闭卷重建保护域与最小权限的对象、状态、事件、不变量与一个失败反例。
操作系统与系统实验 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷重建访问矩阵、ACL与能力的对象、状态、事件、不变量与一个失败反例。
闭卷重建身份、认证与授权的对象、状态、事件、不变量与一个失败反例。
闭卷重建隔离、沙箱与系统调用过滤的对象、状态、事件、不变量与一个失败反例。
闭卷重建常见内核攻击面与防护的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:Unix权限位判定的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:能力令牌最小授权的对象、状态、事件、不变量与一个失败反例。
核心机制:访问矩阵可按客体存ACL或按主体持能力;二者在委托、撤销和查问方向上不同;实验入口:为文档协作系统分别设计ACL与不可伪造能力令牌,演练分享与紧急撤销;边界:能力不是普通可猜字符串;复制、传递和撤销语义必须由系统明确控制。
核心机制:保护域定义主体当前可对哪些客体执行哪些操作,最小权限要求只给完成任务所需权能;实验入口:给备份服务拆分读取数据、写备份和删除源数据权限,验证删除权不应默认授予;边界:管理员身份也应按任务降权;一次授权成功不能证明长期保持最小权限。
核心机制:地址空间、用户ID、命名空间、cgroup和系统调用过滤从不同维度缩小影响面;实验入口:为不可信图片转换器设计只读输入、受限输出、无网络、CPU/内存限额和系统调用白名单;边界:容器共享宿主内核,不应默认等同硬件虚拟机隔离强度。
核心机制:认证建立谁在请求,授权判断该身份在当前上下文能否操作,审计记录实际发生了什么;实验入口:登录后访问他人文件,逐步检查会话身份、资源所有者、角色、策略和审计字段;边界:已认证不等于有权限;加密传输也不自动修复越权。
核心机制:访问判定按所有者、所属组、其他三组位选择其一,再检查读写执行位;实验入口:输入文件uid/gid/mode与进程uid/groups/operation,输出ALLOW或DENY;边界:传统权限位之外还可能有ACL、能力和强制访问控制;实验模型需声明范围。
核心机制:越界、竞态、混淆代理和驱动输入会越过信任边界,防护依赖验证、最小接口和纵深隔离;实验入口:分析检查文件权限后再打开的TOCTOU竞态,改用基于已打开描述符的操作;边界:单次检查后对象可能变化;路径字符串验证不能替代对最终对象的权限判断。
核心机制:令牌携带不可伪造的客体、操作和有效期,验证器同时检查签名模型、范围与时间;实验入口:输入令牌权限集合、目标与操作,输出ALLOW或最小缺失权限;边界:拥有读目录能力不应自动推出读所有后代;委托范围必须显式收窄。