This commit is contained in:
V-LiuShuang
2026-07-31 16:36:58 +08:00

View File

@@ -9,12 +9,16 @@
| 沙箱隔离 (Sandbox) | ❌ | ✅ | **新增**OS 内核级 Shell 执行隔离 | | 沙箱隔离 (Sandbox) | ❌ | ✅ | **新增**OS 内核级 Shell 执行隔离 |
| 访问策略 (Access Policy) | ❌ | ✅ | **新增**:声明式 allow/deny/ask 策略引擎 | | 访问策略 (Access Policy) | ❌ | ✅ | **新增**:声明式 allow/deny/ask 策略引擎 |
## 已经做的一些安全加固 ## 已经做的安全加固
- 操作系统层面,已启用 SE Linux 的 Enforcing 模式。其 MACMandatory Access Control防御机制可以遏制传统 DAC 机制下被恶意攻击,提权到 root 劫持系统控制权。在 MAC 机制下,权限受限于访问策略,而非文件所有者或用户。即便是 root 权限启动的进程,也必须遵守规则,无法绕过。 - 操作系统层面,已启用 SE Linux 的 Enforcing 模式。其 MACMandatory Access Control防御机制可以遏制传统 DAC 机制下被恶意攻击,提权到 root 劫持系统控制权。在 MAC 机制下,权限受限于访问策略,而非文件所有者或用户。即便是 root 权限启动的进程,也必须遵守规则,无法绕过。
- QwenPaw Linux 的实例运行在 Docker 容器中而非直接运行在宿主机,通过目录挂载的方式,将运行时生成的文件、数据持久化至宿主机上。宿主机磁盘目录不删除的前提下,容器实例宕机、重启数据不会丢失。还可以通过2种方案定期备份数据目录 - QwenPaw Linux 的实例运行在 Docker 容器中而非直接运行在宿主机,通过目录挂载的方式,将运行时生成的文件、数据持久化至宿主机上。宿主机磁盘目录不删除的前提下,容器实例宕机、重启数据不会丢失。
- 1、每天定时全量备份数据目录生成压缩包上传至OSS。
- 2、将数据目录挂载到NAS [点此查看方案明细](https://git.jkwlstv.cn/doc/container/src/branch/main/nas-to-nfs-linux-docker.md) ## 还能做的安全防护
- 定期备份数据目录:
- 方案一、每天定时全量备份数据目录生成压缩包上传至OSS。
- 方案二、将数据目录挂载到NAS [点此查看方案明细](https://git.jkwlstv.cn/doc/container/src/branch/main/nas-to-nfs-linux-docker.md)
- 除此之外,还能把 Docker 也启用 SE Linux 更精细的控制文件访问权限。 - 除此之外,还能把 Docker 也启用 SE Linux 更精细的控制文件访问权限。
## 工具守卫 (Tool Guard) ## 工具守卫 (Tool Guard)