- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
移动安全工程师考试试卷
一、单项选择题(共10题,每题1分,共10分)
以下哪种攻击方式属于移动应用典型的客户端安全威胁?
A.DDoS攻击
B.SQL注入
C.DNS劫持
D.基站伪冒
答案:B
解析:移动应用客户端安全威胁主要针对应用本身的漏洞,如SQL注入(客户端本地数据库操作未做参数化导致);DDoS(网络层攻击)、DNS劫持(网络流量篡改)、基站伪冒(网络接入层攻击)均属于网络侧威胁,因此选B。
Android应用中,用于防止APK被反编译的核心技术是?
A.代码混淆(ProGuard/R8)
B.动态权限申请
C.沙盒机制
D.组件导出控制
答案:A
解析:代码混淆通过重命名类/方法/变量、移除无用代码等方式增加反编译后代码的可读性难度,是反编译防护的核心技术;动态权限申请(安全权限管理)、沙盒机制(数据隔离)、组件导出控制(防止组件被外部调用)均与反编译无关,故选A。
iOS应用的“沙盒机制”主要限制的是?
A.应用间的网络通信速率
B.应用对系统资源的访问范围
C.应用的后台运行时长
D.应用的广告展示频率
答案:B
解析:沙盒机制通过文件系统隔离,限制应用仅能访问自身目录下的文件和系统分配的资源(如相机、定位),防止越权访问其他应用或系统核心数据;网络速率、后台时长、广告频率由系统策略或开发者配置控制,与沙盒无关,故选B。
移动应用使用HTTPS传输数据时,若仅验证服务器证书而未校验证书链,可能导致的风险是?
A.中间人攻击(MITM)
B.重放攻击
C.缓冲区溢出
D.跨站脚本攻击(XSS)
答案:A
解析:未校验证书链可能导致攻击者使用伪造的中间证书(如自签名证书)欺骗客户端,实现中间人攻击;重放攻击(重复发送请求)、缓冲区溢出(内存操作漏洞)、XSS(前端代码注入)与证书校验无关,故选A。
以下哪种加密算法属于非对称加密?
A.AES-256
B.RSA
C.SHA-256
D.DES
答案:B
解析:非对称加密使用公钥-私钥对(如RSA),对称加密(AES、DES)使用相同密钥,SHA-256是哈希算法,故选B。
Android的“意图(Intent)”机制可能引发的安全风险是?
A.敏感数据通过隐式Intent被恶意应用截获
B.应用启动速度变慢
C.应用耗电量增加
D.应用界面布局错乱
答案:A
解析:隐式Intent(未指定目标组件)可能被恶意应用注册相同Action的组件截获,导致敏感数据泄露;启动速度、耗电量、布局错乱与Intent机制设计无关,故选A。
移动应用进行漏洞扫描时,“动态分析(DAST)”的主要特点是?
A.分析应用源代码或二进制文件
B.在真实运行环境中测试
C.无需安装应用即可检测
D.仅能发现代码逻辑漏洞
答案:B
解析:动态分析(DAST)通过运行应用并模拟用户操作,在真实环境中检测运行时漏洞(如SQL注入、命令注入);静态分析(SAST)分析代码或二进制,无需运行;动态分析需安装应用,可发现运行时漏洞,故选B。
iOS应用若未开启“ATS(AppTransportSecurity)”,默认允许的网络协议是?
A.HTTPS1.2
B.HTTP
C.WebSocket
D.FTP
答案:B
解析:ATS默认强制使用HTTPS,若关闭则允许HTTP明文传输;HTTPS1.2是ATS支持的安全协议,WebSocket和FTP与ATS无关,故选B。
移动设备丢失后,防止敏感数据泄露的最有效措施是?
A.开启设备找回功能(如“查找我的iPhone”)
B.设置屏幕锁(图案/密码/指纹)
C.定期备份数据
D.安装第三方杀毒软件
答案:B
解析:屏幕锁直接限制未授权用户访问设备数据,是防止物理丢失后数据泄露的核心措施;设备找回(远程抹除)是补救措施,备份(数据恢复)、杀毒软件(防恶意软件)不直接解决丢失问题,故选B。
以下哪项不属于移动应用的“运行时保护”技术?
A.反调试(Anti-Debug)
B.反模拟器检测
C.代码混淆
D.内存完整性校验
答案:C
解析:运行时保护针对应用运行状态(如调试、模拟器环境、内存篡改)进行检测;代码混淆是编译阶段的防护,属于静态保护技术,故选C。
二、多项选择题(共10题,每题2分,共20分)
以下属于Android四大组件安全风险的有?()
A.Activity导出未限制导致任意启动
B.Service未绑定权限导致被恶意调用
C.BroadcastReceiver静态注册后被广播风暴攻击
D.ContentProvider未设置读/写权限导致数据泄露
答案:ABCD
解析:四大组件(Activity/Service/BroadcastRece
您可能关注的文档
- 2025年智能家居工程师考试题库(附答案和详细解析)(1022).docx
- 2025年澳大利亚注册会计师(CPAAustralia)考试题库(附答案和详细解析)(1029).docx
- 2025年注册交互设计师考试题库(附答案和详细解析)(1024).docx
- 2025年云安全工程师考试题库(附答案和详细解析)(1014).docx
- 2025年儿童发展指导师考试题库(附答案和详细解析)(1010).docx
- 2025年注册气象工程师考试题库(附答案和详细解析)(1031).docx
- 2025年注册交互设计师考试题库(附答案和详细解析)(1028).docx
- 2025年游戏设计师资格认证考试题库(附答案和详细解析)(1024).docx
- 2025年深度学习工程师考试题库(附答案和详细解析)(1026).docx
- 2025年注册建筑师考试题库(附答案和详细解析)(1029).docx
- 2025浙江温州市公用事业发展集团有限公司面向高校招聘工作人考前自测高频考点模拟试题最新.docx
- 2025年蓬安县财政局下属单位招聘备考题库附答案.docx
- 广安市农业农村局2025年公开遴选市动物卫生监督所工作人员备考题库附答案.docx
- 南昌市劳动保障事务代理中心招聘3名劳务派遣驾驶员参考题库附答案.docx
- 2025浙江绍兴市新昌县机关事业单位招用编外聘用人员36人备考题库最新.docx
- 浙江国企招聘-2025嘉兴海盐县城市投资集团有限公司招聘7人笔试备考试题附答案.docx
- 长沙银行2026校园招聘备考题库最新.docx
- 2026年度中国地震局事业单位公开招聘备考题库附答案.docx
- 2025福建省晋江圳源环境科技有限责任公司招聘6人模拟试卷附答案.docx
- 浙江国企招聘-2025温州平阳县城发集团下属房开公司招聘5人公笔试备考试题附答案.docx
原创力文档


文档评论(0)