Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

ช่องโหว่ Web application

Total questions: 30

Worksheet time: 15mins

Name
Class
Date
1.

Reflected XSS มีความเสี่ยงน้อยกว่า Stored XSS เพราะเหตุใด?

a)

   a) ต้องการการหลอกผู้ใช้ให้คลิก link

b)

   b) ทำงานเฉพาะบน browser บางประเภท

c)

   c) ไม่สามารถขโมย session ได้

d)

d) ถูกทุกข้อ

2.

API Specification disclosure จะส่งผลกระทบอย่างไร?

a)

   a) ผู้โจมตีเห็นโครงสร้าง endpoint ทั้งหมด

b)

   b) สามารถเข้าถึงข้อมูลผู้ใช้โดยตรง

c)

   c) ทำให้เกิด DoS

d)

   d) ขโมย credential ได้

3.

Open redirect vulnerability มักจะถูกใช้ในการโจมตีแบบใด?

a)

   a) Phishing

b)

   b) SQL Injection

c)

   c) Buffer Overflow

d)

   d) DoS Attack

4.

การอัพโหลดไฟล์ที่เป็นอันตราย (Malicious file upload) ควรป้องกันด้วยวิธีใดจึงจะดีที่สุด?

a)

   a) ตรวจสอบนามสกุลไฟล์

b)

   b) จำกัดขนาดไฟล์

c)

   c) ตรวจสอบ content type

d)

   d) ตรวจสอบ file signature และติดตั้งAntivirus

5.

OTP brute force มีความเสี่ยงสูงในกรณีใด?

a)

   a) OTP มีความยาว 4 หลัก

b)

   b) ไม่มีการล็อคการป้อน OTP ผิด

c)

   c) OTP หมดอายุใน 5 นาที

d)

   d) ส่ง OTP ผ่าน SMS

6.

9. Local File Inclusion สามารถนำไปสู่การโจมตีแบบใดได้บ้าง?

a)

   a) SQL Injection

b)

   b) File Disclosure และ Remote code execution

c)

   c) XSS

d)

   d) CSRF

7.

SSRF ที่พบในระบบภายในองค์กรมีความเสี่ยงอย่างไร?

a)

    a) ผู้โจมตีภายนอกเข้าถึงไม่ได้

b)

    b) สามารถโจมตีระบบภายในอื่นๆ ได้

c)

    c) มีผลกระทบเฉพาะระบบที่พบช่องโหว่

d)

    d) แก้ไขได้ง่าย

8.

การแก้ไข XSS แบบใดมีประสิทธิภาพน้อยที่สุด?

a)

    a) HTML encoding

b)

    b) Content Security Policy

c)

    c) WAF

d)

    d) Input validation

9.

12. API Specification ที่เปิดเผยควรจัดการอย่างไร?

a)

    a) ย้ายไปที่ URL ที่คาดเดายาก

b)

    b) เพิ่ม authentication

c)

    c) ปิดการเข้าถึงจากภายนอก

d)

    d) เปลี่ยนชื่อ endpoint

10.

MySQL database ที่เปิดให้เข้าถึงจาก Internet มีความเสี่ยงใดสูงที่สุด?

a)

    a) Data breach

b)

    b) DoS

c)

    c) Data corruption

d)

    d) Performance issue

11.

14. Open redirect ควรได้รับการแก้ไขอย่างไร?

a)

    a) Whitelist ของ URL ปลายทาง

b)

    b) ตรวจสอบ referer

c)

    c) ใช้ HTTPS

d)

    d) เพิ่ม CAPTCHA

12.

Malicious file upload ควรมีการป้องกันในระดับใดบ้าง?

a)

    a) Client-side validation

b)

    b) Server-side validation

c)

    c) Storage security

d)

    d) ทุกข้อที่กล่าวมา

13.

Local File Inclusion (LFI) มักจะพบในส่วนใดของแอพพลิเคชัน?

a)

    a) File download

b)

    b) User input

c)

    c) Authentication

d)

d) ถูกทุกข้อ

14.

การประเมินความเสี่ยงของ XSS ควรพิจารณาปัจจัยใด?

a)

    a) จำนวนผู้ใช้ที่ได้รับผลกระทบ

b)

    b) ประเภทข้อมูลที่อาจถูกขโมย

c)

    c) การมีอยู่ของ sensitive functionality

d)

    d) ทุกข้อที่กล่าวมา

15.

ข้อมูลใดไม่ควรเก็บใน JWT token?

a)

    a) User ID

b)

    b) Role

c)

    c) Password hash

d)

    d) Session timeout

16.

24. Configuration files disclosure มีความเสี่ยงสูงสุดในกรณีใด?

a)

    a) เปิดเผย database credentials

b)

    b) เปิดเผย API keys

c)

    c) เปิดเผย internal endpoints

d)

    d) เปิดเผย server version

17.

Clickjacking สามารถป้องกันได้ด้วยวิธีใด?

a)

    a) X-Frame-Options header

b)

    b) HTTP Strict Transport Security

c)

    c) Same-origin policy

d)

    d) ไม่มีข้อถูก

18.

Directory listing เป็นอันตรายในกรณีใด?

a)

    a) แสดงไฟล์ backup

b)

    b) แสดงไฟล์ temporary

c)

    c) แสดงไฟล์ configuration

d)

    d) ถูกทุกข้อ

19.

Race condition มักพบในฟังก์ชันใด?

a)

    a) การโอนเงิน

b)

    b) การอัพเดทข้อมูล

c)

    c) การประมวลผลคำสั่งซื้อ

d)

    d) ถูกทุกข้อ

20.

Session Fixation สามารถป้องกันได้อย่างไร?

a)

a) ต่ออายุ session เมื่อ login

b)

    b) สร้าง session ID ใหม่เมื่อ login

c)

    c) ตรวจสอบ IP address

d)

    d) ใช้ HTTPS

21.

Cookie ที่ไม่มี HttpOnly flag มีความเสี่ยงอะไร?

a)

    a) ถูกอ่านด้วย JavaScript

b)

    b) ถูกขโมยผ่าน HTLM Injection

c)

    c) ถูกดักจับระหว่างทาง

d)

    d) ทุกข้อที่กล่าวมา

22.

Email/SMS bombing สามารถป้องกันได้อย่างไร?

a)

    a) Rate limiting

b)

    b) CAPTCHA

c)

    c) IP blocking

d)

    d) ทุกข้อที่กล่าวมา

23.

Weak password policy ส่งผลกระทบต่อองค์กรอย่างไร?

a)

a) เพิ่มโอกาสถูก Brute Force Attack เนื่องจากรหัสผ่านที่ไม่ซับซ้อน

b)

b) ผู้ใช้มักนำรหัสผ่านไปใช้ซ้ำในหลายระบบ

c)

c) ข้อมูลองค์กรอาจรั่วไหล

d)

d) ไม่มีข้อถูก

24.

JWT token ที่มีความปลอดภัยควรมีลักษณะอย่างไร?

a)

    a) อายุการใช้งานสั้น

b)

    b) ใช้ algorithm ที่ปลอดภัย

c)

    c) ไม่เก็บข้อมูล sensitive

d)

    d) ทุกข้อที่กล่าวมา

25.

Configuration files disclosure สามารถนำไปสู่การโจมตีแบบใด?

a)

    a) Privilege escalation

b)

    b) Data breach

c)

    c) Server compromise

d)

    d) ทุกข้อที่กล่าวมา

26.

Improper error handling เป็นอันตรายเพราะเหตุใด?

a)

    a) เปิดเผยข้อมูลภายใน

b)

    b) ช่วยผู้โจมตีในการหาช่องโหว่

c)

    c) ทำให้ debug ยาก

d)

    d) ข้อ a และ b ถูก

27.

Cookie ที่ไม่มี Secure flag มีความเสี่ยงอะไร?

a)

    a) ถูกดักจับผ่าน HTTPS

b)

    b) ถูกขโมยผ่าน XSS

c)

    c) ถูกแก้ไขระหว่างทาง

d)

    d) ข้อ a และ c ถูก

28.

รหัสผ่านชั่วคราวที่ส่งทางอีเมลแบบ clear text ควรแก้ไขอย่างไร?

a)

   a) เข้ารหัสรหัสผ่านก่อนส่ง

b)

   b) ส่งเป็น link สำหรับตั้งรหัสผ่านใหม่ที่หมดอายุภายในเวลาที่กำหนด

c)

   c) ส่งรหัสผ่านผ่าน SMS แทน

d)

   d) บังคับให้เปลี่ยนรหัสผ่านทันทีที่ login

29.

Username enumeration สามารถนำไปสู่การโจมตีแบบใดได้บ้าง?

a)

   a) Credential stuffing

b)

   b) Password spraying

c)

   c) Brute force attack

d)

   d) ทุกข้อที่กล่าวมา

30.

การป้องกัน Username enumeration ควรทำอย่างไร?

a)

   a) แสดงข้อความ error เหมือนกันทั้ง username ผิดและรหัสผ่านผิด

b)

   b) ใช้เวลาในการประมวลผลเท่ากันทั้ง username ถูกและผิด

c)

   c) เพิ่ม CAPTCHA หลังจากพยายาม login ผิดหลายครั้ง

d)

   d) ถูกทุกข้อ