OWASP Top 10 与 WSTG

共 20 题
#

1. OWASP Top 10 的 10 类,A01(Broken Access Control)、A02(Cryptographic Failures)、A03(Injection)、A04(Insecure Design)、A05(Security Misconfiguration)、A06(Vulnerable and Outdated Components)、A07(Identification and Authentication Failures)、A08(Software and Data Integrity Failures)、A09(Security Logging and Monitoring Failures)、A10(SSRF)?

A A03 注入类风险在 2021 版中上升至第一位
B A01 失效的访问控制是 2021 版中占比最高的一类风险 ✓ 正确答案
C A04 不安全设计属于实现层面的编码缺陷
D A10 SSRF 特指服务端对恶意请求的响应错误
#

2. A01 Broken Access Control 的防御,deny by default、JWT 验证、CORS 严格策略、rate limiting 的工程实现?

A 仅在前端隐藏按钮即可实现有效的访问控制
B deny by default 意味着默认拒绝所有未显式授权访问 ✓ 正确答案
C CORS 使用 `*` 通配符并携带凭证是安全的
D JWT 只要签发成功即可信任,无需每次验证签名
#

3. A03 Injection(SQL、NoSQL、OS command、LDAP)的防御,parameterized query、ORM、input validation?

A 输入校验(白名单)是最可靠唯一的防护手段
B 仅对 SQL 做引号转义即可完全防御注入
C ORM 框架自动规避所有注入,无需任何注意事项
D 参数化查询将参数与 SQL 结构分离,从根本上阻断拼接 ✓ 正确答案
#

4. OWASP Top 10 A04 Insecure Design 的测试方法,威胁建模(Threat Modeling)和滥用用例(Abuse Case)如何指导测试设计?

A 主要通过 SAST 静态扫描即可发现设计缺陷
B 不安全设计属于纯实现缺陷,与测试设计无关
C 威胁建模与滥用用例能够在编码前识别架构层面的安全风险 ✓ 正确答案
D 滥用用例只覆盖正常业务流程的用例
#

5. OWASP WSTG v4.2 的 12 大类,Information Gathering、Configuration & Deploy Management、Identity Management、Authentication、Authorization、Session Management、Input Validation、Error Handling、Cryptography、Business Logic、Client-side、API 的测试内容?

A WSTG 提供了每个测试项的具体步骤、工具与预期结果 ✓ 正确答案
B WSTG 只包含 6 大类测试类别
C WSTG 与 OWASP Top 10 作用完全相同,可相互替代
D WSTG 只覆盖输入端测试,不涉及客户端
#

6. WSTG v4.2 Authentication 测试,default credentials、weak lockout、session timeout 的工程检查?

A 默认凭证、弱锁定策略和会话超时都是认证测试的重要检查点 ✓ 正确答案
B 只检查密码是否足够长即可
C 会话超时只需设置 Cookie 过期时间,无需服务端校验
D 锁定策略只要配置了就一定无法被绕过
#

7. WSTG v4.2 Input Validation 测试,XSS、SQLi、Command Injection、XXE 的防御测试?

A XSS 只需验证输入是否被过滤即可
B 命令注入测试只需验证输入是否被过滤
C 防御 XXE 应禁用 XML 解析器的外部实体与 DTD 处理 ✓ 正确答案
D SQLi 注入测试只需验证输入即可,无需验证参数化
#

8. A02 Cryptographic Failures 的检测,弱密码、缺失 TLS、敏感数据明文存储?

A 只要使用 HTTPS 即可保证加密安全
B 检测弱密码、缺失 TLS 和明文存储是加密失败检测的核心内容 ✓ 正确答案
C MD5 是安全的密码哈希算法,可直接使用
D 密钥硬编码在代码中便于测试,是推荐做法
#

9. OWASP Top 10 A08 Software and Data Integrity Failures 的 CI/CD 管道完整性测试,如何验证构建和部署管道的完整性?

A 只要构建成功即可信任产物
B 验证构建产物签名、依赖来源与管道最小权限是完整性测试的核心 ✓ 正确答案
C CI/CD 管道无需考虑权限隔离
D lockfile 只是冗余配置,对安全无意义
#

10. WSTG v4.2 Business Logic 测试,parameter tampering、workflow bypass、race condition 的工程价值?

A 自动化扫描工具能完全覆盖业务逻辑漏洞
B 竞态条件只能通过代码审查发现,无法动态测试
C 业务逻辑测试无需理解业务规则
D 参数篡改、工作流绕过和竞态条件是业务逻辑测试的核心方向 ✓ 正确答案
#

11. OWASP Top 10 的类别与变化?

A 2021 版中注入仍稳居第一位
B 2021 版中失效的访问控制上升为第一位 ✓ 正确答案
C 2021 版删除了 SSRF 类别
D 2021 版与 2017 版的类别完全相同
#

12. 不安全反序列化(Insecure Deserialization)的测试方法,如何用 ysoserial/PHPGGC 等 gadget 链生成工具构造 payload,验证 Java readObject、Python pickle/yaml.load、PHP unserialize 等入口的 RCE 风险,并验证类白名单、HMAC 签名与 JSON 等安全序列化格式等缓解措施是否生效?

A ysoserial 用于生成 Java 反序列化 gadget 链 payload ✓ 正确答案
B 类白名单、HMAC 签名和 JSON 格式都是反序列化测试的触发手段
C Python 的 yaml.load 与 yaml.safe_load 安全性相同
D 反序列化漏洞无法通过构造 payload 验证
#

13. A10 SSRF 的测试方法,如何构造内网探测、云元数据访问与重定向绕过请求,验证服务端请求伪造防护?

A 重定向绕过后服务端请求必然达到内网,防护无法拦截
B SSRF 只能通过 GET 请求构造,无法绕过
C 通过请求 169.254.169.254 可尝试访问云元数据端点 ✓ 正确答案
D SSRF 与用户输入无关,无法构造
#

14. 文件上传漏洞测试,恶意文件类型、尺寸限制、文件名注入与解析漏洞如何设计用例,防护措施如何验证?

A 应验证类型白名单、随机文件名、上传目录不可执行等防护措施 ✓ 正确答案
B 仅校验扩展名黑名单即可完全防护
C 文件名注入与目录穿越不属于上传安全范畴
D 上传文件尺寸限制与安全无关
#

15. A06 使用含漏洞的过时组件,如何用成分分析与漏洞库评估组件风险,测试如何验证组件版本与已知漏洞的对应?

A CVSS 评分与漏洞利用性无关
B 只需检查直接依赖,无需关注传递依赖
C 组件有无已知漏洞与版本无关
D SCA 工具通过比对组件版本与 CVE 漏洞库评估风险 ✓ 正确答案
#

16. OWASP Top 10 在 SAST/DAST 工具(ZAP、Burp)的扫描规则?

A ZAP 和 Burp 的扫描规则可映射到 Top 10 各类别,但工具对设计类风险覆盖较弱 ✓ 正确答案
B Top 10 本身就是可直接运行的扫描规则集
C 工具扫描能完全覆盖 Top 10 全部十类风险
D 扫描结果与 Top 10 类别无关,无法归类
#

17. OWASP Top 10 中各风险项的测试优先级排序方法?

A 所有 10 类风险必须投入相同测试资源
B 应基于风险可能性、影响程度与暴露面综合排序 ✓ 正确答案
C 优先级仅由 CVSS 评分决定,与业务无关
D 只测公网接口即可,无需考虑内部功能
#

18. WSTG v4.2 API 测试,REST、GraphQL、gRPC、WebSocket 的测试差异?

A 所有 API 协议的测试方法完全相同
B GraphQL 需额外关注查询深度限制与内省泄露 ✓ 正确答案
C WebSocket 只需测试握手,无需校验消息
D gRPC 的二进制协议无需关注输入校验
#

19. 安全测试的报告,风险分级与建议?

A 修复建议应模糊笼统,留给开发自行判断
B 报告只需列出漏洞,无需复现步骤
C 所有漏洞都应定为严重等级
D 风险分级应结合 CVSS 评分与业务影响 ✓ 正确答案
#

20. 安全日志与监控的测试,如何验证登录失败、越权尝试与敏感操作被记录,日志缺失如何作为缺陷提交?

A 只有高危漏洞才需要记录日志
B 日志字段是否完整与安全无关
C 日志缺失不影响审计,无需作为缺陷
D 应验证登录失败、越权尝试等关键事件是否被完整记录 ✓ 正确答案