2025年移动安全工程师考试题库(附答案和详细解析)(1022).docxVIP

2025年移动安全工程师考试题库(附答案和详细解析)(1022).docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

移动安全工程师考试试卷

一、单项选择题(共10题,每题1分,共10分)

以下哪种攻击方式属于移动应用典型的客户端安全威胁?

A.DDoS攻击

B.SQL注入

C.DNS劫持

D.基站伪冒

答案:B

解析:移动应用客户端安全威胁主要针对应用本身的漏洞,如SQL注入(客户端本地数据库操作未做参数化导致);DDoS(网络层攻击)、DNS劫持(网络流量篡改)、基站伪冒(网络接入层攻击)均属于网络侧威胁,因此选B。

Android应用中,用于防止APK被反编译的核心技术是?

A.代码混淆(ProGuard/R8)

B.动态权限申请

C.沙盒机制

D.组件导出控制

答案:A

解析:代码混淆通过重命名类/方法/变量、移除无用代码等方式增加反编译后代码的可读性难度,是反编译防护的核心技术;动态权限申请(安全权限管理)、沙盒机制(数据隔离)、组件导出控制(防止组件被外部调用)均与反编译无关,故选A。

iOS应用的“沙盒机制”主要限制的是?

A.应用间的网络通信速率

B.应用对系统资源的访问范围

C.应用的后台运行时长

D.应用的广告展示频率

答案:B

解析:沙盒机制通过文件系统隔离,限制应用仅能访问自身目录下的文件和系统分配的资源(如相机、定位),防止越权访问其他应用或系统核心数据;网络速率、后台时长、广告频率由系统策略或开发者配置控制,与沙盒无关,故选B。

移动应用使用HTTPS传输数据时,若仅验证服务器证书而未校验证书链,可能导致的风险是?

A.中间人攻击(MITM)

B.重放攻击

C.缓冲区溢出

D.跨站脚本攻击(XSS)

答案:A

解析:未校验证书链可能导致攻击者使用伪造的中间证书(如自签名证书)欺骗客户端,实现中间人攻击;重放攻击(重复发送请求)、缓冲区溢出(内存操作漏洞)、XSS(前端代码注入)与证书校验无关,故选A。

以下哪种加密算法属于非对称加密?

A.AES-256

B.RSA

C.SHA-256

D.DES

答案:B

解析:非对称加密使用公钥-私钥对(如RSA),对称加密(AES、DES)使用相同密钥,SHA-256是哈希算法,故选B。

Android的“意图(Intent)”机制可能引发的安全风险是?

A.敏感数据通过隐式Intent被恶意应用截获

B.应用启动速度变慢

C.应用耗电量增加

D.应用界面布局错乱

答案:A

解析:隐式Intent(未指定目标组件)可能被恶意应用注册相同Action的组件截获,导致敏感数据泄露;启动速度、耗电量、布局错乱与Intent机制设计无关,故选A。

移动应用进行漏洞扫描时,“动态分析(DAST)”的主要特点是?

A.分析应用源代码或二进制文件

B.在真实运行环境中测试

C.无需安装应用即可检测

D.仅能发现代码逻辑漏洞

答案:B

解析:动态分析(DAST)通过运行应用并模拟用户操作,在真实环境中检测运行时漏洞(如SQL注入、命令注入);静态分析(SAST)分析代码或二进制,无需运行;动态分析需安装应用,可发现运行时漏洞,故选B。

iOS应用若未开启“ATS(AppTransportSecurity)”,默认允许的网络协议是?

A.HTTPS1.2

B.HTTP

C.WebSocket

D.FTP

答案:B

解析:ATS默认强制使用HTTPS,若关闭则允许HTTP明文传输;HTTPS1.2是ATS支持的安全协议,WebSocket和FTP与ATS无关,故选B。

移动设备丢失后,防止敏感数据泄露的最有效措施是?

A.开启设备找回功能(如“查找我的iPhone”)

B.设置屏幕锁(图案/密码/指纹)

C.定期备份数据

D.安装第三方杀毒软件

答案:B

解析:屏幕锁直接限制未授权用户访问设备数据,是防止物理丢失后数据泄露的核心措施;设备找回(远程抹除)是补救措施,备份(数据恢复)、杀毒软件(防恶意软件)不直接解决丢失问题,故选B。

以下哪项不属于移动应用的“运行时保护”技术?

A.反调试(Anti-Debug)

B.反模拟器检测

C.代码混淆

D.内存完整性校验

答案:C

解析:运行时保护针对应用运行状态(如调试、模拟器环境、内存篡改)进行检测;代码混淆是编译阶段的防护,属于静态保护技术,故选C。

二、多项选择题(共10题,每题2分,共20分)

以下属于Android四大组件安全风险的有?()

A.Activity导出未限制导致任意启动

B.Service未绑定权限导致被恶意调用

C.BroadcastReceiver静态注册后被广播风暴攻击

D.ContentProvider未设置读/写权限导致数据泄露

答案:ABCD

解析:四大组件(Activity/Service/BroadcastRece

您可能关注的文档

文档评论(0)

杜家小钰 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档