# 1. HPKP 在公钥钉扎的工程价值与废弃 A HPKP 没有任何风险 B 误配置会钉死错误公钥导致站点永久不可用 ✓ 正确答案 C HPKP 与证书轮换无关 D HPKP 成功替代了 Expect-CT
# 2. HTTP 认证机制中 WWW-Authenticate 与 Authorization 头如何实现 Basic/Digest 认证以及与表单登录的差异 A Basic 认证是加密的 B 401+WWW-Authenticate 触发认证,Authorization 携带凭据,Basic 明文 base64 ✓ 正确答案 C 表单登录走协议层认证 D Digest 认证不需要挑战值
# 3. SSO 登录链路的 HTTP 层面排障中重定向链、Cookie 域与 POST 绑定导致的跳转丢失如何定位 A 重定向链与登录无关 B 需追踪重定向链、检查 Cookie 域是否匹配、确认 POST 绑定不被 303 丢失 ✓ 正确答案 C Cookie 域不影响登录态 D 303 会保留 POST 请求体
# 4. cert pinning 如何在客户端校验服务器证书并处理轮换? A 轮换时无需更新钉扎 B 采用多钉扎(含备份公钥)避免证书轮换导致断连 ✓ 正确答案 C 只钉扎单一证书最安全且易轮换 D cert pinning 与 TLS 标准校验无关
# 5. Cookies HttpOnly 如何实现 XSS 防护? A 它直接修复 XSS 漏洞 B 它使 Cookie 无法被 JS 读取,防止 XSS 窃取会话 ✓ 正确答案 C 它让 Cookie 只通过 HTTP 明文传输 D 它与 XSS 防护无关
# 6. HPKP 在废弃后的替代方案 Expect-CT A 它强制检查证书是否在 CT 日志,不钉扎公钥 ✓ 正确答案 B 它钉扎公钥导致锁死风险 C 它替代 HPKP 且完全相同 D 它不涉及证书透明度
# 7. HTTP Authorization 头中 Bearer token 的传递与校验中 token 在反向代理与 CDN 缓存中的泄漏风险如何规避 A token 可以记录在日志中 B 反向代理/CDN 不应缓存带 Authorization 的请求,并需脱敏日志 ✓ 正确答案 C 带 Authorization 的响应应被缓存 D token 用长 TTL 更安全
# 8. HTTP Negotiate/Kerberos 认证中 SPN 与 WWW-Authenticate 的交互里浏览器 401 循环的常见原因与排障 A 401 循环只与浏览器版本有关 B SPN 不匹配、时钟不同步、票据缺失都会导致 401 循环 ✓ 正确答案 C Kerberos 不依赖时钟同步 D SPN 与认证无关
# 9. HTTP/2 connection coalescing 如何合并多域名的连接及其前提条件? A 它需要不同证书 B 任何域名都可随意合并 C 前提是域名同 IP、证书 SAN 覆盖所有域名、协议一致 ✓ 正确答案 D 它只适用于 HTTP/1
# 10. HTTP/2 server push 在反向代理中的取舍 A 它与缓存无关 B 它总是能提升性能 C 它可能推送不需要的资源并浪费带宽,现代多禁用并改用 Early Hints/preload ✓ 正确答案 D 它替代了 preload
# 11. HTTP/3(QUIC)的运维影响,即为何复用 443 端口改用 UDP、连接迁移与 0-RTT 对负载均衡、防火墙与 NAT 会话保持的挑战以及服务端如何通过 Alt-Svc 头协商启用 HTTP/3? A 0-RTT 无重放风险 B QUIC 用 TCP 端口 C QUIC 连接迁移使基于 IP 的负载均衡哈希失效,需用连接 ID 保持会话 ✓ 正确答案 D Alt-Svc 用于托管 HTTP/2
# 12. Permissions-Policy 如何限制浏览器 API 的权限? A 它只能控制 Cookie B 它按功能控制浏览器 API 的可用来源,可禁用摄像头/地理位置等 ✓ 正确答案 C 它用于限制 CSS 样式 D 它不影响 iframe
# 13. Referrer-Policy 如何实现引荐来源控制? A 它与安全无关 B 它控制 Cookie 传输 C 它只能禁用所有 Referer D 它控制 Referer 头携带的引荐来源信息,防止 URL 敏感信息泄漏 ✓ 正确答案
# 14. X-Content-Type-Options 如何实现 MIME 嗅探防护? A 它开启 MIME 嗅探 B 它禁止 MIME 嗅探,强制按 Content-Type 处理,防内容被误判执行 ✓ 正确答案 C 它控制 Cookie D 它与 Content-Type 无关
# 15. HTTP 状态码的运维含义中 4xx/5xx 如何定位? A 502 查上游无效响应,504 查上游超时,结合 $upstream_status 定位 ✓ 正确答案 B 4xx 全是服务端问题 C 503 表示请求参数错误 D 429 表示应用崩溃
# 16. HTTP 缓存与 CDN 排障? A 缓存命中率与缓存键无关 B 看 X-Cache/Age/Cache-Control 判断命中,缓存键与 TTL 决定命中率 ✓ 正确答案 C Age 头表示缓存键 D no-store 会提高命中率
# 17. HTTP/2/3 的运维中多路复用与连接迁移如何管理? A 连接迁移不影响负载均衡 B HTTP/3 用 TCP 端口 C HTTP/2 存在跨连接的队头阻塞 D HTTP/2 多路复用减少连接,HTTP/3 连接迁移需基于连接 ID 做会话保持 ✓ 正确答案
# 18. HTTPS 性能中 TLS 握手开销如何优化? A TLS 握手无法优化 B 会话复用与 TLS 1.3 减少握手 RTT,OCSP stapling 减回源,AES-NI 降 CPU ✓ 正确答案 C 会话复用增加握手次数 D OCSP stapling 增加回源
# 19. OIDC ID token 的传递与校验中经 HTTP 头还是 Cookie 传递以及签名、过期验证如何与 TLS 协同 A 只查 exp 即可 B ID token 无需验签 C 用 JWKS 公钥验签并检查 exp,TLS 防传输窃听、JWT 防篡改 ✓ 正确答案 D TLS 可替代 JWT 签名
# 20. 反向代理与负载均衡的 HTTP 排障? A X-Forwarded-For 用于记录请求体 B Host 头不影响转发 C 502 一定在上游应用 D 需确认 Host 头透传与 $upstream_status,结合日志定位上游问题 ✓ 正确答案