Qubes OS
Qubes OS是一个的桌面操作系统,旨在通过隔离提供安全保障。通过Xen来执行虚拟化,用户环境可以基于Fedora、Debian、Whonix和Microsoft Windows或其他操作系统。 2014年2月16日,Qubes荣获2014年端点安全解决方案创新奖。 安全目标 Qubes通过隔离来保障安全性,并假设不可能有完美的、无漏洞的桌面环境。因为桌面环境有数百万行的代码并与数十亿的软件/硬件密切相关。这些关联中的任何一个关键错误…
共 15 篇文章
Qubes OS是一个的桌面操作系统,旨在通过隔离提供安全保障。通过Xen来执行虚拟化,用户环境可以基于Fedora、Debian、Whonix和Microsoft Windows或其他操作系统。 2014年2月16日,Qubes荣获2014年端点安全解决方案创新奖。 安全目标 Qubes通过隔离来保障安全性,并假设不可能有完美的、无漏洞的桌面环境。因为桌面环境有数百万行的代码并与数十亿的软件/硬件密切相关。这些关联中的任何一个关键错误…
访问内核的路径。小门表示正常的特权提升,用户必须证实为管理员才能穿越它。]] 特权提升()是指利用操作系统或应用软件中的程序错误、设计缺陷或配置疏忽来取得对应用程序或用户来说受保护资源的高级访问权限。其结果是,应用程序可以取得比应用程序开发者或系统管理员预期的更高的,从而可以执行授權的动作。 背景 大多数计算机系统的设计是面向着多个用户。表示用户被允许执行的操作。常见的特权包括查看、编辑或修改系统文件。 特权提升表示用户设法得到本不应该…
在計算機科學中,位址空間配置隨機載入(,缩写ASLR,又稱位址空間配置隨機化、位址空間布局隨機化)是一种防范内存损坏漏洞被利用的计算机安全技术。ASLR通过随机放置进程关键数据区域的定址空間来防止攻击者能可靠地跳转到内存的特定位置来利用函数。現代作業系統一般都加設這一機制,以防範惡意程式對已知位址進行Return-to-libc攻擊。 作用 位址空間配置隨機載入利用隨機方式配置資料定址空間,使某些敏感資料(例如作業系統內核)配置到一個惡…
超级用户()也被称为管理员帐户,是计算机操作系统领域中的一种用于进行系统管理的特殊用户,其在系统中的实际名称也因系统而异,如root、administrator与supervisor。 为了使病毒、恶意软件与普通的用户错误不对整个系统产生不利的影响,在系统里日常任务都是由无法进行全系统变更的普通用户账户所完成。在组织机构中,管理权限一般都预留给经验丰富的授权人士使用,并通过即时日志等方式进行监管记录。 Unix与类Unix系统 在Uni…
强制访问控制(,缩写MAC)在计算机安全领域指一种由操作系统约束的存取控制,目标是限制主体或发起者访问或对对象或目标执行某种操作的能力。在实践中,主体通常是一个进程或线程,对象可能是文件、目录、TCP/UDP端口、共享内存段、I/O设备等。主体和对象各自具有一组安全属性。每当主体尝试访问对象时,都会由操作系统内核强制施行授权规则——检查安全属性并决定是否可进行访问。任何主體对任何物件的任何操作都将根据一组授权规则(也称策略)进行测试,决…
安全描述符()是安全信息的数据结构,用于可安全(securable)的Windows对象,这些对象可以被唯一名称辨识。安全描述符可用于任何命名对象,包括文件、文件夹、共享、注册表键、进程、线程、命名管道、服务、工作对象以及其他资源。 简介 安全描述符包含自主决定的存取控制串列(DACL),里面包含有访问控制项(ACE),因此可以允许或拒绝特定用户或用户组的访问。它们还包含一个系统访问控制列表(SACL)以控制对象访问请求的日志(logg…
單用戶模式(),是在类Unix系统上工作時的一種擁有超级用户權限的模式。通常在開機選單給予1或S參數能進入這個模式。這個模式只在面對主機實體時才有機會透過開機選單進入,也因此確保超級權限授予的對象是能接觸到主機的超級用戶。此操作通常用於維護硬盘分区或更改超級用戶密碼等需在磁碟掛載前操作的維護。 外部連結 [https://www.kernel.org/doc/html/latest/admin-guide/kernel-paramete…
Linux安全模块(,简称LSM)是Linux内核中用于支持各种计算机安全模型的框架,它与任何单独的安全实现无关。这个框架使用GNU通用公共许可证授权,并且从Linux 2.6开始成为官方Linux内核的一部分。目前,AppArmor、SELinux、Smack、和Yama是官方Linux内核中支持的安全模块。 Linux安全模块提供了强制访问控制所需的功能,同时尽量减少对Linux内核的修改。因此,它更多的作用是解决访问控制的问题。L…
沙盒(,又譯為沙箱)是一種安全機制,為執行中的程式提供隔離環境。通常是作为一些来源不可信、具破坏力或无法判定程序意图的程序提供实验之用。 沙盒通常严格控制其中的程序所能访问的资源,比如,沙盒可以提供用后即回收的磁盘及内存空间。在沙盒中,网络访问、对真实系统的访问、对输入设备的读取通常被禁止或是严格限制。从这个角度来说,沙盒属于虚拟化的一种。 沙盒中的所有改动对操作系统不会造成任何损失。通常,这种技术被计算机技术人员广泛用于测试可能带毒的…
在許多Unix系统与类Unix系统(如Linux)中,nobody是一个没有任何权限的用戶。該用戶不拥有任何文件,不属于任何特权组,并且除了其他用户都具有的权限外,没有任何特殊权限。某些系統还会定義类似的用户组“nogroup”。 Linux标准规范指出,该账户由NFS服务使用,而每个守护进程都应该以独立用户和用户组的身份运行。 参考资料 参见 最小权限原则 超级用户 外部链接 * [https://www.kernel.org/doc…
預設安全(Secure by default)是指在資訊系統中的預設設定是最高的資訊安全等級,對使用者而言不一定是最易用的設定。很多時候,資訊安全與易用性需要同時以與可用性测试來衡量。這讓引起了「什麼才是最高的資訊安全」的爭論。以結果來說,目前仍然難以定義所謂的「預設安全」。
在计算機領域, runas是Microsoft Windows操作系统中的一个命令,它允许用户用其他用户的賬號运行特定程序。 它與UNIX命令Sudo和Su (Unix)類似。runas命令最早出現於Windows 2000操作系统。 参考文献
資料執行防止,簡稱「DEP」,英文全稱為「Data Execution Prevention」,是一組在記憶體上執行額外檢查的硬體和軟體技術,有助於防止惡意程式碼在系統上執行。 概述 此技術由Microsoft主導,Microsoft在Windows XP Service Pack 2上開始提供此技術的軟體支援。而AMD、Intel則提供DEP的硬體支援,如NX bit。 説明 資料執行防止(DEP)是一項安全性功能,可協助避免病毒與其…
ssh-keygen 是Unix和类Unix计算机系统上的安全外壳(SSH)协议套件的标准组件,用于通过使用各种加密技术在不安全的网络上建立远程计算机之间的安全shell会话。ssh-keygen实用程序用于生成,管理和转换身份验证密钥。 这些密钥与相关工具GnuPG使用的密钥不同。 支持的密钥格式 最初,SSH的协议版本1(现已弃用)仅支持RSA算法。截至2016年,RSA仍然被认为是强大的,但建议的密钥长度随着时间的推移而增加。 S…
进程隔离是为保护操作系统中进程互不干扰而设计的一组不同硬件和软件的技术。这个技术是为了避免进程A写入进程B的情况发生。 进程的隔离实现,使用了虚拟地址空间。进程A的虚拟地址和进程B的虚拟地址不同,这样就防止进程A将数据信息写入进程B。 进程隔离的安全性通过禁止进程间内存的访问可以方便实现。相比之下,一些不安全的操作系统(例如DOS)能够允许任何进程对其他进程的内存进行写操作。 受限的进程间通信 在一个有进程隔离的操作系统中,进程之间允许…