网络安全面试题27 题
- 01 认证(Authentication)和授权(Authorization)有什么区别?
- 02 什么是点击劫持?如何防范?
- 03 暴力破解和撞库有什么区别?登录接口如何防护?
- 04 常见安全响应头有哪些?CSP、HSTS、X-Frame-Options 分别解决什么问题?
- 05 什么是 CSRF 攻击?如何防范?
- 06 什么是 DDoS 攻击?有哪些类型?如何防御?
- 07 什么是 SQL 注入?如何防范?
- 08 什么是 SSRF?服务器端请求伪造如何防范?
- 09 什么是 XSS 攻击?有哪些类型?如何防范?
- 10 什么是越权漏洞?水平越权和垂直越权有什么区别?
- 11 什么是中间人攻击?TLS 和证书如何防止 MITM?
- 12 什么是重放攻击?接口如何用时间戳、Nonce 和签名防重放?
- 13 文件上传漏洞是什么?如何防范?
- 14 用户密码应该如何安全存储?
- 15 Cookie 和 Session 的安全属性有哪些?登录态如何防盗用?
- 16 CORS 配置有哪些安全风险?为什么 CORS 不能防 CSRF?
- 17 JWT 有哪些安全风险?生产环境如何正确使用?
- 18 接口签名为什么要做参数规范化?canonical string 应该怎么设计?
- 19 什么是证书固定(Certificate Pinning)?它解决什么问题又有什么风险?
- 20 mTLS 在零信任服务认证中怎么用?和普通 HTTPS 有什么区别?
- 21 OAuth2 的 PKCE 解决什么安全问题?为什么移动端和 SPA 推荐使用?
- 22 WAF 为什么可能被绕过?应用侧还需要做哪些防御?
- 23 同源策略到底限制什么?它和 CORS、Cookie、CSRF 的关系是什么?
- 24 网络安全日志应该记录哪些字段?如何兼顾审计和隐私?
- 25 Cookie 的 SameSite、Secure、HttpOnly 应该怎么配置?
- 26 安全限流和可用性限流有什么区别?登录接口应该如何限流?
- 27 什么是 DNS Rebinding 攻击?为什么它能访问内网服务?
没有符合条件的题目。