当前位置: 首页 > news >正文

10.24日学习笔记

一、安全目标与威胁模型
CIA 三元组
Confidentiality 机密性
Integrity 完整性
Availability 可用性
扩展目标:Authenticity(真实性)、Non-repudiation(不可否认)、Accountability(可审计)。
威胁模型
Dolev-Yao 模型:攻击者可窃听、重放、篡改、注入、丢弃报文。
内部人 vs 外部人;被动 vs 主动;MITM、DoS、DDoS、Replay、Downgrade。
二、密码学基础
对称加密(共享密钥)
流密码:ChaCha20、RC4(已弃用)
分组密码:AES-128/192/256(ECB/CBC/CTR/GCM/XTS)
工作模式:GCM = CTR + GHASH,提供 AEAD(加密+认证)
非对称加密(公钥)
RSA(加密/签名)、DH 密钥交换、ECDH(椭圆曲线)、DSA→ECDSA→EdDSA(Ed25519/Ed448)
消息完整性
Hash:SHA-2(256/384/512)、SHA-3、Blake3
MAC:HMAC-SHA256、CMAC、GMAC
数字签名
RSA-PSS、ECDSA、EdDSA;签名流程 = Hash + 私钥加密;验证 = 公钥解密比对
密钥派生与协商
PBKDF2/bcrypt/scrypt/Argon2(口令→密钥)
HKDF(密钥扩展)
Diffie-Hellman、ECDH、X25519/X448;前向保密(Forward Secrecy)
量子威胁与后量子(PQC)算法简览:CRYSTALS-KYBER、Dilithium。
三、公开密钥基础设施(PKI)
组成:CA、RA、证书、CRL、OCSP、证书链、信任锚(Root store)。
X.509 v3 证书字段:版本、序列号、签名算法、颁发者、主体、公钥、SAN、KeyUsage、EKU、AIA、CRL DP、OCSP URL。
验证流程:签名→有效期→吊销状态(OCSP stapling)→主机名校验(SAN/CN)→链式信任。
证书透明(CT):Signed Certificate Timestamp(SCT),防伪造证书。
私钥保护:HSM、TPM、Intel SGX、云 KMS。
四、传输层安全——TLS 1.3 深度拆解
握手对比
1.2:2-RTT 完整握手,大量协商扩展
1.3:1-RTT 默认,0-RTT 恢复(PSK + ECDHE),裁剪算法至 AEAD 套件
密钥调度
ECDHE → 共享密钥 → HKDF-Extract/Expand → 握手流量密钥 → 应用流量密钥
独立密钥:client handshake / server handshake / client app / server app / resumption master
记录协议
仅保留 AEAD:AES-128/256-GCM、ChaCha20-Poly1305
显式随机数(64-bit sequence + 96-bit IV)→ 防重放
扩展
Server Name Indication(SNI)→ Encrypted SNI(ESNI/ECH)
ALPN(h2/http/1.1)
Key Share(客户端提前发 X25519 公钥)
Post-Handshake Auth、Exported Keying Material(EAP-TLS、QUIC)
攻击面与缓解
降级攻击 → 禁止重新协商、静态 RSA 移除、Downgrade Sentinel(randomized version field)
重放 → 0-RTT 数据限制幂等、单次票证
跨协议攻击 → ALPN 严格校验
侧信道 → Lucky13、RC4 biases、BEAST、CRIME、BREACH → 1.3 已修复

http://www.hskmm.com/?act=detail&tid=38475

相关文章:

  • 寻找反射型 XSS 漏洞:完整指南
  • CUDA在windows下的安装及配置
  • 【ArcMap】计算选中线的长度
  • Day3综合案例2:vue简介
  • 在乌鲁木齐办的第一届 新疆tho-东方大巴扎 的一些个人在10月2号和3号的现场观察纪录和乌鲁木齐6月份香蕉喵漫展的一些事
  • NumPy 入门示例系列01
  • 智能识别的力量:卫生许可证OCR技术的应用与价值
  • 一个关于sin的极限
  • 高级语言程序设计作业2
  • 以 “教练” 之姿引航,以 “实践” 之径求知
  • 2025.10.24
  • java:logform
  • 小作业 13(2023 年北京高考圆锥曲线)
  • DeepSeek-OCR 本地部署实践(适合新手、windows环境)
  • 10月24日日记
  • 2025.10.24总结 - A
  • 事务的隔离级别 - Higurashi
  • 2025年AI优化:AI优化公司技术实力哪家好
  • 总账系统核心设计 - 智慧园区
  • 每日反思(2025_10_24)
  • 10月24号
  • 10月阅读笔记(3)
  • python操作pdf的库
  • 使用Python将iOS快照从KTX格式转换为PNG
  • 我有一个好主意,既然我之前写了一个AI Vtuber
  • 第二十天
  • AI优化服务商:AI优化公司技术实力榜单
  • AI优化服务商:推荐AI优化排名TOP头部公司
  • 2025最新平台,快手刷站自助下单_新站如何用快手刷站服务?
  • 免费刷快手粉双击网站,刷粉真的安全吗