Font size
WorksheetsPractice Questions: Web Development Fundamentals (Q1-Q10)
Total questions: 129
Worksheet time: 1hrs 5mins
Điểm khác biệt quan trọng nhất của AJAX so với cách tải trang truyền thống là gì?
Cho phép cập nhật một phần trang web mà không cần tải lại toàn bộ
Cho phép cập nhật toàn bộ trang web với tốc độ nhanh hơn mà không cần tải lại từ server
Thay thế hoàn toàn JavaScript trong phát triển web
Cho phép thay đổi nội dung trang web mà không cần kết nối với server
Cấu trúc cơ bản của một đoạn mã AJAX (sử dụng XMLHttpRequest) thường bao gồm bước nào sau đây?
Khởi tạo biến toàn cục, nạp lại toàn bộ trang, xử lý dữ liệu bằng SQL
Tạo form HTML, gửi trực tiếp dữ liệu qua CSS, nhận hồi từ DOM
Viết mã JavaScript thuần, bỏ qua kết nối server, cập nhật dữ liệu ngay trên client
Khởi tạo đối tượng, mở kết nối, gửi yêu cầu, xử lý phản hồi
Trong ứng dụng AJAX với PHP, phương thức nào sau đây sẽ chuyển đổi một chuỗi JSON thành một đối tượng PHP?
json_encode()
serialize()
json_decode()
unserialize()
Lệnh nào sau đây được dùng để tạo một dự án Laravel mới?
laravel start new project
php laravel new
php artisan make:project
composer create-project --prefer-dist laravel/laravel
Khai báo chính xác của một cặp NAME/VALUE trong JSON là gì?
“teacher”: {
"teacher" { name: "Trần Văn Bình", department: "An toàn thông tin" }
teacher: { name : "Trần Văn Bình", department : "An toàn thông tin" }
"teacher": { "name": "Trần Văn Bình", "department": "An toàn thông tin" }
Sai, View nên thực hiện truy vấn cơ sở dữ liệu
Sai, không thể dùng include_once trong Controller
Sai, Controller không nên truy cập trực tiếp vào cơ sở dữ liệu; Model nên xử lý truy vấn
Đúng
Điều gì xảy ra khi người dùng thực hiện một hành động (ví dụ: nhấn nút) trong ứng dụng dùng MVC?
View sẽ tự động cập nhật dữ liệu từ cơ sở dữ liệu
Tất cả các thành phần đều hoạt động đồng thời
Model trực tiếp hiển thị giao diện cho người dùng
Controller xử lý hành động, tương tác với Model, và cập nhật View
Cho đoạn mã JavaScript: let txt = ""; for (i = 0; i < 10; i++) { if (i == 5) { continue; } txt += i; } Kết quả của biến txt sau khi thực thi đoạn mã này là gì?
Không thoát khỏi vòng lặp
01234
012346789
012346789
Thẻ HTML nào được dùng để tạo liên kết mở ứng dụng email tới địa chỉ abc@actvn.com?
<mail href="abc@actvn.com">
<a href="abc@actvn.com">abc@actvn.com</a>
<mail>abc@actvn.com</mail>
<a href="mailto:abc@actvn.com">
Phương thức HTTP nào dùng để tạo mới một tài nguyên trong RESTful Web Service?
PUT
POST
GET
DELETE
dbl-click
dblclick
doubleclick
double-click
Trong JavaScript, phương thức nào dùng để gỡ bỏ một sự kiện đã gắn với phần tử?
deleteEventListener()
removeEventListener()
removeListener()
removeEvent()
Trong JavaScript, lệnh nào trả về phần tử đầu tiên trong mảng và đồng thời xóa phần tử đó khỏi mảng?
Shift
Push
Pop
Reverse
each x of fruits
x of fruits
each x in fruits
x in fruits
Trong Laravel, phương thức nào dùng để lưu một model mới hoặc cập nhật model hiện có?
push()
insert()
save()
store()
Trong PHP (MySQLi), cặp phương thức nào dùng để nhận dữ liệu trả về từ câu truy vấn cơ sở dữ liệu?
get_array() và get_column()
fetch_array() và fetch_row()
fetch_array() và fetch_column()
get_array() và get_row()
Lệnh nào dùng để tạo Controller trong Laravel?
php artisan make:controller MyController
php artisan build:controller MyController
php artisan create:controller MyController
php artisan controller:create MyController
Trong AJAX (XMLHttpRequest), sự kiện nào dùng để kiểm tra trạng thái của yêu cầu?
onload
onreadystatechange
onrequest
onstatechange
"undefined"
Thông báo lỗi
"" (chuỗi rỗng)
"KMA"
Trong PHP PDO, phương thức nào dùng để tạo một câu truy vấn chuẩn bị trước (Prepared Statement)?
exec()
execute()
query()
prepare()
Trong Laravel, cách nào để chuyển hướng kèm thông báo thành công dạng session?
return redirect()->message('Success!');
return redirect()->notify('Success!');
return redirect()->with('status', 'Success!');
return redirect()->flash('Success!');
Phương thức DOM nào dùng để thêm hoặc thay đổi thuộc tính của một phần tử?
createAttribute()
getAttribute()
setAttribute()
replaceAttribute()
Model
View
Controller
Router
Câu 24. Lệnh PHP nào sau đây được sử dụng để đảm bảo cookie được truyền qua kết
nối an toàn?
setcookie("cookie_name", "value", time() + 3600, "/", "example.com", false, true)
setcookie("cookie_name", "value", time() + 3600, "/", "example.com", false, false)
setcookie("cookie_name", "value", time() + 3600, "/", "example.com", false, false)
setcookie("cookie_name", "value", time() + 3600, "/", "example.com", true, false)
AJAX làm việc với dữ liệu JSON trong PHP như thế nào?
Dữ liệu có thể được mã hóa và giải mã bằng json_encode() và json_decode() trong PHP
AJAX chỉ hỗ trợ XML
AJAX không hỗ trợ JSON
PHP không hỗ trợ JSON
Trong MVC, Controller đảm nhiệm vai trò chính nào?
Điều hướng yêu cầu từ người dùng đến đúng Model hoặc View
Tạo và quản lý giao diện người dùng
Không có vai trò cụ thể trong MVC
Kết nối trực tiếp với cơ sở dữ liệu để lấy dữ liệu
Trong PHP, "trait" là gì?
Một kiểu dữ liệu dùng để biểu diễn đối tượng
Một kiểu dữ liệu mới trong PHP 7
Một kiểu dữ liệu dùng để biểu diễn mảng
Cơ chế để chia sẻ các phương thức giữa các lớp
Tìm bản ghi trong bảng products có khóa chính là 5 và in ra tên sản phẩm nếu tìm thấy
Tìm tất cả sản phẩm có ID lớn hơn 5
Tìm tất cả sản phẩm có ID khác 5 và in tên của chúng
Tìm 5 sản phẩm trong bảng và in ra tên
Trong AJAX với XMLHttpRequest, phương thức nào dùng để gửi yêu cầu tới máy chủ?
xhr.execute()
xhr.dispatch()
xhr.send()
xhr.submit()
Phương thức createElement() trong DOM có chức năng chính nào?
Sinh ra phần tử ngẫu nhiên dựa trên định nghĩa HTML
Tạo bản sao của phần tử đã tồn tại và gán vào cuối tài liệu
Khởi tạo một phần tử văn bản mới và chèn trực tiếp vào cây DOM
Tạo một node phần tử mới trong tài liệu để có thể gắn vào cây DOM
Trong PHP, cách nào khởi tạo đối tượng SimpleXMLElement từ dữ liệu XML có trong biến $data?
xml=newSimpleXMLElement( data);
xml=simplexmlloadstring( data);
xml=newcreateSimpleXMLElement( data);
xml=simplexmlloadstring( data);
I love arsenal I love manc
I love arsenal I love manc I love manu
I love arsenal
Error
Trong PHP, cú pháp nào hiển thị "Hello World" ra màn hình hợp lệ?
echo "Hello World";
alert("Hello World");
"Hello World";
Document.Write("Hello World");
Trong Blade Template của Laravel, chỉ thị @yield dùng để làm gì?
Gọi một phương thức trong Controller
Tạo một biến trong Blade
Hiển thị nội dung của một section đã được xác định trước đó
Định nghĩa một section mới trong Blade
Trong DOM, tài liệu HTML được biểu diễn dưới dạng nào?
Một tập hợp danh sách tuyến tính chứa các phần tử của tài liệu
Một cây nút (node tree) mà mỗi phần tử là một node trong cấu trúc phân cấp
Một mảng phẳng chứa tất cả thẻ HTML
Một chuỗi văn bản nối dài toàn bộ nội dung
Trong kiến trúc MVC, thành phần View đảm nhiệm chức năng nào sau đây?
Truy vấn và thao tác dữ liệu từ cơ sở dữ liệu
Hiển thị dữ liệu và giao diện cho người dùng
Định tuyến URL đến Controller
Đóng gói logic nghiệp vụ cốt lõi
Khi thiết lập cookie an toàn, vì sao nên bật tham số httpOnly (tham số cuối cùng là true) cùng với secure?
Để cookie chỉ được truyền qua HTTP và không thể truy cập bằng JavaScript, giảm nguy cơ XSS
Để tăng dung lượng lưu trữ của cookie
Để cho phép cookie chia sẻ giữa các domain khác nhau
Để đặt thời gian hết hạn tự động về mặc định
Khái niệm nào mô tả đúng cấu trúc DOM của một tài liệu HTML?
Một cấu trúc tuần tự từng dòng văn bản
Một cấu trúc cây phân cấp với phần tử biểu diễn bằng node
Một mảng với chỉ số riêng biệt cho mỗi phần tử
Một tập hợp các kiểu CSS
Với jQuery, cú pháp nào thay đổi nội dung của phần tử
$("#content").append("Hello World")
$("#content").val("Hello World")
$("#content").text("Hello World")
$("#content").html("Hello World")
Trong Laravel, phương thức nào dùng để lưu một bản ghi model User vào cơ sở dữ liệu?
insert()
push()
save()
store()
Cú pháp jQuery nào thêm class mới tên là "active" vào phần tử có biến tham chiếu là $element?
( element).addClass('active')
( element).class("active")
$("#element").css("active")
$("#element").attr("class","active")
Giao thức nào thường dùng để gọi Web Service?
HTTP/HTTPS
Telnet
SMTP
FTP
Cú pháp nào giúp bắt lỗi ngoại lệ (exception) trong PHP?
try { } throw ()
try { } catch { }
catch(Exception $e) { }
try { } catch(Exception $e) { }
Lệnh nào tạo cookie trong PHP với thời gian hết hạn là hiện tại cộng 3600 giây?
define_cookie("name","value", time() + 3600)
setcookie("name","value", time() + 3600)
cookie("name","value", time() + 3600)
create_cookie("name","value", time() + 3600)
Phương thức nào trong PHP dùng để lấy số dòng ảnh hưởng bởi một truy vấn SELECT (số dòng kết quả)?
affected_rows()
fetch_rows()
mysqli_row_count()
mysqli_num_rows()
Cho đoạn jQuery: X.click(function(){ $("p").hide(); }); Hãy chọn thay thế phù hợp cho X để khi click vào một nút sẽ ẩn tất cả phần tử
.
$(button)
$(p)
$("button")
$("p")
Trong JavaScript, phương thức nào loại bỏ khoảng trắng ở đầu và cuối chuỗi?
clean()
removeSpace()
trim()
strip()
Trong CSS, thuộc tính nào cho phép từ dài được ngắt dòng và chuyển sang dòng tiếp theo?
text-wrap: break-word;
text-wrap: force;
text-width: set;
word-wrap: break-word;
Giá trị của biến x, y là: 5 và\nCác giá trị của x, y là: 5 và
Giá trị của biến x, y là: 5\nCác giá trị của x, y là: 5 và 10
Giá trị của biến x, y là:\nCác giá trị của x, y là:
Giá trị của biến x, y là: 5 và 10\nCác giá trị của x, y là: 5 và 10
Trong Laravel Blade, chỉ thị nào được dùng để khai báo vùng nội dung sẽ được chèn từ layout khác?
@section
@yield
@extends
@include
Giao thức nào phổ biến để triển khai Web Services an toàn trên Internet?
HTTP
FTP
HTTPS
SMTP
Trong PHP, cấu trúc nào được dùng để xử lý ngoại lệ?
if...else
try...catch
switch...case
do...while
Hàm PHP nào dùng để tạo cookie gửi đến trình duyệt?
createcookie()
cookie_set()
setcookie()
makecookie()
Trong MySQLi, thuộc tính/phương thức nào trả về số lượng dòng của kết quả truy vấn SELECT?
$result->rowsCount()
mysqli_rows()
$result->num_rows
count($result)
Trong JavaScript, phương thức nào loại bỏ khoảng trắng ở đầu và cuối chuỗi?
strip()
trim()
clean()
slice()
DOM (Document Object Model) được mô tả chính xác nhất là gì?
Mô hình chuẩn hoá tổ chức nội dung web
Mô hình định nghĩa cách truy cập và thao tác với tài liệu HTML/XML
Kiến trúc kết nối dữ liệu giữa HTML, CSS và JavaScript
Cơ chế ánh xạ cấu trúc trang web thành các đối tượng trong trình duyệt
div
menu
tab
nav
Trong mô hình MVC, muốn thay đổi giao diện mà không thay đổi logic nghiệp vụ, bạn cần chỉnh sửa thành phần nào?
Model
Controller
View
Tất cả các thành phần
Khai báo 1 đúng
Khai báo 2 đúng
Cả hai khai báo đều sai
Cả hai khai báo đều đúng
Phương thức nào dùng để chuyển hướng kèm thông báo thành công trong ví dụ: return redirect()->...?
flash('Success!')
notify('Success!')
message('Success!')
with('status','Success!')
document.querySelectorAll("div") trả về gì?
Tất cả các phần tử div trong tài liệu
Tất cả các phần tử có class là div
Một HTMLCollection chứa các phần tử
Chỉ một phần tử
Controller
Router
Model
View
Thành phần nào trong MVC chịu trách nhiệm nhận và xử lý yêu cầu từ người dùng?
View
Controller
Middleware
Model
Trong CSS, để chọn thẻ
$name
#name
name
.name
Trong PHP, siêu biến nào chứa thông tin về tiêu đề, đường dẫn và vị trí tập lệnh hiện tại?
$_GET
$_SERVER
$_SESSION
$GLOBALS
Trong mô hình REST, phương thức HTTP nào thường dùng để lấy dữ liệu từ Web Service?
DELETE
POST
GET
PUT
['name' => $name]
compact('name')
with('name', $name)
Cả A, B và C đều đúng
Lệnh nào dưới đây thường được dùng để xóa một cookie trong PHP?
unset($_COOKIE['cookie_name']);
setcookie("cookie_name", "", time() + 3600);
deletecookie("cookie_name");
setcookie("cookie_name", "", time() - 3600);
Trong đoạn mã AJAX sử dụng XMLHttpRequest, phương thức nào dùng để thiết lập tiêu đề Authorization cho yêu cầu HTTP?
xhr.setHeader("Authorization", "Bearer token");
xhr.addHeader("Authorization", "Bearer token");
xhr.setRequestHeader("Authorization", "Bearer token");
xhr.header("Authorization", "Bearer token");
Trong PHP, để kiểm tra xem một biến đã được khởi tạo hay tồn tại, nên dùng hàm nào?
defined()
var_exists()
exists()
isset()
Điểm khác biệt chính giữa REST và SOAP theo mô tả trong tài liệu là gì?
SOAP không hỗ trợ bảo mật còn REST có
SOAP nhanh hơn REST
REST nhẹ hơn, dùng JSON hoặc XML; SOAP phức tạp hơn, dùng XML
REST chỉ chạy trên Windows, SOAP chạy trên mọi hệ điều hành
Khi kết nối cơ sở dữ liệu MySQL bằng PDO trong PHP, phương thức nào được dùng để thực thi truy vấn đã chuẩn bị (prepared statement)?
exec()
execute()
pdo_query()
query()
Trong jQuery/DOM, cú pháp nào thay đổi nội dung phần tử
$("#content").val("Hello World")
$("#content").append("Hello World")
$("#content").text("Hello World")
$("#content").html("Hello World")
Trong mô hình REST, phương thức HTTP nào dùng để lấy dữ liệu từ Web Service (nhấn mạnh nhắc lại khái niệm)?
DELETE
GET
POST
PATCH
Trong Laravel, cách nào đúng để truyền dữ liệu biến $name sang view "welcome"?
return view('welcome')->with('name',$name);
return view('welcome',compact('name'));
return view('welcome',['name'=>$name]);
Tất cả các cách trên đều đúng
Để xóa cookie trong PHP đúng cách (khi đang có cookie tên "user"), ta nên làm gì?
unset($_COOKIE['user']);
setcookie('user','',time()+3600,'/');
setcookie('user','',time()-3600,'/');
$_COOKIE['user']=null;
Trong AJAX (XMLHttpRequest), phương thức nào dùng để thiết lập tiêu đề yêu cầu HTTP?
setHeader()
addRequestHeader()
setRequestHeader()
configHeader()
Trong HTML, thuộc tính nào của thẻ dùng để tạo liên kết đến một URL?
src
href
link
url
Trong JavaScript, câu lệnh var element = document.createElement("p"); có ý nghĩa gì?
Lấy phần tử
đầu tiên trong tài liệu
Tạo một đối tượng
mới nhưng chưa được thêm vào DOM
Tạo đoạn văn bản mới và thêm vào trang
Thay thế phần tử
đầu tiên trong tài liệu
Trong PHP, hàm nào dùng để tạo cookie?
createcookie()
makecookie()
getcookie()
setcookie()
Báo lỗi vì không có get_result()
In ra tên của người dùng có id = 1
Báo lỗi vì chưa đóng kết nối
Báo lỗi vì bind_result() không dùng với SELECT
Laravel xử lý các phương thức PUT, PATCH, DELETE trong form HTML bằng cách nào?
Thông qua session của người dùng
Thông qua một trường ẩn (hidden input) với tên _method
Thông qua directive @secure
Thông qua @csrf token
Phát biểu nào sau đây sai về XML?
XML quy định người dùng phải tuân theo các thẻ riêng mà XML đã định nghĩa sẵn
XML được xây dựng theo dạng cây, phải có tối thiểu một nút gốc
XML được hỗ trợ trong các trình duyệt phổ biến hiện nay
Các thẻ XML khác giống với HTML: tag, data, attribute
Hello World
Hello World!
Array ([0] => Hello [1] => World!)
HelloWorld!
Lệnh nào dùng để đóng kết nối MySQLi trong PHP?
mysql_close()
close()
mysqli_disconnect()
mysqli_close()
Trong PHP, lệnh nào dùng để xóa biến phiên làm việc (session variable) có khóa "key"?
remove_session("key");
session_destroy("key");
delete($_SESSION["key"]);
unset($_SESSION["key"]);
Trong jQuery, sự kiện nào được dùng để kích hoạt hành động khi người dùng nhấp đúp chuột?
dbl-click
dblclick
double-click
doubleclick
Web Service được định nghĩa đúng nhất là gì?
Phần mềm thực hiện tương tác dữ liệu với phần mềm khác qua các giao thức web
Phần mềm thực hiện tương tác dữ liệu với phần mềm khác qua giao thức một trình duyệt
Phần mềm thực hiện giao tiếp với người dùng thông qua một trình duyệt
Phần mềm thực hiện giao tiếp với người dùng thông qua các giao thức web
var voteable = (age<18)? "Quá trẻ":"Đủ tuổi";
var voteable = (age<18)? "Quá trẻ":"Đủ tuổi"
var voteable = (age<18)? "Quá trẻ" : "Đủ tuổi";
var voteable = (age<18)? "Quá trẻ":"Đủ tuổi";
Trong Laravel Blade, cách nào để kế thừa layout master.blade.php?
@parent('master')
@layout('master')
@include('master')
@extends('master')
Trong PHP, phát biểu "cách duy nhất để xuất văn bản là sử dụng echo" là đúng hay sai?
Đúng
Sai
Biện pháp an toàn phần mềm ở giai đoạn "Phát triển" gồm các hoạt động nào?
Threat Modeling, Security Design Pattern, Secure Coding, Testing for Security, Secure deployment
Threat Modeling, Security Design Pattern, Secure Coding, Testing for Security
Threat Modeling, Security Design Pattern
Threat Modeling, Security Design Pattern, Secure Coding
Biện pháp nào ngăn chặn tấn công CSRF khi hacker gắn yêu cầu rút tiền giả mạo lên trình duyệt người dùng?
Kiểm tra HTTP Referer Header
Sử dụng CSRF Token
Yêu cầu nhập lại mật khẩu khi thực hiện giao dịch
Chặn JavaScript trong trình duyệt
Khi thiết lập httpOnly=true cho cookie thì điều gì xảy ra?
Trình duyệt không được truy cập cookie bằng JavaScript
Trình duyệt chỉ sử dụng phương thức HTTP
Cookie chỉ truyền qua kết nối an toàn
Trình duyệt bị tắt JavaScript
Mục đích thường gặp của tấn công Cross-Site Scripting (XSS) là gì?
Tấn công máy chủ và xóa dữ liệu
Làm chậm tốc độ tải trang web
Đánh cắp thông tin nhạy cảm từ trình duyệt người dùng
Đánh cắp mật khẩu từ cơ sở dữ liệu
Trong triển khai ứng dụng web an toàn, những nội dung nào là cần thiết?
Cả lựa chọn A, B, C đều đúng
Cấu hình an toàn (bao gồm TLS), cập nhật HĐH và các thành phần, gỡ bỏ thành phần không cần thiết
Cấu hình WebApp với các tùy chọn an toàn
Thiết lập cơ chế an toàn trên WebServer và thiết bị mạng (Firewall, IDS/IPS, WAF, Reverse Proxy, Load Balancer...)
Hàm PHP nào chuyển đổi tất cả ký tự có thể biểu diễn dưới dạng HTML entity?
utf8_encode()
htmlspecialchars()
htmlentities()
addslashes()
Trong jQuery, để làm văn bản in đậm cho tất cả phần tử
, thuộc tính CSS nào cần áp dụng?
font-weight: normal
font-weight: bold
text-style: bold
font-style: bold
Trong PHP, hàm explode() được dùng để làm gì?
Ghép các phần tử mảng thành chuỗi
Tách chuỗi thành mảng dựa trên một ký tự phân tách
Xóa một phần tử khỏi mảng
Sắp xếp mảng theo thứ tự tăng dần
Khái niệm nào mô tả đúng nhất về Web Service?
Dịch vụ cung cấp giao diện đồ họa cho người dùng cuối
Cơ chế cho phép các ứng dụng giao tiếp qua mạng bằng các chuẩn như HTTP/JSON hoặc SOAP/XML
Một trang web tĩnh không có tương tác
Thư viện cục bộ chạy trên máy tính không kết nối Internet
Biểu thức JavaScript nào sử dụng toán tử ba ngôi (ternary) để gán 'Admin' nếu isAdmin đúng, ngược lại 'User'?
role = if(isAdmin) 'Admin' else 'User';
role = isAdmin ? 'Admin' : 'User';
role = isAdmin ?? 'Admin' : 'User';
role = isAdmin ?: 'Admin' | 'User';
Trong Laravel Blade, chỉ thị nào dùng để kế thừa từ layout cha?
@section
@yield
@extends
@include
Trong PHP, hàm nào chuyển đổi các ký tự đặc biệt thành entity HTML để an toàn khi xuất ra trình duyệt?
strip_tags()
htmlentities()
print_r()
urldecode()
Mục tiêu chính của việc phòng chống XSS là gì?
Ngăn người dùng tải tệp lớn
Ngăn chèn và thực thi mã độc hại trong nội dung web thông qua đầu vào hoặc dữ liệu hiển thị
Tối ưu hiệu năng cơ sở dữ liệu
Giảm kích thước bundle JavaScript
Dấu hiệu phổ biến cho thấy ứng dụng dễ bị tấn công CSRF là gì?
Mật khẩu lưu dưới dạng plain text
Không có token CSRF kèm theo các yêu cầu POST thay đổi trạng thái
Sử dụng cookie đã mã hóa
Giao diện không có nút Đăng xuất
Khi kiểm thử thâm nhập phát hiện ứng dụng không áp dụng Content Security Policy (CSP), nguy cơ nào tăng lên đáng kể?
Cross-Site Scripting (XSS)
Insecure Deserialization
SQL Injection
Cross-Site Request Forgery (CSRF)
Trong quy trình phát triển theo mô hình thác nước, ở giai đoạn Thiết kế cần thực hiện biện pháp an toàn nào?
Mô hình hóa hiểm họa, Kiểm thử an toàn
Mô hình hóa hiểm họa, Mẫu thiết kế an toàn
Mẫu thiết kế an toàn, Kiểm thử an toàn
Chỉ kiểm thử an toàn cuối dự án
Trong HTTP Basic Authentication, thông tin đăng nhập được mã hóa theo cơ chế nào?
SHA-256
AES
Base64
Plain text
Tình huống nào là ví dụ điển hình của lỗ hổng Security Misconfiguration?
Sử dụng phiên bản thư viện đã biết có lỗ hổng
Quản trị viên để nguyên tài khoản/mật khẩu mặc định do hệ thống cung cấp
Ứng dụng không kiểm tra ràng buộc dữ liệu nhập vào
Thông báo lỗi chung chung thay vì chi tiết kỹ thuật
Cơ chế OAuth2 chủ yếu được dùng để làm gì?
Bảo mật file trên server
Xác minh mật khẩu người dùng
Cấp quyền cho người dùng truy cập dữ liệu từ ứng dụng của bên thứ ba
Thực hiện xác thực người dùng trong ứng dụng web bằng thẻ HTML
Trong Laravel Blade, cú pháp {{ $name }} có ý nghĩa gì?
Hiển thị biến nhưng bỏ qua thẻ HTML, chỉ giữ lại văn bản
Hiển thị giá trị biến dưới dạng HTML nguyên vẹn
Chuyển biến thành chuỗi mà không thay thế ký tự đặc biệt
Hiển thị biến và tự động escape các ký tự đặc biệt thành dạng an toàn
Một nhóm tải gói thư viện JavaScript từ kho cộng đồng nhưng không kiểm tra chữ ký số nguồn phát hành. Sau đó gói bị cài mã độc đánh cắp dữ liệu người dùng. Đây là ví dụ lỗ hổng nào?
Vulnerable and Outdated Components
Software and Data Integrity Failures
Security Misconfiguration
Injection
Trong Blade, nếu biến $htmlContent = "Laravel Framework>", cú pháp nào để hiển thị HTML đậm đúng nguyên dạng (không escape)?
{{ htmlentities($htmlContent) }}
{!! $htmlContent !!}
{{ $htmlContent }}
@raw($htmlContent)
Injection là loại lỗ hổng phổ biến nào?
Liên quan đến không mã hóa đúng dữ liệu đầu ra
Liên quan đến xác thực người dùng không đúng cách
Liên quan đến việc tiêm mã vào mọi hệ thống hoặc dịch vụ
Liên quan đến quyền truy cập sai cho người dùng
Trong ngữ cảnh bảo mật cookie, thuộc tính nào giúp ngăn JavaScript truy cập nội dung cookie và giảm nguy cơ XSS đánh cắp phiên?
Secure
SameSite
HttpOnly
Path
Mục tiêu phổ biến nhất của kẻ tấn công XSS là gì?
Chiếm quyền điều khiển máy chủ web
Đánh cắp token/phiên người dùng
Phá hủy cơ sở dữ liệu
Làm nghẽn mạng nội bộ
Tình huống: Ứng dụng PHP cho phép đăng nhập bằng Google OAuth. Để tích hợp phân quyền nội bộ sau khi người dùng đăng nhập, cách nào phù hợp nhất?
Gán vai trò dựa trên email domain sau khi đăng nhập
Tạo tài khoản mới với vai trò mặc định, yêu cầu quản trị duyệt khi cần nâng quyền
Sử dụng bảng users lưu thông tin OAuth và ánh xạ với hệ thống phân quyền nội bộ
Cả (A) và (C) đều đúng
Nội dung cần triển khai để tăng cường an toàn cho ứng dụng web bao gồm những gì?
Cấu hình an toàn (TLS, cập nhật HĐH, gỡ thành phần không cần thiết)
Cấu hình WebApp với các tùy chọn an toàn
Thiết lập cơ chế an toàn trên WebServer và thiết bị mạng (WAF, IDS/IPS, Firewall, Reverse Proxy, Load Balancer)
Cả (A), (B), (C) đều đúng
Ứng dụng thương mại điện tử: Admin logout nhưng session không bị hủy, người khác vẫn truy cập URL quản trị. Đây là ví dụ của lỗ hổng nào?
Security Misconfiguration
Broken Access Control
Cryptographic Failures
Authentication Failures
Ứng dụng cho phép quản trị viên nhập tên tệp để nén thành file .zip nhưng kẻ tấn công nhập: file.txt; rm -rf /var/www/html và lệnh hệ thống bị thực thi. Đây là lỗ hổng gì?
Remote Code Execution
Security Misconfiguration
Insure Design
Injection
Cho đoạn PHP: user_input = "' OR 1=1 -- "; safe_input = addslashes(user_input); query = "SELECT * FROM users WHERE username = '$safe_input'"; Kết quả hiển thị của câu lệnh SQL là gì?
SELECT * FROM users WHERE username = "' OR 1=1 --"
SELECT * FROM users WHERE username = " ' OR 1=1 -- '
SELECT * FROM users WHERE username = " OR 1=1 -- "
SELECT * FROM users WHERE username = " ' OR 1=1 --
Mẫu an toàn (Security Pattern) được hiểu là gì?
Mô tả cách thức ngăn ngừa một hiểm họa
Thiết kế hoán thiện cho các cơ chế an toàn để chuyển đổi trực tiếp thành mã
Giải pháp tổng thể cho các vấn đề chung trong thiết kế an toàn phần mềm
Mẫu mô tả cách thức ngăn ngừa hiểm họa bằng việc sử dụng các cơ chế an toàn
Khi kiểm thử web thấy ứng dụng không đặt giới hạn kích thước tệp tải lên, nguy cơ phổ biến là gì?
Cross-Site Request Forgery (CSRF)
Directory Traversal
Cross-Site Scripting (XSS)
DoS
Mô hình tấn công minh họa việc máy chủ truy cập tài nguyên bên ngoài theo URL do kẻ tấn công cung cấp. Tên tấn công phù hợp nhất là gì?
SSRF - Server-Side Request Forgery
XSS - Cross Site Scripting
Injection
CSRF - Cross-Site Request Forgery
Kết quả của việc mô hình hóa hiểm họa là gì?
Danh mục các hiểm họa và các cơ chế an toàn
Danh mục các hiểm họa và xếp hạng mức độ ưu tiên
Danh mục các hiểm họa
Danh mục các hiểm họa và cách thức xử lý các hiểm họa
Để bảo vệ chức năng API của ứng dụng web, biện pháp nào cần áp dụng?
Mã hóa dữ liệu và signature API để đảm bảo toàn vẹn
Sử dụng xác thực API bằng keys hoặc OAuth
Phân quyền chi tiết cho mỗi API để chỉ truy cập tài nguyên cần thiết
Giới hạn chỉ quản trị mới được truy cập API
Lỗ hổng SQL Injection có thể xảy ra nếu ứng dụng không ____ các đầu vào từ người dùng trước khi chèn vào câu lệnh SQL.
Mã hóa (encrypting)
Kiểm tra kiểu dữ liệu (type-checking)
Lưu trữ (storing)
Escaping (escaping)
Vì sao xử lý hợp thức dữ liệu ở client là chưa đủ?
Dữ liệu có thể thay đổi trong quá trình truyền nếu không có HTTPS
Người dùng có thể tắt JavaScript hoặc chỉnh sửa request trước khi gửi lên server
Kiểm tra client chủ yếu phục vụ trải nghiệm người dùng
Hợp thức dữ liệu client chỉ hoạt động trong Chrome
Trong hệ thống quản lý dự án, mỗi nhóm nhiều thành viên có quyền riêng với tài liệu của họ. Cách tiếp cận kiểm soát truy cập phù hợp nhất là gì?
Dựa trên vai trò (RBAC): gán quyền theo vai trò nhóm và dự án
Mặc định công khai tài liệu, ai cũng xem được
Chỉ cấp quyền cho admin, thành viên không được truy cập
Dùng CAPTCHA để xác thực trước khi tải tài liệu
