第一部分:基本概念与核心问题 1. 身份认证与访问控制基础 1.1 身份认证三要素 知识因素(密码、PIN码) 持有因素(硬件令牌、手机) 生物因素(指纹、面部识别) 1.2 访问控制模型 DAC(自主访问控制) MAC(强制访问控制) RBAC(基于角色的访问控制) 2. 关键安全机制 2.1 会话管理要素 会话ID生成算法 Cookie安全属性(Secure/HttpOnly) 会话超时机制 2.2 权限管理原则 最小权限原则(POLP) 职责分离(SoD) 权限