<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>安全 on Kernel Notes</title><link>https://my-blog.j8465383071.workers.dev/tags/%E5%AE%89%E5%85%A8/</link><description>Recent content in 安全 on Kernel Notes</description><generator>Hugo -- 0.147.7</generator><language>zh-cn</language><lastBuildDate>Fri, 14 Aug 2026 17:47:31 +0800</lastBuildDate><atom:link href="https://my-blog.j8465383071.workers.dev/tags/%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>安全架构</title><link>https://my-blog.j8465383071.workers.dev/posts/security/1-security-architecture/</link><pubDate>Thu, 11 Jun 2026 10:50:00 +0800</pubDate><guid>https://my-blog.j8465383071.workers.dev/posts/security/1-security-architecture/</guid><description>&lt;h1 id="4-安全架构">4 安全架构&lt;/h1>
&lt;h2 id="41-威胁模型">4.1 威胁模型&lt;/h2>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">| STRIDE类别 | 威胁描述 | 针对的生命周期阶段 | 对应安全功能（章节） |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">|------------|----------|------------------|----------------------|
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">| **S** 欺骗 | 攻击者伪造合法用户/系统身份 | 访问、传输 | 身份认证、安全传输（TLS/TLCP） |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">| **T** 篡改 | 攻击者修改数据或代码 | 传输、计算、存储 | 安全传输、数据防篡改（账本表）、全密态加密、审计日志防篡改 |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">| **R** 否认 | 用户否认执行过某操作 | 所有阶段 | 安全审计（不可否认记录） |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">| **I** 信息泄露 | 敏感数据被未授权读取 | 访问、传输、计算、存储 | 访问控制、安全传输、透明加密、全密态加密、机密计算、数据脱敏 |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">| **D** 拒绝服务 | 攻击者使系统不可用 | 访问、网络 | 网络ACL、SQL防火墙（阻断异常大查询） |
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">| **E** 权限提升 | 普通用户获得更高权限 | 访问、计算 | 访问控制（三权分立、最小权限）、数据库防火墙 |
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">角色&lt;/th>
&lt;th style="text-align: left">动机&lt;/th>
&lt;th style="text-align: left">目标&lt;/th>
&lt;th style="text-align: left">技术&lt;/th>
&lt;th style="text-align: left">分类&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">黑客&lt;/td>
&lt;td style="text-align: left">售卖获利&lt;/td>
&lt;td style="text-align: left">鉴别数据&lt;/td>
&lt;td style="text-align: left">不可信IP登录&lt;/td>
&lt;td style="text-align: left">欺骗&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">内部运维人员&lt;/td>
&lt;td style="text-align: left">勒索获利&lt;/td>
&lt;td style="text-align: left">用户表&lt;/td>
&lt;td style="text-align: left">暴力破解&lt;/td>
&lt;td style="text-align: left">篡改&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">内部研发人员&lt;/td>
&lt;td style="text-align: left">情报窃取&lt;/td>
&lt;td style="text-align: left">系统表&lt;/td>
&lt;td style="text-align: left">凭证重放&lt;/td>
&lt;td style="text-align: left">否认&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">系统维护人员&lt;/td>
&lt;td style="text-align: left">蓄意报复&lt;/td>
&lt;td style="text-align: left">事务日志&lt;/td>
&lt;td style="text-align: left">默认账户攻击&lt;/td>
&lt;td style="text-align: left">信息泄露&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">供应链&lt;/td>
&lt;td style="text-align: left">规避审计&lt;/td>
&lt;td style="text-align: left">审计日志&lt;/td>
&lt;td style="text-align: left">过期账号攻击&lt;/td>
&lt;td style="text-align: left">拒绝服务&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">网络中间人&lt;/td>
&lt;td style="text-align: left">炫耀技能&lt;/td>
&lt;td style="text-align: left">内存数据&lt;/td>
&lt;td style="text-align: left">弱口令攻击&lt;/td>
&lt;td style="text-align: left">权限提升&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">机房管理人员&lt;/td>
&lt;td style="text-align: left">人为过失&lt;/td>
&lt;td style="text-align: left">配置文件&lt;/td>
&lt;td style="text-align: left">内存凭证残留&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">认证耗尽&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">密码泄露&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">数据泄露&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">流量伪造&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">流量重放&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">密钥泄露&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">证书伪造&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">身份伪造&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">未授权访问&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">越权访问&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">权限提升&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">权限滥用&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">磁盘窃取&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">恶意软件&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">系统隔离失效&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">文件篡改&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">日志伪造&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">特权窥探&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">供应链后门&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">内存嗅探&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">调试工具滥用&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">操作抵赖&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">攻击隐匿&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">合规证据缺失&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>攻击者画像&lt;/th>
&lt;th>攻击动机&lt;/th>
&lt;th>攻击阶段&lt;/th>
&lt;th>攻击类型&lt;/th>
&lt;th>攻击目标&lt;/th>
&lt;th>攻击技术（ATT&amp;amp;CK）&lt;/th>
&lt;th>影响的安全域（GB/T 20273）&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>安全功能与标准映射&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>外部渗透测试者&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>欺骗(S)&lt;/td>
&lt;td>认证凭据&lt;/td>
&lt;td>暴力破解(T1110)&lt;/td>
&lt;td>身份鉴别(4.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>身份认证；GB/T 20273 4.1；ISO 27001 A.9；NIST IA-5&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>数据篡改&lt;/td>
&lt;td>武器化&lt;/td>
&lt;td>篡改(T)&lt;/td>
&lt;td>会话令牌&lt;/td>
&lt;td>中间人攻击(T1557)&lt;/td>
&lt;td>传输数据保密性(4.8.2)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>TLS双向认证；GB/T 20273 4.8.2；ISO 27001 A.13.2；NIST SC-8&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部开发人员&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>投递&lt;/td>
&lt;td>否认(R)&lt;/td>
&lt;td>数据字典&lt;/td>
&lt;td>账户操纵(T1098)&lt;/td>
&lt;td>安全审计(4.6)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>统一审计；GB/T 20273 4.6；ISO 27001 A.12.4；NIST AU-3&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第三方运维人员&lt;/td>
&lt;td>拒绝服务&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>信息泄露(I)&lt;/td>
&lt;td>用户表数据&lt;/td>
&lt;td>SQL注入(T1190)&lt;/td>
&lt;td>自主访问控制(4.2)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>数据脱敏；GB/T 20273 4.2；PCI DSS 3.2&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络中间人&lt;/td>
&lt;td>规避审计&lt;/td>
&lt;td>安装&lt;/td>
&lt;td>拒绝服务(D)&lt;/td>
&lt;td>审计日志&lt;/td>
&lt;td>日志清除(T1070)&lt;/td>
&lt;td>用户数据完整性(4.7)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>审计日志防篡改；GB/T 20273 4.7；ISO 27001 A.12.4；NIST AU-9&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>云租户（恶意）&lt;/td>
&lt;td>勒索&lt;/td>
&lt;td>命令与控制&lt;/td>
&lt;td>权限提升(E)&lt;/td>
&lt;td>存储过程/函数&lt;/td>
&lt;td>服务器软件组件劫持(T1505)&lt;/td>
&lt;td>强制访问控制(4.4)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>最小权限原则；GB/T 20273 4.4；NIST AC-6&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意应用程序&lt;/td>
&lt;td>报复&lt;/td>
&lt;td>目标达成&lt;/td>
&lt;td>-&lt;/td>
&lt;td>备份集&lt;/td>
&lt;td>数据加密（防御绕过）(T1022)&lt;/td>
&lt;td>存储数据保密性(4.8.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>透明加密(TDE)；GB/T 20273 4.8.1；ISO 27001 A.10.1&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意OS管理员&lt;/td>
&lt;td>间谍活动&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>内存中的明文&lt;/td>
&lt;td>进程注入(T1055)&lt;/td>
&lt;td>标记(4.3)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>机密计算(TEE)；NIST SC-3&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>物理入侵者&lt;/td>
&lt;td>误操作&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>配置文件&lt;/td>
&lt;td>系统信息发现(T1082)&lt;/td>
&lt;td>可信路径(4.9)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>网络ACL；GB/T 20273 4.9；ISO 27001 A.13.1&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>身份伪造&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据导出文件&lt;/td>
&lt;td>数据破坏(T1485)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>低&lt;/td>
&lt;td>备份加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>会话劫持&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库链接&lt;/td>
&lt;td>服务停止(T1489)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SQL防火墙&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>索引/分区&lt;/td>
&lt;td>通过API攻击(T1559)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>行级安全(RLS)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>物化视图&lt;/td>
&lt;td>客户端连接劫持(T1184)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>列级加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>同义词&lt;/td>
&lt;td>网络嗅探(T1040)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>三权分立&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>触发器等对象&lt;/td>
&lt;td>创建账户(T1136)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>密钥管理(KMS/HSM)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>临时表空间&lt;/td>
&lt;td>数据从本地拉取(T1213)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>全密态执行&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>Undo日志&lt;/td>
&lt;td>禁用安全工具(T1562)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>权限分析工具&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>控制文件&lt;/td>
&lt;td>受信关系利用(T1199)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>监听器/端口&lt;/td>
&lt;td>反向工程(T1598)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SSL证书私钥&lt;/td>
&lt;td>数据加密(自身通讯)(T1573)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库参数&lt;/td>
&lt;td>域策略修改(T1484)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库进程内存&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据快照&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库服务端口&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="gemini">gemini&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align: left">攻击者画像&lt;/th>
&lt;th style="text-align: left">攻击动机&lt;/th>
&lt;th style="text-align: left">攻击阶段 (Kill Chain)&lt;/th>
&lt;th style="text-align: left">攻击类型 (STRIDE)&lt;/th>
&lt;th style="text-align: left">攻击目标 (数据库资产)&lt;/th>
&lt;th style="text-align: left">攻击技术（MITRE ATT&amp;amp;CK）&lt;/th>
&lt;th style="text-align: left">ISO 15408 (CC) 功能组件映射&lt;/th>
&lt;th style="text-align: left">商业标杆对标 (Oracle企业版组件)&lt;/th>
&lt;th style="text-align: left">本内核架构防御机制基线&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align: left">外部黑客/APT组织&lt;/td>
&lt;td style="text-align: left">经济利益(勒索/售卖)&lt;/td>
&lt;td style="text-align: left">侦察 (Recon)&lt;/td>
&lt;td style="text-align: left">欺骗(Spoofing)&lt;/td>
&lt;td style="text-align: left">认证凭据 (Hash/密码)&lt;/td>
&lt;td style="text-align: left">T1190 利用面向公众的应用&lt;/td>
&lt;td style="text-align: left">FIA_UAU.2 (用户鉴别)&lt;/td>
&lt;td style="text-align: left">Oracle Centrally Managed Users (CMU)&lt;/td>
&lt;td style="text-align: left">统一身份认证与多因素(MFA)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">内部恶意超管/DBA&lt;/td>
&lt;td style="text-align: left">商业间谍(数据窃密)&lt;/td>
&lt;td style="text-align: left">武器化 (Weaponization)&lt;/td>
&lt;td style="text-align: left">篡改(Tampering)&lt;/td>
&lt;td style="text-align: left">数据文件(MDF/PGDATA)&lt;/td>
&lt;td style="text-align: left">T1110 暴力破解&lt;/td>
&lt;td style="text-align: left">FCS_COP.1 (密码运算)&lt;/td>
&lt;td style="text-align: left">Oracle Advanced Security (TDE)&lt;/td>
&lt;td style="text-align: left">透明数据加密 (TDE)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">内部研发/测试人员&lt;/td>
&lt;td style="text-align: left">蓄意破坏(报复社会)&lt;/td>
&lt;td style="text-align: left">投递 (Delivery)&lt;/td>
&lt;td style="text-align: left">否认(Repudiation)&lt;/td>
&lt;td style="text-align: left">WAL/Redo/Undo日志&lt;/td>
&lt;td style="text-align: left">T1098 账户操纵&lt;/td>
&lt;td style="text-align: left">FAU_GEN.1 (审计数据产生)&lt;/td>
&lt;td style="text-align: left">Oracle Audit Vault and DB Firewall (AVDF)&lt;/td>
&lt;td style="text-align: left">高性能异步统一审计与防篡改日志&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">供应链/第三方运维&lt;/td>
&lt;td style="text-align: left">掩盖罪行(规避审计)&lt;/td>
&lt;td style="text-align: left">漏洞利用 (Exploitation)&lt;/td>
&lt;td style="text-align: left">信息泄露(Info Disclosure)&lt;/td>
&lt;td style="text-align: left">系统目录/数据字典&lt;/td>
&lt;td style="text-align: left">T1078 有效账户(默认/后门)&lt;/td>
&lt;td style="text-align: left">FDP_ACC.1 (子集访问控制)&lt;/td>
&lt;td style="text-align: left">Oracle Database Vault (Realm特权隔离)&lt;/td>
&lt;td style="text-align: left">强三权分立与安全堡垒(Realm)隔离&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">网络中间人(MITM)&lt;/td>
&lt;td style="text-align: left">炫耀技能(黑客主义)&lt;/td>
&lt;td style="text-align: left">安装/植入 (Installation)&lt;/td>
&lt;td style="text-align: left">拒绝服务(DoS)&lt;/td>
&lt;td style="text-align: left">业务表核心数据&lt;/td>
&lt;td style="text-align: left">T1059 命令行解释器提权&lt;/td>
&lt;td style="text-align: left">FDP_DAU.1 (基本数据鉴别)&lt;/td>
&lt;td style="text-align: left">Oracle Blockchain Tables / Immutable Tables&lt;/td>
&lt;td style="text-align: left">数据防篡改内核账本 (Ledger Hash)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">恶意云租户/邻居&lt;/td>
&lt;td style="text-align: left">误操作(配置失误)&lt;/td>
&lt;td style="text-align: left">命令与控制 (C2)&lt;/td>
&lt;td style="text-align: left">特权提升(Elevation)&lt;/td>
&lt;td style="text-align: left">审计日志记录&lt;/td>
&lt;td style="text-align: left">T1552 访问非安全凭据&lt;/td>
&lt;td style="text-align: left">FMT_SMR.1 (安全管理角色)&lt;/td>
&lt;td style="text-align: left">Oracle Label Security (OLS)&lt;/td>
&lt;td style="text-align: left">强制访问控制 (MAC 安全标签)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">恶意OS管理员&lt;/td>
&lt;td style="text-align: left">资源盗用(挖矿)&lt;/td>
&lt;td style="text-align: left">横向移动 (Lateral Move)&lt;/td>
&lt;td style="text-align: left">侧信道探测(Side-Channel)&lt;/td>
&lt;td style="text-align: left">密钥/证书/Keystore&lt;/td>
&lt;td style="text-align: left">T1040 网络嗅探&lt;/td>
&lt;td style="text-align: left">FDP_RIP.1 (残余信息保护)&lt;/td>
&lt;td style="text-align: left">Oracle Advanced Security (Data Redaction)&lt;/td>
&lt;td style="text-align: left">动态数据脱敏 (DDM)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">物理机房入侵者&lt;/td>
&lt;td style="text-align: left">合规性破坏(名誉打击)&lt;/td>
&lt;td style="text-align: left">目标达成 (Actions)&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">存储过程/UDF/扩展插件&lt;/td>
&lt;td style="text-align: left">T1557 中间人攻击&lt;/td>
&lt;td style="text-align: left">FCS_CKM.1 (密码密钥产生与管理)&lt;/td>
&lt;td style="text-align: left">Oracle Key Vault (OKV)&lt;/td>
&lt;td style="text-align: left">两级密钥管理架构 (KMS/HSM对接)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">失陷的业务程序&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">数据库进程内存 (SGA)&lt;/td>
&lt;td style="text-align: left">T1070 清除审计日志&lt;/td>
&lt;td style="text-align: left">FPT_ITT.1 (内部TOE传输保护)&lt;/td>
&lt;td style="text-align: left">Oracle Virtual Private Database (VPD)&lt;/td>
&lt;td style="text-align: left">行级安全 / 列级安全 (RLS / CLS)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">离职/僵尸账号&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">监听器/暴露网络端口&lt;/td>
&lt;td style="text-align: left">T1486 影响数据加密(勒索)&lt;/td>
&lt;td style="text-align: left">FTA_TSE.1 (TOE会话建立)&lt;/td>
&lt;td style="text-align: left">Oracle Data Safe (合规评估与发现)&lt;/td>
&lt;td style="text-align: left">敏感数据发现与分类分级扫描&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">会话令牌/Session&lt;/td>
&lt;td style="text-align: left">T1485 数据破坏(删库)&lt;/td>
&lt;td style="text-align: left">FPT_PHP.3 (抗物理攻击的TSF)&lt;/td>
&lt;td style="text-align: left">Always Encrypted (SQL Server标杆)&lt;/td>
&lt;td style="text-align: left">硬件级机密计算 (TEE/SGX 内核隔离)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">DBLink/跨库链接&lt;/td>
&lt;td style="text-align: left">T1005 收集本地系统数据&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">全密态执行引擎 (内存密态运算)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">物理备份集/快照&lt;/td>
&lt;td style="text-align: left">T1565 数据逻辑操纵&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">全链路 TLS 1.3 / 国密 TLCP 加密通道&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">视图/物化视图/触发器&lt;/td>
&lt;td style="text-align: left">T1184 客户端连接劫持&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">细粒度网络准入 (IP/用户元组控制)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">数据库配置文件&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">内核级 SQL 防火墙 (基于AST白名单)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">临时表空间(Temp)&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;td style="text-align: left">-&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="deepseek">deepseek&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>攻击者画像&lt;/th>
&lt;th>攻击动机&lt;/th>
&lt;th>攻击阶段&lt;/th>
&lt;th>攻击类型 (STRIDE)&lt;/th>
&lt;th>攻击目标&lt;/th>
&lt;th>攻击技术 (ATT&amp;amp;CK)&lt;/th>
&lt;th>影响的安全域 (GB/T 20273-2019)&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>安全功能与标准映射（示例）&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>外部渗透测试者&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>欺骗 (S)&lt;/td>
&lt;td>认证凭据&lt;/td>
&lt;td>暴力破解 (T1110)&lt;/td>
&lt;td>身份鉴别 (4.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>多因素认证；GB/T 20273 4.1；ISO 27001 A.8.5&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>武器化&lt;/td>
&lt;td>篡改 (T)&lt;/td>
&lt;td>会话令牌&lt;/td>
&lt;td>SQL注入 (T1190)&lt;/td>
&lt;td>自主访问控制 (4.2)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>TLS双向认证；GB/T 20273 4.7.2；NIST SC-8&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部开发人员&lt;/td>
&lt;td>数据篡改&lt;/td>
&lt;td>投递&lt;/td>
&lt;td>否认 (R)&lt;/td>
&lt;td>数据字典&lt;/td>
&lt;td>中间人攻击 (T1557)&lt;/td>
&lt;td>强制访问控制 (4.4)&lt;/td>
&lt;td>低&lt;/td>
&lt;td>统一审计；GB/T 20273 4.5；ISO 27001 A.8.15&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第三方运维人员&lt;/td>
&lt;td>拒绝服务&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>用户表数据&lt;/td>
&lt;td>账户操纵 (T1098)&lt;/td>
&lt;td>安全审计 (4.5)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据脱敏；PCI DSS 3.2&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络中间人&lt;/td>
&lt;td>规避审计&lt;/td>
&lt;td>安装&lt;/td>
&lt;td>拒绝服务 (D)&lt;/td>
&lt;td>审计日志&lt;/td>
&lt;td>日志清除 (T1070)&lt;/td>
&lt;td>用户数据完整性 (4.6)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>审计日志防篡改；NIST AU-9&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意应用程序&lt;/td>
&lt;td>勒索&lt;/td>
&lt;td>命令与控制&lt;/td>
&lt;td>权限提升 (E)&lt;/td>
&lt;td>存储过程/函数&lt;/td>
&lt;td>进程注入 (T1055)&lt;/td>
&lt;td>存储数据保密性 (4.7.1)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>最小权限原则；GB/T 20273 4.4；NIST AC-6&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意OS管理员&lt;/td>
&lt;td>报复&lt;/td>
&lt;td>目标达成&lt;/td>
&lt;td>-&lt;/td>
&lt;td>备份集&lt;/td>
&lt;td>服务器软件组件劫持 (T1505)&lt;/td>
&lt;td>传输数据保密性 (4.7.2)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>透明加密 (TDE)；ISO 27001 A.8.24&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>物理入侵者&lt;/td>
&lt;td>间谍活动&lt;/td>
&lt;td>持久化&lt;/td>
&lt;td>-&lt;/td>
&lt;td>内存中的明文&lt;/td>
&lt;td>数据加密（影响）(T1485)&lt;/td>
&lt;td>可信路径 (4.8)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>机密计算 (TEE)；NIST SC-3&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>云租户（恶意）&lt;/td>
&lt;td>误操作&lt;/td>
&lt;td>收集&lt;/td>
&lt;td>-&lt;/td>
&lt;td>配置文件&lt;/td>
&lt;td>系统信息发现 (T1082)&lt;/td>
&lt;td>网络安全 (4.9)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>网络ACL；GB/T 20273 4.9&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意内部员工&lt;/td>
&lt;td>身份伪造&lt;/td>
&lt;td>渗出&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据导出文件&lt;/td>
&lt;td>服务停止 (T1489)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>备份加密；DLP&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>外部攻击者&lt;/td>
&lt;td>会话劫持&lt;/td>
&lt;td>物理访问&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库链接&lt;/td>
&lt;td>数据破坏 (T1485)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SQL防火墙；连接限制&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部运维人员&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>索引/分区&lt;/td>
&lt;td>通过API攻击 (T1559)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>行级安全 (RLS)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部用户&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>物化视图&lt;/td>
&lt;td>客户端连接劫持 (T1184)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>列级加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>同义词&lt;/td>
&lt;td>网络嗅探 (T1040)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>三权分立&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>触发器等对象&lt;/td>
&lt;td>创建账户 (T1136)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>密钥管理 (KMS/HSM)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>临时表空间&lt;/td>
&lt;td>数据从本地拉取 (T1213)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>全密态执行&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>Undo日志&lt;/td>
&lt;td>禁用安全工具 (T1562)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>权限分析工具&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>控制文件&lt;/td>
&lt;td>受信关系利用 (T1199)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>不可变备份&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>监听器/端口&lt;/td>
&lt;td>反向工程 (T1598)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>配置基线检查&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SSL证书私钥&lt;/td>
&lt;td>数据加密(自身通信) (T1573)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>端口隐藏&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库参数&lt;/td>
&lt;td>域策略修改 (T1484)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>内存加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库进程内存&lt;/td>
&lt;td>内存刮削 (T1535)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>快照加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据快照&lt;/td>
&lt;td>数据泄露 (T1213)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>文件系统权限&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库服务端口&lt;/td>
&lt;td>端口扫描 (T1046)&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>攻击者画像&lt;/th>
&lt;th>攻击动机&lt;/th>
&lt;th>攻击阶段 (Kill Chain)&lt;/th>
&lt;th>攻击类型 (STRIDE)&lt;/th>
&lt;th>攻击目标 (数据库资产)&lt;/th>
&lt;th>攻击技术 (ATT&amp;amp;CK)&lt;/th>
&lt;th>影响的安全域 (GB/T 20273-2019)&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>安全功能与标准映射（含商业组件 &amp;amp; 内核防御）&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>外部黑客/APT组织&lt;/td>
&lt;td>经济利益（勒索/售卖）&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>欺骗 (S)&lt;/td>
&lt;td>认证凭据（密码Hash/票据）&lt;/td>
&lt;td>暴力破解 (T1110)&lt;/td>
&lt;td>身份鉴别 (4.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>多因素认证；Oracle CMU；ISO 27001 A.8.5；NIST IA-5 → 统一身份认证与MFA内核模块&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络中间人&lt;/td>
&lt;td>会话劫持&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>篡改 (T)&lt;/td>
&lt;td>会话令牌/Cookie&lt;/td>
&lt;td>中间人攻击 (T1557)&lt;/td>
&lt;td>传输数据保密性 (4.7.2)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>TLS双向认证；Oracle Advanced Security；GB/T 20273 4.7.2；NIST SC-8 → 全链路TLS 1.3/国密TLCP加密通道&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>商业间谍（数据窃密）&lt;/td>
&lt;td>武器化&lt;/td>
&lt;td>否认 (R)&lt;/td>
&lt;td>数据字典/系统编目&lt;/td>
&lt;td>账户操纵 (T1098)&lt;/td>
&lt;td>安全审计 (4.5)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>统一审计+防篡改日志；Oracle Audit Vault；GB/T 20273 4.5；ISO 27001 A.8.15 → 高性能异步审计与只读日志内核&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第三方运维人员&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>投递&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>业务核心表数据&lt;/td>
&lt;td>SQL注入 (T1190)&lt;/td>
&lt;td>自主访问控制 (4.2)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>SQL防火墙+静态脱敏；Oracle AVDF；PCI DSS 3.2 → 内核级AST白名单SQL防火墙&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意内部员工&lt;/td>
&lt;td>规避审计&lt;/td>
&lt;td>安装&lt;/td>
&lt;td>篡改 (T)&lt;/td>
&lt;td>审计日志记录&lt;/td>
&lt;td>日志清除 (T1070)&lt;/td>
&lt;td>用户数据完整性 (4.6)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>审计日志防篡改（只读表空间）；Oracle Blockchain Table；NIST AU-9 → 内核防篡改账本（Ledger Hash）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>云租户（恶意邻居）&lt;/td>
&lt;td>勒索&lt;/td>
&lt;td>命令与控制&lt;/td>
&lt;td>权限提升 (E)&lt;/td>
&lt;td>存储过程/函数/包&lt;/td>
&lt;td>服务器软件组件劫持 (T1505)&lt;/td>
&lt;td>强制访问控制 (4.4)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>最小权限+代码签名；Oracle Database Vault；NIST AC-6 → 强三权分立与Realm特权隔离&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意应用程序&lt;/td>
&lt;td>报复&lt;/td>
&lt;td>目标达成&lt;/td>
&lt;td>拒绝服务 (D)&lt;/td>
&lt;td>物理备份集/快照&lt;/td>
&lt;td>数据破坏 (T1485)&lt;/td>
&lt;td>存储数据保密性 (4.7.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>不可变备份+离线存储；Oracle RMAN；ISO 27001 A.8.13 → 备份加密与防删除兜底策略&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意OS管理员&lt;/td>
&lt;td>间谍活动&lt;/td>
&lt;td>横向移动&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>数据库进程内存(SGA/PGA)&lt;/td>
&lt;td>进程注入/内存刮削 (T1055/T1535)&lt;/td>
&lt;td>用户数据保密性 (4.7.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>机密计算(TEE/SGX)；Oracle Database 23ai Secure Enclaves；NIST SC-3 → 内存密态运算引擎&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>物理入侵者&lt;/td>
&lt;td>误操作/物理破坏&lt;/td>
&lt;td>物理访问&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>配置文件(spfile/pg_hba)&lt;/td>
&lt;td>系统信息发现 (T1082)&lt;/td>
&lt;td>可信路径 (4.8)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>文件系统权限+配置加密；Oracle Data Safe；GB/T 20273 4.8；ISO 27001 A.8.1 → 内核可信路径与完整性校验&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>离职/僵尸账号&lt;/td>
&lt;td>身份伪造&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>欺骗 (S)&lt;/td>
&lt;td>数据库链接(DBLink)&lt;/td>
&lt;td>有效账户滥用 (T1078)&lt;/td>
&lt;td>身份鉴别 (4.1)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>账户生命周期管理；Oracle CMU；ISO 27001 A.8.2 → 动态权限回收与实时拦截&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>失陷的业务程序&lt;/td>
&lt;td>数据泄露&lt;/td>
&lt;td>渗出&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>敏感数据列（身份证/手机号）&lt;/td>
&lt;td>通过API攻击 (T1559)&lt;/td>
&lt;td>存储数据保密性 (4.7.1)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>动态数据脱敏+行级安全；Oracle VPD/OLS；ISO 27001 A.8.26 → 列级加密(CLS)与行级安全(RLS)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部运维人员&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>索引/分区/物化视图&lt;/td>
&lt;td>网络嗅探 (T1040)&lt;/td>
&lt;td>网络安全 (4.9)&lt;/td>
&lt;td>低&lt;/td>
&lt;td>加密通信+网络ACL；Oracle CMAN；GB/T 20273 4.9；ISO 27001 A.8.20 → 细粒度网络准入控制&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>供应链/第三方开发&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>持久化&lt;/td>
&lt;td>权限提升 (E)&lt;/td>
&lt;td>触发器/UDF/扩展插件&lt;/td>
&lt;td>创建账户 (T1136)&lt;/td>
&lt;td>强制访问控制 (4.4)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>权限分析+代码审查；Oracle Database Vault；NIST AC-6 → 插件签名验证与默认拒绝策略&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>掩盖罪行&lt;/td>
&lt;td>目标达成&lt;/td>
&lt;td>篡改 (T)&lt;/td>
&lt;td>Undo/Redo/WAL日志&lt;/td>
&lt;td>禁用安全工具 (T1562)&lt;/td>
&lt;td>用户数据完整性 (4.6)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>防篡改日志+权限分析；Oracle Audit Vault；ISO 27001 A.8.15 → 写入只读日志流与篡改即报警&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>云租户（恶意）&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>欺骗 (S)&lt;/td>
&lt;td>控制文件/密码文件&lt;/td>
&lt;td>受信关系利用 (T1199)&lt;/td>
&lt;td>身份鉴别 (4.1)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>网络隔离+强认证；Oracle MFA；GB/T 20273 4.1；NIST IA-5 → 基于TEE的密钥保护&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>外部攻击者&lt;/td>
&lt;td>勒索&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>拒绝服务 (D)&lt;/td>
&lt;td>数据库监听器/服务端口&lt;/td>
&lt;td>服务停止 (T1489)&lt;/td>
&lt;td>网络安全 (4.9)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>端口隐藏+SQL防火墙；Oracle CMAN；ISO 27001 A.8.22 → 内核级连接限流与抗DDoS&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络中间人&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>SSL证书私钥/Keystore&lt;/td>
&lt;td>数据加密(自身通信) (T1573)&lt;/td>
&lt;td>传输数据保密性 (4.7.2)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>HSM/KMS保护私钥；Oracle Key Vault；NIST SC-12 → 两级密钥管理架构&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>规避审计&lt;/td>
&lt;td>安装&lt;/td>
&lt;td>篡改 (T)&lt;/td>
&lt;td>数据库参数(init.ora)&lt;/td>
&lt;td>域策略修改 (T1484)&lt;/td>
&lt;td>安全审计 (4.5)&lt;/td>
&lt;td>高&lt;/td>
&lt;td>配置基线检查+变更审计；Oracle AVDF；CIS 基线 → 参数修改自动回滚与告警&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意内部员工&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>收集&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>临时表空间/临时文件&lt;/td>
&lt;td>数据从本地拉取 (T1213)&lt;/td>
&lt;td>存储数据保密性 (4.7.1)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>全密态执行+临时文件加密；Always Encrypted；ISO 27001 A.8.24 → 全密态查询处理引擎&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>物理入侵者&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>渗出&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>数据快照/克隆副本&lt;/td>
&lt;td>数据泄露 (T1213)&lt;/td>
&lt;td>存储数据保密性 (4.7.1)&lt;/td>
&lt;td>中&lt;/td>
&lt;td>快照加密+访问审计；Oracle RMAN；ISO 27001 A.8.12 → 存储级加密与快照防激活&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>外部渗透测试者&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>信息泄露 (I)&lt;/td>
&lt;td>数据库服务端口/监听器&lt;/td>
&lt;td>端口扫描 (T1046)&lt;/td>
&lt;td>网络安全 (4.9)&lt;/td>
&lt;td>低&lt;/td>
&lt;td>防火墙策略+IPS；Oracle CMAN；GB/T 20273 4.9 → 端口敲门与隐身技术&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="chatgpt">chatgpt&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>攻击者画像&lt;/th>
&lt;th>攻击动机&lt;/th>
&lt;th>攻击阶段&lt;/th>
&lt;th>攻击类型&lt;/th>
&lt;th>攻击目标&lt;/th>
&lt;th>攻击技术&lt;/th>
&lt;th>影响安全域（GB/T 20273）&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>安全功能与标准映射&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>外部攻击者&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>机密性攻击&lt;/td>
&lt;td>用户凭据&lt;/td>
&lt;td>暴力破解（T1110）&lt;/td>
&lt;td>身份鉴别（4.1）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>身份认证；GB/T 20273 4.1；ISO 27001 A.9；ISO 15408 FIA&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>数据篡改&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>完整性攻击&lt;/td>
&lt;td>会话令牌&lt;/td>
&lt;td>中间人攻击（T1557）&lt;/td>
&lt;td>传输数据保密性（4.8.2）&lt;/td>
&lt;td>中&lt;/td>
&lt;td>TLS双向认证；GB/T 20273 4.8.2；ISO 27001 A.13.2；NIST SC-8&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部开发人员&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>执行&lt;/td>
&lt;td>否认攻击&lt;/td>
&lt;td>数据字典&lt;/td>
&lt;td>账户操纵（T1098）&lt;/td>
&lt;td>安全审计（4.6）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>统一审计；GB/T 20273 4.6；ISO 27001 A.12.4；NIST AU-3&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第三方运维人员&lt;/td>
&lt;td>拒绝服务&lt;/td>
&lt;td>利用&lt;/td>
&lt;td>信息泄露攻击&lt;/td>
&lt;td>用户表数据&lt;/td>
&lt;td>SQL注入（T1190）&lt;/td>
&lt;td>自主访问控制（4.2）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>数据脱敏；GB/T 20273 4.2；PCI DSS 3.2&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络中间人&lt;/td>
&lt;td>规避审计&lt;/td>
&lt;td>安装&lt;/td>
&lt;td>可用性攻击&lt;/td>
&lt;td>审计日志&lt;/td>
&lt;td>日志清除（T1070）&lt;/td>
&lt;td>用户数据完整性（4.7）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>审计日志防篡改；GB/T 20273 4.7；ISO 27001 A.12.4；NIST AU-9&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>云租户&lt;/td>
&lt;td>勒索&lt;/td>
&lt;td>命令与控制&lt;/td>
&lt;td>权限提升攻击&lt;/td>
&lt;td>存储过程/函数&lt;/td>
&lt;td>服务器组件劫持（T1505）&lt;/td>
&lt;td>强制访问控制（4.4）&lt;/td>
&lt;td>中&lt;/td>
&lt;td>最小权限原则；GB/T 20273 4.4；NIST AC-6&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意应用程序&lt;/td>
&lt;td>报复&lt;/td>
&lt;td>目标达成&lt;/td>
&lt;td>机密性攻击&lt;/td>
&lt;td>备份集&lt;/td>
&lt;td>数据加密防绕过（T1022）&lt;/td>
&lt;td>存储数据保密性（4.8.1）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>透明加密(TDE)；GB/T 20273 4.8.1；ISO 27001 A.10.1&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意操作系统管理员&lt;/td>
&lt;td>间谍活动&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>内存明文&lt;/td>
&lt;td>进程注入（T1055）&lt;/td>
&lt;td>标记（4.3）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>机密计算(TEE)；NIST SC-3&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>物理入侵者&lt;/td>
&lt;td>误操作&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>配置文件&lt;/td>
&lt;td>系统信息发现（T1082）&lt;/td>
&lt;td>可信路径（4.9）&lt;/td>
&lt;td>中&lt;/td>
&lt;td>网络ACL；GB/T 20273 4.9；ISO 27001 A.13.1&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>身份伪造&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据导出文件&lt;/td>
&lt;td>数据破坏（T1485）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>低&lt;/td>
&lt;td>备份加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>会话劫持&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库链接&lt;/td>
&lt;td>服务停止（T1489）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SQL防火墙&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>索引/分区&lt;/td>
&lt;td>通过API攻击（T1559）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>行级安全(RLS)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>物化视图&lt;/td>
&lt;td>客户端连接劫持（T1184）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>列级加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>同义词&lt;/td>
&lt;td>网络嗅探（T1040）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>三权分立&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>触发器等对象&lt;/td>
&lt;td>创建账户（T1136）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>密钥管理(KMS/HSM)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>临时表空间&lt;/td>
&lt;td>数据从本地拉取（T1213）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>全密态执行&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>Undo日志&lt;/td>
&lt;td>禁用安全工具（T1562）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>权限分析工具&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>控制文件&lt;/td>
&lt;td>受信关系利用（T1199）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>监听器/端口&lt;/td>
&lt;td>反向工程（T1598）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SSL证书私钥&lt;/td>
&lt;td>数据加密（自身通讯）（T1573）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库参数&lt;/td>
&lt;td>域策略修改（T1484）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库进程内存&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据快照&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库服务端口&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h1 id="关系数据库安全威胁维度字典多维去重--结构化版">关系数据库安全威胁维度字典（多维去重 · 结构化版）&lt;/h1>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>攻击者画像&lt;/th>
&lt;th>攻击动机&lt;/th>
&lt;th>攻击阶段&lt;/th>
&lt;th>攻击类型&lt;/th>
&lt;th>攻击目标&lt;/th>
&lt;th>攻击技术&lt;/th>
&lt;th>影响安全域（GB/T 20273 / ISO 15408）&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>安全功能与标准映射&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>外部攻击者&lt;/td>
&lt;td>数据窃取&lt;/td>
&lt;td>侦察&lt;/td>
&lt;td>机密性攻击&lt;/td>
&lt;td>用户凭据&lt;/td>
&lt;td>暴力破解（T1110）&lt;/td>
&lt;td>身份鉴别（4.1）&lt;/td>
&lt;td>高&lt;/td>
&lt;td>身份认证 / MFA&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部恶意DBA&lt;/td>
&lt;td>数据篡改&lt;/td>
&lt;td>初始访问&lt;/td>
&lt;td>完整性攻击&lt;/td>
&lt;td>会话令牌&lt;/td>
&lt;td>SQL注入（T1190）&lt;/td>
&lt;td>自主访问控制（4.2）&lt;/td>
&lt;td>中&lt;/td>
&lt;td>访问控制（RBAC/RLS）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>内部开发人员&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>执行&lt;/td>
&lt;td>可用性攻击&lt;/td>
&lt;td>数据字典&lt;/td>
&lt;td>中间人攻击（T1557）&lt;/td>
&lt;td>标记（4.3）&lt;/td>
&lt;td>低&lt;/td>
&lt;td>三权分立&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>第三方运维人员&lt;/td>
&lt;td>拒绝服务&lt;/td>
&lt;td>持久化&lt;/td>
&lt;td>不可否认性攻击&lt;/td>
&lt;td>用户表数据&lt;/td>
&lt;td>账户操纵（T1098）&lt;/td>
&lt;td>强制访问控制（4.4）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>最小权限&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>网络中间人&lt;/td>
&lt;td>勒索&lt;/td>
&lt;td>权限提升&lt;/td>
&lt;td>-&lt;/td>
&lt;td>索引/分区&lt;/td>
&lt;td>日志清除（T1070）&lt;/td>
&lt;td>安全审计（4.6）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>审计日志防篡改&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>云租户&lt;/td>
&lt;td>报复&lt;/td>
&lt;td>防御规避&lt;/td>
&lt;td>-&lt;/td>
&lt;td>物化视图&lt;/td>
&lt;td>进程注入（T1055）&lt;/td>
&lt;td>用户数据完整性（4.7）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>统一审计&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意应用程序&lt;/td>
&lt;td>间谍活动&lt;/td>
&lt;td>凭据获取&lt;/td>
&lt;td>-&lt;/td>
&lt;td>同义词&lt;/td>
&lt;td>服务器组件劫持（T1505）&lt;/td>
&lt;td>存储数据保密性（4.8.1）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>透明加密（TDE）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>恶意操作系统管理员&lt;/td>
&lt;td>规避审计&lt;/td>
&lt;td>内部侦察&lt;/td>
&lt;td>-&lt;/td>
&lt;td>存储过程/函数&lt;/td>
&lt;td>数据加密防绕过（T1022）&lt;/td>
&lt;td>传输数据保密性（4.8.2）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>TLS / 双向认证&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>物理入侵者&lt;/td>
&lt;td>误操作&lt;/td>
&lt;td>横向移动&lt;/td>
&lt;td>-&lt;/td>
&lt;td>触发器等对象&lt;/td>
&lt;td>系统信息发现（T1082）&lt;/td>
&lt;td>可信路径（4.9）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>网络ACL&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>离职/僵尸账号&lt;/td>
&lt;td>身份伪造&lt;/td>
&lt;td>数据收集&lt;/td>
&lt;td>-&lt;/td>
&lt;td>临时表空间&lt;/td>
&lt;td>通过API攻击（T1559）&lt;/td>
&lt;td>FIA / FDP / FAU / FMT / FCS / FPT&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SQL防火墙&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>自动化攻击工具&lt;/td>
&lt;td>会话劫持&lt;/td>
&lt;td>数据外传&lt;/td>
&lt;td>-&lt;/td>
&lt;td>Undo日志&lt;/td>
&lt;td>客户端连接劫持（T1184）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>行级安全（RLS）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>影响/破坏&lt;/td>
&lt;td>-&lt;/td>
&lt;td>控制文件&lt;/td>
&lt;td>创建账户（T1136）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>列级安全（CLS）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>监听器/端口&lt;/td>
&lt;td>数据从本地拉取（T1213）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据脱敏&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>SSL证书私钥&lt;/td>
&lt;td>禁用安全工具（T1562）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>密钥管理（KMS/HSM）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库参数&lt;/td>
&lt;td>受信关系利用（T1199）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>全密态执行&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库进程内存&lt;/td>
&lt;td>反向工程（T1598）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>机密计算（TEE）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据快照&lt;/td>
&lt;td>数据加密（自身通讯）（T1573）&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据分类分级&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>数据库服务端口&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>-&lt;/td>
&lt;td>配置基线检查&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="42-防御模型">4.2 防御模型&lt;/h2>
&lt;h3 id="一访问安全">一、访问安全&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>威胁ID&lt;/th>
&lt;th>威胁描述&lt;/th>
&lt;th>STRIDE&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>缓解的安全功能&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>T-ACS-01&lt;/td>
&lt;td>弱口令爆破或默认账户攻击&lt;/td>
&lt;td>S&lt;/td>
&lt;td>高&lt;/td>
&lt;td>身份认证（密码策略、账户锁定、MFA）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-ACS-02&lt;/td>
&lt;td>重放攻击（抓取认证报文后重放）&lt;/td>
&lt;td>S&lt;/td>
&lt;td>中&lt;/td>
&lt;td>身份认证（Challenge-Response、Kerberos时间戳）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-ACS-03&lt;/td>
&lt;td>从不可信IP或恶意主机连接&lt;/td>
&lt;td>S/D&lt;/td>
&lt;td>中&lt;/td>
&lt;td>网络ACL（IP白名单）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-ACS-04&lt;/td>
&lt;td>SQL注入攻击绕过权限检查&lt;/td>
&lt;td>E&lt;/td>
&lt;td>高&lt;/td>
&lt;td>SQL防火墙（SQL白名单）、最小权限原则&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-ACS-05&lt;/td>
&lt;td>内部人员滥用合法权限（如DBA偷看数据）&lt;/td>
&lt;td>I/E&lt;/td>
&lt;td>高&lt;/td>
&lt;td>访问控制（三权分立、行级安全）、数据脱敏&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-ACS-06&lt;/td>
&lt;td>权限过度授予导致横向越权&lt;/td>
&lt;td>E&lt;/td>
&lt;td>高&lt;/td>
&lt;td>访问控制（RBAC、最小权限）、权限分析工具&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-ACS-07&lt;/td>
&lt;td>用户否认执行了某项敏感操作&lt;/td>
&lt;td>R&lt;/td>
&lt;td>高&lt;/td>
&lt;td>安全审计（统一审计、细粒度审计）&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="二传输安全">二、传输安全&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>威胁ID&lt;/th>
&lt;th>威胁描述&lt;/th>
&lt;th>STRIDE&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>缓解的安全功能&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>T-TRP-01&lt;/td>
&lt;td>网络嗅探窃听数据库通信&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>安全传输（TLS 1.3、国密TLCP）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-TRP-02&lt;/td>
&lt;td>中间人攻击（MITM）篡改或劫持会话&lt;/td>
&lt;td>T/S&lt;/td>
&lt;td>高&lt;/td>
&lt;td>安全传输（证书双向验证、防降级攻击）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-TRP-03&lt;/td>
&lt;td>会话劫持后模拟合法用户&lt;/td>
&lt;td>S&lt;/td>
&lt;td>高&lt;/td>
&lt;td>安全传输（会话加密、绑定认证）&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="三计算安全">三、计算安全&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>威胁ID&lt;/th>
&lt;th>威胁描述&lt;/th>
&lt;th>STRIDE&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>缓解的安全功能&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>T-CPT-01&lt;/td>
&lt;td>数据库管理员或恶意进程在内存中读取敏感数据&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>全密态加密、机密计算（TEE）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-CPT-02&lt;/td>
&lt;td>通过侧信道攻击（如Cache时间）推断数据&lt;/td>
&lt;td>I&lt;/td>
&lt;td>中-高&lt;/td>
&lt;td>机密计算（恒定时间执行）、全密态加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-CPT-03&lt;/td>
&lt;td>SQL执行计划中泄露敏感值（如错误消息、执行计划）&lt;/td>
&lt;td>I&lt;/td>
&lt;td>中&lt;/td>
&lt;td>数据脱敏（返回结果遮盖）、错误消息泛化&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-CPT-04&lt;/td>
&lt;td>攻击者调用加密函数进行暴力破解或穷举&lt;/td>
&lt;td>I/D&lt;/td>
&lt;td>中&lt;/td>
&lt;td>加密函数（密钥强度限制、防暴力调用策略）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-CPT-05&lt;/td>
&lt;td>云环境下虚拟机管理器直接读取数据库进程内存&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>机密计算（TEE内执行、加密内存）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-CPT-06&lt;/td>
&lt;td>已授权用户通过脱敏绕过机制看到原始数据&lt;/td>
&lt;td>I&lt;/td>
&lt;td>中&lt;/td>
&lt;td>数据脱敏（权限校验、防绕过）&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="四存储安全">四、存储安全&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>威胁ID&lt;/th>
&lt;th>威胁描述&lt;/th>
&lt;th>STRIDE&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>缓解的安全功能&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>T-STR-01&lt;/td>
&lt;td>攻击者窃取磁盘或备份介质，绕过数据库直接读取数据文件&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>透明加密（TDE）、备份加密&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-STR-02&lt;/td>
&lt;td>攻击者或恶意OS篡改数据文件中的数据块&lt;/td>
&lt;td>T&lt;/td>
&lt;td>高&lt;/td>
&lt;td>数据防篡改（哈希链、账本表）、块级校验&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-STR-03&lt;/td>
&lt;td>未授权用户通过文件系统直接拷贝数据文件&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>透明加密（TDE）+ 文件权限保护&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-STR-04&lt;/td>
&lt;td>备份介质丢失导致数据泄露&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>透明加密（备份加密）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-STR-05&lt;/td>
&lt;td>密钥管理不当（硬编码、弱密钥、不轮换）导致加密失效&lt;/td>
&lt;td>I/T&lt;/td>
&lt;td>高&lt;/td>
&lt;td>密钥管理（KMS、HSM、自动轮换）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-STR-06&lt;/td>
&lt;td>敏感数据未被识别（未分类分级）导致保护缺失&lt;/td>
&lt;td>I&lt;/td>
&lt;td>高&lt;/td>
&lt;td>数据发现（自动扫描、分类分级）&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="五合法合规">五、合法合规&lt;/h3>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th>威胁ID&lt;/th>
&lt;th>威胁描述&lt;/th>
&lt;th>STRIDE&lt;/th>
&lt;th>风险等级&lt;/th>
&lt;th>缓解的安全功能&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>T-AUD-01&lt;/td>
&lt;td>攻击者或恶意管理员删除/篡改审计日志以掩盖痕迹&lt;/td>
&lt;td>T/R&lt;/td>
&lt;td>高&lt;/td>
&lt;td>审计日志防篡改（只写一次、WORM存储、加密）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-AUD-02&lt;/td>
&lt;td>审计日志被未授权读取（泄露用户行为）&lt;/td>
&lt;td>I&lt;/td>
&lt;td>中&lt;/td>
&lt;td>审计日志加密存储、访问控制&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-AUD-03&lt;/td>
&lt;td>审计数据量过大导致性能下降或日志溢出&lt;/td>
&lt;td>D&lt;/td>
&lt;td>中&lt;/td>
&lt;td>统一审计（条件审计、采样审计）&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>T-AUD-04&lt;/td>
&lt;td>合规性检查时无法证明对敏感数据的控制措施&lt;/td>
&lt;td>R&lt;/td>
&lt;td>高&lt;/td>
&lt;td>合规对标（等保、ISO、GDPR）、审计记录完整性&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h2 id="43-安全功能">4.3 安全功能&lt;/h2>
&lt;h3 id="一访问安全-1">一、访问安全&lt;/h3>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">身份认证、访问控制（自主访问控制、强制访问控制、角色访问控制（三权分立）、行级访问控制）
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h3 id="二传输安全-1">二、传输安全&lt;/h3>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">SSL
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h3 id="三计算安全-1">三、计算安全&lt;/h3>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">加密函数、全密态、机密计算、动态脱敏
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h3 id="四存储安全-1">四、存储安全&lt;/h3>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">透明加密、防篡改
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h3 id="五合法合规-1">五、合法合规&lt;/h3>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">安全审计、密钥管理
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;p>一、接入安全&lt;br>
1. 网络防火墙&lt;br>
- 不可信IP登录&lt;br>
2. 身份认证&lt;br>
暴力破解&lt;br>
凭证重放&lt;br>
默认账户攻击&lt;br>
过期账号攻击&lt;br>
弱口令攻击&lt;br>
内存凭证残留&lt;br>
认证耗尽&lt;br>
密码泄露&lt;br>
二、传输安全&lt;br>
3. 安全传输&lt;br>
数据泄露&lt;br>
流量伪造&lt;br>
流量重放&lt;br>
会话密钥泄露&lt;br>
证书伪造&lt;br>
身份伪造&lt;br>
三、访问安全&lt;br>
4. 访问控制&lt;br>
未授权访问&lt;br>
越权访问&lt;br>
权限提升&lt;br>
权限滥用&lt;br>
权限提升&lt;/p></description></item><item><title>传统安全 3 网络安全</title><link>https://my-blog.j8465383071.workers.dev/posts/security/1-3-network-attack/</link><pubDate>Tue, 21 Jan 2025 13:55:00 +0800</pubDate><guid>https://my-blog.j8465383071.workers.dev/posts/security/1-3-network-attack/</guid><description>&lt;h4 id="网络欺骗---50">网络欺骗 - 50%&lt;/h4>
&lt;ul>
&lt;li>
&lt;p>概述：局域网内，结合数据传播特点，伪造数据，欺骗机器网卡&lt;/p>
&lt;/li>
&lt;li>
&lt;p>模型：&lt;/p>
&lt;ul>
&lt;li>
&lt;p>主机：维护ARP缓存，内容为 [IP:MAC]&lt;/p>
&lt;/li>
&lt;li>
&lt;p>协议：ARP：Address Resolution Protol：根据IP获取MAC&lt;/p>
&lt;/li>
&lt;li>
&lt;p>主机网卡：&lt;/p>
&lt;ul>
&lt;li>网卡工作模式：
&lt;ul>
&lt;li>混杂：接收所有数据&lt;/li>
&lt;li>广播：接收dest_addr为广播地址的数据&lt;/li>
&lt;li>多播：接收dest_addr为多播地址的数据&lt;/li>
&lt;li>单播：接收dest_addr为本机地址的数据&lt;/li>
&lt;li>链路层：需要MAC地址&lt;/li>
&lt;/ul>
&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>交换机&lt;/p>
&lt;ul>
&lt;li>分类：二层、三层、四层交换机&lt;/li>
&lt;li>二层交换机：根据MAC，找到端口，发送数据，维护MAC缓存，内容为 [MAC:端口]&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>示意图&lt;/p>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-bash" data-lang="bash">&lt;span class="line">&lt;span class="cl"> 帧&lt;span class="o">[&lt;/span>mac&lt;span class="o">][&lt;/span>ip&lt;span class="o">]&lt;/span> 帧&lt;span class="o">[&lt;/span>mac&lt;span class="o">][&lt;/span>ip&lt;span class="o">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="o">[&lt;/span>主机1&lt;span class="o">]&lt;/span> -----------&amp;gt; &lt;span class="o">[&lt;/span>交换机&lt;span class="o">]&lt;/span> -------------&amp;gt; &lt;span class="o">[&lt;/span>主机2&lt;span class="o">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">|&lt;/span> IP &lt;span class="p">|&lt;/span> MAC &lt;span class="p">|&lt;/span> &lt;span class="p">|&lt;/span> 端口 &lt;span class="p">|&lt;/span> MAC &lt;span class="p">|&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">|&lt;/span> IP &lt;span class="p">|&lt;/span> MAC &lt;span class="p">|&lt;/span> &lt;span class="p">|&lt;/span> 端口 &lt;span class="p">|&lt;/span> MAC &lt;span class="p">|&lt;/span>
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>攻击方式：&lt;/p>
&lt;ul>
&lt;li>1 攻击机：发送大量 虚假MAC 的帧，占满交换机缓存，让交换机广播数据&lt;/li>
&lt;li>2 攻击机：发送虚假的ARP：欺骗局域网内的主机&lt;/li>
&lt;li>3 受害机：把数据发到错误的地方，比如攻击机&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>解决：&lt;/p>
&lt;ul>
&lt;li>预防：主机静态ARP表、进制ARP&lt;/li>
&lt;li>检测：看某台主机的ARP缓存，判断是否有主机发送大量ARP包&lt;/li>
&lt;li>检测：看无通信主机的ARP缓存，检测是否缓存了ARP包&lt;/li>
&lt;/ul>
&lt;/li>
&lt;/ul>
&lt;h4 id="信息收集---ok">信息收集 - ok&lt;/h4>
&lt;ul>
&lt;li>概述：在进行攻击之前，收集受害者的信息&lt;/li>
&lt;li>攻击方式：
&lt;ul>
&lt;li>主机状态
&lt;ol>
&lt;li>ICMP Echo攻击：发送ICMP Echo包，如果回复，则主机开启&lt;/li>
&lt;li>Non-Echo ICMP：发送其他类型的ICMP包，如果回复，则主机开启&lt;/li>
&lt;li>IP异常包头：发送异常IP包（无效字段、错误分片、静止分片），判断主机返回信息&lt;/li>
&lt;li>TCP扫描&lt;/li>
&lt;li>UDP扫描&lt;/li>
&lt;/ol>
&lt;/li>
&lt;li>操作系统版本
&lt;ol>
&lt;li>被动栈指纹识别：嗅探，收集网络中数据包，判断IP的TTL、TOS、DF和TCP 的Windows-size等特征&lt;/li>
&lt;li>主动栈指纹识别：TCP三次握手，ACK序号相等还是加一&lt;/li>
&lt;li>TCP ISN取样：向目标主机多次握手，多次取样返回的ISN&lt;/li>
&lt;li>ICMP包错误信息发送速率：向目标主机连续发送大量icmp错误包&lt;/li>
&lt;li>ICP消息引用：向目标主机发送ICMP错误包，判断返回的错误引用长度&lt;/li>
&lt;/ol>
&lt;/li>
&lt;li>端口
&lt;ol>
&lt;li>TCP 连接（开放）：tcp三次握手后，tcp反向ident协议可查看：对方进程pid和角色&lt;/li>
&lt;li>TCP SYN（半开放）：发送tcp syn包，端口关闭：返回rst，开启：返回syn+ack&lt;/li>
&lt;li>TCP FIN（隐蔽）：发送fin包，关闭：返回rst，开启：无返回&lt;/li>
&lt;li>TCP Xmax（隐蔽）：发送fin、urg、push标记的包，关闭：返回rst，开启：返回&lt;/li>
&lt;li>TCP NULL （隐蔽）：发送关闭无标记包&lt;/li>
&lt;li>FTP PROXY （隐藏）：请求ftp服务向目标主机建立连接&lt;/li>
&lt;li>UDP：发送UDP包，关闭：ICMP port unreachable，开启：无返回&lt;/li>
&lt;/ol>
&lt;/li>
&lt;li>软件版本&lt;/li>
&lt;li>漏洞
&lt;ol>
&lt;li>操作系统漏洞：基于漏洞库，扫描CGI漏洞、POP3漏洞、FTP漏洞、SSH漏洞等&lt;/li>
&lt;/ol>
&lt;/li>
&lt;/ul>
&lt;/li>
&lt;/ul>
&lt;h4 id="拒绝服务---ok">拒绝服务 - ok&lt;/h4>
&lt;ul>
&lt;li>
&lt;p>概述：合法用户无法访问服务&lt;/p></description></item><item><title>传统安全 4 防火墙</title><link>https://my-blog.j8465383071.workers.dev/posts/security/1-4-firewall/</link><pubDate>Tue, 21 Jan 2025 13:55:00 +0800</pubDate><guid>https://my-blog.j8465383071.workers.dev/posts/security/1-4-firewall/</guid><description>&lt;h1 id="1-netfilter">1 netfilter&lt;/h1>
&lt;h2 id="11-netfilter-架构">1.1 netfilter 架构&lt;/h2>
&lt;h2 id="12-netfilter-编程">1.2 netfilter 编程&lt;/h2>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-cpp" data-lang="cpp">&lt;span class="line">&lt;span class="cl">&lt;span class="k">struct&lt;/span> &lt;span class="nc">nf_hook_state&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">unsigned&lt;/span> &lt;span class="kt">int&lt;/span> &lt;span class="n">hook&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">int&lt;/span> &lt;span class="n">thresh&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">u_int8_t&lt;/span> &lt;span class="n">pf&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">net_device&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">in&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">net_device&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">out&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">sock&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">sk&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">net&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">net&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">list_head&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">hook_list&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">int&lt;/span> &lt;span class="p">(&lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="n">okfn&lt;/span>&lt;span class="p">)(&lt;/span>&lt;span class="k">struct&lt;/span> &lt;span class="nc">net&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="p">,&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="nc">sock&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="p">,&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="nc">sk_buff&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="p">);&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">};&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cm">/* 回调函数 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="k">typedef&lt;/span> &lt;span class="kt">unsigned&lt;/span> &lt;span class="kt">int&lt;/span> &lt;span class="nf">nf_hookfn&lt;/span>&lt;span class="p">(&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">void&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">priv&lt;/span>&lt;span class="p">,&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">sk_buff&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">skb&lt;/span>&lt;span class="p">,&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">const&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="nc">nf_hook_state&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">state&lt;/span>&lt;span class="p">);&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cm">/* 回调函数返回值 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define NF_DROP 0
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define NF_ACCEPT 1
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define NF_STOLEN 2
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define NF_QUEUE 3
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define NF_REPEAT 4
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define NF_STOP 5
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cm">/* 向内核注册回调函数 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="k">struct&lt;/span> &lt;span class="nc">nf_hook_ops&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">list_head&lt;/span> &lt;span class="n">list&lt;/span>&lt;span class="p">;&lt;/span> &lt;span class="cm">/* 链表成员 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">nf_hookfn&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">hook&lt;/span>&lt;span class="p">;&lt;/span> &lt;span class="cm">/* 回调函数 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">struct&lt;/span> &lt;span class="nc">module&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">owner&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">int&lt;/span> &lt;span class="n">pf&lt;/span>&lt;span class="p">;&lt;/span> &lt;span class="cm">/* 协议簇 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">int&lt;/span> &lt;span class="n">hooknum&lt;/span>&lt;span class="p">;&lt;/span> &lt;span class="cm">/* NF_ARP_IN, NF_ARP_OUT */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">int&lt;/span> &lt;span class="n">priority&lt;/span>&lt;span class="p">;&lt;/span> &lt;span class="cm">/* 优先级 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">}&lt;/span> &lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cm">/* 协议簇 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define AF_UNSPEC 0
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define AF_UNIX 1
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define AF_LOCAL 1
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define AF_INET 2 &lt;/span>&lt;span class="cm">/* IP */&lt;/span>&lt;span class="cp">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define AF_INET6 10 &lt;/span>&lt;span class="cm">/* IPV6 */&lt;/span>&lt;span class="cp">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">#define AF_LLC 26
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cp">&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cm">/* 注册 */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="kt">void&lt;/span> &lt;span class="nf">nf_register_hooks&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">struct&lt;/span> &lt;span class="nc">nf_hook_ops&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">ops_arr&lt;/span>&lt;span class="p">,&lt;/span> &lt;span class="kt">int&lt;/span> &lt;span class="n">arr_len&lt;/span>&lt;span class="p">);&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="n">module_init&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">arp_hook_init&lt;/span>&lt;span class="p">)&lt;/span>
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;ul>
&lt;li>参考：netfilter结构体：&lt;a href="https://www.cnblogs.com/ink-white/p/16818769.html">https://www.cnblogs.com/ink-white/p/16818769.html&lt;/a>&lt;/li>
&lt;li>参考：netfilter构造报文：&lt;a href="https://www.cnblogs.com/ink-white/p/16816464.html">https://www.cnblogs.com/ink-white/p/16816464.html&lt;/a>&lt;/li>
&lt;li>参考：netfilter捕获arp：&lt;a href="https://blog.csdn.net/fuyuande/article/details/79772134">https://blog.csdn.net/fuyuande/article/details/79772134&lt;/a>&lt;/li>
&lt;/ul>
&lt;h1 id="2-iptables">2 iptables&lt;/h1>
&lt;h2 id="21-iptables-命令">2.1 iptables 命令&lt;/h2>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-bash" data-lang="bash">&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 1 查看所有规则&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables --list -n
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables --list -t &lt;span class="o">[&lt;/span>filter/mangle/nat/raw&lt;span class="o">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 2 规则管理&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables &lt;span class="o">[&lt;/span>操作&lt;span class="o">]&lt;/span> &lt;span class="o">[&lt;/span>链名&lt;span class="o">]&lt;/span> &lt;span class="o">[&lt;/span>动作&lt;span class="o">]&lt;/span> &lt;span class="o">[&lt;/span>过滤条件&lt;span class="o">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 操作&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -A : 新增规则，添加至末尾
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -I : 新增规则，添加到指定位置
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -D : 删除规则
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -R : 替换规则
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 链名&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> PREROUTING
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> INPUT
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> OUTPT
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> FORWARD
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 动作&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -j ACCEPT
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -j DROP
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -j REJECT
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -j SNAT
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 过滤条件&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -s 0.0.0.0 : 源IP
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -sport &lt;span class="m">100&lt;/span> : 源端口
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -d 1.1.1.1 : 目标IP
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -dport &lt;span class="m">100&lt;/span> : 目标端口
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -p icmp/tcp/udp : 协议类型
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -p icmp --icmp-type &lt;span class="m">8&lt;/span> : ping
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -i etho : 数据接收网口
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -o eth1 : 数据发送网口
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -m 其他参数
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -m mac --mac-source 00:00:00:00:01
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -m owner --uid-owner &lt;span class="m">100&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -m owner --pid-owner &lt;span class="m">100&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> -m state --state &lt;span class="o">[&lt;/span>NEW, RELATED, ESTABLISHED, INVALID&lt;span class="o">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 3 启动与停止 [ location: /etc/init.d/iptables ]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables start
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables stop
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables restart
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 4 批量操作&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables -F &lt;span class="c1"># 清空规则&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables -X &lt;span class="c1"># 清空用户规则&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables -Z &lt;span class="c1"># 清空计数&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 5 保存规则 [ storage: /etc/sysconfig/iptables ]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">iptables save
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h1 id="3-kkwall">3 kkwall&lt;/h1>
&lt;h2 id="31-命令">3.1 命令&lt;/h2>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-bash" data-lang="bash">&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 1 过滤&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 1.1 过滤ip&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwall filter -sip 10.10.10.10
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwall accept -dip 10.10.10.10
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 1.2 过滤端口&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwall filter -sport &lt;span class="m">100&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwall accept -dport &lt;span class="m">100&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwall filter -dport all
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 1.2 过滤协议&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwal filter -protol tcp/icmp/udp/igmp
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 3 入侵检测&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 3.1 防 arp 欺骗&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 网关固定mac&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwal &lt;span class="nb">set&lt;/span> mac 0.0.0.0/00:00:00:00:01
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 短时间内，大量arp报文&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 3.2 端口扫描&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 设置端口白名单，如果报文目标端口在白名单外的端口，为异常报文&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">kkwal &lt;span class="nb">set&lt;/span> ports 22,80
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 检测所有tcp状态，识别所有syn和fin扫描&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1"># 3.3 拒绝服务&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 系统漏洞：&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># ping of death: 超长icmp包 63336， 分片发送 -&amp;gt; 丢弃&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># tear drop: 重复的IP分片 -&amp;gt; 丢弃&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># 有限资源&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># smurf: 短时间接收到大量icmp echo包 -&amp;gt; 全丢弃&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># tcp syn flood: 短时间，大量半开请求&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># tcp syn land: tcp src_addr和dst_addr都是自己&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="c1"># http flood: http请求&lt;/span>
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-c" data-lang="c">&lt;span class="line">&lt;span class="cl">&lt;span class="k">typedef&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">}&lt;/span> &lt;span class="n">ArpHdr&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="k">typedef&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">}&lt;/span> &lt;span class="n">IpHdr&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="k">typedef&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">}&lt;/span> &lt;span class="n">TcpHdr&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="k">typedef&lt;/span> &lt;span class="k">struct&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="kt">int&lt;/span> &lt;span class="n">type&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">IpHdr&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">iphdr&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">TcpHdr&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">tcphdr&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">}&lt;/span> &lt;span class="n">Fragment&lt;/span>&lt;span class="p">;&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="cm">/* */&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="kt">void&lt;/span> &lt;span class="nf">detecte_trick&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">ArpHdr&lt;/span> &lt;span class="o">*&lt;/span>&lt;span class="n">arp&lt;/span>&lt;span class="p">)&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">ArpItem&lt;/span> &lt;span class="n">staticarp&lt;/span> &lt;span class="o">=&lt;/span> &lt;span class="nf">arp_list_find&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">arp&lt;/span>&lt;span class="o">-&amp;gt;&lt;/span>&lt;span class="n">mac&lt;/span>&lt;span class="p">);&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="k">if&lt;/span> &lt;span class="p">(&lt;/span>&lt;span class="n">arp&lt;/span>&lt;span class="o">-&amp;gt;&lt;/span>&lt;span class="n">dst_ip&lt;/span> &lt;span class="o">!=&lt;/span> &lt;span class="n">staticarp&lt;/span>&lt;span class="p">)&lt;/span> &lt;span class="p">{&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="nf">printf&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s">&amp;#34;arp trick&amp;#34;&lt;/span>&lt;span class="p">);&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="p">}&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="p">}&lt;/span>
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;ul>
&lt;li>参考：iptables常用命令 &lt;a href="https://blog.csdn.net/shiner_chen/article/details/132104300">https://blog.csdn.net/shiner_chen/article/details/132104300&lt;/a>&lt;/li>
&lt;/ul></description></item><item><title>数据库安全 0 整体架构</title><link>https://my-blog.j8465383071.workers.dev/posts/security/4-0-database-security/</link><pubDate>Wed, 22 Jan 2025 11:34:00 +0800</pubDate><guid>https://my-blog.j8465383071.workers.dev/posts/security/4-0-database-security/</guid><description>&lt;blockquote>
&lt;p>摘要：介绍常见数据库安全机制的原理：&lt;br>
1.身份认证&lt;br>
2.安全传输&lt;br>
3.安全审计&lt;br>
4.访问控制&lt;br>
5.数据发现&lt;br>
6.数据防篡改&lt;br>
7.加密函数&lt;br>
8.透明加密&lt;br>
9.数据脱敏&lt;br>
10.全密态加密&lt;br>
11.机密计算&lt;/p>&lt;/blockquote>
&lt;h1 id="1-数据库安全概述">1 数据库安全概述&lt;/h1>
&lt;h2 id="11-数据库基本功能">1.1 数据库基本功能&lt;/h2>
&lt;p>本文讨论数据库安全，为方便理解，将大部分软件架构简化为2个主体：应用端与数据库端。&lt;/p>
&lt;ul>
&lt;li>应用：实现业务逻辑，收集业务数据，将数据发送至数据库，由数据库提供数据存储功能，并且，要求数据库提供数据查询功能&lt;/li>
&lt;li>数据库：存储业务数据，向应用提供SQL接口，接收应用发送的SQL语句，并处理SQL语句。同时，解决高并发、高性能、高可靠的问题&lt;/li>
&lt;/ul>
&lt;p>大部分场景中，应用与数据库部署于不同主机上，以下是一个应用使用数据库实现数据存储与查询的示例流程：&lt;/p>
&lt;ol>
&lt;li>
&lt;p>建立连接：应用与数据库建立网络连接&lt;/p>
&lt;/li>
&lt;li>
&lt;p>定义数据：应用向数据库发送以下SQL语句，创建1个表&lt;/p>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">TABLE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">c1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">INT&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">c2&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">TEXT&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;/li>
&lt;li>
&lt;p>存储数据：应用向数据库发送以下SQL语句，向表中存储数据&lt;/p>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">INSERT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">INTO&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">VALUES&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">1&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;abc&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;/li>
&lt;li>
&lt;p>查询数据：应用向数据库发送以下SQL语句，从表中查询数据&lt;/p>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;/li>
&lt;/ol>
&lt;h2 id="12-数据库基本架构">1.2 数据库基本架构&lt;/h2>
&lt;p>数据库架构较复杂，此处先将数据库架构简单划分为以下3个部分：&lt;/p>
&lt;ul>
&lt;li>数据库驱动：集成到应用内部，向应用提供编程接口，常见接口有：连接数据库、执行SQL语句等&lt;/li>
&lt;li>计算模块：解析SQL语句，并按合理地执行流程处理SQL语句中的请求，调用存储模块接口实现数据存储与读取&lt;/li>
&lt;li>存储模块：合理组织数据，调用IO接口，实现磁盘读写操作。向计算模块提供接口&lt;/li>
&lt;/ul>
&lt;h2 id="13-数据库安全威胁">1.3 数据库安全威胁&lt;/h2>
&lt;p>在应用使用数据库的过程中，攻击者可能对整个系统造成恶意攻击，攻击的最终目标是：&lt;/p>
&lt;ul>
&lt;li>破坏业务数据：窃取、伪造、篡改、损坏等&lt;/li>
&lt;li>破坏业务系统：拒绝服务等&lt;/li>
&lt;/ul>
&lt;p>攻击者针对多个系统薄弱点进行功能：&lt;/p>
&lt;ul>
&lt;li>数据库网络：协议等&lt;/li>
&lt;li>数据库应用：身份认证机制等&lt;/li>
&lt;li>数据库主机：操作系统、软件（除数据库外的其他软件）、硬件等&lt;/li>
&lt;/ul>
&lt;p>假设应用与数据库部署在不同主机，分为是下图中的主机c和主机z，常见安全威胁的架构图如下：&lt;/p>
&lt;p>&lt;img alt="risk" loading="lazy" src="https://my-blog.j8465383071.workers.dev/images/Security/4-0-database-security/risk.png">&lt;/p>
&lt;h2 id="14-数据安全架构">1.4 数据安全架构&lt;/h2>
&lt;p>针对各类威胁，数据库提供多种安全机制，保护数据与数据库安全，常见的安全机制如下：&lt;/p>
&lt;ol>
&lt;li>身份认证：阻止非法用户与数据库建立网络连接&lt;/li>
&lt;li>安全传输：阻止非法用户窃取、篡改、伪造、..传输数据&lt;/li>
&lt;li>安全审计：记录非法/合法用户对数据库的操作&lt;/li>
&lt;li>访问控制：缩小非法用户对数据库的访问范围&lt;/li>
&lt;li>数据发现：协助合法用户识别敏感数据&lt;/li>
&lt;li>数据防篡改：识别非法用户篡改、伪造、..存储数据&lt;/li>
&lt;li>加密函数：协助合法用户加密存储数据&lt;/li>
&lt;li>透明加密：阻止非法用户窃取、篡改、伪造、..存储数据&lt;/li>
&lt;li>数据脱敏：缩小非法用户对数据内容的访问范围&lt;/li>
&lt;li>全密态加密：阻止非法用户窃取、篡改、伪造、..传输、计算、存储数据&lt;/li>
&lt;li>机密计算：阻止非法用户窃取、篡改、伪造计算数据&lt;/li>
&lt;/ol>
&lt;p>按对数据处理的顺序，各安全机制的架构如下图所示：&lt;/p></description></item><item><title>数据库安全 统一管理</title><link>https://my-blog.j8465383071.workers.dev/posts/security/5-unified-management/</link><pubDate>Sat, 25 Jan 2025 21:10:00 +0800</pubDate><guid>https://my-blog.j8465383071.workers.dev/posts/security/5-unified-management/</guid><description>&lt;h1 id="2-使用方法">2 使用方法&lt;/h1>
&lt;h2 id="21-设置安全策略">2.1 设置安全策略&lt;/h2>
&lt;ul>
&lt;li>
&lt;p>表级&lt;/p>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">TABLE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">c1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">INT&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">c2&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">TEXT&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 1 身份认证
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 2 安全传输
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 3 安全审计
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SECURITY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">POLICY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ad1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">ON&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">USE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;security audit&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">scope&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;create, insert, update&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 4 访问控制
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SECURITY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">POLICY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ac1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">ON&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">USE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;access control&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">group&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;user1, user2, user3&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 5 数据发现
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 6 数据防篡改
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SECURITY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">POLICY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">lga&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">ON&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">USE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;ledger&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 7 加密函数
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 8 透明加密
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SECURITY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">POLICY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">se1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">ON&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">USE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;storage encrypt&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">key&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;key1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 9 数据脱敏
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SECURITY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">POLICY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ms1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">ON&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">USE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;mask&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;money&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 10 全密态加密
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SECURITY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">POLICY&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ce1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">ON&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">USE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="k">type&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;client encrypt&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">key&lt;/span>&lt;span class="o">=&lt;/span>&lt;span class="s1">&amp;#39;key1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 11 机密计算
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;/li>
&lt;li>
&lt;p>列级&lt;/p></description></item><item><title>数据库安全 防篡改</title><link>https://my-blog.j8465383071.workers.dev/posts/security/blockchain-tamper-proof/</link><pubDate>Wed, 29 Jul 2026 10:04:00 +0800</pubDate><guid>https://my-blog.j8465383071.workers.dev/posts/security/blockchain-tamper-proof/</guid><description>&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SCHEMA&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">WITH&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">BLOCKCHAIN&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">TABLE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">c1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">INT&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">c2&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">TEXT&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="err">\&lt;/span>&lt;span class="n">d&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="err">\&lt;/span>&lt;span class="n">d&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">blockchain&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">s1_t1_hist&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">INSERT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">INTO&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">VALUES&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">1&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;aa&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">3&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;bb&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">7&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;cc&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">10&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;dd&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">hash&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">blockchain&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">s1_t1_hist&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">#&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">hahs_ins&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">hash_del&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">pre_hash&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">gs_global_chain&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">#&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">relnsp&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">relname&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">relhash&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">globalhash&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">txcommand&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_check&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_check&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h2 id="分布式">分布式&lt;/h2>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SCHEMA&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">WITH&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">BLOCKCHAIN&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">TABLE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">c1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">INT&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">c2&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">TEXT&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">create_distributed_table&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1.t1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;c1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">INSERT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">INTO&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">VALUES&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">1&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;aa&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">2&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;bb&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">3&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;cc&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">7&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;dd&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">10&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;ee&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">hash&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">blockchain&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">s1_t1_hist&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- hahs_ins,hash_del,pre_hash, 其中，pre_hash没用上，无作用
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">gs_global_chain&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- relnsp,relname,relhash,globalhash,txcommand
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain&lt;/span>&lt;span class="p">();&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_check&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_archive&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_repair&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_check&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_archive&lt;/span>&lt;span class="p">();&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_repair&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;h2 id="集中式">集中式&lt;/h2>
&lt;div class="highlight">&lt;pre tabindex="0" class="chroma">&lt;code class="language-sql" data-lang="sql">&lt;span class="line">&lt;span class="cl">&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">SCHEMA&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">WITH&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">BLOCKCHAIN&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">CREATE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">TABLE&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">c1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">INT&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">c2&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="nb">TEXT&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">INSERT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">INTO&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">VALUES&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">1&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;aa&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">2&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;bb&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">3&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;cc&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">7&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;dd&amp;#39;&lt;/span>&lt;span class="p">),&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="mi">10&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;ee&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="n">hash&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">s1&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">t1&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">blockchain&lt;/span>&lt;span class="p">.&lt;/span>&lt;span class="n">s1_t1_hist&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="o">*&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="k">FROM&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">gs_global_chain&lt;/span>&lt;span class="p">;&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_check&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_archive&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_hist_repair&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_check&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_archive&lt;/span>&lt;span class="p">();&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="k">SELECT&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="n">ledger_gchain_repair&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="s1">&amp;#39;s1&amp;#39;&lt;/span>&lt;span class="p">,&lt;/span>&lt;span class="w"> &lt;/span>&lt;span class="s1">&amp;#39;t1&amp;#39;&lt;/span>&lt;span class="p">);&lt;/span>&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="w">&lt;/span>&lt;span class="c1">-- 下面2个函数，不用适配，别动代码，告诉我当前表现
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">-- SELECT * FROM ledger_hist(&amp;#39;s1&amp;#39;, &amp;#39;t1&amp;#39;);
&lt;/span>&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">&lt;span class="c1">-- SELECT * FROM ledger_gchain();
&lt;/span>&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;p>CREATE SCHEMA s1 WITH BLOCKCHAIN;&lt;br>
CREATE TABLE s1.t1(c1 INT, c2 TEXT);&lt;/p></description></item></channel></rss>