SLSA 与供应链安全

共 19 题
#

1. SLSA(Supply chain Levels for Software Artifacts)v1.0 的四级中 Build L0-L3、Provenance L0-L3

A L3 不需要任何出处
B L0 是最高级别
C L0 无保证,L1 自动化并生成出处,L2 托管平台签名出处,L3 隔离构建+两步审查+无参数化,级别越高保证越强 ✓ 正确答案
D SLSA 级别与构建环境无关
#

2. SLSA provenance 的验证落地中如何用 slsa-verifier / cosign 在部署前验证制品来源与完整性,并与 CI/CD 门禁集成?

A cosign 只能签名不能验证
B 验证只需在构建后做一次即可
C slsa-verifier 验证构建出处与来源,cosign 验证镜像签名与完整性,二者作为部署前门禁,校验失败即阻断部署 ✓ 正确答案
D provenance 验证与 CI/CD 无关
#

3. Sigstore(cosign、Rekor、Fulcio)的供应链签名与透明日志

A cosign 负责签名/验证,Fulcio 基于 OIDC 签发短时证书实现 keyless 签名,Rekor 是透明日志,三者协作支撑供应链签名 ✓ 正确答案
B Sigstore 只支持长期密钥管理
C Rekor 用于签发证书
D Fulcio 是签名验证工具
#

4. SLSA 与 SBOM 的分工配合中 provenance(制品如何构建)与 SBOM(制品包含哪些组件)在漏洞响应与来源审计中的职责边界?

A provenance 回答"制品如何构建"用于来源审计,SBOM 回答"包含哪些组件"用于漏洞响应,二者互补 ✓ 正确答案
B 二者回答完全相同的问题
C SBOM 用于证明构建来源可信
D provenance 用于列出依赖组件
#

5. 依赖的供应链风险中投毒与劫持?

A typosquatting 是合法行为
B 依赖风险只存在于大型公司
C 只要依赖来自官方源就绝对安全
D 投毒是向真实包植入恶意代码,劫持包括 typosquatting/账号劫持等,需通过锁定版本、校验完整性、来源白名单与 SCA 扫描来缓解 ✓ 正确答案
#

6. 真实供应链攻击的启示中 xZ utils 后门事件中攻击者如何长期渗透,为什么两阶段 review 与隔离构建(hermetic build)能拦截此类攻击?

A 攻击者靠长期信誉积累与社交工程渗透,两阶段审查瓦解单点信任,隔离构建阻断构建期注入,因此能拦截此类攻击 ✓ 正确答案
B 只要提交者信誉好就安全
C hermetic build 允许构建时动态下载依赖
D 单一审查者即可保证安全
#

7. 依赖锁定与镜像锁定的工程实践中 lockfile 的提交与更新策略、镜像 digest 固定与扫描,如何平衡安全与依赖更新效率?

A 应提交 lockfile 并固定镜像 digest 保证可复现,同时用自动化工具受控升级并扫描漏洞,平衡安全与更新效率 ✓ 正确答案
B 永远不升级依赖最安全
C 只要固定 tag 就够,无需 digest
D lockfile 无需提交到仓库
#

8. 可复现构建(Reproducible Builds)的落地中时间戳、路径与构建顺序如何归一化,可复现性对 provenance 验证的意义?

A 可复现构建与 provenance 无关
B 通过归一化时间戳、路径与构建顺序等使相同输入产出相同制品,从而可独立复现验证 provenance 声明 ✓ 正确答案
C 构建时间戳应保持随机
D 可复现构建不需要固定构建顺序
#

9. 供应链风险管理流程中如何对第三方依赖做引入评估、漏洞应急与替换,RACI 与 SLA 如何设定?

A 应建立引入评估、持续监控、漏洞应急与替换的闭环,并设定 RACI 角色与按严重度的 SLA ✓ 正确答案
B 依赖一旦引入就无需再评估
C 漏洞应急不需要 SLA
D RACI 只用于部署而不用于依赖
#

10. SLSA Build L1 中自动化构建、来源出处(provenance)生成

A L1 的 provenance 由受信任平台签名
B L1 要求自动化构建并生成 provenance,但 provenance 来源不可信,是供应链安全的起步级别 ✓ 正确答案
C L1 要求隔离构建
D L1 不需要生成任何出处
#

11. SLSA Build L2 中托管构建平台(GitHub Actions)、签名出处

A L2 使用托管构建平台并签名 provenance,使来源可信且出处防篡改 ✓ 正确答案
B L2 不需要认可任何托管平台
C L2 的 provenance 无需签名
D L2 已具备隔离构建能力
#

12. SLSA Build L3 中隔离构建(hermetic)、两步 review、无参数化

A L3 允许外部参数任意改变构建
B L3 允许构建时动态下载依赖
C L3 只需一个人审查
D L3 要求隔离构建(hermetic)、两步审查与不可参数化,共同封堵构建期的网络注入、单点恶意与参数篡改 ✓ 正确答案
#

13. SLSA Build L0 中无任何保证的"自由构建"(loose build)

A L0 已提供可验证的出处
B L0 是自由构建(loose build),无自动化、无出处、不可验证,是供应链安全模型的起点而非安全目标 ✓ 正确答案
C L0 是最高安全级别
D L0 要求隔离构建
#

14. SLSA 等级中供应链安全的成熟度模型?

A SLSA 与供应链安全无关
B SLSA 一次性要求所有级别
C SLSA 是渐进式供应链安全成熟度模型,既评估现状又提供逐级升级路线图,与技术生态互补 ✓ 正确答案
D SLSA 只服务大型企业
#

15. in-toto 的供应链证明(attestation)模型中 root/delegated 元数据如何签发 layout 与 link,逐环节记录并验证「谁在哪个环节对哪些材料执行了什么命令」,以及为何 SLSA provenance 采用 in-toto Statement/ResourceDescriptor 格式承载构建出处?

A in-toto 不验证环节之间的材料一致性
B in-toto 用 layout 定义流程、link 记录环节、root/delegated 密钥授权并端到端验证,SLSA provenance 采用 in-toto Statement/ResourceDescriptor 承载构建出处 ✓ 正确答案
C SLSA provenance 采用自定义私有格式
D layout 由环节执行者签发
#

16. 构建可复现性与来源验证?

A 不可复现时来源验证仍可完全独立完成
B 可复现性与来源验证无关
C 可复现性让制品可被独立复现比对,支撑来源验证的真实性;来源验证保证构建环境可信,二者互补 ✓ 正确答案
D 可复现性独立于构建环境
#

17. 软件签名与完整性验证中 Sigstore/cosign?

A cosign 只能签名不能验证
B cosign 用私钥签名制品、用公钥/证书验证完整性,keyless 模式借助 Fulcio 证书与 Rekor 透明日志实现免密钥管理 ✓ 正确答案
C 签名验证与透明日志无关
D keyless 模式需要长期管理私钥
#

18. 供应链安全实践中锁定、审计与 SBOM?

A 供应链安全不需要签名验证
B 只要锁定版本就无需审计
C SBOM 用于证明构建来源
D 锁定依赖与镜像版本保稳定,SCA 审计发现问题,SBOM 支撑漏洞响应与清单,签名/出处验证来源,四者互补 ✓ 正确答案
#

19. SLSA 的落地路径中从 L1 到 L3?

A 落地时无需在部署中验证 provenance
B 必须一次性达到 L3
C L1 到 L3 升级顺序无关紧要
D 从 L1 自动化+出处起步,逐步升级到 L2 托管签名、L3 隔离+两步审查+无参数化,并在部署门禁中验证 provenance ✓ 正确答案