身份授权与隐私测试

共 17 题
#

1. OAuth 2.0 Authorization Code Flow + PKCE 的测试要点,如何验证 state 参数防 CSRF?PKCE 的 code_challenge 验证测试?

A code 可无限次使用换取 token
B PKCE 可替代认证,无需校验 state
C state 参数防 CSRF,PKCE 的 code_challenge 与 code_verifier 校验防授权码劫持 ✓ 正确答案
D state 参数与安全无关
#

2. JWT 的 alg=none 攻击、kid 注入、密钥混淆(Algorithm Confusion)攻击的测试方法?如何验证 JWT 库对这些攻击的防护?

A alg=none 攻击无需验证即可绕过
B JWT 库默认配置即可抵御所有攻击
C 应验证算法白名单、签名严格校验与 kid 校验,以防御 alg=none、kid 注入与算法混淆 ✓ 正确答案
D kid 参数无需任何校验
#

3. OIDC ID Token 与 Access Token 的验证差异,nonce 防重放、aud 受众验证、iss 签发者验证各自的测试方法?

A aud 无需校验即可信任
B ID Token 与 Access Token 验证方式完全相同
C nonce 校验与安全性无关
D ID Token 需验证 nonce、aud、iss 防重放与冒用,Access Token 验证作用域 ✓ 正确答案
#

4. JWT 密钥泄露的检测与轮换测试,如何验证密钥轮换过程中新旧 Token 的兼容处理?

A 泄露的密钥无需及时轮换
B 轮换后所有旧 token 应立即全部失效
C 密钥轮换无需验证兼容性
D 轮换采用双密钥并存,需验证新旧 token 兼容与缓存期后旧 token 失效 ✓ 正确答案
#

5. RBAC 角色继承与互斥约束(Separation of Duties, SoD)的测试用例设计?水平越权和垂直越权的系统化测试方法?

A 水平越权仅需修改资源 ID 即可验证是否越权
B 应测试角色继承、SoD 互斥约束并系统化覆盖水平与垂直越权 ✓ 正确答案
C 垂直越权只需验证前端隐藏
D SoD 互斥约束与测试无关
#

6. GDPR 数据主体权利(访问权/删除权/可携带权)的测试验证,如何确认'被遗忘权'在备份、日志和第三方数据中也生效?

A 删除主库数据即可满足被遗忘权
B 被遗忘权需验证主库、备份、日志与第三方数据的全面删除 ✓ 正确答案
C 可携带权与数据导出无关
D 第三方共享的数据无需处理
#

7. ABAC 属性条件组合爆炸时,如何用 Pairwise/组合测试方法设计高效的权限测试用例?

A 用 Pairwise+约束+风险加权可在可控用例数下覆盖高维权限组合 ✓ 正确答案
B 必须穷举所有属性组合才完整
C Pairwise 会遗漏所有两两组合缺陷
D 约束与组合测试无关
#

8. Refresh Token 的轮换(Rotation)与撤销(Revocation)测试策略,如何验证旧 Token 在轮换后立即失效?

A 撤销机制会影响重放检测
B 轮换后旧 Token 仍可继续使用
C 轮换后旧 Token 应立即失效,配合撤销与重放检测保障安全 ✓ 正确答案
D Refresh Token 无需轮换
#

9. OAuth 2.0 的 Scope 权限控制测试,如何验证 Scope 降级和越权访问场景?

A Scope 降级攻击无法验证
B Scope 与资源访问权限无关
C 客户端声明的 Scope 无需服务端校验
D 应验证资源服务器按授予的 Scope 强制校验,防篡改与越权访问 ✓ 正确答案
#

10. 隐私影响评估(PIA/DPIA)在测试计划中的体现方式?数据最小化原则的测试验证方法?

A DPIA 与测试计划无关
B DPIA 输出应转成测试项,并验证数据最小化即只收集必要数据 ✓ 正确答案
C 数据最小化要求收集尽可能多的数据
D 留存期限无需测试验证
#

11. RBAC 与 ABAC 的混合模型测试,当两种模型共存时,如何验证权限决策的正确性和一致性?

A 应验证角色+属性联合决策的正确性、跨入口一致性及冲突处理 ✓ 正确答案
B 混合模型只需测试 RBAC 部分
C 权限决策无需跨入口一致
D 冲突时决策引擎可任意选择
#

12. 隐私合规测试中的'数据流映射(Data Flow Mapping)'如何指导测试范围确定?

A 数据流映射无法发现风险点
B 数据流映射与测试范围无关
C 只需关注主库数据,无需第三方
D 数据流映射沿数据全生命周期定位落脚点,指导隐私测试范围与用例 ✓ 正确答案
#

13. 医疗系统 HIPAA 合规与隐私测试的特殊要求和方法?

A PHI 数据无需审计日志
B HIPAA 只要求加密存储即可
C 需验证 PHI 的加密、授权访问、审计跟踪与最小必要原则 ✓ 正确答案
D 患者无需行使访问权
#

14. OAuth 2.0 四种授权模式(Grant Type)各自的适用场景和安全测试重点?

A 四种模式安全等级完全相同
B 隐式模式最安全,推荐 Web 应用默认使用
C 客户端凭证模式含用户交互
D 授权码模式最安全,隐式/ROPC 较弱,测试重点随模式而异 ✓ 正确答案
#

15. OIDC 的 Discovery 和 Dynamic Registration 端点的安全测试要点?

A 动态注册无需任何授权
B Discovery 端点可公开全部敏感信息
C 应验证元数据信任、端点访问控制与动态注册的授权与 redirect_uri 校验 ✓ 正确答案
D redirect_uri 无需白名单校验
#

16. 权限测试中的'正向测试'(授权访问成功)与'负向测试'(未授权访问被拒)的配比和覆盖策略?

A 未登录访问无需测试
B 只需测试正向访问即可
C 负向测试与权限安全无关
D 应以授权矩阵为基准,正负向成对覆盖,负向重点测越权与敏感操作 ✓ 正确答案
#

17. Cookie 同意(Cookie Consent)和追踪授权(Consent Management)的测试验证方法?

A 应验证同意前不加载追踪、同意后按类加载、撤销后停止并删除 ✓ 正确答案
B 同意前即可加载全部追踪 Cookie
C 用户撤销后追踪可继续
D 同意状态无需持久化