身份与最小权限

共 18 题
#

1. kerberos 的 TGT/TGS 票据缓存(ccache)与 keytab 在无密码登录与跨节点调度中的取舍?

A keytab 存放的是短期票据,适合交互式登录
B ccache 缓存的是有时效的票据,泄露后的影响窗口小于 keytab 长期密钥 ✓ 正确答案
C keytab 泄露几乎没有风险
D ccache 无法在跨节点调度中复用
#

2. OpenSSH 的 AuthorizedKeysCommand 与 AuthorizedPrincipalsCommand 在 AD/LDAP 集成下的延迟与缓存策略?

A AuthorizedKeysCommand 每次连接都从目录查询公钥,可能引入高延迟 ✓ 正确答案
B AuthorizedPrincipalsCommand 用于读取本地 authorized_keys 文件
C 缓存策略会彻底消除密钥撤销的时间差
D 该命令只在 CA 签名场景下使用
#

3. Kerberos 的 FAST armor / S4U2Self / S4U2Proxy 在跨域委派场景下的票据传递风险与缓解?

A 委派票据无法被转发利用
B S4U2Proxy 用于用户直接登录
C FAST armor 用 armor ticket 保护 KDC 请求,防止 AS 请求重放与篡改 ✓ 正确答案
D 受限委派允许票据转发到任意服务
#

4. SCIM 协议在身份同步中的批量操作、过滤表达式与速率限制如何影响目录服务性能?

A 批量操作越大目录性能越好
B 复杂 SCIM 过滤表达式若不命中索引可能退化为全表扫描 ✓ 正确答案
C 速率限制会提升目录并发处理能力
D SCIM 过滤表达式只支持精确匹配
#

5. JWT 的安全陷阱,alg=none 与 RS256 到 HS256 算法混淆攻击的原理,为什么服务端必须固定并显式校验算法?

A 只要 token 有签名就绝对安全
B alg=none 表示使用 RSA 签名
C 算法混淆攻击利用公钥可被当作 HS256 的 HMAC 密钥 ✓ 正确答案
D 服务端无需校验 alg 字段
#

6. ACL mask 为什么会改变命名用户和组条目的有效权限,排查时应查看哪些字段?

A mask 会限制命名用户和组条目的有效权限,而不影响 owner 和 other ✓ 正确答案
B mask 永久删除命名条目的权限
C owner 的有效权限也受 mask 限制
D mask 只影响组权限,不影响用户权限
#

7. 当 setuid-root 二进制存在漏洞时,no_new_privs 与 seccomp sandbox 为何不能完全替代降权设计?

A 降权设计无法减少提权风险
B seccomp 能完全终止 setuid 漏洞的利用
C no_new_privs 阻止未来 exec 提升权限,但不降低已经提升的当前权限 ✓ 正确答案
D no_new_privs 会撤销当前进程的 root 权限
#

8. sudoers 的 ALL 与 NOPASSWD 滥用如何扩大攻击面,审计日志(journalctl sudo)与最小化策略落地?

A journalctl 无法审计 sudo 调用
B 授予 sudo ALL 后仍无法做危险操作
C NOPASSWD 能减少审计风险
D sudoers 中 ALL 与 NOPASSWD 叠加会扩大免密提权攻击面 ✓ 正确答案
#

9. 服务账号(service account)密码与 SSH key 在 K8s/云平台中的自动轮换与回收策略如何设计?

A K8s 的 Projected Token 以短期 TTL 自动轮换,降低长期泄露风险 ✓ 正确答案
B 服务账号密钥越长期越好
C 回收策略与轮换无关
D 云平台密钥无需轮换
#

10. Unix real/effective/saved UID 如何影响权限检查,setuid 程序降权时最容易犯什么错误?

A real UID 决定文件访问权限
B 只降 effective UID 并保留 saved UID 即无法再回升权限
C saved UID 与权限恢复无关
D 权限检查主要依据 effective UID 决定 ✓ 正确答案
#

11. Linux capabilities 如何把 root 权限拆分,permitted、effective、inheritable、ambient 集合如何转换?

A capabilities 让 root 拥有全部权限
B ambient 集合在 exec 后自动消失
C permitted 集合是进程可用的能力上限,effective 是当前生效的能力 ✓ 正确答案
D effective 集合决定能力的上限
#

12. PAM 栈中的 auth、account、password、session 模块如何组合,LDAP/SSSD/RADIUS 接入的链路差异?

A SSSD 不支持离线认证
B PAM 的 password 组负责身份验证
C PAM 的 account 组负责账户状态与访问策略检查 ✓ 正确答案
D PAM 只支持单个模块
#

13. 身份认证与授权,OAuth2/OIDC 的令牌流与作用域如何?

A OIDC 在 OAuth2 之上增加身份认证,签发含身份信息的 ID Token ✓ 正确答案
B Access Token 可以代替用户身份用于认证
C scope 的作用是扩大令牌权限
D OAuth2 只负责身份认证
#

14. SSH CA 签发的用户证书如何取代逐台分发 authorized_keys,与普通 SSH key 的信任模型与吊销差异?

A SSH CA 证书是永久有效的
B 普通 key 模式吊销证书更即时
C SSH CA 模式下服务器配置 TrustedUserCAKeys 信任 CA,无需逐台维护公钥 ✓ 正确答案
D SSH CA 只用于加密不用于认证
#

15. OAuth 2.0 授权码加 PKCE 流程如何防授权码截获,public client 为什么必须使用 PKCE?

A PKCE 用于加密授权码
B public client 有 client_secret 可依赖,无需 PKCE
C 授权码被截获后 PKCE 无法阻止令牌交换
D PKCE 用 code_verifier 与 code_challenge 的哈希匹配证明请求者持有授权码 ✓ 正确答案
#

16. PAM 模块的 auth sufficient、required、requisite、optional 控制标志对最终结果的影响是什么?

A required 失败会立即终止后续模块
B sufficient 模块失败会直接导致整体失败
C optional 模块失败会导致整体失败
D requisite 失败会立即终止后续模块并整体失败 ✓ 正确答案
#

17. 服务仅需监听低端口时,如何用 capability、socket activation 或反向代理避免长期 root 运行?

A 绑定低端口必须让进程长期以 root 运行
B CAP_NET_BIND_SERVICE 使进程能绑定低端口而不必拥有完整 root 权限 ✓ 正确答案
C socket activation 由应用自己绑定端口
D 反向代理让后端进程以 root 运行
#

18. 最小权限原则,RBAC/ABAC 与特权账号管理如何落地?

A ABAC 根据主体、资源与环境属性动态决策权限,可表达细粒度策略 ✓ 正确答案
B RBAC 通过角色把权限固定为无限
C 特权账号应长期保持高权限方便使用
D 最小权限原则与角色设计无关