# 1. CVE(Common Vulnerabilities and Exposures)的标识与严重程度(CVSS 评分) A 量化评估漏洞的严重程度并映射为风险等级 ✓ 正确答案 B 标记漏洞的唯一编号 C 提供漏洞修复代码 D 跟踪漏洞的披露时间
# 2. CWE(Common Weakness Enumeration)的弱点分类(CWE Top 25 Most Dangerous) A CWE 是弱点类型分类,CVE 是具体漏洞实例,一个 CVE 可归属到一个或多个 CWE ✓ 正确答案 B 两者完全相同 C CVE 是弱点分类,CWE 是漏洞实例 D 两者无关
# 3. SCA(Software Composition Analysis)的依赖漏洞检测(OWASP Dependency-Check、Snyk、Trivy) A 将依赖组件版本与漏洞数据库比对,识别已知漏洞 ✓ 正确答案 B 静态分析源码逻辑 C 动态运行程序探测漏洞 D 模糊测试输入
# 4. 漏洞响应(vulnerability response)的 SLA 中 critical 24h、high 7d、medium 30d A 让所有漏洞统一时限处理 B 与漏洞可利用性无关 C 减少安全人员工作量 D 按严重程度分配响应优先级,优先处置最危险漏洞 ✓ 正确答案
# 5. 漏洞数据库(NVD、OSV、GHSA)的工程差异与覆盖率 A 所有数据库完全一致 B 只需用一个数据库即可 C NVD 覆盖最广但更新可能滞后,组合多库可提升覆盖率 ✓ 正确答案 D 数据库更新速度不影响检测
# 6. 漏洞的"可利用性"(exploitability)中 EPSS(Exploit Prediction Scoring System) A 严重程度 B 漏洞数量 C 未来被实际利用的概率 ✓ 正确答案 D 修复难度
# 7. 漏洞的"可达性"(reachability)中真实可利用 vs 仅静态依赖 A 增加漏洞数量 B 区分漏洞代码路径是否被实际调用,减少误报、聚焦真实风险 ✓ 正确答案 C 与漏洞修复无关 D 替代 CVSS 评分
# 8. GitHub Dependabot security updates 的自动 PR A 只检测漏洞但不修复 B 替代 CI 测试 C 修复源码逻辑漏洞 D 检测依赖漏洞并自动创建修复 PR ✓ 正确答案
# 9. GitLab Dependency Scanning 的内置集成 A 独立 SaaS 工具 B 仅命令行工具 C 作为 CI/CD Job 集成到流水线,扫描结果展示在 MR 安全报告 ✓ 正确答案 D 与 GitLab 无关
# 13. SAST/DAST/SCA 三类扫描的覆盖盲区互补中 SAST 看不到运行时配置、DAST 看不到源码逻辑、SCA 只看第三方组件 A 只用 SAST 即可覆盖所有风险 B SCA 覆盖自研代码 C DAST 能看源码逻辑 D SAST 看源码、DAST 看运行时、SCA 看第三方组件,需组合覆盖 ✓ 正确答案
# 14. SCA 的可达性分析(reachability analysis)中区分"依赖含漏洞"与"漏洞代码路径实际被调用" A 区分漏洞代码路径是否被实际调用,减少误报 ✓ 正确答案 B 增加漏洞数量 C 替代漏洞扫描 D 与严重度无关
# 15. 依赖漏洞用 EPSS(Exploit Prediction Scoring System)与 CVSS 结合排序中优先修复高可利用性而非仅高严重度 A 结合 CVSS、EPSS 与可达性,优先修复高可利用、高可达的漏洞 ✓ 正确答案 B 只看 CVSS 分数 C 只看 EPSS D 随机选择
# 16. SCA 的传递依赖(transitive dependency)漏洞与锁定文件(lockfile)固定版本的缓解 A 只修直接依赖即可 B 用 lockfile 固定版本并全量扫描,通过 override 强制传递依赖升级到修复版本 ✓ 正确答案 C 传递依赖漏洞无法修复 D 无需扫描传递依赖
# 17. 漏洞修复 SLA 分级(critical 24h / high 7d)与门禁阻断策略的配套 A 增加漏洞数量 B 与修复无关 C 替代 SLA D 在存在超过阈值未修复漏洞时阻断合并/发布,防止漏洞流出 ✓ 正确答案
# 18. SBOM(软件物料清单)作为 SCA 输入与漏洞响应资产清单的双重作用 A 既作为 SCA 输入加速检测,又作为资产清单支撑漏洞响应定位 ✓ 正确答案 B 仅是扫描工具 C 仅用于合规 D 与风险无关