版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、下半年软件评测师下午真题预测(含答案)试题一 (共20分)阅读下列C程序,回答问题1至问题3,将解答填入答题纸的相应栏内。【C程序】int GetMaxDay( int year, int month) int maxday=0; /1 if( month=1&month=1&month=1&month=12Month=2Year%4=0Year%100=0Year%400=0Month=2Month=4Month=6Month=9Month=11【问题2】控制流图是描述程序控制流的一种图示措施。其基本符号有圆圈和箭线:圆圈为控制流图中的一种结点,表达一种或多种无分支的语句;带箭头的线段称为边
2、或连接,表达控制流。基本构造如下所示:控制流程图的环路复杂性 V(G)等于:(1)控制流程图中的区域个数。(2)边数-结点数+2。(3)鉴定数+1。V(G)=11【问题3】线性无关途径是指涉及一组此前没有解决的语句或条件的一条途径。从控制流图来看,一条线性无关途径是至少包具有一条在其她线性无关途径中从未有过的边的途径:1)1、22)1、2、33)1、2、3、4、12、13、17、194)1、2、3、4、12、13、14、17、195)1、2、3、4、12、13、14、15、17、196)1、2、3、4、12、13、14、15、16、17、197)1、2、3、4、12、13、14、15、16、1
3、8、198)1、2、3、4、5、11、199)1、2、3、4、5、6、10、1910)1、2、3、4、5、6、7、9、1911)1、2、3、4、5、6、7、8、19试题二(共15分)阅读希埃尔阐明,回答问题 1至问题3,将解答填入答题纸的相应栏内.【阐明】 某商店为购买不同数量商品的顾客报出不同的价格,其报价规则如表2-1所示.如买11件需要支付10*30+1*27=327元,买35件需要支付10*30+10*27+10*25+5*22=930元目前该商家开发一种软件,输入为商品数C(1=C=100),输出为因付的价钱P【问题一】(6分)请采用等价类划分法为该软件设计测试用例(不考虑C为非整数
4、的状况).【问题二】(6分)请采用边界值分析法为该软件设计测试用例(不考虑强健性测试,既不考虑C不在1到100之间或者是非整数的状况).【问题三】(3分)列举除了等价类划分法和边界值分析法以外的三种常用的黑盒测试用例测试反法.参照答案:【问题1】:测试用例1:31100中任意一种数测试用例2:101测试用例3:0测试用例4:110中任意一种数测试用例5:1120中任意一种数测试用例6:2130中任意一种数【问题2】:0、1、10、11、20、21、30、31、100、101【问题3】:错误推测法、因果图法、判断表法、正交实验法、功能图法、场景法试题分析:【问题1】划分等价类的6条原则:(1)在
5、输入条件规定了取值范畴或值的个数的状况下,可以确立一种有效等价类和两个无效等价类(2)在输入条件规定了输入值的集合或者规定了“必须如何”的条件的状况下,可以确立一种有效等价类和一种无效等价类(3)在输入条件是一种布尔量的状况下,可拟定一种有效等价类和一种无效等价类(4)在规定了输入数据的一组值(假定n个),并且程序要对每一种输入值分别解决的状况下,可确立n个有效等价类和一种无效等价类(5)在规定了输入数据必须遵守的规则的状况下,可确立一种有效等价类(符合规则)和若干个无效等价类(从不同角度违背规则)(6)在确知已划分的等价类中,各元素在程序解决中的方式不同的状况下,则再将该等价类进一步地划分为
6、更小的等价类本题中重要范畴限制为1=C=100,即可以划分为两个无效和一种有效等价,但由于每一种小的等价类是单独解决的,因此需要再进一步的划分:测试用例1:31100中任意一种数测试用例2:101测试用例3:0测试用例4:110中任意一种数测试用例5:1120中任意一种数测试用例6:2130中任意一种数【问题2】边界值设计测试用例,应遵循的原则:1)如果输入条件规定了值得范畴,则应取刚达到这个范畴的边界值,以及刚刚超过这个范畴边界的值作为测试输入数据2)如果输入条件规定了值得个数,则用最大个数、最小个数、比最小个数少、比最大个数多1的数作为测试数据3)根据规格阐明的每个输出条件,使用前面的原则
7、14)根据规格阐明的每个输出条件,应用前面的原则25)如果程序的规格阐明给出的输入域或输出域是有序集合,则应选用集合的第一种元素和最后一种元素作为测试用例6)如果程序中使用了一种内部数据构造,则应当选择这个内部数据构造边界上的值作为测试用例7)分析规格阐明,找出其她也许的边界条件根据边界值设计测试用例的原则,本题测试用例应选择:0、1、10、11、20、21、30、31、100、101【问题3】黑盒测试的措施有等价类划分、边界值分析、因果图法、鉴定表法、正交实验法、功能图法、场景法、错误推测法等因此本题可选:错误推测法、因果图法、判断表法、正交实验法、功能图法、场景法中的3种试题三(共20分)
8、阅读下列阐明,回答问题l至问题4,将解答填入答题纸的相应栏内。【阐明】 某大型披萨加工和销售商为了有效管理披萨的生产和销售状况,欲开发一套基于Web的信息系统。其重要功能为销售、生产控制、采购、运送、存储和财务管理等。系统采用Java EE平台开发,页面中采用表单实现数据的提交与交互,使用图形(Graphics)以提高展示效果。【问题1】(6分) 设计两个表单项输入测试用例,以测试XSS(跨站点脚本)袭击。系统设计时可以采用哪些技术手段避免此类袭击。【问题2】(3分) 简述图形测试的重要检查点。【问题3】 (5分) 简述页面测试的重要方面。【问题4】 (6分) 系统实现时,对销售订单的更新所用
9、的SQL语句如下: PreparedStatement pStmt = connection,prepareStatementC(“UPDATE SalesOrder SETstatus=?WHERE OrderID=?;”); 然后通过setString(.);的方式设立参数值后加以执行。 设计测试用例以测试SQL注入,并阐明该实现与否能避免SQL注入。参照答案:【问题1】:用例1:;用例2:防御XSS袭击措施:验证所有输入数据,有效检测袭击;对所有输出数据进行合适的编码,以避免任何已成功注入的脚本在浏览器端运营。防御规则:不要在容许位置插入不可信数据在向HTML元素内容插入不可信数据前对H
10、TML解码在向HTML常用属性插入不可信数据迈进行属性解码在向HTML JavaScript DATA Values插入不可信数据前,进行JavaScript解码在像HTML样式属性插入不可信数据前,进行CSS解码在向HTML URL属性插入不可信数据前,进行URL解码【问题2】:图形测试重要检查点:颜色饱和度和对比度与否合适需要突出的链接的颜色与否容易辨认与否对的加载所有的图像【问题3】:页面的一致性如何在每个页面上与否设计和谐的顾客界面和直观的导航系统与否考虑多种浏览器的需要与否建立了页面文献的命名体系与否充足考虑了合适的页面布局技术,如层叠样式表、表格和帧构造等【 问题4】:能避免SQL
11、注入Pstmt.setString(1 or 1 = 1,status)Pstmt.setString(2 or 1 = 1,orderID)试题分析:【问题1】XSS袭击:跨站脚本袭击(Cross Site Scripting)是一种常常出目前web应用中的计算机安全漏洞,它容许歹意web顾客将代码植入到提供应其他顾客使用的页面中。例如这些代码涉及HTML代码和客户端脚本。用例1:;用例2:防御XSS袭击措施:验证所有输入数据,有效检测袭击;对所有输出数据进行合适的编码,以避免任何已成功注入的脚本在浏览器端运营。防御规则: 不要在容许位置插入不可信数据 在向HTML元素内容插入不可信数据前对
12、HTML解码 在向HTML常用属性插入不可信数据迈进行属性解码 在向HTML JavaScript DATA Values插入不可信数据前,进行JavaScript解码 在像HTML样式属性插入不可信数据前,进行CSS解码 在向HTML URL属性插入不可信数据前,进行URL解码【问题2】图形测试,重要检查点如下:颜色饱和度和对比度与否合适需要突出的链接颜色与否容易辨认与否对的加载所有的图形【问题3】页面是信息的载体,直接体现WEB沾点的设计水平,一种好的页面因信息层次清晰而让顾客一目了然;因波及巧妙、精致美观而让顾客流连忘返;因恰当使用多种元素能完毕许多功能而不显拥挤。对页面设计的测试可以从
13、如下几种方面进行:页面的一致性如何在每个页面上与否设计和谐的顾客界面和直观的导航系统与否考虑多种浏览器的需要与否建立了页面文献的命名体系与否充足考虑了合适的页面布局技术,如层叠样式表、表格和帧构造等【问题4】SQL注入是黑客袭击数据库的一种常用措施,其实就是通过把SQL命令插入到Web表单或页面祈求的查询字符串中提交,最后达到欺骗服务器执行歹意的SQL命令,来达到袭击的目的。本题中给出的SQL语句不能避免SQL注入,设立的这个测试用例只要涉及SQL功能符号,然后使得SQL语句不符合原设计意图即可。例如,涉及了“-” 或“”等,那么整个语句为: 将intClientSubmitScore为85
14、DELETE FROM score - ;strStudentID为1000这样SQL语句执行就变成:UPDATE StudentScore SET score =85 DELETE FROM score - WHERE Stuent_ID= 1000 ;避免SQL注入的有些措施重要有:拼接SQL之前先对特殊符合进行转义,使其不作为SQL的功能符合即可。对于本题由于将SQL语句中的输入值,使用参数方式传送,并且SQL语句进行预编译,这样由于避免注入式袭击,测试用例设计可参照:Pstmt.setString(1 or 1 = 1,status)Pstmt.setString(2 or 1 = 1
15、,orderID)试题四(共20分)阅读下列阐明,回答问题l至问题3,将解答填入答题纸的相应栏内。【阐明】 某大型教育培训机构近期上线了在线网络学校系统,该系统拓扑构造如图4-1所示。公司信息中心目前拟对该系统顾客认证机制进行具体的安全性测试,系统注册顾客分为网校学员、教师及管理员三类,其中网校学员采用顾客名口令机制进行认证,教师及管理员采用基于公钥的认证机制。【问题1】(8分) 为避免针对网校学员的口令袭击,请从口令的强度、传播存储及管理等方面,阐明可采用哪些安全防护措施。相应地,对于网校学员所采用的口令认证机制进行测试时,请阐明从顾客名称及顾客口令两个方面开展测试时应涉及哪些基本的测试点。
16、【问题2】(6分) 为提高系统认证环节安全性,系统在网校教师及管理员登录认证时引入了USB Key,请阐明对公钥认证客户端进行安全测试时,USB Key的功能与性能测试应涉及哪些基本的测试点。【问题3】(6分) 系统证书服务器重要提供证书审核注册管理及证书认证两项功能,根据系统实际状况,目前只设立人员证书,请阐明针对证书服务器的功能与性能测试应涉及哪些基本的测试点。参照答案:【问题1】:通过安全方略设立密码的最小长度,设立口令锁定,使用通信加密技术,对存储在数据库中的数据进行加密、设立访问控制等对于顾客名称的测试核心在于测试顾客名称的惟一性:同步存在的顾客名称在不考虑大小写的状态下,不能同名对
17、于核心领域的软件产品和安全性规定较高的软件,应当同步保证使用过的的顾客在顾客删除或停用后,保存该顾客记录,并且新顾客不得与该顾客同名测试顾客口令的强度和口令存储的位置和加密强度:最大口令时效最小口令时效口令历史最小口令长度口令复杂度加密选项口令锁定账户复位【问题2】:功能测试:与否具有基本加/解密服务功能能否为应用提供相对稳定的统一安全服务接口能否提供对多密码算法的支持随着业务量的逐渐增长,与否可以灵活地增长密码服务模块,实现性能平滑扩展,且不影响上层的应用系统性能测试:RSA算法密钥长度能否达到10242048位,ECC算法密钥长度能否达到192位如果有必要进行系统速度测试,相应用层的客户端
18、密码设备测试项:公钥密码算法签名速度、公钥密码算法验证速度、对称密钥密码算法加/解密速度,验证与否满足需求解决性能如公钥密码算法签名等与否具有扩展能力【问题3】:对证书业务服务系统的功能测试:证书认证系统与否采用国际密码主管部门审批的签名算法完毕签名操作,与否提供证书的签发和管理、证书撤销列表的签发和管理、证书/证书撤销列表的发布以及证书审核注册中心的设立、审核及管理等功能按使用对象分类,系统与否能提供人员证书、设备证书、机构证书三种类型的证书与否可以提供加密证书和签名证书数字证书格式与否采用X.509 V4系统与否提供证书申请、身份审核、证书下载等服务功能证书申请、身份审核、证书下载等服务与
19、否都可采用在线或离线两种方式系统与否提供证书认证方略及操作方略管理、自身证书安全管理等证书管理服务证书业务服务系统性能测试:检查证书业务服务系统设计的解决性能与否具有可伸缩配备及扩展的能力核心部分与否采用双机热备份和磁盘镜像与否满足系统的不间断运营、在线故障修复和在线系统升级与否满足需求阐明中预测的最大数量顾客正常访问的需求,并且,与否有34倍的冗余,如有必要,需要测试系统的并发压力承受能力。试题分析:【问题1】口令袭击目前常用的方式有:社会工程学;暴力破解;弱口令扫描;密码监听等,对于网校网站针对社会工程学方面仅能友善提示有关人员保护密码;对于密码监听,可以采用通信加密的方式来从技术方面进行
20、一定的保护;对于弱口令扫描,可以通过配备安全方略让顾客设立一种安全密码,避免设立弱密码,增长口令破解的难度,同步设立密码锁定方略,可以有效的方式密码扫描和暴力破解;对于存储在数据库服务器中的顾客密码则可以通过加密方式和数据库的访问控制来保证密码存储的安全对于顾客名称的测试核心在于测试顾客名称的唯一性。唯一性的体现基本基于如下两个方面:1)同步存在的顾客在不考虑大小写的状态下,不可以同名2)对于核心领域的软件产品和安全性规定较高的软件,应当同步保证使用过的顾客在顾客删除或停用后,保存该顾客记录,并且新顾客不得与该顾客同名顾客口令应当满足目前流行的控制模式,注意测试顾客口令的强度和口令存储的位置和
21、加密强度:最大口令时效 最小口令时效 口令历史 最小口令长度 口令复杂度 加密选项 口令锁定 账户复位【问题2】本题引入USB-Key认证方式,该认证采用的是PKI认证方式,测试是对USB-Key有关的公钥客户进行的功能和性能测试,对于公钥功能和性能进行测试重要涉及如下内容:功能测试:与否具有基本加/解密服务功能能否为应用提供相对稳定的统一安全服务接口能否提供对多密码算法的支持随着业务量的逐渐增长,与否可以灵活地增长密码服务模块,实现性能平滑扩展,且不影响上层的应用系统性能测试:RSA算法密钥长度能否达到10242048位,ECC算法密钥长度能否达到192位如果有必要进行系统速度测试,相应用层
22、的客户端密码设备测试项:公钥密码算法签名速度、公钥密码算法验证速度、对称密钥密码算法加/解密速度,验证与否满足需求解决性能如公钥密码算法签名等与否具有扩展能力【问题3】对证书业务服务系统的功能测试:证书认证系统与否采用国际密码主管部门审批的签名算法完毕签名操作,与否提供证书的签发和管理、证书撤销列表的签发和管理、证书/证书撤销列表的发布以及证书审核注册中心的设立、审核及管理等功能按使用对象分类,系统与否能提供人员证书与否可以提供加密证书和签名证书数字证书格式与否采用X.509 V4系统与否提供证书申请、身份审核、证书下载等服务功能证书申请、身份审核、证书下载等服务与否都可采用在线或离线两种方式
23、系统与否提供证书认证方略及操作方略管理、自身证书安全管理等证书管理服务证书业务服务系统性能测试:检查证书业务服务系统设计的解决性能与否具有可伸缩配备及扩展的能力核心部分与否采用双机热备份和磁盘镜像与否满足系统的不间断运营、在线故障修复和在线系统升级与否满足需求阐明中预测的最大数量顾客正常访问的需求,并且,与否有34倍的冗余,如有必要,需要测试系统的并发压力承受能力。试题五(共20分)阅读下列阐明,回答问题1至问题4,将解答填入答题纸的相应栏内。【阐明】某嵌入式刹车控制软件,应用于汽车刹车控制器,该软件需求如下: 1模式选择:采集模式控制离散量信号In-D1并通过模式辨认信号灯显示软件目前工作模
24、式。在信号In-D1为低电平时进入正常工作模式(模式辨认信号灯为绿色),为高电平时进入维护模式(模式辨认信号灯为红色)。软件在正常工作模式下仅进行刹车控制和记录刹车次数,在维护模式下仅进行中央控制器指令响应。 2刹车控制:采用定期中断机制,以5ms为周期采集来自驻车器发出的模拟量信号In-A1以及来自刹车踏板发出的模拟量信号In-A2,并向刹车执行组件发送模拟量信号Out-A1进行刹车控制。 模拟量信号阐明:1)In- A1、In-A2以及Out-Al信号范畴均为0.0V, 10.0V,信号精度均为0.1V;2)Out-A1信号的计算措施为:Out-Al=In-Al+ 0.3*ln-A2,在计
25、算完毕后需要在满足信号精度的规定下进行四舍五入及限幅解决。 3记录刹车次数;在Out-A1不小于4V时,读出非易失存储器NVRAM中保存的刹车次数记录进行加1操作,然后保存至非易失存储器NVRAM申。 4响应中央控制器指令;接受来自中央控制器的串行口指令字In-S1,回送串行口响应字Out-Sl。当接受的指令字错误时,软件直接丢弃该命令字,不进行任何响应。 指令字及响应字阐明如表5-1所示。【问题1】(4分)在不考虑测量误差的状况下,根据所设计的输入填写表5-2中的空(1)(4)。【问题2】(8分) 请简述本软件串行输入接口测试的测试方略及测试内容。针对表5-1中“读取刹车次数指令”进行鲁棒性
26、测试时应考虑哪些状况?【问题3】(6分) 某测试人员设计了如表5-3所示的操作环节,对模式选择功能进行测试(表中END表达用例到此结束)。为进一步提高刹车控制软件的安全性,在需求中增长了设计约束:软件在单次运营过程中,若进入正常工作模式,则不得再进入维护模式。请参照表5-3的测试用例完毕表5-4,用于测试该设计约束。【问题4】(2分) 本项目在开发过程中通过测试发现了17个错误,后期独立测试发现了31个软件错误,在实际使用中顾客反馈了2个错误。请计算缺陷探测率(DDP)。参照答案:【问题1】:(1)4.6(2)7.3(3)10(4)10【问题2】:应进行错误数据解决,异常状况解决和非法操作解决
27、三类测试错误数据解决的测试措施是向指定模块人为输入非法数据,检查终端软件的反映和提示信息与否正常异常状况解决是测试非人为因素导致的异常,检查测试终端对异常的状况解决与否正常。终端软件异常重要测试低电的状况,使用电量15%左右的电池进入各个模块进行测试,检查电量局限性状况下模块的工作状况,低电提示不应当对正在进行的操作产生不良影响非法操作解决是在模块基本功能操作的同步进行人为因素导致的终端软件异常操作,涉及拔电池,同步还涉及在执行中 进行非法的操作,犹如步时修改删除同步数据,大容量数据传播时修改删除数据,终端软件升级被外界因素干扰检查下次终端软件升级等。对于非法的操作终端软件 不应当产生垃圾数据,并且能保存已经编辑的数据,保证没有数据丢失。根据测试规范和需求,分析终端软件容易产生异常数据的状况,根据错误数据分析成果设计测试用例考虑测试环境中非人为因素异常状况设计测试用例。客户端应解决对的,并且终端软件应根据规范规定给出明确错误因素,有些模块在异常状况消失后启动自动重试和恢复机制。终端软件异常操作,涉及拔电池,同步还涉及在执行中进行
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026副主任医师副高-肿瘤外科学(副高)030历年题库含答案详解
- 2026内蒙古省住院医师规范化培训结业理论考核(检验医学科)历年参考题库含答案详解
- 2026住院医师规范化培训考试(呼吸内科)题库历年参考题库含答案详解
- 2026住院医师规培-宁夏-宁夏住院医师规培(核医学科)历年参考题库含答案详解
- 2026云南事业单位招聘考试(城乡规划)历年参考题库含答案详解
- 2026事业单位笔试-湖南-湖南药剂学(医疗招聘)历年参考题库含答案详解
- 2026事业单位笔试-山西-山西中西医结合内科(医疗招聘)历年参考题库含答案详解
- 2026事业单位笔试-云南-云南放射医学与技术(医疗招聘)历年参考题库含答案详解
- 2026事业单位工勤技能-青海-青海广播电视天线工四级(中级工)历年参考题库含答案详解
- 2026事业单位工勤技能-重庆-重庆广播电视天线工三级(高级工)历年参考题库含答案详解
- 《装配式波形钢腹板盖梁技术规程》(编制说明编写要求)
- 上海市2025年上海市青浦区社区工作者招聘175人笔试历年参考题库典型
- 九年级《体育与健康》课程纲要
- 《社会工作综合能力(初级)》课件全套 第1-12章 社会工作服务的内涵 社会工作综合能力(初级)-社会工作服务相关法规与政策 社会工作综合能力(初级)
- 透析凝血教学课件
- 实训 猪品种识别
- 2025年保安员(初级)考试模拟100题及答案(一)
- 2022年成人高等考试《政治》(专升本)试题真题及答案
- 造价人员廉洁自律教育课
- 小鸡创意绘画课件
- 食品微生物学-第九章-微生物与发酵食品
评论
0/150
提交评论