# 1. OAuth 2.0 Authorization Code Flow + PKCE 的测试要点,如何验证 state 参数防 CSRF?PKCE 的 code_challenge 验证测试? A code 可无限次使用换取 token B PKCE 可替代认证,无需校验 state C state 参数防 CSRF,PKCE 的 code_challenge 与 code_verifier 校验防授权码劫持 ✓ 正确答案 D state 参数与安全无关
# 2. JWT 的 alg=none 攻击、kid 注入、密钥混淆(Algorithm Confusion)攻击的测试方法?如何验证 JWT 库对这些攻击的防护? A alg=none 攻击无需验证即可绕过 B JWT 库默认配置即可抵御所有攻击 C 应验证算法白名单、签名严格校验与 kid 校验,以防御 alg=none、kid 注入与算法混淆 ✓ 正确答案 D kid 参数无需任何校验
# 3. OIDC ID Token 与 Access Token 的验证差异,nonce 防重放、aud 受众验证、iss 签发者验证各自的测试方法? A aud 无需校验即可信任 B ID Token 与 Access Token 验证方式完全相同 C nonce 校验与安全性无关 D ID Token 需验证 nonce、aud、iss 防重放与冒用,Access Token 验证作用域 ✓ 正确答案
# 4. JWT 密钥泄露的检测与轮换测试,如何验证密钥轮换过程中新旧 Token 的兼容处理? A 泄露的密钥无需及时轮换 B 轮换后所有旧 token 应立即全部失效 C 密钥轮换无需验证兼容性 D 轮换采用双密钥并存,需验证新旧 token 兼容与缓存期后旧 token 失效 ✓ 正确答案
# 5. RBAC 角色继承与互斥约束(Separation of Duties, SoD)的测试用例设计?水平越权和垂直越权的系统化测试方法? A 水平越权仅需修改资源 ID 即可验证是否越权 B 应测试角色继承、SoD 互斥约束并系统化覆盖水平与垂直越权 ✓ 正确答案 C 垂直越权只需验证前端隐藏 D SoD 互斥约束与测试无关
# 6. GDPR 数据主体权利(访问权/删除权/可携带权)的测试验证,如何确认'被遗忘权'在备份、日志和第三方数据中也生效? A 删除主库数据即可满足被遗忘权 B 被遗忘权需验证主库、备份、日志与第三方数据的全面删除 ✓ 正确答案 C 可携带权与数据导出无关 D 第三方共享的数据无需处理
# 7. ABAC 属性条件组合爆炸时,如何用 Pairwise/组合测试方法设计高效的权限测试用例? A 用 Pairwise+约束+风险加权可在可控用例数下覆盖高维权限组合 ✓ 正确答案 B 必须穷举所有属性组合才完整 C Pairwise 会遗漏所有两两组合缺陷 D 约束与组合测试无关
# 8. Refresh Token 的轮换(Rotation)与撤销(Revocation)测试策略,如何验证旧 Token 在轮换后立即失效? A 撤销机制会影响重放检测 B 轮换后旧 Token 仍可继续使用 C 轮换后旧 Token 应立即失效,配合撤销与重放检测保障安全 ✓ 正确答案 D Refresh Token 无需轮换
# 9. OAuth 2.0 的 Scope 权限控制测试,如何验证 Scope 降级和越权访问场景? A Scope 降级攻击无法验证 B Scope 与资源访问权限无关 C 客户端声明的 Scope 无需服务端校验 D 应验证资源服务器按授予的 Scope 强制校验,防篡改与越权访问 ✓ 正确答案
# 10. 隐私影响评估(PIA/DPIA)在测试计划中的体现方式?数据最小化原则的测试验证方法? A DPIA 与测试计划无关 B DPIA 输出应转成测试项,并验证数据最小化即只收集必要数据 ✓ 正确答案 C 数据最小化要求收集尽可能多的数据 D 留存期限无需测试验证
# 11. RBAC 与 ABAC 的混合模型测试,当两种模型共存时,如何验证权限决策的正确性和一致性? A 应验证角色+属性联合决策的正确性、跨入口一致性及冲突处理 ✓ 正确答案 B 混合模型只需测试 RBAC 部分 C 权限决策无需跨入口一致 D 冲突时决策引擎可任意选择
# 12. 隐私合规测试中的'数据流映射(Data Flow Mapping)'如何指导测试范围确定? A 数据流映射无法发现风险点 B 数据流映射与测试范围无关 C 只需关注主库数据,无需第三方 D 数据流映射沿数据全生命周期定位落脚点,指导隐私测试范围与用例 ✓ 正确答案
# 13. 医疗系统 HIPAA 合规与隐私测试的特殊要求和方法? A PHI 数据无需审计日志 B HIPAA 只要求加密存储即可 C 需验证 PHI 的加密、授权访问、审计跟踪与最小必要原则 ✓ 正确答案 D 患者无需行使访问权
# 14. OAuth 2.0 四种授权模式(Grant Type)各自的适用场景和安全测试重点? A 四种模式安全等级完全相同 B 隐式模式最安全,推荐 Web 应用默认使用 C 客户端凭证模式含用户交互 D 授权码模式最安全,隐式/ROPC 较弱,测试重点随模式而异 ✓ 正确答案
# 15. OIDC 的 Discovery 和 Dynamic Registration 端点的安全测试要点? A 动态注册无需任何授权 B Discovery 端点可公开全部敏感信息 C 应验证元数据信任、端点访问控制与动态注册的授权与 redirect_uri 校验 ✓ 正确答案 D redirect_uri 无需白名单校验
# 16. 权限测试中的'正向测试'(授权访问成功)与'负向测试'(未授权访问被拒)的配比和覆盖策略? A 未登录访问无需测试 B 只需测试正向访问即可 C 负向测试与权限安全无关 D 应以授权矩阵为基准,正负向成对覆盖,负向重点测越权与敏感操作 ✓ 正确答案
# 17. Cookie 同意(Cookie Consent)和追踪授权(Consent Management)的测试验证方法? A 应验证同意前不加载追踪、同意后按类加载、撤销后停止并删除 ✓ 正确答案 B 同意前即可加载全部追踪 Cookie C 用户撤销后追踪可继续 D 同意状态无需持久化