知识库
先学知识点,再做题检验。当前:信息安全
01. 计算机系统知识 (13个)
02. 程序语言基础 (3个)
03. 操作系统 (8个)
04. 软件工程 (8个)
05. 数据结构与算法 (23个)
06. 数据库系统 (11个)
07. 计算机网络 (12个)
08. 面向对象技术 (10个)
09. 信息安全 (4个)
10. 知识产权与标准化 (4个)
11. 多媒体基础 (2个)
12. 项目管理 (4个)
加密技术
对称加密
重点 难度 2/3
通俗理解
对称加密就像你和朋友用同一个保险箱——你用钥匙锁进去,朋友用同样的钥匙打开。加密和解密用的是同一个密钥(对称)。好处是加解密速度快(适合大量数据),坏处是怎么把钥匙安全地送给对方(密钥分发问题)。经典例子:DES(老了不安全)、3DES(过渡方案)、AES(目前最常用的)、SM4(中国国密标准)。
核心公式/考点
• 对称加密特点:
— 加密密钥 = 解密密钥(同一个密钥)
— 加解密速度快,适合大量数据加密
— 主要问题:密钥分发和管理困难
• 常见对称加密算法:
— DES(数据加密标准):
密钥长度56位,分组64位
已被破解(56位密钥可在24小时内暴力破解)
— 3DES(三重DES):
使用3个密钥(或2个)进行三次DES运算:E(K1)→D(K2)→E(K3)
安全性比DES高但速度慢,已被AES取代
— AES(高级加密标准/原名Rijndael):
密钥长度128/192/256位,分组128位
目前最常用的对称加密算法
类型:替换-置换网络(SPN结构)
— SM4(国密算法):
中国国家密码标准,分组128位,密钥128位
用于无线局域网和移动支付
• 分组密码工作模式:
ECB(电子密码本):每块独立加密,相同明文得到相同密文(不安全)
CBC(密码分组链):每块加密前与前一块密文异或
CFB/OFB/CTR:将分组密码转为流密码
表格对比
| 算法 | 密钥长度 | 分组长度 | 安全性 | 速度 |
| DES | 56位 | 64位 | 低(已破解) | 快 |
|---|---|---|---|---|
| 3DES | 112/168位 | 64位 | 中 | 慢 |
| AES | 128/192/256位 | 128位 | 高 | 快 |
| SM4 | 128位 | 128位 | 高 | 快 |
真题演练
例题:下列选项中,哪种对称加密算法的密钥长度为128/192/256位?
A) DES B) 3DES C) AES D) RC4
解:DES密钥56位,3DES密钥112或168位,AES密钥支持128/192/256位,RC4是流密码密钥可变(通常40-256位)。答案:C。
注意事项
• 对称加密的\"密钥分发问题\"是核心难点——如何安全地将密钥传给接收方(一般用非对称加密来传输对称密钥)
• DES现在已被视为不安全(56位密钥暴力破解可行),不要用于新系统
• AES是美国国家标准,SM4是中国国家标准
• ECB模式不安全:相同明文块产生相同密文块,容易被统计分析攻击
• 真题常考:区分对称和非对称加密算法、各算法的密钥长度/分组长度
非对称加密
重点 难度 2/3
通俗理解
非对称加密就像邮箱系统——任何人都可以把信投进你的邮箱(用你的公钥加密),但只有你有钥匙能打开邮箱取走信(用你的私钥解密)。公钥是公开的,私钥只有你自己知道。这样解决了对称加密的\"密钥分发\"难题——不需要事先约定密钥。缺点是加解密速度慢(比对称加密慢100-1000倍)。
核心公式/考点
• 非对称加密特点:
— 公钥加密,私钥解密(或私钥签名,公钥验证)
— 公钥公开,私钥保密
— 加解密速度慢,通常用来加密对称密钥(会话密钥)
• 常见非对称加密算法:
— RSA(Rivest-Shamir-Adleman):
基于大整数分解难题(两个大素数乘积容易,因式分解难)
密钥长度通常1024/2048/4096位
可用于加密和数字签名
— ECC(椭圆曲线密码):
基于椭圆曲线离散对数难题
相同安全级别下密钥远短于RSA(256位ECC≈3072位RSA)
效率更高,适合移动设备
— SM2(国密算法):
中国椭圆曲线公钥密码算法
对标ECC,用于替代RSA
— Diffie-Hellman(DH):
密钥交换协议(不是加密算法)
双方在不安全信道上协商出共享密钥
• 混合加密:先用非对称加密传输对称密钥,再用对称密钥加密实际数据(如HTTPS)
表格对比
| 算法 | 数学基础 | 密钥长度 | 主要用途 |
| RSA | 大整数分解 | 1024-4096位 | 加密、签名 |
|---|---|---|---|
| ECC | 椭圆曲线离散对数 | 160-521位 | 加密、签名 |
| SM2 | 椭圆曲线 | 256位 | 加密、签名(国密) |
| DH | 离散对数 | 1024-4096位 | 密钥交换 |
| DSA | 离散对数 | 1024-3072位 | 数字签名(仅签名) |
真题演练
例题:在HTTPS的TLS握手过程中,使用非对称加密的主要目的是什么?
A) 加密传输的所有数据 B) 交换对称加密的会话密钥
C) 对用户进行身份认证 D) 压缩传输的数据
解:HTTPS/TLS使用混合加密机制:非对称加密(RSA或ECDHE)用于握手阶段安全地交换对称密钥(会话密钥),之后大量数据使用对称加密(AES)传输。所以非对称加密的主要目的是交换对称密钥。答案:B。
注意事项
• RSA的密钥长度决定了安全性:1024位已不安全,建议2048位以上
• ECC在相同安全级别下比RSA快得多、密钥短得多(移动端首选)
• DH协议本身不是加密算法,是密钥交换协议(双方生成共享密钥但不传输密钥本身)
• 数字签名是私钥签名、公钥验证(和加密相反:加密是公钥加密、私钥解密)
• 真题常考:RSA和ECC的数学基础、混合加密过程、非对称加密的应用场景
安全防护
数字签名
重点 难度 2/3
通俗理解
数字签名就是现实中的电子版\"手写签名\"——证明这封信确实是你写的(身份认证)而且没人改过(完整性)。你用自己的私钥对消息签名(别人无法伪造),别人用你的公钥验证签名(谁能验证)。注意和加密的区别:加密是\"不让别人看\"(公钥加密私钥解密),签名是\"证明是你写的\"(私钥签名公钥验证)。
核心公式/考点
• 数字签名过程:
签名方:消息→哈希(摘要)→私钥加密摘要→得到签名→发送(消息+签名)
验证方:收到(消息+签名)→用公钥解密签名得到摘要1→对消息哈希得到摘要2→比较摘要1和摘要2
• 核心功能:
身份认证(谁签的):私钥只有签名者有,别人无法伪造
完整性校验(被改过没):摘要对比,改了就不匹配
不可否认性(不能抵赖):签名者有私钥,无法否认签过名
• 数字签名 ≠ 加密:
加密:公钥加密→私钥解密(保证机密性)
签名:私钥签名→公钥验证(保证认证性+完整性)
• 典型算法组合:
RSA签名:RSA+SHA256(签名+哈希)
DSA(数字签名算法):专门用于签名的算法
ECDSA:基于ECC的数字签名(更高效)
SM2(国密):同时支持加密和签名
• 数字证书(Digital Certificate):
由CA(证书颁发机构)签发,将公钥和身份信息绑定
X.509标准格式:版本号、序列号、签名算法、颁发者、有效期、主体、公钥等
PKI(公钥基础设施):CA+证书+密钥管理整套体系
表格对比
| 操作 | 使用密钥 | 目的 | 类比 |
| 公钥加密 | 发送方用接收方公钥加密 | 保证机密性 | 寄密封信 |
|---|---|---|---|
| 私钥解密 | 接收方用自己的私钥解密 | 还原明文 | 拆密封信 |
| 私钥签名 | 发送方用自己的私钥签名 | 证明身份+完整性 | 手写签名 |
| 公钥验签 | 接收方用发送方公钥验证 | 验证真实性 | 比对签名 |
真题演练
例题:数字签名技术不能实现以下哪个功能?
A) 身份认证 B) 数据完整性 C) 数据机密性 D) 不可否认性
解:数字签名实现三个核心功能:①身份认证(证明签名者身份)②完整性(数据未被篡改)③不可否认性(签名者无法抵赖)。数据机密性(加密保护不被窃听)不是数字签名的功能,需要用加密算法实现。答案:C。
注意事项
• 数字签名一般先哈希(摘要)再签名——直接对大数据签名效率低
• 数字证书解决了\"公钥是谁的\"问题(绑定公钥和身份),防止中间人攻击
• CA根证书自签名(用自己的私钥签自己的公钥),浏览器信任内置的根证书
• 区分:SSL/TLS证书中包含了服务器的公钥和CA的数字签名
• 真题常考:数字签名的流程、签名和加密的区别、数字证书的用途
防火墙
重点 难度 2/3
通俗理解
防火墙就像公司的保安——检查每一个进出公司的人(数据包),按照规则决定放行还是拦截。包过滤防火墙:保安只看你的工牌(IP地址和端口号),符合规则就放行。状态检测防火墙:保安不止看工牌,还记录你进出次数和状态(记录了谁先出去的才能回来)。应用层防火墙/代理:保安要打开你的包裹检查内容(检查应用层数据)。
核心公式/考点
• 防火墙三种类型:
1.包过滤防火墙(Packet Filtering Firewall):
— 工作在网络层和传输层
— 基于规则检查:源IP、目的IP、源端口、目的端口、协议类型
— 不关心数据包上下文(无状态)
— 优点:速度快、开销小;缺点:无法防御应用层攻击
2.状态检测防火墙(Stateful Inspection Firewall):
— 在包过滤基础上增加状态跟踪
— 维护连接状态表,记录每个连接的状态(如TCP三次握手状态)
— 允许内部发起的连接返回数据,阻止外部主动连接
— 比包过滤更安全
3.应用层防火墙/代理防火墙(Application-Level Gateway/Proxy):
— 工作到应用层
— 作为代理:内部用户通过代理访问外部,外部看不到内部真实IP
— 可以检查应用层内容(过滤恶意URL、SQL注入、XSS等)
— 优点:最安全;缺点:速度慢、需要为每个应用配置代理
• 防火墙部署策略:
默认拒绝(Default Deny):没有明确允许就是拒绝(安全)
默认允许(Default Allow):没有明确拒绝就是允许(不安全)
• DMZ(非军事区/隔离区):放置对外服务器(Web/Email/DNS),既开放外部访问又与内网隔离
表格对比
| 类型 | 工作层 | 特点 | 安全性 | 性能 |
| 包过滤 | 网络层/传输层 | 检查包头,无状态 | 低 | 高 |
|---|---|---|---|---|
| 状态检测 | 网络层/传输层 | 跟踪连接状态 | 中 | 中 |
| 应用层代理 | 应用层 | 检查数据内容 | 高 | 低 |
| 策略 | 规则 | 安全性 | 用户体验 |
| 默认拒绝 | 只放行明确允许的 | 高 | 可能影响正常访问 |
|---|---|---|---|
| 默认允许 | 只阻止明确禁止的 | 低 | 方便但风险大 |
真题演练
例题:防火墙中,能够检测并阻止应用层攻击(如SQL注入)的最有效类型是?
A) 包过滤防火墙 B) 状态检测防火墙 C) 应用层防火墙 D) 以上都可以
解:包过滤和状态检测防火墙只检查网络层和传输层头部信息(IP、端口等),无法检查应用层数据内容。只有应用层防火墙/代理能深入检查应用层数据,检测SQL注入、XSS等内容级别的攻击。答案:C。
注意事项
• 防火墙不是万能的——不能防御内部攻击、病毒感染(需要杀毒软件)、社会工程攻击
• 状态检测防火墙的\"状态\"主要指TCP连接状态(SYN、SYN-ACK、ACK等)
• DMZ网络通常位于内外网之间,既对外提供服务又受防火墙保护
• IDS(入侵检测系统)和IPS(入侵防御系统)与防火墙配合使用:IDS被动检测/报警,IPS主动阻断
• 下一代防火墙NGFW集成了包过滤、状态检测、应用识别、IDS/IPS等功能
• 真题常考:防火墙类型的区分、防火墙的部署位置(DMZ)、防火墙能抵御/不能抵御的攻击类型