课程 在 Linux 技能树

面向 DevSecOps 的 Linux 安全实践

这是一门专为 DevSecOps 学习者设计的 Linux 安全实战课程,涵盖服务暴露、Web 加固、文件权限、sudo 管理、密钥保护以及以 root 权限运行的自动化任务。你将深入分析主机真实状态,应用针对性的修复措施,并验证系统在加固后的可用性。

LinuxDevSecOps

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

Linux 加固最可靠的方法,是从可观察的主机状态出发,并以允许路径和拒绝路径的双向测试结束。本挑战型课程通过 20 个聚焦网络暴露、本地权限、服务身份、特权自动化、Secret、脚本和应用 Policy 的场景实践这一方法。

你会先检查 Socket、Process、/proc、Ownership、Mode、Sudoers、Cron 定义、HTTP 响应和辅助脚本,再进行严格限定范围的修改。每次修复都必须保留预期站点、Health Check、服务写入路径、批准命令或备份流程,同时关闭不安全路径。

你将学到什么

  • 对实时 TCP 绑定分类、把 Admin Listener 限制到 Loopback,并移除不必要的 Legacy Port
  • 禁用目录索引、迁移公开 Backup Archive、关闭 Diagnostic Route,并清除 Debug 或 Incident-only 响应
  • 收紧 Secret File、Environment File、Upload Directory 和 Application Log,同时保留预期用户或组访问
  • 将宽泛 Sudo 权限替换为单一命令规则,并防止不受信用户写入 Root Cron 执行目录
  • 把硬编码及 Process Environment Credential 移入受保护文件,并验证其从脚本或 /proc 暴露中消失
  • 让本地服务使用专用 Non-root Account 运行,同时保留 Health 和 Log Append 行为
  • 移除临时 Allow-all 或 Bypass 设置,恢复 Token Gate Policy,并测试拒绝与授权请求
  • 将脚本命令解析固定到受信系统路径,并拒绝规范化后逃离批准 Data Directory 的 Backup Input

本课程适合谁

本课程适合希望通过证据驱动挑战加固现有主机服务的 DevSecOps 从业者、Linux 管理员和平台学习者。

前置要求: 熟练使用 Linux 终端、ss、进程检查、用户和组、Ownership 与 Permission Mode、Sudoers 与 visudo、Cron、Shell Script、Environment File、HTTP 测试和基础路径规范化;这不是零基础教程。

学习环境: 可通过浏览器访问的 Linux 主机,配有 sudo、预置本地用户、服务、脚本、文件和 Loopback HTTP 端点;每个挑战严格限定可修改的路径、端口、身份和行为。

常见问题

这是 Linux 基础的逐步引导课程吗?

不是。每个挑战提供 Current Situation、严格 Scope、Acceptance Criteria 和提示,但你需要检查实时证据、选择最小安全修复、通过指定路径重启并测试结果。

Secret 挑战会使用 Vault 等生产 Secret Manager 吗?

不会。它们通过模式为 600 或 640 的预置文件消除 Literal 和 Process Environment 暴露;Rotation、Encryption、集中式 Secret Store 和 Credential Issuance 不在范围内。

课程会配置主机 Firewall、SELinux 或 AppArmor 吗?

不会。网络练习修改应用 Listener 和 Route;访问练习使用 Unix Permission、Service User、Sudoers、配置和脚本校验,不涵盖 Kernel MAC Policy 或防火墙管理。

课程如何证明修复没有破坏运维?

验收标准会把新的拒绝路径与保留行为成对验证,例如 Admin Route 拒绝无 Token 请求但接受批准 Token,无关用户不能读日志但服务仍可追加,越界备份失败而合规备份成功。

教师

labby
Labby
Labby is the LabEx teacher.