# 1. 付款、删除、发送、提交表单和下载执行文件前,如何设计不可被页面内容伪造的审批 A 审批可由页面文本自动触发 B 页面文本可信,可直接作为审批依据 C 审批应基于受信任的系统元数据与人工确认,审批界面与页面内容隔离,不能被页面伪造或跳过 ✓ 正确答案 D 高风险动作无需审批
# 2. 恶意网页中的间接 Prompt Injection 如何诱导 Agent 读取秘密或上传文件,怎样防护 A 页面指令应被模型执行 B 应隔离页面内容为不可信数据,最小化敏感工具权限,并将凭证与页面内容/模型隔离,白名单校验上传目的地 ✓ 正确答案 C 无需红队测试,页面不会攻击 Agent D 模型能自动识别所有恶意页面
# 3. 浏览器会话如何限制网络域名、文件系统、剪贴板、摄像头、下载和凭证访问 A 应默认开放所有资源以提升效率 B 凭证可直接暴露给页面内容 C 剪贴板可安全读取,无需限制 D 应采用最小权限原则,对网络域名、文件系统、剪贴板、摄像头、下载和凭证分别默认拒绝并按需授权 ✓ 正确答案
# 4. 沙箱外副作用已发生时,快照回滚为何不足,业务补偿和审计应如何设计 A 副作用无需处理 B 快照回滚能撤销所有副作用 C 快照回滚只覆盖沙箱内,沙箱外副作用需业务补偿(幂等反向操作)并完整审计追溯 ✓ 正确答案 D 审计无法记录副作用
# 5. 录屏、截图、DOM 和操作日志如何脱敏,并限制保留期与审计访问 A 应完整保留原始数据便于审计 B 日志无需脱敏 C 保留期越长越好 D 应对各类数据脱敏、设置保留期自动清理,并限制审计访问与记录访问日志 ✓ 正确答案
# 6. 浏览器会话的网络出口策略(仅允许特定域名)应如何在沙箱层实现 A 应允许浏览器访问任意域名 B 应在代理/CDP/容器网络层拦截,只放行任务白名单域名,并覆盖重定向与子域 ✓ 正确答案 C 网络策略不影响数据安全 D 域名白名单无法配置
# 7. 文件上传、下载、读写文件系统的细粒度权限如何按任务类型授予 A 所有任务可访问全部文件系统 B 应按任务声明所需路径与操作,默认拒绝,上传下载走白名单与隔离扫描 ✓ 正确答案 C 文件权限无需区分任务 D 下载文件无需扫描即可执行
# 8. 如何用恶意页面测试确认页面文本不能关闭安全策略、改变允许域或跳过确认 A 页面可以跳过确认步骤 B 页面文本应能通过指令改变安全策略 C 安全测试只需一次即可 D 应构造恶意页面诱导 Agent 关闭策略/改域/跳过确认,验证安全策略完全由系统控制、页面文本无法篡改 ✓ 正确答案
# 9. 剪贴板访问(读取/写入)为什么是高风险操作,应如何在 UI 提示并记录 A 剪贴板读写无风险,可自由访问 B 剪贴板可能含敏感数据且可被恶意利用,应 UI 提示授权并记录元数据审计 ✓ 正确答案 C 读取剪贴板总是安全的 D 写入剪贴板无需提示
# 10. CAPTCHA、MFA 出现时 Agent 应如何停下、提示、并保留可恢复状态 A 应停下并提示人工验证,保留会话状态以便恢复,设置超时清理凭证,绝不自动重试 ✓ 正确答案 B 验证码出现后任务直接失败 C MFA 可交给模型猜测 D Agent 应自动尝试破解验证码
# 11. 恶意页面测试(红队)应包含哪些典型攻击模式(DOM 注入、视觉欺骗、钓鱼表单) A 只需测试 DOM 注入一种攻击 B 页面无法伪装成系统 UI C 应覆盖 DOM 注入、视觉欺骗、钓鱼表单、诱导导航/上传/工具调用等典型模式,验证并加固 Agent 防护 ✓ 正确答案 D 钓鱼表单不会诱导输入敏感信息
# 12. 如何把点击下载、执行脚本、发送邮件和提交支付分别映射到风险等级与人工审批策略 A 应按风险等级分级:只读自动、下载记录并扫描、脚本/邮件/支付强制人工审批并审计 ✓ 正确答案 B 所有操作都需人工审批 C 支付无需审批 D 执行脚本是低风险操作
# 13. 计算机使用 Agent 看到屏幕上的密钥、Cookie 或个人数据时,怎样防止截图和模型上下文持久化泄露 A 敏感数据会自然被模型忽略 B 密钥可安全进入模型上下文 C 应在截图前遮挡敏感区域、剔除上下文中的原始敏感数据,并控制持久化与保留策略 ✓ 正确答案 D 截图无需脱敏处理
# 14. 浏览器沙箱中的恶意页面可能诱导模型调用工具,哪些内容隔离、域名白名单和动作验证可以阻断 A 应组合内容隔离、域名白名单与动作验证三层防线,阻断诱导触发、到达与执行 ✓ 正确答案 B 域名白名单无法阻止诱导 C 动作验证与工具调用无关 D 单靠内容隔离即可完全阻断
# 15. 长时间浏览任务发生异常时,如何销毁临时凭证、清理下载目录并保留足够的取证信息 A 异常时直接销毁一切,不需取证 B 应先保存失败取证信息,再销毁临时凭证、清理下载目录,并全程审计记录 ✓ 正确答案 C 临时凭证可长期保留 D 清理与取证无需顺序
# 16. 审批人无法实时响应时,Agent 应如何超时退出或降级,而不是自动批准高风险动作 A 超时后应自动批准以完成任务 B 超时后应安全暂停、降级或退出,绝不自动批准高风险动作,并保留状态与审批记录 ✓ 正确答案 C 超时后自动批准更高效 D 审批超时无需处理
# 17. 浏览器 Agent 的临时凭证生命周期,短期登录凭证的颁发、注入与任务结束销毁,避免凭证持久化与泄漏? A 凭证可长期持久化使用 B 应颁发短期凭证、经安全通道注入且不经过模型/日志,任务结束强制销毁并审计 ✓ 正确答案 C 凭证可写入日志便于排查 D 凭证无需销毁
# 18. GUI Agent 在执行敏感操作(删除、付款)前的“人类确认卡”应展示哪些信息 A 只需展示操作类型即可 B 应展示操作类型、对象、细节、影响范围、风险与执行上下文,信息来自受信任来源以支持知情决策 ✓ 正确答案 C 确认卡无需记录审批 D 确认卡信息可来自页面文本
# 19. Browser Use 的审计日志应如何避免包含密码、token 等敏感输入 A 应在采集前识别并掩码/哈希敏感字段,只记录结构化元数据,并配合访问控制与扫描 ✓ 正确答案 B 审计日志应记录完整密码以追溯 C 日志中的 token 可明文记录 D 敏感输入无法从日志中排除
# 20. 如何对 GUI 动作实施 dry-run、目标确认和执行后校验,避免坐标漂移造成错误点击 A 目标确认只适用于高风险操作 B 坐标点击无需验证 C 执行后校验无意义 D 应通过 dry-run 命中测试、执行前目标确认与执行后状态校验三层防护避免误点击 ✓ 正确答案
# 21. 远程浏览器、Firecracker、gVisor 和 E2B 等隔离方案分别提供哪一层安全边界 A 所有方案提供相同边界 B 远程浏览器是会话级、Firecracker 是虚拟机级、gVisor 是用户态内核级、E2B 是容器沙箱级,层级越高隔离越强 ✓ 正确答案 C Firecracker 提供最低级隔离 D gVisor 是完整虚拟机
# 22. 浏览器 Agent 的下载与文件执行风险,下载文件的病毒扫描、隔离执行与危险扩展名拦截? A 下载完成后直接在真实环境中执行即可 B 只要拦截 .exe 一种扩展名就足够 C 应经过病毒扫描、隔离环境执行、危险扩展名拦截,并对可执行文件强制人工审批或隔离执行 ✓ 正确答案 D 下载来源的域名白名单校验可以省略