# 1. kerberos 的 TGT/TGS 票据缓存(ccache)与 keytab 在无密码登录与跨节点调度中的取舍? A keytab 存放的是短期票据,适合交互式登录 B ccache 缓存的是有时效的票据,泄露后的影响窗口小于 keytab 长期密钥 ✓ 正确答案 C keytab 泄露几乎没有风险 D ccache 无法在跨节点调度中复用
# 2. OpenSSH 的 AuthorizedKeysCommand 与 AuthorizedPrincipalsCommand 在 AD/LDAP 集成下的延迟与缓存策略? A AuthorizedKeysCommand 每次连接都从目录查询公钥,可能引入高延迟 ✓ 正确答案 B AuthorizedPrincipalsCommand 用于读取本地 authorized_keys 文件 C 缓存策略会彻底消除密钥撤销的时间差 D 该命令只在 CA 签名场景下使用
# 3. Kerberos 的 FAST armor / S4U2Self / S4U2Proxy 在跨域委派场景下的票据传递风险与缓解? A 委派票据无法被转发利用 B S4U2Proxy 用于用户直接登录 C FAST armor 用 armor ticket 保护 KDC 请求,防止 AS 请求重放与篡改 ✓ 正确答案 D 受限委派允许票据转发到任意服务
# 4. SCIM 协议在身份同步中的批量操作、过滤表达式与速率限制如何影响目录服务性能? A 批量操作越大目录性能越好 B 复杂 SCIM 过滤表达式若不命中索引可能退化为全表扫描 ✓ 正确答案 C 速率限制会提升目录并发处理能力 D SCIM 过滤表达式只支持精确匹配
# 5. JWT 的安全陷阱,alg=none 与 RS256 到 HS256 算法混淆攻击的原理,为什么服务端必须固定并显式校验算法? A 只要 token 有签名就绝对安全 B alg=none 表示使用 RSA 签名 C 算法混淆攻击利用公钥可被当作 HS256 的 HMAC 密钥 ✓ 正确答案 D 服务端无需校验 alg 字段
# 6. ACL mask 为什么会改变命名用户和组条目的有效权限,排查时应查看哪些字段? A mask 会限制命名用户和组条目的有效权限,而不影响 owner 和 other ✓ 正确答案 B mask 永久删除命名条目的权限 C owner 的有效权限也受 mask 限制 D mask 只影响组权限,不影响用户权限
# 7. 当 setuid-root 二进制存在漏洞时,no_new_privs 与 seccomp sandbox 为何不能完全替代降权设计? A 降权设计无法减少提权风险 B seccomp 能完全终止 setuid 漏洞的利用 C no_new_privs 阻止未来 exec 提升权限,但不降低已经提升的当前权限 ✓ 正确答案 D no_new_privs 会撤销当前进程的 root 权限
# 8. sudoers 的 ALL 与 NOPASSWD 滥用如何扩大攻击面,审计日志(journalctl sudo)与最小化策略落地? A journalctl 无法审计 sudo 调用 B 授予 sudo ALL 后仍无法做危险操作 C NOPASSWD 能减少审计风险 D sudoers 中 ALL 与 NOPASSWD 叠加会扩大免密提权攻击面 ✓ 正确答案
# 9. 服务账号(service account)密码与 SSH key 在 K8s/云平台中的自动轮换与回收策略如何设计? A K8s 的 Projected Token 以短期 TTL 自动轮换,降低长期泄露风险 ✓ 正确答案 B 服务账号密钥越长期越好 C 回收策略与轮换无关 D 云平台密钥无需轮换
# 10. Unix real/effective/saved UID 如何影响权限检查,setuid 程序降权时最容易犯什么错误? A real UID 决定文件访问权限 B 只降 effective UID 并保留 saved UID 即无法再回升权限 C saved UID 与权限恢复无关 D 权限检查主要依据 effective UID 决定 ✓ 正确答案
# 11. Linux capabilities 如何把 root 权限拆分,permitted、effective、inheritable、ambient 集合如何转换? A capabilities 让 root 拥有全部权限 B ambient 集合在 exec 后自动消失 C permitted 集合是进程可用的能力上限,effective 是当前生效的能力 ✓ 正确答案 D effective 集合决定能力的上限
# 12. PAM 栈中的 auth、account、password、session 模块如何组合,LDAP/SSSD/RADIUS 接入的链路差异? A SSSD 不支持离线认证 B PAM 的 password 组负责身份验证 C PAM 的 account 组负责账户状态与访问策略检查 ✓ 正确答案 D PAM 只支持单个模块
# 13. 身份认证与授权,OAuth2/OIDC 的令牌流与作用域如何? A OIDC 在 OAuth2 之上增加身份认证,签发含身份信息的 ID Token ✓ 正确答案 B Access Token 可以代替用户身份用于认证 C scope 的作用是扩大令牌权限 D OAuth2 只负责身份认证
# 14. SSH CA 签发的用户证书如何取代逐台分发 authorized_keys,与普通 SSH key 的信任模型与吊销差异? A SSH CA 证书是永久有效的 B 普通 key 模式吊销证书更即时 C SSH CA 模式下服务器配置 TrustedUserCAKeys 信任 CA,无需逐台维护公钥 ✓ 正确答案 D SSH CA 只用于加密不用于认证
# 15. OAuth 2.0 授权码加 PKCE 流程如何防授权码截获,public client 为什么必须使用 PKCE? A PKCE 用于加密授权码 B public client 有 client_secret 可依赖,无需 PKCE C 授权码被截获后 PKCE 无法阻止令牌交换 D PKCE 用 code_verifier 与 code_challenge 的哈希匹配证明请求者持有授权码 ✓ 正确答案
# 16. PAM 模块的 auth sufficient、required、requisite、optional 控制标志对最终结果的影响是什么? A required 失败会立即终止后续模块 B sufficient 模块失败会直接导致整体失败 C optional 模块失败会导致整体失败 D requisite 失败会立即终止后续模块并整体失败 ✓ 正确答案
# 17. 服务仅需监听低端口时,如何用 capability、socket activation 或反向代理避免长期 root 运行? A 绑定低端口必须让进程长期以 root 运行 B CAP_NET_BIND_SERVICE 使进程能绑定低端口而不必拥有完整 root 权限 ✓ 正确答案 C socket activation 由应用自己绑定端口 D 反向代理让后端进程以 root 运行
# 18. 最小权限原则,RBAC/ABAC 与特权账号管理如何落地? A ABAC 根据主体、资源与环境属性动态决策权限,可表达细粒度策略 ✓ 正确答案 B RBAC 通过角色把权限固定为无限 C 特权账号应长期保持高权限方便使用 D 最小权限原则与角色设计无关