镜像仓库与供应链

共 20 题
#

1. OCI Distribution Spec 如何定义镜像 push/pull 的分发流程(blob 与 manifest)?

A manifest 与 blob 无关
B 镜像分发无标准
C blob 用 tag 寻址
D OCI Distribution Spec 用 manifest 描述镜像、blob 按 digest 分发,定义 push/pull 流程 ✓ 正确答案
#

2. OCI Image Index 如何实现同一镜像的多架构/多平台分发?

A Image Index 引用多个平台 manifest,客户端按 os/arch 选择,实现多架构分发 ✓ 正确答案
B Image Index 只支持单架构
C 多架构镜像需多个 tag
D buildx 与多架构无关
#

3. 镜像仓库认证与权限模型中机器人账号、RBAC 角色划分、匿名拉取策略与仓库级隔离

A 机器人账号用于手动操作
B 仓库无权限控制
C 仓库用机器人账号、RBAC 角色、匿名拉取策略与项目隔离实现最小权限控制 ✓ 正确答案
D 匿名拉取一律禁止
#

4. 镜像仓库异地复制与容灾中复制触发方式、断点重试与跨地域就近拉取加速如何设计

A 复制只能手动
B 异地复制用 push/pull/定时触发,支持断点重试,配合就近拉取实现容灾与加速 ✓ 正确答案
C 复制失败需整量重传
D 异地副本与容灾无关
#

5. Harbor 镜像垃圾回收(GC)的触发方式、执行流程、注意事项与未打标签镜像的清理策略

A 删除 tag 即释放存储
B Harbor GC 清理未引用 blob 释放存储,删除 tag 后需 GC 才释放,配合保留规则清理未打标签镜像 ✓ 正确答案
C GC 无需手动/定时触发
D GC 与未打标签镜像无关
#

6. Snyk 等镜像扫描工具如何嵌入开发者工作流并设置漏洞门禁?

A 扫描只在发布后
B 扫描工具嵌入 CI 并对高危漏洞设门禁阻断发布,开发者早发现修复 ✓ 正确答案
C 漏洞门禁会永久阻断所有构建
D 扫描结果无需上报
#

7. TUF(The Update Framework)如何通过角色密钥体系保障软件更新分发安全?

A TUF 用 root/targets/snapshot/timestamp 角色密钥分离与签名校验,防篡改与回滚 ✓ 正确答案
B TUF 只用单一密钥
C TUF 无法防回滚攻击
D TUF 与信任无关
#

8. Uber 的 Kraken 如何通过 P2P 方式加速大规模镜像分发?

A Kraken 用 P2P 让节点间共享镜像数据,减轻中心负载、加速大规模分发 ✓ 正确答案
B Kraken 全部从中心拉取
C Kraken 与 P2P 无关
D Kraken 只用于小集群
#

9. cosign 如何将签名密钥托管在 KMS 并完成镜像签名与验证?

A cosign 私钥必须明文
B cosign 通过 KMS 托管密钥签名镜像并验证,安全可审计,签名作为 OCI 附件 ✓ 正确答案
C cosign 无法用 KMS
D cosign 只签名不验证
#

10. cosign 如何通过 Rekor 透明日志记录签名证据以支持事后审计?

A Rekor 透明日志记录签名证据,不可篡改可查询,支撑事后审计与防抵赖 ✓ 正确答案
B Rekor 与签名无关
C Rekor 记录可任意修改
D Rekor 只用于打包
#

11. 如何基于 Debian 构建精简镜像(slim 变体、多阶段构建与缓存清理)?

A apt 缓存无需清理
B 精简镜像需保留全部依赖
C 多阶段构建会增大镜像
D 精简 Debian 镜像用 slim 基础、多阶段构建、apt 缓存清理与最小依赖 ✓ 正确答案
#

12. 镜像 latest 标签的反模式

A 生产应依赖 latest
B latest 总是稳定的
C latest 可复现
D latest 是可变标签导致不可复现与漂移,生产应使用版本 tag 或 digest 精确部署 ✓ 正确答案
#

13. 镜像仓库的选型中 Harbor、Nexus 与云仓库如何取舍?

A Harbor 容器专有功能全、Nexus 通用、云仓库托管,按治理需求与成本选型 ✓ 正确答案
B Nexus 容器功能强于 Harbor
C 云仓库无法扫描
D 所有仓库功能相同
#

14. 镜像仓库存储后端选型中本地盘、对象存储与分布式文件系统在性能、GC 与扩容上的差异

A 对象存储无法扩展
B 本地盘性能好但扩展受限,对象存储可扩展,分布式高可用,按规模与运维选型 ✓ 正确答案
C 本地盘最适合大规模
D 存储后端与 GC 无关
#

15. Flux 的 Image Update Automation 如何根据镜像新标签自动更新 Git 清单?

A Flux 用 ImageRepository/ImagePolicy 检测新标签,自动更新 Git 清单并应用,实现 GitOps 升级 ✓ 正确答案
B Flux 无法自动更新镜像
C 镜像更新不经 Git
D ImagePolicy 与升级无关
#

16. 镜像仓库的高可用与多租户?

A 租户间无需隔离
B 仓库无多租户概念
C 高可用只需单副本
D 仓库高可用用多副本+共享存储,多租户用项目隔离+RBAC+配额,支持多团队共享 ✓ 正确答案
#

17. 镜像的清理与生命周期中 GC 与保留策略如何设计?

A 删除 tag 即清理 blob
B 镜像清理用 GC 清 blob、保留策略清过期 tag,定时执行防仓库膨胀 ✓ 正确答案
C 镜像无需清理
D 保留策略与回滚无关
#

18. 镜像的漏洞扫描中 Trivy 与 Clair 如何选型?

A 扫描工具无法发现漏洞
B Trivy/Clair 通过比对镜像软件包与漏洞库发现 CVE,Trivy 轻量 CI 友好、Clair 集成仓库 ✓ 正确答案
C Trivy 只能扫 OS 包
D Clair 无法集成 Harbor
#

19. 镜像的签名与验证中 Notation 与 cosign 如何落地?

A Notation 不能签名
B cosign 与 Notation 都签名镜像(OCI 附件)并验证,cosign 生态广、Notation 规范正式 ✓ 正确答案
C cosign 无法验证
D 签名与供应链安全无关
#

20. 镜像仓库审计与事件中操作审计日志、Webhook 事件通知与供应链异常告警如何落地

A 仓库审计用操作日志、Webhook 事件通知与供应链异常告警,实现可观测与安全闭环 ✓ 正确答案
B 仓库无需审计
C Webhook 只用于镜像拉取
D 异常操作无需告警