下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
应用安全工程师考试试卷及答案应用安全工程师考试试卷及答案填空题(共10题,每题1分)1.OWASPTop102021中排名第一的风险是______。2.“用户名+密码”的认证方式属于______认证。3.对称加密算法中的分组密码标准______。4.MySQL中用于注释SQL语句的符号是______。5.防止CSRF攻击的常用措施是使用______。6.安全测试应贯穿软件开发生命周期的______阶段。7.SHA-256哈希函数的输出长度是______位。8.XSS攻击的类型包括存储型、反射型和______型。9.开源Web应用防火墙工具______。10.U盾属于______因素认证。单项选择题(共10题,每题2分)1.以下不属于OWASPTop102021范畴的是?()A.注入B.跨站脚本C.拒绝服务D.不安全的设计2.下列属于非对称加密算法的是?()A.AESB.DESC.RSAD.MD53.CSRF攻击利用的是用户的?()A.会话cookieB.用户名密码C.IP地址D.浏览器缓存4.不能防止XSS攻击的措施是?()A.输入验证B.输出编码C.HttpOnlycookieD.CORS5.SSDLC中威胁建模应在哪个阶段进行?()A.需求分析B.设计C.编码D.测试6.静态代码分析工具是?()A.BurpSuiteB.NmapC.SonarQubeD.Wireshark7.敏感数据传输应采用?()A.哈希B.加密C.编码D.脱敏8.最小权限原则指?()A.仅给必要权限B.所有用户同权限C.管理员全权限D.权限随意分配9.不安全的反序列化是指?()A.直接反序列化用户输入对象B.未验证输入长度C.暴露敏感数据D.CSRF10.日志记录中不必要的是?()A.登录失败次数B.用户操作记录C.敏感数据明文D.错误信息多项选择题(共10题,每题2分)1.OWASPTop102021风险包括?()A.注入B.不安全的设计C.拒绝服务D.敏感数据暴露2.防止SQL注入的措施?()A.预编译语句B.输入验证C.输出编码D.ORM框架3.XSS攻击类型有?()A.存储型B.反射型C.DOM型D.注入型4.身份认证因素包括?()A.你知道的B.你拥有的C.你是谁D.你所在位置5.软件安全测试类型?()A.静态测试B.动态测试C.渗透测试D.性能测试6.对称加密算法有?()A.AESB.RSAC.DESD.ECC7.Web应用保护措施?()A.WAFB.定期扫描C.HTTPSD.关闭错误提示8.访问控制类型?()A.RBACB.ABACC.MACD.DAC9.不安全反序列化后果?()A.远程代码执行B.权限提升C.数据泄露D.拒绝服务10.安全编码原则?()A.输入验证B.输出编码C.最小权限D.错误处理不暴露敏感信息判断题(共10题,每题2分)1.哈希函数是可逆的。()2.HTTPS可防止中间人攻击。()3.CSRF攻击需要用户主动操作。()4.静态代码分析能发现运行时漏洞。()5.敏感数据应存在客户端cookie。()6.注入攻击仅针对SQL数据库。()7.OWASPTop10固定不变。()8.XSS可窃取用户cookie。()9.非对称加密比对称加密快。()10.威胁建模在上线后进行。()简答题(共4题,每题5分)1.简述OWASPTop102021中“不安全的设计”风险及防范措施。2.简述SQL注入原理及防范方法。3.简述CSRF攻击流程及防范措施。4.简述SSDLC主要阶段及安全活动。讨论题(共2题,每题5分)1.讨论敏捷开发中如何融入安全实践。2.讨论敏感数据保护的关键措施及开发实践。答案:填空题答案:1.注入2.单因素3.AES4.--(或)5.CSRFToken6.整个7.2568.DOM9.ModSecurity10.第二单项选择题答案:1.C2.C3.A4.D5.B6.C7.B8.A9.A10.C多项选择题答案:1.ABD2.ABD3.ABC4.ABC5.ABC6.AC7.ABCD8.ABCD9.ABCD10.ABCD判断题答案:1.错2.对3.对4.错5.错6.错7.错8.对9.错10.错简答题答案:1.不安全的设计指软件设计阶段存在安全缺陷,非编码错误,2021年新增且排名第二。防范:需求阶段加入安全需求;威胁建模(如STRIDE);安全设计模式;安全架构评审;安全融入SDLC全流程,确保设计考虑数据保护、访问控制等,降低后期修复成本。2.原理:攻击者插入恶意SQL语句,欺骗数据库执行非预期操作。防范:预编译语句;ORM框架;输入验证;最小权限;避免拼接SQL;存储过程避免动态SQL。3.流程:攻击者构造恶意请求,诱导已登录用户操作,利用会话cookie让服务器误判为合法请求。防范:CSRFToken;验证Referer;SameSiteCookie;敏感操作二次验证。4.SSDLC包括需求、设计、编码、测试、部署、运维阶段。需求:安全需求定义、风险评估;设计:威胁建模、安全架构;编码:安全编码、静态分析;测试:动态测试、渗透测试;部署:安全配置、漏洞修复;运维:日志监控、审计、补丁更新。讨论题答案:1.敏捷开发中融入安全需嵌入迭代周期:sprint计划加安全任务;迭代内安全评审;CI/CD集成自动化安全工具(静态/动态扫描);每周安全培训;安全专家参与会议;安全测试作为验收标准;定期渗透测试与修复,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 九年级化学(鲁教版)单元主题复习课:《金属的探秘-性质、应用与可持续发展》教案
- CN118926268B 一种绿色溶剂回收废旧光伏组件电池片的方法及回收材料 (湖北大学)
- CN118691779B 一种基于Transformer的结构化道路自动驾驶商用车全局定位方法 (江苏大学)
- AIGC与新媒体运营技能实战(慕课版) 教学大纲
- 小学三年级英语上册《Unit 6 Happy Birthday!》第一课时听说教学精研教案
- 河道工程测量投标文件
- 深基坑工程现场安全巡检制度
- 无菌产品放行评审管理方案
- 无菌医疗器械不合格品处置程序
- 服务资源分配优化方案
- AQ4273-2024粉尘爆炸危险场所用除尘系统安全技术规范(正式版)
- 2025秋季人教版新教材八年级英语上册Unit1-8语法填空(附答案)
- 呆滞料的预防与管理
- 华为公务接待管理办法
- 基于AI的网络性能动态路由优化-洞察阐释
- 科技奖申报书模板
- 盐雾测试报告-样张
- DL-T 5619-2021 调相机工程项目划分导则
- 逆转:舆情危机的预防与处置
- 口腔颌面外科学:绪论课件
- 球墨井盖采购投标方案
评论
0/150
提交评论