# 1. ECDSA 与 RSA 证书的选型中生成性能、握手性能、浏览器与合规兼容性如何权衡 A ECDSA 生成比 RSA 更慢 B RSA 握手性能优于 ECDSA C ECDSA 密钥短、握手性能好,但兼容性略逊于 RSA ✓ 正确答案 D 现代所有浏览器都仅支持 RSA
# 2. TLS 握手失败的系统性排查中 SNI 不匹配、套件不匹配、证书链不完整、客户端信任库缺失与 OCSP 阻塞 A 套件不匹配发生在证书校验之后 B SNI 不匹配只影响证书链验证 C OCSP 阻塞与握手无关 D 证书链不完整表现为客户端报 unknown issuer,应检查中间证书 ✓ 正确答案
# 4. cert-manager 如何实现 K8s 证书自动化? A 它只能手动签发证书 B 它通过 Certificate/Issuer CRD 声明式签发并自动续期证书 ✓ 正确答案 C 它不支持 ACME D 它不更新 Secret
# 5. 证书过期导致线上事故的监控与告警体系中剩余天数巡检(Prometheus blackbox_exporter)、链完整性、SNI 匹配与多级告警阈值 A 用 ssl_certificate_expiry_timestamp 计算剩余天数,并设多级阈值告警 ✓ 正确答案 B 证书监控只能人工检查 C 剩余天数无法计算 D SNI 匹配与证书监控无关
# 6. Certificate Transparency(CT 日志)的作用与证书签发后的审计价值,以及强制 CT 对私有 CA 的例外 A 所有证书(含私有 CA)都强制 CT B 公网可信证书强制提交 CT 日志,私有 CA 例外 ✓ 正确答案 C CT 日志无法审计证书签发 D CT 用于加密证书传输
# 7. JWT 公钥的 JWKS 分发与 TLS 证书体系的差异中 JWKS 轮换如何影响 JWT 验签以及与证书续期流程如何类比 A 轮换时必须立即删除旧密钥 B 轮换时新密钥入 JWKS 并保留旧密钥一段时间,避免旧 token 验签失败 ✓ 正确答案 C JWKS 使用 CA 信任链验证 D JWKS 与 TLS 证书体系完全相同
# 8. TLS 握手流程与密码套件中 TLS 1.2 与 1.3 的差异? A TLS 1.2 强制前向保密 B TLS 1.3 需要 2-RTT 握手 C TLS 1.3 仍支持 RC4 套件 D TLS 1.3 用 1-RTT 握手且只保留 AEAD 套件,强制前向保密 ✓ 正确答案
# 9. 内网环境如何部署 OCSP responder 并接入证书校验? A OCSP 比 CRL 更滞后 B OCSP 不需要 responder 服务 C OCSP stapling 会增加客户端往返 D 需在证书 AIA 声明 OCSP 地址并部署 responder 供客户端校验 ✓ 正确答案
# 10. 国密 SM2/双证书体系在合规场景的落地中签名证书与加密证书的分离、GM/T 0024 协议、浏览器与服务端适配 A 国密不涉及协议层 B 双证书是同一把证书的两个副本 C 签名证书与加密证书分离,采用 GM/T 0024 协议 ✓ 正确答案 D 国密只需替换证书无需适配浏览器
# 11. 私钥保护体系中 HSM/KMS/软密钥存储的运维边界与私钥泄露检测(密钥轮换与吊销) A 软密钥最安全 B 三种方案安全性完全相同 C 私钥泄露无需轮换 D HSM 的私钥不出设备,KMS 托管,软密钥依赖主机防护 ✓ 正确答案
# 13. TLS 1.3 的 0-RTT(early data)安全权衡与重放防护,客户端与服务端如何测试开启后的兼容性 A 0-RTT 省去 RTT 但存在重放风险,服务端需防重放与幂等处理 ✓ 正确答案 B 0-RTT 数据无法被重放 C 0-RTT 增加握手 RTT D 0-RTT 与安全性无关
# 14. TLS 排障中 openssl s_client 与抓包如何组合使用? A s_client -state 显示握手阶段,抓包可看 TLS Alert 定位失败原因 ✓ 正确答案 B 抓包无法看到 TLS 握手 C s_client 只能测证书 D TLS Alert 与排障无关
# 15. TLS 排障中握手失败与证书链问题如何定位? A 证书过期与链无关 B 链不完整不影响验证 C showcerts 只显示叶子证书 D 中间证书缺失会导致客户端无法验证到信任根,报 unknown issuer ✓ 正确答案
# 16. TLS 的性能中会话复用与 OCSP stapling 如何优化? A 会话复用减少握手 RTT,OCSP stapling 减少证书状态查询往返 ✓ 正确答案 B 会话复用与握手无关 C OCSP stapling 增加客户端回源 D 两者都增加 CPU 开销而无法优化
# 17. TLS 配置最佳实践中协议版本与安全头如何设置? A 只启用 TLS 1.2/1.3,用 AEAD/ECDHE 套件并加 HSTS 等安全头 ✓ 正确答案 B 应保留 TLS 1.0 以兼容 C 弱套件(RC4)应保留 D HSTS 与安全无关
# 18. 证书的生命周期中签发、续期与吊销(OCSP/CRL)如何管理? A 吊销只影响签发 B 证书到期后无需续期 C 生命周期包含签发、续期与吊销,吊销用 CRL/OCSP 发布状态 ✓ 正确答案 D OCSP 与吊销无关
# 19. 证书轮换的自动化中 cert-manager/ACME 如何落地? A Certificate 到期前自动通过 ACME 续期并更新 Secret ✓ 正确答案 B 证书轮换必须人工操作 C ACME 只能签发 1 年证书 D cert-manager 不更新 Secret