WorksheetsCâu hỏi về bảo mật mạng
Total questions: 20
Worksheet time: 15mins
XSS (Cross-Site Scripting) là hình thức tấn công mạng nào?
Lừa người dùng thực hiện các hành động không mong muốn.
Chèn mã độc để thực thi ở phía máy khách.
Tấn công làm gián đoạn dịch vụ mạng.
Lấy cắp thông tin từ cookie một cách an toàn.
Cơ chế nào sau đây giúp phòng chống CSRF (Cross-Site Request Forgery)?
Sử dụng các thư viện từ bên thứ ba.
Sử dụng cookie HTTP với cờ "httponly".
Sử dụng token đồng bộ.
Mã hóa mật khẩu bằng thuật toán Argon2id.
SQL Injection là loại tấn công như thế nào?
Thay đổi nội dung DOM trên trình duyệt của người dùng.
Can thiệp vào các truy vấn mà ứng dụng thực hiện với cơ sở dữ liệu.
Lưu trữ mã độc trên máy chủ web.
Gửi các yêu cầu HTTP nguy hiểm từ bên thứ ba.
Biện pháp nào sau đây giúp tăng cường bảo mật cookie?
Sử dụng chế độ SameSite cho cookie.
Lưu trữ cookie trong session phía máy khách.
Gửi cookie qua giao thức HTTP không mã hóa.
Tăng thời gian tồn tại của cookie.
Thuật toán băm mật khẩu nào được khuyến khích sử dụng để bảo mật?
MD5
SHA-1
Argon2id
CRC32
Điểm khác biệt chính giữa CSRF và XSS là gì?
CSRF yêu cầu mã độc lưu trữ trên máy chủ; XSS thì không.
CSRF chỉ có thể tấn công người dùng đã xác thực; XSS không yêu cầu điều đó.
CSRF cho phép thực thi mã độc trên trình duyệt; XSS không thể làm điều đó.
CSRF và XSS đều yêu cầu người dùng nhấp vào liên kết độc hại.
Các kỹ thuật nào sau đây giúp phòng chống SQL Injection?
Sử dụng biểu thức chính quy (Regex).
Sử dụng Prepared Statements.
Chỉ cho phép sử dụng câu lệnh SELECT trong truy vấn SQL.
Sử dụng các hàm mã hóa như MD5.
Cookie nào được sử dụng để chỉ tồn tại trong một phiên trình duyệt và hết hạn khi người dùng đóng trình duyệt?
Persistent cookie
Secure cookie
Session cookie
Third-party cookie
Biện pháp nào giúp bảo vệ ứng dụng web khỏi tấn công DoS/DDoS?
Sử dụng mật khẩu dài và phức tạp.
Sử dụng cơ chế cân bằng tải và giới hạn tốc độ.
Chuyển đổi dữ liệu người dùng sang dạng băm.
Lưu trữ toàn bộ dữ liệu trên máy chủ đám mây.
Trong xác thực dữ liệu, kiểm tra kiểu dữ liệu và pattern của trường đầu vào thuộc loại xác thực nào?
Semantic validation
Authorization validation
Syntactic validation
File type validation
Loại XSS nào lưu trữ mã độc trên máy chủ và thực thi khi người dùng truy cập dữ liệu?
Reflected XSS
Stored XSS
DOM-based XSS
Persistent XSS
Kỹ thuật nào được sử dụng để ngăn chặn việc gửi cookie từ các trang web khác?
Sử dụng flag Secure
Sử dụng flag HttpOnly
Sử dụng SameSite Cookie
Sử dụng mã hóa nội dung cookie
Các chiến lược nào được áp dụng để đảm bảo tính chính xác và nhất quán của dữ liệu nhập vào?
Semantic và syntactic validation
Chỉ kiểm tra pattern dữ liệu nhập
Xác minh tên miền gửi yêu cầu
Mã hóa dữ liệu người dùng
Trong tấn công CSRF, loại hình nào lừa người dùng đăng nhập vào tài khoản do kẻ tấn công kiểm soát?
Reflected CSRF
Stored CSRF
Login CSRF
Redirect CSRF
Thuộc tính nào của cookie chỉ cho phép truyền dữ liệu qua kết nối HTTPS?
SameSite
Secure
HttpOnly
Persistent
Lưu trữ mật khẩu dưới dạng bản rõ (plain text) gây ra nguy cơ bảo mật gì?
Làm chậm hiệu suất hệ thống.
Dễ dàng bị tấn công brute force.
Lộ mật khẩu khi máy chủ bị xâm nhập.
Không thể khôi phục mật khẩu.
Rate Limiting được sử dụng để làm gì?
Tăng tốc độ xử lý của ứng dụng web.
Phân loại dữ liệu người dùng.
Kiểm soát lưu lượng truy cập đến hoặc đi.
Mã hóa dữ liệu đầu vào.
Trong tấn công SQL Injection, câu lệnh nào có thể gây nguy hiểm?
SELECT * FROM users WHERE id = 1;
SELECT * FROM users WHERE username = '$user_input';
INSERT INTO users (id) VALUES (NULL);
UPDATE users SET name = 'John';
Hàm băm mật khẩu nào không nên sử dụng vì không đủ bảo mật?
Argon2id
Scrypt
MD5
Bcrypt
Khi kiểm tra tệp tải lên, biện pháp nào giúp tăng cường bảo mật?
Chấp nhận tất cả các định dạng tệp.
Giới hạn kích thước tệp và đổi tên tệp tải lên.
Lưu trữ tệp trong thư mục gốc của ứng dụng.
Cho phép người dùng tùy ý đặt tên tệp.
