# 1. Code Review、Dangerous Workflow、Dependency Update Tool 三大流程检查项的工程协同 A 它检查代码是否经过两名以上评审 B 它检查依赖更新工具是否配置 C 它检查仓库是否包含许可证文件 D 它检查 CI 工作流是否使用了危险写法(如 `pull_request_target` 配合不可信代码执行) ✓ 正确答案
# 2. Fuzzing、License、SAST、Security Policy、Token Permissions 五大能力检查项的协同 A 代码是否经过模糊测试 B 是否包含许可证文件 C 是否使用静态分析工具 D 仓库是否提供 SECURITY.md 以说明漏洞报告与处理流程 ✓ 正确答案
# 3. Scorecard 分数的误读与刷分风险中为提分而做表面合规(如形式化 security policy)的治理 A 分数只是过程指标,应结合结果性指标与人工复核避免刷分 ✓ 正确答案 B 分数越高代表越安全,可以直接作为考核 KPI C 只检查是否有 SECURITY.md 文件即可 D 配置了 SAST 工具就代表安全无漏洞
# 4. Signed Releases(cosign/GPG/sigstore)的检查项与 SLSA Build L3 对应 A Signed Releases 是 SLSA L3 的必要基础,但 L3 还要求构建可复现与来源可验证 ✓ 正确答案 B 有签名即达到 SLSA L3 C 两者没有关系 D SLSA L3 只要求发布签名即可
# 5. Branch Protection、CI Tests、Pinned Dependencies 的供应链完整性检查 A 依赖数量是否最少 B 依赖是否最新 C 依赖是否开源 D 依赖是否固定到具体版本或哈希以防止被篡改 ✓ 正确答案
# 6. Scorecard 在企业内部仓库(私有 GitLab/GHE)的落地中本地化部署、私有探针(probe)配置与自托管 runner A 直接使用公共 API 即可,无需适配 B 只需配置一次即可永久生效 C 私有仓库无法运行 Scorecard D 需要本地化部署、适配探针并使用自托管 runner 持续扫描 ✓ 正确答案
# 7. CII Best Practices Badge(OpenSSF Best Practices Badge)分 passing、silver、gold 三档的判定条件 A 更多核心维护者 B 公开源码 C 加密签名发布、主动安全扫描并修复高危 CVE ✓ 正确答案 D 有许可证
# 8. Silver 等级要求 100% 通过率 + 至少 2 名核心维护者 + 安全披露流程的工程 A 降低单点依赖风险,确保项目可持续 ✓ 正确答案 B 增加代码提交量 C 满足商业需求 D 提高代码评审效率
# 9. Gold 等级要求加密签名 release + 主动安全扫描 + 主动修复高危 CVE 的工程 A 只要求公开源码 B 被动等待用户报告漏洞即可 C 要求 100 名维护者 D 主动安全扫描并主动修复高危 CVE,且加密签名发布 ✓ 正确答案
# 10. SLSA Build L3 ↔ Scorecard Token Permissions + Signed Releases 的协同验证 A 最小权限 Token 保证构建过程不被篡改,与签名协同支撑 L3 的构建可信 ✓ 正确答案 B 无关系 C 只有签名才是 L3 的要求 D Token 权限越大越安全
# 11. SLSA Source L3 ↔ Scorecard Code Review + Branch Protection 的协同验证 A 两者功能重复,只需一个 B 强制机制(分支保护)与实际执行(评审)共同保证进入主干的代码可信 ✓ 正确答案 C 只影响代码风格 D 与源码完整性无关
# 13. Binary Artifacts、Packaging、Vulnerabilities、Maintained 的发布成熟度检查 A 仓库是否提交了二进制/编译产物 ✓ 正确答案 B 依赖是否最新 C 是否有许可证 D 是否经过代码评审
# 14. Scorecard 各项检查的加权与"短板项"(如未启用分支保护)对整体安全评分的影响 A 所有检查项权重相同 B 最终分数是各检查项加权平均,高权重短板项会显著拉低总分 ✓ 正确答案 C 分数与检查项无关 D 只要有一个检查项通过即可得满分
# 15. CII Badge 的层级中 passing/silver/gold? A gold、silver、passing B passing、silver、gold ✓ 正确答案 C silver、passing、gold D passing、gold、silver