WorksheetsПромежуточный контроль BSK-2
Total questions: 30
Worksheet time: 13mins
Истина или ложь: Использование инструмента объектно-реляционного сопоставления сделает вас полностью невосприимчивым к атакам с использованием SQL-инъекций.
Как вы можете предотвратить XSS-атаки?
Избегайте динамического содержимого, когда оно записано в HTML.
Запутайте свой JavaScript.
Попросите пользователя отключить JavaScript в своем браузере.
Разрешены только специально перечисленные значения для динамических полей.
Как злоумышленник может воспользоваться уязвимостью при выполнении команды?
Установка вредоносного кода и включение вашего сервера в ботнет.
Создайте поддельный веб-сайт, который выглядит как ваш сайт, на домене-подражателе.
Вызов злых духов и наложение проклятия на вашу базу данных.
Если злоумышленнику удастся сохранить вредоносный JavaScript в вашей базе данных, что он может сделать?
Искажает ваш веб-сайт.
Удалите важные таблицы из вашей базы данных
Перенаправление других пользователей на вредоносные сайты.
Каким из следующих методов можно обойти уязвимости при обходе каталогов?
Нанимать частных охранников, которые будут корчить рожи любому, кто приблизится к вашим серверам.
Храните статические документы в отдельной файловой системе от вашего исполняемого кода.
Заставляет пользователей часто менять свой пароль.
Какие символы следует экранировать при вставке динамического контента для предотвращения XSS-атак?
(a)
Какова цель токенов для защиты от подделки?
Проверка введенного пользователем номера кредитной карты.
Проверка пароля.
Какова цель токенов для защиты от подделки?
Что такое фрагмент URI?
(a)
Какой из следующих методов является хорошим способом предотвращения уязвимостей при загрузке файлов?
Убедитесь, что загруженные файлы сохраняются без разрешений ‘исполняемый файл’.
Запутывание пути к файлам, хранящимся на сервере.
Какие из следующих утверждений верны относительно фрагментов URI?
Фрагменты записываются непосредственно в файлы cookie.
Фрагменты URI не отправляются на сервер.
Изменение фрагмента в JavaScript не приведет к обновлению страницы браузером.
Правда или ложь: если на страницу нигде на вашем сайте нет ссылок, злоумышленник не сможет получить к ней доступ.
(a)
Что такое фишинг?
Похоже на фарминг, но в воде
Вывод веб-сайта из строя путем выдачи множества HTTP-запросов одновременно.
Обман пользователей, заставляющий их переходить по вредоносным ссылкам в электронных письмах.
Довольно часто между вашим веб-сервером и внешним миром устанавливается Apache или Nginx. При такой настройке очень легко перенаправлять HTTP-запросы на использование HTTPS. В Apache правило перезаписи будет выглядеть следующим образом:
Почему вы должны пытаться избежать уязвимостей перечисления пользователей в вашей кодовой базе?
Они позволяют злоумышленникам загружать вирусы.
Они открывают дверь для взлома паролей.
Они могут передавать пароли.
Что опаснее: сохраненные или отраженные XSS-атаки?
сохраненный
отраженный
Зачем хакеру знать, на каком веб-сервере вы работаете?
Это позволяет им исследовать эксплойты для конкретной версии сервера и выявлять уязвимости.
Они проводят опрос для Бюро переписи населения.
Чтобы они могли высмеивать вас в социальных сетях за использование Apache.
Что такое хэш пароля?
Когда пароль включен в URL-адрес после # символа.
Односторонний алгоритм преобразования, который позволяет вам проверять пароль при повторном вводе, не сохраняя буквальное значение.
Электронный документ, используемый для подтверждения права собственности на открытый ключ шифрования.
Какое влияние оказывает изменение хэшей ваших паролей?
Злоумышленнику будет сложнее подделать пароли ваших пользователей, если они получат доступ к вашим хэшам паролей
Это добавляет изюминку.
Старый пароль используется для повторного шифрования нового пароля.
Какой из следующих подходов к управлению сеансами обеспечивает наивысший уровень безопасности на веб-сайтах?
Хранение данных на стороне сервера
Шифрование данных
Цифровая подпись
Каким образом рекомендуется передавать идентификаторы сеанса для обеспечения безопасности на веб-сайте?
(a)
Каков эффективный способ защитить себя от XML-бомб?
Отключение (то есть игнорирование) встроенных DTD в вашем анализаторе XML.
Заставляют пользователей соглашаться с правилами и условиями перед использованием вашего сервиса
Ограничение максимального размера загружаемых файлов.
Синтаксический анализ XML в асинхронном процессе.
Какую функцию можно использовать в PHP при управлении сеансами с помощью файлов cookie для повышения безопасности путем принудительной генерации нового идентификатора сеанса?
session_track_cookie и session_generate_id(false)
session_start_new_id()
session_resession_regenerate_id(true)
session_destroy()
Как вы могли бы уменьшить влияние уязвимости внешнего объекта XML?
Препятствуют доступу кода синтаксического анализа XML к диску.
Отключите встроенные DTD в вашей библиотеке синтаксического анализа XML.
Анализ XML-файлов выполняется только по вторникам и четвергам.
Какова определяющая характеристика ‘распределенной" атаки типа "отказ в обслуживании"?
Атака, нацеленная на сайты, размещенные в нескольких различных географических регионах.
Атака, при которой вредоносный трафик отправляется из большого количества сетевых приложений на отдельные IP-адреса.
Атака на большое количество сайтов одновременно.
Что означает SPF в контексте безопасности?
Структура Политики Отправителя
Сверхзащитный брандмауэр
Правильно. Это верно.
Фактор защиты от Солнца
Вредоносная программа, которая блокирует браузер, часто выдавая себя за предупреждение системы безопасности
(a)
Почему рекламные сети являются привлекательными объектами для хакеров?
Поставщики рекламы используют более слабые политики паролей.
Взломанная рекламная сеть позволяет им атаковать пользователей множества различных веб-сайтов.
Рекламные сети используют более слабые сертификаты безопасности.
Что такое scareware?
Плотоядное млекопитающее семейства Ursidae.
Покрытие для головы, такое как шляпа или шлем.
Рекламные объявления, предназначенные для того, чтобы обманом заставить пользователя загрузить ненужное и потенциально опасное программное обеспечение, такое как поддельная антивирусная защита
Программное обеспечение, игнорируемое его владельцем и производителем и для которого недоступна поддержка
Что такое менеджер пакетов?
Инструмент, который автоматизирует процесс установки, обновления, настройки и удаления компьютерных программ для операционной системы компьютера.
Компьютерная программа, предоставляющая пользовательский интерфейс для управления файлами и папками.
Сетевое устройство, которое пересылает пакеты данных между компьютерными сетями.
Каковы риски автоматического присвоения произвольных полей данных из HTTP-запроса?
Это может усложнить передачу данных между часовыми поясами.
Злоумышленник может переопределить запрещенные поля данных и предоставить себе дополнительные разрешения.
Браузер пользователя заблокируется.
