性能分析与安全基线

共 17 题
#

1. Web 应用 Core Web Vitals 与后端 RTT 的优化顺序应如何权衡

A Core Web Vitals 完全由后端 RTT 决定,先优化后端即可
B 先用 RUM 拆解 LCP/INP 各段耗时占比,按证据确定优化顺序,先消除明显短板再按 ROI 迭代 ✓ 正确答案
C 前端指标与后端延迟没有任何关系
D 优化顺序应完全按照团队岗位分工来决定
#

2. 性能分析的第一刀应放在 CPU、IO、锁争用还是内存分配上的判断依据

A 性能分析永远应该第一刀看 CPU 火焰图
B 先用利用率、等待时间、队列等指标组合判断瓶颈层(CPU/IO/锁/内存),再在该层内用对应工具定位热点 ✓ 正确答案
C 延迟高但 CPU 空闲时也应先查 CPU 热点
D 性能瓶颈类型无法从外部指标推断
#

3. A/B 性能基准如何设计对照组并消除 JIT 预热、GC 与机器噪声,样本量与置信区间如何决定结论可信度?

A 用同机轮换、隔离资源做对照,预热与 GC 日志排除噪声,以足够样本量、置信区间与效应量判断结论可信度 ✓ 正确答案
B 单次运行取均值即可得出可信的性能结论
C JIT 预热阶段的数据最准确,应作为主要结论依据
D 两组置信区间只要重叠就说明无差异,无需看效应量
#

4. 事件响应的 Playbook 应包含哪些最小集合才具备真实可用性

A Playbook 应覆盖所有可能的故障场景,越全越好
B 最小集合应包含触发条件、可执行步骤、判定分支、升级路径、恢复验证与记录模板,并用演练与事件回填保证真实可用 ✓ 正确答案
C Playbook 步骤可以含糊,靠经验补充
D Playbook 写好一次即可,无需随事件更新
#

5. 何时投入优化带来回报 vs 何时属于'过早优化'的可量化阈值

A 任何优化都应该立刻做,越早越好
B 优化收益无法量化,不需要预估
C 过早优化无法识别,只能靠经验
D 以测量证据、规模拐点、收益成本比与风险四个维度设定可量化阈值,先测量后优化并回验止损 ✓ 正确答案
#

6. 从用户投诉到根因的性能分析证据链如何组织(指标→采样→代码路径→修复→验证),避免凭经验盲改代码?

A 按"投诉→指标→采样→代码路径→修复验证"五环构建证据链,每环设门禁、修复可追溯、回验同口径 ✓ 正确答案
B 资深工程师凭经验直接修改可疑代码即可
C 采样定位到热点后无需理解机制即可修复
D 修复后不需要回验,凭感觉判断效果
#

7. 长期性能跟踪仪表盘的核心指标应包含哪 3-5 个

A 核心指标越多越好,覆盖所有维度
B 仪表盘指标一旦定下就不应再调整
C 平均延迟是最能反映用户体感的指标
D 核心指标应少而全:延迟分位、错误率、吞吐、容量与成本,配口径说明、SLO 阈值与趋势视角 ✓ 正确答案
#

8. Profiler 在生产环境的真实安全使用

A 生产剖析没有风险,可以随时全量执行
B 应采样优先、低频率短时长、限制范围,并走审批、监控、回退、审计的规范流程 ✓ 正确答案
C 跟踪类剖析器开销小,适合生产环境长期开启
D 剖析器不会影响 JIT 优化,结果必然准确
#

9. 依赖漏洞扫描与 SCA 工具应纳入到 CI 哪些阶段

A 只要在 CI 里加一个扫描步骤,安全就自动有保障
B 应在依赖解析、构建与发布阶段嵌入扫描,按漏洞级别分级阻断并配可申诉流程,辅以误报治理与定时全量审计 ✓ 正确答案
C 所有漏洞都必须阻断发布,无论级别
D SCA 扫描只需要在发布前做一次
#

10. 前端性能预算(Performance Budget)如何在团队内落地

A 性能预算只要定下来写进文档就会自动生效
B 预算一旦定下就永不调整
C 制定可测量预算并挂钩业务目标,用 CI 自动检查阻断超标,配演进、豁免与 owner 机制维持长期落地 ✓ 正确答案
D 性能预算只针对图片资源,与 JS 无关
#

11. 性能分析如何从外部指标、内部指标逐层下钻到代码级瓶颈?

A 性能分析应直接跳到代码层采样,最有效率
B 外部指标只能说明慢,对定位没有任何帮助
C 按"外部指标→内部资源→代码路径"逐层下钻,每层先回答本层问题再用证据衔接,终止于可解释的代码级根因并回验 ✓ 正确答案
D 下钻到内部资源层即可,无需到代码路径
#

12. OWASP Top 10 在新项目中应如何在框架层就完成拦截

A 通过默认安全与集中治理,把参数化查询、转义输出、统一鉴权等内建为框架默认行为,业务特有风险另配评审与监控 ✓ 正确答案
B 安全是每个开发者自己的事,框架不应干预
C 框架层做到位后就不再需要任何安全测试
D 安全能力都应设计为默认关闭,需要时手动开启
#

13. 安全设计的威胁建模(STRIDE)入门

A STRIDE 是六类威胁的分类模型:伪装、篡改、抵赖、信息泄露、拒绝服务、权限提升,沿数据流与信任边界枚举并评级缓解 ✓ 正确答案
B STRIDE 只包含认证与加密两类威胁
C 威胁建模应该对每个功能都做全量分析,不能省略
D STRIDE 是微软的专有工具,不适用于评审
#

14. 安全基线建立后如何用扫描、评审与定期复审防止新框架与新依赖引入导致的基线漂移?

A 安全基线建立一次即可,之后无需关注
B 评审机制会拖慢开发,应取消
C 漂移只可能来自新依赖,其他变更不会影响基线
D 用自动扫描、变更评审与定期复审三维护航,漂移登记处置后回扫并更新基线,基线本身也随业务版本化迭代 ✓ 正确答案
#

15. 性能预算在 CI 中的真实落地案例

A 性能预算落地就是写一个检查脚本挂在 CI 上
B 案例要点是构建后增量检查做合并门禁、超限报告直达 PR、配豁免流程与定期基线更新、趋势报告验证长期效果 ✓ 正确答案
C 预算应设置得极其严格并永不调整,才能发挥作用
D 预算只查静态体积,与时间指标无关
#

16. OWASP Top 10、等保要求与公司规范如何转化为可执行的安全检查清单与 CI 门禁?

A 把 OWASP 清单原文直接贴进 CI 即可完成落地
B 安全基线检查一次后即可永久使用
C 等保要求与 OWASP 完全重叠,无需分别处理
D 应解读裁剪为可判定的检查项,自动化项接入 CI 门禁、人工项接入评审流程,基线文档版本化并定期复盘 ✓ 正确答案
#

17. 缓存、并发与加密方案取舍时如何评估性能优化引入的安全风险,做好风险登记、回归验证与回退预案?

A 性能优化只影响性能,不可能引入安全风险
B 只要性能收益大,安全风险可以无条件接受
C 缓存、并发与加密优化可能引入泄露、竞态与弱化风险,应做风险登记、安全回归验证与回退预案,按风险收益框架取舍 ✓ 正确答案
D 回退预案只在事故发生后临时设计即可