# 1. Web 应用 Core Web Vitals 与后端 RTT 的优化顺序应如何权衡 A Core Web Vitals 完全由后端 RTT 决定,先优化后端即可 B 先用 RUM 拆解 LCP/INP 各段耗时占比,按证据确定优化顺序,先消除明显短板再按 ROI 迭代 ✓ 正确答案 C 前端指标与后端延迟没有任何关系 D 优化顺序应完全按照团队岗位分工来决定
# 2. 性能分析的第一刀应放在 CPU、IO、锁争用还是内存分配上的判断依据 A 性能分析永远应该第一刀看 CPU 火焰图 B 先用利用率、等待时间、队列等指标组合判断瓶颈层(CPU/IO/锁/内存),再在该层内用对应工具定位热点 ✓ 正确答案 C 延迟高但 CPU 空闲时也应先查 CPU 热点 D 性能瓶颈类型无法从外部指标推断
# 3. A/B 性能基准如何设计对照组并消除 JIT 预热、GC 与机器噪声,样本量与置信区间如何决定结论可信度? A 用同机轮换、隔离资源做对照,预热与 GC 日志排除噪声,以足够样本量、置信区间与效应量判断结论可信度 ✓ 正确答案 B 单次运行取均值即可得出可信的性能结论 C JIT 预热阶段的数据最准确,应作为主要结论依据 D 两组置信区间只要重叠就说明无差异,无需看效应量
# 4. 事件响应的 Playbook 应包含哪些最小集合才具备真实可用性 A Playbook 应覆盖所有可能的故障场景,越全越好 B 最小集合应包含触发条件、可执行步骤、判定分支、升级路径、恢复验证与记录模板,并用演练与事件回填保证真实可用 ✓ 正确答案 C Playbook 步骤可以含糊,靠经验补充 D Playbook 写好一次即可,无需随事件更新
# 5. 何时投入优化带来回报 vs 何时属于'过早优化'的可量化阈值 A 任何优化都应该立刻做,越早越好 B 优化收益无法量化,不需要预估 C 过早优化无法识别,只能靠经验 D 以测量证据、规模拐点、收益成本比与风险四个维度设定可量化阈值,先测量后优化并回验止损 ✓ 正确答案
# 6. 从用户投诉到根因的性能分析证据链如何组织(指标→采样→代码路径→修复→验证),避免凭经验盲改代码? A 按"投诉→指标→采样→代码路径→修复验证"五环构建证据链,每环设门禁、修复可追溯、回验同口径 ✓ 正确答案 B 资深工程师凭经验直接修改可疑代码即可 C 采样定位到热点后无需理解机制即可修复 D 修复后不需要回验,凭感觉判断效果
# 7. 长期性能跟踪仪表盘的核心指标应包含哪 3-5 个 A 核心指标越多越好,覆盖所有维度 B 仪表盘指标一旦定下就不应再调整 C 平均延迟是最能反映用户体感的指标 D 核心指标应少而全:延迟分位、错误率、吞吐、容量与成本,配口径说明、SLO 阈值与趋势视角 ✓ 正确答案
# 8. Profiler 在生产环境的真实安全使用 A 生产剖析没有风险,可以随时全量执行 B 应采样优先、低频率短时长、限制范围,并走审批、监控、回退、审计的规范流程 ✓ 正确答案 C 跟踪类剖析器开销小,适合生产环境长期开启 D 剖析器不会影响 JIT 优化,结果必然准确
# 9. 依赖漏洞扫描与 SCA 工具应纳入到 CI 哪些阶段 A 只要在 CI 里加一个扫描步骤,安全就自动有保障 B 应在依赖解析、构建与发布阶段嵌入扫描,按漏洞级别分级阻断并配可申诉流程,辅以误报治理与定时全量审计 ✓ 正确答案 C 所有漏洞都必须阻断发布,无论级别 D SCA 扫描只需要在发布前做一次
# 10. 前端性能预算(Performance Budget)如何在团队内落地 A 性能预算只要定下来写进文档就会自动生效 B 预算一旦定下就永不调整 C 制定可测量预算并挂钩业务目标,用 CI 自动检查阻断超标,配演进、豁免与 owner 机制维持长期落地 ✓ 正确答案 D 性能预算只针对图片资源,与 JS 无关
# 11. 性能分析如何从外部指标、内部指标逐层下钻到代码级瓶颈? A 性能分析应直接跳到代码层采样,最有效率 B 外部指标只能说明慢,对定位没有任何帮助 C 按"外部指标→内部资源→代码路径"逐层下钻,每层先回答本层问题再用证据衔接,终止于可解释的代码级根因并回验 ✓ 正确答案 D 下钻到内部资源层即可,无需到代码路径
# 12. OWASP Top 10 在新项目中应如何在框架层就完成拦截 A 通过默认安全与集中治理,把参数化查询、转义输出、统一鉴权等内建为框架默认行为,业务特有风险另配评审与监控 ✓ 正确答案 B 安全是每个开发者自己的事,框架不应干预 C 框架层做到位后就不再需要任何安全测试 D 安全能力都应设计为默认关闭,需要时手动开启
# 13. 安全设计的威胁建模(STRIDE)入门 A STRIDE 是六类威胁的分类模型:伪装、篡改、抵赖、信息泄露、拒绝服务、权限提升,沿数据流与信任边界枚举并评级缓解 ✓ 正确答案 B STRIDE 只包含认证与加密两类威胁 C 威胁建模应该对每个功能都做全量分析,不能省略 D STRIDE 是微软的专有工具,不适用于评审
# 14. 安全基线建立后如何用扫描、评审与定期复审防止新框架与新依赖引入导致的基线漂移? A 安全基线建立一次即可,之后无需关注 B 评审机制会拖慢开发,应取消 C 漂移只可能来自新依赖,其他变更不会影响基线 D 用自动扫描、变更评审与定期复审三维护航,漂移登记处置后回扫并更新基线,基线本身也随业务版本化迭代 ✓ 正确答案
# 15. 性能预算在 CI 中的真实落地案例 A 性能预算落地就是写一个检查脚本挂在 CI 上 B 案例要点是构建后增量检查做合并门禁、超限报告直达 PR、配豁免流程与定期基线更新、趋势报告验证长期效果 ✓ 正确答案 C 预算应设置得极其严格并永不调整,才能发挥作用 D 预算只查静态体积,与时间指标无关
# 16. OWASP Top 10、等保要求与公司规范如何转化为可执行的安全检查清单与 CI 门禁? A 把 OWASP 清单原文直接贴进 CI 即可完成落地 B 安全基线检查一次后即可永久使用 C 等保要求与 OWASP 完全重叠,无需分别处理 D 应解读裁剪为可判定的检查项,自动化项接入 CI 门禁、人工项接入评审流程,基线文档版本化并定期复盘 ✓ 正确答案
# 17. 缓存、并发与加密方案取舍时如何评估性能优化引入的安全风险,做好风险登记、回归验证与回退预案? A 性能优化只影响性能,不可能引入安全风险 B 只要性能收益大,安全风险可以无条件接受 C 缓存、并发与加密优化可能引入泄露、竞态与弱化风险,应做风险登记、安全回归验证与回退预案,按风险收益框架取舍 ✓ 正确答案 D 回退预案只在事故发生后临时设计即可