密钥泄漏检测与敏感信息治理

共 19 题
#

1. 密钥泄漏后的应急响应链中立即吊销/轮换凭证、评估暴露窗口、清除 Git 历史(git filter-repo / BFG)

A 清除 Git 历史
B 评估暴露窗口
C 立即吊销/轮换凭证 ✓ 正确答案
D 通知所有人
#

2. 泄漏后的审计追溯中如何用访问日志确认密钥在暴露窗口内被谁使用、访问了哪些资源,驱动损害评估?

A 云审计日志与访问日志的检索分析 ✓ 正确答案
B 猜测
C 密钥文件大小
D 版本号
#

3. gitleaks、trufflehog、GitGuardian 的检测原理对比中正则规则 + 香农熵(Shannon entropy)识别高熵字符串

A 匹配固定密钥格式
B 压缩文件
C 识别随机性高的高熵字符串(如密钥/token) ✓ 正确答案
D 计算哈希
#

4. 密钥泄漏的 SLA 分级响应中如何按密钥权限与影响范围评估风险等级,并为不同等级设定检测、通报与轮换的时限?

A 密钥长度
B 密钥权限大小与影响范围 ✓ 正确答案
C 密钥创建时间
D 密钥数量
#

5. pre-commit 本地扫描与服务端(server-side)扫描的双层防线中本地可被 --no-verify 绕过,服务端强制兜底

A 本地扫描太慢
B 本地可被 --no-verify 绕过或未安装钩子,需服务端强制兜底 ✓ 正确答案
C 本地扫描无效
D 服务端更省资源
#

6. 为何仅删除最新提交不够,密钥仍在 Git 历史中,需重写历史、强制推送并通知所有克隆方

A 删除太慢
B 删除无效
C 密钥仍留在 Git 历史中,需重写历史、强制推送并通知克隆方且吊销密钥 ✓ 正确答案
D 历史不重要
#

7. 误报治理中测试密钥、示例占位符(example/placeholder)的允许列表(allowlist)与标记规范

A 关闭扫描
B 忽略所有告警
C 允许列表 + 占位符命名标记规范 ✓ 正确答案
D 只手动检查
#

8. 熵检测的局限中低熵但敏感的凭证(短 token、密码短语)漏报,需规则补充

A 精准识别
B 完全覆盖
C 永远不误报
D 漏报,需用正则/上下文等规则补充 ✓ 正确答案
#

9. 凭证轮换自动化(Vault 动态密钥、短期凭证)从根本上缩短泄漏暴露窗口

A 增加凭证长度
B 增加备份
C 加密存储
D 凭证有效期短、自动轮换,泄漏后很快失效 ✓ 正确答案
#

10. CI 日志与制品中的密钥遮蔽(masking)与 secret 注入(secret injection)替代硬编码

A 硬编码在代码里
B 明文打印
C 日志遮蔽 + secret 注入替代硬编码 ✓ 正确答案
D 忽略密钥
#

11. 密钥存储与注入的规范选型中环境变量 vs 密钥管理服务(Vault / AWS Secrets Manager)vs 配置中心的选择依据,以及最小权限与轮换的模型设计?

A 密钥管理服务(Vault/AWS Secrets Manager)集中管理 ✓ 正确答案
B 硬编码在代码
C 明文配置文件
D 聊天记录
#

12. 密钥的命名与格式规范中统一前缀与可检测模式如何提升扫描规则命中率与人工审查效率?

A 让密钥更复杂
B 提升扫描规则命中率与人工审查效率 ✓ 正确答案
C 增加存储
D 降低安全性
#

13. 扫描覆盖范围的扩展中不仅 Git,还有容器镜像、对象存储桶、聊天记录中的密钥扫描

A 容器镜像、对象存储桶、聊天记录等 ✓ 正确答案
B 仅 Git
C 仅代码
D 仅日志
#

14. 敏感信息的预防中 pre-commit 与扫描?

A 发布后
B pre-commit 提交前扫描 ✓ 正确答案
C 运行期
D 不预防
#

15. 泄漏后的应急中轮换与撤销?

A 生成新密钥
B 立即禁用泄漏密钥、阻断继续利用 ✓ 正确答案
C 更新文档
D 增加密钥
#

16. 敏感信息治理中配置、日志与文档?

A 配置、日志与文档 ✓ 正确答案
B 仅代码
C 仅密钥
D 仅网络
#

17. 密钥轮换的自动化中策略与工具?

A 文本编辑器
B 密钥管理服务(Vault 动态密钥、Secrets Manager 自动轮换) ✓ 正确答案
C 计算器
D 日志工具
#

18. 敏感信息扫描的误报治理?

A 全部忽略
B 只要高分
C 用 allowlist 与上下文降误报,同时保持对真实密钥的检出 ✓ 正确答案
D 关闭扫描
#

19. 客户端密钥困境中移动端与浏览器无法真正保密,如何用后端代理、短期令牌与风控替代硬编码?

A 加密密钥放入客户端
B 后端代理 + 短期令牌 + 风控 ✓ 正确答案
C 混淆密钥
D 不加密