版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年江苏省特殊专技职位人民警察公务员考试(网络安全技术网络安全防护)考前冲刺试题及答案一、单项选择题(本部分共30题,每题1.5分,共45分。每题只有一个选项符合题意)1.在TCP/IP协议栈中,负责提供端到端可靠传输服务的协议是()。A.IPB.TCPC.UDPD.ICMP2.某特警支队在进行网络取证时,获取了一个被加密的RAR压缩包。为了在不解压的情况下验证该压缩包的完整性,最应该计算该文件的()。A.MD5值B.文件创建时间C.文件大小D.文件属性3.在公钥密码体制中,用户A发送机密信息给用户B,若要实现保密性,A应使用()对消息进行加密。A.A的公钥B.A的私钥C.B的公钥D.B的私钥4.警务云平台中部署的某Web应用使用了Form表单认证,攻击者通过在该表单的输入框中输入恶意脚本代码,导致其他查看该页面的用户浏览器执行该代码。这种攻击方式被称为()。A.SQL注入B.跨站脚本攻击(XSS)C.跨站请求伪造(CSRF)D.文件包含漏洞5.Snort是一款广泛使用的开源入侵检测系统(IDS),它主要基于哪种检测技术?()A.异常检测B.协议分析C.特征匹配D.行为分析6.依据《中华人民共和国网络安全法》,网络运营者应当制定网络安全事件应急预案。在发生网络安全事件时,应立即启动应急预案,采取相应的补救措施,并按照规定向()报告。A.上级主管部门B.公安机关C.有关主管部门D.网信部门7.在Linux系统中,权限位为“rwsr-xr-x”的文件,其中的“s”表示()。A.粘滞位B.设置用户ID位C.设置组ID位D.文件被锁定8.某公安局内网中部署了防火墙,配置规则如下:规则1:允许内网访问外网HTTP;规则2:允许内网访问外网HTTPS;规则3:拒绝所有。若某内网主机尝试访问外网的FTP服务(21端口),结果将是()。A.允许B.拒绝C.需要身份认证D.丢弃且不通知9.在数字签名中,签名者使用()生成签名,验证者使用()验证签名。A.发送方公钥;发送方私钥B.发送方私钥;发送方公钥C.接收方公钥;接收方私钥D.接收方私钥;接收方公钥10.下列关于SQL注入攻击的描述中,错误的是()。A.可以通过用户输入注入恶意SQL代码B.主要原因是应用程序未对用户输入进行过滤或参数化查询C.盲注是一种在无法看到回显信息时的注入技术D.使用存储过程可以完全杜绝所有SQL注入风险11.在Windows系统中,用于查看当前网络连接状态(包括本地地址、外部地址、PID等)的命令是()。A.ipconfigB.netstat-anoC.nmapD.netuser12.HTTPS协议通过()协议来保证传输数据的机密性和完整性。A.SSL/TLSB.SSHC.IPSecD.S/MIME13.某种攻击方式通过向目标服务器发送大量的TCPSYN请求,但不完成三次握手,从而耗尽服务器的连接资源。这种攻击被称为()。A.UDPFloodB.ICMPFloodC.SYNFloodD.HTTPFlood14.在非对称加密算法中,RSA算法的安全性基于()数学难题。A.离散对数问题B.大整数分解问题C.椭圆曲线离散对数问题D.背包问题15.某省厅警务系统使用了Kerberos认证协议,该协议中核心的安全机制是()。A.公钥加密B.对称密钥加密C.哈希函数D.数字证书16.以下哪个端口通常被用于Windows系统的远程桌面服务(RDP)?()A.22B.23C.3389D.44517.在Web安全中,CSP(ContentSecurityPolicy)的主要作用是()。A.防止SQL注入B.防止跨站脚本攻击(XSS)C.防止跨站请求伪造(CSRF)D.强制使用HTTPS18.某安全研究员在对警用APP进行渗透测试时,发现APP将敏感数据明文存储在SharedPreferences中。这属于()。A.组件暴露漏洞B.不安全数据存储C.不安全通信D.代码注入19.某内网IP地址为8/24,其子网掩码是()。A.B.C.D.5520.在数据库安全中,视图(View)可以作为一种安全机制,其主要作用是()。A.加密数据B.提高查询速度C.隐藏底层表结构并限制数据访问D.实现数据备份21.某攻击者通过伪造ARP报文,将局域网内网关的MAC地址修改为自己的MAC地址,从而截获网关流量。这种攻击称为()。A.MAC洪泛B.ARP欺骗C.DNS欺骗D.ICMP重定向22.下列关于数字证书的描述,正确的是()。A.数字证书由用户自己生成B.数字证书中包含公钥和私钥C.数字证书由CA机构签发D.数字证书永久有效23.在Python代码审计中,发现代码使用了`pickle.loads()`函数处理不可信的数据。这可能导致()。A.SQL注入B.命令执行C.XSSD.CSRF24.某单位核心数据库被勒索病毒加密,备份数据也同时被删除。为防止此类灾难性后果,备份策略中最重要的原则之一是()。A.仅使用本地备份B.仅使用增量备份C.遵循3-2-1备份原则D.仅在业务低峰期备份25.入侵防御系统(IPS)与入侵检测系统(IDS)的主要区别在于()。A.IPS只能工作在旁路模式B.IPS具有阻断攻击的能力C.IDS具有阻断攻击的能力D.IPS无法检测已知攻击26.在无线网络安全中,WPA2协议使用的加密算法是()。A.WEPB.TKIPC.CCMP/AESD.RC427.某公安内部系统要求“最小权限原则”,其含义是()。A.所有用户只能拥有读取权限B.用户仅拥有完成其任务所必需的最小权限C.管理员权限应下放给普通用户D.系统默认拒绝所有访问28.某流量包分析显示,数据包中包含“User-Agent:sqlmap/1.0”。这通常意味着()。A.正常的浏览器访问B.使用了BurpSuite工具C.使用了Sqlmap工具进行SQL注入测试D.系统自动更新29.关于IPv6的安全特性,下列说法错误的是()。A.IPv6强制支持IPSecB.IPv6地址空间极大,使得网络扫描变得困难C.IPv6彻底解决了所有网络安全问题D.IPv6取消了广播,使用组播30.某Web服务器日志显示大量针对“/wp-login.php”的尝试访问,且来源IP分散。这最可能是()。A.暴力破解攻击B.DDOS攻击C.端口扫描D.中间人攻击二、多项选择题(本部分共15题,每题2分,共30分。每题有两个或两个以上选项符合题意,错选、漏选不得分)31.属于OWASPTop10(2021)中的安全风险包括()。A.失效的访问控制B.加密故障C.注入D.不安全的反序列化32.在Windows系统中,以下哪些是常见的启动项位置?()A.注册表HKLM\Software\Microsoft\Windows\CurrentVersion\RunB.注册表HKCU\Software\Microsoft\Windows\CurrentVersion\RunC.C:\ProgramData\Microsoft\Windows\StartMenu\Programs\StartUpD.C:\Windows\System32\drivers\etc\hosts33.防火墙按照实现技术可以分为()。A.包过滤防火墙B.应用代理防火墙C.状态检测防火墙D.硬件防火墙34.关于对称加密算法和非对称加密算法,下列描述正确的有()。A.对称加密算法加解密速度快,适合加密大量数据B.非对称加密算法安全性更高,通常用于密钥交换和数字签名C.DES算法是一种常用的非对称加密算法D.RSA算法是一种常用的非对称加密算法35.恶意代码的主要传播途径包括()。A.电子邮件附件B.恶意网页挂马C.U盘等可移动存储设备D.系统漏洞利用36.在网络取证中,以下哪些信息是重要的电子证据?()A.系统日志B.应用程序日志C.内存镜像D.路由器配置文件37.下列关于端口扫描技术的描述,正确的有()。A.TCPConnect扫描会建立完整的TCP连接B.TCPSYN扫描(半开扫描)不会建立完整的连接C.UDP扫描通常比较困难且耗时D.FIN扫描主要用于探测防火墙规则38.以下哪些命令可以用于Linux系统的提权辅助排查?()A.sudo-lB.cat/etc/sudoersC.uname-aD.id39.在应急响应中,针对被入侵的服务器,正确的处理流程包括()。A.断开网络连接(或拔网线)B.开启远程桌面方便排查C.备份日志和内存数据D.立即重启服务器以清除病毒40.常见的Web应用服务器指纹识别特征包括()。A.Server响应头B.X-Powered-By响应头C.Cookie中的特定字段D.页面底部的版权信息41.下列关于HTTPS证书验证过程的描述,正确的有()。A.客户端验证服务器证书是否在有效期内B.客户端验证服务器证书是否由可信CA签发C.客户端验证证书的域名是否与访问的域名匹配D.服务器必须验证客户端的证书(双向认证时)42.导致Web应用出现“不安全的直接对象引用”(IDOR)漏洞的原因通常包括()。A.开发者直接使用用户提供的ID访问数据库对象B.未对用户是否有权限访问该对象进行校验C.未使用参数化查询D.未对输入数据进行XSS过滤43.以下哪些工具属于网络扫描与嗅探类工具?()A.NmapB.WiresharkC.MetasploitD.Tcpdump44.关于XSS攻击的防御措施,有效的有()。A.对用户输入进行严格的过滤和转义B.设置HttpOnly标志位防止Cookie被窃取C.使用CSP策略限制脚本来源D.使用前端JavaScript框架自带的防护机制(如React的JSX)45.在数据库安全加固中,以下措施正确的有()。A.删除默认的数据库用户(如test)B.禁止root用户远程登录C.定期更新数据库补丁D.将数据库端口直接暴露在公网三、判断题(本部分共15题,每题1分,共15分。正确的选A,错误的选B)46.只要使用了SSL/TLS协议,Web应用就是绝对安全的,不存在被攻击的风险。()47.基数排序是一种稳定的排序算法,时间复杂度为O(n+k)。()48.在Linux系统中,/etc/passwd文件存储了用户的密码哈希值。()49.特洛伊木马通常伪装成合法软件,诱骗用户运行,但本身不具备自我复制能力。()50.ICMP协议仅用于诊断目的,不会用于攻击。()51.盐值在密码存储中可以有效增加彩虹表攻击的难度。()52.深度包检测(DPI)可以检查应用层载荷内容。()53.所有的缓冲区溢出攻击都会导致Shellcode的执行。()54.在我国,关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订安全保密协议。()55.IPv6的地址长度为128位。()56.MD5算法由于其碰撞问题,不再推荐用于数字签名等安全性要求高的场景。()57.隧道技术可以用于实现VPN,通过封装加密数据在公网传输。()58.应用层网关防火墙能够检查应用层协议的数据,安全性较高,但性能相对较低。()59.在渗透测试中,如果获得了目标服务器的Shell权限,就代表测试结束,无需进行后续操作。()60.逻辑炸弹是一种当特定条件满足时才触发破坏行为的恶意程序。()四、填空题(本部分共10题,每题1.5分,共15分)61.在RSA算法中,若公钥为(e,n),私钥为(d,n),则加密公式为C≡±odn,解密公式为M≡±62.在HTTP协议中,状态码403表示______。63.著名的网络攻击框架Metasploit中,用于在目标系统上运行并返回控制端的模块称为______。64.在Linux系统中,用于查看系统当前运行进程的命令是______。65.某文件的权限为`-rwxrw-r--`,其八进制表示为______。66.为了防止DNS劫持,可以采用______协议来加密DNS查询。67.在Windows注册表中,SAM文件(安全账户管理器)的哈希值存储在______路径下(通常无法直接读取)。68.在Web攻击中,攻击者通过修改URL中的参数来访问未授权的数据,这种漏洞被称为______。69.在Python中,`eval()`函数如果处理用户输入的数据,可能导致______漏洞。70.常见的数据库连接池攻击中,通过长时间占用连接导致资源耗尽的攻击称为______。五、简答题(本部分共4题,每题5分,共20分)71.请简述TCP三次握手的过程,并解释SYNFlood攻击是如何利用该过程进行攻击的。72.请列举至少五种Web应用安全加固的方法,并简要说明。73.简述对称加密算法与非对称加密算法的区别,并各给出一种典型算法名称。74.请解释什么是“中间人攻击”(MITM),并列举两种常见的防御措施。六、综合应用题(本部分共3题,共25分)75.(8分)某公安局内网服务器日志发现异常,日志片段如下:`[2023-10-2510:23:45]POST/login.phpHTTP/1.1``Host:ernal``Content-Type:application/x-www-form-urlencoded``Content-Length:52``username=admin'OR'1'='1'--&password=anything`(1)请分析上述日志记录了什么类型的攻击?其攻击原理是什么?(4分)(2)作为网络安全管理员,应如何从代码层面修复该漏洞?(4分)76.(8分)某单位计划部署一套无线网络用于移动警务通接入。为了保证安全性,请设计一个无线网络安全配置方案,需包含以下方面:(1)认证方式的选择及理由。(3分)(2)加密算法的选择及理由。(3分)(3)除了认证和加密,还应采取哪些额外的安全措施?(2分)77.(9分)某数字取证案例中,获取了一台嫌疑人的计算机镜像。请回答以下问题:(1)在磁盘镜像分析中,如何定位已删除文件的残留数据?(3分)(2)在Windows系统中,如何提取用户最近访问的文件记录(列举两个具体位置或工具)?(3分)(3)若嫌疑人使用了全盘加密(如BitLocker),在取证分析前面临的主要挑战是什么?通常如何处理?(3分)参考答案与解析一、单项选择题1.B解析:TCP(传输控制协议)提供面向连接的、可靠的字节流服务。2.A解析:MD5或SHA-1等哈希算法用于验证文件完整性,确保文件未被篡改。3.C解析:要发送机密信息给B,必须使用接收方B的公钥加密,因为只有B的私钥能解密。4.B解析:跨站脚本攻击(XSS)是指攻击者在网页中注入恶意脚本,当用户浏览时执行。5.C解析:Snort主要是基于规则的特征匹配引擎,虽然也有协议分析功能,但核心是特征匹配。6.C解析:《网络安全法》规定,网络运营者应向有关主管部门报告。7.B解析:SUID(SetUserID)位,普通用户执行该文件时,暂时获得文件所有者的权限。8.B解析:防火墙默认策略是“拒绝所有”,且前两条规则仅允许HTTP和HTTPS,FTP流量会被拒绝。9.B解析:签名用私钥(保证不可伪造),验证用公钥(所有人可验证)。10.D解析:存储过程如果仍然拼接SQL字符串,依然存在注入风险,不能说“完全杜绝”。11.B解析:`netstat-ano`显示所有网络连接、路由表和接口统计,-a显示所有,-n以数字形式显示,-o显示PID。12.A解析:HTTPS=HTTPoverSSL/TLS。13.C解析:SYNFlood利用TCP协议缺陷,发送大量SYN包但不回送ACK,耗尽服务器半连接队列。14.B解析:RSA基于大整数分解难题。15.B解析:Kerberos主要依赖对称加密(DES/3DES/AES)和可信第三方(KDC)。16.C解析:RDP默认端口3389。17.B解析:CSP用于定义资源加载策略,有效缓解XSS和数据注入攻击。18.B解析:将敏感数据明文存储在本地(如SharedPreferences、SQLite)属于不安全数据存储。19.C解析:/24对应。20.C解析:视图可以限制用户对底层表的访问,只展示允许查看的字段或行。21.B解析:ARP欺骗通过伪造ARP响应报文,将网关IP映射到攻击者MAC。22.C解析:数字证书由证书颁发机构(CA)签发,包含公钥和身份信息,不含私钥。23.B解析:Python的`pickle`在反序列化时可以执行任意代码,存在严重命令执行风险。24.C解析:3-2-1原则(3份数据,2种介质,1个异地)是数据备份的最佳实践。25.B解析:IPS(入侵防御系统)在线部署,具有实时阻断能力;IDS通常旁路部署,仅告警。26.C解析:WPA2使用CCMP(基于AES)进行加密。27.B解析:最小权限原则指主体仅拥有执行授权任务所需的最小权限。28.C解析:User-Agent中包含sqlmap特征,说明正在使用Sqlmap工具进行扫描。29.C解析:IPv6虽然安全性有所增强,但并未彻底解决所有安全问题(如应用层漏洞依然存在)。30.A解析:针对登录页面的高频访问,且来源分散,通常是暴力破解或撞库攻击。二、多项选择题31.ABCD解析:A、B、C、D均属于OWASPTop102021列表中的项目。32.ABC解析:Hosts文件是DNS解析配置,不是启动项。Run键值和启动文件夹是常见启动项。33.ABC解析:按技术分为包过滤、应用代理、状态检测;硬件防火墙是部署形态。34.ABD解析:DES是对称加密算法,RSA是公钥(非对称)算法。35.ABCD解析:四项均为恶意代码常见的传播途径。36.ABCD解析:系统日志、应用日志、内存镜像、网络设备配置均属于重要的电子证据。37.ABC解析:TCPConnect建立完整连接;SYN扫描(隐蔽扫描)不建立完整连接;UDP扫描困难。FIN扫描用于绕过防火墙,但主要目的是探测主机存活状态。38.ABD解析:`sudo-l`查看当前sudo权限,`cat/etc/sudoers`查看配置,`id`查看当前用户所属组。`uname-a`查看内核版本,虽有用但非直接用于提权排查。39.AC解析:应急响应第一步通常是隔离(断网),然后是取证(备份日志)。重启可能导致内存数据丢失,破坏现场。开启远程服务可能扩大攻击面。40.ABCD解析:响应头、Cookie、页面内容均可作为指纹识别依据。41.ABCD解析:HTTPS验证包括有效期、CA信任链、域名匹配;双向认证时需验证客户端证书。42.AB解析:IDOR(不安全的直接对象引用)核心是直接使用用户提供的ID且未校验权限。C是注入问题,D是XSS问题。43.ABD解析:Nmap(扫描)、Wireshark(嗅探)、Tcpdump(嗅探)。Metasploit是攻击框架。44.ABCD解析:输入过滤、HttpOnly、CSP、前端框架转义均为有效防御手段。45.ABC解析:删除默认用户、禁止远程Root、打补丁是正确措施。数据库端口不应直接暴露在公网。三、判断题46.B解析:SSL/TLS不能防御应用层漏洞(如SQL注入、逻辑漏洞),且存在配置错误风险。47.A解析:基数排序是稳定的排序算法。48.B解析:现代Linux系统中,密码哈希存储在/etc/shadow文件中,/etc/passwd存储用户信息。49.A解析:特洛伊木马伪装性强,通常不具备自我复制能力(区别于病毒)。50.B解析:ICMP可用于Smurf攻击、PingFlood等,也可用于隧道传输数据。51.A解析:盐值增加了随机性,使得针对同一密码的彩虹表攻击失效。52.A解析:DPI(深度包检测)可以检查应用层载荷。53.B解析:部分缓冲区溢出仅导致程序崩溃(DoS),不一定能执行代码(如DEP开启时)。54.A解析:《网络安全法》规定,CII运营者采购网络产品和服务需签订安全保密协议。55.A解析:IPv6地址长度为128位。56.A解析:MD5已被证明存在碰撞风险,不适用于高安全性场景。57.A解析:隧道技术封装加密流量,是VPN的核心技术。58.A解析:应用层网关安全性高但开销大,性能较低。59.B解析:获得Shell后通常需要进行提权、内网横向移动、痕迹清除等后续操作。60.A解析:逻辑炸弹触发条件满足时执行破坏行为。四、填空题61.20解析:p=62.Forbidden(禁止访问)63.Payload(攻击载荷)64.ps65.764解析:rwx=7,rw-=6,r--=4。66.DNSoverHTTPS(DoH)或DNSoverTLS(DoT)67.HKEY_LOCAL_MACHINE\SAM68.不安全的直接对象引用(IDOR)69.代码注入70.连接池耗尽攻击五、简答题71.答:(1)TCP三次握手过程:第一步:客户端发送SYN包(seq=x)给服务器,进入SYN_SENT状态。第二步:服务器收到SYN包,回复SYN+ACK包(ack=x+1,seq=y),进入SYN_RCVD状态。第三步:客户端收到SYN+ACK包,回复ACK包(ack=y+1),进入ESTABLISHED状态;服务器收到ACK后也进入ESTABLISHED状态。(2)SYNFlood攻击原理:攻击者伪造大量源IP地址,向服务器发送TCPSYN包。服务器回复SYN+ACK包并等待客户端的ACK,此时连接处于半连接状态(SYN_RCVD),占用TCPbacklog队列资源。由于源IP是伪造的,服务器永远收不到ACK,导致半连接队列迅速耗尽,无法处理正常的连接请求。72.答:(1)输入验证:对所有用户输入进行严格的类型、长度、格式校验。(2)输出编码:对输出到HTML页面的数据进行HTML实体编码,防止XSS。(3)参数化查询:使用预编译语句或ORM框架,防止SQL注入。(4)最小权限配置:Web服务进程以低权限用户运行,数据库用户仅授予必要权限。(5)错误处理:自定义错误页面,禁止向用户展示详细的堆栈信息或路径信息。(6)部署HTTPS:使用SSL/TLS加密传输通道。(7)安全头设置:设置X-Frame-Options、CSP等响应头。73.答:(1)区别:密钥数量:对称加密加解密使用同一个密钥;非对称加密使用公钥和私钥对。速度:对称加密速度快,适合大量数据;非对称加密速度慢,适合少量数据。用途:对称加密主要用于数据加密;非对称加密主要用于密钥交换、数字签名和身份认证。(2)典型算法:对称加密:DES、3DES、AES、RC4。非对称加密:RSA、ECC(椭圆曲线加密)、ElGamal。74.答:(1)中间人攻击(MITM)定义:攻击者秘密拦截并可能篡改两个正在通信的方之间的消息,而双方都以为他们在直接与对方通信。(2)防御措施:强加密与认证:使用SSL/TLS等协议加密通信,并验证服务器证书,防止被欺骗。公钥基础设施(PKI):依赖可信的CA机构签发证书,确保公钥的真实性。Web认证:在Web应用中实施HSTS(HTTPStrictTransportSecurity)强制使用HTTPS。六、综合应用题75.答:(1)攻击类型及原理:类型:SQL注入攻击。原理:攻击者在`username`字段输入了`admin'OR'1'='1'--`。当后端代码直接拼接SQL语句(如`SELECT*FROMusersWHEREusername='us(2)修复方案
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年江苏省宿迁市宿豫区三年级数学第二学期期末调研模拟试题含答案解析
- 高空作业安全防护规范培训
- 动火作业安全流程
- 跨境智算中心电算协同中跨国算力绿电调度跨境执法协作-基于国际环境执法合作框架与算力绿电调度跨境违法联合查处规则规范分析
- 家庭自制发酵美食安全食用周期课
- 校园零食安全隐患排查整治宣讲
- 夏季饮料代理合作协议便利店饮品季度分销合同样本三篇
- 社区护理学第4版课件
- 女儿升学宴家长发言稿
- 高血压性心脏病护理
- GB/T 48012.2-2026光伏发电系统用功率转换设备安全性第2部分:逆变器的特定要求
- GB/T 29085-2026卫星防污染技术要求
- 2026杭州高新区(滨江)人力资源和社会保障局招聘5人笔试参考题库及答案详解
- 街区运营规划方案范本
- 2026年安徽芜湖繁昌区村级后备干部招聘考试试卷-含答案解析
- 人造草坪足球场施工方案
- 成都铁中2026级新高一分班数学模拟卷(含答案解析)
- 《传感器与检测技术》课件 第一章 概述
- 2026年安徽基层法律服务工作者考试真题
- 物流行业运输服务质量制度
- 新手必学:CCC工厂检查十大要素详解与内审实操指南
评论
0/150
提交评论