Scorecard 与 CII Best Practices Badge

共 17 题
#

1. Code Review、Dangerous Workflow、Dependency Update Tool 三大流程检查项的工程协同

A 它检查代码是否经过两名以上评审
B 它检查依赖更新工具是否配置
C 它检查仓库是否包含许可证文件
D 它检查 CI 工作流是否使用了危险写法(如 `pull_request_target` 配合不可信代码执行) ✓ 正确答案
#

2. Fuzzing、License、SAST、Security Policy、Token Permissions 五大能力检查项的协同

A 代码是否经过模糊测试
B 是否包含许可证文件
C 是否使用静态分析工具
D 仓库是否提供 SECURITY.md 以说明漏洞报告与处理流程 ✓ 正确答案
#

3. Scorecard 分数的误读与刷分风险中为提分而做表面合规(如形式化 security policy)的治理

A 分数只是过程指标,应结合结果性指标与人工复核避免刷分 ✓ 正确答案
B 分数越高代表越安全,可以直接作为考核 KPI
C 只检查是否有 SECURITY.md 文件即可
D 配置了 SAST 工具就代表安全无漏洞
#

4. Signed Releases(cosign/GPG/sigstore)的检查项与 SLSA Build L3 对应

A Signed Releases 是 SLSA L3 的必要基础,但 L3 还要求构建可复现与来源可验证 ✓ 正确答案
B 有签名即达到 SLSA L3
C 两者没有关系
D SLSA L3 只要求发布签名即可
#

5. Branch Protection、CI Tests、Pinned Dependencies 的供应链完整性检查

A 依赖数量是否最少
B 依赖是否最新
C 依赖是否开源
D 依赖是否固定到具体版本或哈希以防止被篡改 ✓ 正确答案
#

6. Scorecard 在企业内部仓库(私有 GitLab/GHE)的落地中本地化部署、私有探针(probe)配置与自托管 runner

A 直接使用公共 API 即可,无需适配
B 只需配置一次即可永久生效
C 私有仓库无法运行 Scorecard
D 需要本地化部署、适配探针并使用自托管 runner 持续扫描 ✓ 正确答案
#

7. CII Best Practices Badge(OpenSSF Best Practices Badge)分 passing、silver、gold 三档的判定条件

A 更多核心维护者
B 公开源码
C 加密签名发布、主动安全扫描并修复高危 CVE ✓ 正确答案
D 有许可证
#

8. Silver 等级要求 100% 通过率 + 至少 2 名核心维护者 + 安全披露流程的工程

A 降低单点依赖风险,确保项目可持续 ✓ 正确答案
B 增加代码提交量
C 满足商业需求
D 提高代码评审效率
#

9. Gold 等级要求加密签名 release + 主动安全扫描 + 主动修复高危 CVE 的工程

A 只要求公开源码
B 被动等待用户报告漏洞即可
C 要求 100 名维护者
D 主动安全扫描并主动修复高危 CVE,且加密签名发布 ✓ 正确答案
#

10. SLSA Build L3 ↔ Scorecard Token Permissions + Signed Releases 的协同验证

A 最小权限 Token 保证构建过程不被篡改,与签名协同支撑 L3 的构建可信 ✓ 正确答案
B 无关系
C 只有签名才是 L3 的要求
D Token 权限越大越安全
#

11. SLSA Source L3 ↔ Scorecard Code Review + Branch Protection 的协同验证

A 两者功能重复,只需一个
B 强制机制(分支保护)与实际执行(评审)共同保证进入主干的代码可信 ✓ 正确答案
C 只影响代码风格
D 与源码完整性无关
#

12. OpenSSF Scorecard 的指标中项目健康度?

A 代码运行性能
B 代码风格一致性
C 开发者社区人数
D 项目在供应链安全实践方面的健康度 ✓ 正确答案
#

13. Binary Artifacts、Packaging、Vulnerabilities、Maintained 的发布成熟度检查

A 仓库是否提交了二进制/编译产物 ✓ 正确答案
B 依赖是否最新
C 是否有许可证
D 是否经过代码评审
#

14. Scorecard 各项检查的加权与"短板项"(如未启用分支保护)对整体安全评分的影响

A 所有检查项权重相同
B 最终分数是各检查项加权平均,高权重短板项会显著拉低总分 ✓ 正确答案
C 分数与检查项无关
D 只要有一个检查项通过即可得满分
#

15. CII Badge 的层级中 passing/silver/gold?

A gold、silver、passing
B passing、silver、gold ✓ 正确答案
C silver、passing、gold
D passing、gold、silver
#

16. 供应链评分的解读与改进?

A 先看明细识别短板,按优先级改进并持续监控 ✓ 正确答案
B 只看总分即可
C 一次性全部改完才有效
D 分数越高越安全,无需复查
#

17. Scorecard 的接入中 CI 与监控?

A 提高代码运行速度
B 替代所有安全工具
C 让评分持续流入开发流程并支持门禁与监控 ✓ 正确答案
D 减少代码行数