<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>攻击面 on PlumePHP</title><link>https://plumephp.com/tags/%E6%94%BB%E5%87%BB%E9%9D%A2/</link><description>Recent content in 攻击面 on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Wed, 30 Sep 2026 09:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/%E6%94%BB%E5%87%BB%E9%9D%A2/index.xml" rel="self" type="application/rss+xml"/><item><title>NixOS 安全加固实战：攻击面最小化、AppArmor 与审计</title><link>https://plumephp.com/nixos-security-hardening/</link><pubDate>Wed, 30 Sep 2026 09:00:00 +0800</pubDate><guid>https://plumephp.com/nixos-security-hardening/</guid><description>&lt;h2 id="引言"&gt;引言&lt;/h2&gt;
&lt;p&gt;NixOS 的声明式配置让安全加固从「改完就漂移」变成「配置即基线」——每一台机器开箱就是一份可审计的加固清单。本文不是罗列「关掉什么」，而是给一套&lt;strong&gt;加固思维&lt;/strong&gt;：先缩攻击面（服务/用户/端口），再上访问控制（AppArmor）、内核与 SSH 加固、审计与日志，最后给一份可以照抄的 &lt;code&gt;configuration.nix&lt;/code&gt; 加固基线。&lt;/p&gt;</description></item></channel></rss>