# 1. 请按 OWASP GenAI Top 10(v2.0) 解释 LLM01 到 LLM10 的攻击面,并映射到实际应用控制。 A LLM01 是 Supply Chain 风险 B v2.0 与 v1.1 的编号和名称完全一致 C LLM06 是 Excessive Agency,即过度代理导致授权泛滥 ✓ 正确答案 D LLM10 是 Misinformation
# 2. Prompt Injection、Sensitive Information Disclosure 与 Supply Chain 风险如何在 RAG 和 Tool Calling 链路中叠加 A 三者相互独立,分开防御即可 B 输入过滤可以完全阻断所有叠加风险 C 供应链投毒可为间接注入提供入口,注入又可能放大敏感信息泄露 ✓ 正确答案 D 工具调用链路不存在注入风险
# 3. Data and Model Poisoning、Improper Output Handling 与 Excessive Agency 各需要哪些预防和检测控制 A 不当输出处理只需输出编码,无需检测 B 数据投毒只能用检测控制,无法预防 C 过度代理的预防控制是白名单沙箱与最小权限 ✓ 正确答案 D 三者共用同一套控制即可
# 4. LLM02 Sensitive Information Disclosure(敏感信息泄露)在 RAG 与工具调用链路上有哪些具体泄露面,如何用输出过滤与访问控制缓解? A 只需输出过滤即可杜绝泄露 B 日志可以保留完整对话文本 C RAG 检索无需做租户级过滤 D 访问控制管住数据进入上下文,输出过滤管住数据离开,需结合 ✓ 正确答案
# 5. LLM06 Excessive Agency(过度代理)在工具调用场景下的具体表现是什么,如何建立审批与最小权限 A 给 Agent 授予最高权限以提升效率 B 高风险写操作应通过审批流并配合最小权限 ✓ 正确答案 C 链式调用无需约束 D 审批流会增加不必要的复杂度,应全部自动化
# 6. LLM08 Vector and Embedding Weaknesses 在 RAG 系统中如何引发跨租户泄露与对抗注入 A 向量检索天然具备租户隔离 B 检索前必须强制执行租户级过滤,向量相似度不代表授权 ✓ 正确答案 C 对抗注入无法构造 D 向量库无需防护
# 7. System Prompt Leakage、Vector and Embedding Weaknesses 如何证明“隐藏提示”和“向量不可读”都不是安全边界 A 把系统提示加密就能防止泄露 B 安全边界应建立在鉴权、权限隔离与访问控制等确定性机制上 ✓ 正确答案 C 向量不可读可视为安全边界 D 隐藏提示本身就是足够的安全措施
# 8. NIST AI RMF 的 Govern、Map、Measure、Manage 与 Generative AI Profile 如何用于风险治理 A 四个函数是互不相关的独立模块 B Govern 负责明确责任与政策,Manage 负责缓解与持续监控 ✓ 正确答案 C Generative AI Profile 取代了四个核心函数 D 该框架只用于研发阶段
# 9. LLM05 Improper Output Handling 在 XSS、SQL 注入、命令注入、SSRF 上的具体防护策略 A 模型输出可直接用于 SQL 拼接 B SSRF 无需防护,因为模型不会访问外部 C 应根据目标上下文做编码与参数化,模型输出视为不可信数据 ✓ 正确答案 D 命令注入可用字符串拼接解决
# 10. LLM10 Unbounded Consumption(无界消费)应如何转化为配额、限流与预算熔断等工程控制? A 只需限流即可,无需配额 B 配额、限流与预算熔断应组合,配合监控告警 ✓ 正确答案 C 预算熔断会降低体验,应避免使用 D 无界消费只影响成本,不影响可用性
# 11. OWASP 旧 v1.1 与最新 v2.0 列表的编号和名称有何关键差异,为什么不能混写 A v1.1 与 v2.0 的编号完全一致 B 版本差异不影响使用 C 只要名称相同编号就相同 D v2.0 新增了 System Prompt Leakage 等项,混写会导致风险误指 ✓ 正确答案
# 12. 如何把威胁建模、红队、上线门禁、监控和事件响应形成持续安全闭环 A 各环节互相独立,无需衔接 B 监控只需事后审计 C 上线门禁是唯一重要的安全环节 D 事件响应发现的威胁应回填到威胁建模与红队测试集 ✓ 正确答案
# 13. NIST AI RMF 的 Govern、Map、Measure、Manage 与 OWASP GenAI Top 10 应如何协同而非重复 A 二者重复,只用一个即可 B RMF 提供治理流程,OWASP 提供威胁清单,二者互补 ✓ 正确答案 C OWASP 是治理框架 D NIST RMF 是威胁清单
# 14. GenAI 应用的“威胁建模”应如何在架构图(DFD)上标注模型节点与传统节点的差异 A 模型节点与传统节点完全等同 B 模型内部过程可完全审计 C 模型节点应视为独立的双向信任边界,前后需设置校验与过滤节点 ✓ 正确答案 D 模型节点无需标注信任边界
# 15. AI 安全事件的“严重性评级”应包含哪些维度(影响人数、数据敏感度、可逆性、品牌伤害) A 只看影响人数即可 B 评级无需依据 C 可逆性不影响评级 D 应综合影响范围、数据敏感度、可逆性与品牌伤害等维度并联动响应级别 ✓ 正确答案
# 16. LLM01 Prompt Injection 的直接与间接攻击在 RAG、Tool Calling、Computer Use 场景下如何分别建模 A 间接注入只存在 RAG 场景 B 直接注入与间接注入完全相同 C Computer Use 不存在注入风险 D 各场景建模要点是标注输入来源、信任级别与注入到执行的路径 ✓ 正确答案
# 17. Misinformation 与 Unbounded Consumption 应如何转化为来源验证、预算、限流和人工监督措施 A 两者都只能靠人工监督 B 错误信息靠来源验证与检索增强,无界消费靠预算与限流 ✓ 正确答案 C 无界消费无需限流 D 错误信息无法通过工程缓解
# 18. LLM03 Supply Chain(供应链)风险如何从模型权重、依赖、MCP Server、容器镜像、系统组件全链路管理 A 应从模型权重、依赖、MCP Server、容器镜像到系统组件全链路管控 ✓ 正确答案 B 只需管理第三方依赖 C 模型权重无需校验来源 D SBOM 只用于合规展示
# 19. AI 安全测试的自动化,garak/PyRIT/Promptfoo 等红队工具如何嵌入 CI 做持续安全回归,攻击集与评分如何管理? A 红队只适合人工执行 B 评分门槛固定不可调 C 攻击集越杂越好,无需版本管理 D 攻击集应版本化管理,评分阈值作为发布门禁 ✓ 正确答案
# 20. MITRE ATLAS(AI 系统攻击矩阵)相比 OWASP 提供了哪些额外视角,是否值得结合使用 A ATLAS 提供攻击战术矩阵,可与 OWASP 风险清单结合使用 ✓ 正确答案 B ATLAS 与 OWASP 完全重复 C ATLAS 只覆盖传统网络安全 D ATLAS 取代了所有威胁模型
# 21. “安全 Left Shift”应在哪些 GenAI 项目节点(设计、Prompt 评审、上线、运营)落地,各节点应交付哪些安全产物? A 只在运营阶段做安全即可 B 设计阶段无需安全介入 C 设计、Prompt 评审、上线、运营各交付相应安全产物,前置风险 ✓ 正确答案 D Left Shift 只增加成本
# 22. AI 安全事件响应,注入、泄露、越权等 AI 特有事故的分类、定级与处置流程如何设计? A 与常规网络安全事件处置完全一样 B 需纳入模型回滚、Prompt 撤回与缓存/向量清理等特有动作 ✓ 正确答案 C 只需止损即可 D 无需证据保全