适用于 Nginx / Apache / Caddy / Traefik 主流 Web 服务器,分为通用基线配置、传输层安全、访问控制、防护策略、日志与监控、加固运维、漏洞规避七大模块,可直接落地生产环境。 核心目标:缩小攻击面、阻止常见攻击(SQL 注入、XSS、路径遍历、扫描、暴力破解)、防止信
反向代理(Nginx、Traefik、Caddy、Apache、HAProxy)部署在业务前端,直接暴露公网,是内外网流量枢纽;一旦被突破,后端服务、数据库极易遭受攻击。下面分类梳理典型风险、攻击原理、落地防护手段,兼顾通用方案与各组件实操配置。 一、请求解析类风险(最高发) 1. HTTP 请求走
一、先理清核心概念 单点登录 SSO:用户一次登录,即可访问多个相互信任的系统,无需重复输入账号密码。 主流标准协议: OAuth2.0:授权协议(不负责认证,常配合 OpenID Connect) OIDC(OpenID Connect 1.0):最推荐现代方案,基于 OAuth2 封装的身份认证
数字签名核心作用:身份认证、防篡改、不可抵赖,底层基于非对称密码体系,分为三大类:RSA 系列、椭圆曲线 ECC 系列、离散对数 DSA/EdDSA 系列;另有少量基于哈希的极简签名、后量子抗量子签名算法。 一、RSA 签名算法(最经典、应用最广) 底层原理 基于大整数质因数分解难题:公钥\((e,