
文章目录概要先行现状诊断方案/原理1) 被动攻击与主动攻击2) 保密性从“算法黑盒”到可证明边界3) 数字信息与熵可度量的保密性4) 安全协议设计5) 访问控制量化与可视化前沿与生态风险反例失败模式与回滚概要先行计算机安全的对象不是“让系统不可攻破”而是在明确威胁模型threat model下用可审计的机制维持机密性Confidentiality、完整性Integrity、可用性AvailabilityCIA三性质的受控平衡。被动攻击passive attack以观测为手段例如流量分析与窃听主动攻击active attack会注入、篡改、重放或阻断数据。工程上可靠的安全来自分层组合密码原语对称/非对称、哈希、MAC/KDF/AEAD、安全协议密钥协商、证书、抗重放、访问控制DAC/MAC/RBAC/ABAC 与零信任策略点、密钥与随机数治理。度量上密码强度要落到“熵”与攻击者在线/离线算力预算协议强度要落到前向保密、降级保护、可组合性与失败模式。现状诊断攻击面已从“单点漏洞”扩展为身份、依赖链、API、CI/CD、云控制面与数据出域的组合面。威胁建模的关键产出是资产清单、信任边界、攻击者能力只读流量/可写入信道/可控制终端/可获取密文数据库、约束延迟、合规、成本。协议现状大致分层传输层主流 TLS 1.3RFC 84462018与基于 QUIC 的 HTTP/3RFC 9000/9001/9114应用授权仍大量停留在 OAuth 2.0RFC 6749/OIDC常见误用是“签名校验了但没校验aud/iss/exp与算法白名单”。密码迁移现状NIST 在 2024-08-13 发布首批后量子标准 FIPS 203/204/205分别对应 ML-KEM、ML-DSA、SLH-DSA多数组织的问题是“迁移清单与加密敏捷性crypto-agility缺失”而不是算法本身。口令存储现状Argon2 为 Password Hashing Competition 2015 胜者并标准化为 RFC 91062021实证研究显示 OWASP 推荐 46 MiB 档相较 SHA-256 在 $1/账号预算下可把泄露口令撞库率降低约 42.5%但对 RockYou 式弱口令仍有 96.9%–99.8% 的失守率——算法不能补偿弱口令。方案/原理1) 被动攻击与主动攻击被动攻击窃听、侧信道、时序/功耗/电磁、流量指纹识别website fingerprinting、元数据关联。特征是不修改信道内容因此密码学目标是“保密 抗侧信道 最小化元数据”。SSL/TLS 时代的 SNIServer Name Indication明文曾是典型被动面ECHEncrypted Client Hello意在压缩它。主动攻击MITMMan-in-the-Middle、注入、篡改、重放、降级、DoS/DDoS、资源耗尽decompression bomb、算法复杂度攻击、时序扰动。工程目标是“完整性 认证 抗重放 安全降级 限流”。二者关系被动观测常为主动作战做前期侦察强机密性不自动带来完整性反之亦然。经验规则是“加密必须绑定认证与上下文AEAD 的关联数据否则不要自称安全”。只读信道可写或可控信道资产: 数据/密钥/可用性/身份攻击者能力被动攻击: 窃听/侧信道/指纹识别/元数据关联主动攻击: 注入/篡改/重放/降级/阻断/耗尽对策: AEADKDF, 抗侧信道实现, 最小化元数据对策: 认证绑定, nonce/时间窗, 版本协商下限, 限流与熔断可观测: 告警/审计/蜜标/CT日志关键节点解读左到右是“资产→能力→威胁类→对策→观测”的闭环被动分支强调元数据与实现侧信道主动分支强调写路径、重放窗口与降级下限。2) 保密性从“算法黑盒”到可证明边界对称加密AESFIPS 197常用 AES-256-GCM、ChaCha20RFC 8439 与 Poly1305 组合为 ChaCha20-Poly1305。前者依赖硬件 AES-NI后者在移动端/无 AES-NI 更稳。优先选 AEADAuthenticated Encryption with Associated Data拒绝“加密后再手拼 MAC”的自制组合除非按 encrypt-then-MAC 并有形式化论证。非对称/公钥RSAPKCS#1 v2.2OAEP/PSS、ECCP-256/P-384FIPS 186-5 语境、Ed25519RFC 8032。公钥体制只解决密钥分发与签名不直接替代批量数据加密混合加密KEM/DH AEAD是通用形态。KDF 与口令PBKDF2RFC 8018/NIST SP 800-132、scryptRFC 7914、Argon2idRFC 9106OWASP 最低档常取 19 MiB/t2/p1通用档 46 MiB/t1。要点是每口令独立盐、恒定时间比较、版本化参数便于 rehash。密钥生命周期生成CSPRNG、分发信封加密/KMS/HSM、轮换、吊销CRL/OCSP或 stapling、销毁与分叉边界。前向保密PFS要求会话密钥随 DH/ECDHE 临时性派生长期私钥泄露不还原历史流量。3) 数字信息与熵可度量的保密性香农熵对离散分布H(X)-Σ p_i log2 p_i比特均匀 k 选 1 的熵是log2 k。口令真实分布远非均匀因此常用“猜测熵/最小熵”与攻击者字典模型更贴近。工程经验熵只能约束“理想随机源”不能拯救人类口令分布。离线爆破时间估算期望尝试次数约为2^(H-1)均匀源在线速率受速率限制与锁定约束离线速率受 GPU/ASIC 预算约束。下面给一阶代码估算结论需标注为“推断”。importmathdefavg_seconds(bits,guess_per_s):# 均匀且独立近似平均在成功点之前约 2^(H-1)return2**(bits-1)/guess_per_sforbits,labelin[(52.6,8位可打印ASCII(94^8)),(77.5,Diceware 6词(7776^6)),(128,128-bit随机)]:forgpsin[10**2,10**8,10**12]:savg_seconds(bits,gps)print(bits,label,f{gps:g}/s -{s:,.3g}s,f{s/86400:,.3g}days)# 推断52.6 bits 在 1e12/s 离线预算下约数小时~天量级77.5 bits 进入世纪级128 bits 可视为不可行。量化锚点HTTP 明文回源、跨站 token 无 SameSite/CSP、日志落敏感字段本质是“熵不足 暴露面过大”而非算法被破。密文可检索加密、同态与零知识证明在特定合规场景有价值但应视为增强项而非默认项。4) 安全协议设计原则清单写清威胁模型最小信任与密钥分离版本协商有“安全下限”且支持 ALPN/扩展不扩展攻击面AEAD 把机密性、完整性与上下文证书、握手 transcript绑定抗重放靠 nonce 序列号或时间窗PFS证书透明CTRFC 6962与吊销策略协议解析保持“先认证后解释”的常数时间与内存安全。经典反面教材族Bleichenbacher1998padding oracle 变体如 ROB OT、Lucky13/POODLE、FREAK/Logjam 降级、CVE-2014-0160 Heartbleed。共同点是“解析越界/解密先于认证/协商回退到弱套件”。ServerClientServerClient1-RTT 或 0-RTT(仅限幂等且抗重放达标)ClientHello {supported_versions1.3, key_shareX25519|hybrid}1ServerHello {key_shareY, cipherAES-256-GCM}2EncryptedExtensions Certificate CertVerify Finished3Finished (校验证书链/主机名/签名)4应用数据 (AEAD, nonce单调, transcript绑定)5关键节点解读supported_versions决定是否存在降级key_share决定是否能 1-RTT 与是否具备 PFSCertVerify/Finished是 transcript 绑定点0-RTT 是“早鸟数据”但需独立重放防护。QUIC/HTTP3 把该握手嵌入传输层TLS 1.3 密钥派生复用到包加密层级。5) 访问控制模型谱系DAC属主可授权Unix 权限/ACL、MAC系统强制标签Bell-LaPadula 保机密/Biba 保完整、RBACANSI INCITS 359以角色收敛权限、ABACNIST SP 800-162以主体/客体/环境属性求值。能力模型capability与 ACL 是表达“谁可访问什么”的两种正交视角。策略点抽象PDP/PEP或 NIST 零信任中的 Policy Engine/Policy Administrator/Policy Enforcement Point把“决策—配置—执行”分离零信任本质是让网络位置不再隐含信任持续按会话与风险信号求值而非某个产品 SKU。最小权限、职责分离SoD、短期凭证STS/JWT校验 alg/aud/iss/exp/jti、mTLSRFC 8705服务身份、SPIFFE/SPIRE 工作负载身份授权失败要可审计且默认拒绝default-deny。allowdeny/unknown反馈主体 Subject: 用户/工作负载执行点 PEP/网关/代理决策点 PDP/PE: 认证强度设备姿态资源敏感度风险信号短期凭证/最小权限/边界条件默认拒绝 审计事件资源SIEM/UEBA/告警关键节点解读PEP 只执行PDP 汇聚认证强度、设备健康、资源敏感度与威胁情报拒绝与未知都必须落审计形成反馈回路。量化与可视化熵→攻击时间见上 Python结论标注“推断离线算力按 1e12/s 高预算估计实际受硬件、算法常数、盐与字典质量影响”。容量换算2^52.6≈4.5e15 候选、2^77.5≈1.5e2346 MiB Argon2 在 $1/账号预算下把失守率相对 SHA-256 压低约 42.5%继续堆到 2048 MiB 的边际收益仅约 17.7%–23.3%厂商口径RFC/OWASP 参数档第三方实证论文推断你侧成本/延迟要基准测试。协议成本TLS 1.3 正常路径 1-RTT恢复会话 0-RTT有条件PQC 引入显著体积ML-DSA-65 签名约 3.3 KB、公钥约 1.9 KB对比 ECDSA P-256 签名 64 B/公钥 32 B握手与证书链带宽、MTU、证书透明日志体积都会上升。SLH-DSA 保守但签名可达数 KB 至数十 KB更适配固件/根证书低频签名。控制面指标认证 P99、授权求值 P99、PEP 默认拒绝率、异常重放窗口命中率、CT 日志未纳入证书比例、吊销生效时延、密钥轮换 MTTR、口令库泄露后离线撞库曲线。前沿与生态已落地时间锚点版本坐标NIST FIPS 203/204/2052024-08-13 最终版ML-KEM 负责密钥建立、ML-DSA 通用签名、SLH-DSA 哈希基保守签名TLS 1.3 RFC 84462018与 QUIC RFC 9000/9001、HTTP/3 RFC 9114passkeys/WebAuthn FIDO2 在主流平台已成默认路径mTLS 服务网格已成云原生基线。评估中混合密钥交换X25519MLKEM768与浏览器/ CDN 的逐步启用推断2024–2026 为互操作窗口期部署前查 liboqs/OpenSSL/BoringSSL 版本矩阵HQC 作为代码基备份 KEM 在 2025 被 NIST 选定推进FIPS 206FN-DSA/FALCON在 2026 年中仍处草案口径需核查 NIST CSRC 状态。炒作期/反向视角“量子马上破解一切”不精确威胁是 HNDLHarvest Now Decrypt Later对长生命周期数据的现实压力且 Shor 的资源估算仍指向大规模容错量子比特与长纠错时间推断。零信任的反面是把它当采购清单PQC 的反面是忽视实现复杂度、侧信道、证书体积与组合攻击——“更强的数学 更弱的工程”并不罕见。风险反例失败模式与回滚加密但未认证、认证但未绑定上下文、解密优先于校验、版本可降级到弱套件、nonce 复用、可预测随机数、盐复用或手工拼 MAC、长会话无重认证、JWTalg:none或 RS256→HS256 混淆、默认开放的管理面。回滚策略密钥版本化与灰度双签classicalPQC、协议版本下限、特性开关而非代码回退、证书吊销与短 TTL、观测指标先行告警→只读→限权→回退。观测指标握手失败率分版本/套件、降级事件计数、AEAD 标签失败率、PDP 拒绝率突增、异常源 ASN/UA、密钥使用越界KMS 审计、CT 日志缺失、凭证爆破曲线、熵不足口令占比与 zxcvbn/HaveIBeenPwned 命中率。