SAST/DAST/IAST 基础

共 19 题
#

1. SAST(静态应用安全测试)、DAST(动态应用安全测试)、IAST(交互式应用安全测试)三者的原理差异和覆盖盲区?

A SAST 静态分析、DAST 动态黑盒、IAST 运行时交互,三者盲区互补 ✓ 正确答案
B SAST 完全不需运行程序,因此永远无误报
C DAST 能覆盖所有未部署的代码
D IAST 无需部署 Agent 即可工作
#

2. SAST 误报(False Positive)管理,如何建立误报分类、抑制(Suppression)和反馈机制?误报率过高对团队信任度的影响及治理策略?

A 误报率与规则质量无关
B 误报可以直接忽略,无需处理
C 抑制机制可任意使用,无需审计
D 误报过高会损害团队信任,需分类、抑制与反馈闭环治理 ✓ 正确答案
#

3. SAST 的自定义规则开发,如何用 CodeQL/Semgrep 编写针对业务特有漏洞模式的查询

A 自定义规则无需测试即可上线
B CodeQL 适合数据流分析,Semgrep 适合快速模式匹配,规则需测试维护 ✓ 正确答案
C CodeQL 只能做简单字符串匹配
D Semgrep 无法定义业务特有模式
#

4. 渗透测试(Penetration Testing)基础,黑盒/白盒/灰盒渗透测试的适用场景和交付物?

A 三种方式交付物完全固定,无差异
B 黑盒测试覆盖最全面、效率最高
C 白盒测试最接近真实攻击视角
D 黑盒模拟外部攻击者、白盒结合源码深入、灰盒介于两者之间 ✓ 正确答案
#

5. 软件供应链安全测试,SBOM(软件物料清单)的生成与漏洞扫描方法?

A SBOM 与产物版本一致性无关
B SBOM 只需手工维护一次即可
C 漏洞扫描无需考虑传递依赖
D SBOM 记录组件清单并比对漏洞库识别风险,应在 CI 中自动生成 ✓ 正确答案
#

6. DAST 扫描在 CI/CD 中的集成,如何解决 DAST 扫描时间长、需要运行环境的问题?增量扫描和 API 感知扫描(如 OWASP ZAP API scan)的实践?

A 全量扫描最适合作为每次 PR 门禁
B DAST 无需运行被测系统即可扫描
C 用临时环境、增量扫描与 API 感知扫描解决运行环境与耗时问题 ✓ 正确答案
D API 感知扫描无法覆盖接口
#

7. IAST Agent 的部署与性能影响,如何在测试环境中部署 IAST 代理(如 Contrast Security)?对应用性能的影响如何评估和控制?

A IAST 无需流量即可检测全部漏洞
B IAST Agent 可在生产环境随意部署
C IAST Agent 部署于测试环境运行时,需真实流量触发并评估性能开销 ✓ 正确答案
D Agent 性能开销可完全忽略
#

8. SAST 的原理,静态分析的数据流与污点?

A 污点分析只看单行代码,不做跨函数分析
B 污点分析追踪外部输入到敏感落点的传播,并考虑净化处理 ✓ 正确答案
C source 即敏感落点,sink 即外部输入
D 污点分析能排除所有误报
#

9. 安全扫描的假阴性风险与纵深防御,单一工具覆盖盲区如何用多层检测弥补

A 假阴性比误报危害小,可忽略
B 假阴性是隐蔽漏报,需用多工具、多技术、人工与环境的纵深防御弥补 ✓ 正确答案
C 单一工具即可覆盖全部漏洞
D 纵深防御会显著增加漏报
#

10. DAST 的登录态与会话管理,如何配置扫描器登录被测系统(录制脚本/认证插件)并覆盖需登录页面?

A 登录凭据可随意写入报告
B DAST 无需登录即可覆盖所有页面
C 会话失效不影响扫描结果
D 可用录制脚本、认证插件或注入会话配置登录,并管理会话失效 ✓ 正确答案
#

11. SCA(软件成分分析)与 SAST 的职责边界,开源依赖漏洞与自研代码漏洞如何分别治理?

A SCA 只关注自研代码
B SCA 与 SAST 功能完全相同
C SCA 管开源依赖漏洞,SAST 管自研代码漏洞,二者互补治理 ✓ 正确答案
D SAST 负责管理第三方依赖
#

12. 多安全工具结果的合并与去重,SAST/DAST/SCA 结果如何按弱点类型去重、合并与排序,形成单一可信漏洞清单?

A 合并后无需排序即可修复
B 各工具结果直接罗列即可,无需去重
C 归一化、按弱点去重合并、排序可形成单一可信漏洞清单 ✓ 正确答案
D 去重会丢失重要漏洞信息
#

13. DAST 主动扫描与被动扫描,主动发送恶意请求与被动观察正常流量的差异、风险与适用场景?

A 两者应用场景完全相同
B 主动扫描无任何风险
C 被动扫描能主动发现所有漏洞
D 主动扫描构造恶意请求风险高,被动扫描观察流量风险低,适用场景不同 ✓ 正确答案
#

14. 安全测试在 CI/CD 中的集成,DevSecOps 实践中的安全门禁设计?

A 门禁可被任意跳过无需审批
B 门禁只能全部放行或全部阻断
C 安全门禁按严重度分级阻断、可配置旁路且防绕过、可审计 ✓ 正确答案
D 安全门禁与发布无关
#

15. 密钥检测(Secret Detection)工具(GitLeaks/TruffleHog/GitHub Secret Scanning),如何在 pre-commit、CI 和仓库历史扫描三个层面防止密钥泄露?

A 只需 pre-commit 一层即可防住所有泄露
B pre-commit 拦截、CI 阻断、历史扫描+平台检测形成防泄露闭环 ✓ 正确答案
C 已泄露的密钥无需轮换
D 历史扫描无法发现已删除提交中的密钥
#

16. SAST 在大型代码库上的扫描性能,增量扫描、并行扫描与结果缓存如何降低扫描成本?

A 结果缓存会引入大量误报
B 大型代码库只能做全量扫描
C 增量扫描会遗漏所有漏洞
D 增量扫描、并行扫描与结果缓存可显著降低大型代码库扫描成本 ✓ 正确答案
#

17. IAST 与 RASP 的区别,交互式测试与运行时防护在检测原理与部署方式上的差异?

A IAST 是测试期发现漏洞,RASP 是生产期阻断攻击,定位与部署不同 ✓ 正确答案
B IAST 与 RASP 功能完全相同
C RASP 部署在测试环境用于发现漏洞
D IAST 部署在生产环境用于拦截攻击
#

18. 安全扫描结果的风险分级与修复排期,CVSS 评分、可利用性与业务影响如何组合排序?

A 应结合 CVSS、可利用性与业务影响综合排序,而非只看 CVSS ✓ 正确答案
B CVSS 评分即可完全决定修复优先级
C 可利用性与业务影响无关
D 所有漏洞应同等优先级修复
#

19. SAST 规则的维护与演进,自定义规则的评审、规则自身的测试与误报回退机制如何建立,防止规则库腐化?

A 通过规则评审、正负样本测试与误报回退机制防止规则库腐化 ✓ 正确答案
B 规则一经发布就无需维护
C 规则质量无需测试即可上线
D 误报过多时规则应直接删除而非修正