# 1. OCI Distribution Spec 如何定义镜像 push/pull 的分发流程(blob 与 manifest)? A manifest 与 blob 无关 B 镜像分发无标准 C blob 用 tag 寻址 D OCI Distribution Spec 用 manifest 描述镜像、blob 按 digest 分发,定义 push/pull 流程 ✓ 正确答案
# 2. OCI Image Index 如何实现同一镜像的多架构/多平台分发? A Image Index 引用多个平台 manifest,客户端按 os/arch 选择,实现多架构分发 ✓ 正确答案 B Image Index 只支持单架构 C 多架构镜像需多个 tag D buildx 与多架构无关
# 3. 镜像仓库认证与权限模型中机器人账号、RBAC 角色划分、匿名拉取策略与仓库级隔离 A 机器人账号用于手动操作 B 仓库无权限控制 C 仓库用机器人账号、RBAC 角色、匿名拉取策略与项目隔离实现最小权限控制 ✓ 正确答案 D 匿名拉取一律禁止
# 4. 镜像仓库异地复制与容灾中复制触发方式、断点重试与跨地域就近拉取加速如何设计 A 复制只能手动 B 异地复制用 push/pull/定时触发,支持断点重试,配合就近拉取实现容灾与加速 ✓ 正确答案 C 复制失败需整量重传 D 异地副本与容灾无关
# 5. Harbor 镜像垃圾回收(GC)的触发方式、执行流程、注意事项与未打标签镜像的清理策略 A 删除 tag 即释放存储 B Harbor GC 清理未引用 blob 释放存储,删除 tag 后需 GC 才释放,配合保留规则清理未打标签镜像 ✓ 正确答案 C GC 无需手动/定时触发 D GC 与未打标签镜像无关
# 6. Snyk 等镜像扫描工具如何嵌入开发者工作流并设置漏洞门禁? A 扫描只在发布后 B 扫描工具嵌入 CI 并对高危漏洞设门禁阻断发布,开发者早发现修复 ✓ 正确答案 C 漏洞门禁会永久阻断所有构建 D 扫描结果无需上报
# 7. TUF(The Update Framework)如何通过角色密钥体系保障软件更新分发安全? A TUF 用 root/targets/snapshot/timestamp 角色密钥分离与签名校验,防篡改与回滚 ✓ 正确答案 B TUF 只用单一密钥 C TUF 无法防回滚攻击 D TUF 与信任无关
# 8. Uber 的 Kraken 如何通过 P2P 方式加速大规模镜像分发? A Kraken 用 P2P 让节点间共享镜像数据,减轻中心负载、加速大规模分发 ✓ 正确答案 B Kraken 全部从中心拉取 C Kraken 与 P2P 无关 D Kraken 只用于小集群
# 9. cosign 如何将签名密钥托管在 KMS 并完成镜像签名与验证? A cosign 私钥必须明文 B cosign 通过 KMS 托管密钥签名镜像并验证,安全可审计,签名作为 OCI 附件 ✓ 正确答案 C cosign 无法用 KMS D cosign 只签名不验证
# 10. cosign 如何通过 Rekor 透明日志记录签名证据以支持事后审计? A Rekor 透明日志记录签名证据,不可篡改可查询,支撑事后审计与防抵赖 ✓ 正确答案 B Rekor 与签名无关 C Rekor 记录可任意修改 D Rekor 只用于打包
# 11. 如何基于 Debian 构建精简镜像(slim 变体、多阶段构建与缓存清理)? A apt 缓存无需清理 B 精简镜像需保留全部依赖 C 多阶段构建会增大镜像 D 精简 Debian 镜像用 slim 基础、多阶段构建、apt 缓存清理与最小依赖 ✓ 正确答案
# 12. 镜像 latest 标签的反模式 A 生产应依赖 latest B latest 总是稳定的 C latest 可复现 D latest 是可变标签导致不可复现与漂移,生产应使用版本 tag 或 digest 精确部署 ✓ 正确答案
# 13. 镜像仓库的选型中 Harbor、Nexus 与云仓库如何取舍? A Harbor 容器专有功能全、Nexus 通用、云仓库托管,按治理需求与成本选型 ✓ 正确答案 B Nexus 容器功能强于 Harbor C 云仓库无法扫描 D 所有仓库功能相同
# 14. 镜像仓库存储后端选型中本地盘、对象存储与分布式文件系统在性能、GC 与扩容上的差异 A 对象存储无法扩展 B 本地盘性能好但扩展受限,对象存储可扩展,分布式高可用,按规模与运维选型 ✓ 正确答案 C 本地盘最适合大规模 D 存储后端与 GC 无关
# 15. Flux 的 Image Update Automation 如何根据镜像新标签自动更新 Git 清单? A Flux 用 ImageRepository/ImagePolicy 检测新标签,自动更新 Git 清单并应用,实现 GitOps 升级 ✓ 正确答案 B Flux 无法自动更新镜像 C 镜像更新不经 Git D ImagePolicy 与升级无关
# 17. 镜像的清理与生命周期中 GC 与保留策略如何设计? A 删除 tag 即清理 blob B 镜像清理用 GC 清 blob、保留策略清过期 tag,定时执行防仓库膨胀 ✓ 正确答案 C 镜像无需清理 D 保留策略与回滚无关
# 18. 镜像的漏洞扫描中 Trivy 与 Clair 如何选型? A 扫描工具无法发现漏洞 B Trivy/Clair 通过比对镜像软件包与漏洞库发现 CVE,Trivy 轻量 CI 友好、Clair 集成仓库 ✓ 正确答案 C Trivy 只能扫 OS 包 D Clair 无法集成 Harbor
# 19. 镜像的签名与验证中 Notation 与 cosign 如何落地? A Notation 不能签名 B cosign 与 Notation 都签名镜像(OCI 附件)并验证,cosign 生态广、Notation 规范正式 ✓ 正确答案 C cosign 无法验证 D 签名与供应链安全无关
# 20. 镜像仓库审计与事件中操作审计日志、Webhook 事件通知与供应链异常告警如何落地 A 仓库审计用操作日志、Webhook 事件通知与供应链异常告警,实现可观测与安全闭环 ✓ 正确答案 B 仓库无需审计 C Webhook 只用于镜像拉取 D 异常操作无需告警