沙箱、审批与安全

共 22 题
#

1. 付款、删除、发送、提交表单和下载执行文件前,如何设计不可被页面内容伪造的审批

A 审批可由页面文本自动触发
B 页面文本可信,可直接作为审批依据
C 审批应基于受信任的系统元数据与人工确认,审批界面与页面内容隔离,不能被页面伪造或跳过 ✓ 正确答案
D 高风险动作无需审批
#

2. 恶意网页中的间接 Prompt Injection 如何诱导 Agent 读取秘密或上传文件,怎样防护

A 页面指令应被模型执行
B 应隔离页面内容为不可信数据,最小化敏感工具权限,并将凭证与页面内容/模型隔离,白名单校验上传目的地 ✓ 正确答案
C 无需红队测试,页面不会攻击 Agent
D 模型能自动识别所有恶意页面
#

3. 浏览器会话如何限制网络域名、文件系统、剪贴板、摄像头、下载和凭证访问

A 应默认开放所有资源以提升效率
B 凭证可直接暴露给页面内容
C 剪贴板可安全读取,无需限制
D 应采用最小权限原则,对网络域名、文件系统、剪贴板、摄像头、下载和凭证分别默认拒绝并按需授权 ✓ 正确答案
#

4. 沙箱外副作用已发生时,快照回滚为何不足,业务补偿和审计应如何设计

A 副作用无需处理
B 快照回滚能撤销所有副作用
C 快照回滚只覆盖沙箱内,沙箱外副作用需业务补偿(幂等反向操作)并完整审计追溯 ✓ 正确答案
D 审计无法记录副作用
#

5. 录屏、截图、DOM 和操作日志如何脱敏,并限制保留期与审计访问

A 应完整保留原始数据便于审计
B 日志无需脱敏
C 保留期越长越好
D 应对各类数据脱敏、设置保留期自动清理,并限制审计访问与记录访问日志 ✓ 正确答案
#

6. 浏览器会话的网络出口策略(仅允许特定域名)应如何在沙箱层实现

A 应允许浏览器访问任意域名
B 应在代理/CDP/容器网络层拦截,只放行任务白名单域名,并覆盖重定向与子域 ✓ 正确答案
C 网络策略不影响数据安全
D 域名白名单无法配置
#

7. 文件上传、下载、读写文件系统的细粒度权限如何按任务类型授予

A 所有任务可访问全部文件系统
B 应按任务声明所需路径与操作,默认拒绝,上传下载走白名单与隔离扫描 ✓ 正确答案
C 文件权限无需区分任务
D 下载文件无需扫描即可执行
#

8. 如何用恶意页面测试确认页面文本不能关闭安全策略、改变允许域或跳过确认

A 页面可以跳过确认步骤
B 页面文本应能通过指令改变安全策略
C 安全测试只需一次即可
D 应构造恶意页面诱导 Agent 关闭策略/改域/跳过确认,验证安全策略完全由系统控制、页面文本无法篡改 ✓ 正确答案
#

9. 剪贴板访问(读取/写入)为什么是高风险操作,应如何在 UI 提示并记录

A 剪贴板读写无风险,可自由访问
B 剪贴板可能含敏感数据且可被恶意利用,应 UI 提示授权并记录元数据审计 ✓ 正确答案
C 读取剪贴板总是安全的
D 写入剪贴板无需提示
#

10. CAPTCHA、MFA 出现时 Agent 应如何停下、提示、并保留可恢复状态

A 应停下并提示人工验证,保留会话状态以便恢复,设置超时清理凭证,绝不自动重试 ✓ 正确答案
B 验证码出现后任务直接失败
C MFA 可交给模型猜测
D Agent 应自动尝试破解验证码
#

11. 恶意页面测试(红队)应包含哪些典型攻击模式(DOM 注入、视觉欺骗、钓鱼表单)

A 只需测试 DOM 注入一种攻击
B 页面无法伪装成系统 UI
C 应覆盖 DOM 注入、视觉欺骗、钓鱼表单、诱导导航/上传/工具调用等典型模式,验证并加固 Agent 防护 ✓ 正确答案
D 钓鱼表单不会诱导输入敏感信息
#

12. 如何把点击下载、执行脚本、发送邮件和提交支付分别映射到风险等级与人工审批策略

A 应按风险等级分级:只读自动、下载记录并扫描、脚本/邮件/支付强制人工审批并审计 ✓ 正确答案
B 所有操作都需人工审批
C 支付无需审批
D 执行脚本是低风险操作
#

13. 计算机使用 Agent 看到屏幕上的密钥、Cookie 或个人数据时,怎样防止截图和模型上下文持久化泄露

A 敏感数据会自然被模型忽略
B 密钥可安全进入模型上下文
C 应在截图前遮挡敏感区域、剔除上下文中的原始敏感数据,并控制持久化与保留策略 ✓ 正确答案
D 截图无需脱敏处理
#

14. 浏览器沙箱中的恶意页面可能诱导模型调用工具,哪些内容隔离、域名白名单和动作验证可以阻断

A 应组合内容隔离、域名白名单与动作验证三层防线,阻断诱导触发、到达与执行 ✓ 正确答案
B 域名白名单无法阻止诱导
C 动作验证与工具调用无关
D 单靠内容隔离即可完全阻断
#

15. 长时间浏览任务发生异常时,如何销毁临时凭证、清理下载目录并保留足够的取证信息

A 异常时直接销毁一切,不需取证
B 应先保存失败取证信息,再销毁临时凭证、清理下载目录,并全程审计记录 ✓ 正确答案
C 临时凭证可长期保留
D 清理与取证无需顺序
#

16. 审批人无法实时响应时,Agent 应如何超时退出或降级,而不是自动批准高风险动作

A 超时后应自动批准以完成任务
B 超时后应安全暂停、降级或退出,绝不自动批准高风险动作,并保留状态与审批记录 ✓ 正确答案
C 超时后自动批准更高效
D 审批超时无需处理
#

17. 浏览器 Agent 的临时凭证生命周期,短期登录凭证的颁发、注入与任务结束销毁,避免凭证持久化与泄漏?

A 凭证可长期持久化使用
B 应颁发短期凭证、经安全通道注入且不经过模型/日志,任务结束强制销毁并审计 ✓ 正确答案
C 凭证可写入日志便于排查
D 凭证无需销毁
#

18. GUI Agent 在执行敏感操作(删除、付款)前的“人类确认卡”应展示哪些信息

A 只需展示操作类型即可
B 应展示操作类型、对象、细节、影响范围、风险与执行上下文,信息来自受信任来源以支持知情决策 ✓ 正确答案
C 确认卡无需记录审批
D 确认卡信息可来自页面文本
#

19. Browser Use 的审计日志应如何避免包含密码、token 等敏感输入

A 应在采集前识别并掩码/哈希敏感字段,只记录结构化元数据,并配合访问控制与扫描 ✓ 正确答案
B 审计日志应记录完整密码以追溯
C 日志中的 token 可明文记录
D 敏感输入无法从日志中排除
#

20. 如何对 GUI 动作实施 dry-run、目标确认和执行后校验,避免坐标漂移造成错误点击

A 目标确认只适用于高风险操作
B 坐标点击无需验证
C 执行后校验无意义
D 应通过 dry-run 命中测试、执行前目标确认与执行后状态校验三层防护避免误点击 ✓ 正确答案
#

21. 远程浏览器、Firecracker、gVisor 和 E2B 等隔离方案分别提供哪一层安全边界

A 所有方案提供相同边界
B 远程浏览器是会话级、Firecracker 是虚拟机级、gVisor 是用户态内核级、E2B 是容器沙箱级,层级越高隔离越强 ✓ 正确答案
C Firecracker 提供最低级隔离
D gVisor 是完整虚拟机
#

22. 浏览器 Agent 的下载与文件执行风险,下载文件的病毒扫描、隔离执行与危险扩展名拦截?

A 下载完成后直接在真实环境中执行即可
B 只要拦截 .exe 一种扩展名就足够
C 应经过病毒扫描、隔离环境执行、危险扩展名拦截,并对可执行文件强制人工审批或隔离执行 ✓ 正确答案
D 下载来源的域名白名单校验可以省略