<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>安全 on linux</title>
    <link>https://cncfstack.com/p/linux/docs/security/</link>
    <description>Recent content in 安全 on linux</description>
    <generator>Hugo</generator>
    <language>en</language>
    <atom:link href="https://cncfstack.com/p/linux/docs/security/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>AppArmor</title>
      <link>https://cncfstack.com/p/linux/docs/security/apparmor/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://cncfstack.com/p/linux/docs/security/apparmor/</guid>
      <description>&lt;h2 id=&#34;目录&#34;&gt;目录&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e7%9b%ae%e5%bd%95&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#1-%E6%A6%82%E8%BF%B0%E4%BB%80%E4%B9%88%E6%98%AF-apparmor&#34;&gt;概述：什么是 AppArmor&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#2-%E5%8E%86%E5%8F%B2%E8%83%8C%E6%99%AF%E4%B8%8E%E8%AE%BE%E8%AE%A1%E5%93%B2%E5%AD%A6&#34;&gt;历史背景与设计哲学&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#3-%E6%A0%B8%E5%BF%83%E6%9E%B6%E6%9E%84%E4%B8%8E%E5%B7%A5%E4%BD%9C%E5%8E%9F%E7%90%86&#34;&gt;核心架构与工作原理&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#31-lsm-%E6%A1%86%E6%9E%B6%E9%9B%86%E6%88%90&#34;&gt;3.1 LSM 框架集成&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#32-%E5%9F%BA%E4%BA%8E%E8%B7%AF%E5%BE%84%E7%9A%84%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6&#34;&gt;3.2 基于路径的访问控制&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#33-%E7%AD%96%E7%95%A5%E7%BC%96%E8%AF%91%E4%B8%8E-dfa-%E5%BC%95%E6%93%8E&#34;&gt;3.3 策略编译与 DFA 引擎&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#4-%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6profile%E8%AF%AD%E6%B3%95%E8%AF%A6%E8%A7%A3&#34;&gt;配置文件（Profile）语法详解&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#41-%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6%E7%BB%93%E6%9E%84&#34;&gt;4.1 配置文件结构&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#42-%E6%96%87%E4%BB%B6%E8%B7%AF%E5%BE%84%E8%A7%84%E5%88%99%E4%B8%8E%E6%9D%83%E9%99%90&#34;&gt;4.2 文件路径规则与权限&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#43-%E6%89%A7%E8%A1%8C%E6%A8%A1%E5%BC%8F%E6%8E%A7%E5%88%B6&#34;&gt;4.3 执行模式控制&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#44-%E8%83%BD%E5%8A%9Bcapability%E8%A7%84%E5%88%99&#34;&gt;4.4 能力（Capability）规则&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#45-%E7%BD%91%E7%BB%9C%E8%A7%84%E5%88%99&#34;&gt;4.5 网络规则&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#46-%E5%85%B6%E4%BB%96%E8%B5%84%E6%BA%90%E6%8E%A7%E5%88%B6&#34;&gt;4.6 其他资源控制&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#47-%E5%8F%98%E9%87%8F%E5%88%AB%E5%90%8D%E4%B8%8E%E6%8A%BD%E8%B1%A1%E5%B1%82&#34;&gt;4.7 变量、别名与抽象层&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#48-%E5%AD%90%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6%E4%B8%8E-hat&#34;&gt;4.8 子配置文件与 Hat&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#5-%E4%B8%A4%E7%A7%8D%E8%BF%90%E8%A1%8C%E6%A8%A1%E5%BC%8Fenforce-vs-complain&#34;&gt;两种运行模式：Enforce vs Complain&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#6-%E5%B7%A5%E5%85%B7%E9%93%BE%E4%B8%8E%E5%AE%9E%E6%88%98&#34;&gt;工具链与实战&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#61-%E5%91%BD%E4%BB%A4%E8%A1%8C%E5%B7%A5%E5%85%B7%E9%80%9F%E6%9F%A5&#34;&gt;6.1 命令行工具速查&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#62-%E6%89%8B%E5%8A%A8%E7%BC%96%E5%86%99%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6&#34;&gt;6.2 手动编写配置文件&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#63-%E4%BD%BF%E7%94%A8-aa-genprof-%E4%BA%A4%E4%BA%92%E5%BC%8F%E7%94%9F%E6%88%90%E9%85%8D%E7%BD%AE&#34;&gt;6.3 使用 aa-genprof 交互式生成配置&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#64-%E4%BD%BF%E7%94%A8-aa-logprof-%E6%9B%B4%E6%96%B0%E5%B7%B2%E6%9C%89%E9%85%8D%E7%BD%AE&#34;&gt;6.4 使用 aa-logprof 更新已有配置&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#65-%E8%B0%83%E8%AF%95%E4%B8%8E%E6%8E%92%E9%94%99&#34;&gt;6.5 调试与排错&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#7-apparmor-%E4%B8%8E-docker-%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8&#34;&gt;AppArmor 与 Docker 容器安全&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#71-docker-%E9%BB%98%E8%AE%A4-apparmor-%E9%85%8D%E7%BD%AE&#34;&gt;7.1 Docker 默认 AppArmor 配置&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#72-%E4%B8%BA%E5%AE%B9%E5%99%A8%E7%BC%96%E5%86%99%E8%87%AA%E5%AE%9A%E4%B9%89%E9%85%8D%E7%BD%AE&#34;&gt;7.2 为容器编写自定义配置&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#73-%E4%BD%BF%E7%94%A8-bane-%E7%AE%80%E5%8C%96%E5%AE%B9%E5%99%A8%E9%85%8D%E7%BD%AE%E7%94%9F%E6%88%90&#34;&gt;7.3 使用 bane 简化容器配置生成&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#8-apparmor-%E4%B8%8E-kubernetes&#34;&gt;AppArmor 与 Kubernetes&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#9-apparmor-vs-selinux%E9%80%89%E5%9E%8B%E6%8C%87%E5%8D%97&#34;&gt;AppArmor vs SELinux：选型指南&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#10-%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5&#34;&gt;安全加固最佳实践&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#11-%E5%B8%B8%E8%A7%81%E9%97%AE%E9%A2%98%E6%8E%92%E6%9F%A5&#34;&gt;常见问题排查&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#12-%E6%80%BB%E7%BB%93&#34;&gt;总结&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;1-概述什么是-apparmor&#34;&gt;1. 概述：什么是 AppArmor&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#1-%e6%a6%82%e8%bf%b0%e4%bb%80%e4%b9%88%e6%98%af-apparmor&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;（Application Armor，应用程序盔甲）是 Linux 内核的&lt;strong&gt;强制访问控制（MAC，Mandatory Access Control）&lt;strong&gt;安全模块。它允许系统管理员为每个应用程序定义&lt;/strong&gt;安全配置文件（Profile）&lt;/strong&gt;，精确控制程序能访问哪些文件、使用哪些 Linux Capabilities、建立哪些网络连接等。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Capabilities</title>
      <link>https://cncfstack.com/p/linux/docs/security/capabilities/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://cncfstack.com/p/linux/docs/security/capabilities/</guid>
      <description>&lt;h2 id=&#34;目录&#34;&gt;目录&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e7%9b%ae%e5%bd%95&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#1-%E6%A6%82%E8%BF%B0%E4%BB%8E-root-%E5%85%A8%E8%83%BD%E5%88%B0%E7%B2%BE%E7%BB%86%E6%9D%83%E9%99%90&#34;&gt;概述：从 root 全能到精细权限&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#2-%E5%8E%86%E5%8F%B2%E8%83%8C%E6%99%AF%E4%B8%BA%E4%BB%80%E4%B9%88%E9%9C%80%E8%A6%81-capabilities&#34;&gt;历史背景：为什么需要 Capabilities&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#3-%E5%AE%8C%E6%95%B4%E8%83%BD%E5%8A%9B%E5%88%97%E8%A1%A8%E4%B8%8E%E5%88%86%E7%B1%BB&#34;&gt;完整能力列表与分类&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#31-posix-%E5%9F%BA%E7%A1%80%E8%83%BD%E5%8A%9B&#34;&gt;3.1 POSIX 基础能力&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#32-linux-%E6%89%A9%E5%B1%95%E8%83%BD%E5%8A%9B&#34;&gt;3.2 Linux 扩展能力&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#33-%E4%BB%8E-cap_sys_admin-%E6%8B%86%E5%88%86%E5%87%BA%E7%9A%84%E6%96%B0%E8%83%BD%E5%8A%9B&#34;&gt;3.3 从 CAP_SYS_ADMIN 拆分出的新能力&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#4-%E4%BA%94%E5%A4%A7%E8%83%BD%E5%8A%9B%E9%9B%86%E8%AF%A6%E8%A7%A3&#34;&gt;五大能力集详解&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#41-permitted%E8%AE%B8%E5%8F%AF%E9%9B%86&#34;&gt;4.1 Permitted（许可集）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#42-inheritable%E5%8F%AF%E7%BB%A7%E6%89%BF%E9%9B%86&#34;&gt;4.2 Inheritable（可继承集）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#43-effective%E7%94%9F%E6%95%88%E9%9B%86&#34;&gt;4.3 Effective（生效集）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#44-bounding%E8%BE%B9%E7%95%8C%E9%9B%86&#34;&gt;4.4 Bounding（边界集）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#45-ambient%E7%8E%AF%E5%A2%83%E9%9B%86&#34;&gt;4.5 Ambient（环境集）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#5-%E6%96%87%E4%BB%B6%E8%83%BD%E5%8A%9Bfile-capabilities&#34;&gt;文件能力（File Capabilities）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#6-%E8%83%BD%E5%8A%9B%E7%BB%A7%E6%89%BF%E8%A7%84%E5%88%99execve-%E6%97%B6%E7%9A%84%E5%AE%8C%E6%95%B4%E5%8F%98%E6%8D%A2&#34;&gt;能力继承规则：execve() 时的完整变换&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#61-%E6%A0%87%E5%87%86%E5%8F%98%E6%8D%A2%E7%AE%97%E6%B3%95&#34;&gt;6.1 标准变换算法&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#62-root-%E7%94%A8%E6%88%B7%E7%9A%84%E7%89%B9%E6%AE%8A%E8%A1%8C%E4%B8%BA&#34;&gt;6.2 Root 用户的特殊行为&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#63-uid-%E5%8F%98%E6%8D%A2%E7%9A%84%E5%BD%B1%E5%93%8D&#34;&gt;6.3 UID 变换的影响&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#7-securebits%E7%BA%AF%E8%83%BD%E5%8A%9B%E7%8E%AF%E5%A2%83&#34;&gt;Securebits：纯能力环境&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#8-%E7%94%A8%E6%88%B7%E5%91%BD%E5%90%8D%E7%A9%BA%E9%97%B4%E4%B8%8E-capabilities&#34;&gt;用户命名空间与 Capabilities&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#9-%E5%AE%9E%E6%88%98%E5%91%BD%E4%BB%A4%E5%A4%A7%E5%85%A8&#34;&gt;实战命令大全&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#91-%E8%BF%9B%E7%A8%8B%E8%83%BD%E5%8A%9B%E6%9F%A5%E7%9C%8B&#34;&gt;9.1 进程能力查看&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#92-%E6%96%87%E4%BB%B6%E8%83%BD%E5%8A%9B%E7%AE%A1%E7%90%86getcapsetcap&#34;&gt;9.2 文件能力管理（getcap/setcap）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#93-%E8%83%BD%E5%8A%9B%E6%B5%8B%E8%AF%95%E4%B8%8E%E8%B0%83%E8%AF%95&#34;&gt;9.3 能力测试与调试&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#94-libcap-%E7%BC%96%E7%A8%8B%E6%8E%A5%E5%8F%A3&#34;&gt;9.4 libcap 编程接口&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#10-docker-%E5%AE%B9%E5%99%A8%E4%B8%8E-capabilities&#34;&gt;Docker 容器与 Capabilities&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#101-docker-%E9%BB%98%E8%AE%A4%E6%8E%88%E4%BA%88%E7%9A%84%E8%83%BD%E5%8A%9B&#34;&gt;10.1 Docker 默认授予的能力&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#102-%E6%9C%80%E5%B0%8F%E6%9D%83%E9%99%90%E5%AE%B9%E5%99%A8%E9%85%8D%E7%BD%AE&#34;&gt;10.2 最小权限容器配置&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#103-kubernetes-%E4%B8%AD%E7%9A%84-capabilities&#34;&gt;10.3 Kubernetes 中的 Capabilities&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#11-capabilities-%E4%B8%8E-suid-%E7%9A%84%E5%AF%B9%E6%AF%94&#34;&gt;Capabilities 与 SUID 的对比&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#12-%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5&#34;&gt;安全加固最佳实践&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#13-capabilities-%E6%8F%90%E6%9D%83%E6%94%BB%E5%87%BB%E4%B8%8E%E9%98%B2%E8%8C%83&#34;&gt;Capabilities 提权攻击与防范&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#14-%E6%80%BB%E7%BB%93&#34;&gt;总结&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;1-概述从-root-全能到精细权限&#34;&gt;1. 概述：从 root 全能到精细权限&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#1-%e6%a6%82%e8%bf%b0%e4%bb%8e-root-%e5%85%a8%e8%83%bd%e5%88%b0%e7%b2%be%e7%bb%86%e6%9d%83%e9%99%90&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;p&gt;在传统的 Unix/Linux 系统中，权限模型是&lt;strong&gt;二元&lt;/strong&gt;的：要么你是 root（UID 0），拥有所有权限；要么你是普通用户，几乎没有特权。这种&amp;quot;全有或全无&amp;quot;的模式存在严重的安全隐患——一个只需要绑定 80 端口的 Web 服务器，却不得不以 root 身份运行，获得了修改系统时间、加载内核模块等它根本不需要的权限。&lt;/p&gt;</description>
    </item>
    <item>
      <title>DAC(RWX)</title>
      <link>https://cncfstack.com/p/linux/docs/security/dac/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://cncfstack.com/p/linux/docs/security/dac/</guid>
      <description>&lt;h2 id=&#34;目录&#34;&gt;目录&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e7%9b%ae%e5%bd%95&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#1-%E6%A6%82%E8%BF%B0%E4%BB%80%E4%B9%88%E6%98%AF-dac&#34;&gt;概述：什么是 DAC&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#2-dac-%E7%9A%84%E6%A0%B8%E5%BF%83%E6%A8%A1%E5%9E%8B%E4%B8%BB%E4%BD%93-%E5%AE%A2%E4%BD%93-%E8%A7%84%E5%88%99&#34;&gt;DAC 的核心模型：主体-客体-规则&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#3-ugo-%E6%9D%83%E9%99%90%E6%A8%A1%E5%9E%8B%E8%AF%A6%E8%A7%A3&#34;&gt;UGO 权限模型详解&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#4-%E7%89%B9%E6%AE%8A%E6%9D%83%E9%99%90%E4%BD%8Dsuidsgidsticky-bit&#34;&gt;特殊权限位：SUID、SGID、Sticky Bit&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#5-%E8%BF%9B%E7%A8%8B%E5%87%AD%E8%AF%81%E5%86%85%E6%A0%B8%E4%B8%AD%E7%9A%84%E8%BA%AB%E4%BB%BD%E8%A1%A8%E7%A4%BA&#34;&gt;进程凭证：内核中的身份表示&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#6-%E5%86%85%E6%A0%B8%E4%B8%AD%E7%9A%84-dac-%E6%9D%83%E9%99%90%E6%A3%80%E6%9F%A5%E6%B5%81%E7%A8%8B&#34;&gt;内核中的 DAC 权限检查流程&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#7-acl%E7%AA%81%E7%A0%B4-ugo-%E7%9A%84%E5%B1%80%E9%99%90&#34;&gt;ACL：突破 UGO 的局限&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#8-%E5%AE%9E%E6%88%98%E5%91%BD%E4%BB%A4%E5%A4%A7%E5%85%A8&#34;&gt;实战命令大全&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#9-dac-%E7%9A%84%E5%AE%89%E5%85%A8%E5%B1%80%E9%99%90%E4%B8%8E-mac-%E7%9A%84%E8%A1%A5%E5%85%85&#34;&gt;DAC 的安全局限与 MAC 的补充&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#10-%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5&#34;&gt;最佳实践&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#11-%E6%80%BB%E7%BB%93&#34;&gt;总结&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;1-概述什么是-dac&#34;&gt;1. 概述：什么是 DAC&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#1-%e6%a6%82%e8%bf%b0%e4%bb%80%e4%b9%88%e6%98%af-dac&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;p&gt;&lt;strong&gt;DAC&lt;/strong&gt;（Discretionary Access Control，自主访问控制）是 Linux 最基础、最核心的权限控制机制。它的核心思想是：&lt;strong&gt;资源的所有者可以自主决定谁可以访问该资源&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;h3 id=&#34;dac-在-linux-安全体系中的位置&#34;&gt;DAC 在 Linux 安全体系中的位置&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#dac-%e5%9c%a8-linux-%e5%ae%89%e5%85%a8%e4%bd%93%e7%b3%bb%e4%b8%ad%e7%9a%84%e4%bd%8d%e7%bd%ae&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h3&gt;&#xA;&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;用户进程请求访问文件&#xA;        │&#xA;        ▼&#xA;┌─────────────────────────────┐&#xA;│  第一道防线：DAC            │  ← 本文主题&#xA;│  ├─ UGO 权限检查 (rwx)      │     传统 9 位权限&#xA;│  ├─ ACL 扩展权限            │     细粒度访问控制&#xA;│  └─ Capabilities 特权绕过   │     CAP_DAC_OVERRIDE 等&#xA;└─────────────┬───────────────┘&#xA;              │ DAC 通过&#xA;              ▼&#xA;┌─────────────────────────────┐&#xA;│  第二道防线：MAC            │&#xA;│  ├─ SELinux (标签级)        │     强制访问控制&#xA;│  └─ AppArmor (路径级)       │     补充 DAC 不足&#xA;└─────────────┬───────────────┘&#xA;              │ MAC 通过&#xA;              ▼&#xA;         执行操作&#xA;&lt;/code&gt;&lt;/pre&gt;&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;关键特性&lt;/strong&gt;：DAC 是 Linux 访问控制的&lt;strong&gt;第一道防线&lt;/strong&gt;。如果 DAC 拒绝了访问，MAC（SELinux/AppArmor）根本不会被触发。DAC 先执行，MAC 后执行。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Seccomp</title>
      <link>https://cncfstack.com/p/linux/docs/security/seccomp/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://cncfstack.com/p/linux/docs/security/seccomp/</guid>
      <description>&lt;h2 id=&#34;目录&#34;&gt;目录&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e7%9b%ae%e5%bd%95&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#1-%E6%A6%82%E8%BF%B0%E4%BB%80%E4%B9%88%E6%98%AF-seccomp&#34;&gt;概述：什么是 Seccomp&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#2-%E5%8E%86%E5%8F%B2%E6%BC%94%E8%BF%9B%E4%BB%8E-cpushare-%E5%88%B0%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8%E5%9F%BA%E7%9F%B3&#34;&gt;历史演进：从 cpushare 到容器安全基石&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#3-seccomp-%E7%9A%84%E4%B8%A4%E7%A7%8D%E6%A8%A1%E5%BC%8F&#34;&gt;Seccomp 的两种模式&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#31-%E4%B8%A5%E6%A0%BC%E6%A8%A1%E5%BC%8Fstrict-mode&#34;&gt;3.1 严格模式（Strict Mode）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#32-%E8%BF%87%E6%BB%A4%E6%A8%A1%E5%BC%8Ffilter-mode--seccomp-bpf&#34;&gt;3.2 过滤模式（Filter Mode / Seccomp-BPF）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#4-seccomp-bpf-%E6%9E%B6%E6%9E%84%E6%B7%B1%E5%BA%A6%E8%A7%A3%E6%9E%90&#34;&gt;Seccomp-BPF 架构深度解析&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#41-bpf-%E7%A8%8B%E5%BA%8F%E4%B8%8E-seccomp_data-%E7%BB%93%E6%9E%84&#34;&gt;4.1 BPF 程序与 seccomp_data 结构&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#42-%E8%BF%94%E5%9B%9E%E5%80%BCactions%E4%BC%98%E5%85%88%E7%BA%A7%E4%BD%93%E7%B3%BB&#34;&gt;4.2 返回值（Actions）优先级体系&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#43-%E8%BF%87%E6%BB%A4%E5%99%A8%E7%BB%A7%E6%89%BF%E4%B8%8E%E5%8F%A0%E5%8A%A0&#34;&gt;4.3 过滤器继承与叠加&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#5-seccomp-%E7%94%A8%E6%88%B7%E7%A9%BA%E9%97%B4%E9%80%9A%E7%9F%A5user-notification&#34;&gt;Seccomp 用户空间通知（User Notification）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#6-%E7%B3%BB%E7%BB%9F%E8%B0%83%E7%94%A8%E6%8E%A5%E5%8F%A3%E8%AF%A6%E8%A7%A3&#34;&gt;系统调用接口详解&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#61-seccomp-%E7%B3%BB%E7%BB%9F%E8%B0%83%E7%94%A8&#34;&gt;6.1 seccomp() 系统调用&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#62-prctl-%E6%96%B9%E5%BC%8F&#34;&gt;6.2 prctl() 方式&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#7-libseccomp-%E5%BA%93%E7%AE%80%E5%8C%96-seccomp-%E7%BC%96%E7%A8%8B&#34;&gt;libseccomp 库：简化 Seccomp 编程&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#8-%E5%AE%9E%E6%88%98%E7%BC%96%E5%86%99-seccomp-%E8%BF%87%E6%BB%A4%E5%99%A8%E7%A8%8B%E5%BA%8F&#34;&gt;实战：编写 Seccomp 过滤器程序&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#81-%E4%BD%BF%E7%94%A8%E5%8E%9F%E5%A7%8B-bpf-%E7%BC%96%E5%86%99%E8%BF%87%E6%BB%A4%E5%99%A8&#34;&gt;8.1 使用原始 BPF 编写过滤器&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#82-%E4%BD%BF%E7%94%A8-libseccomp-%E7%BC%96%E5%86%99%E8%BF%87%E6%BB%A4%E5%99%A8&#34;&gt;8.2 使用 libseccomp 编写过滤器&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#83-docker-%E4%B8%AD%E7%9A%84-seccomp-%E9%85%8D%E7%BD%AE&#34;&gt;8.3 Docker 中的 Seccomp 配置&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#9-seccomp-%E5%9C%A8%E5%86%85%E6%A0%B8%E4%B8%AD%E7%9A%84%E5%AE%9E%E7%8E%B0%E8%A6%81%E7%82%B9&#34;&gt;Seccomp 在内核中的实现要点&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#10-%E8%B0%83%E8%AF%95%E4%B8%8E%E6%8E%92%E9%94%99&#34;&gt;调试与排错&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#11-%E5%AE%89%E5%85%A8%E6%80%A7%E5%88%86%E6%9E%90%E4%B8%8E%E5%B1%80%E9%99%90%E6%80%A7&#34;&gt;安全性分析与局限性&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#12-%E6%80%BB%E7%BB%93%E4%B8%8E%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5&#34;&gt;总结与最佳实践&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;1-概述什么是-seccomp&#34;&gt;1. 概述：什么是 Seccomp&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#1-%e6%a6%82%e8%bf%b0%e4%bb%80%e4%b9%88%e6%98%af-seccomp&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;p&gt;&lt;strong&gt;Seccomp&lt;/strong&gt;（SECure COMPuting mode，安全计算模式）是 Linux 内核提供的一种&lt;strong&gt;沙箱（Sandbox）机制&lt;/strong&gt;，用于限制进程可以执行的系统调用。它允许进程自愿进入一个&amp;quot;安全状态&amp;quot;，在该状态下只能执行预先允许的系统调用子集。&lt;/p&gt;</description>
    </item>
    <item>
      <title>SELinux</title>
      <link>https://cncfstack.com/p/linux/docs/security/selinux/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://cncfstack.com/p/linux/docs/security/selinux/</guid>
      <description>&lt;h2 id=&#34;目录&#34;&gt;目录&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e7%9b%ae%e5%bd%95&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#1-%E6%A6%82%E8%BF%B0%E4%BB%80%E4%B9%88%E6%98%AF-selinux&#34;&gt;概述：什么是 SELinux&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#2-%E5%8E%86%E5%8F%B2%E8%83%8C%E6%99%AF%E4%B8%8E%E5%8F%91%E5%B1%95&#34;&gt;历史背景与发展&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#3-selinux-%E5%AE%89%E5%85%A8%E6%A8%A1%E5%9E%8B%E8%AF%A6%E8%A7%A3&#34;&gt;SELinux 安全模型详解&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#31-%E7%B1%BB%E5%9E%8B%E5%BC%BA%E5%88%B6type-enforcement-te&#34;&gt;3.1 类型强制（Type Enforcement, TE）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#32-%E5%9F%BA%E4%BA%8E%E8%A7%92%E8%89%B2%E7%9A%84%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6rbac&#34;&gt;3.2 基于角色的访问控制（RBAC）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#33-%E5%A4%9A%E5%B1%82%E5%AE%89%E5%85%A8multi-level-security-mls&#34;&gt;3.3 多层安全（Multi-Level Security, MLS）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#34-%E5%A4%9A%E8%8C%83%E7%95%B4%E5%AE%89%E5%85%A8multi-category-security-mcs&#34;&gt;3.4 多范畴安全（Multi-Category Security, MCS）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#4-%E6%A0%B8%E5%BF%83%E6%9E%B6%E6%9E%84%E4%B8%8E%E5%B7%A5%E4%BD%9C%E5%8E%9F%E7%90%86&#34;&gt;核心架构与工作原理&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#41-lsm-%E6%A1%86%E6%9E%B6%E9%9B%86%E6%88%90&#34;&gt;4.1 LSM 框架集成&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#42-%E8%AE%BF%E9%97%AE%E5%86%B3%E7%AD%96%E6%B5%81%E7%A8%8B%E4%B8%8E-avc&#34;&gt;4.2 访问决策流程与 AVC&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#43-selinux-%E4%B8%8E-dac-%E7%9A%84%E5%85%B3%E7%B3%BB&#34;&gt;4.3 SELinux 与 DAC 的关系&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#5-%E5%AE%89%E5%85%A8%E4%B8%8A%E4%B8%8B%E6%96%87security-context&#34;&gt;安全上下文（Security Context）&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#51-%E6%A0%BC%E5%BC%8F%E4%B8%8E%E7%BB%84%E6%88%90&#34;&gt;5.1 格式与组成&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#52-%E6%9F%A5%E7%9C%8B%E4%B8%8E%E4%BF%AE%E6%94%B9%E5%AE%89%E5%85%A8%E4%B8%8A%E4%B8%8B%E6%96%87&#34;&gt;5.2 查看与修改安全上下文&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#53-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%B8%8B%E6%96%87%E7%AE%A1%E7%90%86&#34;&gt;5.3 文件上下文管理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#6-selinux-%E7%AD%96%E7%95%A5%E8%AF%AD%E8%A8%80%E8%AF%A6%E8%A7%A3&#34;&gt;SELinux 策略语言详解&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#61-%E7%B1%BB%E5%9E%8B%E4%B8%8E%E5%B1%9E%E6%80%A7%E5%AE%9A%E4%B9%89&#34;&gt;6.1 类型与属性定义&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#62-%E5%AE%A2%E4%BD%93%E7%B1%BB%E5%88%AB%E4%B8%8E%E6%9D%83%E9%99%90&#34;&gt;6.2 客体类别与权限&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#63-%E8%AE%BF%E9%97%AE%E5%90%91%E9%87%8F%E8%A7%84%E5%88%99av-rules&#34;&gt;6.3 访问向量规则（AV Rules）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#64-%E7%B1%BB%E5%9E%8B%E8%BD%AC%E6%8D%A2%E8%A7%84%E5%88%99type-transition&#34;&gt;6.4 类型转换规则（Type Transition）&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#65-%E6%96%87%E4%BB%B6%E7%B3%BB%E7%BB%9F%E6%A0%87%E8%AE%B0&#34;&gt;6.5 文件系统标记&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#66-cil-%E7%AD%96%E7%95%A5%E8%AF%AD%E8%A8%80%E7%AE%80%E4%BB%8B&#34;&gt;6.6 CIL 策略语言简介&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#7-selinux-%E7%9A%84%E4%B8%89%E7%A7%8D%E6%A8%A1%E5%BC%8F&#34;&gt;SELinux 的三种模式&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#8-%E5%AE%9E%E6%88%98%E5%91%BD%E4%BB%A4%E5%A4%A7%E5%85%A8&#34;&gt;实战命令大全&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#81-%E7%8A%B6%E6%80%81%E4%B8%8E%E6%A8%A1%E5%BC%8F%E7%AE%A1%E7%90%86&#34;&gt;8.1 状态与模式管理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#82-%E5%AE%89%E5%85%A8%E4%B8%8A%E4%B8%8B%E6%96%87%E7%AE%A1%E7%90%86&#34;&gt;8.2 安全上下文管理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#83-%E5%B8%83%E5%B0%94%E5%80%BCboolean%E7%AE%A1%E7%90%86&#34;&gt;8.3 布尔值（Boolean）管理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#84-%E7%AB%AF%E5%8F%A3%E4%B8%8A%E4%B8%8B%E6%96%87%E7%AE%A1%E7%90%86&#34;&gt;8.4 端口上下文管理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#85-%E7%AD%96%E7%95%A5%E6%A8%A1%E5%9D%97%E7%AE%A1%E7%90%86&#34;&gt;8.5 策略模块管理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#9-selinux-%E6%8E%92%E9%94%99%E5%AE%9E%E6%88%98&#34;&gt;SELinux 排错实战&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#91-%E6%8E%92%E9%94%99%E5%B7%A5%E4%BD%9C%E6%B5%81&#34;&gt;9.1 排错工作流&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#92-%E5%AE%A1%E8%AE%A1%E6%97%A5%E5%BF%97%E5%88%86%E6%9E%90&#34;&gt;9.2 审计日志分析&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#93-%E4%BD%BF%E7%94%A8-audit2allow-%E7%94%9F%E6%88%90%E7%AD%96%E7%95%A5&#34;&gt;9.3 使用 audit2allow 生成策略&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#94-%E4%BD%BF%E7%94%A8-sealert-%E5%88%86%E6%9E%90%E9%97%AE%E9%A2%98&#34;&gt;9.4 使用 sealert 分析问题&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#95-permissive-%E5%9F%9F%E8%B0%83%E8%AF%95&#34;&gt;9.5 Permissive 域调试&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#10-%E7%BC%96%E5%86%99%E8%87%AA%E5%AE%9A%E4%B9%89-selinux-%E7%AD%96%E7%95%A5&#34;&gt;编写自定义 SELinux 策略&lt;/a&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#101-sepolicy-generate-%E5%BF%AB%E9%80%9F%E7%94%9F%E6%88%90&#34;&gt;10.1 sepolicy generate 快速生成&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#102-%E6%89%8B%E5%8A%A8%E7%BC%96%E5%86%99%E7%AD%96%E7%95%A5%E6%A8%A1%E5%9D%97&#34;&gt;10.2 手动编写策略模块&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#103-%E7%BC%96%E8%AF%91%E4%B8%8E%E5%8A%A0%E8%BD%BD%E8%87%AA%E5%AE%9A%E4%B9%89%E6%A8%A1%E5%9D%97&#34;&gt;10.3 编译与加载自定义模块&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#11-selinux-%E4%B8%8E%E5%AE%B9%E5%99%A8%E5%AE%89%E5%85%A8&#34;&gt;SELinux 与容器安全&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#12-selinux-vs-apparmor%E5%AF%B9%E6%AF%94%E4%B8%8E%E9%80%89%E5%9E%8B&#34;&gt;SELinux vs AppArmor：对比与选型&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#13-%E5%AE%89%E5%85%A8%E5%8A%A0%E5%9B%BA%E6%9C%80%E4%BD%B3%E5%AE%9E%E8%B7%B5&#34;&gt;安全加固最佳实践&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#14-%E5%B8%B8%E8%A7%81%E9%97%AE%E9%A2%98-faq&#34;&gt;常见问题 FAQ&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;#15-%E6%80%BB%E7%BB%93&#34;&gt;总结&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;1-概述什么是-selinux&#34;&gt;1. 概述：什么是 SELinux&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#1-%e6%a6%82%e8%bf%b0%e4%bb%80%e4%b9%88%e6%98%af-selinux&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&#xA;&lt;p&gt;&lt;strong&gt;SELinux&lt;/strong&gt;（Security-Enhanced Linux，安全增强型 Linux）是由美国国家安全局（NSA）主导开发的 &lt;strong&gt;强制访问控制（MAC，Mandatory Access Control）&lt;/strong&gt; 安全系统。它内置于 Linux 内核中，为系统提供细粒度的安全策略强制执行。&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
