设计 ABAC 策略引擎时,主体、资源、环境属性从哪里来,策略求值的性能瓶颈通常在哪?
围绕“设计 ABAC 策略引擎时,主体、资源、环境属性从哪里来,策略求值的性能瓶颈通常在哪”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 PIP 属性来源、PDP 求值位置及属性拉取与缓存的性能取舍。
身份与权限面试题第 1 页,显示第 1–45 题,共找到 45 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“设计 ABAC 策略引擎时,主体、资源、环境属性从哪里来,策略求值的性能瓶颈通常在哪”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 PIP 属性来源、PDP 求值位置及属性拉取与缓存的性能取舍。
围绕“ABAC 与 RBAC 的核心差异是什么,什么业务信号出现时应该从 RBAC 演进到 ABAC”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按属性维度(时间、部门、资源归属)判断模型边界并给出混合方案。
围绕“API Key 与 OAuth 2.0 Access Token 都能做接口认证,在身份表达、过期与权限粒度上有什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须指出 API Key 无标准过期、无用户上下文、粗粒度的局限及适用边界。
围绕“OAuth 2.0 授权码被重复使用或截获后换取令牌会有什么后果,服务端应如何防止 code 重放”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 code 一次性使用、短时效、绑定 client 与 redirect_uri 的规范要求。
围绕“Cookie 的 HttpOnly、Secure、SameSite 三个属性分别防什么攻击,SameSite=Non”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须逐一对应 XSS 窃取、明文窃听、CSRF 三类风险及 SameSite=None 需配合 Secure。
围绕“撞库攻击与暴力破解有什么区别,针对泄露密码库的撞库应如何检测和缓解”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分两种攻击的输入来源并给出泄露密码比对、MFA、异常登录检测方案。
围绕“一个用户属于多个租户时,登录令牌里的租户声明如何设计,切换租户时为什么必须重新鉴权而不是只改前端参数”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确令牌内租户绑定、切换时换发令牌或服务端校验成员关系,防止篡改租户参数越权。
围绕“多实例部署下 Session 集中存储选 Redis 还是数据库,各自的延迟、可用性与过期管理差异是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从读写延迟、单点风险、TTL 管理给出选型判断。
围绕“越权访问(IDOR/水平越权)是怎么发生的,为什么校验了登录态仍然可能被横向访问他人数据”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明对象级归属校验缺失的根因及按属主过滤数据的修复方式。
解释JWT验证中两类算法篡改攻击:将alg置为none绕过签名,以及将RS256改为HS256用公钥作为对称密钥签名。给出服务端固定算法白名单、区分密钥用途等防御措施。
围绕“JWT 的 exp、iat、nbf 与签发方时钟偏差(clock skew)在验证时该如何处理,容差设多大合理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明三个时间声明的语义、验证顺序及有限 clock skew 容差的取舍。
本文从 JWT 无状态本质出发,对比黑名单、短有效期+刷新令牌、令牌版本号三类撤销方案的机制、成本与失效边界,给出具体场景:用户改密后需立即踢出所有旧令牌,最终选择版本号方案。
本文解释HS256 JWT密钥的生成强度要求、存储方案(KMS/环境变量)、基于kid的轮换机制,并分析硬编码风险及可操作的密钥管理判断。
本文从 XSS 与 CSRF 攻击原理出发,对比 JWT 存 localStorage 和 HttpOnly Cookie 的攻防差异,给出具体场景的存储与缓解策略,并指出各自适用边界。
本文明确JWT三部分的职责划分,并解释验签及exp、iss、aud声明的具体校验逻辑,帮助面试者快速掌握无状态认证的验证要点。
围绕“基于 TOTP 的二次认证原理是什么,时间窗口与密钥存储在设计时要注意哪些问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释共享密钥+时间步长生成动态码的机制及窗口容差、密钥加密存储、恢复码设计。
围绕“多租户 SaaS 中共享库加 tenant_id、独立 Schema、独立库三种隔离方案的成本与隔离强度如何权衡”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从数据泄露风险、运维成本、备份迁移难度对比三档方案。
围绕“资源服务器收到 Bearer Token 后有哪些校验方式,本地验签与内省(introspection)端点各适合什”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比 JWT 本地校验与 RFC 7662 内省端点在实时撤销、性能上的取舍。
围绕“OAuth 2.0 授权码模式完整流程是什么,为什么用授权码换令牌而不是直接返回令牌”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须画出浏览器重定向、code 下发、后端换 token 的步骤并说明 code 一次性、短时效的意义,不讲 PKCE 细节。
围绕“OAuth 2.0 客户端凭证模式适用于什么场景,服务间调用时如何保管 client_secret”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须限定机器对机器无用户场景并回答密钥下发、轮换、最小 scope 的实践。
围绕“OAuth 2.0 的四种授权模式分别适用于什么客户端场景,为什么隐式模式已被废弃”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按客户端能否保密凭据、是否有用户参与选型并解释隐式模式令牌暴露在 URL 的问题。
围绕“OAuth 2.0 的 PKCE 解决了什么问题,为什么纯前端 SPA 和移动应用必须使用它”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释无客户端密钥时授权码被截获的风险及 code_verifier/code_challenge 绑定机制。
围绕“OAuth 2.0 中 redirect_uri 为什么必须精确匹配校验,宽松匹配会导致什么攻击”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释授权码被重定向到攻击者域名的窃取路径及精确匹配、禁用通配符的规范要求。
围绕“OAuth 2.0 回调中 state 参数防什么攻击,缺失 state 会导致什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 state 绑定发起方会话防登录 CSRF 的机制及会话混淆后果。
围绕“OIDC 的 Discovery 文档与 JWKS 端点解决了什么问题,公钥轮换时客户端如何平滑处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明元数据自动发现、kid 匹配公钥及缓存与轮换窗口的处理。
围绕“客户端拿到 OIDC ID Token 后必须校验哪些声明,iss、aud、exp、nonce 各自防什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须逐项说明签发方、受众、有效期、重放防护的校验逻辑。
围绕“OIDC 的 ID Token 与 OAuth 2.0 的 Access Token 用途有什么区别,为什么不能拿 ”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分身份断言与授权委托的受众(aud)差异及误用风险。
围绕“OIDC 中 ID Token 声明与 UserInfo 端点都能拿用户信息,设计上该如何取舍”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按令牌体积、信息实时性、额外网络开销给出取舍。
围绕“密码存储为什么要用 Argon2、bcrypt 这类慢哈希,MD5+盐为什么仍然不安全”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从抗 GPU 穷举的计算与内存成本角度论证算法选择。
围绕“防密码暴力破解有哪些手段,限流、验证码、账户锁定各有什么副作用和绕过方式”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比按 IP 与按账户限流的差异及锁定导致的拒绝服务风险。
围绕“找回密码链接里的重置令牌应该如何生成和存储,为什么不能直接发明文令牌入库”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确高熵随机生成、库存哈希、短时效一次性使用等要求。
围绕“密码学上盐(salt)和胡椒(pepper)的区别是什么,pepper 应该存在哪里才有意义”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明盐随哈希存库、胡椒独立存储于密钥管理系统的分工及各自防的攻击。
围绕“权限校验放在网关、服务层还是数据层各有什么利弊,为什么前端隐藏按钮不能替代后端鉴权”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明多层防御的分工及客户端校验可被绕过的原因。
围绕“RBAC 角色继承(层级)如何表达「高级角色拥有低级角色全部权限」,实现时要注意什么陷阱”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出角色闭包或递归解析方案并指出循环继承、权限爆炸的陷阱。
围绕“RBAC 中用户、角色、权限三者的关系如何建模,为什么权限不直接挂在用户上”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明角色作为权限集合的解耦价值及用户-角色-权限三级表设计。
围绕“RBAC 中的职责分离(SoD)是什么,如何用互斥角色约束实现「制单与审批不能同人」”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分静态与动态职责分离并给出约束实现位置。
本题解释 Refresh Token 存在的必要性及其与 Access Token 在有效期、存储位置和传输方式上的不同设计要求。结论是 Access Token 短命降低泄露影响,Refresh Token 长命需保管更严,并配合轮换与重放检测控制风险面。
解释 Refresh Token Rotation 的工作机制、重放检测与撤销策略,包含实时检测条件、并发场景处理和推荐处理方式。
围绕“如何限制同一账号的并发会话数,踢出旧设备与会话列表管理在实现上需要什么数据支撑”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明服务端会话登记表、按用户索引与主动失效机制。
本文区分 Session 固定攻击与劫持的路径差异,解释为什么登录成功后必须重新生成 Session ID,并给出具体场景与边界条件。
围绕“服务端 Session 的绝对超时与滑动(空闲)超时应该怎么设,为什么只设滑动超时不够”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分两类超时的安全语义并说明长期会话被劫持的风险。
从状态存储位置、水平扩展、主动登出三个维度对比 Session 与 JWT 认证方式,并给出具体场景与选型判断。
围绕“单点登录场景下如何实现单点登出,为什么只清本地 Session 不等于真正登出”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讲清 IdP 会话与各 RP 会话的联动及前/后端通道登出的差异。
围绕“为什么多租户系统要在请求进入时建立租户上下文并强制所有查询携带 tenant_id,漏掉一个查询会怎样”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明租户解析时机、全局过滤器或行级安全的实现位置及串租户的故障模式。
围绕“访问令牌被盗后攻击者直接重放怎么办,DPoP 这类发送方约束令牌如何缓解令牌重放”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释持有方证明机制将令牌绑定到客户端密钥的思路及与 Bearer Token 的差异。