WorksheetsAn toàn Web
Total questions: 43
Worksheet time: 23mins
Name
Class
Date
1.
Trình cắm NoScript có khả năng chống lại các loại tấn công … và clickjacking khá hiệu quả.
a)
CSS, CSFR
b)
XSS, CSRF
c)
CSS, CSRF
d)
XSS, CSFR
2.
Máy chủ nhận dạng người dùng web thông qua địa chỉ IP và thông tin của …
a)
máy khách web.
b)
trình duyệt web.
c)
hệ điều hành máy khách.
d)
tài khoản của người dùng.
3.
Ứng dụng web sinh 1 chuỗi nhận dạng cho mỗi phiên làm việc, được gọi là Session ID hay Token và gửi cho trình duyệt web. Trình duyệt web nhận được Session ID hay Token trong cơ sở dữ liệu của mình dưới dạng một …
a)
Cookies
b)
Cookie
c)
Token
d)
Session ID
4.
Việc cấu hình thời gian hết hạn cho 1 phiên làm việc web sau 1 khoảng thời gian người dùng không có hoạt động giúp hạn chế dạng tấn công…
a)
session DdoS
b)
session hijacking
c)
session jacking
d)
clickjacking
5.
Các thành phần chính trong của trình duyệt web gồm …
a)
Browser engine, Render engine, UI Backend.
b)
Browser engine, Rendering engine, UI Frontend.
c)
Browser engine, Rendering engine, UI Backend.
d)
Browser engine, Rendering engine, JavaScript.
6.
Basic access authentication nên được sử dụng với SSL/TLS để …
a)
bảo mật tài khoản người dùng.
b)
truyền thông tin nhạy cảm an toàn.
c)
đạt được hiệu năng vận hành cao hơn.
d)
truyền thông tin đăng nhập an toàn.
7.
Rò rỉ token phiên web có thể xảy ra trong quá trình ghi log của …
a)
hệ điều hành máy khách, máy chủ web, máy chủ proxy.
b)
trình duyệt, máy chủ web, tường lửa.
c)
trình duyệt, ứng dụng web, máy chủ proxy.
d)
trình duyệt, máy chủ web, máy chủ proxy.
8.
Hai biện pháp quan trọng đảm bảo an toàn cho xác thực dựa trên mật khẩu bao gồm:
a)
Thiết lập độ dài mật khẩu tối đa, Đảm bảo tính toàn vẹn của mật khẩu.
b)
Thiết lập độ dài mật khẩu tối thiểu, Đảm bảo tính bí mật của mật khẩu.
c)
Thiết lập độ dài mật khẩu tối đa, Đảm bảo độ khó của mật khẩu.
d)
Thiết lập độ dài mật khẩu tối thiểu, Đảm bảo độ khó của mật khẩu.
9.
Xác thực người dùng sử dụng thẻ ATM, mã PIN và mã OTP thuộc về bao nhiêu nhóm nhân tố xác thực?
a)
2
b)
1
c)
3
d)
2.5
10.
Đâu là 1 dạng thường gặp của lỗ hổng trong kết thúc phiên?
a)
Nhiều ứng dụng web không có tính năng Đăng nhập
b)
Nhiều ứng dụng web không có tính năng Đăng xuất
c)
Nhiều ứng dụng web không có tính năng Kết thúc
d)
Nhiều ứng dụng web không có tính năng Đăng ký
11.
Đâu KHÔNG phải là 1 cơ chế đảm bảo an toàn xác thực ứng dụng web?
a)
Không lưu mật khẩu ở dạng rõ
b)
Không sử dụng các tài khoản ngầm định: admin, guest, root,…
c)
Không sử dụng tính năng Autocomplete với form đăng nhập.
d)
Không lưu thông tin truy nhập vào mã (hardcoded)
12.
Đâu KHÔNG phải là 1 biện pháp bảo mật áp dụng cho máy chủ web?
a)
Authorising users
b)
Providing secure configuration
c)
Preventing parameter manipulation
d)
Handling exceptions
13.
1 số vấn đề bảo mật cần xem xét thực hiện trong định hướng thiết kế ứng dụng web an toàn gồm …
a)
Mã hóa, Quản lý phiên, Xử lý các đầu vào, Quản lý các biển nhớ
b)
Mật mã, Quản lý khóa, Xử lý các tham số, Quản lý các ngoại lệ
c)
Mã hóa, Quản lý phiên, Xử lý các tham số, Quản lý các ngoại lệ
d)
Mật mã, Quản lý khóa, Xử lý các tham số, Quản lý các ngoại lệ
14.
Các giải pháp bảo mật nên được thực hiện ở các giai đoạn sớm của vòng đời ứng dụng web là do việc này …
a)
tiết kiệm chi phí khắc phục và triển khai.
b)
cho hiệu quả cao và tiết kiệm chi phí.
c)
cho phép loại trừ lỗi trong quá trình phát triển và triển khai.
d)
cho phép sớm phát hiện lỗi và có thể khắc phục nhanh.
15.
Đâu KHÔNG phải là 1 mô hình phát triển ứng dụng web an toàn?
a)
MSDL
b)
DSIMM
c)
BSIMM
d)
CLASP
16.
Đâu KHÔNG phải là 1 biện pháp bảo mật áp dụng cho dữ liệu truyền nhận giữa trình duyệt và máy chủ web
a)
Preventing session hijacking and cookie replay attacks
b)
Preventing parameter manipulation
c)
Protecting sensitive data
d)
Providing secure configuration
17.
Cổng dịch vụ chuẩn của HTTP và HTTPS lần lượt là:
a)
8080 và 443
b)
80 và 343
c)
80 và 434
d)
80 và 443
18.
Nguyên tắc Defence in depth áp dụng vào bảo mật ứng dụng web gồm các lớp bảo mật:
a)
Network, Operating System, Application
b)
Network, Host, Application
c)
Network, LAN, Application
d)
IDS, WAF, IPS
19.
Kiến trúc logic 3 lớp (3 tier) của ứng dụng web từ trên xuống dưới theo thứ tự bao gồm?
a)
Business Logic, Presentation, Data Access
b)
Data Access, Business Logic, Presentation
c)
Presentation, Business Logic, Data Access
d)
Presentation, Data Access, Business Logic
20.
Mục đích của tấn công XSS là:
a)
đánh cắp thông tin lưu trong máy chủ cơ sở dữ liệu.
b)
đánh cắp thông tin lưu trong máy chủ web.
c)
đánh cắp thông tin lưu trong trình duyệt người dùng.
d)
đánh cắp thông tin lưu trong máy khách.
21.
1 trong các dạng thường gặp của lỗ hổng rò rỉ dữ liệu nhạy cảm là:
a)
Thăm các trang web sử dụng giao thức HTTP.
b)
Thăm các trang web sử dụng giao thức HTTPS.
c)
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.
d)
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.
22.
Nhiều nghiên cứu về tấn công, khai thác cho thấy thời gian trung bình cho phát hiện các phạm vi là khoảng … ngày
a)
150
b)
200
c)
100
d)
250
23.
Đâu KHÔNG phải là 1 thành phần của ứng dụng web?
a)
Web client
b)
Web session
c)
Web server
d)
Web Application Firewall
24.
Mã trạng thái “cấm truy nhập” và “lỗi xử lý script” trên máy chủ là …
a)
403 và 404
b)
403 và 500
c)
200 và 500
d)
404 và 500
25.
Web session (phiên làm việc) là 1 kỹ thuật cho phép tạo ra ứng dụng web … trên giao thức HTTP …
a)
có trạng thái / có trạng thái
b)
không trạng thái / không trạng thái
c)
không trạng thái / có trạng thái
d)
có trạng thái / không trạng thái
26.
Lỗ hổng Injection có thể bao gồm các dạng sau:
a)
Buffer overflow, SQL injection, C++ injection.
b)
Buffer overflow, C# injection, XPath/XQuery injection.
c)
Buffer overflow, SQL injection, XPath/XQuery injection.
d)
Buffer overflow, Python injection, XPath/XQuery injection.
27.
Đâu KHÔNG phải là 1 trong các biện pháp bảo mật phiên làm việc web?
a)
Ghi log, giám sát, cảnh báo
b)
Sinh các token phiên “mạnh”
c)
Sinh token phiên dựa trên email
d)
Bảo vệ token cả dòng đời
28.
Xác thực SSO (Single Sign On) là giải pháp cho phép người dùng … thông qua … để truy nhập vào nhiều hệ thống hoặc dịch vụ khác nhau.
a)
đăng nhập một lần / nhiều giao diện xác thực
b)
đăng nhập nhiều lần / nhiều giao diện xác thực
c)
đăng nhập một lần / một giao diện xác thực
d)
đăng nhập nhiều lần / một giao diện xác thực
29.
Tại sao việc sử dụng biểu thức chính quy (Regular Expressions) có thể giúp tăng hiệu quả lọc mã tấn công XSS?
a)
giúp lọc được nhiều dạng chuỗi XSS
b)
giúp lọc mã XSS nhanh hơn
c)
giúp lọc đa luồng hiệu quả hơn
d)
không yêu cầu phải viết mã
30.
Trong các pha của Microsoft SDL, “Thực hiện phân tích tĩnh” là một trong các định hướng thuộc pha nào?
a)
Pha Thiết kế
b)
Pha Kiểm tra
c)
Pha Xác định yêu cầu
d)
Pha Cài đặt
31.
Đâu là thứ tự đúng theo chiều tăng dần của chi phí khắc phục lỗi khi được phát hiện trong các khâu của quá trình phát triển ứng dụng web
a)
Lập trình, Tích hợp, Kiểm thử beta
b)
Tích hợp, Lập trình, Kiểm thử beta
c)
Lập trình, Kiểm thử beta,Tích hợp
d)
Tích hợp, Kiểm thử beta, Lập trình
32.
Đâu KHÔNG phải là một dạng của Lỗi cấu hình an ninh?
a)
Lưu trữ trên đám mây mờ
b)
Cấu hình ngầm định không an toàn hoặc không đầy đủ
c)
HTTP header cấu hình sai
d)
Thông báo lỗi
33.
Microsoft Account cũng là một hệ thống SSO cho phép người dùng đăng nhập một lần và truy nhập vào nhiều trang web/dịch vụ do Microsoft cung cấp, như Windows PC,…
a)
Skype, Xbox Live, TeamView
b)
Skype, Xbox, Teams
c)
Skype, Xbox Live, Teams
d)
Skyp, Xbox Live, Teams
34.
Các thành phần thường gặp của hệ thống xác thực và trao quyền truy nhập, gồm cơ sở dữ liệu lưu thông tin người dùng, quản lý quyền truy nhập, trang đăng nhập, trang đăng xuất, thành phần kiểm tra trạng thái đăng nhập và quyền truy nhập,…
a)
thành phần kiểm tra và quản lý người dùng
b)
thành phần kiểm tra và quản lý phiên làm việc
c)
thành phần quản lý và giám sát phiên làm việc
d)
thành phần kiểm tra và giám sát phiên làm việc
35.
Đâu là một công cụ kiểm tra và tấn công SQLi?
a)
SQLtest
b)
SQLmap
c)
SQLmaps
d)
SQLcheck
36.
Để đảm bảo hiệu quả lọc tấn công XSS, các bộ lọc dữ liệu đầu vào phải được thực hiện trên…
a)
máy chủ và máy khách
b)
máy chủ
c)
máy khách
d)
máy chủ hoặc máy khách
37.
Đâu là danh mục mới trong top 10 Owasp 2021
a)
A03:2021 - Injection
b)
A04:2021 - Insecure Design
c)
A01:2021 - Broken Access Control
d)
A02:2021 - Cryptographic Failures
38.
Đâu là các biện pháp phòng chống để giảm rủi ro khi duyệt web
a)
Cô lập trình duyệt, Torr, DNSSEC
b)
Cấu hình giao thức bảo mật SSL/TSL, Tor, DNSSEC
c)
Cô lập trình duyệt, Thor, DNSSEC
d)
Cô lập trình duyệt, Tor, DNSSEC
39.
Một trong những định hướng cấu hình máy chủ web an toàn là…
a)
Thiết lập các tham số cấu hình theo các hướng dẫn tăng cường an ninh cho máy chủ và các ứng dụng web
b)
Thiết lập cấu hình theo các hướng dẫn tăng cường an ninh cho máy chủ và các ứng dụng web
c)
Thiết lập cấu hình theo các hướng dẫn an ninh cho máy chủ và các ứng dụng web
d)
Thiết lập các tham số cấu hình theo các hướng dẫn an ninh cho máy chủ và các ứng dụng web
40.
Các nhóm biện pháp khi triển khai ứng dụng web bao gồm…
a)
Application security, Host security, Network infrastructure security.
b)
Application security, Server security, Network security.
c)
Application security, Server security, Network infrastructure security.
d)
Application security, Host security, Network security.
41.
Các phương thức yêu cầu mà trình duyệt web hỗ trợ bao gồm:
a)
GET, HEAD, POST
b)
GETS, HEADS, PUTS
c)
GET, HEAD, DEL
d)
GETS, HEADS, POSTS
42.
Mã XSS tấn công trang MySpace.com vào năm 2005 sử dụng kỹ thuật nào?
a)
AJAS
b)
JSON
c)
AJAX
d)
IJAX
43.
Để nhận dạng người dùng trong quá trình tạo và duy trì phiên làm việc, máy chủ web sử dụng các thông nào từ máy khách web?
a)
Địa chỉ IP, hệ điều hành máy khách
b)
Địa chỉ IP và trình duyệt máy khách
c)
Địa chỉ IP máy khách
d)
Địa chỉ IP, hệ điều hành và trình duyệt máy khách
100 %
