# 网络空间安全导论 — 词汇对应表 (第5–16章)

由 AI 生成的 2026 年徐恪老师班的 5-16 章名词的 GOT 表，按照英文术语字典序排序，有对应的中文术语、章节页码及简单解释。方便在考试时快速定位名词相关内容或知道神秘缩写在讲什么，实测非常好用。

| 英文术语 | 中文术语 | 章节 | PPT页码 | 简要释义 |
|----------|----------|------|---------|----------|
| Adversarial Examples | 对抗样本 | 第15章, 第16章 | 第3节 | 在原始输入上添加人眼不可察觉的微小扰动使AI模型产生错误预测的攻击样本 |
| Adversarial Training | 对抗训练 | 第15章 | 第3节 | 将对抗样本加入训练集以提高模型鲁棒性的防御方法 |
| Alignment | 对齐 | 第16章 | 本章 | 通过RLHF等技术使大模型输出与人类价值观和偏好保持一致 |
| Anycast | 任播 | 第10章 | 16, 46 | 多个不同地点同时广播同一IP地址的技术，用于根服务器分布式部署和DDoS防御 |
| ARP Spoofing / Poisoning | ARP欺骗/污染 | 第8章 | 22–34 | 伪造ARP应答篡改IP-MAC映射，劫持局域网流量实现中间人攻击 |
| ARPANET | 阿帕网 | 第13章 | 2 | 互联网前身（1960s末），推动分布式系统从单机拓展到主机粒度 |
| AS (Autonomous System) | 自治系统 | 第9章, 第11章 | 4, 10–11 | 由同一机构管理、运行相同路由协议的网络集合，全球约8.2万个，拥有唯一ASN编号 |
| AS_PATH | AS路径属性 | 第9章 | 38–39, 46–53 | BGP路由包含的AS序列，用于选路和防环，可被填充以调整入站流量 |
| ASLR (Address Space Layout Randomization) | 地址空间布局随机化 | 第7章 | 58–60 | 随机化共享库、栈区、堆区的基地址，增加攻击者定位关键内存地址的难度，需PIE编译器支持 |
| Backdoor Attack | 后门攻击 | 第15章 | 第4节 | 训练阶段植入特定触发器，使模型遇到该触发器时输出攻击者指定的错误结果 |
| Bailiwick Check | Bailiwick检查 | 第10章 | 37, 61 | DNS安全规则，不采信与查询问题不在同一域管辖下的附加区/权威区记录，防御缓存污染 |
| BGP (Border Gateway Protocol) | 边界网关协议 | 第8章, 第9章, 第11章 | 9, 142 | 域间路由协议，BGP路由劫持可借助源地址伪造实施（详见第9章） |
| BGP Prefix Hijacking | BGP前缀劫持 | 第9章 | 75–77 | 宣告不属于自己的IP前缀以劫持流量，含源劫持（更具体前缀）和子前缀劫持 |
| BGP Route Leak | BGP路由泄露 | 第9章 | 73–74, 79 | 违反valley-free商业关系原则将路由传出约定范围，2019年中国电信事件影响全球15%流量 |
| BGPsec | BGP安全扩展 | 第9章 | 112–117 | 通过逐跳数字签名保护AS_PATH完整性的路径验证协议(RFC 8205–8209) |
| Blockstack | 区块链域名系统 | 第10章 | 62 | 基于区块链的去中心化域名系统和公钥基础设施架构 |
| BOGON | BOGON地址过滤 | 第9章 | 84–85 | 不应出现在公网的码号资源（私有/未分配/保留地址），用于路由过滤 |
| C2 (Command and Control) | 命令与控制 | 第12章 | 43–47 | 恶意软件与其操控者之间的通信机制，用于接收指令和上传数据 |
| Cache Side-Channel Attack | 缓存侧信道攻击 | 第6章 | 56–61 | 利用Cache命中和失效的时间差异推测敏感数据的攻击，含Prime-Probe/Flush-Reload/Flush-Flush等方法 |
| CAP Theorem | CAP定理 | 第13章 | 7–10 | 分布式系统三属性不可兼得：一致性(Consistency)、可用性(Availability)、分区容错性(Partition Tolerance)，最多同时满足两项 |
| CDN (Content Delivery Network) | 内容分发网络 | 第14章 | 本章 | 分布式节点缓存和分发内容的网络基础设施，面临缓存污染/DDoS等安全威胁 |
| CFI (Control-Flow Integrity) | 控制流完整性 | 第7章 | 96–100 | 基于控制流图限制程序运行中控制流转移始终处于合法范围内，防御控制流劫持 |
| CIDR (Classless Inter-Domain Routing) | 无类域间路由 | 第9章 | 14, 22 | 消除IP地址类别划分，支持路由聚合，Multihoming是路由表膨胀主因 |
| CMOS (Complementary Metal-Oxide-Semiconductor) | 互补金属氧化物半导体 | 第6章 | 31 | 制造大规模集成电路芯片的工艺技术，特征尺寸缩小降低了电磁抗扰度 |
| CNN (Convolutional Neural Network) | 卷积神经网络 | 第12章 | 73, 105 | 深度学习方法，用于从流量中提取局部特征进行检测或攻击分析 |
| CPI (Code-Pointer Integrity) | 指针完整性保护 | 第7章 | 102 | 控制和约束敏感指针（如函数指针）的指向位置，降低CFI开销的替代方案 |
| CSP (Content Security Policy) | 内容安全策略 | 第14章 | 本章 | HTTP响应头声明的资源加载白名单，用于防御XSS攻击 |
| CSRF (Cross-Site Request Forgery) | 跨站请求伪造 | 第14章 | 本章 | 利用用户已登录身份在不知情下发起伪造请求的攻击，防御用Token/SameSite Cookie/Referer检查 |
| Customer-Provider (C2P) | 客户-提供商关系 | 第9章 | 26–28 | AS间的付费商业关系，客户向提供商付费接入互联网 |
| Data Anonymization | 数据匿名化 | 第5章 | 17, 43 | 通过泛化、抑制等方法隐藏发布数据中用户身份与敏感属性的对应关系 |
| Data Poisoning | 数据投毒 | 第15章, 第16章 | 第3节 | 向训练数据中注入恶意样本以影响模型行为或植入后门的攻击 |
| DDoS | 分布式拒绝服务攻击 | 第11章 | 4, 10 | 利用伪造IP地址向目标发送大量请求耗尽资源的攻击，源地址假冒是其泛滥的重要原因 |
| Deep Learning Framework Security | 深度学习框架安全 | 第15章 | 第2节 | TensorFlow/PyTorch/Keras/Caffe等框架的算子实现缺陷和序列化漏洞等安全问题 |
| DEP / NX | 数据执行保护 / 不可执行 | 第7章 | 57 | 内存保护机制，标记数据页不可执行，防止注入栈区或堆区的恶意代码被执行 |
| DGA (Domain Generation Algorithm) | 域名生成算法 | 第10章, 第12章 | 44 | 恶意软件根据日期或种子自动生成大量候选域名以寻找C2服务器的逃避检测技术 |
| DHCP (Dynamic Host Configuration Protocol) | 动态主机配置协议 | 第11章 | 43–44 | 主机动态获取IP地址的协议，SAVI通过监听DHCP报文建立IP与链路层属性绑定 |
| Differential Privacy (DP) | 差分隐私 | 第5章 | 49–68 | 严格可证明的隐私保护模型，通过添加噪声使任意个体对查询结果影响可忽略 |
| DIX Standard | DIX以太网标准 | 第13章 | 3 | Digital/Intel/Xerox联合创建的以太网局域网标准，推动了IEEE 802.3工作组成立 |
| DNS (Domain Name System) | 域名系统 | 第10章 | 2–65 | 互联网核心基础设施，实现域名与IP地址间的转换，为层次化分布式数据库 |
| DNS Cache Poisoning | DNS缓存中毒 | 第10章 | 31–44 | 向DNS解析器注入伪造解析结果污染缓存，分本地（局域网捕获）和远程（Kaminsky攻击）两类 |
| DNSSEC (DNS Security Extensions) | DNS安全扩展 | 第10章 | 51–57 | 基于公钥加密签名的DNS安全方案，通过信任锚逐级验证提供端到端数据真实性和完整性保护 |
| DoH (DNS-over-HTTPS) | 基于HTTPS的DNS | 第10章 | 59 | 使用HTTPS(443端口)信道传输DNS数据，与Web流量混合难以识别和阻断 |
| DoS / DDoS | 拒绝服务/分布式拒绝服务 | 第8章 | 90–93 | 消耗目标网络带宽或系统资源使其丧失可用性的攻击，SYN Flooding是TCP层典型DoS |
| DoT (DNS-over-TLS) | 基于TLS的DNS | 第10章 | 58 | 使用TLS协议(853端口)加密DNS通信，保证域名查询的机密性和完整性 |
| Double-Free | 双重释放漏洞 | 第7章 | 53 | 多次释放同一堆块导致堆管理器分配同一内存多次，造成堆块重叠 |
| DPA (Differential Power Analysis) | 差分功耗分析 | 第6章 | 46 | 对多次密码操作采集的功耗数据进行统计以提取密钥的高级侧信道分析方法 |
| DPI (Deep Packet Inspection) | 深度包检测 | 第12章 | 22–25, 48 | 对数据包负载内容进行深入检查的流量识别技术，加密流量下失效且消耗大量计算资源 |
| DVFS (Dynamic Voltage and Frequency Scaling) | 动态电源管理 | 第6章 | 95–96 | 根据处理器负载动态调节电压和频率的低功耗技术，可被VoltJockey攻击利用 |
| Encrypted Traffic Analysis | 加密流量分析 | 第12章 | 48, 81–89 | 在不解密负载的前提下通过流量统计特征和交互模式检测恶意行为或推测用户隐私 |
| EPT (Extended Page Table) | 扩展页表 | 第6章 | 70–71 | Intel硬件辅助内存虚拟化技术，由CPU硬件自动完成客户机物理地址到宿主机物理地址的转换 |
| False Positive (FP) | 假阳性 | 第12章 | 120–125 | 正常流量被误判为攻击的检测失误，大规模部署中假阳性可占警报的99% |
| Fault Injection Attack | 故障注入攻击 | 第6章 | 28–39 | 通过光/电磁/电压/频率等手段在芯片运行中引入故障以窃取信息或破坏正常执行的攻击 |
| FC-BGP (Forwarding Commitment BGP) | 转发承诺BGP | 第9章 | 118–132 | 通过三元组逐段签名验证路由路径，兼容部分部署且生成延迟仅0.025ms |
| Federated Learning | 联邦学习 | 第5章 | 114–124 | 分布式机器学习方法，客户端本地训练模型后上传更新至中心服务器聚合，不共享原始数据 |
| FHE (Fully Homomorphic Encryption) | 全同态加密 | 第5章 | 77, 90–92 | 支持任意多次加法和乘法同态运算的加密体制，由Gentry于2009年首次构造（"密码学圣杯"） |
| Flow Interaction Graph | 流量交互图 | 第12章 | 86–89 | 以图结构表示节点间流量交互关系，通过无监督图学习检测加密恶意流量的异常交互模式 |
| Flow-Level Features | 流粒度特征 | 第12章 | 57–68 | 以网络流（五元组定义的数据包序列）为单位的统计特征，效率高但粒度粗糙易被逃逸 |
| FPGA | 现场可编程门阵列 | 第6章 | 23 | 可编程逻辑芯片，曾被发现存在JTAG调试接口硬件后门 |
| GAN (Generative Adversarial Network) | 生成对抗网络 | 第12章 | 34 | 通过生成器和判别器博弈进行数据增强的深度学习模型，用于解决攻击样本不足问题 |
| Garbled Circuit (GC) | 混淆电路 | 第5章 | 102, 110 | 通用安全两方计算协议，能在互不知晓对方数据的情况下计算逻辑电路函数 |
| GDPR | 通用数据保护条例 | 第5章 | 10 | 欧盟2018年生效的隐私法规，违规企业最高可罚2000万欧元或全球营业额4% |
| GOT Hijacking | 全局偏移表劫持 | 第7章 | 87–90 | 篡改GOT表项使进程调用攻击者指定的库函数实现控制流劫持，可绕过NX和ASLR |
| Gradient Masking | 梯度掩蔽 | 第15章 | 第3节 | 隐藏模型梯度信息阻碍对抗样本生成的防御技术，但可被绕过 |
| Hallucination | 模型幻觉 | 第16章 | 37, 53 | LLM生成与事实不符或错误的虚构内容，是大模型面临的核心安全挑战之一 |
| Hardware Trojan | 硬件木马 | 第6章 | 22–26 | 第三方在芯片中蓄意植入的恶意电路模块（由触发器和有效负载组成），特定条件下激活实施恶意功能 |
| Heap Overflow | 堆区溢出 | 第7章 | 45–51 | 越界访问篡改堆管理数据结构以构造堆块重叠，实现任意地址读写的攻击 |
| Heap Spray | 堆喷 | 第7章 | 55 | 申请大量堆空间填充滑板指令和恶意代码，增大恶意代码被执行的命中率以对抗ASLR |
| Heartbleed | 心脏滴血漏洞 | 第7章 | 54 | OpenSSL TLS心跳包长度字段缺失校验导致的堆越界读取漏洞，可泄露64KB内存含私钥 |
| HIP (Host Identity Protocol) | 主机标识协议 | 第11章 | 13 | 在IP层和传输层间插入"主机标识层"的防地址伪造方案，但需修改终端协议栈 |
| Homomorphic Encryption (HE) | 同态加密 | 第5章 | 70–92 | 支持对密文直接运算的加密技术，运算结果解密后等价于直接对明文运算 |
| Hot Potato Routing | 热土豆路由 | 第9章 | 54–55 | 尽快将流量从最近出口传出AS，可能造成高带宽骨干网空闲而低带宽链路拥塞 |
| HTML (HyperText Markup Language) | 超文本标记语言 | 第14章 | 本章 | 构建Web页面的标准标记语言 |
| HTTP / HTTPS | 超文本传输协议/安全版 | 第14章 | 本章 | Web数据传输的应用层协议，HTTPS基于TLS提供加密保护 |
| ICANN | 互联网名称与数字地址分配机构 | 第10章 | 11 | 负责全球域名系统和IP地址分配协调的非营利组织 |
| ICMP (Internet Control Message Protocol) | 互联网控制消息协议 | 第8章 | 72–74 | IP网络控制消息协议(RFC792)，缺乏源验证，可被利用实施重定向攻击和Ping Flooding |
| IDS (Intrusion Detection System) | 入侵检测系统 | 第8章 | 83–87 | 监控网络或主机行为检测可疑活动的安全设备，分特征匹配（低误报）和异常检测（识未知攻击）两类 |
| IFC (Information Flow Control) | 信息流控制 | 第7章 | 104–107 | 操作系统访问控制方案，以标签/权限/属性三要素控制进程对数据的访问 |
| IGP (Interior Gateway Protocol) | 内部网关协议 | 第9章, 第11章 | 13 | 域内路由协议（如OSPF），运行在同一AS内部 |
| Ingress Filtering | 入流量过滤 | 第11章 | 13 | 路由器根据出流量源IP是否在本网络内进行过滤的防伪造方法，RFC 2827推荐，配置复杂 |
| IoT (Internet of Things) | 物联网 | 第14章 | 本章 | 连接物理设备的网络，面临弱认证、固件漏洞、隐私泄露等安全威胁 |
| IP Fragmentation Attack | IP分片攻击 | 第8章 | 48–63 | 利用IP分片重组机制实施的攻击，含DoS(Ping of Death/泪滴攻击)、污染攻击(DNS缓存污染)和安全策略逃逸 |
| IP Spoofing | IP源地址欺骗 | 第8章, 第11章 | 41–47 | 伪造IP分组源地址，是TCP劫持/DNS污染/DDoS放大等多种攻击的基础条件 |
| IPSec (IP Security) | IP安全协议 | 第8章 | 76–82 | IP层安全框架(RFC4301)，AH提供认证(IP51)，ESP提供加密(IP50)，支持传输和隧道两种模式 |
| IRR (Internet Routing Registry) | 互联网路由注册表 | 第9章 | 86–93 | 全球路由策略分布式数据库(RFC 2622)，使用RPSL语言描述，存在数据准确性问题 |
| Iterative Query | 迭代查询 | 第10章 | 21 | DNS查询方式，服务器逐步返回更接近答案的域名服务器引用 |
| Jailbreaking | 模型越狱 | 第16章 | 30, 50 | 通过精心设计的提示词绕过LLM安全护栏，使其产生有害或不适当输出 |
| K-Anonymity | K-匿名 | 第5章 | 34–35 | 要求每条记录与其他至少k-1条记录不可区分，防止链接攻击 |
| Kaminsky Attack | Kaminsky攻击 | 第10章 | 34–44 | 2008年发现，通过请求不存在域名+猜测源端口/事务ID实现远程DNS缓存中毒的里程碑式攻击 |
| L-Diversity | L-多样性 | 第5章 | 38–40 | 要求每个等价类敏感属性至少有l个不同值，对抗同质性攻击 |
| LAN (Local Area Network) | 局域网 | 第13章 | 2 | 1970年以太网等技术出现标志着分布式系统开始广泛部署 |
| LDNS (Local DNS Server) | 本地DNS服务器 | 第10章 | 21 | 由ISP管理的DNS递归解析器，为用户完成完整域名解析 |
| LLM (Large Language Model) | 大语言模型 | 第16章 | 1–148 | 基于Transformer的大规模预训练语言模型（如GPT系列），衍生内容安全/隐私安全/社会安全等风险 |
| MANRS (Mutually Agreed Norms for Routing Security) | 安全路由共同规范 | 第9章 | 104–108 | 基于多方协作提升全球路由安全的倡议，定义四类参与者（运营商/IXP/CDN/设备商）的安全行动 |
| MED (Multi-Exit Discriminator) | 多出口鉴别器 | 第9章 | 39, 56 | BGP属性，数值小者优选，用于向邻居AS建议入站流量的入口（Cold Potato Routing） |
| Meltdown | 熔断漏洞 | 第6章 | 88–90 | CVE-2017-5754，利用乱序执行+Cache侧信道越权读取内核内存，影响Intel和部分ARM处理器 |
| Meta-Learning | 元学习 | 第12章 | 36–37 | "学会学习"范式，构造通用基础模型在新应用上微调，适用于未知攻击和跨域迁移检测 |
| MITM (Man-in-the-Middle) | 中间人攻击 | 第8章 | 23, 34 | 攻击者通过ARP欺骗等手段插入通信双方之间，窃取或篡改通信内容 |
| Model Inversion | 模型逆向 | 第15章 | 第3节 | 从模型输出反推训练数据中隐私信息的攻击 |
| Model Robustness | 模型鲁棒性 | 第15章 | 第3–4节 | AI模型抵抗对抗攻击和噪声干扰保持正确预测的能力 |
| Model Stealing | 模型窃取 | 第15章 | 第4节 | 通过大量查询模型API提取模型功能或参数的知识产权窃取攻击 |
| Morris Worm | 莫里斯蠕虫 | 第7章 | 4 | 1988年首个计算机病毒，利用UNIX栈溢出漏洞扩散，感染约6000台主机（占当时总数10%） |
| MPC (Multi-Party Computation) | 安全多方计算 | 第5章 | 96–110 | 互不信任参与方之间保护隐私的协同计算，由姚期智1982年提出 |
| MTU (Maximum Transmission Unit) | 最大传输单元 | 第8章 | 48, 64–71 | 链路层最大数据包大小，不同链路MTU差异导致IP分片和PMTUD相关的安全二义性问题 |
| NAT (Network Address Translation) | 网络地址转换 | 第8章 | 135–139 | IP地址转换技术，NAT会话映射缺乏RST报文合法性检查可被劫持 |
| NetFlow | NetFlow | 第12章 | 59–60 | 网络流量日志协议(RFC 3954)，以七元组定义流并统计包数/字节数，支持1:1000采样 |
| Nonce | 随机数 | 第13章 | 27 | 一次性使用的随机数，防御重放攻击：节点维护随机数池，为每条消息附带新随机数 |
| OAuth | 开放授权 | 第14章 | 本章 | 授权框架，允许第三方应用获取有限的资源访问权限而无需暴露用户凭据 |
| Oblivious Transfer (OT) | 茫然传输 | 第5章 | 102 | 两方密码协议，接收方获得发送方部分消息但不知其他消息内容 |
| OSPF (Open Shortest Path First) | 开放最短路径优先 | 第9章, 第11章 | 13–21, 65–70 | 最广泛使用的域内链路状态IGP(RFC2328/RFC5340)，使用Dijkstra算法计算路由 |
| Packet-Level Features | 包粒度特征 | 第12章 | 50–55 | 以单个数据包为单位的特征（包头字段/长度/到达间隔），细粒度但逐包分析开销大 |
| PBFT (Practical Byzantine Fault Tolerance) | 实用拜占庭容错 | 第13章 | 第2节 | 异步网络中容忍拜占庭故障的共识算法，适用于存在恶意节点的分布式环境 |
| Peering (P2P) | 对等关系 | 第9章 | 29–32 | AS间互不结算的商业关系，对等体仅提供各自客户间传输，不具有传递性 |
| PHE (Partially Homomorphic Encryption) | 半同态加密 | 第5章 | 77, 83–89 | 仅支持加法或乘法同态的加密体制，如RSA(乘法同态)、Paillier(加法同态) |
| PISA (Protocol Independent Switch Architecture) | 协议无关交换架构 | 第12章 | 70 | 可编程交换机的逻辑模型（Parser→Match→Action→Deparser），支持Tb/s线速灵活处理 |
| PKI (Public Key Infrastructure) | 公钥基础设施 | 第13章 | 23, 第3节 | 通过CA证书链提供公钥认证的基础设施，TLS基于此获取对端公钥 |
| PMTUD (Path MTU Discovery) | 路径MTU发现 | 第8章 | 64–71, 124–127 | RFC1191定义，确定路径MTU避免IP分片，但在跨层交互中存在二义性可被利用 |
| Prompt Injection | 提示注入攻击 | 第16章 | 32, 190 | 通过构造特殊提示语篡改模型指令上下文，使其忽略原始指令执行攻击者意图 |
| PUF (Physical Unclonable Function) | 物理不可克隆函数 | 第6章 | 80–82 | 利用半导体制造过程的深亚微米随机变化生成芯片"指纹"，不可克隆，用于身份认证和密钥生成 |
| QID (Quasi-Identifiers) | 准标识符 | 第5章 | 30 | 可与其他数据表链接以标识个体身份的属性组合，如性别、出生日期、邮编 |
| RAG (Retrieval-Augmented Generation) | 检索增强生成 | 第16章 | 本章 | 结合外部知识检索的LLM增强架构，引入新的安全攻击面 |
| RBAC (Role-Based Access Control) | 基于角色的访问控制 | 第13章 | 第3节 | 通过分配角色管理权限的访问控制模型 |
| Recursive Query | 递归查询 | 第10章 | 21 | DNS查询方式，服务器为客户端完成全部解析过程并返回最终结果 |
| Replay Attack | 重放攻击 | 第13章 | 21 | 恶意节点监听捕获合法请求后多次重放，防御方案包括时间戳/Nonce/二者结合 |
| RFC | 请求评论 | 第8章 | 3–4 | IETF发布的互联网标准文档系列，分为Proposed Standard → Draft Standard → Internet Standard |
| RFC 5210 | RFC 5210 | 第11章 | 16–17 | SAVA源地址验证体系结构标准，中国第一个试验类RFC，获2008年中国高校十大科技进展 |
| RIR (Regional Internet Registry) | 区域互联网注册机构 | 第9章 | 87, 95 | 负责区域IP和ASN分配的组织(ARIN/APNIC/LACNIC/AFRINIC/RIPE NCC) |
| RLHF (Reinforcement Learning from Human Feedback) | 基于人类反馈的强化学习 | 第16章 | 本章 | 对齐训练核心技术，通过人类偏好反馈优化模型输出使其更符合人类价值观 |
| ROA (Route Origin Authorization) | 路由源授权 | 第9章 | 95–100 | RPKI中签名的IP前缀-ASN绑定，包含Prefix/Origin ASN/MaxLength |
| RON (Resilient Overlay Network) | 弹性覆盖网络 | 第13章 | 第1节 | 在基础网络之上构建的覆盖网络，通过多路径冗余提供链路故障自愈能力 |
| Root Server | 根服务器 | 第10章 | 16–17 | DNS层次最顶层，13台IPv4根(A–M)，通过anycast在全球1370+个节点部署 |
| ROP (Return-Oriented Programming) | 面向返回地址编程 | 第7章 | 73–82 | 利用代码段中以RET结尾的Gadget片段"编程"绕过NX和ASLR的进程控制流劫持技术 |
| ROV (Route Origin Validation) | 路由源验证 | 第9章 | 100 | 基于ROA对BGP宣告的起源合法性验证(RFC6811)，判定Valid/Invalid/NotFound |
| RowHammer | 行锤击漏洞 | 第6章 | 101 | 频繁交替访问相邻DRAM行导致电压浮动致比特翻转，可被利用进行模型攻击或权限提升 |
| RPKI (Resource Public Key Infrastructure) | 资源公钥基础设施 | 第9章 | 94–102 | 基于X.509证书体系将IP和ASN密码学绑定，2024年IPv4部署率超50% |
| RPSL (Routing Policy Specification Language) | 路由策略规范语言 | 第9章 | 86, 88 | 标准化IRR数据语法和格式的语言(RFC 2622) |
| RR (Resource Record) | 资源记录 | 第10章 | 22–27 | DNS应答的数据条目，常见类型：A(IPv4)、AAAA(IPv6)、MX(邮件)、NS(权威)、CNAME(别名)、PTR(反向) |
| Safeguards | 安全护栏 | 第16章 | 190 | 部署在LLM周围的安全机制，防御越狱和有害内容输出，但可被提示注入绕过 |
| SameSite Cookie | SameSite Cookie属性 | 第14章 | 本章 | Cookie属性，限制跨站请求携带Cookie以防御CSRF |
| SAVA (Source Address Validation Architecture) | 真实源地址验证体系 | 第8章, 第11章 | 47, 145 | 清华大学提出的分层源地址验证方案(RFC5210)，从接入/域内/域间三层防御IP欺骗 |
| SAVI (Source Address Validation Improvements) | 源地址验证改进 | 第11章 | 16, 39–48 | IETF工作组，实现接入网监听地址分配报文、动态绑定端设备IP与链路层属性的主机粒度验证(RFC 7039) |
| SAVI-DHCP (RFC 7513) | DHCP场景SAVI | 第11章 | 42, 45 | 通过监听DHCPv4/v6报文建立地址-绑定锚绑定的SAVI验证方案 |
| Secret Sharing | 秘密共享 | 第5章 | 19, 102 | 将秘密拆分为多份，只有达到门限值的参与者协作才能恢复秘密 |
| SEU (Single-Event Upsets) | 单粒子翻转 | 第6章 | 32 | 高能带电粒子导致CMOS电路电位状态跳变（"0"变"1"或反之），一般不会造成永久物理损伤 |
| SGX (Software Guard Extensions) | 软件保护扩展 | 第6章 | 74–76 | Intel CPU指令集，创建Enclave受保护内存区域，即使OS被攻破也保证代码和数据的机密性与完整性 |
| Side-Channel Attack (SCA) | 侧信道攻击 | 第6章 | 40–61 | 利用系统物理实现中泄露的旁路信息（时间/功耗/电磁/缓存行为）推断敏感数据的攻击 |
| Sketch | Sketch数据结构 | 第12章 | 98–99 | 在有限存储空间中对大规模流数据进行近似统计的数据结构（如Count-Mean Sketch），用于交换机防御 |
| SLAAC (Stateless Address Autoconfiguration) | 无状态地址自动配置 | 第11章 | 41–42 | IPv6无状态地址自动配置协议 |
| SMAP / SMEP | 管理模式访问/执行保护 | 第7章 | 62 | 硬件机制：SMAP禁止内核访问用户空间数据，SMEP禁止内核执行用户空间代码，需CPU支持 |
| Smart NIC | 智能网卡 | 第12章 | 77–78 | 在网卡芯片中集成通用处理器，支持更复杂流量分析逻辑但吞吐量低于可编程交换机 |
| SPA (Simple Power Analysis) | 简单功耗分析 | 第6章 | 47–49 | 直接观察设备功耗曲线变化趋势推测执行指令序列，可大幅降低密码爆破复杂度 |
| Spectre | 幽灵漏洞 | 第6章 | 91–93 | 利用CPU分支预测机制+Cache侧信道突破进程隔离越权访问敏感数据 |
| SQL Injection | SQL注入 | 第14章 | 本章 | 通过拼接恶意SQL语句到应用查询中，绕过认证或获取/篡改数据库内容的Web漏洞攻击 |
| Stack Canary | 栈金丝雀 | 第7章 | 61 | 在栈帧返回地址前插入随机值，函数返回时检查是否被修改以检测栈溢出 |
| Stack Overflow | 栈区溢出 | 第7章 | 32–38 | 越界写覆盖栈帧返回地址使EIP指向恶意代码，实现进程控制流劫持的基本攻击手段 |
| Stuxnet | 震网病毒 | 第6章 | 3–7 | 首个以工业基础设施为目标的恶意代码，针对西门子PLC攻击伊朗核设施离心机，证实网络攻击与传统物理攻击等效 |
| SWHE (Somewhat Homomorphic Encryption) | 浅同态加密 | 第5章 | 77 | 同时满足加法和乘法同态但只能进行有限次运算的加密体制 |
| SYN Flooding | SYN洪泛攻击 | 第8章 | 92–93 | 发送大量伪造SYN连接请求消耗服务器半连接资源的TCP DoS攻击，内核防御为SYN Cookie(RFC4987) |
| T-Closeness | T-接近 | 第5章 | 41 | 要求等价类中敏感属性分布与全局分布的差异不超过阈值t |
| TCP (Transmission Control Protocol) | 传输控制协议 | 第13章 | 22 | 面向连接的可靠传输协议，通过超时重传(AIMD)和序列号保证数据有序可靠交付 |
| TCP Hijacking | TCP劫持 | 第8章 | 94–99 | 攻击者注入伪造TCP报文到合法连接中，分为In-Path/On-Path/Off-Path三种模型 |
| TEE (Trusted Execution Environment) | 可信执行环境 | 第6章 | 72–73, 98 | CPU上隔离的安全执行区域（如ARM TrustZone），为敏感计算提供硬件级保护 |
| TLD (Top-Level Domain) | 顶级域名 | 第10章 | 13 | DNS层次中根下的第一层域（如.com/.cn/.org），由ICANN授权管理 |
| TLS (Transport Layer Security) | 传输层安全 | 第8章, 第12章, 第13章 | 100–104 | 保证互联网通信隐私和数据安全的加密协议(TLS 1.3 2018年发布)，提供加密/身份验证/完整性三功能 |
| Tor (The Onion Router) | 洋葱路由器 | 第8章, 第12章 | 105–111 | 匿名通信网络，通过三层加密和随机中继节点（入口/中间/出口）隐藏通信双方身份 |
| Transformer | Transformer架构 | 第16章 | 本章 | 基于自注意力机制的神经网络架构，是GPT等大语言模型的基础结构 |
| Trust Anchor | 信任锚 | 第10章 | 53, 56 | DNSSEC中预置信任的根DNSKEY公钥，作为逐级验证信任链的起点 |
| TrustZone | ARM可信区域 | 第6章 | 72–73 | ARM处理器硬件安全扩展，将CPU虚拟化为安全世界和普通世界两个硬件隔离的运行环境 |
| TXID (Transaction ID) | 事务标识符 | 第10章 | 35–40, 44 | DNS请求与响应的16位匹配ID，需攻击者猜测以构造有效伪造DNS应答 |
| UAF (Use-After-Free) | 释放后使用 | 第7章 | 52 | 使用已被释放的堆区内存的漏洞，空悬指针可导致堆块重叠或任意代码执行 |
| UDP (User Datagram Protocol) | 用户数据报协议 | 第13章 | 14 | 无连接不可靠传输协议，不保证数据包可靠有序到达 |
| uRPF (Unicast Reverse Path Forwarding) | 单播反向路径转发 | 第11章 | 13 | 根据源地址反查路由表判断转发端口与入端口一致性的过滤方法(RFC 3704)，无法防止同方向欺骗 |
| Valley-Free Principle | 无谷原则 | 第9章 | 79, 134 | 基于Gao-Rexford原则，要求AS路径不出现Provider-Customer-Provider的"谷底"模式 |
| VoltJockey | VoltJockey漏洞 | 第6章 | 94–100 | 利用DVFS接口实施低电压故障注入攻击TEE中AES的处理器漏洞，由清华大学发现 |
| VPN (Virtual Private Network) | 虚拟专用网络 | 第8章 | 82 | 通过加密隧道在公网上建立安全私有通信通道，IPSec隧道模式是实现方式之一 |
| W^X (Write XOR Execute) | 写执行互斥 | 第7章 | 57 | 内存保护基本原则，每个内存页不可同时具有写权限和执行权限 |
| WAF (Web Application Firewall) | 网站应用防火墙 | 第12章, 第14章 | 30–37 | 专门监控和过滤HTTP恶意流量的安全系统，部署方式有硬件/插件/云服务三种 |
| Webpage Fingerprinting (WF) | 网站指纹攻击 | 第8章, 第12章 | 109–111 | 通过分析加密流量特征（包大小/时序）识别用户访问网站的侧信道攻击 |
| WPA3 | Wi-Fi保护访问3 | 第8章 | 131–134 | 无线网络安全标准，使用PTK会话密钥逐终端加密，但ICMP redirect可绕过其单跳保护 |
| WWW (World Wide Web) | 万维网 | 第14章 | 3–10 | 基于超文本和HTTP的全球性动态交互跨平台分布式图形信息系统 |
| XSS (Cross-Site Scripting) | 跨站脚本攻击 | 第14章 | 本章 | 向Web页面注入恶意客户端脚本，用户浏览时执行以窃取Cookie/劫持会话的漏洞攻击 |
| Zeek | Zeek | 第12章 | 22–24 | 开源网络安全监控工具，通过事件驱动脚本进行流量统计/包头/负载三级匹配 |
