TLS 与证书运维

共 19 题
#

1. ECDSA 与 RSA 证书的选型中生成性能、握手性能、浏览器与合规兼容性如何权衡

A ECDSA 生成比 RSA 更慢
B RSA 握手性能优于 ECDSA
C ECDSA 密钥短、握手性能好,但兼容性略逊于 RSA ✓ 正确答案
D 现代所有浏览器都仅支持 RSA
#

2. TLS 握手失败的系统性排查中 SNI 不匹配、套件不匹配、证书链不完整、客户端信任库缺失与 OCSP 阻塞

A 套件不匹配发生在证书校验之后
B SNI 不匹配只影响证书链验证
C OCSP 阻塞与握手无关
D 证书链不完整表现为客户端报 unknown issuer,应检查中间证书 ✓ 正确答案
#

3. Vault PKI 如何实现动态证书?

A 它按需签发短生命周期证书并支持自动轮换 ✓ 正确答案
B 它只签发长期证书
C 动态证书无法吊销
D 它只能用于 K8s
#

4. cert-manager 如何实现 K8s 证书自动化?

A 它只能手动签发证书
B 它通过 Certificate/Issuer CRD 声明式签发并自动续期证书 ✓ 正确答案
C 它不支持 ACME
D 它不更新 Secret
#

5. 证书过期导致线上事故的监控与告警体系中剩余天数巡检(Prometheus blackbox_exporter)、链完整性、SNI 匹配与多级告警阈值

A 用 ssl_certificate_expiry_timestamp 计算剩余天数,并设多级阈值告警 ✓ 正确答案
B 证书监控只能人工检查
C 剩余天数无法计算
D SNI 匹配与证书监控无关
#

6. Certificate Transparency(CT 日志)的作用与证书签发后的审计价值,以及强制 CT 对私有 CA 的例外

A 所有证书(含私有 CA)都强制 CT
B 公网可信证书强制提交 CT 日志,私有 CA 例外 ✓ 正确答案
C CT 日志无法审计证书签发
D CT 用于加密证书传输
#

7. JWT 公钥的 JWKS 分发与 TLS 证书体系的差异中 JWKS 轮换如何影响 JWT 验签以及与证书续期流程如何类比

A 轮换时必须立即删除旧密钥
B 轮换时新密钥入 JWKS 并保留旧密钥一段时间,避免旧 token 验签失败 ✓ 正确答案
C JWKS 使用 CA 信任链验证
D JWKS 与 TLS 证书体系完全相同
#

8. TLS 握手流程与密码套件中 TLS 1.2 与 1.3 的差异?

A TLS 1.2 强制前向保密
B TLS 1.3 需要 2-RTT 握手
C TLS 1.3 仍支持 RC4 套件
D TLS 1.3 用 1-RTT 握手且只保留 AEAD 套件,强制前向保密 ✓ 正确答案
#

9. 内网环境如何部署 OCSP responder 并接入证书校验?

A OCSP 比 CRL 更滞后
B OCSP 不需要 responder 服务
C OCSP stapling 会增加客户端往返
D 需在证书 AIA 声明 OCSP 地址并部署 responder 供客户端校验 ✓ 正确答案
#

10. 国密 SM2/双证书体系在合规场景的落地中签名证书与加密证书的分离、GM/T 0024 协议、浏览器与服务端适配

A 国密不涉及协议层
B 双证书是同一把证书的两个副本
C 签名证书与加密证书分离,采用 GM/T 0024 协议 ✓ 正确答案
D 国密只需替换证书无需适配浏览器
#

11. 私钥保护体系中 HSM/KMS/软密钥存储的运维边界与私钥泄露检测(密钥轮换与吊销)

A 软密钥最安全
B 三种方案安全性完全相同
C 私钥泄露无需轮换
D HSM 的私钥不出设备,KMS 托管,软密钥依赖主机防护 ✓ 正确答案
#

12. 证书的监控中过期告警与轮换如何设计?

A 既要监控剩余天数多级告警,也要在到期前自动轮换并验证 ✓ 正确答案
B 只需在过期当天手动处理
C 轮换后无需验证
D 监控会阻止轮换
#

13. TLS 1.3 的 0-RTT(early data)安全权衡与重放防护,客户端与服务端如何测试开启后的兼容性

A 0-RTT 省去 RTT 但存在重放风险,服务端需防重放与幂等处理 ✓ 正确答案
B 0-RTT 数据无法被重放
C 0-RTT 增加握手 RTT
D 0-RTT 与安全性无关
#

14. TLS 排障中 openssl s_client 与抓包如何组合使用?

A s_client -state 显示握手阶段,抓包可看 TLS Alert 定位失败原因 ✓ 正确答案
B 抓包无法看到 TLS 握手
C s_client 只能测证书
D TLS Alert 与排障无关
#

15. TLS 排障中握手失败与证书链问题如何定位?

A 证书过期与链无关
B 链不完整不影响验证
C showcerts 只显示叶子证书
D 中间证书缺失会导致客户端无法验证到信任根,报 unknown issuer ✓ 正确答案
#

16. TLS 的性能中会话复用与 OCSP stapling 如何优化?

A 会话复用减少握手 RTT,OCSP stapling 减少证书状态查询往返 ✓ 正确答案
B 会话复用与握手无关
C OCSP stapling 增加客户端回源
D 两者都增加 CPU 开销而无法优化
#

17. TLS 配置最佳实践中协议版本与安全头如何设置?

A 只启用 TLS 1.2/1.3,用 AEAD/ECDHE 套件并加 HSTS 等安全头 ✓ 正确答案
B 应保留 TLS 1.0 以兼容
C 弱套件(RC4)应保留
D HSTS 与安全无关
#

18. 证书的生命周期中签发、续期与吊销(OCSP/CRL)如何管理?

A 吊销只影响签发
B 证书到期后无需续期
C 生命周期包含签发、续期与吊销,吊销用 CRL/OCSP 发布状态 ✓ 正确答案
D OCSP 与吊销无关
#

19. 证书轮换的自动化中 cert-manager/ACME 如何落地?

A Certificate 到期前自动通过 ACME 续期并更新 Secret ✓ 正确答案
B 证书轮换必须人工操作
C ACME 只能签发 1 年证书
D cert-manager 不更新 Secret