Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

An toàn web và csdl (WEB)

Total questions: 170

Worksheet time: 2hrs 37mins

Name
Class
Date
1.

HTTP là viết tắt của

a)

Hybid-Text Transfer Protocol

b)

Hyper-Text Transfer Protocol

c)

Hyper-Text Transmission Protocol

d)

Hybid-Technical Transfer Protocol

2.

HTTPS là viết tắt của

a)

Ship HTTP

b)

Secure HTTP

c)

Socket HTTP

d)

Star HTTP

3.

HTTP là gì?

a)

giao thức thuộc tầng ứng dụng thuộc bộ giao thức TCP/IP được sử dụng cho truyền siêu văn bản (Hyper-Text) của các ứng dụng web (Web applications)

b)

bộ phần mềm chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web.

c)

một chuỗi ký tự cho phép tham chiếu đến một tài nguyên

d)

giao thức thuộc tầng ứng dụng thuộc bộ giao thức TCP/IP được sử dụng cho truyền văn bản (Hyper-Text) của các ứng dụng web (Web applications)

4.

Cổng dịch vụ chuẩn của HTTP là ... và cổng dịch vụ chuẩn của HTTPS là ...

a)

443/8080

b)

8080/443

c)

80/443

d)

443/80

5.

Trong quá trình máy khách (Web browser) gửi yêu cầu đến máy chủ (HTTP server) thông qua kết nối mạng, máy khách tạo một yêu cầu (GET request) và gửi xuống tầng HTTP, tiếp theo...?

a)

yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (UDP) và mạng (IP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)

b)

yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (TCP) và mạng (IP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)

c)

yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (TCP) và mạng (ICMP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)

d)

yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (UDP) và mạng (ICMP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)

6.

Giao thức HTTP hoạt động theo kiểu...trong mô hình giao tiếp...

a)

yêu cầu – đáp ứng (request - response)/khách – chủ (client – server)

b)

khách – chủ (client – server)/yêu cầu – đáp ứng (request - response)

c)

ngang hàng (peer to peer)/yêu cầu – đáp ứng (request - response)

d)

đáp ứng - yêu cầu (response - request)/khách - chủ (client - server)

7.

Điểm khác biệt chính của HTTP/1.1 so với bản gốc HTTP/1.0 là

a)

HTTP/1.0 sử dụng một kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng một kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng.

b)

HTTP/1.0 sử dụng nhiều kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng một kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng.

c)

HTTP/1.0 sử dụng một kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng một kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng.

d)

HTTP/1.0 sử dụng một kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng nhiều kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng.

8.

Đâu không phải đặc điểm cơ bản của giao thức HTTP?

a)

Không kết nối (Connectionless)

b)

Độc lập với thông tin truyền (Media independent)

c)

Kiểm soát luồng (Flow control)

d)

Không trạng thái (Stateless)

9.

Đặc điểm không kết nối (Connectionless) của giao thức HTTP là?

a)

Máy khách và máy chủ HTTP giao tiếp theo kiểu ngang hàng, mà không duy trì kết nối liên tục giữa hai bên

b)

Máy khách và máy chủ HTTP giao tiếp theo kiểu yêu cầu – đáp ứng, mà không duy trì kết nối liên tục giữa hai bên

c)

Máy khách và máy chủ HTTP giao tiếp theo kiểu yêu cầu – đáp ứng, và duy trì kết nối liên tục giữa hai bên

d)

Máy khách và máy chủ HTTP giao tiếp theo kiểu ngang hàng, và duy trì kết nối liên tục giữa hai bên

10.

Đặc điểm độc lập với thông tin truyền (Media independent) của giao thức HTTP là?

a)

bất kỳ loại dữ liệu nào đều có thể truyền thông qua HTTP, với điều kiện cả máy khách và máy chủ biết cách xử lý nội dung của dữ liệu

b)

bất kỳ loại dữ liệu nào đều có thể truyền thông qua HTTP, với điều kiện máy khách biết cách xử lý nội dung của dữ liệu

c)

chỉ một vài loại dữ liệu có thể truyền thông qua HTTP, với điều kiện cả máy khách và máy chủ biết cách xử lý nội dung của dữ liệu

d)

chỉ một vài loại dữ liệu có thể truyền thông qua HTTP, với điều kiện máy chủ biết cách xử lý nội dung của dữ liệu

11.

Đặc điểm không trạng thái (Stateless) của giao thức HTTP là?

a)

Chỉ có máy khách nhận biết về sự tồn tại của máy chủ trong yêu cầu hiện tại. Sau đó, cả hai đều quên ngay sự tồn tại của nhau.

b)

Chỉ có máy chủ nhận biết về sự tồn tại của máy chủ trong yêu cầu hiện tại. Sau đó, cả hai đều quên ngay sự tồn tại của nhau.

c)

Máy khách và máy chủ nhận biết về sự tồn tại của nhau trong yêu cầu hiện tại và duy trì sự nhận biết này sau khi yêu cầu kết thúc.

d)

Máy khách và máy chủ nhận biết về sự tồn tại của nhau chỉ trong yêu cầu hiện tại. Sau đó, cả hai đều quên ngay sự tồn tại của nhau.

12.

Các phương thức mà HTTP hỗ trợ bao gồm:

a)

GET, POST, PUT, DELETE, CONNECT, OPTIONS

b)

GET, HEAD, POST, PUT, DELETE, CONNECT, OPTIONS, TRACE

c)

GET, HEAD, POST, PUT, DELETE, CONNECT, DISCONNECT, OPTIONS, TRACE

d)

GET, HEAD, POST, PUT, DELETE, DISCONNECT, OPTIONS, TRACE

13.

Phương thức GET được dùng để

a)

truy vấn thông tin từ máy chủ sử dụng một địa chỉ web

b)

gửi dữ liệu đến máy chủ

c)

thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên

d)

thiết lập đường hầm tới máy chủ được xác định bởi một địa chỉ web nhất định

14.

Phương thức HEAD có chức năng...

a)

tương tự như phương thức GET, nhưng chỉ có dòng trạng thái và phần tiêu đề được chuyển từ máy chủ đến máy khách

b)

tương tự như phương thức GET, nhưng chỉ có dòng trạng thái được chuyển từ máy chủ đến máy khách

c)

tương tự như phương thức GET, nhưng chỉ có phần tiêu đề được chuyển từ máy chủ đến máy khách

d)

tương tự như phương thức GET, nhưng chỉ có dòng trạng thái và phần tiêu đề được chuyển từ máy khách đến máy chủ

15.

Phương thức POST được sử dụng để?

a)

gửi dữ liệu đến máy chủ

b)

truy vấn thông tin từ máy chủ sử dụng một địa chỉ web

c)

thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên

d)

mô tả các tùy chọn truyền thông cho tài nguyên đích.

16.

Phương thức PUT được dùng để

a)

gửi dữ liệu đến máy chủ

b)

truy vấn thông tin từ máy chủ sử dụng một địa chỉ web

c)

thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên

d)

mô tả các tùy chọn truyền thông cho tài nguyên đích

17.

Phương thức DELETE được dùng để?

a)

truy vấn thông tin từ máy chủ sử dụng một địa chỉ web

b)

xóa tất cả các biểu diễn hiện tại của tài nguyên nguồn cho bởi một địa chỉ web

c)

xóa tất cả các biểu diễn hiện tại của tài nguyên đích cho bởi một địa chỉ web

d)

thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên

18.

Phương thức CONNECT được dùng để?

a)

thiết lập đường hầm tới máy chủ được xác định bởi một địa chỉ web nhất định

b)

thực hiện một phép kiểm tra vòng lặp lại (loop-back) theo đường dẫn đến tài nguyên đích

c)

thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên

d)

gửi dữ liệu đến máy chủ

19.

Phương thức TRACE được dùng để?

a)

xóa tất cả các biểu diễn hiện tại của tài nguyên đích cho bởi một địa chỉ web

b)

thiết lập đường hầm tới máy chủ được xác định bởi một địa chỉ web nhất định

c)

thực hiện một phép kiểm tra vòng lặp lại (loop-back) theo đường dẫn đến tài nguyên đích

d)

truy vấn thông tin từ máy chủ sử dụng một địa chỉ web

20.

CGI là viết tắt của

a)

Control Gateway Interface

b)

Common Gateway Interface

c)

Common Gateway Interaction

d)

Control Gateway Interaction

21.

Trình duyệt web (Web browser) là?

a)

bộ phần mềm chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web

b)

bộ phần cứng chạy trên máy chủ có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web

c)

bộ phần mềm chạy trên máy chủ có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web

d)

bộ phần cứng chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web

22.

3 phương thức yêu cầu được sử dụng phổ biến hơn cả trong trình duyệt web?

a)

GET

b)

HEAD

c)

TRACE

d)

POST

23.

Máy chủ web tiếp nhận (1)... từ trình duyệt web, xử lý (1)... và trả về (2)...

a)

(1)yêu cầu/(2) đáp ứng

b)

(1)đáp ứng/(2) yêu cầu

c)

(1)thỉnh cầu/(2) đáp ứng

d)

(1)đáp ứng/(2) thỉnh cầu

24.

Nếu trình duyệt web yêu cầu truy nhập các file tĩnh, máy chủ web sẽ?

a)

truy nhập hệ thống file cục bộ, đọc nội dung file và gửi kết quả cho trình duyệt.

b)

chuyển các script cho bộ xử lý script

c)

chuyển các script cho bộ xử lý script và gửi kết quả cho trình duyệt

d)

truy nhập hệ thống file đám mây, đọc nội dung file và gửi kết quả cho trình duyệt.

25.

Nếu trình duyệt web yêu cầu truy nhập các file script, máy chủ web chuyển các script cho?

a)

người quản trị web

b)

bộ xử lý script

c)

máy khách

d)

cơ sở dữ liệu

26.

Mã trạng thái đáp ứng 403 của máy chủ web tương đương với lỗi...

a)

cấm truy nhập

b)

không tìm thấy file/dữ liệu

c)

xử lý script trên máy chủ

d)

máy chủ không khả dụng

27.

Mã trạng thái đáp ứng 2xx của máy chủ web tương đương với

a)

mã truy cập thành công

b)

mã thông tin

c)

mã chuyển hướng

d)

mã thông báo lỗi trong yêu cầu truy cập

e)

mã do lỗi server

28.

Mã trạng thái đáp ứng 3xx của máy chủ web tương đương với

a)

Mã truy cập thành công

b)

Mã chuyển hướng

c)

Mã thông báo lỗi trong yêu cầu truy cập

d)

Mã do lỗi server

e)

Mã thông tin

29.

Đâu không phải máy chủ web?

a)

Mozilla Apache web server

b)

Microsoft Internet Information Services (IIS)

c)

nginx (NGINX, Inc)

d)

Snort web server

e)

Google web services

30.

URL là viết tắt của

a)

Uniform Resource Location

b)

Unique Resource Locator

c)

Universe Resource Locator

d)

Uniform Resource Locator

31.

URL là

a)

một chuỗi ký tự cho phép đáp ứng đến một tài nguyên

b)

một chuỗi ký tự dùng để yêu cầu một địa chỉ web hoặc một tên

c)

một chuỗi ký tự dùng để nhận dạng một địa chỉ web hoặc một tên

d)

một chuỗi ký tự cho phép tham chiếu đến một tài nguyên

32.

URI là viết tắt của

a)

Uniform Resource Identation

b)

Uniform Resource Identifier

c)

Uniform Resource Intensifier

d)

Uniform Resource Identified

33.

URI là

a)

một chuỗi ký tự cho phép tham chiếu đến một tài nguyên

b)

một chuỗi ký tự dùng để nhận dạng một địa chỉ web hoặc một tên

c)

một chuỗi ký tự dùng để yêu cầu một địa chỉ web hoặc một tên

d)

một chuỗi ký tự cho phép đáp ứng đến một tài nguyên

34.

URN (Uniform Resource Name) là

a)

một chuỗi ký tự cho phép tham chiếu đến một tài nguyên

b)

một chuỗi ký tự dùng để nhận dạng tên của tài nguyên

c)

một chuỗi ký tự dùng để yêu cầu một địa chỉ web hoặc một tên

d)

một chuỗi ký tự dùng để yêu cầu tên của tài nguyên

35.

Web session là?

a)

một kỹ thuật cho phép tạo ra máy chủ web có trạng thái (stateful) vận hành trên giao thức HTTP không trạng thái (stateless)

b)

một kỹ thuật cho phép tạo ra ứng dụng web có trạng thái (stateful) vận hành trên giao thức HTTP không trạng thái (stateless)

c)

một kỹ thuật cho phép tạo ra máy chủ web không trạng thái (stateless) vận hành trên giao thức HTTP có trạng thái (stateful)

d)

một kỹ thuật cho phép tạo ra ứng dụng web không trạng thái (stateless) vận hành trên giao thức HTTP có trạng thái (stateful)

36.

Máy chủ web tạo ra và lưu một ... cho mỗi ... theo yêu cầu của máy khách

a)

trường dữ liệu (data field)/phiên (Session)

b)

chuỗi định danh (ID)/phiên (Session)

c)

phiên (Session)/chuỗi định danh (ID)

d)

phiên (Session)/ trường dữ liệu (data field)

37.

Phiên cho phép máy chủ web ... người dùng và ... các yêu cầu HTTP của mỗi người dùng

a)

lưu trữ/đáp ứng

b)

nhận dạng/đáp ứng

c)

lưu trữ/xâu chuỗi

d)

nhận dạng/xâu chuỗi

38.

Thời gian hoạt động của mỗi phiên tùy thuộc vào

a)

cấu hình cơ sở dữ liệu

b)

cấu hình trình duyệt web

c)

cấu hình máy chủ web

d)

cấu hình phương thức GET

39.

Cookie là?

a)

một mẩu thông tin do website gửi xuống và được lưu trên trình duyệt khi người dùng đăng nhập website

b)

một mẩu thông tin do website gửi xuống và được lưu trên cơ sở dữ liệu khi người dùng thăm website

c)

một mẩu thông tin do website gửi xuống và được lưu trên máy chủ khi người dùng thăm website

d)

một mẩu thông tin do website gửi xuống và được lưu trên trình duyệt khi người dùng thăm website

40.

Cookie thường được dùng để

a)

Lưu thông tin làm việc

b)

Đăng nhập cơ sở dữ liệu

c)

Duy trì trạng thái phiên làm việc

d)

Điều hành phiên

41.

Các bộ diễn dịch và thực hiện các server script (script engine) có nhiệm vụ

a)

lưu thông tin phiên làm việc và duy trì trạng thái phiên làm việc.

b)

nạp, dịch và thực hiện từng dòng lệnh script trên máy chủ web

c)

nạp, dịch và thực hiện từng dòng lệnh script trên trình duyệt web

d)

lưu thông tin người dùng và duy trì trạng thái phiên làm việc

42.

Do hầu hết các mô tơ script làm việc theo chế độ ... nên tốc độ thường chậm so với các ứng dụng đã được biên dịch ra mã thực hiện.

a)

kiểm soát (control)

b)

background (ngầm)

c)

thông dịch (interpretation)

43.

Các server script là?

a)

các đoạn mã được nhúng vào các trang web HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho trang web

b)

các đoạn mã được nhúng vào các trình duyệt để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho trang web

c)

các đoạn mã được nhúng vào các trang web HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho máy chủ

d)

các đoạn mã được nhúng vào các trình duyệt để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho máy chủ

44.

Các server script được máy chủ web chuyển cho các ... để dịch và thực hiện. Kết quả thực hiện script được chuyển lại cho ...

a)

máy chủ cơ sở dữ liệu/máy chủ web

b)

mô tơ script/máy chủ web

c)

mô tơ script/máy khách

d)

máy chủ cơ sở dữ liệu/máy khách

45.

Máy chủ cơ sở dữ liệu thường được sử dụng để?

a)

quản trị các cơ sở dữ liệu chứa dữ liệu tạo các trình duyệt web

b)

quản trị các cơ sở dữ liệu chứa dữ liệu tạo các máy chủ web

c)

quản trị các cơ sở dữ liệu chứa dữ liệu tạo các trang web tĩnh

d)

quản trị các cơ sở dữ liệu chứa dữ liệu tạo các trang web động

46.

Một trang web động là

a)

trang web mà nội dung của nó chỉ được tạo ra khi có yêu cầu từ người dùng thông qua máy khách và máy chủ

b)

trang web chỉ thay đổi nội dung khi có tác động chỉnh sửa của người lập trình.

c)

trang web mà nội dung của nó chỉ được tạo ra khi có yêu cầu từ người dùng thông qua máy khách

d)

trang web chỉ thay đổi nội dung khi có tác động chỉnh sửa của người dùng.

47.

Hạ tầng mạng gồm tất cả các thiết bị ... tạo thành hệ thống truyền thông kết nối máy chủ web với máy khách web

a)

phần mềm

b)

mạng

c)

phần cứng

d)

lưu lượng

48.

Kiến trúc chuẩn của hệ thống ứng dụng web gồm mấy thành phần?

a)

4

b)

5

c)

6

d)

8

49.

Kiến trúc logic 3 lớp của ứng dụng web gồm:

a)

lớp trình diễn (Presentation Layer – PL/UI), lớp lô gic nghiệp vụ (Business Logic Layer – BLL), lớp truy nhập dữ liệu (Data Access Layer - DAL)

b)

lớp trình diễn (Presentation Layer – PL/UI), lớp lô gic nghiệp vụ (Business Logic Layer – BLL), lớp liên kết dữ liệu (Data Association Layer - DAL)

c)

lớp bản vá (Patch Layer – PL/UI), lớp lô gic nghiệp vụ (Business Logic Layer – BLL), lớp truy nhập dữ liệu (Data Access Layer - DAL)

50.

Lớp trình diễn bao gồm các điều khiển (Controls), mẫu (Forms), hình ảnh (Images) và dữ liệu đa phương tiện (Media) có trách nhiệm

a)

biểu diễn dữ liệu đến người dùng

b)

xử lý dữ liệu theo các quy định có sẵn

c)

truy vấn và xử lý dữ liệu từ kho dữ liệu (Data)

51.

Lớp lô gic nghiệp vụ có thể bao gồm các quy định về an ninh (Security), các quy trình xử lý (Rules), các khâu tính toán (Calculation) và dữ liệu nghiệp vụ (BLL Data), có trách nhiệm

a)

biểu diễn dữ liệu đến người dùng

b)

xử lý dữ liệu theo các quy định có sẵn

c)

truy vấn và xử lý dữ liệu từ kho dữ liệu (Data)

52.

Lớp truy nhập dữ liệu gồm các giao diện lập trình cho dữ liệu (Data API) và các thủ tục lưu trữ (Stored Procedures) có trách nhiệm

a)

biểu diễn dữ liệu đến người dùng

b)

xử lý dữ liệu theo các quy định có sẵn

c)

truy vấn và xử lý dữ liệu từ kho dữ liệu (Data)

53.

Nguyên tắc bảo mật ứng dụng web là?

a)

đọc xuống - ghi lên

b)

phòng vệ nhiều lớp theo chiều sâu (Defense in depth)

c)

đọc lên - ghi xuống

d)

phòng vệ nhiều lớp theo chiều sâu (Detect in depth)

54.

3 lớp bảo mật ứng dụng web từ ngoài vào trong là?

a)

Lớp bảo mật mạng (Network), Lớp bảo mật máy chủ (Host) và Lớp bảo mật ứng dụng (Application)

b)

Lớp bảo mật máy chủ (Host), Lớp bảo mật mạng (Network) và Lớp bảo mật ứng dụng (Application)

c)

Lớp bảo mật ứng dụng (Application), Lớp bảo mật máy chủ (Host) và Lớp bảo mật mạng (Network)

55.

Lớp bảo mật mạng (Network) đảm bảo...

a)

cung cấp hạ tầng mạng an toàn cho giao tiếp giữa máy chủ và máy khách

b)

an toàn cho các thành phần nền tảng trong hệ thống

c)

an toàn cho người dùng và dữ liệu của ngừời dùng lưu trong hệ thống ứng dụng web

56.

Lớp bảo mật máy chủ có nhiệm vụ đảm bảo...

a)

an toàn cho người dùng và dữ liệu của ngừời dùng lưu trong hệ thống ứng dụng web

b)

an toàn cho các thành phần nền tảng trong hệ thống

c)

cung cấp hạ tầng mạng an toàn cho giao tiếp giữa máy chủ và máy khách

57.

Lớp bảo mật ứng dụng có trách nhiệm đảm bảo...

a)

an toàn cho người dùng và dữ liệu của ngừời dùng lưu trong hệ thống ứng dụng web

b)

an toàn cho các thành phần nền tảng trong hệ thống

c)

cung cấp hạ tầng mạng an toàn cho giao tiếp giữa máy chủ và máy khách

58.

Lớp bảo mật máy chủ gồm

a)

Bảo mật hệ điều hành

b)

Bảo mật cơ sở dữ liệu

c)

Quản lý phiên làm việc

d)

Bảo mật các phần mềm, dịch vụ trong hệ thống

59.

Chèn mã (Injection - A1) là

a)

dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân

b)

dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.

c)

dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống.

d)

dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.

60.

Xác thực và quản phiên yếu (Broken Authentication and Session Management - A2) hướng tới khâu nào trong các ứng dụng web?

a)

xác thực (authentication) và toàn vẹn (integrity)

b)

bí mật (confidential) và xác thực (authentication)

c)

xác thực (authentication) và trao quyền (authorization)

61.

Cross-Site Scripting (XSS - A3) là

a)

dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.

b)

dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân

c)

dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống

d)

dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.

62.

Việc tham chiếu các đối tượng, các files cần được thực hiện ... và các thông tin nhạy cảm cần được ...

a)

gián tiếp/che dấu

b)

gián tiếp/công khai

c)

trực tiếp/che dấu

d)

trực tiếp/công khai

63.

Lỗi cấu hình an ninh (Security Misconfiguration - A5) là

a)

dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân

b)

dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.

c)

dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống.

d)

dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.

64.

A6 trong OWASP top 10 2013 và 2017 là nguy cơ nào?

a)

Injection (Chèn mã)

b)

Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)

c)

Sensitive Data Exposure (Rò rỉ dữ liệu nhạy cảm)

d)

Security Misconfiguration (Lỗi cấu hình an ninh)

65.

A9 trong OWASP top 10 2013 và 2017 là nguy cơ nào?

a)

Cross-Site Request Forgery (CSRF) (Lỗi CSRF)

b)

Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)

c)

Using Components with Known Vulnerabilities (Sử dụng các thành phần chứa lỗ hổng đã biết)

d)

Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)

66.

A4 trong OWASP top 10 2013 là nguy cơ nào?

a)

Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)

b)

Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)

c)

Sensitive Data Exposure (Rò rỉ dữ liệu nhạy cảm)

d)

Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)

67.

A4 trong OWASP top 10 2017 là nguy cơ nào?

a)

Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)

b)

Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)

c)

Broken Access Control (Điều khiển truy nhập yếu)

d)

Underprotected APIs (Các API không được bảo vệ)

68.

A10 trong OWASP top 10 2017 là nguy cơ nào?

a)

Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)

b)

Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)

c)

Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)

d)

Underprotected APIs (Các API không được bảo vệ)

69.

A10 trong OWASP top 10 2013 là nguy cơ nào?

a)

Underprotected APIs (Các API không được bảo vệ)

b)

Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)

c)

Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)

d)

Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)

70.

A7 trong OWASP top 10 2013 là nguy cơ nào?

a)

Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)

b)

Broken Access Control (Điều khiển truy nhập yếu)

c)

Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)

d)

Underprotected APIs (Các API không được bảo vệ)

71.

A7 trong OWASP top 10 2017 là nguy cơ nào?

a)

Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)

b)

Sensitive Data Exposure (Rò rỉ dữ liệu nhạy cảm)

c)

Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)

d)

Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)

72.

CSRF (Cross-Site Request Forgery - A8) là

a)

dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi XSS. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.

b)

dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân

c)

dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống.

d)

dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.

73.

Các phương pháp tiếp cận bảo mật ứng dụng web bao gồm

a)

Kiểm tra dữ liệu đầu vào

b)

Giảm thiểu các giao diện có thể bị tấn công

c)

Phòng vệ theo chiều sâu

74.

Với ứng dụng web, việc kiểm tra dữ liệu đầu vào cần được thực hiện trên ...

a)

máy khách

b)

máy chủ

c)

cả 2 đáp án trên

75.

Nguyên tắc chung của phương pháp "giảm thiểu các giao diện có thể bị tấn công" là sử dụng các biện pháp ... để hạn chế đến tối thiểu việc người dùng truy nhập trực tiếp các ứng dụng, dịch vụ và hệ thống, nếu không thực sự cần thiết

a)

lưu trữ

b)

mã hóa

c)

kiểm soát truy nhập

d)

tham chiếu

76.

XSS có thể được xem là một dạng của chèn mã ...

a)

Shell command

b)

HTML

c)

SQL

d)

LDAP

77.

Nhìn chung, mã tấn công HTML/XSS có thể được chèn vào mọi vị trí trong ...

a)

cơ sở dữ liệu

b)

URI

c)

nội dung trang web

78.

Tấn công XSS thường xuất hiện khi

a)

trang web không có cookie

b)

trang web cho phép người dùng nhập dữ liệu và sau đó hiển thị dữ liệu lên trang

c)

người dùng quên mật khẩu

79.

Có thể chia tấn công XSS thành 3 loại chính là?

a)

Stored XSS (XSS lưu trữ)

b)

Virtual XSS (XSS ảo)

c)

Reflect XSS (XSS phản chiếu)

d)

DOM-based/Local XSS (XSS dựa trên DOM hoặc cục bộ)

80.

Mã Stored XSS thường được nhúng vào trong ... và được lưu trữ trong ...

a)

nội dung của trang web/trình duyệt web

b)

cơ sở dữ liệu của website/nội dung của trang web

c)

nội dung của trang web/cơ sở dữ liệu của website

d)

trình duyệt web/nội dung của trang web

81.

Các website có nguy cơ cao bị tấn công Stored XSS là

a)

các diễn đàn cho phép người dùng đăng các bài viết và gửi các phản hồi, các website thương mại điện tử cho phép ngƣời dùng thêm nhận xét (comment) về sản phẩm, hoặc các mạng xã hội, các ứng dụng nhắn tin cho phép gửi tin nhắn qua các trang web.

b)

các máy tìm kiếm, hoặc các trang có tính năng tìm kiếm,trong đó mã XSS được nhập vào ô từ khóa tìm kiếm, hoặc vào chuỗi truy vấn trong địa chỉ URL và được thực hiện khi trình duyệt tải kết quả tìm kiếm.

c)

các trang web trên hệ thống file cục bộ của người dùng

82.

Tấn công Reflected XSS thường xuất hiện khi dữ liệu do ... cung cấp được sử dụng bởi script trên máy chủ để tạo ra kết quả và hiển thị lại ngay cho ...

a)

máy chủ web/máy chủ web

b)

người dùng/máy chủ web

c)

máy chủ web/người dùng

d)

người dùng/người dùng

83.

Dạng tấn công Reflected XSS thường xuất hiện trên

a)

các diễn đàn cho phép người dùng đăng các bài viết và gửi các phản hồi, các website thương mại điện tử cho phép ngƣời dùng thêm nhận xét (comment) về sản phẩm, hoặc các mạng xã hội, các ứng dụng nhắn tin cho phép gửi tin nhắn qua các trang web.

b)

các máy tìm kiếm, hoặc các trang có tính năng tìm kiếm,trong đó mã XSS được nhập vào ô từ khóa tìm kiếm, hoặc vào chuỗi truy vấn trong địa chỉ URL và được thực hiện khi trình duyệt tải kết quả tìm kiếm.

c)

các trang web trên hệ thống file cục bộ của người dùng.

84.

Mô hình DOM thể hiện tài liệu dưới dạng cấu trúc ..., trong đó mỗi thành phần (element) trong tài liệu HTML, XML được xem như một nút (node).

a)

cây ngẫu nhiên

b)

cây phân cấp

c)

cây tuyến tính

d)

cây phi tuyến tính

85.

Tấn công DOM-Based XSS liên quan đến

a)

các máy tìm kiếm, hoặc các trang có tính năng tìm kiếm,trong đó mã XSS được nhập vào ô từ khóa tìm kiếm, hoặc vào chuỗi truy vấn trong địa chỉ URL và được thực hiện khi trình duyệt tải kết quả tìm kiếm.

b)

các mã script máy khách trong một trang web sử dụng các đối tượng, hoặc các thuộc tính của đối tượng của cây DOM, như "document.URL" và "document.location"

c)

sử dụng các trang web trên hệ thống file cục bộ của người dùng.

d)

các diễn đàn cho phép người dùng đăng các bài viết và gửi các phản hồi, các website thương mại điện tử cho phép ngƣời dùng thêm nhận xét (comment) về sản phẩm, hoặc các mạng xã hội, các ứng dụng nhắn tin cho phép gửi tin nhắn qua các trang web.

86.

Các bộ lọc XSS dữ liệu nhập (XSS filter) phải được thực hiện trên...do các bộ lọc dữ liệu được nhập trên...có thể bị vô hiệu hóa dễ dàng.

a)

máy khách/máy chủ

b)

máy chủ/máy khách

c)

máy chủ cơ sở dữ liệu/máy chủ web

d)

trình duyệt web/máy chủ

87.

Nhược điểm của phương pháp sử dụng bộ lọc XSS

a)

gây khó khăn cho người dùng nhập các đoạn văn bản hợp lệ có chứa mã HTML hoặc JavaScript

b)

không ngăn chặn tương đối hiệu quả tấn công XSS

c)

tốn bộ nhớ máy khách

88.

Thoát khỏi XSS (XSS escape) là kĩ thuật

a)

sử dụng các bộ lọc tự tạo hoặc từ thư viện để lọc bỏ các thẻ HTML/CSS/script khỏi dữ liệu nhập từ nguời dùng

b)

cho phép vô hiệu hóa tấn công XSS bằng cách thay thế các ký tự riêng (Character Escaping) của HTML/script để chuyển các đoạn mã có thể thực hiện thành dữ liệu thông thường.

c)

sử dụng các bộ lọc tự tạo hoặc từ thư viện để lọc bỏ các thẻ HTML/CSS/script khỏi dữ liệu nhập từ máy chủ web

d)

cho phép vô hiệu hóa tấn công XSS bằng cách thay thế các ký tự riêng (Character Escaping) của HTML/script để chuyển các đoạn mã không thể thực hiện thành dữ liệu thông thường.

89.

Các kĩ thuật vượt qua các bộ lọc XSS

a)

sử dụng XSS Cheat Sheet

b)

tạo các đoạn mã script tinh xảo

c)

mạo danh người dùng

90.

Các cách phòng chống CSRF

a)

Sử dụng "chuỗi đồng bộ" cho mỗi thao tác quan trọng.

b)

Sử dụng chuỗi xác thực CAPTCHAR

c)

Sử dụng Viewstate (ASP.NET)

d)

Sử dụng thư viện chuẩn để phòng chống CSRF

e)

Sử dụng giao thức OTP/Challenge-Response

91.

Các thư viện chuẩn để phòng chống CSRF?

a)

HTTP CSRF Guard

b)

OWASP CSRF Guard

c)

PHP CSRF Guard

d)

.Net CSRF Guard

92.

Mức độ tấn công cao nhất mà SQL Injection có thể cho phép kẻ tấn công là?

a)

vượt qua các khâu xác thực người dùng

b)

chiếm quyền điều khiển hệ thống máy chủ cơ sở dữ liệu

c)

chèn, sửa đổi, hoặc xóa dữ liệu

d)

đánh cắp các thông tin trong cơ sở dữ liệu

93.

Các nguyên nhân của lỗ hổng trong ứng dụng cho phép thực hiện tấn công chèn mã SQL

a)

Dữ liệu đầu vào từ người dùng hoặc từ các nguồn khác không được kiểm tra hoặc kiểm tra không kỹ lưỡng

b)

Sử dụng các câu lệnh SQL tĩnh trong ứng dụng, trong đó có thao tác nối dữ liệu người dùng với mã lệnh SQL gốc

c)

Dữ liệu đầu ra từ người dùng hoặc từ các nguồn khác không được kiểm tra hoặc kiểm tra không kỹ lưỡn

d)

Sử dụng các câu lệnh SQL động trong ứng dụng, trong đó có thao tác nối dữ liệu người dùng với mã lệnh SQL gốc

94.

Câu lệnh SQL Injection bên dưới thuộc mức độ tấn công nào

Galaxy S8';INSERT INTO tbl_administrators (username, password) VALUES ('attacker', 'abc12345');--

a)

vượt qua các khâu xác thực người dùng

b)

chèn, sửa đổi, hoặc xóa dữ liệu

c)

đánh cắp các thông tin trong cơ sở dữ liệu

d)

chiếm quyền điều khiển hệ thống máy chủ cơ sở dữ liệu

95.

Câu lệnh SQL Injection bên dưới thuộc mức độ tấn công nào

SELECT * FROM tbl_accounts WHERE username='aaaa' OR 1=1--' AND password='aaaa'

a)

vượt qua các khâu xác thực người dùng

b)

chèn, sửa đổi, hoặc xóa dữ liệu

c)

đánh cắp các thông tin trong cơ sở dữ liệu

d)

chiếm quyền điều khiển hệ thống máy chủ cơ sở dữ liệu

96.

Các biện pháp, kỹ thuật có thể áp dụng để phòng chống SQL Injection?

a)

Các biện pháp phòng chống dựa trên kiểm tra và lọc dữ liệu đầu vào

b)

Bảo vệ cookie của phiên

c)

Sử dụng thủ tục cơ sở dữ liệu (stored procedures) và cơ chế tham số hóa dữ liệu

d)

Các biện pháp phòng chống dựa trên thiết lập quyền truy nhập người dùng CSDL

97.

Đâu là biện pháp phòng chống SQL Injection dựa trên kiểm tra và lọc dữ liệu đầu vào?

a)

Kiểm tra kích thước và định dạng dữ liệu đầu vào

b)

Kiểm tra tất cả các dữ liệu đầu vào, đặc biệt dữ liệu nhập từ người dùng và từ các nguồn không tin cậy

c)

Đưa tất cả các câu truy vấn (SELECT) và cập nhật, sửa, xóa dữ liệu (INSERT, UPDATE, DELETE) vào các thủ tục. Dữ liệu truyền vào thủ tục thông qua các tham số, giúp tách dữ liệu khỏi mã lệnh SQL, nhờ đó hạn ngăn chặn hiệu quả tấn công chèn mã SQL

d)

Tạo các bộ lọc để lọc bỏ các ký tự đặc biệt (như *, ‗, =, --) và các từ khóa của ngôn ngữ SQL (SELECT, INSERT, UPDATE, DELETE, DROP,....) mà kẻ tấn công có thể sử dụng

98.

Đâu là biện pháp phòng chống SQL Injection sử dụng thủ tục cơ sở dữ liệu (stored procedures) và cơ chế tham số hóa dữ liệu?

a)

Không sử dụng người dùng có quyền quản trị hệ thống hoặc quản trị cơ sở dữ liệu làm người dùng truy nhập dữ liệu

b)

Đưa tất cả các câu truy vấn (SELECT) và cập nhật, sửa, xóa dữ liệu (INSERT, UPDATE, DELETE) vào các thủ tục. Dữ liệu truyền vào thủ tục thông qua các tham số, giúp tách dữ liệu khỏi mã lệnh SQL, nhờ đó hạn ngăn chặn hiệu quả tấn công chèn mã SQL

c)

Hạn chế thực hiện các câu lệnh SQL động trong thủ tục

d)

Sử dụng cơ chế tham số hóa dữ liệu hỗ trợ bởi nhiều ngôn ngữ lập trình web như ASP.NET, PHP và JSP

99.

Đâu là biện pháp phòng chống SQL Injection dựa trên thiết lập quyền truy nhập ngƣời dùng cơ sở dữ liệu?

a)

Không sử dụng người dùng có quyền quản trị hệ thống hoặc quản trị cơ sở dữ liệu làm người dùng truy nhập dữ liệu.

b)

Kiểm tra kích thước và định dạng dữ liệu đầu vào

c)

Cấm hoặc vô hiệu hóa (disable) việc thực hiện các thủ tục hệ thống (các thủ tục cơ sở dữ liệu có sẵn) cho phép can thiệp vào hệ quản trị cơ sở dữ liệu và hệ điều hành nền

d)

Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy nhập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

100.

Tấn công vào các cơ chế xác thực (Authentication attacks) là các loại tấn công vào khâu

a)

toàn vẹn thông tin người dùng

(User integrity)

b)

xác thực thông tin định danh người dùng (User authentication)

c)

trao quyền cho người dùng (User authorization)

d)

bí mật người dùng (User confidental)

101.

Các dạng tấn công vào cơ chế xác thực?

a)

phát lại chuỗi định danh phiên

b)

vét cạn

c)

nghe lén

d)

khởi tạo lại mật khẩu

e)

XSS/SQL Injection

102.

Mạng nào dễ bị nghe lén hơn do môi trường truyền tín hiệu qua không khí?

a)

WLAN

b)

LAN

c)

WAN

103.

Các biện pháp phòng chống tấn công vào các cơ chế xác thực bao gồm:

a)

Bảo vệ cookie của phiên

b)

Sử dụng các cơ chế xác thực an toàn

c)

Yêu cầu người dùng tham gia và làm phiền người dùng

d)

Sử dụng ngưỡng

e)

Phòng chống phishing và bảo vệ mật khẩu

104.

Các biện pháp bảo vệ cookie cụ thể bao gồm:

a)

Hạn chế việc chuyển cookie qua kênh không mã hóa

b)

Xác định rõ thời gian hết hạn của cookie, đồng thời hạn chế các cookie tồn tại lâu dài

c)

Sử dụng tính năng "Remember Me", "Remember Password" một cách hợp lý

d)

Với các tính năng quan trọng, luôn yêu cầu người dùng phải xác thực lại

e)

Với các cookie lưu thông tin định danh, cần được mã hóa bằng các hàm băm có khóa (HMAC)

105.

Các cơ chế xác thực an toàn có thể áp dụng với các ứng dụng web bao gồm

a)

Sử dụng mật khẩu dưới dạng mã hóa, chẳng hạn dưới dạng băm

b)

Nên sử dụng các kênh an toàn như SSL/TLS để truyền thông tin xác thự

c)

Sử dụng tính năng "Remember Me", "Remember Password" một cách hợp lý

d)

Sử dụng mật khẩu 1 lần (OTP), hoặc giao thức xác thực thách thức – trả lời (Challenge-Response)

e)

Sử dụng giao thức OAuth, OpenID

106.

Yêu cầu người dùng tham gia là việc thông báo cho...về các sự kiện quan trọng, các hành động nhạy cảm có liên quan đến...

a)

máy chủ/tài khoản người dùng

b)

người dùng/tài khoản của họ

c)

máy chủ/người dùng

d)

máy khách/máy chủ

107.

Làm phiền người dùng là biện pháp xác thực bổ sung, nhằm đảm bảo ... thực sự được tải từ ... và thông tin được nhập từ ... thực sự, không phải là hệ thống xử lý tự động hay robot.

a)

trình duyệt web/máy khách/người dùng

b)

trình duyệt web/người dùng/máy chủ

c)

trang web/máy chủ/người dùng

d)

cơ sở dữ liệu/máy chủ/người dùng

108.

Sử dụng ngưỡng (Threshold) là biện pháp hiệu quả để ngăn chặn việc sử dụng quá mức ... hoặc ... các nỗ lực tấn công

a)

luồng/cảnh báo

b)

tài nguyên/cảnh báo

c)

luồng/ngăn chặn

d)

tài nguyên/ngăn chặn

109.

Tấn công lợi dụng các khiếm khuyết thiết kế là dạng tấn công nhằm vào ... của website và thường không dựa vào các ... đã biết trước

a)

logic xử lý/kỹ thuật

b)

logic/máy chủ

c)

cơ sở dữ liệu/kỹ thuật

d)

máy chủ/thiết kế

110.

Các dạng tấn công vào khiếm khuyết thiết kế bao gồm

a)

các lỗi cài đặt hệ mã hóa

b)

XSS/SQL Injection

c)

khai thác các lỗi trong chính sách và áp dụng

d)

lạm dụng lưu trình xử lý

e)

các mẫu thiết kế không an toàn

111.

Mẫu thiết kế nào có thể được coi là tạm an toàn nếu bao gồm

a)

các hành vi mơ hồ, không xác định và bất ngờ

b)

kiểm tra cấp quyền và lọc dữ liệu đầy đủ

c)

trộn lẫn dữ liệu và mã

d)

chuẩn hóa sai và cú pháp đồng nghĩa

e)

tin tưởng vào bên máy khách.

112.

Việc kiểm tra, hay lọc dữ liệu để phòng chống tấn công khiếm khuyết thiết kế phải được thực hiện trên ...

a)

máy khách

b)

máy chủ

c)

trình duyệt web

d)

cơ sở dữ liệu

113.

Các lỗi cài đặt hệ mã hóa có thể là

a)

không tạo được số ngẫu nhiên thực sự trong khi thuật toán mã hóa đòi hỏi sử dụng các số ngẫu nhiên

b)

trộn lẫn dữ liệu và mã

c)

sử dụng các phương pháp, hoặc các giải thuật mã hóa cũ, yếu và chúng dễ dàng bị phá

d)

chuẩn hóa sai và cú pháp đồng nghĩa

114.

Việc cài đặt các hệ mã hóa có thể phát sinh một số lỗ hổng bảo mật do các yêu cầu đối với các ... và bản thân ... mã hóa không được đảm bảo chặt chẽ

a)

tham số/thuật toán

b)

mẫu số/thuật toán

c)

tham số/khóa bí mật

d)

mẫu số/khóa bí mật

115.

Các biện pháp phòng chống tấn công logic xử lý website

a)

Yêu cầu viết tài liệu, tạo các test case toàn diện

b)

lập trình an toàn

c)

ánh xạ chính sách - kiểm soát

d)

xác minh máy khách và các hướng dẫn thực hiện mã hóa

e)

Sử dụng thủ tục cơ sở dữ liệu (stored procedures) và cơ chế tham số hóa dữ liệu

116.

Các dạng tấn công sử dụng các phần mềm độc hại bao gồm

a)

tấn công sử dụng các phần mềm độc hại

b)

tấn công các trình cắm (plugin) của trình duyệt

c)

các vấn đề DNS & nguồn gốc

d)

lọc dữ liệu không đầy đủ

e)

sự riêng tư của người dùng

117.

Chính sách Cùng Nguồn Gốc (Same Origin Policy) của trình duyệt đảm bảo nền tảng an ninh cho mô hình DOM của các ..., trong đó nó ngăn chặn một miền (domain) can thiệp vào một ... khác

a)

trang web/máy khách

b)

máy chủ web/máy khách

c)

máy chủ web/miền

d)

trang web/miền

118.

Dạng tấn công ánh xạ lại DNS cho phép các nội dung từ nhiều ... trở thành từ cùng 1 ... . Tin tặc có thể tấn công hệ thống DNS để ánh xạ lại tên miền tin cậy sang địa chỉ IP ... của tin tặc

a)

máy chủ/máy chủ/máy chủ

b)

nguồn/nguồn/máy chủ

c)

nguồn/máy chủ/máy chủ

d)

nguồn/nguồn/trình duyệt

119.

Các biện pháp phòng chống để giảm rủi ro khi duyệt web bao gồm

a)

cấu hình giao thức bảo mật SSL/TLS

b)

duyệt web an toàn

c)

cô lập trình duyệt

d)

sử dụng giao thức Tor (The Onion Routing) và DNSSEC (DNS Security Extensions)

e)

Sử dụng cơ chế tham số hóa dữ liệu hỗ trợ bởi nhiều ngôn ngữ lập trình web như ASP.NET, PHP và JSP

120.

Khi trình duyệt và máy chủ web trao đổi thông tin thông qua HTTPS (HTTP trên SSL/TLS), tính ... dữ liệu được đảm bảo sử dụng mã hóa, tính ... dữ liệu và nguồn gốc dữ liệu được đảm bảo sử dụng hàm băm có khóa (HMAC)

a)

bí mật/toàn vẹn

b)

toàn vẹn/bí mật

c)

bí mật/xác thực

d)

chống chối bỏ/toàn vẹn

121.

DNSSEC bổ sung thêm các hàm mật mã vào DNS để ngăn chặn ... bằng khả năng nhận dạng chính xác các ... tin cậy.

a)

xâm nhập/máy khách

b)

xâm nhập/máy chủ

c)

giả mạo/máy khách

d)

giả mạo/máy chủ

122.

Các điểm yếu, lỗ hổng trong cấu hình máy chủ web bao gồm

a)

các tài khoản quản trị ngầm định

b)

các nội dung ngầm định

c)

liệt kê nội dung thư mục và các phương thức nguy hiểm

d)

Các điểm yếu trong sinh token phiên

123.

Các lỗ hổng thường gặp trong các phần mềm máy chủ web bao gồm

a)

lỗ hổng tràn bộ đệm

b)

lỗ hổng cho phép duyệt đường dẫn

c)

lỗ hổng trong mã hóa và chuẩn hóa

d)

lỗ hổng lạm dụng lưu trình xử lý

124.

Các lỗ hổng cho phép duyệt đường dẫn (Path traversal vulnerabilities) thường xuất hiện khi các ... thực hiện việc đọc, hoặc ghi vào hệ thống file dựa trên các ... do người dùng cung cấp, nhưng không được kiểm soát chặt chẽ

a)

máy chủ web/nguồn

b)

ứng dụng web/tham số

c)

máy chủ/tham số

d)

ứng dụng web/nguồn

125.

Các lỗ hổng cho phép duyệt đường dẫn (Path traversal vulnerabilities) nếu bị khai thác có thể đạt đến hậu quả xấu nhất là?

a)

bị đánh cắp thông tin mật khẩu, log, các dữ liệu nhạy cảm

b)

bị giành quyền kiểm soát cả ứng dụng web và hệ thống máy chủ

c)

bị ghi đè lên các dữ liệu quan trọng

126.

Biện pháp giảm thiểu lỗ hổng cho phép duyệt đường dẫn là

a)

hạn chế cho phép các thao tác đọc, ghi hệ thống file dựa trên tham số từ người dùng.

b)

cô lập trình duyệt

c)

thực hiện các biện pháp kiểm tra, lọc để loại bỏ các chuỗi duyệt đường dẫn kiểu "..\..\" hoặc "../../" khỏi tên file

d)

giới hạn việc truy nhập file trong thư mục chỉ định

127.

Một hệ thống điều khiển truy nhập có thể được cấu thành từ 3 dịch vụ:

a)

Xác thực (Authentication)

b)

Trao quyền, hoặc cấp quyền (Authorization)

c)

Mã hóa (Encryption)

d)

Quản trị (Administration)

128.

Xác thực (Authentication) là

a)

xác định các tài nguyên mà người dùng được phép truy nhập dựa trên chính sách quản trị tài nguyên của cơ quan, tổ chức và vai trò của người dùng trong hệ thống.

b)

quá trình xác minh tính chân thực của các thông tin nhận dạng mà người dùng cung cấp

c)

dịch vụ cung cấp khả năng thêm, bớt và sửa đổi các thông tin tài khoản người dùng, cũng như quyền truy nhập của người dùng trong hệ thống

129.

Trao quyền (Authorization) là

a)

quá trình xác minh tính chân thực của các thông tin nhận dạng mà người dùng cung cấp

b)

xác định các tài nguyên mà người dùng được phép truy nhập dựa trên chính sách quản trị tài nguyên của cơ quan, tổ chức và vai trò của người dùng trong hệ thống.

c)

dịch vụ cung cấp khả năng thêm, bớt và sửa đổi các thông tin tài khoản người dùng, cũng như quyền truy nhập của người dùng trong hệ thống

130.

Quản trị (Administration) là

a)

quá trình xác minh tính chân thực của các thông tin nhận dạng mà người dùng cung cấp

b)

xác định các tài nguyên mà người dùng được phép truy nhập dựa trên chính sách quản trị tài nguyên của cơ quan, tổ chức và vai trò của người dùng trong hệ thống.

c)

dịch vụ cung cấp khả năng thêm, bớt và sửa đổi các thông tin tài khoản người dùng, cũng như quyền truy nhập của người dùng trong hệ thống

131.

Đâu là khâu đầu tiên cần thực hiện trong một hệ thống điều khiển truy nhập?

a)

Quản trị (Administration)

b)

Trao quyền (Authorization)

c)

Xác thực (Authentication)

d)

Mã hóa (Encryption)

132.

Mục đích chính của điều khiển truy nhập là để đảm bảo tính

a)

bí mật (Confidentiality), toàn vẹn (Integrity), sẵn dùng (Availability)

b)

bảo mật (Confidentiality), toàn vẹn (Integrity), sẵn dùng (Availability)

c)

bí mật (Confidentiality), toàn vẹn (Intelligence), sẵn dùng (Availability)

d)

bí mật (Confidentiality), toàn vẹn (Intelligence), sẵn dùng (Avanced)

133.

3 nhân tố thông tin nhận dạng người dùng trong quá trình xác thực

a)

Bạn là ai? (chứng minh nhân dân, bằng lái xe, vân tay,...)

b)

Những cái bạn biết? (tên truy nhập, mật khẩu, số PIN...)

c)

Bạn cần gì? (truy xuất cơ sở dữ liệu, cập nhật file...)

d)

Bạn có gì? (Thẻ ATM, thẻ tín dụng, ...)

134.

2 phương thức xác thực được giao thức HTTP cung cấp

a)

Basic access authentication

b)

Avanced access authentication

c)

Digest access authentication

d)

Encrypt access authentication

135.

Nhược điểm của Basic access authentication là

a)

phức tạp, khó thực hiện

b)

mật khẩu truyền không an toàn do mã base64 không đảm bảo tính bí mật, có thể bị giải mã dễ dàng

c)

mật khẩu đƣợc gửi từ trình duyệt đến máy chủ thƣờng xuyên, dễ gây lộ, mất mật khẩu

d)

mật khẩu cũng được lưu trữ không an toàn trong cookie của trình duyệt

e)

không tồn tại phiên làm việc nên chỉ có thể đăng nhập mà không thể đăng xuất.

136.

Điểu khác của Digest access authentication so với Basic access authentication là mật khẩu được mã hóa bằng hàm băm ..., sau đó được đưa vào thông điệp xác thực để gửi lên máy chủ web.

a)

SHA-1

b)

MD5

c)

MD4

d)

AES

137.

Đăng nhập một lần (Single Sign On - SSO) là giải pháp cho phép người dùng đăng nhập ... lần thông qua một giao diện xác thực để truy nhập vào ... hệ thống, hoặc dịch vụ khác nhau.

a)

nhiều/nhiều

b)

một/một

c)

một/nhiều

d)

nhiều/một

138.

Có mấy dạng điểm yếu trong quá trình quản lý phiên làm việc của ứng dụng web?

a)

2

b)

3

c)

4

d)

5

139.

Các điểm yếu trong sinh token phiên bao gồm

a)

Token phiên có nghĩa

b)

Rò rỉ token trên mạng

c)

Token phiên dễ đoán

d)

Lỗ hổng trong ánh xạ token sang phiên

140.

Điểm yếu nào sau đây không thuộc loại token phiên dễ đoán

a)

Token được che dấu thứ tự

b)

Token phụ thuộc thời gian

c)

Token được tạo sử dụng số ngẫu nhiên yếu.

d)

Token bị đánh cắp từ phía máy khách

141.

Các điểm yếu trong sử dụng token phiên có thể là

a)

Rò rỉ token trên mạng, trong ghi log

b)

Lỗ hổng trong ánh xạ token sang phiên, trong kết thúc phiên

c)

Token được che dấu thứ tự

d)

Token bị đánh cắp từ phía máy khách

e)

Không giới hạn phạm vi sử dụng cookie

142.

Lỗ hổng trong ánh xạ token sang phiên tồn tại do

a)

nhiều ứng dụng web cho phép nhiều phiên làm việc được tạo trên cùng một tài khoản người dùng

b)

token bị rò rỉ trong quá trình ghi log của các thành phần trong ứng dụng web

c)

các token được che dấu thứ tự, token phụ thuộc thời gian và token được tạo sử dụng số ngẫu nhiên yếu

d)

ứng dụng tạo các token từ các thành phần có nghĩa như tên người dùng, email, ngày tháng,...

143.

Lỗ hổng trong kết thúc phiên tồn tại, không phải do

a)

nhiều ứng dụng web không có tính năng Đăng xuất (Log Out, hoặc Log Off)

b)

hệ thống có tính năng Đăng xuất, nhưng không đảm bảo hủy token và toàn bộ các tài nguyên khác của phiên

c)

nhiều ứng dụng web cho phép nhiều phiên làm việc được tạo trên cùng một tài khoản người dùng.

d)

hệ thống không đặt thời gian hết hạn cho phiên khi người dùng không có hoạt động trong một khoảng thời gian

144.

Biện pháp bảo mật phiên gồm

a)

sinh các token phiên mạnh

b)

bảo vệ token trong cả vòng đời

c)

ghi log, giám sát và cảnh báo

d)

cô lập trình duyệt

145.

Các vấn đề liên quan đến bảo mật cơ sở dữ liệu web bao gồm

a)

Chèn mã SQL (SQL Injection)

b)

các thiết lập quyền truy nhập cơ sở dữ liệu

c)

Các lỗ hổng cho phép duyệt đường dẫn (Path traversal vulnerabilities)

d)

an toàn cho các thủ tục (Stored Procedures)

146.

Ưu điểm của việc sử dụng thủ tục cơ sở dữ liệu là

a)

ngăn chặn hiệu quả tấn công chèn mã SQL do dữ liệu người dùng được tách khỏi mã

b)

tăng hiệu năng đáng kể do các thủ tục đã được dịch và lưu trong cơ sở dữ liệu

c)

cho phép hạn chế đến tối thiểu quyền truy nhập trực tiếp của người dùng vào các bảng dữ liệu thông qua việc chỉ thiết lập quyền thực hiện thủ tục

147.

Các vấn đề liên quan đến bảo mật hệ thống file bao gồm

a)

thiết lập quyền truy nhập phù hợp

b)

giữ bí mật mã nguồn

c)

sử dụng phương pháp ẩn thông tin

d)

vấn đề liệt kê và duyệt các thư mục

e)

an toàn cho các thủ tục (Stored Procedures)

148.

Các vấn đề liên quan đến bảo mật trình duyệt web bao gồm:

a)

các phương thức tấn công trình duyệt web

b)

mục đích tấn công trình duyệt

c)

giữ bí mật mã nguồn

d)

các tính năng cung cấp bởi trình duyệt chứa đựng nhiều nguy cơ bảo mật

149.

Các biện pháp tăng cường an toàn cho trình duyệt web bao gồm

a)

cấu hình các thiết lập an ninh và riêng tư

b)

luôn cập nhật trình duyệt, cẩn trọng khi cài trình cắm

c)

đăng ký tiện ích cảnh báo

d)

hệ thống cần có bộ chương trình quét virus

e)

cài đặt plug-in an ninh

150.

Các tiêu chí đánh giá độ bảo mật của trình duyệt

a)

tần suất cập nhật

b)

số lượng lỗ hổng bị khai thác

c)

tính năng sandbox

d)

khả năng chặn mã độc sử dụng kỹ thuật xã hội

e)

tính bí mật của mã nguồn

151.

Các lỗi được phát hiện và khắc phục ở khâu nào thì đòi hỏi chi phí và độ phức tạp thấp nhất?

a)

Xác định yêu cầu/Thiết kế (Requirements/Design)

b)

Kiểm thử Beta (Beta Testing)

c)

Phát hành (Release)

d)

Kiểm thử mã nguồn (Coding Testing)

152.

2 hướng tiếp nhận bảo mật ứng dụng web chính:

a)

hướng "thâm nhập và vá" (penetrate and patch)

b)

hướng " vá và thâm nhập" (patch and penetrate)

c)

hướng tiếp cận toàn diện

d)

hướng tiếp cận từ trên xuống

153.

Hướng tiếp cận bảo mật ứng dụng web "thâm nhập và vá" (penetrate and patch) tương tự hướng tiếp cận ...

a)

hộp đen

b)

hộp trắng

c)

hộp xám

154.

Nhược điểm của hướng tiếp cận toàn diện là

a)

thời gian thực hiện dài và chi phí lớn

b)

khó có thể phát hiện tất cả các lỗi bảo mật

c)

khắc phục lỗi phần mềm ở giai đoạn cuối của quy trình phát triển phần mềm thường phức tạp và tốn kém

d)

không thể hạn chế đến tối thiểu các lỗi bảo mật

155.

Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với trình duyệt (Browser)?

a)

xác thực người dùng (Authenticating users)

b)

Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)

c)

Ngăn chặn việc xử lý tham số (Preventing parameter manipulation)

d)

Thực hiện cấu hình an toàn (Providing secure configuration)

156.

Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với dữ liệu truyền nhận giữa trình duyệt (Browser) và máy chủ web (Web server)?

a)

Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)

b)

Ngăn chặn tấn công chiếm phiên làm việc và tái sử dụng cookie (Preventing session hijacking and cookie replay attacks)

c)

Ngăn chặn việc xử lý tham số (Preventing parameter manipulation)

d)

Kiểm tra dữ liệu đầu vào (Validating input)

e)

Xử lý các ngoại lệ (Handling exceptions)

157.

Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với máy chủ web (Web server)?

a)

Thực hiện cấu hình an toàn (Providing secure configuration)

b)

Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)

c)

Kiểm tra dữ liệu đầu vào (Validating input)

d)

Cấp quyền người dùng (Authorising users)

e)

Xử lý các ngoại lệ (Handling exceptions)

158.

Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với máy chủ ứng dụng (Application server)?

a)

Xác thực và cấp quyền cho ngƣời dùng luồng đến (Authenticating and authorising upstream identities)

b)

Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)

c)

Mã hóa hoặc băm dữ liệu nhạy cảm (Encrypting or hashing sensitive data)

d)

Kiểm toán và ghi log các hoạt động và các giao dịch (Auditing and logging activity and transactions)

e)

Xử lý các ngoại lệ (Handling exceptions)

159.

Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với dữ liệu truyền nhận giữa máy chủ ứng dụng (Application server) và máy chủ cơ sở dữ liệu (Database server)?

a)

Xác thực và cấp quyền cho ngƣời dùng luồng đến (Authenticating and authorising upstream identities)

b)

Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)

c)

Mã hóa hoặc băm dữ liệu nhạy cảm (Encrypting or hashing sensitive data)

d)

Xử lý các ngoại lệ (Handling exceptions)

160.

Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với máy chủ cơ sở dữ liệu (Database server)?

a)

Mã hóa hoặc băm dữ liệu nhạy cảm (Encrypting or hashing sensitive data)

b)

Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)

c)

Kiểm toán và ghi log các hoạt động và các giao dịch (Auditing and logging activity and transactions)

d)

Cấp quyền ngƣời dùng (Authorising users)

161.

Pha Xác định yêu cầu (Requirements) trong Microsoft SDL gồm 3 định hướng là

a)

thiết lập các yêu cầu bảo mật và riêng tư

b)

thực hiện đánh giá rủi ro về bảo mật và riêng tư

c)

tạo ngưỡng chất lượng, hay ngưỡng lỗi

d)

sử dụng mô hình mối đe dọa

162.

Pha Thiết kế (Designs) trong Microsoft SDL gồm 3 định hướng là

a)

thiết lập các yêu cầu thiết kế

b)

tạo ngưỡng chất lượng, hay ngưỡng lỗi

c)

phân tích, hoặc giảm giao diện tấn công

d)

sử dụng mô hình mối đe dọa

163.

Pha Cài đặt (Implementation) trong Microsoft SDL gồm 3 định hướng là

a)

sử dụng các công cụ được phê duyệt, hay chấp thuận

b)

hạn chế sử dụng các hàm không an toàn

c)

thực hiện phân tích động

d)

thực hiện phân tích tĩnh mã

164.

Pha Kiểm tra (Testing) trong Microsoft SDL gồm 3 định hướng là

a)

thực hiện phân tích động

b)

kiểm thử xâm nhập

c)

đánh giá bề mặt tấn công

d)

thực hiện phân tích tĩnh mã

165.

Pha Phát hành (Release) trong Microsoft SDL gồm 3 định hướng là

a)

tạo kế hoạch phản ứng sự cố

b)

đánh giá bề mặt tấn công

c)

thực hiện đánh giá an ninh lần cuối

d)

chứng nhận phát hành và lưu trữ

166.

Mô hình SAMM chia vấn đề bảo mật ứng dụng thành 4 thành phần nghiệp vụ chính (Core business functions) là

a)

Governance (Quản trị)

b)

Construction (Xây dựng)

c)

Implementation (Cài đặt)

d)

Verification (Kiểm tra)

e)

Deployment (Triển khai)

167.

Nghiệp vụ Governance (Quản trị) trong mô hình OWASP SAMM gồm các nghiệp vụ con nào?

a)

Strategy & Metrics (Chiến lược và Đo kiểm)

b)

Policy & Compliance (Chính sách và Tuân thủ)

c)

Secure Architecture (Kiến trúc bảo mật)

d)

Education & Guidance (Giáo dục và Hướng dẫn)

168.

Nghiệp vụ Verification (Kiểm tra) trong mô hình OWASP SAMM gồm các nghiệp vụ con nào?

a)

Design Review (Đánh giá thiết kế)

b)

Code Review (Đánh giá mã)

c)

Security Testing (Kiểm thử bảo mật)

d)

Vulnerability Management (Quản lý lỗ hổng)

169.

Nghiệp vụ Deployment (Triển khai) trong mô hình OWASP SAMM gồm các nghiệp vụ con nào?

a)

Vulnerability Management (Quản lý lỗ hổng)

b)

Environment Hardening (Gia cố môi trường)

c)

Operational Enablement (Kích hoạt vận hành)

d)

Security Testing (Kiểm thử bảo mật)

170.

SAMM là viết tắt của

a)

Software Assurance Machine Model

b)

Software Assurance Maturity Model

c)

Software Avanced Maturity Model

d)

Software Availability Maturity Model

Similar Resources on Wayground