Font size
WorksheetsAn toàn UD Web và CSDL (C1)
Total questions: 69
Worksheet time: 37mins
Các ứng dụng web hoạt động dựa trên giao thức gì?
HTTP
HTML
Hyper-Text Transfer Protocol
giao thức truyền siêu
văn bản
HTTP viết đầy đủ là gì?
Hyper-Text Transfer Protocol
Hyper-Text Transfer Protocols
HTTP là giao thức thuộc tầng nào của giao thức TCP/IP?
Tầng ứng dụng
Tầng liên kết
Tầng mạng
Tầng giao vận
Cổng dịch vụ của HTTP là ?
80
8080
443
53
Cổng dịch vụ của HTTPS là?
80
8080
443
53
HTTP hoạt động theo kiểu nào?
request - response
Publish-Subscribe
Callback
WebSocket
HTTP hoạt động trong mô hình?
client - server
P2P
Event-Driven
Serverless
HTTP Client là gì?
Web Browser
WebSocket
Web Server
HTTP Server là gì?
Web Browser
Web Server
WebSocket
Tên viết tắt của chương trình chạy trên máy chủ truy nhập CSDL là gì?
GCI
CGI
ICG
CIG
Chương trình chạy trên máy chủ (CGI) dùng để làm gì?
Truy nhập CSDL
Truy cập tiến trình
Truy nhập bộ nhớ
Hỗ trợ duyệt web
Ứng dụng web có mấy thành phần?
6
7
8
5
Đâu KHÔNG là thành phần của ứng dụng web?
Máy khách web/trình duyệt web (Web client/web browser)
Máy chủ web (web server)
URL/URI
Giao thức HTTP
CGI tên đầy đủ là gì?
Common Gateway Interface
Commmon Gate Interface
Common Gateway Interfaces
Comment Gate Interfaces
Trình duyệt web là gì?
Là bộ phần mềm chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị kết quả trả về từ máy chủ web
Là bộ phần mềm chạy trên máy chủ có chức năng tạo yêu cầu, gửi
yêu cầu và hiển thị kết quả trả về từ máy chủ web
Là bộ phần mềm chạy trên máy chủ có chức năng gửi
yêu cầu và hiển thị kết quả trả về từ máy chủ web
Là bộ phần mềm chạy trên máy khách có chức năng gửi yêu cầu và hiển thị kết quả trả về từ máy chủ web
Các phương thức yêu cầu?
GET, POST
POST, HEAD
GET, HEAD
GET, POST, HEAD
Mã trạng thái: 500 là gì?
Thành công
Lỗi không tìm thấy file, dữ liệu
Lỗi cấm truy cập
Lỗi xử lý sripts trên máy chủ
Lỗi cấm truy nhập có mã trạng thái?
500
403
200
404
404
Lỗi không tìm thấy file/ dữ liệu
lỗi cấm truy nhập
Lỗi xử lý scripts trên máy chủ
Lỗi đường dẫn
URL là viết tắt của gì?
Uniform Resource Loactor
Unitform Resources Locator
Uniform Resource Location
Uniform Resources Locator
Thành phần nào trong URL chỉ giao thức truy nhập?
schema
shame
cheme
scheme
Đâu là URL đúng và đủ nhất?
scheme://domain:port/path?query_string#fragment_id
schema://domain:port/path?query_string#fragment_id
scheme://domain:port/path?query_string
schema//domain:port/path?query_string
URI là gì?
Là một chuỗi ký tự dùng để nhận dạng một địa chỉ web hoặc một tên
Là một chuỗi dùng để nhận dạng một địa chỉ web hoặc một tên
Là một tập hợp các ký tự dùng để nhận dạng một địa chỉ web hoặc một tên;
Là một ký tự dùng để nhận dạng một địa chỉ web hoặc một tên
URI là URL đúng hay sai?
Đúng
Sai
URI là ?
chỉ URN
chỉ URL
URL hoặc URN
URL Và URN
Tất cả URL là URI đúng hay sai?
Đúng
Sai
Web sesion là gì?
Web session (phiên làm việc) là một kỹ thuật cho phép tạo ra ứng
dụng web có trạng thái (stateful) trên giao thức HTTP không trạng thái
(stateless);
Web session (phiên làm việc) là một kỹ thuật cho phép tạo ra ứng
dụng web có trạng thái (stateful) trên giao thức HTTP
Cookies là gì?
Là một mẩu thông tin do website gửi và được lưu trên trình duyệt
của người dùng, khi người dùng thăm website;
Là thông tin do website gửi và được lưu trên trình duyệt
của người dùng, khi người dùng thăm website;
Giới hạn bộ nhớ tối đa mà tập lệnh có thể tiêu thụ cùng lúc của Session là?
128MB
4MB
128KB
4KB
Dung lương lưu trữ tối đa của Cookies?
4MB
4KB
128MB
128KB
Đâu là máy chủ WEB?
Oracle web services
IBM Websphere
Google web services
nginx (NGINX, Inc)
Bộ diễn dịch và thực hiện các server scripts có nhiệm vụ gì?
Các bộ diễn dịch và thực hiện các server scripts là các engine có
nhiệm vụ nạp, dịch và thực hiện từng dòng lệnh scripts trên máy chủ web
Các bộ diễn dịch và thực hiện các server scripts là các engine có
nhiệm vụ dịch và thực hiện từng dòng lệnh scripts trên máy chủ web
Các bộ diễn dịch và thực hiện các server scripts là các engine có
nhiệm vụ nạp và thực hiện từng dòng lệnh scripts trên máy chủ web
Các bộ diễn dịch và thực hiện các server scripts là các engine có
nhiệm vụ nạp, dịch và thực hiện các dòng lệnh scripts trên máy chủ web
Bộ diễn dịch và thực hiện các server scripts làm việc theo chế độ gì?
Thông dịch (Interpretation)
Dịch mã
Biên dịch (Compilation)
Giải mã (Decoding)
Các server scripts (CGI – Common Gateway Interface) là gì?
Các server scripts là các đoạn mã được nhúng vào các trang web
HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để
tạo nội dung cho trang web
Các server scripts là các đoạn mã thực hiện các công việc xử lý dữ liệu và trả về kết quả để
tạo nội dung cho trang web;
Các server scripts là các đoạn mã
HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để
tạo nội dung cho trang web;
Các server scripts là các đoạn mã được của các trang web
HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để
tạo nội dung cho trang web;
Máy chủ CSDL?
Máy chủ CSDL thường được sử dụng để chứa dữ liệu tạo các trang
web động
Máy chủ CSDL thường được sử dụng để chứa dữ liệu tạo các trang
web tĩnh
Máy chủ CSDL thường được sử dụng để chứa dữ liệu dùng cho các trang
web động
Máy chủ CSDL thường được sử dụng để chứa dữ liệu dùng cho các trang
web tĩnh
Bảo mật mạng (Network) ?
Các thiết bị mạng cần được cài đặt và cấu hình theo chuẩn, đảm bảo an toàn
Các kết nooi mạng cần được bảo vệ, bảo đảm an toàn
Các giao thức truyền dữ liệu cần được bảo vệ đúng cách, đảm bảo an toàn
Sử dụng tường lửa (Firewall), IPS/iDS, proxy, snort,.... để bảo vệ mạng, đảm bảo an toàn
Lớp bảo mật máy chủ (Host) ?
Bảo mật hệ điều hành
Bảo mật CSDL
Bảo mật các phần mềm/dịch vụ hệ thống
Bảo mật server
Lớp bảo mật ứng dụng (Application) làm những gì?
Cấu hình
Quản lý các ngoại lệ
Ghi logs
Kiểm tra dữ liệu đầu vào
Bảo mật úng dụng?
7
6
8
5
OWASP (2017)
Rò rỉ dữ liệu nhạy cảmA2- Xác thực và quản lý phiên yếu
A8- Giải tuần tự hoá không an toàn
A10- Thiếu cơ chế giám sát và ghi log.
A4- Lỗi xử lý các thành phần XML bên ngoài
Injection (Chèn mã):
Buffer overflow
SQL injection
XPath/XQuery injection
LDAP lookups / injection
Shell command injection
Lỗi cấu hình an ninh thường gặp?
Cấu hình ngầm định không an toàn hoặc không đầy đủ
Lưu trữ trên đám mây mở
HTTP header cấu hình sai
Thông báo lỗi chứa thông tin nhạy cảm
Hệ điều hành, các framework, thư viện, ứng dụng không được cấu
hình đúng, hoặc không được cập nhật.
Tấn công khai thác lỗi XXE xảy ra khi:
một số bộ xử lý tài liệu XML cũ
hoặc được cấu hình kém xử lý các tài liệu XML có chứa tham chiếu
đến tham chiếu đến các thực thể bên ngoài.
được cấu hình kém xử lý các tài liệu XML có chứa tham chiếu
đến tham chiếu đến các thực thể bên ngoài.
một số bộ xử lý tài liệu XML cũ
Các trường hợp khai thác lỗi XXE có thể gồm:
Các bộ xử lý XML có lỗi cho phép kẻ tấn công tải lên tài liệu XML hoặc nội
dung độc hại trong tài liệu XML;
Lỗ hổng bảo mật trong mã chương trình;
Lỗ hổng bảo mật trong các thành phần phụ thuộc;
Lỗ hổng bảo mật trong tích hợp hệ thống.
Có mấy phương pháp tiếp cận bảo mật ứng dụng web?
4
3
2
5
Phương pháp tiếp cận bảo mật các ứng dụng web?
Luôn thực hiện kiểm tra dữ liệu đầu vào
GIảm thiểu các giao diện có thể bị tấn công
Phòng vệ chiều sâu
Tuần tự hóa (Serialization) là gì?
Tuần tự hoá là quá trình chuyển đối tượng thành chuỗi.
Tuần tự hoá là quá trình chuyển đối tượng thành chuỗi byte.
Tuần tự hoá là quá trình chuyển mã code thành chuỗi.
Tuần tự hoá là quá trình chuyển đối mã code thành chuỗi byte.
Giải tuần tự hóa (deserialization) là gì?
Giải tuần tự hoá là quá trình chuyển chuỗi byte thành đối tượng
Giải tuần tự hoá là quá trình chuyển chuỗi byte thành mã code
Giải tuần tự hoá là quá trình chuyển chuỗi thành đối tượng
Giải tuần tự hoá là quá trình chuyển chuỗi thành mã code
XSS – Cross-Site Scripting là gì?
Là dạng tấn công trình duyệt người dùng
Là dạng tấn công vào server
Là dạng tấn công chèn mã
A1 của 2013 2017
Injection
XSS
XXE
CSRF
A2 2013
Lỗi cấu hình an ninh
XSS – Cross-Site Scripting
Xác thực yếu và vấn đề trong quản lý phiên
Thiếu kiểm soát truy nhập ở mức chức năng
Lỗi cấu hình an ninh 2013
A5
A6
A7
A8
XSS – Cross-Site Scripting 2013
A1
A2
A3
A4
Tham chiếu các đối tượng trực tiếp không an toàn 2013
A3
A4
A5
A6
Rò rỉ dữ liệu nhạy cảm 2013
A4
A5
A6
A7
Thiếu kiểm soát truy nhập ở mức chức năng 2013
A4
A5
A6
A7
CSRF – Cross-Site Request Fogery 2013
A5
A6
A7
A8
Sử dụng các thành phần chứa lỗ hổng đã biết 2013
A6
A8
A7
A9
Tái định hướng và chuyển tiếp không được kiểm tra 2013
A7
A8
A9
A10
Thiếu cơ chế giám sát và ghi log. 2017
A7
A8
A9
A10
Sử dụng các thành phần chứa lỗ hổng đã biết 2017
A3
A4
A9
A10
Giải tuần tự hoá không an toàn 2017
A5
A4
A8
A9
XSS – Cross-Site Scripting 2017
A1
A4
A7
A9
Lỗi cấu hình an ninh
A1
A6
A7
A10
Kiểm soát truy cập yếu 2017
A5
A9
A10
A2
Lỗi xử lý các thành phần XML bên ngoài 2017
A2
A4
A8
A10
Rò rỉ dữ liệu nhạy cảm 2017
A2
A5
A3
A7
Xác thực và quản lý phiên yếu 2017
A5
A6
A10
A2
A7 2017
Rò rỉ dữ liệu nhạy cảm
Kiểm soát truy cập yếu
XSS – Cross-Site Scripting
Thiếu cơ chế giám sát và ghi log
