From 2ab70cdf583046c633096474b80979f125211644 Mon Sep 17 00:00:00 2001 From: 8ga Date: Wed, 29 Jul 2026 14:53:52 +0800 Subject: [PATCH 1/3] =?UTF-8?q?=E6=9B=B4=E6=96=B0=20mis-qwpaw.md?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- mis-qwpaw.md | 6 +++++- 1 file changed, 5 insertions(+), 1 deletion(-) diff --git a/mis-qwpaw.md b/mis-qwpaw.md index 328ddcf..3ff916b 100644 --- a/mis-qwpaw.md +++ b/mis-qwpaw.md @@ -12,7 +12,11 @@ ## 已经做的一些安全加固 - 操作系统层面,已启用 SE Linux 的 Enforcing 模式。其 MAC(Mandatory Access Control)防御机制,可以遏制传统 DAC 机制下被恶意攻击,提权到 root 劫持系统控制权。在 MAC 机制下,权限受限于访问策略,而非文件所有者或用户。即便是 root 权限启动的进程,也必须遵守规则,无法绕过。 -- QwenPaw Linux 的实例运行在 Docker 容器中而非直接运行在宿主机,通过目录挂载的方式,将运行时生成的文件、数据持久化至宿主机上。宿主机磁盘目录不删除的前提下,容器实例宕机、重启数据不会丢失。还可以通过2种方案定期备份数据目录: +- QwenPaw Linux 的实例运行在 Docker 容器中而非直接运行在宿主机,通过目录挂载的方式,将运行时生成的文件、数据持久化至宿主机上。宿主机磁盘目录不删除的前提下,容器实例宕机、重启数据不会丢失。 + +## 还能做的安全防护 + +- 定期备份数据目录: - 1、每天定时全量备份数据目录,生成压缩包上传至OSS。 - 2、将数据目录挂载到NAS [点此查看方案明细](https://git.jkwlstv.cn/doc/container/src/branch/main/nas-to-nfs-linux-docker.md) - 除此之外,还能把 Docker 也启用 SE Linux 更精细的控制文件访问权限。 From b77345a4ca287603a5d853ee4344b6a0fd325337 Mon Sep 17 00:00:00 2001 From: 8ga Date: Wed, 29 Jul 2026 14:54:23 +0800 Subject: [PATCH 2/3] =?UTF-8?q?=E6=9B=B4=E6=96=B0=20mis-qwpaw.md?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- mis-qwpaw.md | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/mis-qwpaw.md b/mis-qwpaw.md index 3ff916b..0e79535 100644 --- a/mis-qwpaw.md +++ b/mis-qwpaw.md @@ -9,7 +9,7 @@ | 沙箱隔离 (Sandbox) | ❌ | ✅ | **新增**:OS 内核级 Shell 执行隔离 | | 访问策略 (Access Policy) | ❌ | ✅ | **新增**:声明式 allow/deny/ask 策略引擎 | -## 已经做的一些安全加固 +## 已经做的安全加固 - 操作系统层面,已启用 SE Linux 的 Enforcing 模式。其 MAC(Mandatory Access Control)防御机制,可以遏制传统 DAC 机制下被恶意攻击,提权到 root 劫持系统控制权。在 MAC 机制下,权限受限于访问策略,而非文件所有者或用户。即便是 root 权限启动的进程,也必须遵守规则,无法绕过。 - QwenPaw Linux 的实例运行在 Docker 容器中而非直接运行在宿主机,通过目录挂载的方式,将运行时生成的文件、数据持久化至宿主机上。宿主机磁盘目录不删除的前提下,容器实例宕机、重启数据不会丢失。 From 776bce0e7c2ef8cab8b1fd3e656a5a8d8148c20a Mon Sep 17 00:00:00 2001 From: 8ga Date: Wed, 29 Jul 2026 14:54:55 +0800 Subject: [PATCH 3/3] =?UTF-8?q?=E6=9B=B4=E6=96=B0=20mis-qwpaw.md?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- mis-qwpaw.md | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/mis-qwpaw.md b/mis-qwpaw.md index 0e79535..a925826 100644 --- a/mis-qwpaw.md +++ b/mis-qwpaw.md @@ -17,8 +17,8 @@ ## 还能做的安全防护 - 定期备份数据目录: - - 1、每天定时全量备份数据目录,生成压缩包上传至OSS。 - - 2、将数据目录挂载到NAS [点此查看方案明细](https://git.jkwlstv.cn/doc/container/src/branch/main/nas-to-nfs-linux-docker.md) + - 方案一、每天定时全量备份数据目录,生成压缩包上传至OSS。 + - 方案二、将数据目录挂载到NAS [点此查看方案明细](https://git.jkwlstv.cn/doc/container/src/branch/main/nas-to-nfs-linux-docker.md) - 除此之外,还能把 Docker 也启用 SE Linux 更精细的控制文件访问权限。 ## 工具守卫 (Tool Guard)