| 防护面 | 关键措施 | 工具/配置示例 |
|---|---|---|
| 网络边界 | 反向代理限速/黑白名单、连接整形 | Nginx/HAProxy rate limiting |
| 主机防护 | 防火墙仅放行必要端口、最小权限运行 | firewalld/iptables;systemd User/Group |
| 内核参数 | 抗洪泛与队列保护 | net.ipv4.tcp_syncookies=1;net.ipv4.tcp_max_syn_backlog 合理值 |
| 应用限流 | 令牌桶/并发信号量、context 超时 | golang.org/x/time/rate;semaphore |
| 代码安全 | 参数化查询、输入校验、强哈希 | database/sql;encoding/json;pbkdf2 |
| 依赖安全 | Modules 管理、漏洞扫描 | go mod tidy;gosec |
| 容器安全 | 非 root、Seccomp/AppArmor、能力裁剪 | Dockerfile USER;security-opt |
| 监控观测 | 日志与指标、异常告警 | Prometheus/Grafana;Falco |