Font size
WorksheetsATW_PTT
Total questions: 149
Worksheet time: 1hrs 15mins
Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?
a. ../../../etc/shadow
b. ../../../etc/password
c. ../../etc/shadow
d. ../../etc/password
Trình cắm NoScript có khả năng chống lại các loại tấn công ... và clickjacking khá hiệu quả.
CSS, CSFR
XSS, CSFR
XSS, CSRF
CSS, CSRF
Kiến trúc logic 3 lớp (3-tier) của ứng dụng web từ trên xuống dưới theo thứ tự bao gồm:
Presentation, Business Logic, Data Access
Business Logic, Presentation, Data Access
Presentation, Data Access, Business Logic
Data Access, Business Logic, Presentation
Các biện pháp thường sử dụng cho phòng chống các dạng tấn công vào logic xử lý của các ứng dụng web bao gồm:
. Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ
Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy khách
Tạo các test case tấn diện, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ
Yêu cầu viết tài liệu, Ánh xạ chính sách - điều khiển, Xác minh máy khách
Web session (phiên làm việc) là một kỹ thuật cho phép tạo ra ứng dụng web ... trên giao thức HTTP...
có trạng thái / không trạng thái
có trạng thái / có trạng thái
không trạng thái / không trạng thái
không trạng thái / có trạng thái
Điều KHÔNG phải là một khâu trong giai đoạn phát triển & triển khai ứng dụng web?
Thiết kế
Nâng cấp
Lập trình
Kiểm thử
Tên truy nhập (username) và mật khẩu (password) là chuẩn thực tế cho xác thực trong các ứng dụng web là do đây là phương pháp xác thực...
đơn giản và hiệu quả.
đơn giản, rẻ tiền.
dễ dùng và an toàn.
. dễ dùng và hiệu quả.
Các biện pháp phòng chống tấn công XSS bao gồm:
XSS firewall và XSS escap
XSS firewall và XSS escape
XSS filter và XSS escap
XSS filter(bộ lọc) và XSS escape(thoát khỏi XSS)
Đâu là thứ tự đúng theo chi phí tăng dần của chi phí khắc phục lỗi khi được phát hiện trong các khâu của quá trình phát triển ứng dụng web?
Tích hợp, Lập trình, Kiểm thử beta
Lập trình, Kiểm thử beta, Tích hợp
Tích hợp, Kiểm thử beta, Lập trình
Lập trình, Tích hợp, Kiểm thử beta
Đâu là các cơ chế, chuẩn xác thực an toàn cho các ứng dụng web?
OAuth, OpenAuth
Google Accounts
OpenAuth, OpenID
OAuth, OpenID
Đâu là 1 danh mục mới trong top 10 Owasp 2021?
A02:2021-Cryptographic Failures
A01:2021-Broken Access Control
A03:2021-Injection
A04:2021-Insecure Design
Basic access authentication nên được sử dụng với SSL/TLS để...
đạt được hiệu năng vận hành cao hơn.
truyền thông tin đăng nhập an toàn.
bảo mật khóa của người dùng.
truyền thông tin nhạy cảm an toàn.
Các biện pháp phòng chống tấn công SQLi dựa trên thiết lập quyền truy nhập người dùng cho phù hợp bao gồm...
Chỉ cấp quyền vừa đủ cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Chỉ cấp quyền cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Mã độc XSS thường chạy trên...
không chạy trên máy khách hoặc máy chủ web.
máy chủ web.
cả máy khách và máy chủ web.
máy khách web.
Đâu KHÔNG phải là một biện pháp "gia cố" an ninh máy chủ web?
Nên chạy các ứng dụng web với quyền truy nhập hạn chế.
Viết các tính năng hoặc tài nguyên ngầm cần thiết, có thể đổi tên để tránh bị lạm dụng.
Thường xuyên cập nhật các bản cập nhật/bản vá lỗi.
Tắt hoặc loại bỏ các tính năng, các thành phần không cần thiết hoặc không được sử dụng.
Mã độc XSS nhúng trong trang web chạy trong lòng trình duyệt máy khách với quyền truy nhập của người dùng, có thể truy nhập các thông tin nhạy cảm lưu trong...
trình duyệt.
hệ thống.
máy khách.
máy tính.
Microsoft Account cũng là một hệ thống SSO cho phép người dùng đăng nhập một lần và truy nhập vào nhiều trang web/dịch vụ do Microsoft cung cấp, như Windows PC,...
Skype, Xbox, Teams.
Skype, Xbox Live, TeamView.
Skype, Xbox Live, Teams.
Skyp, Xbox Live, Teams.
Đâu là phát biểu đúng về URL và URI?
URL lớn hơn URI
URL bao hàm URI
URI chính xác hơn URL
URI bao hàm URL
Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?
Lỗ hổng trong kết thúc phiên
Lỗ hổng trong ánh xạ token sang phiên
Không giới hạn phạm vi sử dụng token phiên
Không giới hạn phạm vi sử dụng cookie
Biện pháp nào hiệu quả nhất để phòng chống tấn công chèn mã SQL trong các biện pháp dưới đây?
Sử dụng bộ lọc kiểm tra dữ liệu đầu vào.
Sử dụng công cụ rà quét lỗ hổng SQLi kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
Sử dụng thủ tục có sẵn kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
. Sử dụng thủ tục có sẵn dữ liệu kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
Điều KHÔNG phải là một những định hướng đúng cho cấu hình máy chủ web an toàn?
Khóa tất cả các giao thức HTTP không sử dụng.
Đổi tên và đổi mật khẩu các tài khoản quản trị ngầm định.
Tìm hiểu tài liệu để nắm vững phương thức hoạt động của máy chủ web sử dụng và các các thiết lập cấu hình.
Chặn truy nhập từ mạng công cộng đến các giao diện quản trị.
Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.
Thăm các trang web sử dụng giao thức HTTP.
Thăm các trang web sử dụng giao thức HTTPS.
Các dạng tấn công vào các cơ chế xác thực web bao gồm...
. Vét cạn, Nghe lén, CSFR.
. Nghe lén, XSS, CSFR.
. Vét cạn, Nghe lén, XSS.
Vét cạn, CSFR, XSS.
Điều KHÔNG phải là một thành phần của ứng dụng web?
Web client
Web Application Firewall
. Web session
. Web server
Đâu là các biện pháp tăng cường an toàn cho trình duyệt web?
Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.
. Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Không cài trình cắm.
Cấu hình các thiết lập hoạt động. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.
Luôn cập nhật trình duyệt. Đăng ký cảnh báo, Cẩn trọng khi cài trình cắm.
: Để nhận dạng người dùng trong quá trình tạo và duy trì phiên làm việc, máy chủ web sử dụng các thông tin nào từ máy khách web?
Đc IP máy khách
Đc IP, HĐH và trình duyệt máy khách
Đc IP, HĐH và máy khách
Đc IP và trình duyệt máy khách
Đâu là một kỹ thuật vượt qua các bộ lọc XSS?
Sử dụng các ký tự mã hóa
Sử dụng chữ hoa
Đưa script vào dữ liệu
Thêm ký tự đặc biệt để tạo mã động
Liên quan đến bảo mật trình duyệt web, nếu trình cắm không được thiết kế và kiểm thử tốt, nó có thể ... của trình duyệt web.
làm yếu mô hình an ninh
làm suy giảm hiệu năng vận hành
gây rò rỉ dữ liệu nhạy cảm của người dùng
làm yếu hệ thống an ninh
Tấn công phản chiếu XSS (Reflected XSS) thường xuất hiện khi dữ liệu do người dùng cung cấp được sử dụng bởi scripts trên máy chủ để...
tạo ra kết quả và lưu trong cơ sở dữ liệu tài khoản người dùng.
tạo ra kết quả và hiển thị lại ngay cho người dùng.
truy cập cơ sở dữ liệu và hiển thị lại ngay cho người dùng.
truy cập cơ sở dữ liệu để lấy thông tin gửi cho người dùng.
Việc cấu hình thời gian hết hạn một phiên làm việc web sau một khoảng thời gian người dùng không có hoạt động giúp hạn chế dạng tấn công...
session DDoS
session hijacking
clickjacking
session jacking
Trong các pha của Microsoft SDL, "phân tích, hoặc giảm giao diện tấn công" là một trong các định hướng thuộc pha nào?
Pha Kiểm tra
Pha Xác định yêu cầu
Pha Cài đặt
Pha Thiết kế
Đâu là một dạng thường gặp của lỗ hổng trong kết thúc phiên?
Nhiều ứng dụng web không có tính năng Kết thúc
Nhiều ứng dụng web không có tính năng Đăng xuất
Nhiều ứng dụng web không có tính năng Đăng ký
Nhiều ứng dụng web không có tính năng Đăng nhập
Các biện pháp phòng chống tấn công SQLi dựa trên kiểm tra và lọc dữ liệu đầu vào bao gồm...
kiểm tra kích thước và định dạng dữ liệu đầu vào.
kiểm tra nội dung và hình thức dữ liệu đầu vào.
kiểm tra kích thước và hình thức dữ liệu đầu vào.
kiểm tra nội dung và định dạng dữ liệu đầu vào.
Đâu KHÔNG phải là một mẫu thiết kế không an toàn trong phát triển ứng dụng web?
Tin tưởng vào bên máy chủ
Các hành vi mơ hồ, không xác định và bất ngờ
Trộn lẫn dữ liệu và mã
Tin tưởng vào bên máy khách
Các phương thức HTTP được coi là nguy hiểm bao gồm...
DELETE, POST, MOVE
GET, COPY, MOVE
DELETE, COPY, MOV
DELETE, COPY, MOVE
Biện pháp nào hiệu quả nhất để phòng chống tấn công chèn mã SQL trong các biện pháp dưới đây?
Sử dụng thủ tục cơ sở dữ liệu kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
. Sử dụng thủ tục cơ sở dữ liệu kết hợp với cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
. Sử dụng công cụ rà quét lỗ hổng SQLi kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
Sử dụng bộ lọc kiểm tra dữ liệu đầu vào.
Đâu KHÔNG phải là một mô hình phát triển ứng dụng web an toàn?
. CLASP
DSIMM
BSIMM
MSDL
Đâu là tên một plug-ins an ninh cho trình duyệt web?
HTTP Anywhere
HTTP Everywhere
HTTPS Anywhere
HTTPS Everywhere
Đoạn văn câu hỏi Lớp bảo mật ứng dụng gồm các phần việc, như...
Xác thực, cấu hình, ghi log.
Xác thực, cấu hình, xử lý ngoại lệ.
Tường lửa, cấu hình, ghi log.
Tường lửa, cấu hình, xác thực.
Điểm khác biệt của Digest access authentication với Basic Access authentication là mật khẩu được mã hóa bằng...
hàm băm SHA1.
thuật toán AES.
thuật toán RSA.
hàm băm MD5.
Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?
Không giới hạn phạm vi sử dụng cookie
Lỗ hổng trong kết thúc phiên
Lỗ hổng trong ánh xạ token sang phiên
Không giới hạn phạm vi sử dụng token phiên
Mã XSS tấn công trang MySpace.com vào năm 2005 sử dụng kỹ thuật nào?
AJAS
AJAX
IJAX
JSON
Đoạn văn câu hỏi Xác thực là quá trình xác minh tính chân thực của các ... mà người dùng cung cấp.
thông tin nhận dạng
thông tin tài khoản
thông tin nhận thực
thông tin cá nhân
Đâu là các cơ chế, chuẩn xác thực an toàn cho các ứng dụng web?
Google Accounts
OAuth, OpenID
OpenAuth, OpenID
OAuth, OpenAuth
Đâu KHÔNG phải là một thành phần của ứng dụng web?
Web client
Web Application Firewall
Web server
Web session
Cổng dịch vụ chuẩn của giao thức HTTP và HTTPS lần lượt là
8080 và 443
80 và 443
80 và 343
80 và 434
Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.
Thăm các trang web sử dụng giao thức HTTP.
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.
Một số vấn đề bảo mật cần xem xét thực hiện trong định hướng thiết kế ứng dụng web an toàn gồm...
Kiểm tra đầu vào, Xác thực ứng dụng, Trao quyền, Quản lý hoạt động
Kiểm tra dữ liệu, Xác thực ứng dụng, Trao quyền, Quản lý cấu hình
. Kiểm tra đầu vào, Xác thực, Trao quyền, Quản lý cấu hình
. Kiểm tra dữ liệu, Xác thực, Trao quyền, Quản lý máy chủ
Các điểm yếu trong sinh token phiên làm việc web bao gồm:
Token phiên kích thước ngắn, Token phiên đơn giản.
Token phiên có nghĩa, Token phiên đơn giản.
Token phiên có nghĩa, Token phiên dễ đoán.
Token phiên kích thước ngắn, Token phiên dễ đoán
Phiên làm việc web có thể bắt đầu...
bằng việc truy cập một trang web bất kỳ.
bằng thao tác đăng nhập.
bằng thao tác đăng nhập hoặc không cần đăng nhập.
. bằng việc truy cập một trang mà không cần đăng nhập
Google Account là một hệ thống SSO điển hình, sau khi đăng nhập người dùng có thể truy nhập GMail,...
Youtube, Google Talk, Google Search.
Youtube, Google Chat, Google Adwords
Youtube, Google Talk, Google Adwords.
. Youtube, Google Talk, Google Ads.
Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...
document.URL và document.div
document.URL và document.table
document.div và document.location
document.URL và document.location
Hướng tiếp cận bảo mật ứng dụng web "Thâm nhập và vá" tương tự hướng tiếp cận...
hộp xám.
hộp đen
hộp đen kết hợp hộp trắng
hộp trắng
Đâu là một công cụ kiểm tra và tấn công SQLi?
SQLmap
SQLtest
SQLcheck
SQLmaps
Điểm khác biệt của Digest access authentication với Basic Access authentication là mật khẩu được mã hóa bằng...
hàm băm SHA1.
thuật toán AES
thuật toán RSA
hàm băm MD5.
Nhiều nghiên cứu về tấn công , khai thác cho thấy thời gian trung bình cho phát hiện các vi phạm khoảng … ngày
200
150
250
100
Đâu Không phải là 1 dạng của cấu hình an ninh?
Cấu hình ngầm định không an toàn hoặc không đầy đủ
Thông báo lỗi
HTTP Header cấu hình sai
Lưu trữ trên đám mây mở
Chèn mã SQL (SQL Injection) là 1 kỹ thuật cho phép kẻ tấn công chèn mã SQL vào dữ liệu gửi đến máy chủ và được thực hiện trên…
A. Máy chủ CSDL
A. Máy chủ web
A. Máy chủ hệ thống
A. Máy chủ ứng dụng
Mục đích chính của điều khiển truy nhập là để đảm bảo… của thông tin , hệ thống và các tài nguyên.
A. Tính bí mật, toàn vẹn và sẵn dùng
A. Tính bí mật, toàn vẹn và dễ dùng
A. Tính bảo mật, toàn vẹn và sẵn dùng
A. Tính bảo mật, toàn vẹn và dễ dùng
Đâu là 1 quy tắc đúng trong 10 quy tắc quản trị bảo mật?
A. Có ai đó bên ngoài cố gắng đoán tài khoản của bạn
A. Mạng AT nhất là mạng được cấu hình tốt
A. An ninh không phải là tránh rủi ro mà nó là quản lý rủi ro
A. Các biện pháp bảo mật chỉ hiệu quả nếu đơn giản
Phiên là kỹ thuật được thực hiện bởi…, cho phép ứng dụng web kết nối các yêu cầu truy nhập riêng rẽ của người dùng.
A. Các ứng dụng
A. Các máy chủ web
A. Các ứng dụng web
A. Giao thức HTTP
Biện pháp nào hiệu quả nhất để phòng chống tấn công chèn mã SQL trong các biện pháp dưới đây?
Sử dụng thủ tục cơ sở dữ liệu kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
. Sử dụng thủ tục cơ sở dữ liệu kết hợp với cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
. Sử dụng bộ lọc kiểm tra dữ liệu đầu vào.
Sử dụng công cụ rà quét lỗ hổng SQLi kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.
Cổng dịch vụ chuẩn của giao thức HTTP và HTTPS lần lượt là:
80 và 434
80 và 443
8080 và 443
80 và 343
Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?
A. ../etc/shadow
A. ../../../../etc/shadow
A. ../etc/password
A. ../../etc/shadow
Đâu là các cơ chế đảm bảo an toàn xác thực ứng dụng web?
Sử dụng CAPTCHA, khóa tài khoản không sử dụng, không sử dụng các tài khoản ngầm định.
Sử dụng CAPTCHA, khóa tài khoản ít sử dụng, không sử dụng các tài khoản ngầm định.
Sử dụng CAPTCHAR, khóa tài khoản không sử dụng, không sử dụng các tài khoản ngầm định.
Sử dụng CAPTCHA, khóa tài khoản không sử dụng, không sử dụng các tài khoản với mật khẩu yếu.
Giao thức HTTP hoạt động theo phương thức:
request - response.
response - request
. client - server.
requests - responses.
Đâu KHÔNG phải 1 định hướng đúng cho cấu hình máy chủ web an toàn ?
A. Tìm hiểu tài liệu để nắm vững phương thức hoạt động của máy chủ web sử dụng và các thiết lập cấu hình.
A. Khóa tất cả các giao thức HTTP không sử dụng
A. Đổi tên và đổi mật khẩu các tài khoản quản trị ngầm định
A. Chặn truy cập từ mạng công cộng đến giao diện quản trị
Các biện pháp phòng chống tấn công SQLi dựa trên thiết lập quyền truy nhập người dùng cho phù hợp bao gồm...
Chia nhóm người dùng, chỉ cấp quyền để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Chỉ cấp quyền vừa đủ cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Chỉ cấp quyền cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:
Thăm các trang web sử dụng giao thức HTTP
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS
. Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.
Thăm các trang web sử dụng giao thức HTTPS.
Đâu là các BP phòng chống rủi ro khi duyệt web
A. Cô lập trình duyệt, Tor, DNSSEC
A. Cấu hình giao thức bảo mật SSL/TLS, Tor, DNSSEC
A. Cô lập trình duyệt, Thor, DNSSEC
A. Cô lập trình duyệt , Torr, DNSSEC
Hai nhược điểm của Basic Access authentication là:
Mật khẩu ngắn và mật khẩu dễ đoán.
Mật khẩu truyền không an toàn và mật khẩu yếu.
Mật khẩu truyền không an toàn và mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.
Mật khẩu truyền trên Internet và mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.
Đâu KHÔNG phải là một hành động mà kẻ tấn công có thể thực hiện trên hệ thống nạn nhân khi thực hiện tấn công SQLi?
Đánh cắp các thông tin trong máy chủ web.
Vượt qua kiểm xác thực người dùng
Chèn, xóa hoặc sửa đổi dữ liệu
Chiếm quyền điều khiển hệ thống
Một dạng tấn công phổ biến trong các dạng tấn công vào logic và thiết kế là khai thác các lỗi trong…
A. Hệ điều hành và phần mềm ứng dụng
A. Phần cứng và phần mềm
A. Chính sách và áp dụng
A. Chính sách và quản lý
Dạng tấn công XSS nào mà trong đó mã script thường được nhúng vào trong các nội dung và được lưu trữ trong CSDL của website?
A. Reflected XSS
A. Local XSS
A. DOM-based
Stored XSS
Điều KHÔNG phải là một những định hướng đúng cho cấu hình máy chủ web an toàn?
Khóa tất cả các giao thức HTTP không sử dụng.
. Đổi tên và đổi mật khẩu các tài khoản quản trị ngầm định.
Tìm hiểu tài liệu để nắm vững phương thức hoạt động của máy chủ web sử dụng và các các thiết lập cấu hình.
Chặn truy nhập từ mạng công cộng đến các giao diện quản trị.
Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:
. Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.
Thăm các trang web sử dụng giao thức HTTP
Thăm các trang web sử dụng giao thức HTTPS
Các dạng tấn công vào các cơ chế xác thực web bao gồm...
Vét cạn, Nghe lén, CSFR
Nghe lén, XSS, CSFR
Vét cạn, Nghe lén, XSS
Vét cạn, CSFR, XSS.
Điều KHÔNG phải là một thành phần của ứng dụng web?
Web client
Web Application Firewall
. Web session
Web server
Đâu là các biện pháp tăng cường an toàn cho trình duyệt web?
Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.
Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Không cài trình cắm.
. Cấu hình các thiết lập hoạt động. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.
Luôn cập nhật trình duyệt. Đăng ký cảnh báo, Cẩn trọng khi cài trình cắm.
Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?
../../../etc/shadow
. ../../../etc/password
. ../../etc/shadow
. ../../etc/password
Trình cắm NoScript có khả năng chống lại các loại tấn công ... và clickjacking khá hiệu quả.
CSS, CSFR
XSS, CSFR
XSS, CSRF
. CSS, CSRF
Kiến trúc logic 3 lớp (3-tier) của ứng dụng web từ trên xuống dưới theo thứ tự bao gồm:
Presentation, Business Logic, Data Access
Business Logic, Presentation, Data Access
Presentation, Data Access, Business Logic
Data Access, Business Logic, Presentation
Các biện pháp thường sử dụng cho phòng chống các dạng tấn công vào logic xử lý của các ứng dụng web bao gồm:
Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ
Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy khách
Tạo các test case tấn diện, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ
. Yêu cầu viết tài liệu, Ánh xạ chính sách - điều khiển, Xác minh máy khách
Web session (phiên làm việc) là một kỹ thuật cho phép tạo ra ứng dụng web ... trên giao thức HTTP...
có trạng thái / không trạng thái
có trạng thái / có trạng thái
không trạng thái / không trạng thái
không trạng thái / có trạng thái
Mục đích chính của điều khiển truy nhập là để đảm bảo ... của thông tin, hệ thống và các tài nguyên.
tính bí mật, toàn vẹn và dễ dùng
tính bí mật, toàn vẹn và sẵn dùng
tính bí mật, toàn vẹn và an toàn
tính bảo mật, toàn vẹn và sẵn dùng
Đâu KHÔNG phải là một dạng của lỗi cấu hình an ninh?
Thông báo lỗi
Cấu hình ngầm định không an toàn hoặc không đầy đủ
Lưu trữ trên đám mây mở
HTTP header cấu hình sai
Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...
document.URN và document.location
document.div và document.div
document.URL và document.location
document.URL và document.table
Stored XSS thường tấn công các dạng website nào?
Các cổng cung cấp thông tin của các cơ quan, doanh nghiệp
Các diễn đàn chỉ cho phép người dùng gửi đăng các mẩu tin
Các diễn đàn cho phép người dùng đăng các mẩu tin và gửi phản hồi
Các máy tìm kiếm cho phép người dùng nhập từ khóa và tìm thông tin
Đâu KHÔNG phải là một trong nhóm các biện pháp bảo vệ token phiên làm việc web trong cả vòng đời?
Token được trao đổi an toàn sử dụng giao thức HTTPS.
Không nên đưa token của phiên vào URL như một tham số do dễ dàng bị lộ/thay đổi
. Cần thiết lập phạm vi hoạt động cho cookie trong miền (domain) và các đường dẫn (path) của nó.
Cần có các bộ lọc và các chế độ ngăn chặn các dạng tấn công chèn mã script như XSS và CSRF.
CGI program là tên gọi cũ của các...
server scripts.
client scripts
SQL scripts
javascripts
Giao thức HTTP hoạt động theo phương thức...
requests - responses
. client - server
request - response
response - request
Đâu KHÔNG phải là một cơ chế đảm bảo an toàn xác thực ứng dụng web?
Không lưu thông tin truy nhập vào mã (hardcoded
Không sử dụng các tài khoản ngầm định: admin, guest, root,...
Không sử dụng tính năng Autocomplete với form đăng nhập.
Không lưu mật khẩu ở dạng rõ
Đâu KHÔNG phải là một khâu trong giai đoạn phát triển & triển khai ứng dụng web?
Phân tích
Kiểm thử
Giám sát
Thiết kế
Điều KHÔNG phải là một phương thức tấn công, đe dọa các trình duyệt web?
Hệ điều hành nền bị tấn công.
Các trình cắm (plug-in/add-on) của trình duyệt bị tấn công.
Giao tiếp mạng của trình duyệt có thể bị tấn công.
Các thành phần của trình duyệt bị tấn công.
Hai nhược điểm của Basic Access authentication là:
Mật khẩu ngắn và Mật khẩu dễ đoán.
Mật khẩu truyền không an toàn và Mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.
Mật khẩu truyền không an toàn và Mật khẩu yếu.
Mật khẩu truyền trên Internet và Mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.
Định tuyến cũ hành cung cấp tính vô danh và giao tiếp mã hóa trên mạng bằng cách sử dụng ... để chống giám sát, kiểm soát duyệt mạng và nghe trộm.
nhiều lớp tường lửa và chuyển hướng đầu ra
nhiều lớp tường lửa và chuyển hướng lưu lượng
nhiều lớp tường lửa và chuyển hướng lưu lượng
nhiều lớp tường lửa và chuyển hướng lưu lượng
Đâu là một dạng tấn công XSS?
Reflect XSS
Reflective XSS
Reflector XSS
Reflected XSS
Các dạng tấn công vào các cơ chế xác thực web bao gồm...
Vét cạn, Nghe lén, XSS
Nghe lén, XSS, CSFR.
Vét cạn, CSFR, XSS.
Vét cạn, Nghe lén, CSFR.
Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...
document.div và document.location
document.URL và document.div
document.URL và document.location
document.URL và document.table
Điều khiển truy nhập là quá trình mà trong đó người dùng được ... và ... truy nhập đến các thông tin, các hệ thống và tài nguyên.
nhận dạng và trao quyền
nhận thực và trao quyền
nhận dạng và chia quyền
xác nhận và trao quyền
Thiếu cơ chế giám sát và ghi log cùng với việc thiếu hoặc có cơ chế phản ứng kém hiệu quả cho phép kẻ tấn công thực hiện tấn công tiếp tục vào các hệ thống, hoặc...
bị tấn công phá mã
.duy trì kiểm soát hệ thống.
bị tấn công XSS
bị tấn công chèn mã SQL
Thiết lập quyền truy nhập để bảo vệ hệ thống file, nhóm người dùng nào cần áp dụng bổ sung giới hạn các máy/mạng được phép truy cập thông qua địa chỉ IP
A. Các trang công cộng
Các trang nội bộ
Các trang quản trị
Các trang chứa dữ liệu nhạy cảm của HĐH, máy chủ web
Máy chủ nhận dạng người dùng web thông qua địa chỉ IP và thông tin của...
trình duyệt web
máy khách web
tài khoản của người dùng
hệ điều hành máy khách
Sử dụng thủ tục (stored procedures) trong cơ sở dữ liệu có thể ngăn chặn tấn công chèn mã SQL là do thủ tục hỗ trợ...
tham số hóa mã SQL
kết hợp dữ liệu với mã SQL an toàn
tách dữ liệu khỏi mã SQL
tách mã SQL khỏi dữ liệu
Đâu là tên viết tắt của máy chủ web của Microsoft?
III
INX
ISS
IIS
Các phương thức yêu cầu mà trình duyệt web hỗ trợ bao gồm:
GETS, HEADS, PUTS
GETS, HEADS, POSTS
GET, HEAD, POST
GET, HEAD, DEL
Đâu là các cơ chế, chuẩn xác thực an toàn cho các ứng dụng web?
OAuth, OpenAuth
OpenAuth, OpenID
OAuth, OpenID
Google Accounts
Xác thực người dùng sử dụng email, mật khẩu và mã OTP thuộc về bao nhiều nhóm nhân tố xác thực?
2
3
1.5
1
Stored XSS thường tấn công các dạng website nào?
Các cổng cung cấp thông tin của các cơ quan, doanh nghiệp
Các máy tìm kiếm cho phép người dùng nhập từ khóa và tìm thông tin
Các diễn đàn chỉ cho phép người quản trị đăng các mẩu tin
Các diễn đàn cho phép người dùng đăng các mẩu tin và gửi phản hồi
Đâu là một kỹ thuật vượt qua các bộ lọc XSS?
Thêm ký tự đặc biệt để tạo mã động
Đưa script vào dữ liệu
Sử dụng các ký tự mã hóa
Sử dụng chữ hoa
Đâu KHÔNG phải là một dạng của Lỗi cấu hình an ninh?
Thông báo lỗi
Cấu hình ngầm định không an toàn hoặc không đầy đủ
Lưu trữ trên đám mây mở
HTTP header cấu hình sai
Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?
Lỗ hổng trong kết thúc phiên
Lỗ hổng trong ánh xạ token sang phiên
Không giới hạn phạm vi sử dụng token phiên
Không giới hạn phạm vi sử dụng cookie
Đâu KHÔNG phải là một mô hình phát triển ứng dụng web an toàn?
CLASS
CLASP
SAMM
BSIMM
Đâu là một dạng tấn công XSS?
DOM-based/Locale XSS
DOM-based/Local XSS
COM-based/Locale XSS
COM-based/Local XSS
Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...
document.URL và document.table
document.div và document.location
document.URL và document.div
document.URL và document.location
Ứng dụng web sinh một chuỗi nhận dạng cho mỗi phiên làm việc, được gọi là Session ID hay Token và gửi cho trình duyệt web. Trình duyệt web nhận được Session ID hay Token lưu trong cơ sở dữ liệu của mình dưới dạng một...
Token
Cookies
Cookie
Session ID
Các điểm yếu trong sinh token phiên làm việc web bao gồm:
Token phiên có nghĩa, Token phiên đơn giản.
Token phiên có nghĩa, Token phiên dễ đoán.
Token phiên kích thước ngắn, Token phiên dễ đoán.
Token phiên kích thước ngắn, Token phiên đơn giản.
Một hệ thống điều khiển truy nhập có thể được cấu thành từ 3 dịch vụ, gồm...
Xác thực, Trao quyền, Quản lý.
Nhận thực, Trao quyền, Quản trị.
Xác thực, Trao quyền, Quản trị.
Xác thực, Chia quyền, Quản trị.
Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?
a. ../etc/password
a. ../../../../etc/shadow
a. ../etc/shadow
a. ../../etc/password
Một số vấn đề bảo mật cần xem xét thực hiện trong định hướng thiết kế ứng dụng web an toàn gồm...
. Mật mã, Quản lý khóa, Xử lý các tham số, Quản lý các ngoại lệ
Mã hóa, Quản lý phiên, Xử lý các tham số, Quản lý các ngoại lệ
Mật mã, Quản lý khóa, Xử lý các tham số, Quản lý các ngoại lệ
. Mã hóa, Quản lý phiên, Xử lý các đầu vào, Quản lý các biến nhớ
Câu lệnh SQL nào tin tặc thường sử dụng trong tấn công chèn mã SQL để đánh cắp các thông tin trong cơ sở dữ liệu?
SELECT UNION
UNION INSERT
UNION SELECT
INSERT SELECT
Tấn công khai thác lỗi XXE xảy ra khi một số bộ xử lý tài liệu XML cũ hoặc được cấu hình kém xử lý các tài liệu XML có chứa tham chiếu đến các...
mã bên ngoài
mã bên trong
thực thể bên ngoài
thực thể bên trong
Biện pháp phòng chống để giảm rủi ro khi duyệt web "tạo 1 tài khoản riêng trên máy khách để chạy 1 trình duyệt làm việc với các website cung cấp các dịch vụ quan trọng, như dịch vụ tài chính, ngân hàng và không sử dụng tài khoản này để truy cập các trang thông thường" có tên là...
Tor
Cô lập trình duyệt
DNSSEC
Duyệt web an toàn
Một trong những định hướng cấu hình máy chủ web an toàn là...
Thiết lập cấu hình theo các hướng dẫn tăng cường an ninh cho máy chủ và các ứng dụng web.
Thiết lập các tham số cấu hình theo các hướng dẫn tăng cường an ninh cho máy chủ và các ứng dụng web
Thiết lập các tham số cấu hình theo các hướng dẫn an ninh cho máy chủ và các ứng dụng web.
Thiết lập cấu hình theo các hướng dẫn an ninh cho máy chủ và các ứng dụng web
tiếp
Máy chủ nhận dạng người dùng web thông qua địa chỉ IP và thông tin của...
tài khoản của người dùng.
máy khách web.
trình duyệt web.
hệ điều hành máy khách.
Đâu là các lỗ hổng thường gặp trong phần mềm máy chủ web?
Lỗ hổng SQLi, lỗ hổng cho phép duyệt đường dẫn, lỗ hổng trong mã hóa và chuẩn hóa.
Lỗ hổng tràn bộ đệm, lỗ hổng cho phép duyệt đường dẫn, lỗ hổng CMDi.
Lỗ hổng tràn bộ đệm, lỗ hổng cho phép duyệt đường dẫn, lỗ hổng trong mã hóa và chuẩn hóa.
Lỗ hổng tràn bộ đệm, lỗ hổng XSS, lỗ hổng trong mã hóa và chuẩn hóa.
Đâu KHÔNG phải là một khâu trong giai đoạn phát triển & triển khai ứng dụng web?
Kiểm thử
Lập trình
Nâng cấp
Thiết kế
Hệ thống trong "Chiếm quyền điều khiển hệ thống" khi kẻ tấn công khai thác lỗi SQLi là...
máy chủ cơ sở dữ liệu
máy chủ hệ thống web
máy chủ host cơ sở dữ liệu
hệ thống quản trị cơ sở dữ liệu
Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS
Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.
. Thăm các trang web sử dụng giao thức HTTP.
Thăm các trang web sử dụng giao thức HTTPS
Đâu là một dạng tấn công XSS
DOM-based/Locale XSS
COM-based/Locale XSS
DOM-based/Local XSS
COM-based/Local XSS
Đâu là một dạng tấn công XSS?
Reflector XSS
Reflect XSS
Reflective XSS
Reflected XSS
Đâu là thứ tự đúng của các pha trong Microsoft SDL (Security Development Lifecycle)?
Requirements, Design, Implementation, Training
Requirements, Training, Design, Implementation
Requirements, Design, Training, Implementation
Training, Requirements, Design, Implementation
Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?
Không giới hạn phạm vi sử dụng token phiên
Lỗ hổng trong kết thúc phiên
Không giới hạn phạm vi sử dụng cookie
Lỗ hổng trong ánh xạ token sang phiên
Các biện pháp phòng chống tấn công XSS bao gồm:
XSS firewall và XSS escap
XSS firewall và XSS escape
XSS filter và XSS escape
XSS filter và XSS escap
Giao thức bảo mật SSL/TLS hoạt động ở tầng nào trong mô hình OSI?
Tầng vận chuyển
Tầng trình diễn
. Tầng ứng dụng
Tầng phiên
Trong kiến trúc của trình duyệt web, thành phần này là trung gian chuyển các đầu vào từ User Interface đến Rendering Engine
Java Script Interpreter
Browser Engine
Networking
UI Backend
Liên quan đến bảo mật trình duyệt web, nếu trình cắm không được thiết kế và kiểm thử tốt, nó có thể ... của trình duyệt web.
gây rò rỉ dữ liệu nhạy cảm của người dùng
làm yếu hệ thống an ninh
làm yếu mô hình an ninh
làm suy giảm hiệu năng vận hành
Đâu KHÔNG phải là một mẫu thiết kế không an toàn trong phát triển ứng dụng web?
Các hành vi mơ hồ, không xác định và bất ngờ
Trộn lẫn dữ liệu và mã
Tin tưởng vào bên máy chủ
Tin tưởng vào bên máy khách
Nhiều nghiên cứu về tấn công, khai thác cho thấy thời gian trung bình cho phát hiện các vi phạm là khoảng ... ngày.
150
200
250
100
Phiên làm việc web có thể bắt đầu...
bằng việc truy cấp một trang web bất kỳ.
bằng việc truy cập một trang mà không cần đăng nhập.
. bằng thao tác đăng nhập hoặc không cần đăng nhập.
bằng thao tác đăng nhập.
Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?
Rò rỉ token trên mạng
Token bị đánh cắp từ phía máy khách
Rò rỉ token trong ghi logs
Token bị đánh cắp từ phía máy chủ
Đâu là các cơ chế đảm bảo an toàn xác thực ứng dụng web?
Sử dụng CAPTCHA, Khóa tài khoản không sử dụng, Không sử dụng các tài khoản ngầm định.
. Sử dụng CAPTCHA, Khóa tài khoản không sử dụng, Không sử dụng các tài khoản với mật khẩu yếu.
Sử dụng CAPCHAR, Khóa tài khoản không sử dụng, Không sử dụng các tài khoản ngầm định.
Sử dụng CAPTCHA, Khóa tài khoản ít sử dụng, Không sử dụng các tài khoản ngầm định.
Một số nội dung ngầm định có thể gây rủi ro trong cấu hình máy chủ web là các tính năng ... cho người quản trị.
giám sát và quản trị
phân tích và kiểm thử
gỡ rối và kiểm thử
gỡ rối và kiểm tra
Giao thức HTTPS đảm bảo được các thuộc tính nào của thông tin truyền?
Bảo mật và xác thực
Bí mật và toàn vẹn
Bảo mật và toàn vẹn
Bí mật và sẵn dùng
Các điểm yếu trong sinh token phiên làm việc web bao gồm:
Token phiên kích thước ngắn, Token phiên dễ đoán.
Token phiên kích thước ngắn, Token phiên đơn giản.
Token phiên có nghĩa, Token phiên dễ đoán.
Token phiên có nghĩa, Token phiên đơn giản.
Thành phần nào trong thẻ CSS có thể bị chèn mã XSS?
Thành phần URI()
Các thành phần width, height
Bất kỳ thành phần nào
Thành phần URL()
Xác thực là quá trình xác minh tính chân thực của các ... mà người dùng cung cấp.
thông tin cá nhân
thông tin nhận thực
thông tin tài khoản
thông tin nhận dạng
Thành phần nào trong cây DOM của trang web có thể bị chèn mã XSS?
Bản thân cây DOM
Các nhánh của cây DOM
Các thuộc tính của DOM
Thẻ <script>
Đâu KHÔNG phải là một thành phần của ứng dụng web?
Web server
Web session
Web Application Firewall
Web client
