2026年安全开发生命周期专家考试题库(附答案和详细解析)(0613).docxVIP

  • 2
  • 0
  • 约7.04千字
  • 约 8页
  • 2026-07-20 发布于江苏
  • 举报

2026年安全开发生命周期专家考试题库(附答案和详细解析)(0613).docx

安全开发生命周期专家

一、单项选择题(共10题,每题1分,共10分)

在安全开发生命周期(SDL)的初始阶段,开发团队应优先建立哪些文档以指导后续工作?A.用户手册和营销宣传册B.项目计划和需求规格说明书C.系统架构图和数据库设计D.测试用例和部署脚本答案:B解析:根据SDL原则,在开发初期必须明确项目范围和需求,制定项目计划和需求规格说明书是建立安全基线和控制风险的起点,而设计、测试等文档属于后续阶段。

关于安全开发生命周期(SDL)中的“威胁建模”,以下哪项描述是正确的?A.威胁建模应在编码完成后进行,以发现遗留漏洞B.威胁建模应在需求分析和架构设计阶段进行C.威胁建模仅针对前端界面进行,后端逻辑无需建模D.威胁建模是开发人员的个人任务,不需要文档记录答案:B解析:威胁建模的最佳实践是在架构设计阶段进行,此时可以低成本地修改设计以消除风险。如果在编码后进行,修复成本将大幅增加。

在代码安全扫描工具中,静态应用程序安全测试(SAST)的主要局限性在于?A.无法检测运行时内存漏洞B.误报率极高,无法区分高危和低危漏洞C.需要编译整个项目才能运行D.只能检测操作系统层面的漏洞答案:A解析:SAST(静态分析)是在代码编译前分析源代码,因此无法检测到运行时环境中的问题,如缓冲区溢出、竞态条件等。动态应用程序安全测试(DA

文档评论(0)

1亿VIP精品文档

相关文档