版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年(网络空间安全)身份认证技术试题及答案一、单项选择题(每题2分,共30分)1.以下不属于身份认证四大基本认证因子分类的是()A.知识类因子B.持有类因子C.生物特征类因子D.网络IP类因子答案:D解析:身份认证的四大核心认证因子分为知识类(用户所知,如密码、验证码)、持有类(用户所有,如U盾、SIM卡、智能卡)、生物特征类(用户本身固有生理特征,如指纹、人脸、虹膜)、行为特征类(用户行为习惯,如击键节奏、步态),网络IP属于会话上下文属性,不属于身份固有认证因子分类。2.零信任架构中身份认证的核心原则是()A.基于内网边界默认信任B.基于身份持续验证,永不信任C.一次认证全域通行D.基于用户职位默认授权答案:B解析:零信任架构的核心逻辑是“永不信任,始终验证”,打破了传统基于网络边界的隐式信任模型,以身份为核心对所有访问主体进行持续动态验证,不存在默认信任。3.FIDO2联盟推出的Passkey无密码认证,跨设备同步的核心依赖是()A.用户端加密云密钥同步池B.服务端集中存储用户私钥C.浏览器Cookie存储D.运营商SIM卡存储答案:A解析:Passkey采用非对称加密架构,用户私钥由用户自主掌控,跨设备同步通过用户授权的加密云密钥池实现,服务端仅存储公钥,不会存储用户私钥。4.针对AI深度换脸攻击,以下哪种活体检测方案的防御效果最优()A.静态人脸图像比对B.随机指令动态活体检测C.2D纹理活体检测D.红外人脸采集答案:B解析:随机指令动态活体检测要求用户完成系统随机生成的动作(如转头、眨眼、读出随机数字),AI深度换脸无法实时生成匹配随机指令的动态响应,可有效抵御大部分深度伪造攻击,防御效果远优于静态检测方案。5.W3C定义的去中心化身份(DID)的核心特点是()A.中心化机构统一存储身份信息B.用户自主掌控身份私钥与凭证C.身份信息全链公开可查D.必须依赖第三方机构完成身份验证答案:B解析:去中心化身份(DID)的核心是用户完全自主掌控身份控制权,不需要中心化身份提供商授权即可完成身份创建与验证,仅将身份标识符上链,身份凭证加密存储在用户端,可通过零知识证明完成验证,不暴露原始身份信息。6.以下组合中,属于合规三因素认证的是()A.密码+短信验证码+邮箱验证码B.指纹+人脸+掌纹C.密码(知识)+USBKey(持有)+人脸(生物)D.银行卡+SIM卡+NFC手机答案:C解析:多因素认证要求组合不同分类的认证因子,同一分类下多个因子不属于真正意义的多因素认证,C选项分别对应知识、持有、生物三个不同分类的认证因子,属于标准三因素认证。7.零知识证明技术应用于身份认证的核心作用是()A.加快认证响应速度B.减少存储开销C.在不泄露原始身份信息的前提下完成合法性验证D.压缩身份凭证大小答案:C解析:零知识证明允许证明方在不透露任何额外有效信息的情况下,向验证方证明某个命题成立,应用于身份认证可满足最小信息披露原则,符合个人信息保护要求。8.5GAKA认证协议相比4GAKA的核心安全改进是()A.不需要归属网络参与认证B.解决了伪基站重定向攻击风险C.不加密认证向量D.终端不需要存储身份密钥答案:B解析:5GAKA通过加密用户永久标识符、改进归网域鉴权流程,从根源解决了4G时代存在的伪基站重定向攻击、用户位置追踪等安全风险,实现了终端与网络的双向安全鉴权。9.击键动态行为认证的核心识别依据是()A.用户输入的内容B.用户每个字符的按压时长、输入间隔时间特征C.用户击键的整体力度D.用户使用的键盘类型答案:B解析:击键动态认证是典型的行为特征认证,核心依据是用户长期形成的击键时间特征,不同用户的击键节奏差异可作为身份识别的有效依据。10.以下方法中,不能防御身份认证重放攻击的是()A.加入一次性随机数NonceB.加入时间戳校验C.对认证数据做数字签名D.明文传输认证信息答案:D解析:重放攻击是攻击者截获合法认证信息后重新发送给服务端完成认证,明文传输无法识别信息是否被重放,不能防御攻击,随机数、时间戳、数字签名都可保证认证信息的一次性有效性。11.身份认证指标中,拒真率(FRR)的定义是()A.合法用户被错误拒绝认证的概率B.非法用户被错误接受认证的概率C.系统整体错误率D.活体检测错误率答案:A解析:身份认证的两个核心错误率指标:拒真率FRR是合法用户被拒的概率,反映系统可用性;认假率FAR是非法用户被接受的概率,反映系统安全性。12.以下身份认证方式中,抗钓鱼攻击能力最强的是()A.静态密码B.短信验证码C.FIDOPasskeyD.邮箱验证码答案:C解析:Passkey私钥默认绑定认证站点的域名,钓鱼站点域名与合法域名不一致,无法触发合法认证签名,天生具备抗钓鱼属性,远优于传统认证方式。13.资源受限物联网设备的轻量级身份认证,最适合采用以下哪种协议()A.完整SSL/TLS全握手协议B.轻量级DTLS协议C.RSA2048全签名流程D.明文口令认证答案:B解析:物联网设备普遍计算、存储资源有限,DTLS协议适配UDP传输,握手开销小,可在资源受限场景下实现双向身份认证,兼顾安全与性能。14.零信任身份认证的对象不包括以下哪项()A.用户身份B.设备身份C.应用服务身份D.网络端口身份答案:D解析:零信任要求对所有访问实体进行身份认证,包括用户、设备、应用、服务,网络端口是传输通道属性,不属于独立访问主体身份。15.撞库攻击的核心原理是利用了以下哪种用户习惯()A.用户使用弱密码B.用户多个平台复用同一密码C.用户密码长度过短D.用户定期更换密码答案:B解析:撞库攻击是攻击者利用拖库得到的一个平台的账号密码组合,批量尝试登录其他平台,核心利用了用户跨平台复用密码的习惯。二、多项选择题(每题3分,共30分)1.以下不属于真正多因素认证的组合是()A.密码+短信验证码B.指纹+人脸识别C.USBKey+智能银行卡D.密码+指纹识别答案:ABC解析:多因素认证要求至少两个不同分类的认证因子,A同属知识类因子、B同属生物特征类因子、C同属持有类因子,均为同一分类下的多个验证步骤,不属于真正的多因素认证,D属于不同分类,符合多因素要求。2.去中心化身份(DID)相比传统中心化身份的优势包括()A.用户自主掌控身份控制权B.降低身份信息大规模泄露风险C.可实现零知识证明验证,减少信息披露D.不需要中心化机构背书身份凭证答案:ABCD解析:以上四项均为DID相对于传统中心化身份的核心优势,DID支持第三方机构颁发可验证凭证,验证过程不需要依赖中心化机构提供在线服务,用户自主保管凭证。3.生物特征认证常见的呈现攻击(PA)包括()A.人脸照片攻击B.AI深度换脸攻击C.指纹膜攻击D.深度伪造语音攻击答案:ABCD解析:呈现攻击是攻击者使用伪造的生物特征载体呈现给传感器,骗过认证系统,以上四种均为常见的生物特征呈现攻击方式。4.无密码身份认证的主流实现路径包括()A.基于FIDO2的Passkey认证B.基于生物特征+设备公钥的本地验证方案C.基于运营商手机号的一键登录认证D.基于静态口令哈希的服务端验证答案:ABC解析:无密码认证指不需要用户设置记忆静态密码即可完成认证,D属于传统有密码认证,不符合要求。5.零信任架构下持续身份认证的特点包括()A.替代一次认证长期有效的传统模式B.结合场景风险动态调整认证强度C.仅验证用户身份,不需要验证设备状态D.贯穿整个访问生命周期答案:ABD解析:零信任持续身份认证要求同时验证用户身份和设备安全状态,C错误,其余选项正确。6.身份认证常见的攻击方式包括()A.重放攻击B.钓鱼攻击C.撞库攻击D.侧信道攻击答案:ABCD解析:侧信道攻击通过分析密码计算的时间、功耗等特征破解密钥,也是身份认证系统的常见攻击方式,四种均属于身份认证攻击。7.生物特征认证相比传统口令认证的优势包括()A.不易遗忘B.不易丢失C.与身份绑定性强,难以复制D.可终身使用,无需更换答案:ABCD解析:生物特征是用户固有生理特征,不会遗忘丢失,具有高唯一性,终身基本稳定,以上均为其核心优势。8.以下属于行为特征身份认证技术的是()A.击键动态识别B.步态识别C.手写签名动态识别D.鼠标移动轨迹识别答案:ABCD解析:行为特征认证基于用户长期形成的行为习惯进行身份识别,以上四种均属于典型的行为特征认证技术。9.5G网络身份认证的核心安全特性包括()A.加密用户永久标识符,防范位置追踪B.实现终端与网络的双向鉴权C.支持网络切片的独立身份认证管理D.支持轻量级物联网设备身份认证答案:ABCD解析:以上四项均为5G标准中身份认证的核心安全改进,满足5G多场景下的身份安全需求。10.身份认证系统的核心评价指标包括()A.拒真率FRRB.认假率FARC.认证响应时延D.并发处理能力答案:ABCD解析:身份认证系统需要同时满足安全性和性能要求,以上四项均为核心评价指标。三、判断题(每题1分,共10分)1.多因素认证要求必须组合三个及以上不同类型的认证因子。()答案:错误解析:多因素认证只要求至少两个不同类型的认证因子,双因素认证属于多因素认证的范畴。2.Passkey无密码认证的服务端仅存储用户公钥,不会存储私钥,即使服务端数据泄露也不会导致身份被盗用。()答案:正确解析:Passkey采用非对称加密架构,私钥由用户存储,服务端仅存储公钥,公钥泄露无法用来伪造身份,不存在口令库泄露的风险。3.去中心化身份DID会将所有用户身份信息存储在区块链上公开。()答案:错误解析:DID仅将用户身份标识符上链,身份凭证加密存储在用户端,仅用户授权后才可访问,不会公开所有身份信息。4.零信任架构下,身份认证需要同时验证用户身份和设备安全状态。()答案:正确解析:零信任将设备身份作为核心验证要素,不安全的设备即使拥有合法用户身份也会被拒绝访问。5.活体检测是生物特征认证的必要环节,主要用于防范呈现攻击。()答案:正确6.认假率FAR数值越高,说明身份认证系统的安全性越好。()答案:错误解析:认假率是非法用户被错误接受的概率,数值越高说明非法用户越容易通过认证,安全性越差。7.FIDOPasskey天生具备抗钓鱼能力,因为密钥绑定了认证站点的域名。()答案:正确8.短信验证码本质属于临时知识类认证因子,安全性依赖于SIM卡的持有安全性。()答案:正确9.零知识证明身份认证可以在不泄露任何原始身份信息的前提下完成合法性验证。()答案:正确10.物联网设备部署在内网,不需要做身份认证也能保证安全。()答案:错误解析:物联网设备是网络攻击的重灾区,内网也存在横向渗透风险,资源受限的物联网设备更需要部署轻量级身份认证。四、简答题(每题5分,共25分)1.简述多因素认证的定义,并列举2种符合要求的多因素认证组合。答案:多因素认证是指结合两个及以上不同分类的身份认证因子,共同完成身份合法性验证的机制,核心目的是通过不同因子的安全互补,提升认证安全性,避免单一因子被攻破后身份被盗用。符合要求的常见组合:①静态密码(知识因子)+USBKey(持有因子),属于双因素认证;②指纹(生物因子)+手机设备公钥(持有因子),属于双因素认证。同一分类下的多个因子不属于真正的多因素认证,安全性提升有限。2.简述Passkey无密码认证相比传统静态口令认证的核心优势。答案:核心优势包括四点:①抗攻击能力强:天生绑定站点域名,可从根源防范钓鱼攻击,服务端不存储私钥,避免了口令库泄露带来的撞库、身份盗用风险;②使用体验好:不需要用户记忆复杂口令,支持跨设备云同步,更换设备后可快速完成认证;③隐私保护好:生物特征验证在用户本地完成,服务端不需要采集存储用户生物特征原始数据,符合个人信息保护要求;④安全兼容性强:支持与现有系统快速适配,可兼容多终端场景。3.简述生物特征身份认证的主要安全风险。答案:主要安全风险包括四点:①生物特征泄露风险:生物特征具有终身不变性,一旦发生大规模泄露,无法像密码一样更换,会带来长期的身份盗用风险;②呈现攻击风险:攻击者可通过指纹膜、AI深度伪造等方式绕过活体检测,冒用合法用户身份;③隐私滥用风险:大规模采集用户生物特征,可能被用于不合规的追踪、监控,侵犯用户隐私;④可用性偏差风险:生物特征会随年龄、环境、身体状态变化,可能导致拒真率升高,影响正常使用体验。4.简述零信任架构下持续身份认证的必要性。答案:必要性体现在三点:①传统边界信任模型已经失效:当前业务云化、远程办公普及,不存在明确的内外网边界,攻击者突破边界后可长期横向移动,持续认证可及时发现异常身份;②身份状态是动态变化的:合法用户账号可能被盗,合法设备可能被攻陷,一次认证无法保证整个访问周期的安全,持续认证可动态识别风险;③符合最小权限原则:持续身份认证是动态授权的基础,可根据身份状态实时调整访问权限,避免过度授权带来的风险。5.简述重放攻击的定义与常见防御方法。答案:重放攻击是指攻击者截获合法用户的身份认证信息后,将其重新发送给认证服务端,从而骗过系统完成身份认证的攻击方式。常见防御方法包括:①添加一次性随机数Nonce:每次认证生成唯一随机数,绑定认证信息,重放的旧随机数会被识别;②添加时间戳校验:认证信息绑定当前时间,超出时间窗口的认证信息会被拒绝;③添加数字签名:对认证信息进行签名,攻击者无法伪造合法签名,可识别重放的旧信息。五、综合应用题(25分)某互联网企业计划搭建千万级用户规模的C端账号系统,需求为:支持跨手机、PC多终端登录,防范钓鱼攻击、撞库攻击,符合《个人信息保护法》的最小必要原则,避免用户生物特征信息过度泄露,同时保障用户使用体验。请设计符合需求的身份认证方案,并说明设计理由。答案:一、方案设计整体采用“Passkey无密码认证为核心,短信验证码双因素认证为辅助,零信任动态风险认证为补充”的架构,具体设计如下:1.核心认证流程:采用FIDO2标准Passkey无密码认证作为核心登录方式:①用户注册阶段:用户绑定手机号
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 飞机桨叶型面仿形工安全培训效果竞赛考核试卷含答案
- 耐蚀衬胶工安全培训竞赛考核试卷含答案
- 气体分离设备装配调试工班组协作能力考核试卷含答案
- 半导体辅料制备工安全管理评优考核试卷含答案
- 焦化装置操作工岗前趋势考核试卷含答案
- 粗钨酸钠溶液制备工安全宣贯考核试卷含答案
- 印前处理和制作员合规考核试卷含答案
- 苯酚丙酮装置操作工岗位实操测试考核试卷含答案
- 再生物资挑选工成果水平考核试卷含答案
- 激光设备安装调试员安全管理评优考核试卷含答案
- 2026太仓市城市发展集团有限公司第一批公开招聘6人考试参考题库及答案详解
- 2026年山东将军开元纸业有限公司招聘(13人)笔试模拟试题及答案详解
- 国有企业董事会决策事项清单管理制度
- 2026年安徽(高考)化学考试试卷真题(含答案)
- 2026-2030中国航空光电吊舱行业研发创新策略及投资价值评估报告
- 2026年河南省中考真题语文试卷和答案
- 2026云南中医药大学招聘第二批科研助理岗位工作人员(事业编制外)25人笔试参考题库及答案详解
- 体育与健康九年级人教版背越式跳高教案
- 2026保密教育线上培训考试试题(附完整答案及解析)
- 安徽宣城市绩溪皖能抽水蓄能发电有限公司招聘笔试题库2026
- 2026四川成都交通投资集团有限公司第一批次校园招聘15人笔试历年常考点试题专练附带答案详解
评论
0/150
提交评论