容器与镜像安全

共 20 题
#

1. Pod Security Standards(privileged/baseline/restricted)在准入控制中如何落地,存量集群如何迁移?

A PSS 只有 privileged 一个级别
B PSS 定义 privileged/baseline/restricted 三级,通过准入控制 enforce/audit/warn 落地,存量集群应先审计再按 namespace 灰度迁移 ✓ 正确答案
C 存量集群可直接 enforce 最严级别,无需评估
D PSS 与准入控制无关,只影响运行时
#

2. SELinux 与 AppArmor 在容器运行时的强制访问控制(MAC)如何配置,与默认 capabilities 机制如何互补?

A SELinux/AppArmor 与 capabilities 是同一机制,作用相同
B 容器运行时默认就已启用 MAC,无需配置
C 容器内 root 等同于主机 root,无需 MAC
D SELinux/AppArmor 通过 MAC 限制容器对资源的访问,与按能力类型拆分的 capabilities 互补,共同构成纵深防御 ✓ 正确答案
#

3. SLSA 供应链安全级别(L1-L3)在容器镜像构建与发布流程中的落地要点有哪些?

A SLSA L1 就要求构建者与源仓库隔离
B L1 要求可复现构建,L2 要求托管构建与签名 provenance,L3 要求构建者与源隔离,落地时固化签名与准入验签 ✓ 正确答案
C SLSA 只关注构建结果,与签名无关
D SLSA 各级别要求完全相同,无递进
#

4. User Namespace 在容器隔离(rootless 容器)中的安全价值与性能、兼容性代价?

A 容器内 root 与宿主机 root 等价,User Namespace 无效
B rootless 容器零性能损失,完全兼容所有镜像
C User Namespace 将容器 root 映射到宿主机非特权用户,阻止容器 root 提权,但带来性能与兼容性代价 ✓ 正确答案
D User Namespace 只影响网络,不影响权限
#

5. VEX(Vulnerability Exploitability eXchange)如何与镜像漏洞扫描结合以降低告警噪声?

A VEX 会增加漏洞告警数量
B 扫描工具报出的所有漏洞都一定可利用
C VEX 与漏洞扫描无关,只用于审计
D VEX 声明漏洞是否受影响/可利用,扫描器据此过滤不可利用告警,从而降低告警噪声 ✓ 正确答案
#

6. Wolfi / distroless 等最小化基础镜像如何缩小容器攻击面,迁移的代价与注意事项是什么?

A 最小化镜像包含 shell 与调试工具,方便排查
B 镜像越大越安全,能覆盖更多组件
C Wolfi/distroless 通过去除 shell 与非必要组件缩小攻击面,但需为调试困难与依赖改动承担迁移成本 ✓ 正确答案
D 最小化镜像与供应链安全无关
#

7. 基于 eBPF 的运行时检测工具(Falco、Tracee、Tetragon、Sysdig)在容器安全中的能力边界与选型?

A Falco 与 Tetragon 能力完全相同,无需区分
B eBPF 工具各有侧重:Falco 告警、Tracee 取证、Tetragon 可阻断并联动网络策略,选型取决于告警/阻断与生态需求 ✓ 正确答案
C eBPF 工具能检测所有应用层逻辑漏洞
D eBPF 检测需要修改应用代码
#

8. Falco / 运行时检测的规则调优与告警运营,包括规则自定义、误报抑制、告警分级与 SIEM 集成

A Falco 规则一旦配置就无需调优
B Falco 规则可自定义并通过上下文、例外抑制误报,告警分级处置并接入 SIEM 形成闭环 ✓ 正确答案
C Falco 无法与 SIEM 集成
D 告警无需分级,全部相同处理
#

9. ImagePolicyWebhook / 准入控制器如何实施镜像来源与签名强制校验?

A ImagePolicyWebhook 只校验镜像大小,不校验来源
B ImagePolicyWebhook 准入控制器通过外部 webhook 校验镜像来源与签名,并应配置 fail-closed 阻止未授权镜像 ✓ 正确答案
C webhook 不可用时默认放行镜像
D ImagePolicyWebhook 与签名校验无关
#

10. K8s NetworkPolicy 微隔离落地中默认拒绝策略、按 namespace/label 分段、DNS 规则与跨命名空间通信

A NetworkPolicy 默认会阻止所有流量,无需配置
B NetworkPolicy 与 CNI 无关,任何网络插件都支持
C 微隔离落地为默认拒绝策略 + 按 namespace/label 分段放行,配合 DNS 与跨命名空间规则,缩小横向移动面 ✓ 正确答案
D 跨命名空间通信必须全部放行
#

11. Kyverno / Gatekeeper 策略引擎的 enforce 与 audit 模式在容器安全策略中的工程实践?

A enforce 与 audit 模式作用完全相同
B 策略引擎应先用 audit 摸清存量不合规面,再逐步切到 enforce,并配合版本化、可测试与例外管理落地容器安全策略 ✓ 正确答案
C enforce 模式只记录,不拒绝
D 策略引擎无法提供例外与豁免
#

12. 容器逃逸原理与检测防护中 namespace 逃逸、capabilities 滥用、特权容器风险与 seccomp/AppArmor 防护

A 特权容器与普通容器安全等级相同
B 容器逃逸常见路径包括 namespace 逃逸、capabilities 滥用与特权容器,防护靠 seccomp/AppArmor、最小 capabilities 与运行时检测形成纵深 ✓ 正确答案
C seccomp 能阻止所有逃逸,无需其他防护
D 容器内获得 root 即可逃逸,与 capabilities 无关
#

13. 镜像扫描接入 CI 卡点与例外豁免管理中扫描阈值(Critical/High)、例外审批流程、豁免期限与复审

A 镜像扫描阈值应设置得极低,避免任何阻塞
B 镜像扫描与 CI 门禁无关
C 豁免一旦批准就永久有效,无需复审
D CI 卡点按 Critical/High 阈值阻断高危镜像,例外豁免需审批、有期限并复审,防止豁免永久化 ✓ 正确答案
#

14. 最小镜像与构建安全中多阶段构建、非 root 用户、只读根文件系统与不可变标签如何落地以及镜像构建中的缓存投毒风险如何防?

A 多阶段构建、非 root、只读根文件系统与不可变标签共同缩小镜像与运行面,缓存投毒靠缓存隔离、权限控制与签名校验防范 ✓ 正确答案
B 镜像应以 root 运行并使用可变 tag,便于调试
C 构建缓存可被任何构建者写入,无投毒风险
D 不可变标签与镜像安全无关
#

15. 容器运行时安全加固中 runtimeClassName(gVisor/Kata)与 seccomp/AppArmor 配置的运维与性能代价如何评估?

A gVisor/Kata 与普通运行时性能完全相同
B gVisor/Kata 提供更强隔离但性能兼容有代价,seccomp/AppArmor 成本低但需维护 profile,按风险与性能权衡选择 ✓ 正确答案
C seccomp profile 维护零成本,无需关注
D 运行时加固对所有负载都无性能影响
#

16. 容器资源滥用与 DoS 中容器内 fork 炸弹、内存/CPU 无限消耗如何通过 limit、cgroup 与 PID 限制防护?

A 容器无需资源限制,宿主机不会被影响
B 通过 resources.limits、cgroup 强制 CPU/内存上限与 PID 限制,可阻断 fork 炸弹与资源无限消耗,防容器 DoS ✓ 正确答案
C PID 限制与 fork 炸弹无关
D cgroup 无法限制容器资源
#

17. 恶意镜像的运行时行为,即镜像扫描无法覆盖的"运行时投毒"(混淆脚本、动态下载)如何由运行时监控补充?

A 镜像扫描能覆盖所有恶意行为,包括运行时投毒
B 镜像扫描无法覆盖混淆脚本与动态下载等"运行时投毒",需运行时监控检测异常行为作为补充 ✓ 正确答案
C 运行时监控与镜像扫描功能重复
D 恶意镜像只能通过静态扫描发现
#

18. imagePullSecrets 与 registry 凭据的权限管理、轮换与多租户隔离如何设计?

A imagePullSecrets 应共享一个高权限凭据,方便统一管理
B 多租户应共享 registry 凭据以简化拉取
C 凭据一旦配置就无需轮换
D imagePullSecrets 凭据应最小权限、按租户隔离并支持轮换,服务账户上统一管理,避免共享高权限 ✓ 正确答案
#

19. kubelet 镜像凭据提供插件(imageCredentialProvider)的配置、缓存与失效回退如何处理?

A imageCredentialProvider 通过外部插件动态获取凭据,需配置并管理缓存 TTL 与插件失效时的回退策略 ✓ 正确答案
B imageCredentialProvider 只需配置一次,无需考虑缓存与失效
C 插件不可用时 kubelet 永远无法拉取镜像
D imageCredentialProvider 与 imagePullSecrets 完全无关
#

20. 云厂商镜像凭据提供插件(如 Aliyun credential provider)如何对接 kubelet 实现免密钥拉取?

A 云厂商 credential provider 通过 imageCredentialProvider 调用插件,动态换取短期凭据实现免密钥拉取,配合 IAM 最小权限 ✓ 正确答案
B 云厂商 credential provider 会把长期密钥硬编码在节点
C 免密钥拉取会降低安全性,不安全
D credential provider 与 kubelet 无法对接