- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
2025年移动安全工程师考试题库(附答案和详细解析)(0906)
移动安全工程师考试试卷
一、单项选择题(共10题,每题1分,共10分)
在Android系统中,阻止应用通过运行时权限获取敏感数据的核心机制是?
A.Manifest文件声明
B.Linux用户组隔离
C.AppSandbox沙盒机制
D.Dex文件加密
答案:C
解析:
Android沙盒通过为每个应用分配唯一UID和文件系统隔离实现权限控制。A是权限声明方式但非隔离机制;B是沙盒底层实现基础而非核心名称;D涉及代码保护与权限无关。
移动端HTTPS通信中,证书绑定(CertificatePinning)的主要作用是?
A.加速SSL握手过程
B.防止中间人攻击伪造证书
C.减少服务器资源消耗
D.自动更新服务器证书
答案:B
解析:
证书绑定将特定证书指纹硬编码至客户端,避免信任伪造CA签发的证书。A/D与绑定无关;C是HTTPS优化的次要影响而非主要目的。
二、多项选择题(共10题,每题2分,共20分)
下列哪些属于移动设备双因素认证的合法要素?(多选)
A.用户预设的6位数字PIN码
B.设备内置指纹传感器扫描
C.SIM卡的ICCID序列号
D.用户行为画像分析结果
答案:ABD
解析:
双因素需包含知识因子(A)、拥有因子(B)、生物特征/行为因子(D)。C属于设备标识而非认证因子,若未绑定用户信息则不构成认证要素。
Android组件安全配置错误的是?(多选)
A.activityandroid:exported=false
B.对ContentProvider设置URI权限
C.BroadcastReceiver接收敏感命令无权限校验
D.私有Service未设置Intent过滤器
答案:CD
解析:
C未校验发送方权限会导致未授权命令执行;D未设intent-filter时默认exported=false,但显式声明更安全。A配置正确阻止外部访问;B是标准安全实践。
三、判断题(共10题,每题1分,共10分)
iOS应用在非越狱设备上无法进行动态调试。
答案:错误
解析:
通过开发者证书签名的应用可在Xcode附加LLDB调试器,动态调试不依赖越狱状态。
WebView启用JavaScriptInterface可能导致远程代码执行漏洞。
答案:正确
解析:
当JS桥接方法暴露敏感功能且未校验调用来源时,恶意网页可通过反射调用Java方法触发RCE。
四、简答题(共5题,每题6分,共30分)
简述移动应用数据存储的三大风险点及对应防护措施。
答案:
第一,敏感数据明文存储(如SharedPreferences),采用密钥库加密;第二,日志泄露敏感信息(如AccountID),关闭调试日志输出;第三,剪贴板缓存密码,使用专用输入控件并自动清除剪贴板。
解析:
风险点覆盖存储介质、日志、运行时环境三层面,对应措施需具体到技术方案(如KeyStore),并强调自动清除等工程实践。
五、论述题(共3题,每题10分,共30分)
结合实例论述移动应用安全架构设计的核心原则及实现路径。
答案:
论点一:纵深防御
前端防逆向(ProGuard+VMP加固)、传输层双向证书校验(如OkHttp证书锁定)、服务端鉴权(OAuth2.0+RBAC)。以银行APP为例,关键交易需叠加设备绑定+生物认证。
论点二:最小权限原则
Android运行时权限动态申请(如仅在使用时请求位置权限),后台服务按需启动。网约车APP仅在行程中访问位置。
结论:
多层级防护需结合技术工具(如WAF)与架构设计(微服务API网关),并通过自动化扫描持续验证。
解析:
原则需对应具体技术栈(VMP/OAuth等),实例需体现行业特性(银行/网约车),路径需包含持续验证机制。
(其余论述题同理展开)…
试卷特点说明
1.知识覆盖:涵盖系统安全(沙盒/越狱)、密码学(HTTPS/加密)、开发安全(组件/API设计)、攻防技术(调试/逆向)等移动安全核心领域
2.难度梯度:单选判断侧重基础概念,多选简答考察技术细节,论述题聚焦架构设计与威胁应对
3.干扰项设计:如多选题将”SIM卡序列号”与合法认证因子混合,既符合常识迷惑性又明确区分认证要素属性
4.解析深度:判断题解析揭示iOS动态调试与越狱的解耦关系;论述题解析要求实例匹配技术方案(如网约车的位置权限动态管理)
您可能关注的文档
- 2025年影视编导职业资格考试题库(附答案和详细解析)(0903).docx
- 2025年注册策划师考试题库(附答案和详细解析)(0906).docx
- 2025年注册电气设备评估师考试题库(附答案和详细解析)(0903).docx
- 2025年注册策划师考试题库(附答案和详细解析)(0904).docx
- 2025年健康评估师考试题库(附答案和详细解析)(0905).docx
- 2025年注册验船师考试题库(附答案和详细解析)(0904).docx
- 2025年房地产经纪人职业资格考试题库(附答案和详细解析)(0906).docx
- 2025年注册公用设备工程师考试题库(附答案和详细解析)(0906).docx
- 2025年亚马逊云科技认证考试题库(附答案和详细解析)(0905).docx
- 2025年注册金融工程师(CFE)考试题库(附答案和详细解析)(0905).docx
- 2025年国际会展管理师考试题库(附答案和详细解析)(0906).docx
- 2025年虚拟现实开发工程师考试题库(附答案和详细解析)(0906).docx
- 2025年脑机接口研究员考试题库(附答案和详细解析)(0904).docx
- 2025年注册照明设计师考试题库(附答案和详细解析)(0905).docx
- 2025年审计专业技术资格考试题库(附答案和详细解析)(0906).docx
- 2025年信用管理师考试题库(附答案和详细解析)(0903).docx
- 2025年造价工程师考试题库(附答案和详细解析)(0906).docx
- 2025年美国注册管理会计师(CMA)考试题库(附答案和详细解析)(0904).docx
- 2025年心理咨询师考试题库(附答案和详细解析)(0901).docx
- 2025年区块链审计师考试题库(附答案和详细解析)(0901).docx
最近下载
- 液体伤口敷料产品技术要求标准2023版.docx VIP
- 《水利工程外观质量评定规程DB34∕T 4010-2021》知识培训.pptx VIP
- DLT741-2023年架空送电线路运行规程.docx
- 并网光伏电站项目工程现场电气二次施工方案.doc
- 英语新课标背景下:非纸笔测试在小学英语期末评价中的实践研究.pdf VIP
- 股市实战绝技汇总篇(精华).doc VIP
- 历年行情的十大牛股.doc VIP
- 安徽省六校联考暨安徽六校教育研究会2026届高三入学素质检测-物理试卷答案.docx VIP
- 基于Ansys CFX的风扇叶片双向流固耦合分析.docx VIP
- (高清版)DB1307∕T 334-2020 蛋鸡无抗养殖技术规范.pdf VIP
文档评论(0)