NEW
Font size
WorksheetsInjection
Total questions: 29
Worksheet time: 15mins
1. คุณสมบัติ Secure Cookie มีไว้เพื่ออะไร?
a) ป้องกันการเข้าถึงจาก JavaScript
b) บังคับให้ส่ง cookie ผ่าน HTTPS เท่านั้น
c) ป้องกันการโจมตี CSRF
d) เข้ารหัสข้อมูลใน cookie
2. คุณสมบัติ HttpOnly Cookie มีประโยชน์อย่างไร?
a) ป้องกันการเข้าถึงจาก JavaScript
b) เข้ารหัสข้อมูล cookie
c) ป้องกันการส่งผ่าน HTTP
d) บังคับให้ใช้ HTTPS
3. ค่า 'strict' ใน SameSite Cookie มีผลอย่างไร?
a) อนุญาตให้ส่ง cookie ในทุกกรณี
b) ป้องกันการส่ง cookie ในคำขอข้าม site ทั้งหมด
c) อนุญาตเฉพาะการส่งผ่าน HTTPS
d) อนุญาตเฉพาะลิงก์ปกติ
4. header X-Frame-Options ใช้สำหรับป้องกันการโจมตีประเภทใด?
Clickjacking
XSS
CSRF
SQL Injection
5. HTTP Strict Transport Security (HSTS) มีผลเมื่อใด?
a) ทันทีที่เซิร์ฟเวอร์เริ่มทำงาน
b) หลังจากเยี่ยมชมเว็บไซต์ครั้งแรก
c) เมื่อผู้ใช้เข้าสู่ระบบ
d) เมื่อเปิดใช้งาน HTTPS
6. Content-Security-Policy (CSP) ช่วยป้องกันการโจมตีประเภทใด?
a) SQL Injection
b) Cross-site Scripting (XSS)
c) Path Traversal
d) Command Injection
7. ค่า 'lax' ใน SameSite Cookie มีลักษณะอย่างไร?
a) ห้ามส่ง cookie ทั้งหมด
b) อนุญาตให้ส่ง cookie ในลิงก์ปกติ แต่ป้องกัน CSRF
c) อนุญาตให้ส่ง cookie ทั้งหมด
d) ส่ง cookie เฉพาะใน HTTPS
8. Directive ใดของ X-Frame-Options ที่อนุญาตให้แสดงผลเฉพาะบน origin เดียวกัน?
a) DENY
b) ALLOW
c) SAMEORIGIN
d) ORIGIN
9. พารามิเตอร์ใดใน HSTS ที่ทำให้กฎใช้กับ subdomain ทั้งหมด?
a) allSubDomains
b) includeSubDomains
c) subDomains
d) domains
10. หากไม่มีคุณสมบัติ Secure cookie จะถูกส่งอย่างไร?
a) ส่งผ่าน HTTPS เท่านั้น
b) ส่งทั้ง HTTP และ HTTPS
c) ไม่ส่งเลย
d) ส่งเฉพาะเมื่อมี CSRF token
1. Command Injection คือช่องโหว่ประเภทใด
ก. การเข้าถึงฐานข้อมูล
ข. การรันคำสั่งระบบปฏิบัติการผ่านอินพุต
ค. การเข้าถึงระบบเครือข่าย
ง. การเข้ารหัสข้อมูล
2. สัญลักษณ์ใดที่ใช้แยกคำสั่งและเปลี่ยนเส้นทางผลลัพธ์ใน Command Injection
ก. < >
ข. ::
ค. ; | || & && > >>
ง. * #
3. Command Injection แบบ Blind หมายถึงข้อใด
สามารถเห็นผลลัพธ์ของคำสั่งได้โดยตรง
ระบบปฏิบัติการถูกปิดกั้นโดยสิ้นเชิง
คำสั่งไม่สามารถรันได้
ไม่สามารถเห็นผลลัพธ์ของคำสั่งที่ถูกฉีด
เครื่องมือใดที่ช่วยตรวจสอบ Command Injection แบบ Blind
Wireshark
Nmap
Burp Collaborator
Metasploit
5. ข้อใดคือผลกระทบของ File Inclusion
ก. การเพิ่มความเร็วเว็บไซต์
ข. การปรับปรุงระบบรักษาความปลอดภัย
ค. การรั่วไหลของข้อมูลที่สำคัญ
ง. การเพิ่มประสิทธิภาพการทำงานของเซิร์ฟเวอร์
Local File Inclusion (LFI) หมายถึงข้อใด
ก. การดึงไฟล์จากเครือข่ายภายนอก
ข. การดึงไฟล์ในเครื่องเซิร์ฟเวอร์ที่โฮสต์แอปพลิเคชัน
ค. การคัดลอกไฟล์ระหว่างเซิร์ฟเวอร์
ง. การป้องกันการเข้าถึงไฟล์
Remote File Inclusion (RFI) คือการดึงไฟล์จากที่ใด
ระบบระยะไกลผ่านเครือข่าย
เครื่องเดียวกัน
เครือข่ายภายใน
หน่วยความจำ
ปัจจัยที่ทำให้เกิด Command Injection คือข้อใด
การใช้ firewall
การเข้ารหัสข้อมูล
การใช้ SSL
ไม่มีการทำ Input validation
วิธีการตรวจสอบ Blind Command Injection วิธีใดบ้าง
การใช้ SQL Injection
การแฮ็ก Firewall
การใช้ Proxy
การ Ping
Deserialization ที่ไม่ปลอดภัยเกิดขึ้นได้กับภาษาโปรแกรมประเภทใดบ้าง
เฉพาะ Java
Java, .NET, PHP, Ruby, Python
เฉพาะ C++
ไม่มีข้อถูก
Deserialization คือกระบวนการใด
ก. การแปลงออบเจ็กต์เป็นรหัสลับ
ข. การสร้างออบเจ็กต์ใหม่
ค. การแปลง stream of bytes กลับเป็นออบเจ็กต์ในหน่วยความจำ
ง. การลบออบเจ็กต์ออกจากระบบ
ปัญหาหลักของ Deserialization ที่ไม่ปลอดภัยคือข้อใด
ความเร็วในการประมวลผล
การตรวจสอบอินพุต
ขนาดของหน่วยความจำ
ประสิทธิภาพของระบบ
OWASP A08:2021 เกี่ยวข้องกับอะไร
การโจมตีทางเครือข่าย
ข้อบกพร่องด้านความสมบูรณ์ของซอฟต์แวร์และข้อมูล
การเข้ารหัสข้อมูล
การป้องกันไฟร์วอลล์
เครื่องมือใดที่ใช้สร้าง exploits สำหรับ Java Deserialization
ก. Metasploit
ข. Wireshark
ค. Ysoserial
ง. Nmap
7. เทคโนโลยีใดบ้างที่พึ่งพาการ Serialization
ก. HTTP
ข. FTP
ค. Java Management Extension (JMX)
ง. SMTP
ใน SQL Injection แบบ Blind หมายถึงข้อใด
ไม่สามารถเห็นผลลัพธ์ของการ inject
สามารถเห็นผลลัพธ์ของการ inject โดยตรง
ไม่มีการ inject เกิดขึ้น
การ inject ล้มเหลว
เครื่องมือใดที่ใช้สำหรับค้นหาและใช้ประโยชน์จาก SQL Injection
Wireshark
Nmap
Metasploit
SQLMap
การโจมตีที่เป็นไปได้ด้วย SQL Injection รวมถึงข้อใดบ้าง
ก. การปรับแต่งเครือข่าย
ข. การลบหรือเปลี่ยนแปลงข้อมูล
ค. การเพิ่มความเร็วระบบ
ง. การเข้ารหัสข้อมูล
9. ส่วนใดของ HTTP request ที่เป็นตำแหน่ง input ที่พบบ่อยใน SQL Injection
พารามิเตอร์ query ใน URL ของ GET
HTTP Header
DNS Request
HTTPS Certificate
