AI 安全与端侧推理

共 27 题
#

1. AI 流式渲染的 Markdown 分块与代码块语法高亮的边界

A 以完整行/块为切分边界,代码块按围栏成对状态判断闭合,未闭合不高亮、闭合后异步高亮并缓存 ✓ 正确答案
B 流式分块可以任意切分,无需关心结构
C 代码块未闭合时也应立即高亮
D 分块粒度只影响性能,不影响正确性
#

2. 键盘操作、焦点管理、aria-live、减少动态效果、prefers-reduced-motion

A 键盘可达、焦点圈定与归还、aria-live 节流播报、prefers-reduced-motion 关闭动效,共同构成无障碍基线 ✓ 正确答案
B 新消息出现时应自动抢焦点提示用户
C aria-live 应逐 token 播报保证即时
D 动画效果与无障碍无关
#

3. 模型输出 HTTPS 旁路校验(MCP/工具调用身份)的工程价值

A 只要 URL 是 https 就绝对安全
B 模型输出的链接与工具调用都需校验:协议/域名白名单、工具注册表与参数 schema、会话级权限令牌 ✓ 正确答案
C MCP 工具调用无需身份校验
D 重定向目标无需检查
#

4. AI 输出中的 PII 过滤与提示注入(Prompt Injection)

A 外部文档内容可以视为可信指令
B 提示注入只影响服务端
C PII 按场景分级脱敏与审计,提示注入通过内容隔离、不可信标记、工具白名单与输出检测防御 ✓ 正确答案
D PII 检测只能靠正则
#

5. 提示注入对前端的影响(外部文档不可信标识、来源标签)

A 外部文档内容渲染时无需特殊标识
B 提示注入只影响模型回答质量
C 前端按来源分级标记内容,外部内容加不可信标识且不执行其指令,并结合引用溯源让用户对比原文 ✓ 正确答案
D 来源标签无法持久化
#

6. WebNN(W3C Web Machine Learning)的定位、算子抽象与浏览器支持现状,及其与 WebGPU compute 的分工

A WebNN 与 WebGPU 功能完全相同
B WebNN 在所有浏览器上都可用
C WebNN 用声明式算子图交给系统后端编译优化,WebGPU 手写内核更可控,可组合使用(WebNN 快速路径 + WebGPU 兜底) ✓ 正确答案
D WebNN 的算子覆盖无限制
#

7. WebLLM/mlc-llm 的架构(编译到 WebGPU 的模型 + WASM 运行时)与生产环境选型矩阵

A 选型只需看模型参数量
B WebLLM 依赖服务器推理
C WebLLM 把模型编译为 WebGPU 内核,由 WASM 运行时调度执行 ✓ 正确答案
D WebGPU 在所有设备上表现一致
#

8. 工具调用最小权限与用户确认(高风险操作必须人工审批)

A 高风险操作由模型自行决定是否执行
B 工具按风险分级授权,高风险操作强制人工审批(展示参数、超时默认拒绝),并全程审计可撤销 ✓ 正确答案
C 工具授权一次生效永久有效
D 审批记录不需要保存
#

9. 浏览器端不存放模型密钥(BFF 持有 Provider 密钥)

A 密钥放前端通过环境变量注入即可安全
B 密钥由 BFF 持有并注入请求,前端只持短期会话令牌,配额、限流与审计集中在 BFF ✓ 正确答案
C 密钥放前端可以省去代理层
D 用户可直接访问的密钥无需担心滥用
#

10. 前端日志中的敏感信息如何识别与脱敏,脱敏规则与审计的平衡如何把握?

A 日志中保留完整敏感信息便于排查
B 脱敏规则越严格越好,无需考虑可调试性
C 用字段模式+值模式识别敏感信息,分级脱敏(掩码/哈希/删除),保留元数据与 requestId 关联,审计不依赖明文 ✓ 正确答案
D 哈希脱敏可以还原原文
#

11. C2PA(Coalition for Content Provenance and Authenticity)

A C2PA 是防篡改水印,不可剥离
B C2PA 用加密签名的来源链记录内容生成与编辑历史,前端可校验并展示"AI 生成"标识,但凭证可能被截屏剥离,需与水印互补 ✓ 正确答案
C C2PA 只适用于视频
D 内容凭证校验结果可完全信任
#

12. AI 输出在 iframe sandbox 内呈现以避免 DOM XSS 的工程价值

A sandbox 允许脚本访问父页面 DOM
B 渲染进 iframe 后父组件可以直接操作其 DOM
C 用无脚本权限的 sandbox iframe 承载不可信内容,经 postMessage 白名单通信,作为纵深防御但不能替代输入清洗 ✓ 正确答案
D sandbox 会降低所有安全性
#

13. WebGPU/WebNN 在浏览器端 LLM 推理的工程价值

A 端侧推理可以完全替代云端推理
B 端侧推理没有延迟优势
C 端侧推理带来隐私、成本、离线可用与延迟价值,但受显存与性能限制,需与云端分级降级组合 ✓ 正确答案
D WebGPU 只能做渲染,不能做计算
#

14. 浏览器内置 Gemini Nano(window.ai)的客户端本地推理在隐私敏感场景的工程价值

A 本地推理意味着数据绝对不可能离开设备
B 隐私敏感场景应优先使用云端模型
C 本地推理把数据留在设备带来隐私与合规价值,但需探测能力并管理遥测、日志、剪贴板等旁路,如实告知边界 ✓ 正确答案
D 本地推理不需要能力探测
#

15. 内置模型(Gemini Nano)的会话管理与多轮上下文维护,以及模型版本切换后的会话失效处理

A 模型升级后旧会话可以直接继续使用
B 会话持久化会降低可用性
C 多轮上下文无需管理长度
D 用会话创建 API 维护多轮上下文并持久化,会话记录模型版本,升级后安全失效并迁移关键上下文 ✓ 正确答案
#

16. 端侧模型下载进度、磁盘配额管理与 PWA 缓存的协同(区分应用缓存与模型缓存)

A 模型与应用资源共用同一缓存策略即可
B 磁盘配额不需要前端监控
C 应用缓存与模型缓存职责分离,下载进度持久化,用 estimate 预检配额并申请 persist,回收后自动重下 ✓ 正确答案
D 模型下载与 SW 更新可以同时进行
#

17. 端侧推理能力不足时回退云端模型的降级策略设计与失败关闭(fail closed)原则

A 降级分能力/质量/失败三类触发,按阶梯切换并透明提示,隐私敏感数据降级需确认,无法保证安全时 fail closed ✓ 正确答案
B 端侧失败时应无条件静默切换云端
C fail closed 是指永远不降级
D 降级决策无需审计
#

18. 端侧推理的隐私合规边界,输入仍可能进入遥测、崩溃日志、剪贴板或持久化缓存的泄漏防护

A 输入仍可能进入遥测、崩溃日志、剪贴板、扩展与缓存,需脱敏上报、加密持久化并显式管理剪贴板 ✓ 正确答案
B 本地推理的输入绝不会离开设备
C 崩溃日志可以包含完整输入
D IndexedDB 默认加密
#

19. AI 输出 HTML 的 sanitize 管线,DOMPurify 的标签/属性白名单配置、链接协议过滤与 markdown 渲染库的 XSS 面如何收敛?

A 默认不解析内联 HTML,需要时经 DOMPurify 白名单清洗(标签/属性/URI),链接组件统一拦截协议与域名 ✓ 正确答案
B 启用 rehype-raw 后无需 sanitize
C style 属性可以全部放行
D sanitize 应在插入 DOM 之后执行
#

20. Prompt API(LanguageModel)的能力探测(availability 三态,available/available-after-download/unavailable)与 create 会话管理

A availability 探测一次即可永久使用
B 下载完成后无需重新探测
C create 会话不需要 systemPrompt
D 按 available/available-after-download/unavailable 三态分流并管理下载,create 创建会话维护上下文,探测结果变化时重新探测 ✓ 正确答案
#

21. Token 用量估算与上下文窗口可视化在前端的应用

A 不同模型的 token 计数结果相同
B 用目标模型 tokenizer 实时估算并可视化上下文占用分布,阈值预警驱动清理/压缩/换模型,以服务端实际用量为准 ✓ 正确答案
C 用量展示只需要输出侧
D 可视化数据可以随意估算
#

22. AI 输出内容审计与 Red Team 在生产环境的工程价值

A 输出抽检分级评估与告警,Red Team 构造对抗样本验证防线,两者形成"发现-修复-回归"的持续闭环 ✓ 正确答案
B 上线前测试一次即可
C 审计只需要规则匹配
D Red Team 结果无需回归验证
#

23. 医疗数据在端侧推理并不等于绝对不出设备,输入还可能进入遥测、崩溃日志、剪贴板、浏览器扩展或持久化缓存。

A 端侧推理的医疗数据绝对不会离开设备
B 输入仍可能经遥测、崩溃日志、剪贴板、扩展与缓存等旁路泄漏,需加密、脱敏、可删除并如实告知边界 ✓ 正确答案
C 崩溃日志包含输入也没有关系
D 本地缓存不需要加密
#

24. 金融场景在 Gemini Nano 能力不足时准备回退云端模型,怎样在发送前做 PII/账户数据分类、最小化与用户同意,并保证策略失败时是 fail closed 而不是静默外传

A 端侧失败时自动静默切换到云端继续处理
B 发送前做 PII/账户数据分类与最小化,降级云端需用户显式同意,策略不确定时 fail closed 拒绝而非静默外传 ✓ 正确答案
C 用户同意可以事后补签
D 无法分类的内容可以照常发送
#

25. 端侧 LLM 性能基线测量(冷启动、预热后 TTFT、tokens/s、峰值内存、耗电、页面 FPS)与禁用/降级阈值设定

A 按设备分层跑统一脚本测六项指标取 P50/P95,把体验目标映射为禁用/降级阈值并灰度验证、线上校准 ✓ 正确答案
B 用开发机测一次即可设定阈值
C 阈值设定后固定不变
D FPS 与端侧推理无关
#

26. Transformers.js 与 ONNX Runtime Web 在浏览器端推理的协作关系与算子覆盖边界

A Transformers.js 自己实现所有算子
B Transformers.js 封装高层 API,底层由 ONNX Runtime Web(WASM/WebGPU 后端)执行,算子超出覆盖时用 WASM 兜底或换模型 ✓ 正确答案
C 所有 ONNX 模型都支持全部后端
D 算子缺失时会静默输出错误结果
#

27. AI 工具调用的参数校验,对模型生成的工具参数做 schema 校验与白名单约束,防止工具调用注入任意参数或越权操作?

A 模型生成的参数可以信任并直接执行
B 越权检查由模型自己保证
C 参数校验只需检查类型
D 执行前做 schema 校验、值域白名单与越权检查,非法与越权默认拒绝(fail closed)并审计,高风险变更走人工审批 ✓ 正确答案