# 1. CycloneDX 1.5 规范的工程应用中 BOM、component、dependency、service A BOM B component C dependency ✓ 正确答案 D service
# 2. SBOM 的完整性与可信度中依赖解析遗漏与动态构建依赖如何导致清单失真,如何验证与实际制品一致? A 只用源码清单 B 手工维护清单 C 构建期从实际制品生成 SBOM,并用扫描器反推比对校验 ✓ 正确答案 D 无需校验
# 3. SBOM 的"NTIA 最小字段"(NTIA Minimum Fields)的合规 A 任意字段即可 B 供应商、组件、版本、唯一标识、依赖关系、作者、时间戳等最低字段 ✓ 正确答案 C 仅需组件名 D 只需许可证
# 4. SBOM 的"最小元素"(minimum elements)中 supplier、component、version、license A version ✓ 正确答案 B supplier C component 名称 D license
# 5. SBOM 的"自动生成工具"(auto-generate)中 Syft、SPDX Tools、CycloneDX CLI A Licensee B CycloneDX CLI(仅校验) C 手工清单 D Syft ✓ 正确答案
# 6. SBOM(Software Bill of Materials)的三种生成方式中 build-time、post-build、runtime A build-time B runtime C post-build ✓ 正确答案 D 手工
# 8. SPDX(Software Package Data Exchange)规范 2.3 的工程应用中 document、package、license、relationship A document B relationship ✓ 正确答案 C license D package
# 10. SBOM 的防篡改与溯源中签名与制品绑定发布如何防止物料清单被投毒篡改? A 数字签名 + 与制品绑定发布 + attestation 溯源 ✓ 正确答案 B 仅存储明文 C 不发布 SBOM D 仅靠内部信任
# 11. SBOM 的门禁化中将生成与校验纳入发布流水线,缺失或格式非法的制品禁止发布? A 仅在发布后补录 B 无需校验格式 C 允许缺失 SBOM D 生成与校验纳入流水线,缺失或非法 SBOM 阻断发布 ✓ 正确答案
# 12. SPDX 的 creator(Person、Organization、Tool)的元数据 A 组件版本 B SBOM 的创建者(Person/Organization/Tool) ✓ 正确答案 C 漏洞信息 D 依赖关系
# 13. SPDX 的 license expression(如 Apache-2.0 OR MIT)的复合表达规则 A 两个许可证同时适用 B 许可证冲突 C 无许可证 D 使用者可在 Apache-2.0 与 MIT 中择一适用 ✓ 正确答案