HTTP/HTTPS 协议运维

共 20 题
#

1. HPKP 在公钥钉扎的工程价值与废弃

A HPKP 没有任何风险
B 误配置会钉死错误公钥导致站点永久不可用 ✓ 正确答案
C HPKP 与证书轮换无关
D HPKP 成功替代了 Expect-CT
#

2. HTTP 认证机制中 WWW-Authenticate 与 Authorization 头如何实现 Basic/Digest 认证以及与表单登录的差异

A Basic 认证是加密的
B 401+WWW-Authenticate 触发认证,Authorization 携带凭据,Basic 明文 base64 ✓ 正确答案
C 表单登录走协议层认证
D Digest 认证不需要挑战值
#

3. SSO 登录链路的 HTTP 层面排障中重定向链、Cookie 域与 POST 绑定导致的跳转丢失如何定位

A 重定向链与登录无关
B 需追踪重定向链、检查 Cookie 域是否匹配、确认 POST 绑定不被 303 丢失 ✓ 正确答案
C Cookie 域不影响登录态
D 303 会保留 POST 请求体
#

4. cert pinning 如何在客户端校验服务器证书并处理轮换?

A 轮换时无需更新钉扎
B 采用多钉扎(含备份公钥)避免证书轮换导致断连 ✓ 正确答案
C 只钉扎单一证书最安全且易轮换
D cert pinning 与 TLS 标准校验无关
#

5. Cookies HttpOnly 如何实现 XSS 防护?

A 它直接修复 XSS 漏洞
B 它使 Cookie 无法被 JS 读取,防止 XSS 窃取会话 ✓ 正确答案
C 它让 Cookie 只通过 HTTP 明文传输
D 它与 XSS 防护无关
#

6. HPKP 在废弃后的替代方案 Expect-CT

A 它强制检查证书是否在 CT 日志,不钉扎公钥 ✓ 正确答案
B 它钉扎公钥导致锁死风险
C 它替代 HPKP 且完全相同
D 它不涉及证书透明度
#

7. HTTP Authorization 头中 Bearer token 的传递与校验中 token 在反向代理与 CDN 缓存中的泄漏风险如何规避

A token 可以记录在日志中
B 反向代理/CDN 不应缓存带 Authorization 的请求,并需脱敏日志 ✓ 正确答案
C 带 Authorization 的响应应被缓存
D token 用长 TTL 更安全
#

8. HTTP Negotiate/Kerberos 认证中 SPN 与 WWW-Authenticate 的交互里浏览器 401 循环的常见原因与排障

A 401 循环只与浏览器版本有关
B SPN 不匹配、时钟不同步、票据缺失都会导致 401 循环 ✓ 正确答案
C Kerberos 不依赖时钟同步
D SPN 与认证无关
#

9. HTTP/2 connection coalescing 如何合并多域名的连接及其前提条件?

A 它需要不同证书
B 任何域名都可随意合并
C 前提是域名同 IP、证书 SAN 覆盖所有域名、协议一致 ✓ 正确答案
D 它只适用于 HTTP/1
#

10. HTTP/2 server push 在反向代理中的取舍

A 它与缓存无关
B 它总是能提升性能
C 它可能推送不需要的资源并浪费带宽,现代多禁用并改用 Early Hints/preload ✓ 正确答案
D 它替代了 preload
#

11. HTTP/3(QUIC)的运维影响,即为何复用 443 端口改用 UDP、连接迁移与 0-RTT 对负载均衡、防火墙与 NAT 会话保持的挑战以及服务端如何通过 Alt-Svc 头协商启用 HTTP/3?

A 0-RTT 无重放风险
B QUIC 用 TCP 端口
C QUIC 连接迁移使基于 IP 的负载均衡哈希失效,需用连接 ID 保持会话 ✓ 正确答案
D Alt-Svc 用于托管 HTTP/2
#

12. Permissions-Policy 如何限制浏览器 API 的权限?

A 它只能控制 Cookie
B 它按功能控制浏览器 API 的可用来源,可禁用摄像头/地理位置等 ✓ 正确答案
C 它用于限制 CSS 样式
D 它不影响 iframe
#

13. Referrer-Policy 如何实现引荐来源控制?

A 它与安全无关
B 它控制 Cookie 传输
C 它只能禁用所有 Referer
D 它控制 Referer 头携带的引荐来源信息,防止 URL 敏感信息泄漏 ✓ 正确答案
#

14. X-Content-Type-Options 如何实现 MIME 嗅探防护?

A 它开启 MIME 嗅探
B 它禁止 MIME 嗅探,强制按 Content-Type 处理,防内容被误判执行 ✓ 正确答案
C 它控制 Cookie
D 它与 Content-Type 无关
#

15. HTTP 状态码的运维含义中 4xx/5xx 如何定位?

A 502 查上游无效响应,504 查上游超时,结合 $upstream_status 定位 ✓ 正确答案
B 4xx 全是服务端问题
C 503 表示请求参数错误
D 429 表示应用崩溃
#

16. HTTP 缓存与 CDN 排障?

A 缓存命中率与缓存键无关
B 看 X-Cache/Age/Cache-Control 判断命中,缓存键与 TTL 决定命中率 ✓ 正确答案
C Age 头表示缓存键
D no-store 会提高命中率
#

17. HTTP/2/3 的运维中多路复用与连接迁移如何管理?

A 连接迁移不影响负载均衡
B HTTP/3 用 TCP 端口
C HTTP/2 存在跨连接的队头阻塞
D HTTP/2 多路复用减少连接,HTTP/3 连接迁移需基于连接 ID 做会话保持 ✓ 正确答案
#

18. HTTPS 性能中 TLS 握手开销如何优化?

A TLS 握手无法优化
B 会话复用与 TLS 1.3 减少握手 RTT,OCSP stapling 减回源,AES-NI 降 CPU ✓ 正确答案
C 会话复用增加握手次数
D OCSP stapling 增加回源
#

19. OIDC ID token 的传递与校验中经 HTTP 头还是 Cookie 传递以及签名、过期验证如何与 TLS 协同

A 只查 exp 即可
B ID token 无需验签
C 用 JWKS 公钥验签并检查 exp,TLS 防传输窃听、JWT 防篡改 ✓ 正确答案
D TLS 可替代 JWT 签名
#

20. 反向代理与负载均衡的 HTTP 排障?

A X-Forwarded-For 用于记录请求体
B Host 头不影响转发
C 502 一定在上游应用
D 需确认 Host 头透传与 $upstream_status,结合日志定位上游问题 ✓ 正确答案