Skip to main content
Link
Menu
Expand
(external link)
Document
Search
Copy
Copied
我的知识库
我的知识库
CISSP 认证安全工程师知识库
第 1 章 · 安全治理与原则政策
Security 101(安全入门)
Understand and Apply Security Concepts(理解并应用安全概念)
Security Boundaries(安全边界)
Evaluate and Apply Security Governance Principles(评估并应用安全治理原则)
Manage the Security Function(管理安全职能)
Security Policy, Standards, Procedures, and Guidelines(安全政策、标准、步骤与指南)
Threat Modeling(威胁建模)
Supply Chain Risk Management(供应链风险管理)
第 2 章 · 人员安全与风险管理概念
Ch2-01 人事安全(上):雇佣生命周期——筛选、入职、离职
Ch2-02 人事安全(下):持续监督与第三方控件
Ch2-03 风险管理核心概念与公式
Ch2-04 风险评估方法:定性与定量 + 核心公式
Ch2-05 风险应对策略与风险偏好
Ch2-06 社会工程(Social Engineering)
Ch2-07 安全意识、培训与教育(Security Awareness, Training, Education)
第 3 章 · 业务连续性计划
Ch3-01 业务连续性规划与项目范围(BCP & Project Scope)
Ch3-02 业务影响分析(Business Impact Analysis, BIA)
Ch3-03 连续性规划(Continuity Planning)
Ch3-04 计划批准与实施(Plan Approval & Implementation)
第 4 章 · 法律、法规与合规
Ch4-01 法律体系分类与计算机犯罪法(Legal System & Computer Crime)
Ch4-02 主要联邦网络安全与隐私法律(Major US Cyber/Privacy Laws)
Ch4-03 知识产权(Intellectual Property, IP)
Ch4-04 隐私法(Privacy Laws)
Ch4-05 软件许可与进出口管制(Software Licensing & Import/Export)
Ch4-06 州隐私法、合规标准与供应商治理(State Laws, PCI DSS & Vendor Governance)
第 5 章 · 保护资产安全
01 识别与分类信息资产(Identifying & Classifying Information and Assets)
02 建立信息与资产处理要求(Establishing Handling Requirements)
03 数据保护方法(Data Protection Methods)
04 理解数据角色(Understanding Data Roles)
05 使用安全基线(Using Security Baselines)
第 6 章 · 密码学与对称密钥算法
01 密码学目标与基础概念(Cryptographic Foundations)
02 对称 vs 非对称加密(Symmetric vs Asymmetric)
03 对称加密算法与分组模式(Algorithms & Modes of Operation)
04 密码学生命周期与密钥治理(Cryptographic Life Cycle & Key Management)
第 7 章 · PKI 与密码应用
01 非对称加密算法(Asymmetric Algorithms)
02 哈希函数(Hash Functions)
03 数字签名与 HMAC(Digital Signatures & HMAC)
04 PKI 与数字证书(Public Key Infrastructure)
05 密码学攻击(Cryptographic Attacks)
06 应用密码学与密钥管理(Applied Crypto & Key Management)
第 8 章 · 安全模型、设计与保障能力的原则
Ch8-01 安全设计基础:主体/客体、传递信任、开放与封闭系统
Ch8-02 十一条安全设计原则(CISSP 目标 3.1)
Ch8-03 保障 CIA 的技术:限制、边界、隔离
Ch8-04 安全模型:TCB、BLP、Biba、Clark-Wilson、Brewer-Nash
Ch8-05 通用准则(Common Criteria)与运行授权(ATO)
Ch8-06 信息系统的安全能力
第 9 章 · 安全漏洞、威胁与对策
Ch9-01 共同责任、数据本地化与数据主权
Ch9-02 计算机硬件架构:CPU、执行类型、保护环与进程状态
Ch9-03 内存、存储安全、电磁泄漏与固件
Ch9-04 系统架构类型:客户端/服务器、分布式、高性能、实时系统
Ch9-05 物联网、边缘计算、嵌入式与信息物理系统
Ch9-06 微服务、基础设施即代码与不可变架构
Ch9-07 虚拟化与容器化
Ch9-08 移动设备安全
Ch9-09 基础安全保护机制与常见架构缺陷
第 10 章 · 物理安全要求
01 · 安全设施建设规划、选址与 CPTED
02 · 物理控制的分类、动作顺序与设备失效管理
03 · 布线间、机房/数据中心与 SCIF
04 · 门禁凭证:工牌/智能卡/近程设备与访问滥用
05 · 入侵检测、警报与摄像头
06 · 介质存储、证据存储与工作区安全
07 · 设施环境:供电/噪声/温湿/水患与火灾抑制
08 · 周界安全:围栏/闸门/转闸/人阱/防撞柱与照明
第 11 章 · 安全网络架构与组件
01 · OSI 与 TCP/IP 模型(Ch11 · Domain 4)
02 · 传输层协议与域名系统 DNS(Ch11 · Domain 4)
03 · IP 网络、ARP 与 ICMP(Ch11 · Domain 4)
04 · 多层协议与融合/汇聚协议(Ch11 · Domain 4)
05 · 安全网络组件(Ch11 · Domain 4)
06 · 网络分段与微隔离(Ch11 · Domain 4)
07 · 应用层协议与流量分析(Ch11 · Domain 4)
08 · 无线网络基础与加密(Ch11 · Domain 4)
09 · 无线攻击与防御(Ch11 · Domain 4)
10 · 卫星/蜂窝/边缘网络、CDN 与安全通信协议(Ch11 · Domain 4)
第 12 章 · 安全通信与网络攻击
01 · VPN 与隧道技术(VPN & Tunneling)
02 · 认证协议、802.1X 与端口安全
03 · 交换、VLAN 与 NAT
04 · 邮件安全(Email Security)
05 · 网络攻击与防御(Eavesdropping / Modification / DoS)
06 · 远程访问安全管理(Remote Access Security)
07 · 语音通信安全(VoIP / Vishing / Phreaking)
08 · 负载均衡、QoS 与网络监控
09 · WAN 技术、第三方连接与多媒体协作
第 13 章 · 身份与认证管理
01 · AAA 模型与标识/认证(IAM 基石)
02 · 认证因素与密码策略(Authentication Factors)
03 · 智能卡、令牌与生物识别
04 · 多因子、无密码与 FIDO(MFA / Passwordless / FIDO)
05 · 单点登录与目录服务(SSO / LDAP)
06 · 联合身份与 SAML / OAuth / OIDC
07 · 凭证管理与会话管理(Credential & Session Management)
08 · 身份生命周期与权限审查(Provisioning Life Cycle)
第 14 章 · 访问控制与监控
01 · 访问控制模型总览(DAC / MAC / RBAC / ABAC / 规则 / 风险)
02 · DAC / MAC / RBAC 深入(三种主力模型)
03 · ABAC / 规则基 / 风险基 访问控制
04 · 授权机制与安全原则(权限/隐式拒绝/最小特权/职责分离)
05 · Kerberos 认证(Ticket-Based SSO)
06 · RADIUS 与 TACACS+(AAA 远程访问协议)
07 · SAML / OAuth / OIDC(互联网联合认证三剑客)
08 · 零信任与访问控制攻击(Zero-Trust & Attacks)
第 15 章 · 安全评估与测试
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
第 16 章 · 安全运维管理
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
第 17 章 · 事件预防与响应
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
第 18 章 · 灾难恢复计划
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
① 一句话秒懂
第 19 章 · 调查与道德
调查、取证与证据(Investigations, Forensics & Evidence)
计算机犯罪的主要类别(Major Categories of Computer Crime)
职业道德与行为准则(Ethics & Codes of Conduct)
第 20 章 · 软件开发安全
系统开发生命周期与成熟度模型(SDLC, Models & Maturity)
数据库与数据仓库安全(Databases, Data Warehousing & Security)
知识型 AI 系统与存储威胁(AI/Expert Systems & Storage Threats)
第 21 章 · 恶意代码与应用攻击
恶意代码类型全解(Malware: Viruses, Worms, Trojans, Ransomware…)
恶意代码防护与高级威胁防护(Malware Prevention & EDR)
应用层攻击:缓冲区溢出、TOC/TOU、后门、提权(Application Attacks)
注入漏洞全解(Injection: SQL/LDAP/Command/Code)
Web 应用攻击:XSS、CSRF、SSRF、会话劫持(Web App Exploits)
应用安全控制:输入校验、WAF、参数化查询(Application Security Controls)
安全编码实践(Secure Coding Practices)
CISSP 打卡任务清单(Checklist)
CISSP 滚动周学习计划(第 1–4 周 · Domain 1 前 4 章)
OWASP ZAP 入门指南知识库
安全测试与渗透测试到底差在哪
ZAP 是什么 & 中间人代理怎么干活
ZAP 桌面界面与"安全模式"红线
自动扫描:蜘蛛、被动扫描与主动扫描
读懂结果 & 为什么还要手动探索
进阶与自动化:插件市场与持续集成
Postman 接口测试实战知识库
Postman 与 API 全生命周期
安装、配置与界面导览
API 设计原则与 OpenAPI 规范
用 Flask 搭建 API 后端与 CRUD
API 认证与授权:Basic / API Key / OAuth 2.0
错误处理、限流与 Postman Flows 编排
API 测试类型与 Postman 测试能力
测试脚本进阶:数据驱动、请求链与 Schema 校验
API 安全威胁与防护实践
OAuth 2.1 实战:PKCE 与令牌安全
Postman CLI / Newman 与 CI/CD 自动化
API 文档自动生成与发布
API 集成:连接外部平台与系统
API 性能:负载压测与实时监控
Burp Suite 实战知识库
Burp Suite 是什么 & Web 安全测试方法论
安装配置与代理:让浏览器流量过 Burp
核心工具全景:Proxy/Target/Repeater/Intruder/Decoder
爬取、主动扫描与报告生成
认证机制测试:枚举、弱锁定、绕过登录
授权检查:遍历/LFI/RFI、权限提升、IDOR
会话管理测试:令牌强度、Cookie、会话固定、CSRF
业务逻辑测试:校验、文件上传绕过、流程绕过
输入校验与注入:XSS、动词篡改、参数污染、SQL/命令注入
客户端攻击:点击劫持、DOM XSS、DOM Invader、HTML 注入
宏与扩展:会话处理宏、Cookie Jar、实用插件
进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL
OWASP WSTG Web 安全测试指南知识库
WSTG 是什么 & 安全测试框架
信息收集测试(4.1 / INFO)
配置与部署管理测试(4.2 / CONF)
身份管理测试(4.3 / IDNT)
认证测试(4.4 / ATHN)
授权测试(4.5 / ATHZ)
会话管理测试(4.6 / SESS)
输入校验测试(4.7 / INPV)
错误处理测试(4.8 / ERRH)
弱密码学测试(4.9 / CRYP)
业务逻辑测试(4.10 / BUSL)
客户端测试(4.11 / CLNT)
API 安全测试(4.12 / APIT)
报告与附录(5 / 6)
Web 安全与开发基础实战知识库
协议与架构
HTTP 客户端/服务器架构
HTTP 方法与语义
HTTP 安全响应头(OWASP Secure Headers)
传输、会话与缓存
Cookie 与会话管理
TLS 握手与 HTTPS
Web 缓存与缓存投毒
浏览器安全机制
同源策略与 CORS
CSP 内容安全策略
输出编码与 DOM XSS 实战
身份、授权与标准
OWASP Top 10(2025)
OWASP WSTG 测试方法论(v5.0)
JWT(含 Scopes)
JWT 安全实验
OAuth 2.0(含 Scopes)
用 Postman 调 OAuth2 接口
服务与开发安全
REST 与 OData 服务
UI5/JavaScript 与 MVC 绑定安全
Java/Spring Boot Security 实战
工具实操
Postman 上手
Burp Suite 上手
OWASP ZAP 上手
综合:Burp + Postman 串一次完整测试
Search 我的知识库
在 GitHub 上编辑
我的知识库
资料读透后生成的多主题知识库,由 GitHub Pages(Jekyll + just-the-docs)原生构建,侧边栏可折叠、带搜索。
主题
CISSP 认证安全工程师知识库
OWASP ZAP 入门指南知识库
Postman 接口测试实战知识库
Burp Suite 实战知识库
OWASP WSTG Web 安全测试指南知识库
Web 安全与开发基础实战知识库