# 1. SAST(静态应用安全测试)、DAST(动态应用安全测试)、IAST(交互式应用安全测试)三者的原理差异和覆盖盲区? A SAST 静态分析、DAST 动态黑盒、IAST 运行时交互,三者盲区互补 ✓ 正确答案 B SAST 完全不需运行程序,因此永远无误报 C DAST 能覆盖所有未部署的代码 D IAST 无需部署 Agent 即可工作
# 2. SAST 误报(False Positive)管理,如何建立误报分类、抑制(Suppression)和反馈机制?误报率过高对团队信任度的影响及治理策略? A 误报率与规则质量无关 B 误报可以直接忽略,无需处理 C 抑制机制可任意使用,无需审计 D 误报过高会损害团队信任,需分类、抑制与反馈闭环治理 ✓ 正确答案
# 3. SAST 的自定义规则开发,如何用 CodeQL/Semgrep 编写针对业务特有漏洞模式的查询 A 自定义规则无需测试即可上线 B CodeQL 适合数据流分析,Semgrep 适合快速模式匹配,规则需测试维护 ✓ 正确答案 C CodeQL 只能做简单字符串匹配 D Semgrep 无法定义业务特有模式
# 4. 渗透测试(Penetration Testing)基础,黑盒/白盒/灰盒渗透测试的适用场景和交付物? A 三种方式交付物完全固定,无差异 B 黑盒测试覆盖最全面、效率最高 C 白盒测试最接近真实攻击视角 D 黑盒模拟外部攻击者、白盒结合源码深入、灰盒介于两者之间 ✓ 正确答案
# 5. 软件供应链安全测试,SBOM(软件物料清单)的生成与漏洞扫描方法? A SBOM 与产物版本一致性无关 B SBOM 只需手工维护一次即可 C 漏洞扫描无需考虑传递依赖 D SBOM 记录组件清单并比对漏洞库识别风险,应在 CI 中自动生成 ✓ 正确答案
# 6. DAST 扫描在 CI/CD 中的集成,如何解决 DAST 扫描时间长、需要运行环境的问题?增量扫描和 API 感知扫描(如 OWASP ZAP API scan)的实践? A 全量扫描最适合作为每次 PR 门禁 B DAST 无需运行被测系统即可扫描 C 用临时环境、增量扫描与 API 感知扫描解决运行环境与耗时问题 ✓ 正确答案 D API 感知扫描无法覆盖接口
# 7. IAST Agent 的部署与性能影响,如何在测试环境中部署 IAST 代理(如 Contrast Security)?对应用性能的影响如何评估和控制? A IAST 无需流量即可检测全部漏洞 B IAST Agent 可在生产环境随意部署 C IAST Agent 部署于测试环境运行时,需真实流量触发并评估性能开销 ✓ 正确答案 D Agent 性能开销可完全忽略
# 8. SAST 的原理,静态分析的数据流与污点? A 污点分析只看单行代码,不做跨函数分析 B 污点分析追踪外部输入到敏感落点的传播,并考虑净化处理 ✓ 正确答案 C source 即敏感落点,sink 即外部输入 D 污点分析能排除所有误报
# 9. 安全扫描的假阴性风险与纵深防御,单一工具覆盖盲区如何用多层检测弥补 A 假阴性比误报危害小,可忽略 B 假阴性是隐蔽漏报,需用多工具、多技术、人工与环境的纵深防御弥补 ✓ 正确答案 C 单一工具即可覆盖全部漏洞 D 纵深防御会显著增加漏报
# 10. DAST 的登录态与会话管理,如何配置扫描器登录被测系统(录制脚本/认证插件)并覆盖需登录页面? A 登录凭据可随意写入报告 B DAST 无需登录即可覆盖所有页面 C 会话失效不影响扫描结果 D 可用录制脚本、认证插件或注入会话配置登录,并管理会话失效 ✓ 正确答案
# 11. SCA(软件成分分析)与 SAST 的职责边界,开源依赖漏洞与自研代码漏洞如何分别治理? A SCA 只关注自研代码 B SCA 与 SAST 功能完全相同 C SCA 管开源依赖漏洞,SAST 管自研代码漏洞,二者互补治理 ✓ 正确答案 D SAST 负责管理第三方依赖
# 12. 多安全工具结果的合并与去重,SAST/DAST/SCA 结果如何按弱点类型去重、合并与排序,形成单一可信漏洞清单? A 合并后无需排序即可修复 B 各工具结果直接罗列即可,无需去重 C 归一化、按弱点去重合并、排序可形成单一可信漏洞清单 ✓ 正确答案 D 去重会丢失重要漏洞信息
# 13. DAST 主动扫描与被动扫描,主动发送恶意请求与被动观察正常流量的差异、风险与适用场景? A 两者应用场景完全相同 B 主动扫描无任何风险 C 被动扫描能主动发现所有漏洞 D 主动扫描构造恶意请求风险高,被动扫描观察流量风险低,适用场景不同 ✓ 正确答案
# 14. 安全测试在 CI/CD 中的集成,DevSecOps 实践中的安全门禁设计? A 门禁可被任意跳过无需审批 B 门禁只能全部放行或全部阻断 C 安全门禁按严重度分级阻断、可配置旁路且防绕过、可审计 ✓ 正确答案 D 安全门禁与发布无关
# 15. 密钥检测(Secret Detection)工具(GitLeaks/TruffleHog/GitHub Secret Scanning),如何在 pre-commit、CI 和仓库历史扫描三个层面防止密钥泄露? A 只需 pre-commit 一层即可防住所有泄露 B pre-commit 拦截、CI 阻断、历史扫描+平台检测形成防泄露闭环 ✓ 正确答案 C 已泄露的密钥无需轮换 D 历史扫描无法发现已删除提交中的密钥
# 16. SAST 在大型代码库上的扫描性能,增量扫描、并行扫描与结果缓存如何降低扫描成本? A 结果缓存会引入大量误报 B 大型代码库只能做全量扫描 C 增量扫描会遗漏所有漏洞 D 增量扫描、并行扫描与结果缓存可显著降低大型代码库扫描成本 ✓ 正确答案
# 17. IAST 与 RASP 的区别,交互式测试与运行时防护在检测原理与部署方式上的差异? A IAST 是测试期发现漏洞,RASP 是生产期阻断攻击,定位与部署不同 ✓ 正确答案 B IAST 与 RASP 功能完全相同 C RASP 部署在测试环境用于发现漏洞 D IAST 部署在生产环境用于拦截攻击
# 18. 安全扫描结果的风险分级与修复排期,CVSS 评分、可利用性与业务影响如何组合排序? A 应结合 CVSS、可利用性与业务影响综合排序,而非只看 CVSS ✓ 正确答案 B CVSS 评分即可完全决定修复优先级 C 可利用性与业务影响无关 D 所有漏洞应同等优先级修复
# 19. SAST 规则的维护与演进,自定义规则的评审、规则自身的测试与误报回退机制如何建立,防止规则库腐化? A 通过规则评审、正负样本测试与误报回退机制防止规则库腐化 ✓ 正确答案 B 规则一经发布就无需维护 C 规则质量无需测试即可上线 D 误报过多时规则应直接删除而非修正