练习 / sec

安全 练习

安全 的全部练习都来自可随时对照的主题。

26项练习 离线运行
sec 测验 新题 请求携带了已经正确验证的访问令牌,订单端点仍必须决定什么? 保护 API 的请求边界:验证调用方、约束输入与资源消耗,并对每个对象、操作和返回字段执行授权。 入门 1分钟 · 来自 API 安全 sec 测验 新题 哪种设计能让一名已认证用户的配额在四个 API 实例之间保持一致? 保护 API 的请求边界:验证调用方、约束输入与资源消耗,并对每个对象、操作和返回字段执行授权。 进阶 1分钟 · 来自 API 安全 sec 预测输出 新题 这项对象级授权策略会输出什么? 保护 API 的请求边界:验证调用方、约束输入与资源消耗,并对每个对象、操作和返回字段执行授权。 入门 2分钟 · 来自 API 安全 sec 审查 AI 代码 新题 审查生成的订单更新器 保护 API 的请求边界:验证调用方、约束输入与资源消耗,并对每个对象、操作和返回字段执行授权。 高级 6分钟 · 来自 API 安全 sec 找出 bug 新题 找出订单读取器里的 bug 保护 API 的请求边界:验证调用方、约束输入与资源消耗,并对每个对象、操作和返回字段执行授权。 进阶 4分钟 · 来自 API 安全 sec 测验 新题 哪种响应契约能让获准前端读取 credentials 设为 include 的跨源 fetch 响应? CORS 让浏览器按服务端声明开放跨源响应;关键是分清同源边界、预检、凭证与独立的身份授权。 进阶 1分钟 · 来自 CORS sec 预测输出 新题 这段精确的源比较会输出什么? CORS 让浏览器按服务端声明开放跨源响应;关键是分清同源边界、预检、凭证与独立的身份授权。 入门 2分钟 · 来自 CORS sec 审查 AI 代码 新题 审查生成的 CORS 中间件 CORS 让浏览器按服务端声明开放跨源响应;关键是分清同源边界、预检、凭证与独立的身份授权。 高级 6分钟 · 来自 CORS sec 测验 新题 一个跨源表单编码 POST 未经预检便已发送,但响应没有 Access-Control-Allow-Origin。可能发生什么? CORS 让浏览器按服务端声明开放跨源响应;关键是分清同源边界、预检、凭证与独立的身份授权。 进阶 1分钟 · 来自 CORS sec 找出 bug 新题 找出 CORS 辅助函数里的 bug CORS 让浏览器按服务端声明开放跨源响应;关键是分清同源边界、预检、凭证与独立的身份授权。 进阶 4分钟 · 来自 CORS sec 测验 新题 哪项指令控制哪些父页面可以嵌入当前响应? 安全响应头把浏览器行为收束为可审查的策略;重点掌握 CSP、HSTS、MIME、嵌入权限与可靠部署。 入门 1分钟 · 来自 安全响应头 sec 测验 新题 普通 HSTS 响应本身无法关闭首次 HTTP 访问窗口,什么机制可以关闭它? 安全响应头把浏览器行为收束为可审查的策略;重点掌握 CSP、HSTS、MIME、嵌入权限与可靠部署。 进阶 1分钟 · 来自 安全响应头 sec 预测输出 新题 这个响应头构造函数会输出什么? 安全响应头把浏览器行为收束为可审查的策略;重点掌握 CSP、HSTS、MIME、嵌入权限与可靠部署。 入门 2分钟 · 来自 安全响应头 sec 审查 AI 代码 新题 审查生成的仪表盘响应 安全响应头把浏览器行为收束为可审查的策略;重点掌握 CSP、HSTS、MIME、嵌入权限与可靠部署。 高级 6分钟 · 来自 安全响应头 sec 找出 bug 新题 找出 CSP nonce 里的 bug 安全响应头把浏览器行为收束为可审查的策略;重点掌握 CSP、HSTS、MIME、嵌入权限与可靠部署。 进阶 4分钟 · 来自 安全响应头 sec 测验 新题 代码批准 DNS 答案后,把原始 URL 交给会再次解析名称的 HTTP 客户端。还存在什么问题? 不可信目标如何把服务端请求变成 SSRF,以及如何用同一策略约束校验、重定向、真实连接与出站流量。 进阶 1分钟 · 来自 服务端请求伪造 sec 测验 新题 EC2 工作负载强制使用 IMDSv2。关于它的 SSRF 防护,哪项描述准确? 不可信目标如何把服务端请求变成 SSRF,以及如何用同一策略约束校验、重定向、真实连接与出站流量。 进阶 1分钟 · 来自 服务端请求伪造 sec 预测输出 新题 URL 解析器会输出哪些 authority 字段? 不可信目标如何把服务端请求变成 SSRF,以及如何用同一策略约束校验、重定向、真实连接与出站流量。 入门 2分钟 · 来自 服务端请求伪造 sec 审查 AI 代码 新题 审查生成的 Webhook 投递函数 不可信目标如何把服务端请求变成 SSRF,以及如何用同一策略约束校验、重定向、真实连接与出站流量。 高级 6分钟 · 来自 服务端请求伪造 sec 找出 bug 新题 找出预览辅助函数里的 bug 不可信目标如何把服务端请求变成 SSRF,以及如何用同一策略约束校验、重定向、真实连接与出站流量。 进阶 4分钟 · 来自 服务端请求伪造 sec 测验 新题 一个通过格式校验的发票 ID 即将进入 SQL 查询。哪项控制保护 SQL 解释边界? 理解浏览器与服务器之间的信任边界,用输出编码、参数化查询、授权和 CSRF 防护阻断常见 Web 漏洞。 入门 2分钟 · 来自 Web 安全基础 sec 测验 新题 正确配置的 CORS 策略主要控制什么? 理解浏览器与服务器之间的信任边界,用输出编码、参数化查询、授权和 CSRF 防护阻断常见 Web 漏洞。 进阶 2分钟 · 来自 Web 安全基础 sec 测验 新题 哪项陈述最准确地说明了内容安全策略在 XSS 防护中的作用? 理解浏览器与服务器之间的信任边界,用输出编码、参数化查询、授权和 CSRF 防护阻断常见 Web 漏洞。 进阶 2分钟 · 来自 Web 安全基础 sec 预测输出 新题 这段程序的第二行会输出什么? 理解浏览器与服务器之间的信任边界,用输出编码、参数化查询、授权和 CSRF 防护阻断常见 Web 漏洞。 入门 2分钟 · 来自 Web 安全基础 sec 审查 AI 代码 新题 审查生成的发票更新器 理解浏览器与服务器之间的信任边界,用输出编码、参数化查询、授权和 CSRF 防护阻断常见 Web 漏洞。 高级 10分钟 · 来自 Web 安全基础 sec 找出 bug 新题 找出个人资料处理器里的 bug 理解浏览器与服务器之间的信任边界,用输出编码、参数化查询、授权和 CSRF 防护阻断常见 Web 漏洞。 进阶 5分钟 · 来自 Web 安全基础