wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

ATW_PTT

Total questions: 149

Worksheet time: 1hrs 15mins

Name
Class
Date
1.

Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?

a)
  • a. ../../../etc/shadow

b)
  • b. ../../../etc/password

c)
  • c. ../../etc/shadow

d)
  • d. ../../etc/password

2.

Trình cắm NoScript có khả năng chống lại các loại tấn công ... và clickjacking khá hiệu quả.

a)

CSS, CSFR

b)

XSS, CSFR

c)
  • XSS, CSRF

d)

CSS, CSRF

3.

Kiến trúc logic 3 lớp (3-tier) của ứng dụng web từ trên xuống dưới theo thứ tự bao gồm:

a)
  • Presentation, Business Logic, Data Access

b)
  • Business Logic, Presentation, Data Access

c)
  • Presentation, Data Access, Business Logic

d)
  • Data Access, Business Logic, Presentation

4.

Các biện pháp thường sử dụng cho phòng chống các dạng tấn công vào logic xử lý của các ứng dụng web bao gồm:

a)
  • . Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ

b)
  • Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy khách

c)

Tạo các test case tấn diện, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ

d)
  • Yêu cầu viết tài liệu, Ánh xạ chính sách - điều khiển, Xác minh máy khách

5.

Web session (phiên làm việc) là một kỹ thuật cho phép tạo ra ứng dụng web ... trên giao thức HTTP...

a)
  • có trạng thái / không trạng thái

b)
  • có trạng thái / có trạng thái

c)

không trạng thái / không trạng thái

d)
  • không trạng thái / có trạng thái

6.

Điều KHÔNG phải là một khâu trong giai đoạn phát triển & triển khai ứng dụng web?

a)

Thiết kế

b)
  • Nâng cấp

c)

Lập trình

d)
  • Kiểm thử

7.

Tên truy nhập (username) và mật khẩu (password) là chuẩn thực tế cho xác thực trong các ứng dụng web là do đây là phương pháp xác thực...

a)
  • đơn giản và hiệu quả.

b)

đơn giản, rẻ tiền.

c)

dễ dùng và an toàn.

d)
  • . dễ dùng và hiệu quả.

8.

Các biện pháp phòng chống tấn công XSS bao gồm:

a)

XSS firewall và XSS escap

b)

XSS firewall và XSS escape

c)

XSS filter và XSS escap

d)
  • XSS filter(bộ lọc) và XSS escape(thoát khỏi XSS)

9.

Đâu là thứ tự đúng theo chi phí tăng dần của chi phí khắc phục lỗi khi được phát hiện trong các khâu của quá trình phát triển ứng dụng web?

a)

Tích hợp, Lập trình, Kiểm thử beta

b)
  • Lập trình, Kiểm thử beta, Tích hợp

c)

Tích hợp, Kiểm thử beta, Lập trình

d)
  • Lập trình, Tích hợp, Kiểm thử beta

10.

Đâu là các cơ chế, chuẩn xác thực an toàn cho các ứng dụng web?

a)
  • OAuth, OpenAuth

b)
  • Google Accounts

c)
  • OpenAuth, OpenID

d)

OAuth, OpenID

11.

Đâu là 1 danh mục mới trong top 10 Owasp 2021?

a)
  • A02:2021-Cryptographic Failures

b)

A01:2021-Broken Access Control

c)
  • A03:2021-Injection

d)
  • A04:2021-Insecure Design

12.

Basic access authentication nên được sử dụng với SSL/TLS để...

a)

đạt được hiệu năng vận hành cao hơn.

b)
  • truyền thông tin đăng nhập an toàn.

c)

bảo mật khóa của người dùng.

d)
  • truyền thông tin nhạy cảm an toàn.

13.

Các biện pháp phòng chống tấn công SQLi dựa trên thiết lập quyền truy nhập người dùng cho phù hợp bao gồm...

a)
  • Chỉ cấp quyền vừa đủ cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

b)
  • Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

c)

Chỉ cấp quyền cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

d)
  • Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

14.

Mã độc XSS thường chạy trên...

a)
  • không chạy trên máy khách hoặc máy chủ web.

b)

máy chủ web.

c)
  • cả máy khách và máy chủ web.

d)
  • máy khách web.

15.

Đâu KHÔNG phải là một biện pháp "gia cố" an ninh máy chủ web?

a)

Nên chạy các ứng dụng web với quyền truy nhập hạn chế.

b)
  • Viết các tính năng hoặc tài nguyên ngầm cần thiết, có thể đổi tên để tránh bị lạm dụng.

c)
  • Thường xuyên cập nhật các bản cập nhật/bản vá lỗi.

d)
  • Tắt hoặc loại bỏ các tính năng, các thành phần không cần thiết hoặc không được sử dụng.

16.

Mã độc XSS nhúng trong trang web chạy trong lòng trình duyệt máy khách với quyền truy nhập của người dùng, có thể truy nhập các thông tin nhạy cảm lưu trong...

a)
  • trình duyệt.

b)
  • hệ thống.

c)

máy khách.

d)

máy tính.

17.

Microsoft Account cũng là một hệ thống SSO cho phép người dùng đăng nhập một lần và truy nhập vào nhiều trang web/dịch vụ do Microsoft cung cấp, như Windows PC,...

a)

Skype, Xbox, Teams.

b)
  • Skype, Xbox Live, TeamView.

c)
  • Skype, Xbox Live, Teams.

d)

Skyp, Xbox Live, Teams.

18.

Đâu là phát biểu đúng về URL và URI?

a)
  • URL lớn hơn URI

b)

URL bao hàm URI

c)
  • URI chính xác hơn URL

d)
  • URI bao hàm URL

19.

Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?

a)
  • Lỗ hổng trong kết thúc phiên

b)
  • Lỗ hổng trong ánh xạ token sang phiên

c)
  • Không giới hạn phạm vi sử dụng token phiên

d)
  • Không giới hạn phạm vi sử dụng cookie

20.

Biện pháp nào hiệu quả nhất để phòng chống tấn công chèn mã SQL trong các biện pháp dưới đây?

a)
  • Sử dụng bộ lọc kiểm tra dữ liệu đầu vào.

b)
  • Sử dụng công cụ rà quét lỗ hổng SQLi kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

c)
  • Sử dụng thủ tục có sẵn kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

d)
  • . Sử dụng thủ tục có sẵn dữ liệu kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

21.

Điều KHÔNG phải là một những định hướng đúng cho cấu hình máy chủ web an toàn?

a)

Khóa tất cả các giao thức HTTP không sử dụng.

b)
  • Đổi tên và đổi mật khẩu các tài khoản quản trị ngầm định.

c)
  • Tìm hiểu tài liệu để nắm vững phương thức hoạt động của máy chủ web sử dụng và các các thiết lập cấu hình.

d)

Chặn truy nhập từ mạng công cộng đến các giao diện quản trị.

22.

Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:

a)
  • Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.

b)
  • Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.

c)
  • Thăm các trang web sử dụng giao thức HTTP.

d)

Thăm các trang web sử dụng giao thức HTTPS.

23.

Các dạng tấn công vào các cơ chế xác thực web bao gồm...

a)
  • . Vét cạn, Nghe lén, CSFR.

b)
  • . Nghe lén, XSS, CSFR.

c)

. Vét cạn, Nghe lén, XSS.

d)
  • Vét cạn, CSFR, XSS.

24.

Điều KHÔNG phải là một thành phần của ứng dụng web?

a)
  • Web client

b)
  • Web Application Firewall

c)
  • . Web session

d)
  • . Web server

25.

Đâu là các biện pháp tăng cường an toàn cho trình duyệt web?

a)
  • Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.

b)
  • . Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Không cài trình cắm.

c)
  • Cấu hình các thiết lập hoạt động. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.

d)
  • Luôn cập nhật trình duyệt. Đăng ký cảnh báo, Cẩn trọng khi cài trình cắm.

26.

: Để nhận dạng người dùng trong quá trình tạo và duy trì phiên làm việc, máy chủ web sử dụng các thông tin nào từ máy khách web?

a)

Đc IP máy khách

b)

Đc IP, HĐH và trình duyệt máy khách

c)

Đc IP, HĐH và máy khách

d)

Đc IP và trình duyệt máy khách

27.

Đâu là một kỹ thuật vượt qua các bộ lọc XSS?

a)

Sử dụng các ký tự mã hóa

b)

Sử dụng chữ hoa

c)

Đưa script vào dữ liệu

d)

Thêm ký tự đặc biệt để tạo mã động

28.

Liên quan đến bảo mật trình duyệt web, nếu trình cắm không được thiết kế và kiểm thử tốt, nó có thể ... của trình duyệt web.

a)

làm yếu mô hình an ninh

b)

làm suy giảm hiệu năng vận hành

c)

gây rò rỉ dữ liệu nhạy cảm của người dùng

d)

làm yếu hệ thống an ninh

29.

Tấn công phản chiếu XSS (Reflected XSS) thường xuất hiện khi dữ liệu do người dùng cung cấp được sử dụng bởi scripts trên máy chủ để...

a)

tạo ra kết quả và lưu trong cơ sở dữ liệu tài khoản người dùng.

b)

tạo ra kết quả và hiển thị lại ngay cho người dùng.

c)

truy cập cơ sở dữ liệu và hiển thị lại ngay cho người dùng.

d)

truy cập cơ sở dữ liệu để lấy thông tin gửi cho người dùng.

30.

Việc cấu hình thời gian hết hạn một phiên làm việc web sau một khoảng thời gian người dùng không có hoạt động giúp hạn chế dạng tấn công...

a)

session DDoS

b)

session hijacking

c)

clickjacking

d)

session jacking

31.

Trong các pha của Microsoft SDL, "phân tích, hoặc giảm giao diện tấn công" là một trong các định hướng thuộc pha nào?

a)

Pha Kiểm tra

b)

Pha Xác định yêu cầu

c)

Pha Cài đặt

d)

Pha Thiết kế

32.

Đâu là một dạng thường gặp của lỗ hổng trong kết thúc phiên?

a)

Nhiều ứng dụng web không có tính năng Kết thúc

b)

Nhiều ứng dụng web không có tính năng Đăng xuất

c)

Nhiều ứng dụng web không có tính năng Đăng ký

d)

 Nhiều ứng dụng web không có tính năng Đăng nhập

33.

Các biện pháp phòng chống tấn công SQLi dựa trên kiểm tra và lọc dữ liệu đầu vào bao gồm...

a)

kiểm tra kích thước và định dạng dữ liệu đầu vào.

b)

kiểm tra nội dung và hình thức dữ liệu đầu vào.

c)

kiểm tra kích thước và hình thức dữ liệu đầu vào.

d)

kiểm tra nội dung và định dạng dữ liệu đầu vào.

34.

Đâu KHÔNG phải là một mẫu thiết kế không an toàn trong phát triển ứng dụng web?

a)

Tin tưởng vào bên máy chủ

b)

Các hành vi mơ hồ, không xác định và bất ngờ

c)

Trộn lẫn dữ liệu và mã

d)

Tin tưởng vào bên máy khách

35.

Các phương thức HTTP được coi là nguy hiểm bao gồm...

a)

DELETE, POST, MOVE

b)

GET, COPY, MOVE

c)

DELETE, COPY, MOV

d)

DELETE, COPY, MOVE

36.

Biện pháp nào hiệu quả nhất để phòng chống tấn công chèn mã SQL trong các biện pháp dưới đây?

a)

Sử dụng thủ tục cơ sở dữ liệu kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

b)

. Sử dụng thủ tục cơ sở dữ liệu kết hợp với cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

c)

. Sử dụng công cụ rà quét lỗ hổng SQLi kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

d)

Sử dụng bộ lọc kiểm tra dữ liệu đầu vào.

37.

Đâu KHÔNG phải là một mô hình phát triển ứng dụng web an toàn?

a)

. CLASP

b)

DSIMM

c)

BSIMM

d)

MSDL

38.

Đâu là tên một plug-ins an ninh cho trình duyệt web?

a)

HTTP Anywhere

b)

HTTP Everywhere

c)

HTTPS Anywhere

d)

HTTPS Everywhere

39.

Đoạn văn câu hỏi Lớp bảo mật ứng dụng gồm các phần việc, như...

a)

Xác thực, cấu hình, ghi log.

b)

Xác thực, cấu hình, xử lý ngoại lệ.

c)

Tường lửa, cấu hình, ghi log.

d)

Tường lửa, cấu hình, xác thực.

40.

Điểm khác biệt của Digest access authentication với Basic Access authentication là mật khẩu được mã hóa bằng...

a)

hàm băm SHA1.

b)

thuật toán AES.

c)

thuật toán RSA.

d)

hàm băm MD5.

41.

Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?

a)

Không giới hạn phạm vi sử dụng cookie

b)

Lỗ hổng trong kết thúc phiên

c)

Lỗ hổng trong ánh xạ token sang phiên

d)

Không giới hạn phạm vi sử dụng token phiên

42.

Mã XSS tấn công trang MySpace.com vào năm 2005 sử dụng kỹ thuật nào?

a)

AJAS

b)

AJAX

c)

IJAX

d)

JSON

43.

Đoạn văn câu hỏi Xác thực là quá trình xác minh tính chân thực của các ... mà người dùng cung cấp.

a)

thông tin nhận dạng

b)

thông tin tài khoản

c)

thông tin nhận thực

d)

thông tin cá nhân

44.

Đâu là các cơ chế, chuẩn xác thực an toàn cho các ứng dụng web?

a)

Google Accounts

b)

OAuth, OpenID

c)

OpenAuth, OpenID

d)

OAuth, OpenAuth

45.

Đâu KHÔNG phải là một thành phần của ứng dụng web?

a)

Web client

b)

Web Application Firewall

c)

Web server

d)

Web session

46.

Cổng dịch vụ chuẩn của giao thức HTTP và HTTPS lần lượt là

a)

8080 và 443

b)

80 và 443

c)

80 và 343

d)

80 và 434

47.

Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:

a)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.

b)

Thăm các trang web sử dụng giao thức HTTP.

c)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.

d)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.

48.

Một số vấn đề bảo mật cần xem xét thực hiện trong định hướng thiết kế ứng dụng web an toàn gồm...

a)

Kiểm tra đầu vào, Xác thực ứng dụng, Trao quyền, Quản lý hoạt động

b)

Kiểm tra dữ liệu, Xác thực ứng dụng, Trao quyền, Quản lý cấu hình

c)

. Kiểm tra đầu vào, Xác thực, Trao quyền, Quản lý cấu hình

d)

. Kiểm tra dữ liệu, Xác thực, Trao quyền, Quản lý máy chủ

49.

Các điểm yếu trong sinh token phiên làm việc web bao gồm:

a)

Token phiên kích thước ngắn, Token phiên đơn giản.

b)

Token phiên có nghĩa, Token phiên đơn giản.

c)

Token phiên có nghĩa, Token phiên dễ đoán.

d)

Token phiên kích thước ngắn, Token phiên dễ đoán

50.

Phiên làm việc web có thể bắt đầu...

a)

bằng việc truy cập một trang web bất kỳ.

b)

bằng thao tác đăng nhập.

c)
  • bằng thao tác đăng nhập hoặc không cần đăng nhập.

d)
  • . bằng việc truy cập một trang mà không cần đăng nhập

51.

Google Account là một hệ thống SSO điển hình, sau khi đăng nhập người dùng có thể truy nhập GMail,...

a)
  • Youtube, Google Talk, Google Search.

b)

Youtube, Google Chat, Google Adwords

c)
  • Youtube, Google Talk, Google Adwords.

d)
  • . Youtube, Google Talk, Google Ads.

52.

Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...

a)

document.URL và document.div

b)

document.URL và document.table

c)

document.div và document.location

d)

document.URL và document.location

53.

Hướng tiếp cận bảo mật ứng dụng web "Thâm nhập và vá" tương tự hướng tiếp cận...

a)

hộp xám.

b)

hộp đen

c)

hộp đen kết hợp hộp trắng

d)

hộp trắng

54.

Đâu là một công cụ kiểm tra và tấn công SQLi?

a)
  • SQLmap

b)
  • SQLtest

c)

SQLcheck

d)

SQLmaps

55.

Điểm khác biệt của Digest access authentication với Basic Access authentication là mật khẩu được mã hóa bằng...

a)

hàm băm SHA1.

b)

thuật toán AES

c)

thuật toán RSA

d)

hàm băm MD5.

56.

Nhiều nghiên cứu về tấn công , khai thác cho thấy thời gian trung bình cho phát hiện các vi phạm khoảng … ngày

a)

200

b)

150

c)

250

d)

100

57.

Đâu Không phải là 1 dạng của cấu hình an ninh?

a)

Cấu hình ngầm định không an toàn hoặc không đầy đủ

b)

Thông báo lỗi

c)

HTTP Header cấu hình sai

d)

Lưu trữ trên đám mây mở

58.

Chèn mã SQL (SQL Injection)  là 1 kỹ thuật cho phép kẻ tấn công  chèn mã SQL vào dữ liệu gửi đến máy chủ và được thực hiện trên…

a)

A.      Máy chủ CSDL

b)

A.      Máy chủ web

c)

A.      Máy chủ hệ thống

d)

A.      Máy chủ ứng dụng

59.

Mục đích chính của điều khiển truy nhập là để đảm bảo… của thông tin , hệ thống và các tài nguyên.

a)

A.      Tính bí mật, toàn vẹn và sẵn dùng

b)

A.      Tính bí mật, toàn vẹn và dễ dùng

c)

A.      Tính bảo mật, toàn vẹn và sẵn dùng

d)

A.      Tính bảo mật, toàn vẹn và dễ dùng

60.

Đâu là 1 quy tắc đúng trong 10 quy tắc quản trị bảo mật?

a)

A.      Có ai đó bên ngoài cố gắng đoán tài khoản của bạn

b)

A.      Mạng AT nhất là mạng được cấu hình tốt

c)

A.      An ninh không phải  là tránh rủi ro mà nó là quản lý rủi ro

d)

A.      Các biện pháp bảo mật chỉ hiệu quả nếu đơn giản

61.

Phiên là kỹ thuật được thực hiện bởi…, cho phép ứng dụng web kết nối các yêu cầu truy nhập riêng rẽ của người dùng.

a)

A.      Các ứng dụng

b)

A.      Các máy chủ web

c)

A.      Các ứng dụng web

d)

A.      Giao thức HTTP

62.

Biện pháp nào hiệu quả nhất để phòng chống tấn công chèn mã SQL trong các biện pháp dưới đây?

a)

Sử dụng thủ tục cơ sở dữ liệu kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

b)
  • . Sử dụng thủ tục cơ sở dữ liệu kết hợp với cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

c)
  • . Sử dụng bộ lọc kiểm tra dữ liệu đầu vào.

d)
  • Sử dụng công cụ rà quét lỗ hổng SQLi kết hợp với không cho phép thực hiện trực tiếp các câu lệnh SQL trên các bảng dữ liệu.

63.

Cổng dịch vụ chuẩn của giao thức HTTP và HTTPS lần lượt là:

a)
  • 80 và 434

b)

80 và 443

c)

8080 và 443

d)

80 và 343

64.

Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?

a)

A.      ../etc/shadow

b)

A.      ../../../../etc/shadow

c)

A.      ../etc/password

d)

A.      ../../etc/shadow

65.

Đâu là các cơ chế đảm bảo an toàn xác thực ứng dụng web?

a)

Sử dụng CAPTCHA, khóa tài khoản không sử dụng, không sử dụng các tài khoản ngầm định.

b)

Sử dụng CAPTCHA, khóa tài khoản ít sử dụng, không sử dụng các tài khoản ngầm định.

c)

Sử dụng CAPTCHAR, khóa tài khoản không sử dụng, không sử dụng các tài khoản ngầm định.

d)

Sử dụng CAPTCHA, khóa tài khoản không sử dụng, không sử dụng các tài khoản với mật khẩu yếu.

66.

Giao thức HTTP hoạt động theo phương thức:

a)

request - response.

b)

response - request

c)

. client - server.

d)

requests - responses.

67.

Đâu KHÔNG phải 1 định hướng đúng cho cấu hình máy chủ web an toàn ?

a)

A.      Tìm hiểu tài liệu để nắm vững phương thức hoạt động của máy chủ web sử dụng và các thiết lập cấu hình.

b)

A.      Khóa tất cả các giao thức HTTP không sử dụng

c)

A.      Đổi tên và đổi mật khẩu các tài khoản quản trị ngầm định

d)

A.      Chặn truy cập từ mạng công cộng đến giao diện quản trị

68.

Các biện pháp phòng chống tấn công SQLi dựa trên thiết lập quyền truy nhập người dùng cho phù hợp bao gồm...

a)

Chia nhóm người dùng, chỉ cấp quyền để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

b)

Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

c)

Chỉ cấp quyền vừa đủ cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

d)

Chỉ cấp quyền cho nhóm người dùng để truy cập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.

69.

Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:

a)

Thăm các trang web sử dụng giao thức HTTP

b)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS

c)

. Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.

d)

Thăm các trang web sử dụng giao thức HTTPS.

70.

Đâu là các BP phòng chống rủi ro khi duyệt web

a)

A.      Cô lập trình duyệt, Tor, DNSSEC

b)

A.      Cấu hình giao thức bảo mật SSL/TLS, Tor, DNSSEC

c)

A.      Cô lập trình duyệt, Thor, DNSSEC

d)

A.      Cô lập trình duyệt , Torr, DNSSEC

71.

Hai nhược điểm của Basic Access authentication là:

a)

Mật khẩu ngắn và mật khẩu dễ đoán.

b)

Mật khẩu truyền không an toàn và mật khẩu yếu.

c)

Mật khẩu truyền không an toàn và mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.

d)

Mật khẩu truyền trên Internet và mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.

72.

Đâu KHÔNG phải là một hành động mà kẻ tấn công có thể thực hiện trên hệ thống nạn nhân khi thực hiện tấn công SQLi?

a)

Đánh cắp các thông tin trong máy chủ web.

b)

Vượt qua kiểm xác thực người dùng

c)

Chèn, xóa hoặc sửa đổi dữ liệu

d)

Chiếm quyền điều khiển hệ thống

73.

Một dạng tấn công phổ biến trong các dạng tấn công vào logic và thiết kế là khai thác các lỗi trong…

a)

A.      Hệ điều hành và phần mềm ứng dụng

b)

A.      Phần cứng và phần mềm

c)

A.      Chính sách và áp dụng

d)

A.      Chính sách và quản lý

74.

Dạng tấn công XSS nào mà trong đó mã script thường được nhúng vào trong các nội dung và được lưu trữ trong CSDL của website?

a)

A.      Reflected XSS

b)

A.      Local XSS

c)

A.      DOM-based

d)

Stored XSS

75.

Điều KHÔNG phải là một những định hướng đúng cho cấu hình máy chủ web an toàn?

a)

Khóa tất cả các giao thức HTTP không sử dụng.

b)

. Đổi tên và đổi mật khẩu các tài khoản quản trị ngầm định.

c)
  • Tìm hiểu tài liệu để nắm vững phương thức hoạt động của máy chủ web sử dụng và các các thiết lập cấu hình.

d)
  • Chặn truy nhập từ mạng công cộng đến các giao diện quản trị.

76.

Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:

a)

. Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS.

b)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.

c)

Thăm các trang web sử dụng giao thức HTTP

d)

Thăm các trang web sử dụng giao thức HTTPS

77.

Các dạng tấn công vào các cơ chế xác thực web bao gồm...

a)

Vét cạn, Nghe lén, CSFR

b)

Nghe lén, XSS, CSFR

c)

Vét cạn, Nghe lén, XSS

d)
  • Vét cạn, CSFR, XSS.

78.

Điều KHÔNG phải là một thành phần của ứng dụng web?

a)

Web client

b)

Web Application Firewall

c)

. Web session

d)

Web server

79.

Đâu là các biện pháp tăng cường an toàn cho trình duyệt web?

a)
  • Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.

b)
  • Luôn cập nhật trình duyệt. Đăng ký tiện ích cảnh báo, Không cài trình cắm.

c)
  • . Cấu hình các thiết lập hoạt động. Đăng ký tiện ích cảnh báo, Cẩn trọng khi cài trình cắm.

d)

Luôn cập nhật trình duyệt. Đăng ký cảnh báo, Cẩn trọng khi cài trình cắm.

80.

Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?

a)

../../../etc/shadow

b)

. ../../../etc/password

c)

. ../../etc/shadow

d)

. ../../etc/password

81.

Trình cắm NoScript có khả năng chống lại các loại tấn công ... và clickjacking khá hiệu quả.

a)

CSS, CSFR

b)

XSS, CSFR

c)

XSS, CSRF

d)

. CSS, CSRF

82.

Kiến trúc logic 3 lớp (3-tier) của ứng dụng web từ trên xuống dưới theo thứ tự bao gồm:

a)

Presentation, Business Logic, Data Access

b)

Business Logic, Presentation, Data Access

c)

Presentation, Data Access, Business Logic

d)

Data Access, Business Logic, Presentation

83.

Các biện pháp thường sử dụng cho phòng chống các dạng tấn công vào logic xử lý của các ứng dụng web bao gồm:

a)
  • Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ

b)

Yêu cầu viết tài liệu, Ánh xạ chính sách - kiểm soát, Xác minh máy khách

c)

Tạo các test case tấn diện, Ánh xạ chính sách - kiểm soát, Xác minh máy chủ

d)
  • . Yêu cầu viết tài liệu, Ánh xạ chính sách - điều khiển, Xác minh máy khách

84.

Web session (phiên làm việc) là một kỹ thuật cho phép tạo ra ứng dụng web ... trên giao thức HTTP...

a)

có trạng thái / không trạng thái

b)

có trạng thái / có trạng thái

c)

không trạng thái / không trạng thái

d)

không trạng thái / có trạng thái

85.

Mục đích chính của điều khiển truy nhập là để đảm bảo ... của thông tin, hệ thống và các tài nguyên.

a)

tính bí mật, toàn vẹn và dễ dùng

b)

tính bí mật, toàn vẹn và sẵn dùng

c)

tính bí mật, toàn vẹn và an toàn

d)

tính bảo mật, toàn vẹn và sẵn dùng

86.

Đâu KHÔNG phải là một dạng của lỗi cấu hình an ninh?

a)

Thông báo lỗi

b)

Cấu hình ngầm định không an toàn hoặc không đầy đủ

c)

Lưu trữ trên đám mây mở

d)
  • HTTP header cấu hình sai

87.

Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...

a)

document.URN và document.location

b)

document.div và document.div

c)

document.URL và document.location

d)

document.URL và document.table

88.

Stored XSS thường tấn công các dạng website nào?

a)

Các cổng cung cấp thông tin của các cơ quan, doanh nghiệp

b)

Các diễn đàn chỉ cho phép người dùng gửi đăng các mẩu tin

c)

Các diễn đàn cho phép người dùng đăng các mẩu tin và gửi phản hồi

d)

Các máy tìm kiếm cho phép người dùng nhập từ khóa và tìm thông tin

89.

Đâu KHÔNG phải là một trong nhóm các biện pháp bảo vệ token phiên làm việc web trong cả vòng đời?

a)

Token được trao đổi an toàn sử dụng giao thức HTTPS.

b)

Không nên đưa token của phiên vào URL như một tham số do dễ dàng bị lộ/thay đổi

c)

. Cần thiết lập phạm vi hoạt động cho cookie trong miền (domain) và các đường dẫn (path) của nó.

d)

Cần có các bộ lọc và các chế độ ngăn chặn các dạng tấn công chèn mã script như XSS và CSRF.

90.

CGI program là tên gọi cũ của các...

a)

server scripts.

b)

client scripts

c)

SQL scripts

d)

javascripts

91.

Giao thức HTTP hoạt động theo phương thức...

a)

requests - responses

b)

. client - server

c)

request - response

d)

response - request

92.

Đâu KHÔNG phải là một cơ chế đảm bảo an toàn xác thực ứng dụng web?

a)

Không lưu thông tin truy nhập vào mã (hardcoded

b)

Không sử dụng các tài khoản ngầm định: admin, guest, root,...

c)

Không sử dụng tính năng Autocomplete với form đăng nhập.

d)

Không lưu mật khẩu ở dạng rõ

93.

Đâu KHÔNG phải là một khâu trong giai đoạn phát triển & triển khai ứng dụng web?

a)

Phân tích

b)

Kiểm thử

c)

Giám sát

d)

Thiết kế

94.

Điều KHÔNG phải là một phương thức tấn công, đe dọa các trình duyệt web?

a)

Hệ điều hành nền bị tấn công.

b)

Các trình cắm (plug-in/add-on) của trình duyệt bị tấn công.

c)

Giao tiếp mạng của trình duyệt có thể bị tấn công.

d)
  • Các thành phần của trình duyệt bị tấn công.

95.

Hai nhược điểm của Basic Access authentication là:

a)
  • Mật khẩu ngắn và Mật khẩu dễ đoán.

b)
  • Mật khẩu truyền không an toàn và Mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.

c)
  • Mật khẩu truyền không an toàn và Mật khẩu yếu.

d)

Mật khẩu truyền trên Internet và Mật khẩu được trao đổi thường xuyên, dễ bị rò rỉ.

96.

Định tuyến cũ hành cung cấp tính vô danh và giao tiếp mã hóa trên mạng bằng cách sử dụng ... để chống giám sát, kiểm soát duyệt mạng và nghe trộm.

a)

nhiều lớp tường lửa và chuyển hướng đầu ra

b)

nhiều lớp tường lửa và chuyển hướng lưu lượng

c)

nhiều lớp tường lửa và chuyển hướng lưu lượng

d)

nhiều lớp tường lửa và chuyển hướng lưu lượng

97.

Đâu là một dạng tấn công XSS?

a)
  • Reflect XSS

b)

Reflective XSS

c)

Reflector XSS

d)

Reflected XSS

98.

Các dạng tấn công vào các cơ chế xác thực web bao gồm...

a)

Vét cạn, Nghe lén, XSS

b)

Nghe lén, XSS, CSFR.

c)

Vét cạn, CSFR, XSS.

d)

Vét cạn, Nghe lén, CSFR.

99.

Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...

a)

document.div và document.location

b)

document.URL và document.div

c)

document.URL và document.location

d)

document.URL và document.table

100.

Điều khiển truy nhập là quá trình mà trong đó người dùng được ... và ... truy nhập đến các thông tin, các hệ thống và tài nguyên.

a)

nhận dạng và trao quyền

b)

nhận thực và trao quyền

c)

nhận dạng và chia quyền

d)

xác nhận và trao quyền

101.

Thiếu cơ chế giám sát và ghi log cùng với việc thiếu hoặc có cơ chế phản ứng kém hiệu quả cho phép kẻ tấn công thực hiện tấn công tiếp tục vào các hệ thống, hoặc...

a)

bị tấn công phá mã

b)

.duy trì kiểm soát hệ thống.

c)

bị tấn công XSS

d)

bị tấn công chèn mã SQL

102.

Thiết lập quyền truy nhập để bảo vệ hệ thống file, nhóm người dùng nào cần áp dụng bổ sung giới hạn các máy/mạng được phép truy cập thông qua địa chỉ IP

a)

A.      Các trang công cộng

b)

Các trang nội bộ

c)

Các trang quản trị

d)

Các trang chứa dữ liệu nhạy cảm của HĐH, máy chủ web

103.

Máy chủ nhận dạng người dùng web thông qua địa chỉ IP và thông tin của...

a)

trình duyệt web

b)

máy khách web

c)

tài khoản của người dùng

d)

hệ điều hành máy khách

104.

Sử dụng thủ tục (stored procedures) trong cơ sở dữ liệu có thể ngăn chặn tấn công chèn mã SQL là do thủ tục hỗ trợ...

a)

tham số hóa mã SQL

b)

kết hợp dữ liệu với mã SQL an toàn

c)

tách dữ liệu khỏi mã SQL

d)

tách mã SQL khỏi dữ liệu

105.

Đâu là tên viết tắt của máy chủ web của Microsoft?

a)

III

b)

INX

c)

ISS

d)

IIS

106.

Các phương thức yêu cầu mà trình duyệt web hỗ trợ bao gồm:

a)

GETS, HEADS, PUTS

b)

GETS, HEADS, POSTS

c)

GET, HEAD, POST

d)

GET, HEAD, DEL

107.

Đâu là các cơ chế, chuẩn xác thực an toàn cho các ứng dụng web?

a)

OAuth, OpenAuth

b)

OpenAuth, OpenID

c)

OAuth, OpenID

d)

Google Accounts

108.

Xác thực người dùng sử dụng email, mật khẩu và mã OTP thuộc về bao nhiều nhóm nhân tố xác thực?

a)

2

b)

3

c)

1.5

d)

1

109.

Stored XSS thường tấn công các dạng website nào?

a)

Các cổng cung cấp thông tin của các cơ quan, doanh nghiệp

b)

Các máy tìm kiếm cho phép người dùng nhập từ khóa và tìm thông tin

c)

Các diễn đàn chỉ cho phép người quản trị đăng các mẩu tin

d)

Các diễn đàn cho phép người dùng đăng các mẩu tin và gửi phản hồi

110.

Đâu là một kỹ thuật vượt qua các bộ lọc XSS?

a)

Thêm ký tự đặc biệt để tạo mã động

b)

Đưa script vào dữ liệu

c)

Sử dụng các ký tự mã hóa

d)

Sử dụng chữ hoa

111.

Đâu KHÔNG phải là một dạng của Lỗi cấu hình an ninh?

a)

Thông báo lỗi

b)

Cấu hình ngầm định không an toàn hoặc không đầy đủ

c)

Lưu trữ trên đám mây mở

d)

HTTP header cấu hình sai

112.

Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?

a)

Lỗ hổng trong kết thúc phiên

b)

Lỗ hổng trong ánh xạ token sang phiên

c)

Không giới hạn phạm vi sử dụng token phiên

d)

Không giới hạn phạm vi sử dụng cookie

113.

Đâu KHÔNG phải là một mô hình phát triển ứng dụng web an toàn?

a)

CLASS

b)

CLASP

c)

SAMM

d)

BSIMM

114.

Đâu là một dạng tấn công XSS?

a)

DOM-based/Locale XSS

b)

DOM-based/Local XSS

c)

COM-based/Locale XSS

d)

COM-based/Local XSS

115.

Tấn công DOM-Based XSS liên quan đến việc các mã script máy khách trong một trang web sử dụng các đối tượng của DOM, như...

a)

document.URL và document.table

b)

document.div và document.location

c)

document.URL và document.div

d)

document.URL và document.location

116.

Ứng dụng web sinh một chuỗi nhận dạng cho mỗi phiên làm việc, được gọi là Session ID hay Token và gửi cho trình duyệt web. Trình duyệt web nhận được Session ID hay Token lưu trong cơ sở dữ liệu của mình dưới dạng một...

a)

Token

b)

Cookies

c)

Cookie

d)

Session ID

117.

Các điểm yếu trong sinh token phiên làm việc web bao gồm:

a)

Token phiên có nghĩa, Token phiên đơn giản.

b)

Token phiên có nghĩa, Token phiên dễ đoán.

c)

Token phiên kích thước ngắn, Token phiên dễ đoán.

d)

Token phiên kích thước ngắn, Token phiên đơn giản.

118.

Một hệ thống điều khiển truy nhập có thể được cấu thành từ 3 dịch vụ, gồm...

a)

Xác thực, Trao quyền, Quản lý.

b)

Nhận thực, Trao quyền, Quản trị.

c)

Xác thực, Trao quyền, Quản trị.

d)

Xác thực, Chia quyền, Quản trị.

119.

Đâu là chuỗi duyệt đường dẫn cho phép truy cập file chứa danh sách tên người dùng kèm mật khẩu?

a)

a.       ../etc/password

b)

a.       ../../../../etc/shadow

c)

a.       ../etc/shadow

d)

a.       ../../etc/password

120.

Một số vấn đề bảo mật cần xem xét thực hiện trong định hướng thiết kế ứng dụng web an toàn gồm...

a)

. Mật mã, Quản lý khóa, Xử lý các tham số, Quản lý các ngoại lệ

b)

Mã hóa, Quản lý phiên, Xử lý các tham số, Quản lý các ngoại lệ

c)

Mật mã, Quản lý khóa, Xử lý các tham số, Quản lý các ngoại lệ

d)

. Mã hóa, Quản lý phiên, Xử lý các đầu vào, Quản lý các biến nhớ

121.

Câu lệnh SQL nào tin tặc thường sử dụng trong tấn công chèn mã SQL để đánh cắp các thông tin trong cơ sở dữ liệu?

a)

SELECT UNION

b)

UNION INSERT

c)

UNION SELECT

d)

INSERT SELECT

122.

Tấn công khai thác lỗi XXE xảy ra khi một số bộ xử lý tài liệu XML cũ hoặc được cấu hình kém xử lý các tài liệu XML có chứa tham chiếu đến các...

a)

mã bên ngoài

b)

mã bên trong

c)

thực thể bên ngoài

d)

thực thể bên trong

123.

Biện pháp phòng chống để giảm rủi ro khi duyệt web "tạo 1 tài khoản riêng trên máy khách để chạy 1 trình duyệt làm việc với các website cung cấp các dịch vụ quan trọng, như dịch vụ tài chính, ngân hàng và không sử dụng tài khoản này để truy cập các trang thông thường" có tên là...

a)

Tor

b)

Cô lập trình duyệt

c)

DNSSEC

d)

Duyệt web an toàn

124.

Một trong những định hướng cấu hình máy chủ web an toàn là...

a)

Thiết lập cấu hình theo các hướng dẫn tăng cường an ninh cho máy chủ và các ứng dụng web.

b)

Thiết lập các tham số cấu hình theo các hướng dẫn tăng cường an ninh cho máy chủ và các ứng dụng web

c)

Thiết lập các tham số cấu hình theo các hướng dẫn an ninh cho máy chủ và các ứng dụng web.

d)

Thiết lập cấu hình theo các hướng dẫn an ninh cho máy chủ và các ứng dụng web

tiếp

125.

Máy chủ nhận dạng người dùng web thông qua địa chỉ IP và thông tin của...

a)

tài khoản của người dùng.

b)

máy khách web.

c)

trình duyệt web.

d)

hệ điều hành máy khách.

126.

Đâu là các lỗ hổng thường gặp trong phần mềm máy chủ web?

a)

Lỗ hổng SQLi, lỗ hổng cho phép duyệt đường dẫn, lỗ hổng trong mã hóa và chuẩn hóa.

b)

Lỗ hổng tràn bộ đệm, lỗ hổng cho phép duyệt đường dẫn, lỗ hổng CMDi.

c)

Lỗ hổng tràn bộ đệm, lỗ hổng cho phép duyệt đường dẫn, lỗ hổng trong mã hóa và chuẩn hóa.

d)

Lỗ hổng tràn bộ đệm, lỗ hổng XSS, lỗ hổng trong mã hóa và chuẩn hóa.

127.

Đâu KHÔNG phải là một khâu trong giai đoạn phát triển & triển khai ứng dụng web?

a)

Kiểm thử

b)

Lập trình

c)

Nâng cấp

d)

Thiết kế

128.

Hệ thống trong "Chiếm quyền điều khiển hệ thống" khi kẻ tấn công khai thác lỗi SQLi là...

a)

máy chủ cơ sở dữ liệu

b)

máy chủ hệ thống web

c)

máy chủ host cơ sở dữ liệu

d)

hệ thống quản trị cơ sở dữ liệu

129.

Một trong các dạng thường gặp của lỗ hổng Rò rỉ dữ liệu nhạy cảm là:

a)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTPS

b)

Máy khách web xác thực thông tin tài khoản với máy chủ sử dụng giao thức HTTP.

c)

. Thăm các trang web sử dụng giao thức HTTP.

d)

Thăm các trang web sử dụng giao thức HTTPS

130.

Đâu là một dạng tấn công XSS

a)

DOM-based/Locale XSS

b)

COM-based/Locale XSS

c)

DOM-based/Local XSS

d)

COM-based/Local XSS

131.

Đâu là một dạng tấn công XSS?

a)

Reflector XSS

b)

Reflect XSS

c)

Reflective XSS

d)

Reflected XSS

132.

Đâu là thứ tự đúng của các pha trong Microsoft SDL (Security Development Lifecycle)?

a)

Requirements, Design, Implementation, Training

b)

Requirements, Training, Design, Implementation

c)

Requirements, Design, Training, Implementation

d)

Training, Requirements, Design, Implementation

133.

Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?

a)

Không giới hạn phạm vi sử dụng token phiên

b)

Lỗ hổng trong kết thúc phiên

c)

Không giới hạn phạm vi sử dụng cookie

d)

Lỗ hổng trong ánh xạ token sang phiên

134.

Các biện pháp phòng chống tấn công XSS bao gồm:

a)

XSS firewall và XSS escap

b)

XSS firewall và XSS escape

c)

XSS filter và XSS escape

d)

XSS filter và XSS escap

135.

Giao thức bảo mật SSL/TLS hoạt động ở tầng nào trong mô hình OSI?

a)

Tầng vận chuyển

b)

Tầng trình diễn

c)

. Tầng ứng dụng

d)

Tầng phiên

136.

Trong kiến trúc của trình duyệt web, thành phần này là trung gian chuyển các đầu vào từ User Interface đến Rendering Engine

a)

Java Script Interpreter

b)

Browser Engine

c)

Networking

d)

UI Backend

137.

Liên quan đến bảo mật trình duyệt web, nếu trình cắm không được thiết kế và kiểm thử tốt, nó có thể ... của trình duyệt web.

a)

gây rò rỉ dữ liệu nhạy cảm của người dùng

b)

làm yếu hệ thống an ninh

c)

làm yếu mô hình an ninh

d)

làm suy giảm hiệu năng vận hành

138.

Đâu KHÔNG phải là một mẫu thiết kế không an toàn trong phát triển ứng dụng web?

a)

Các hành vi mơ hồ, không xác định và bất ngờ

b)

Trộn lẫn dữ liệu và mã

c)

Tin tưởng vào bên máy chủ

d)

Tin tưởng vào bên máy khách

139.

Nhiều nghiên cứu về tấn công, khai thác cho thấy thời gian trung bình cho phát hiện các vi phạm là khoảng ... ngày.

a)

150

b)

200

c)

250

d)

100

140.

Phiên làm việc web có thể bắt đầu...

a)

bằng việc truy cấp một trang web bất kỳ.

b)

bằng việc truy cập một trang mà không cần đăng nhập.

c)

. bằng thao tác đăng nhập hoặc không cần đăng nhập.

d)

bằng thao tác đăng nhập.

141.

Đâu KHÔNG phải là 1 điểm yếu trong các điểm yếu trong quá trình sử dụng token phiên làm việc web?

a)

Rò rỉ token trên mạng

b)

Token bị đánh cắp từ phía máy khách

c)

Rò rỉ token trong ghi logs

d)

Token bị đánh cắp từ phía máy chủ

142.

Đâu là các cơ chế đảm bảo an toàn xác thực ứng dụng web?

a)

Sử dụng CAPTCHA, Khóa tài khoản không sử dụng, Không sử dụng các tài khoản ngầm định.

b)

. Sử dụng CAPTCHA, Khóa tài khoản không sử dụng, Không sử dụng các tài khoản với mật khẩu yếu.

c)

Sử dụng CAPCHAR, Khóa tài khoản không sử dụng, Không sử dụng các tài khoản ngầm định.

d)

Sử dụng CAPTCHA, Khóa tài khoản ít sử dụng, Không sử dụng các tài khoản ngầm định.

143.

Một số nội dung ngầm định có thể gây rủi ro trong cấu hình máy chủ web là các tính năng ... cho người quản trị.

a)

giám sát và quản trị

b)

phân tích và kiểm thử

c)

gỡ rối và kiểm thử

d)

gỡ rối và kiểm tra

144.

Giao thức HTTPS đảm bảo được các thuộc tính nào của thông tin truyền?

a)

Bảo mật và xác thực

b)

Bí mật và toàn vẹn

c)

Bảo mật và toàn vẹn

d)

Bí mật và sẵn dùng

145.

Các điểm yếu trong sinh token phiên làm việc web bao gồm:

a)

Token phiên kích thước ngắn, Token phiên dễ đoán.

b)

Token phiên kích thước ngắn, Token phiên đơn giản.

c)

Token phiên có nghĩa, Token phiên dễ đoán.

d)

Token phiên có nghĩa, Token phiên đơn giản.

146.

Thành phần nào trong thẻ CSS có thể bị chèn mã XSS?

a)

Thành phần URI()

b)

Các thành phần width, height

c)

Bất kỳ thành phần nào

d)

 Thành phần URL()

147.

Xác thực là quá trình xác minh tính chân thực của các ... mà người dùng cung cấp.

a)

thông tin cá nhân

b)

thông tin nhận thực

c)

thông tin tài khoản

d)

thông tin nhận dạng

148.

Thành phần nào trong cây DOM của trang web có thể bị chèn mã XSS?

a)

Bản thân cây DOM

b)

Các nhánh của cây DOM

c)

Các thuộc tính của DOM

d)

Thẻ <script>

149.

Đâu KHÔNG phải là một thành phần của ứng dụng web?

a)

Web server

b)

Web session

c)

Web Application Firewall

d)

Web client