- 1
- 0
- 约6.1千字
- 约 14页
- 2026-10-01 发布于四川
- 举报
2026年安全攻防面试题及答案解析
一、单项选择题(每题2分,共20分)
1.下列哪种攻击方式利用了Web应用程序对用户输入过滤不严的漏洞,将恶意脚本注入到页面中,当其他用户浏览时执行?
A.SQL注入
B.XSS跨站脚本攻击
C.CSRF跨站请求伪造
D.SSRF服务端请求伪造
答案:B
解析:题干明确指出注入恶意脚本供其他用户浏览时执行,这是XSS的典型特征。SQL注入针对数据库,CSRF利用用户身份伪造请求,SSRF则是诱导服务端发起请求。
2.在Linux系统中,下列哪个命令用于查看当前用户具有的sudo权限?
A.whoami
B.sudo-l
C.id
D.su-
答案:B
解析:sudo-l会列出当前用户可执行的sudo命令及其权限范围,是权限提升信息收集阶段的标准操作。whoami与id用于查看当前身份,su-用于切换用户。
3.下列关于Web应用防火墙(WAF)的说法,错误的是?
A.WAF可以检测并拦截基于特征的已知攻击载荷
B.WAF能够防御所有类型的Web攻击
C.WAF可分为云WAF、硬件WAF和软件WAF
D.WAF的规则需要持续更新以应对新型绕过手法
答案:B
解析:WAF依赖规则匹配和语义分析,无法防御0day攻击、逻辑漏洞等未知威
原创力文档

文档评论(0)