AI 生成代码的安全审查

共 17 题
#

1. AI 生成代码的常见安全漏洞模式中 SQL 注入、XSS、命令注入、路径遍历

A 应识别拼接式 SQL/命令/路径并改用参数化查询、白名单与路径校验 ✓ 正确答案
B SQL 注入只能靠人工发现,AI 无法避免
C XSS 无需转义,浏览器会处理
D 命令注入只在用户是管理员时才可能发生
#

2. AI 辅助编程时代的安全编码核心中 Prompt 工程 + 人工审查 + 自动化扫描

A Prompt 约束降低生成风险、自动化扫描拦截显性漏洞、人工审查补语义盲区,三者互补 ✓ 正确答案
B 只要用了 SAST 扫描就无需人工审查
C 安全只能靠 prompt 实现,扫描与人工无意义
D 人工审查在 AI 时代已无必要
#

3. AI 生成代码的「安全上下文缺失」风险中 AI 不了解业务上下文时生成的鉴权与越权逻辑,如何通过权限矩阵对照审查及时发现?

A 用权限矩阵对照审查,重点检查服务端是否做对象级鉴权与资源归属校验 ✓ 正确答案
B 只要登录校验通过,接口就是安全的
C 越权漏洞只存在于非 AI 代码中
D 前端隐藏按钮即可防止越权
#

4. 讲一次你用 AI 工具生成代码后通过 SAST 工具发现安全漏洞的经历

A SAST 扫描结果无需人工确认,直接采纳
B SAST 能高效拦截 AI 代码的显性漏洞,但需人工确认并修复 ✓ 正确答案
C SAST 只能扫描人工代码
D 安全漏洞只能靠 SAST,人工无法判断
#

5. 讲一次你建立"AI 生成代码"的安全审查流程的实践

A 应把安全要求前置到 prompt、用扫描自动化兜底并对高风险代码人工精审 ✓ 正确答案
B 安全审查应在代码上线后统一进行
C 只有安全团队需要看安全,开发无需流程
D 安全审查流程会拖慢交付,应取消
#

6. 讲一次你识别"AI 生成代码"中的常见安全问题(OWASP Top 10)的实战

A OWASP Top 10 只适用于 Web 应用,与 AI 代码无关
B 只要 AI 代码能编译通过就无安全问题
C 用 OWASP Top 10 对 AI 代码逐项核对,可系统识别认证、注入、XSS、越权等问题 ✓ 正确答案
D OWASP 清单无法覆盖 AI 代码中的问题
#

7. AI 生成代码的安全审查清单中输入验证、输出编码、密钥管理、依赖安全

A 只需检查输入验证,其他无需关注
B 密钥可以直接硬编码在代码里,方便共享
C 应包括输入验证、输出编码、密钥管理、依赖安全四个核心维度 ✓ 正确答案
D 依赖安全与 AI 代码无关
#

8. AI 生成代码的安全风险中提示注入与漏洞模式?

A 提示注入只影响文本输出,不影响系统安全
B 通过隔离系统指令与不可信输入、收敛工具权限并加人工确认,可缓解提示注入 ✓ 正确答案
C 提示注入无法被防护
D 提示注入与 AI 生成代码完全无关
#

9. AI 安全审查的自动化门禁中 SAST、依赖扫描与 AI 审查三重门禁在 CI 中的执行顺序、阻断规则与人工复核兜底如何设计?

A 只要 AI 审查通过就无需 SAST 与人工
B 人工复核只在发现漏洞时才需要
C 所有门禁都不应阻断,避免影响交付
D 按"快慢结合、自动阻断、高危人工兜底"设计,依次执行依赖扫描、SAST、AI 审查 ✓ 正确答案
#

10. OWASP Top 10 for LLM Applications 的完整漏洞类别(LLM01 提示注入、LLM02 敏感信息泄露、LLM03 供应链、LLM04 数据与模型投毒、LLM05 不当输出处理、LLM06 过度代理、LLM07 系统提示泄露、LLM08 向量与嵌入弱点、LLM09 错误信息、LLM10 资源滥用)如何转化为 AI 生成代码与 AI Agent 应用的专项审查清单、测试用例与运行时防护(输入清洗、工具权限收敛、输出过滤)?

A 十个类别只是理论,无法落地为工程动作
B LLM 安全只与算法团队相关,与工程无关
C 只需防护提示注入,其他类别可忽略
D 应把每个类别转化为审查清单、测试用例与运行时防护(输入清洗/权限收敛/输出过滤) ✓ 正确答案
#

11. 讲一次你用 AI 工具辅助"代码安全审计"的局限性

A AI 能完整替代人工安全审计
B AI 的"无漏洞结论"即可作为安全结论
C AI 善于发现显性/模式化漏洞,但对业务级越权等语义漏洞易漏报误报,需人工确认 ✓ 正确答案
D 安全审计完全不需要 AI
#

12. 讲一次你设计"AI 辅助 + 人工审计"双层安全审查的实践

A AI 初筛后无需人工复核
B 双层审查只适用于安全,不适用于其他
C AI 做初筛扩大覆盖面,专家对高危项做人工精审,兼顾效率与准确率 ✓ 正确答案
D 人工精审应审查所有 AI 通过的代码,无区分
#

13. 讲一次你用 AI 工具生成"安全测试用例"的实战

A AI 生成的用例一定有效,无需验证
B 安全测试只需 AI 生成,无需人工
C AI 能快速生成常见攻击样本,但需人工确认预期行为并补充业务特有路径 ✓ 正确答案
D AI 生成的用例无法用于回归
#

14. AI 生成代码的"版权"与"许可证"风险

A AI 生成代码无版权问题,可任意使用
B 通过许可证扫描、来源标记与政策约束,识别并规避版权与传染性许可风险 ✓ 正确答案
C 只要运行正常就无许可证风险
D 许可证风险只存在于商业软件中
#

15. AI 代码的审查重点中依赖、鉴权与输入校验?

A 鉴权校验放前端即可,无需服务端
B 审查应平均用力,无优先级
C 只需审查代码风格
D 依赖、鉴权与输入校验是高风险审查重点,应优先逐项核对 ✓ 正确答案
#

16. AI 代码的验证中测试、扫描与人工复核?

A 只要测试通过,AI 代码就安全可靠
B 扫描可以完全替代人工复核
C 测试、扫描与人工复核分层互补,覆盖逻辑、规则与业务语义 ✓ 正确答案
D 人工复核只用于非 AI 代码
#

17. AI 生成代码的供应链中来源与许可?

A AI 引入的依赖一定可信,无需核验
B 只需锁版本就无供应链风险
C 供应链风险与 AI 无关
D 通过来源核验、SBOM、漏洞/许可扫描与版本锁定,管理 AI 引入的供应链风险 ✓ 正确答案