# 1. SLSA(Supply chain Levels for Software Artifacts)v1.0 的四级中 Build L0-L3、Provenance L0-L3 A L3 不需要任何出处 B L0 是最高级别 C L0 无保证,L1 自动化并生成出处,L2 托管平台签名出处,L3 隔离构建+两步审查+无参数化,级别越高保证越强 ✓ 正确答案 D SLSA 级别与构建环境无关
# 2. SLSA provenance 的验证落地中如何用 slsa-verifier / cosign 在部署前验证制品来源与完整性,并与 CI/CD 门禁集成? A cosign 只能签名不能验证 B 验证只需在构建后做一次即可 C slsa-verifier 验证构建出处与来源,cosign 验证镜像签名与完整性,二者作为部署前门禁,校验失败即阻断部署 ✓ 正确答案 D provenance 验证与 CI/CD 无关
# 3. Sigstore(cosign、Rekor、Fulcio)的供应链签名与透明日志 A cosign 负责签名/验证,Fulcio 基于 OIDC 签发短时证书实现 keyless 签名,Rekor 是透明日志,三者协作支撑供应链签名 ✓ 正确答案 B Sigstore 只支持长期密钥管理 C Rekor 用于签发证书 D Fulcio 是签名验证工具
# 4. SLSA 与 SBOM 的分工配合中 provenance(制品如何构建)与 SBOM(制品包含哪些组件)在漏洞响应与来源审计中的职责边界? A provenance 回答"制品如何构建"用于来源审计,SBOM 回答"包含哪些组件"用于漏洞响应,二者互补 ✓ 正确答案 B 二者回答完全相同的问题 C SBOM 用于证明构建来源可信 D provenance 用于列出依赖组件
# 5. 依赖的供应链风险中投毒与劫持? A typosquatting 是合法行为 B 依赖风险只存在于大型公司 C 只要依赖来自官方源就绝对安全 D 投毒是向真实包植入恶意代码,劫持包括 typosquatting/账号劫持等,需通过锁定版本、校验完整性、来源白名单与 SCA 扫描来缓解 ✓ 正确答案
# 6. 真实供应链攻击的启示中 xZ utils 后门事件中攻击者如何长期渗透,为什么两阶段 review 与隔离构建(hermetic build)能拦截此类攻击? A 攻击者靠长期信誉积累与社交工程渗透,两阶段审查瓦解单点信任,隔离构建阻断构建期注入,因此能拦截此类攻击 ✓ 正确答案 B 只要提交者信誉好就安全 C hermetic build 允许构建时动态下载依赖 D 单一审查者即可保证安全
# 7. 依赖锁定与镜像锁定的工程实践中 lockfile 的提交与更新策略、镜像 digest 固定与扫描,如何平衡安全与依赖更新效率? A 应提交 lockfile 并固定镜像 digest 保证可复现,同时用自动化工具受控升级并扫描漏洞,平衡安全与更新效率 ✓ 正确答案 B 永远不升级依赖最安全 C 只要固定 tag 就够,无需 digest D lockfile 无需提交到仓库
# 8. 可复现构建(Reproducible Builds)的落地中时间戳、路径与构建顺序如何归一化,可复现性对 provenance 验证的意义? A 可复现构建与 provenance 无关 B 通过归一化时间戳、路径与构建顺序等使相同输入产出相同制品,从而可独立复现验证 provenance 声明 ✓ 正确答案 C 构建时间戳应保持随机 D 可复现构建不需要固定构建顺序
# 9. 供应链风险管理流程中如何对第三方依赖做引入评估、漏洞应急与替换,RACI 与 SLA 如何设定? A 应建立引入评估、持续监控、漏洞应急与替换的闭环,并设定 RACI 角色与按严重度的 SLA ✓ 正确答案 B 依赖一旦引入就无需再评估 C 漏洞应急不需要 SLA D RACI 只用于部署而不用于依赖
# 10. SLSA Build L1 中自动化构建、来源出处(provenance)生成 A L1 的 provenance 由受信任平台签名 B L1 要求自动化构建并生成 provenance,但 provenance 来源不可信,是供应链安全的起步级别 ✓ 正确答案 C L1 要求隔离构建 D L1 不需要生成任何出处
# 11. SLSA Build L2 中托管构建平台(GitHub Actions)、签名出处 A L2 使用托管构建平台并签名 provenance,使来源可信且出处防篡改 ✓ 正确答案 B L2 不需要认可任何托管平台 C L2 的 provenance 无需签名 D L2 已具备隔离构建能力
# 12. SLSA Build L3 中隔离构建(hermetic)、两步 review、无参数化 A L3 允许外部参数任意改变构建 B L3 允许构建时动态下载依赖 C L3 只需一个人审查 D L3 要求隔离构建(hermetic)、两步审查与不可参数化,共同封堵构建期的网络注入、单点恶意与参数篡改 ✓ 正确答案
# 13. SLSA Build L0 中无任何保证的"自由构建"(loose build) A L0 已提供可验证的出处 B L0 是自由构建(loose build),无自动化、无出处、不可验证,是供应链安全模型的起点而非安全目标 ✓ 正确答案 C L0 是最高安全级别 D L0 要求隔离构建
# 14. SLSA 等级中供应链安全的成熟度模型? A SLSA 与供应链安全无关 B SLSA 一次性要求所有级别 C SLSA 是渐进式供应链安全成熟度模型,既评估现状又提供逐级升级路线图,与技术生态互补 ✓ 正确答案 D SLSA 只服务大型企业
# 15. in-toto 的供应链证明(attestation)模型中 root/delegated 元数据如何签发 layout 与 link,逐环节记录并验证「谁在哪个环节对哪些材料执行了什么命令」,以及为何 SLSA provenance 采用 in-toto Statement/ResourceDescriptor 格式承载构建出处? A in-toto 不验证环节之间的材料一致性 B in-toto 用 layout 定义流程、link 记录环节、root/delegated 密钥授权并端到端验证,SLSA provenance 采用 in-toto Statement/ResourceDescriptor 承载构建出处 ✓ 正确答案 C SLSA provenance 采用自定义私有格式 D layout 由环节执行者签发
# 16. 构建可复现性与来源验证? A 不可复现时来源验证仍可完全独立完成 B 可复现性与来源验证无关 C 可复现性让制品可被独立复现比对,支撑来源验证的真实性;来源验证保证构建环境可信,二者互补 ✓ 正确答案 D 可复现性独立于构建环境
# 17. 软件签名与完整性验证中 Sigstore/cosign? A cosign 只能签名不能验证 B cosign 用私钥签名制品、用公钥/证书验证完整性,keyless 模式借助 Fulcio 证书与 Rekor 透明日志实现免密钥管理 ✓ 正确答案 C 签名验证与透明日志无关 D keyless 模式需要长期管理私钥
# 18. 供应链安全实践中锁定、审计与 SBOM? A 供应链安全不需要签名验证 B 只要锁定版本就无需审计 C SBOM 用于证明构建来源 D 锁定依赖与镜像版本保稳定,SCA 审计发现问题,SBOM 支撑漏洞响应与清单,签名/出处验证来源,四者互补 ✓ 正确答案
# 19. SLSA 的落地路径中从 L1 到 L3? A 落地时无需在部署中验证 provenance B 必须一次性达到 L3 C L1 到 L3 升级顺序无关紧要 D 从 L1 自动化+出处起步,逐步升级到 L2 托管签名、L3 隔离+两步审查+无参数化,并在部署门禁中验证 provenance ✓ 正确答案