技术部信息安全意识培训测试
请完成以下测试,检验本次培训的学习成果,所有题目均为单选题,只有一个正确答案。
1. 基本信息:
姓名:
部门:
2. 代码中将 AK/SK、数据库密码直接写死提交 Git 仓库,下面说法正确的是?
私有仓库很安全,不会泄露
一旦提交仓库,必须立刻轮换对应凭据
提交后删除代码就万事大吉,不用处理密钥
只在测试环境使用,不会产生风险
3. 下面哪一项属于 SQL 注入的高危写法?
使用参数化查询
直接拼接字符串组装 SQL 语句
使用 ORM 预编译查询
对输入参数做校验过滤
4. STRIDE 威胁模型中,E(Elevation of Privilege)代表的是?
身份伪装
拒绝服务
权限提升 / 越权
数据篡改
5. 关于环境隔离,下列做法正确的是?
将生产数据库数据直接复制到测试环境使用
dev/test/prod 环境网络、账号、凭据相互隔离
开发环境直接使用生产账号密码调试
测试服务器对外开放生产端口
6. CI/CD 流水线中 SCA 扫描主要用来检测什么风险?
业务逻辑漏洞
依赖组件已知 CVE 漏洞
运行时业务越权
页面前端样式问题
7. 生产环境访问服务器,推荐的安全做法是?
直接 root 账号 SSH 登录服务器
通过堡垒机访问,留存审计录像
多人共用同一个 root 账号
关闭操作审计日志提升性能
8. 遇到可疑入侵痕迹,第一时间不应该做的是?
保留现场,不重启服务器
10 分钟内通知信息安全部
直接重启、升级清理可疑文件
记录进程、网络连接等证据
9. 关于容器安全,下面禁止的操作是?
使用最小化基础镜像
运行特权容器 --privileged
以非 root 用户运行容器
开启 seccomp 安全配置
10. OWASP A01 失效的访问控制,下面哪项防护是正确的?
只靠前端隐藏按钮实现权限控制
所有后端接口重新校验当前用户身份权限
URL 直接传递用户 ID,服务端不校验
列表接口不做所属身份过滤
11. 安全事件应急流程正确顺序是?
发现→止血→取证→根因→恢复→复盘
取证→发现→止血→复盘→恢复→根因
止血→发现→根因→取证→复盘→恢复
发现→恢复→止血→取证→复盘→根因
关闭
更多问卷
复制此问卷