安全优势挑战

共 17 题
#

1. Passkeys 防钓鱼、无密码泄露、免记忆、多设备同步

A 防钓鱼来自签名绑定 origin,无密码泄露因为私钥不出设备且服务端不存密码,且支持多设备同步 ✓ 正确答案
B Passkey 凭证可被钓鱼站点窃取
C 服务端仍需保存密码副本
D Passkey 无法跨设备
#

2. clientDataJSON/authenticatorData/signature 的解析与防钓鱼机制工程价值

A origin 只存在于 authenticatorData
B 三个字段中只有 signature 需要校验
C origin 校验可省略
D clientDataJSON 含 origin 与 challenge,authenticatorData 含 rpIdHash,signature 覆盖两者,服务端解析实现对防钓鱼、防重放与作用域校验 ✓ 正确答案
#

3. 同源验证(Same-Device vs Cross-Device)

A 跨设备认证不绑定 origin
B 同源验证只适用于 Same-Device
C 无论 Same-Device 还是 Cross-Device,签名都绑定发起端 origin,防钓鱼属性在跨设备场景依然成立 ✓ 正确答案
D origin 由认证器所在设备决定
#

4. Passkey 与 SSO 的协作(SAML/OIDC 桥接)

A 桥接后 SP 仍需传密码
B 每个应用都必须自己实现 Passkey
C Passkey 与 SSO 无关
D Passkey 作为 IdP 认证因素,通过 SAML/OIDC 断言把信任桥接到多个 SP,统一注册与治理 ✓ 正确答案
#

5. 钓鱼攻击与 WebAuthn,为什么绑定源(origin)?

A 绑定 origin 依赖用户识别假页面
B 签名绑定发起页面的 origin,攻击者伪造界面但无法伪造该 origin 的合法签名,服务端校验可拦截 ✓ 正确答案
C 绑定 origin 无法阻止钓鱼
D origin 由认证器硬件决定
#

6. Passkey 的渐进式注册策略,登录后 upsell、支付成功页注册、设备绑定提示与用户教育的 UX 设计与转化权衡?

A 应在每次登录都强制弹窗
B 渐进式注册与转化无关
C 在登录成功后、支付成功等高价值动作后顺势引导,入口轻量可关闭,并以数据驱动调整,平衡转化与打扰 ✓ 正确答案
D 用户教育不重要
#

7. Passkey 在多租户/多域名的 RP ID 设计与挑战

A 任意域名都能用同一个 RP ID
B 多域名可用共享父域 RP ID,多租户需权衡凭证隔离与共享,并用 userHandle 区分租户、防越权 ✓ 正确答案
C 多租户无需考虑 RP ID
D RP ID 在每个请求中自动切换
#

8. 从传统认证迁移到新认证体系的渐进策略,双轨并行与数据迁移如何设计?

A 应一次性切断旧通道
B 采用双轨并行、分阶段弱化旧通道,数据迁移只迁移账号绑定映射,并用开关支持回滚 ✓ 正确答案
C 迁移后无法回滚
D 数据迁移无需处理 userHandle
#

9. 多设备会话管理如何设计,设备丢失后的远程登出与密钥轮换怎么做?

A 通过设备管理远程登出会话并删除该设备凭证,必要时用新凭证替换,实现撤销与轮换 ✓ 正确答案
B 设备丢失后只能等用户重新登录
C Passkey 凭证无法被删除
D 会话管理不需要设备标识
#

10. 对尚未普及的 API/特性的降级方案如何设计(特性检测/渐进增强/服务端渲染兜底)?

A 不支持就直接禁用所有认证
B 降级只需服务端检测
C 特性检测与兜底无关
D 用特性检测决定交互分支、渐进增强保留基础认证、服务端检测决定默认渲染,保证无该特性仍可用 ✓ 正确答案
#

11. PQ 安全/抗量子,Passkey + PQC 算法(ML-DSA/ML-KEM,NIST 已标准化)

A NIST 已标准化 ML-DSA(签名)与 ML-KEM(封装),WebAuthn 可通过扩展现有 COSE 算法标识支持 PQ,前端需支持算法协商与降级 ✓ 正确答案
B 抗量子与前端无关
C PQ 算法已被禁用
D 现有 ES256 已足够抗量子
#

12. @simplewebauthn/server 与 Node 后端校验的工程取舍

A 用库封装了 CBOR/COSE、签名与 challenge 校验等易错细节,前端 browser 采集、后端 server 校验是推荐组合 ✓ 正确答案
B 自行实现更安全,应避免一切库
C 该库只能用于浏览器
D 用库会增加安全隐患
#

13. Passkey 与传统密码(账号+密码+二次验证)的迁移策略与回滚的工程价值

A 迁移应一次性切换并删除旧通道
B 迁移不会失败,无需回滚
C 保留旧通道、逐步引导、迁移账号映射关系,并保留回滚机制以应对风险 ✓ 正确答案
D 回滚机制会破坏安全性
#

14. 条件 UI(Conditional UI)与无密码登录?

A 通过 mediation: "conditional" 配合可发现凭证,在输入框聚焦时自动弹出 Passkey 建议,实现无密码登录 ✓ 正确答案
B 条件 UI 与可发现凭证无关
C 条件 UI 需要用户手动点按钮
D 条件 UI 只能用鼠标触发
#

15. 认证器绑定与设备丢失恢复?

A 凭证绑定设备且私钥不出设备,恢复依赖预先建立的备份(多凭证、同步、恢复码)并重新注册 ✓ 正确答案
B 认证器绑定与设备无关
C 恢复不需要任何备份
D 设备丢失后凭证必然丢失,无法恢复
#

16. 安全 Key 与平台认证,WebAuthn 的浏览器支持现状?

A 安全 Key 只在 Chrome 可用
B 所有浏览器对平台认证与安全 Key 支持完全一致
C 主流浏览器均支持 WebAuthn,但平台认证/安全 Key/条件 UI 支持存在差异,需能力检测与降级 ✓ 正确答案
D 无需做能力检测
#

17. userVerification 失败与降级,生物识别失败后回退 PIN/密码的用户流程、重试限制与安全提示设计?

A 生物识别失败后应直接锁定账号
B 失败后不提供任何提示
C 无需重试限制
D 回退到设备 PIN/密码,前端限制重试次数并提供降级路径与安全提示,兼顾可恢复与防滥用 ✓ 正确答案