镜像签名、证书生命周期与 TLS 运维

共 21 题
#

1. ACME/Let's Encrypt 落地自动签发时的常见失败点中 DNS-01 传播延迟、HTTP-01 入口路由冲突、速率限制与通配符证书限制

A DNS-01 挑战需等待 TXT 记录传播,且通配符证书只能走 DNS-01 ✓ 正确答案
B 通配符证书可通过 HTTP-01 验证签发
C Let's Encrypt 没有速率限制,可无限重试
D HTTP-01 挑战路径不受任何路由规则影响
#

2. Ingress/gateway 证书与内部服务证书的管理策略差异中公共 CA 与内部 PKI、通配符与单域名、自动化程度

A 内部服务证书必须由公共 CA 签发
B 内部证书无法自动化签发
C 通配符证书覆盖所有多级子域名
D 边缘证书用公共 CA,内部服务证书可用内部 PKI,两者都可通过工具自动化管理 ✓ 正确答案
#

3. TLS 证书链不完整导致客户端握手失败的排查中 openssl s_client -showcerts、证书链拼接顺序与中间证书缺失

A 用 openssl s_client -showcerts 查看实际发送的证书链,叶子证书在前、中间证书在后,缺失中间证书会导致握手失败 ✓ 正确答案
B 服务器必须发送根证书客户端才能验证
C 证书拼接顺序无关紧要
D 中间证书缺失不影响握手
#

4. TUF 如何实现 root、targets、snapshot、timestamp 元数据?

A timestamp 元数据用于防止重放攻击,必须指向最新版本 ✓ 正确答案
B 只有 root 一种元数据即可保证安全
C snapshot 元数据用于描述目标文件的哈希
D targets 元数据不需要签名
#

5. cert-manager 如何实现证书自动签发与轮换,即 Certificate、CertificateRequest、Issuer/ClusterIssuer 与 ACME/CA/Vault 流程

A Certificate 直接调用 ACME,不经过 CertificateRequest
B Certificate 声明期望证书,Issuer 定义签发源,CertificateRequest 承载实际签发,并在 renewBefore 到时自动续期 ✓ 正确答案
C cert-manager 不支持本地 CA 签发
D 证书续期必须人工重新创建 Certificate
#

6. mTLS 场景下 CA 轮换如何做到零停机,即双 CA 交叉签名、信任库滚动更新与旧证书宽限期设计

A 轮换时应立即删除旧 CA 信任以加速收敛
B 通过双 CA 交叉签名、信任库滚动更新与宽限期保证新旧证书共同可信 ✓ 正确答案
C 交叉签名会让新旧 CA 互相不信任
D 宽限期越长越没有意义
#

7. 内部服务证书的 SPIFFE/SPIRE 集成中工作负载身份与自动证书签发的端到端流程

A 工作负载需人工管理长期证书
B SVID 是长期静态证书,无需轮换
C SPIRE 通过节点与工作负载证明识别身份,并通过 Workload API 自动签发和轮换 SVID ✓ 正确答案
D SPIFFE ID 与工作负载属性无关
#

8. 证书过期监控应覆盖的信号中剩余天数巡检、链完整性验证、SNI 匹配检查与 OCSP stapling 状态

A 只需监控剩余天数即可
B 应覆盖剩余天数、链完整性、SNI 匹配与 OCSP stapling 状态等多类信号 ✓ 正确答案
C OCSP stapling 与证书过期无关
D SNI 匹配检查只用于 HTTP 证书
#

9. 证书透明度(CT)日志监控中如何监控自有域名是否被未授权 CA 签发证书

A 公共 CA 签发的证书会写入 CT 日志,可通过查询日志发现自有域名被未授权签发 ✓ 正确答案
B 内部 PKI 证书也会自动进入 CT 日志
C CT 日志只能监控证书是否过期
D 无法通过 CT 日志发现域名被冒签
#

10. 内部 PKI 层级设计中根 CA 离线保存、中间 CA 签发与交叉签名在轮换中的角色划分

A 根 CA 离线保存、中间 CA 在线签发,交叉签名让轮换平滑过渡 ✓ 正确答案
B 根 CA 应在线并频繁签发证书
C 中间 CA 与根 CA 职责完全相同
D 交叉签名会破坏信任链
#

11. TLS 密码套件与版本基线中 TLS 1.3 优先的现代套件配置与旧客户端兼容策略

A 密码套件顺序无关紧要
B TLS 1.0/1.1 应继续作为默认配置
C RSA 密钥交换套件前向保密且安全
D 应优先 TLS 1.3,兼容层仅保留强套件并禁用弱加密算法 ✓ 正确答案
#

12. SBOM(SPDX/CycloneDX)如何用于 CVE 与 License 风险关联,即依赖清单、漏洞匹配与合规审计的落地

A SBOM 只用于记录软件版本号,不用于安全
B SBOM 用 SPDX/CycloneDX 记录依赖清单,可用于 CVE 匹配与 License 合规审计 ✓ 正确答案
C SBOM 生成后无需签名
D License 审计与 SBOM 无关
#

13. cosign 如何对容器镜像进行签名与验证,即 key-based 与 keyless 两种方式有何差异?

A cosign 签名与镜像注册表无关
B 两种方式都无需管理密钥
C keyless 无法在 CI 中使用
D key-based 需要安全保管私钥并分发公钥,keyless 借助 OIDC 身份与透明日志免密钥管理 ✓ 正确答案
#

14. in-toto 如何通过 layout 与 link 元数据验证软件供应链各环节的完整性与授权?

A in-toto 只验证最终产物签名
B 只需要 link 即可,无需 layout
C layout 声明授权流程,link 记录实际执行,验证时比对二者并确认产物哈希连续 ✓ 正确答案
D layout 与 link 都无需签名
#

15. 证书私钥泄露应急中吊销证书、更换密钥、审计影响面与修复验证的处置流程

A 只需更换密钥,无需吊销旧证书
B 应吊销旧证书、更换密钥、审计影响面并验证修复 ✓ 正确答案
C 私钥泄露后旧证书仍可继续使用
D 无需溯源泄露途径
#

16. TLS 会话复用运维中 session cache 与 session ticket 的差异、ticket 密钥轮换与重放风险

A session ticket 需要在服务器端存储会话状态
B session ticket 不存在重放风险
C ticket 密钥无需轮换
D session cache 需服务器端存储,session ticket 免存储但需定期轮换 ticket 密钥 ✓ 正确答案
#

17. SLSA 安全等级中的构建隔离(isolation)如何实现,为什么能提升供应链安全?

A 构建隔离就是让构建在共享的公共环境执行
B 构建隔离要求构建在隔离、独立、短暂的环境中执行,并签名 provenance,从而提升供应链可信度 ✓ 正确答案
C 构建隔离与供应链安全无关
D L1 等级即可要求完全隔离
#

18. cert-manager 的 renewBefore 与 revisionHistoryLimit 配置中续期窗口与历史版本保留的工程取舍

A renewBefore 控制到期前多久续期,revisionHistoryLimit 控制保留的历史版本数,需权衡缓冲与资源 ✓ 正确答案
B renewBefore 越大越安全,revisionHistoryLimit 越大越好
C renewBefore 与证书续期无关
D revisionHistoryLimit 用于控制证书有效期
#

19. 镜像签名如何在策略执行中落地,即准入控制如何校验签名并拦截不合规镜像?

A 通过准入控制器在 Pod 创建时校验镜像签名,无效则拒绝部署 ✓ 正确答案
B 镜像签名在部署后由人工校验
C 准入控制只能校验镜像来源,无法校验签名
D 镜像签名验证与准入策略无关
#

20. 镜像签名如何实现 GitOps 集成?

A GitOps 无需校验镜像签名
B GitOps 只能部署未签名镜像
C 签名与镜像 digest 无关
D CI 侧签名镜像,GitOps 同步/准入时校验签名,确保只部署可信镜像 ✓ 正确答案
#

21. 证书格式与密钥转换中 PEM/DER/PKCS12 的差异、常见转换工具与私钥口令保护

A PEM 是 Base64 文本,DER 是二进制,PKCS12 是带口令的打包容器,可用 OpenSSL 转换 ✓ 正确答案
B PEM 是二进制格式,DER 是文本格式
C PKCS12 不支持口令保护
D 三种格式内容互不相同,无法转换