跳转到主要内容

MAC 概览

概览​

强制访问控制(Mandatory Access Control,MAC) 指系统强制执行用户无法绕过的访问规则。policy 是集中且统一的;访问由标签(例如许可级别、密级)决定,而不是由用户选择决定。

Casbin 中的 MAC 模型​

Casbin 提供:

  • BLP —— 机密性:"不可向上读,不可向下写"
  • Biba —— 完整性:"不可向下读,不可向上写"
  • LBAC —— 基于格的模型:在一个模型中同时涵盖机密性和完整性

共同属性​

  • 集中式 policy —— 规则是系统级的,不属于单个用户。
  • 标签 —— 主体和客体都具有安全/完整性级别。
  • 形式化规则 —— 每个模型都编码了特定的保证(例如 BLP 中信息不得向上流动)。

何时使用 MAC​

  • 具有密级划分的政府、军事或受监管环境
  • 数据完整性与机密性同样重要的系统
  • 多级安全(MLS)部署

各模型的语法和示例请参见对应页面。