNA)

Juniper Networks Certification Program Enterprise (JNCP)

Networking courses and specializations from Coursera

Network & Security Courses from Udemy

Network & Security Courses from edX

网络工具与概念

Qt Network Authorization 是一个工具,提供一组 API,使 Qt 应用程序能够获得对在线账户和 HTTP 服务的有限访问权限,而无需暴露用户的密码。

cURL 是一个计算机软件项目,提供了一个库和命令行工具,用于使用各种网络协议(HTTP、HTTPS、FTP、FTPS、SCP、SFTP、TFTP、DICT、TELNET、LDAP LDAPS、MQTT、POP3、POP3S、RTMP、RTMPS、RTSP、SCP、SFTP、SMB、SMBS、SMTP 或 SMTPS)传输数据。cURL 还用于汽车、电视机、路由器、打印机、音频设备、手机、平板电脑、机顶盒、媒体播放器,并且是超过一百亿次安装中数千个软件应用程序的互联网传输引擎。

cURL Fuzzer 是 curl 项目的质量保证测试工具。

DoH 是一个独立的应用程序,用于 DoH(基于 HTTPS 的 DNS)名称解析和查询。

Authelia 是一个开源的高可用认证服务器,为运行在 NGINX 后端的应用程序提供单点登录和双因素认证功能。

nginx (engine x) 是一个 HTTP 和反向代理服务器、邮件代理服务器以及通用 TCP/UDP 代理服务器,最初由 Igor Sysoev 编写。

Proxmox Virtual Environment (VE) 是一个用于企业虚拟化的完整开源平台。它包括一个内置的 Web 界面,可以轻松管理虚拟机和容器、软件定义的存储和网络、高可用性集群以及多种开箱即用的工具。

Wireshark 是一个非常流行的网络协议分析器,常用于网络故障排除、分析和通信协议开发。了解更多其他有用的 Wireshark 工具。

HTTPie 是一个命令行 HTTP 客户端。它的目标是使与 Web 服务的 CLI 交互尽可能人性化。HTTPie 专为测试、调试以及一般与 API 和 HTTP 服务器的交互而设计。

HTTPStat 是一个工具,它以简单布局可视化 cURL 统计信息。

Wuzz 是一个用于 HTTP 检查的交互式 CLI 工具。它可用于检查/修改从浏览器网络检查器复制并带有“复制为 cURL”功能的请求。

Websocat 是一个用于 WebSocket 的命令行客户端,类似于 netcat(或 curl)用于 ws://,具有类似 socat 的高级功能。

  • 连接:在网络中,连接指通过网络传输的相关信息片段。这通常意味着在数据传输之前建立连接(遵循协议中规定的步骤),然后在数据传输结束时拆除连接。

  • 数据包:数据包通常是在网络上传送的最基本单位。通过网络通信时,数据包是承载数据(分片)从一个端点到另一个端点的信封。

数据包具有一个头部部分,包含有关数据包的信息,包括源地址、目的地址、时间戳、网络跃点。数据包的主要部分包含实际传输的数据。有时称为主体或有效负载。

  • 网络接口:网络接口可以指任何与网络硬件交互的软件接口。例如,如果你的计算机有两张网卡,你可以独立控制和配置与它们关联的每个网络接口。

网络接口可能与物理设备关联,也可能是虚拟接口的表示。“回环”设备(即本地机器的虚拟接口)就是一个例子。

  • 局域网:LAN 代表“局域网”。它指一个网络或网络的一部分,该网络不对外公开访问(不连接更大的互联网)。家庭或办公室网络是 LAN 的一个例子。

  • 广域网:WAN 代表“广域网”。它指比 LAN 范围更广的网络。虽然 WAN 是用于描述大型、分散网络的相关术语,但通常指的是整个互联网。 如果某个接口连接到 WAN,通常假定它可以通过互联网访问。

  • 协议:协议是一组规则和标准,基本上定义了设备用于通信的语言。在网络中有大量广泛使用的协议,它们通常在不同的层级实现。

一些底层协议包括 TCP、UDP、IP 和 ICMP。一些熟悉的基于这些较低协议的应用层协议示例包括 HTTP(用于访问 Web 内容)、SSH、TLS/SSL 和 FTP。

  • 端口:端口是单台机器上的一个地址,可以与特定软件绑定。它不是物理接口或位置,但它允许服务器能够使用多个应用程序进行通信。

  • 防火墙:防火墙是一个程序,决定进入或离开服务器的流量是否允许通过。防火墙通常通过创建规则来定义哪些类型的流量在哪些端口上是可接受的。通常,防火墙会阻止服务器上特定应用程序未使用的端口。

  • 地址转换:网络地址转换是一种将进入路由服务器的请求转换为它知道的 LAN 中相关设备或服务器的方法。它通常在物理 LAN 中实现,作为通过一个 IP 地址将请求路由到所需后端服务器的方法。

  • 虚拟专用网络:虚拟专用网络是通过互联网连接不同局域网并同时保持隐私的一种方式。它通常用于连接远程系统,使其看起来像在本地网络中一样,常用于安全目的。

网络层

虽然网络通常以水平方式(在主机之间)从拓扑角度讨论,但它的实现在计算机或网络中是以垂直分层方式进行的。这意味着有多种技术和协议相互叠加构建,使通信更容易实现。每个连续的高层都会更抽象地处理原始数据,并使应用程序和用户更容易使用。它还允许你以新方式利用较低层,而无需投入时间和精力开发处理这些类型流量的协议和应用程序。

当数据从一台机器发出时,它从协议栈的顶部开始并向下过滤。在最低层,实际传输到另一台机器发生。此时,数据通过另一台计算机的各层向上传输。每一层都有能力在从相邻层接收的数据周围添加自己的“包装”,这将帮助后续层在数据传出时决定如何处理数据。

讨论网络通信不同层的一种方法是 OSI 模型。OSI 代表 开放系统互连。该模型定义了七层。该模型中的层是:

  • 应用层:应用层是用户和用户应用程序最常交互的层。网络通信涉及资源可用性、通信伙伴和数据同步等方面。

  • 表示层:表示层负责映射资源和创建上下文。它用于将较低层的网络数据转换为应用程序期望看到的数据。

  • 会话层:会话层是一个连接处理器。它以持久的方式创建、维护和销毁节点之间的连接。

  • 传输层:传输层负责为其上层提供可靠的连接。在此上下文中,可靠指的是能够验证一段数据在连接的另一端被完整接收。该层可以重新发送已丢失或损坏的信息,并可以向远程计算机确认数据的接收。

  • 网络层:网络层用于在网络上的不同节点之间路由数据。它使用地址来知道将信息发送到哪台计算机。该层还可以将较大的消息分解成较小的块,以便在另一端重新组装。

  • 数据链路层:该层实现为一种在现有物理连接的基础上建立和维护网络上不同节点或设备之间可靠链路的方法。

  • 物理层:物理层负责处理用于建立连接的实际物理设备。该层涉及管理物理连接的裸软件以及硬件本身(如以太网)。

TCP/IP 模型,通常称为互联网协议套件,是另一种分层模型,它更简单且已被广泛采用。它定义了四层,其中一些层与 OSI 模型重叠:

  • 应用层:在此模型中,应用层负责创建和传输应用程序之间的用户数据。应用程序可以位于远程系统上,并且对于最终用户来说应如同本地操作一样。 通信在同级网络之间进行。

  • 传输层:传输层负责进程之间的通信。此级别的网络利用端口来寻址不同的服务。它可以根据所使用的协议类型建立不可靠或可靠的连接。

  • 网络互连层:网络互连层用于在网络中的节点之间传输数据。该层了解连接的端点,但不关心从一个地方到另一个地方所需的实际连接。IP 地址在此层定义,作为以可寻址方式到达远程系统的方法。

  • 链路层:链路层实现本地网络的实际拓扑,使网络互连层能够呈现可寻址的接口。它在相邻节点之间建立连接以发送数据。

接口

接口是计算机的网络通信点。每个接口都与物理或虚拟网络设备关联。通常,你的服务器将为每个以太网或无线网卡配置一个网络接口。此外,它还会定义一个虚拟网络接口,称为“回环”或 localhost 接口。这用于将单台计算机上的应用程序和进程连接到其他应用程序和进程。你可以在许多工具中看到它被引用为“lo”接口。

网络协议

网络工作通过在不同协议之上进行搭接来实现。这样,一段数据可以使用多种协议封装在一起进行传输。

媒体访问控制(MAC) 是一种用于区分特定设备的通信协议。每台设备在制造过程中应获得一个唯一的 MAC 地址,使其与互联网上的所有其他设备区分开来。通过 MAC 地址寻址硬件允许你以唯一值引用设备,即使上层的软件可能在运行期间更改该特定设备的名称。媒体访问控制是你在常规操作中可能频繁交互的、来自链路层的少数协议之一。

IP 协议 是使互联网工作的基本协议之一。IP 地址在每个网络上是唯一的,它们允许机器跨网络相互寻址。它在 IP/TCP 模型的网络互连层实现。网络可以相互连接,但在跨越网络边界时必须进行路由。此协议假定网络不可靠,并且存在通往同一目的地的多个路径,它可以在这些路径之间动态切换。该协议有多种不同的实现。当今最常见的实现是 IPv4,尽管由于可用 IPv4 地址的稀缺性和协议能力改进,IPv6 作为替代方案正日益流行。

ICMP:互联网控制消息协议 用于在设备之间发送消息,以指示可用性或错误条件。这些数据包用于各种网络诊断工具,如 ping 和 traceroute。通常,当不同类型的数据包遇到某种问题时,ICMP 数据包会被发送。基本上,它们被用作网络通信的反馈机制。

TCP:传输控制协议 在 IP/TCP 模型的传输层实现,用于建立可靠的连接。TCP 是将数据封装成数据包的协议之一。然后它使用较低层可用的方法将这些数据包传输到远程端。在另一端,它可以检查错误,请求重新发送某些部分,并将信息重新组合成一个逻辑片段发送给应用层。该协议在数据传输之前使用一种称为三次握手的系统建立连接。这是通信两端确认请求并商定确保数据可靠性的方法。数据发送后,使用类似的四次握手拆除连接。TCP 是许多最流行的互联网用途(包括 WWW、FTP、SSH 和电子邮件)的首选协议。可以毫不夸张地说,没有 TCP,我们今天所知的互联网将不复存在。

UDP:用户数据报协议 是 TCP 的流行伴生协议,也在传输层实现。UDP 和 TCP 之间的根本区别在于 UDP 提供不可靠的数据传输。它不验证数据是否在连接的另一端被接收。这听起来可能是件坏事,并且在许多情况下确实如此。然而,对于某些功能,它也极其重要。由于不需要等待确认数据已接收并被迫重新发送,UDP 比 TCP 快得多。它不与远程主机建立连接,只是将数据发送到该主机,而不关心是否被接受。由于 UDP 是一种简单的事务,因此适用于像查询网络资源这样的简单通信。它也不维护状态,这使得它非常适合将数据从一台机器传输到许多实时客户端。这使得它成为 VOIP、游戏和其他无法容忍延迟的应用程序的理想选择。

HTTP:超文本传输协议 是在应用层定义的协议,构成了 Web 通信的基础。HTTP 定义了许多函数,告诉远程系统你正在请求什么。例如,GET、POST 和 DELETE 与所请求的数据以不同方式进行交互。

FTP:文件传输协议 位于应用层,提供一种将完整文件从一个主机传输到另一个主机的方法。它固有地不安全,因此不建议用于任何面向外部的网络,除非它被实现为公共的、仅下载的资源。

DNS:域名系统 是一种应用层协议,用于为互联网资源提供用户友好的命名机制。它将域名与 IP 地址关联起来,并允许你在浏览器中通过名称访问网站。SSH:安全外壳是一种在应用层实现的加密协议,可用于安全地与远程服务器通信。由于其端到端加密和普遍性,许多其他技术都围绕该协议构建。还有许多其他我们未涵盖的协议同样重要。但这应该能让你对构成互联网和网络基础的一些关键技术有一个良好的概览。

JSON Web 令牌 (JWT) 是一种紧凑的 URL 安全方式,用于表示要在两方之间传递的声明。JWT 中的声明被编码为 JSON 对象,并使用 JSON Web 签名 (JWS) 进行数字签名。

OAuth 2.0 是一个开源授权框架,使应用程序能够获取对 HTTP 服务(例如 Amazon、Google、Facebook、Microsoft、Twitter、GitHub 和 DigitalOcean)上用户账户的有限访问权限。它通过将用户认证委托给托管用户账户的服务,并授权第三方应用程序访问用户账户来实现这一目标。

贡献

  • 如果你想要为这份指南做出贡献,只需提交一个 Pull Request。

许可证

返回顶部

基于 Creative Commons Attribution 4.0 International (CC BY 4.0) Public License 分发。

下载工具
  • GitGuardian API安全最佳实践

  • 开源安全基金会(OpenSSF)npm最佳实践指南

  • 开源安全基金会(OpenSSF)开源开发者最佳实践

  • 开源安全基金会(OpenSSF)识别开源项目中的安全威胁

  • OWASP基金会 Top 10

  • 通用弱点枚举(CWE)Top 25

  • 保护软件供应链:开发者推荐实践指南 | CISA、NSA和ODNI(PDF)

  • 网络安全与网络取证:了解区别
    我的网络取证调查员生涯及你应该获得的认证
    Google的网络安全认证值得吗?(深度解析与真实评价!)
    Google vs IBM网络安全分析师 | 测评
    从新手到专家:网络安全职业路线图
    网络安全证书等级列表 – 更新版(2023)
    2023年最佳网络安全认证 | 2023年必考的6大网络安全认证