CWE Top 25 与 NIST SSDF

共 19 题
#

1. CWE Top 25 的排名方法论,如何基于 CVE 数据与 CVSS 严重度计算风险分?'On the Cusp'(第 26-40 位)名单的工程价值?

A 排名仅按 CVE 数量多寡排序,与严重度无关
B 排名综合 CVE 数量与 CVSS 严重度等因子计算风险分 ✓ 正确答案
C 'On the Cusp' 名单的弱点完全不需要关注
D 排名数据完全来自手工统计,与 NVD 无关
#

2. CWE-79(XSS)、CWE-787(Out-of-bounds Write)、CWE-89(SQLi)、CWE-352(CSRF)、CWE-22(Path Traversal)的工程测试方法?

A XSS 只需测输入过滤,无需验证输出编码
B CWE-22 路径穿越只需验证功能可用即可
C CSRF 测试无需验证 Token 与 SameSite 属性
D CWE-787 越界写属内存类弱点,适合用 Fuzzing 与运行时检测工具测试 ✓ 正确答案
#

3. CWE Top 25 在 SAST 工具(SonarQube、Semgrep、CodeQL)的规则覆盖?

A 规则命中即代表真实漏洞,无需人工确认
B 单一工具即可完整覆盖 Top 25 全部弱点
C 各工具规则覆盖存在语言与框架差异,常需多工具联合使用 ✓ 正确答案
D CodeQL 只能做行级匹配,无法做数据流分析
#

4. NIST SSDF v1.1 的 4 大实践组,PO(Prepare the Organization)、PS(Protect the Software)、PW(Produce Well-Secured Software)、RV(Respond to Vulnerabilities)的工程语义?

A PO 组织准备、PS 保护软件、PW 生产安全软件、RV 响应漏洞构成完整生命周期 ✓ 正确答案
B SSDF 只包含单一实践组,无层次划分
C RV 响应漏洞发生在开发前期
D PS 只关注上线后的运维
#

5. NIST SSDF 20 个实践中,PO.1(Define Security Requirements for Software Development)、PS.1(Protect All Forms of Code from Unauthorized Access and Tampering)、PW.1(Design Software to Meet Security Requirements and Mitigate Security Risks)、RV.1(Identify and Confirm Vulnerabilities on an Ongoing Basis)的工程实现?

A PO.1 通过威胁建模与安全需求清单落地,PW.1 强调设计中内建安全控制 ✓ 正确答案
B PS.1 只保护生产环境,与代码开发无关
C RV.1 只需扫描一次即可,无需持续
D PW.1 主张先上线后补安全
#

6. NIST SSDF 在 SLSA(Supply-chain Levels for Software Artifacts)的工程协同?

A SLSA 只关注运行时性能,与供应链无关
B SLSA 与 SSDF 是完全对立的两个框架
C SSDF 提供流程框架,SLSA 提供分级评估标准,二者互补协同 ✓ 正确答案
D SSDF 无法用 SLSA 等级度量落地程度
#

7. CWE Top 25 的年度排名变化反映的漏洞趋势,注入类与内存类弱点的消长及其测试启示

A 内存类弱点仅在 Web 语言中出现
B 排名变化与测试投入毫无关系
C 注入类排名下降而内存类排名上升,反映技术栈与防御演进的趋势 ✓ 正确答案
D 注入类彻底消失,无需再测
#

8. CWE 与 CVE 的关系,CWE 是弱点分类,CVE 是具体漏洞?

A CWE 是弱点分类,CVE 是具体漏洞实例,二者是类与实例的关系 ✓ 正确答案
B CWE 与 CVE 含义完全相同,可互换
C 一个 CVE 只能对应一个 CWE
D CWE 标识具体产品的具体漏洞
#

9. NIST SSDF 的 practice 与 task 的层级关系,PS.2 提供验证软件发布完整性机制的工程实现?

A 实践组下含实践,实践下含任务,PS.2 提供验证软件发布完整性的机制,SBOM、签名等产物分散于 PS 组及相关任务 ✓ 正确答案
B SSDF 只有扁平列表,无层级
C PS.2 的产物仅用于营销,无验证价值
D SBOM 与完整性验证无关
#

10. NIST SSDF 与 DevSecOps 流水线的映射,20 个实践如何落实到构建、测试与发布门禁

A 门禁设置后无需验证是否生效
B 安全门禁只在发布阶段才需要
C SSDF 与流水线自动化无关
D SSDF 实践可固化为构建、测试、发布各阶段的安全门禁 ✓ 正确答案
#

11. NIST SSDF 与测试团队的协作点,安全测试活动如何映射到 SSDF 的 PO/PS/PW/RV 实践组?

A 测试活动可映射到 PO/PS/PW/RV 各组,测试结果作为实践落地的证据 ✓ 正确答案
B 测试活动只属于 PW 组
C 测试团队与供应链安全无关
D 映射无助于识别测试盲区
#

12. CWE 的抽象层次,同一弱点的类、基类与变体层级如何影响扫描与用例设计,如何选择合适粒度打标?

A CWE 只有单一层级
B 类/基类/变体层级影响扫描覆盖与精确度,打标粒度应随用途选择 ✓ 正确答案
C 变体级规则覆盖最广但误报最多
D 打标粒度与漏洞管理无关
#

13. SSDF 实践落地的验证,如何用评估清单、证据与度量确认组织真正执行了代码签名、依赖追踪等实践,避免文档合规?

A 用评估清单、证据链与度量交叉验证实践的真实执行,避免文档合规 ✓ 正确答案
B 只要写了文档就代表实践已落地
C 证据无需可追溯
D 度量指标无法反映执行效果
#

14. NIST SSDF 在 FedRAMP、CMMC 等合规框架的工程价值?

A 合规框架与安全开发流程无关
B SSDF 只能用于一个特定合规框架
C SSDF 提供可映射到 FedRAMP、CMMC 等合规要求的通用安全开发框架 ✓ 正确答案
D SSDF 无法作为合规证据来源
#

15. 弱点预防,编码、工具与评审?

A 预防只靠事后渗透测试
B 编码规范、工具扫描与评审三层面协同形成立体防线 ✓ 正确答案
C 工具扫描即可完全替代人工评审
D 安全编码规范与预防无关
#

16. CWE Top 25 在安全测试用例库建设中的应用,如何按弱点分类沉淀可复用的测试用例模板?

A 用例模板与弱点类型无关
B 用例库无需分类,随意堆叠即可
C 按 CWE 弱点分类组织用例并沉淀可复用模板,持续更新 ✓ 正确答案
D 用例库一经建立就无需更新
#

17. NIST SSDF RV.2 的漏洞评估排序与修复,漏洞上报、修复与回归验证如何闭环?

A 漏洞上报后无需验证修复即可关闭
B 上报、确认、修复、验证、披露与复盘应在全链路追踪下闭环 ✓ 正确答案
C 披露流程可随意省略
D 测试在漏洞闭环中无作用
#

18. CWE 分类在缺陷报告中的应用,给缺陷打 CWE 标签如何提升跨团队漏洞管理与统计分析?

A 打上 CWE 标签会对漏洞管理造成混乱
B CWE 标签提供统一分类语言,支撑跨团队聚合与统计分析 ✓ 正确答案
C CWE 标签无法用于统计漏洞趋势
D 打标粒度无需标准化
#

19. SSDF 中的威胁建模实践,威胁建模输出如何转化为安全测试用例与缓解措施验证,覆盖盲区如何识别?

A 威胁建模输出可转化为攻击验证与防御验证用例,并借比对识别盲区 ✓ 正确答案
B 威胁建模输出与测试用例无关
C 缓解措施无需验证即可信任
D 覆盖盲区无法识别