SCA 与漏洞管理

共 18 题
#

1. CVE(Common Vulnerabilities and Exposures)的标识与严重程度(CVSS 评分)

A 量化评估漏洞的严重程度并映射为风险等级 ✓ 正确答案
B 标记漏洞的唯一编号
C 提供漏洞修复代码
D 跟踪漏洞的披露时间
#

2. CWE(Common Weakness Enumeration)的弱点分类(CWE Top 25 Most Dangerous)

A CWE 是弱点类型分类,CVE 是具体漏洞实例,一个 CVE 可归属到一个或多个 CWE ✓ 正确答案
B 两者完全相同
C CVE 是弱点分类,CWE 是漏洞实例
D 两者无关
#

3. SCA(Software Composition Analysis)的依赖漏洞检测(OWASP Dependency-Check、Snyk、Trivy)

A 将依赖组件版本与漏洞数据库比对,识别已知漏洞 ✓ 正确答案
B 静态分析源码逻辑
C 动态运行程序探测漏洞
D 模糊测试输入
#

4. 漏洞响应(vulnerability response)的 SLA 中 critical 24h、high 7d、medium 30d

A 让所有漏洞统一时限处理
B 与漏洞可利用性无关
C 减少安全人员工作量
D 按严重程度分配响应优先级,优先处置最危险漏洞 ✓ 正确答案
#

5. 漏洞数据库(NVD、OSV、GHSA)的工程差异与覆盖率

A 所有数据库完全一致
B 只需用一个数据库即可
C NVD 覆盖最广但更新可能滞后,组合多库可提升覆盖率 ✓ 正确答案
D 数据库更新速度不影响检测
#

6. 漏洞的"可利用性"(exploitability)中 EPSS(Exploit Prediction Scoring System)

A 严重程度
B 漏洞数量
C 未来被实际利用的概率 ✓ 正确答案
D 修复难度
#

7. 漏洞的"可达性"(reachability)中真实可利用 vs 仅静态依赖

A 增加漏洞数量
B 区分漏洞代码路径是否被实际调用,减少误报、聚焦真实风险 ✓ 正确答案
C 与漏洞修复无关
D 替代 CVSS 评分
#

8. GitHub Dependabot security updates 的自动 PR

A 只检测漏洞但不修复
B 替代 CI 测试
C 修复源码逻辑漏洞
D 检测依赖漏洞并自动创建修复 PR ✓ 正确答案
#

9. GitLab Dependency Scanning 的内置集成

A 独立 SaaS 工具
B 仅命令行工具
C 作为 CI/CD Job 集成到流水线,扫描结果展示在 MR 安全报告 ✓ 正确答案
D 与 GitLab 无关
#

10. Grype、Anchore、Clair 的容器镜像扫描

A 源码逻辑漏洞
B 运行时行为异常
C 镜像内置软件包的已知漏洞 ✓ 正确答案
D 网络攻击
#

11. Snyk 的多语言、多仓库、SaaS 集成

A 仅支持一种语言
B 不提供修复建议
C 只能本地扫描
D 多语言、多仓库的统一漏洞管理与修复 ✓ 正确答案
#

12. Trivy 的容器、IaC、依赖多模态扫描

A 容器镜像
B 日志聚合 ✓ 正确答案
C 依赖漏洞
D IaC 配置
#

13. SAST/DAST/SCA 三类扫描的覆盖盲区互补中 SAST 看不到运行时配置、DAST 看不到源码逻辑、SCA 只看第三方组件

A 只用 SAST 即可覆盖所有风险
B SCA 覆盖自研代码
C DAST 能看源码逻辑
D SAST 看源码、DAST 看运行时、SCA 看第三方组件,需组合覆盖 ✓ 正确答案
#

14. SCA 的可达性分析(reachability analysis)中区分"依赖含漏洞"与"漏洞代码路径实际被调用"

A 区分漏洞代码路径是否被实际调用,减少误报 ✓ 正确答案
B 增加漏洞数量
C 替代漏洞扫描
D 与严重度无关
#

15. 依赖漏洞用 EPSS(Exploit Prediction Scoring System)与 CVSS 结合排序中优先修复高可利用性而非仅高严重度

A 结合 CVSS、EPSS 与可达性,优先修复高可利用、高可达的漏洞 ✓ 正确答案
B 只看 CVSS 分数
C 只看 EPSS
D 随机选择
#

16. SCA 的传递依赖(transitive dependency)漏洞与锁定文件(lockfile)固定版本的缓解

A 只修直接依赖即可
B 用 lockfile 固定版本并全量扫描,通过 override 强制传递依赖升级到修复版本 ✓ 正确答案
C 传递依赖漏洞无法修复
D 无需扫描传递依赖
#

17. 漏洞修复 SLA 分级(critical 24h / high 7d)与门禁阻断策略的配套

A 增加漏洞数量
B 与修复无关
C 替代 SLA
D 在存在超过阈值未修复漏洞时阻断合并/发布,防止漏洞流出 ✓ 正确答案
#

18. SBOM(软件物料清单)作为 SCA 输入与漏洞响应资产清单的双重作用

A 既作为 SCA 输入加速检测,又作为资产清单支撑漏洞响应定位 ✓ 正确答案
B 仅是扫描工具
C 仅用于合规
D 与风险无关