NEW
Font size
WorksheetsQuizz về XSS và CSRF
Total questions: 20
Worksheet time: 10mins
XSS Stored Attack còn được gọi là:
Reflected XSS
Persistent XSS
DOM-based XSS
Non-Persistent XSS
Khi nào yêu cầu CSRF được gửi lên server?
Khi người dùng không đăng nhập vào hệ thống
Khi người dùng đã xác thực truy cập vào trang web mục tiêu
Khi server nhận được request từ attacker
Khi trang web không có bảo mật HTTPS
Reflected XSS dễ bị khai thác khi nào?
Khi trang web chỉ sử dụng phương thức POST
Khi trang web không sử dụng giao thức HTTPS
Khi trang web không kiểm tra và làm sạch đầu vào người dùng
Khi người dùng sử dụng trình duyệt cũ
DOM-based XSS tấn công vào đâu?
Thay đổi dữ liệu trên server
Chèn script độc vào dữ liệu người dùng
Chuyển hướng trình duyệt đến trang web khác
Thay đổi cấu trúc DOM trên trình duyệt của nạn nhân
Biện pháp nào sau đây giúp giảm thiểu DOM-based XSS?
Sử dụng mật khẩu mạnh
Chặn các yêu cầu từ bên thứ ba
Sử dụng giao thức HTTPS để mã hóa truyền tải
Tránh sử dụng các hàm JavaScript như "innerHTML" hoặc "document.write"
XSS là viết tắt của:
Cross-Site Reflected Attack
Cross-Site Request Forgery
Cross-Site Scripting
Client-Side Scripting
Reflected XSS là:
Script độc được phản hồi ngay khi người dùng truy cập URL
Script độc được lưu trong cơ sở dữ liệu
Script độc chỉ thực thi trên trình duyệt di động
Script độc được chèn vào mã HTML của trang web
Tấn công CSRF nhằm:
Đánh cắp thông tin cá nhân
Thay đổi trạng thái trên server
Thực hiện tấn công DDoS
Lấy cắp cookie
Phương thức HTTP nào không dễ dàng bị lợi dụng trong CSRF?
DELETE
POST
GET
PUT
Điều kiện nào không gây ra tấn công XSS?
Sử dụng bộ mã hóa HTML để xử lý dữ liệu đầu vào
Chấp nhận dữ liệu từ người dùng mà không kiểm tra
Phản hồi dữ liệu người dùng trong trang HTML
Thực thi script trong trình duyệt của người dùng
CSRF là viết tắt của:
Cross-Site Script Forgery
Client-Side Request Forgery
Cross-Site Request Forgery
Cross-Site Reflected Forgery
Điều gì khiến tấn công CSRF đặc biệt nguy hiểm?
Nạn nhân không nhận thức được rằng họ đã gửi yêu cầu
CSRF chỉ xảy ra trên trình duyệt di động
CSRF yêu cầu nạn nhân nhập mật khẩu lại
Yêu cầu chỉ có thể được gửi khi người dùng không đăng nhập
CSRF Token hoạt động như thế nào?
Token được chia sẻ giữa nhiều người dùng cùng lúc
Token được lưu trong cookie và tự động gửi kèm theo mọi yêu cầu
Token được gửi lại từ server sau mỗi yêu cầu thành công
Một token duy nhất được tạo ra cho mỗi phiên và gắn vào yêu cầu từ người dùng
CSRF hoạt động như thế nào?
Kẻ tấn công gửi yêu cầu thay mặt người dùng đã xác thực tới server
Kẻ tấn công mã hóa dữ liệu của server
Kẻ tấn công thực hiện mã độc trên máy tính người dùng
Kẻ tấn công lấy cắp thông tin đăng nhập của người dùng
Biện pháp nào sau đây không giúp ngăn chặn tấn công XSS?
Kiểm tra và làm sạch đầu vào người dùng
Mã hóa HTML
Sử dụng CSP (Content Security Policy)
Sử dụng phương thức GET thay vì POST
Tấn công XSS xảy ra khi:
Website không hỗ trợ HTTPS
Dữ liệu không được kiểm tra, mã hóa, hoặc làm sạch
Người dùng nhập sai dữ liệu
Người dùng sử dụng trình duyệt cũ
Biện pháp nào sau đây giúp ngăn chặn CSRF?
Sử dụng phương thức GET thay cho POST
Không lưu trữ session
Sử dụng mã hóa dữ liệu
Sử dụng CSRF Token
Biện pháp nào giúp chống lại cả tấn công CSRF và XSS?
Sử dụng HTTPS
Giới hạn thời gian phiên làm việc
Sanitize đầu vào người dùng
Yêu cầu người dùng xác thực lại mật khẩu
Biện pháp nào sau đây giúp ngăn chặn XSS?
Mã hóa HTML và kiểm tra đầu vào người dùng
Chặn các URL từ bên thứ ba
Giới hạn quyền truy cập
Sử dụng giao thức HTTPS
XSS xảy ra khi nào?
Khi server lưu trữ các đoạn mã độc trong cơ sở dữ liệu
Khi yêu cầu GET được gửi tới server
Khi ứng dụng web chấp nhận dữ liệu không kiểm tra từ người dùng và phản hồi trong HTML
Khi người dùng không đăng nhập vào hệ thống
