前端进阶之旅前端进阶之旅
  • 基础篇HTML/CSS/JS 打底
  • 进阶篇原理与工程化
  • 高频篇面试最常问的那批
  • 精选篇按模块收敛的总结
  • 手写篇常考代码手写实现
  • 面经篇真实面试问题复盘
  • AI 篇NEWAI 时代的前端考点
  • 历年面经NEW按年份追踪真实考点
  • 每日一题每天一道,攒手感
  • 专项自测100 题快速查漏
  • 小程序题库小程序专项刷题
  • 算法题库NEW在线编码即时判题
  • 知识卡片NEW碎片时间过考点
  • 面试题大全常见问题解析
  • AI 答疑NEW随时提问,即时解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • AI 定制路线NEW按你的简历现排
  • AI 知识地图NEW串起全站知识点
  • 原理篇React / Vue 源码拆解
  • HTTP从报文一路讲到 HTTPS
  • 浏览器渲染、事件循环、进程
  • 计算机基础Linux、网络、操作系统
  • 设计模式23 种模式怎么用
  • Node学习指南从环境搭建到服务端
  • NPM工作流script、依赖与发布
  • Docker容器化部署上手
  • Canvas图形与动画实战
  • 前端系统进阶学习大型项目工程化
  • 前端综合文章长期沉淀的实践文
  • 思维导图知识点全景图
  • 学习路线按图索骥不跑偏
  • AI 热点NEWAI 每日动态
  • 公众号动态公众号历史文章
  • 博客动态站长的技术博客
  • 开发者导航常用工具与文档站
  • 基础篇HTML/CSS/JS 打底
  • 进阶篇原理与工程化
  • 高频篇面试最常问的那批
  • 精选篇按模块收敛的总结
  • 手写篇常考代码手写实现
  • 面经篇真实面试问题复盘
  • AI 篇NEWAI 时代的前端考点
  • 历年面经NEW按年份追踪真实考点
  • 每日一题每天一道,攒手感
  • 专项自测100 题快速查漏
  • 小程序题库小程序专项刷题
  • 算法题库NEW在线编码即时判题
  • 知识卡片NEW碎片时间过考点
  • 面试题大全常见问题解析
  • AI 答疑NEW随时提问,即时解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • AI 定制路线NEW按你的简历现排
  • AI 知识地图NEW串起全站知识点
  • 原理篇React / Vue 源码拆解
  • HTTP从报文一路讲到 HTTPS
  • 浏览器渲染、事件循环、进程
  • 计算机基础Linux、网络、操作系统
  • 设计模式23 种模式怎么用
  • Node学习指南从环境搭建到服务端
  • NPM工作流script、依赖与发布
  • Docker容器化部署上手
  • Canvas图形与动画实战
  • 前端系统进阶学习大型项目工程化
  • 前端综合文章长期沉淀的实践文
  • 思维导图知识点全景图
  • 学习路线按图索骥不跑偏
  • AI 热点NEWAI 每日动态
  • 公众号动态公众号历史文章
  • 博客动态站长的技术博客
  • 开发者导航常用工具与文档站
首页程序员面试题库安全专题面试题第 4 页
面试知识索引 · 分类、标签与搜索

安全专题面试题,336 道完整答案

安全专题面试题第 4 页,显示第 151–200 题,共找到 336 道完整解析,可继续按分类、标签与关键词缩小范围。

336筛选结果
52技术分类
178检索标签
7索引分页
按分类建立知识面,再用标签和搜索定位问题

每页只渲染 50 道题。分类与标签分页可抓取,自由搜索结果不会制造无限 SEO 页面。

快速定位

分类、标签与关键词搜索

清除全部筛选
题库检索
技术分类52 个
全部分类5000AI Agent511浏览器301JavaScript285React281AI 开发262CSS240Node.js217TypeScript206Vue180前端工程化138React Native135
查看全部 52 个分类
操作系统135数据库134Docker95计算机网络94API 设计90Kubernetes90HTML89Redis89全栈开发88分布式系统88系统设计86HTTP85Next.js60Angular58Linux53Nuxt51PostgreSQL46可观测性46设计模式46小程序45身份与权限45无障碍44MongoDB43PWA43Web 安全43Git42前端测试42前端性能41WebAssembly40测试40AI 工程37SvelteKit37Go35前端数据管理30React Router29AI 全栈28Svelte27算法12Java10数据结构5前端手写题3
热门标签178 个
全部标签安全336并发编程448缓存355性能优化340异步编程292类型系统215构建工具211容器化184流处理177表单157SQL148HTTP141路由140离线应用121网络协议111
查看其余 163 个标签
测试109数据库事务95实时通信92Web 可访问性90动画79可观测性77Agent 记忆75向量检索66工具调用66LangGraph59Prompt56任务规划53排障与运维53数据库索引52浏览器自动化51Flexbox50值与类型50GraphQL49事务与并发49构建与镜像49DNS 与 TLS48工程协作与交付48AI 评测47CSS Grid47Express 服务47MCP47副作用与同步47向量与嵌入47文件与多媒体47流与二进制47传输与协议46列表与性能46可维护代码46响应式原理46容器运行46指标日志追踪46数据建模与运维46文件与 I/O46表单与输入46MCP 协议45RAG45Vite 与模块构建45Webpack45内存与虚拟化45原生集成45多 Agent45工作负载与发布45应用与性能45数据处理45模块与工具链45组件与模板45缓存与数据结构45网络与运维45评估与调试45身份认证与授权45运行时与开发45Web 系统方案44一致性与容错44侦听与生命周期44分布式使用44原生组件与交互44可访问交互44消息与异步处理44渲染与调度44索引与执行计划44组件设计44缓存与代理44进程与并发44层叠与选择器43攻击面与防御43文档数据库43权限与安全43离线与渐进增强43语义与文档43请求与通信 API43Worker 与线程协作42事件系统42存储与离线数据42服务架构42服务端与流式渲染42服务端工程42泛型设计42版本控制42类型收窄42类型运算42组件与端到端42编码与执行42进程与线程42DOM 与文档操作41Flex 布局41HTTP 语义41NestJS 架构41REST 与接口契约41SQL 查询41加载与交互性能41动画与视觉41类型工程41记忆与状态41运行时与调度41Agent 架构40WebAssembly 集成40单元与集成测试40多 Agent 协作40工作流编排40模块与语言机制40浏览器与 UI 自动化40生产运行40函数与作用域39响应式设计39性能与并发39类型系统基础39Grid 布局38数组与集合38盒模型与排版38Hooks 与复用37应用开发37推理与成本37状态共享37知识库数据37模型与应用评测36对象与原型35状态与渲染35语言与并发35异步与 Promise34Effect32RAG 检索31React 性能31响应式与性能31微调与数据31TanStack Query30全栈边界30数据与缓存30大模型基础29路由与数据流29事件循环28流式交互28提示与上下文设计27数据与服务端27组件与依赖注入27组件与响应式27多模态应用24应用与渲染24Hydration22沙箱安全22状态管理18算法18CI/CD13语言与运行时10React Server Components6搜索与排序4实用函数实现3链表栈队列3图算法2字符串算法2树与遍历2索引与高级结构2Kubernetes1作用域与函数1动态规划1异步与浏览器1手写与交互性能1数组与双指针1相等比较1
当前页04 / 7

正在显示第 151–200 题

浏览器9API 设计6Kubernetes6全栈开发6身份与权限6
第 4 页

本页面试问题

按稳定语义路径排序

  1. 0151
    身份与权限身份认证与授权

    Session 固定攻击与 Session 劫持分别怎么发生,登录成功后为什么要重新生成 Session ID?

    本文区分 Session 固定攻击与劫持的路径差异,解释为什么登录成功后必须重新生成 Session ID,并给出具体场景与边界条件。

    核心关键词Session 固定攻击 劫持 重新生成 Session ID
    #身份认证与授权#安全
  2. 0152
    身份与权限身份认证与授权

    服务端 Session 的绝对超时与滑动(空闲)超时应该怎么设,为什么只设滑动超时不够?

    围绕“服务端 Session 的绝对超时与滑动(空闲)超时应该怎么设,为什么只设滑动超时不够”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分两类超时的安全语义并说明长期会话被劫持的风险。

    核心关键词Session 超时 绝对超时 滑动超时
    #身份认证与授权#安全
  3. 0153
    身份与权限身份认证与授权

    Session 与 JWT 两种认证方式在服务端状态、扩展性和登出处理上各有什么取舍?

    从状态存储位置、水平扩展、主动登出三个维度对比 Session 与 JWT 认证方式,并给出具体场景与选型判断。

    核心关键词Session 与 JWT 认证方式对比 取舍
    #身份认证与授权#安全
  4. 0154
    身份与权限身份认证与授权

    单点登录场景下如何实现单点登出,为什么只清本地 Session 不等于真正登出?

    围绕“单点登录场景下如何实现单点登出,为什么只清本地 Session 不等于真正登出”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讲清 IdP 会话与各 RP 会话的联动及前/后端通道登出的差异。

    核心关键词SSO 单点登出 front-channel back-channel logout
    #身份认证与授权#安全
  5. 0155
    身份与权限身份认证与授权

    为什么多租户系统要在请求进入时建立租户上下文并强制所有查询携带 tenant_id,漏掉一个查询会怎样?

    围绕“为什么多租户系统要在请求进入时建立租户上下文并强制所有查询携带 tenant_id,漏掉一个查询会怎样”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明租户解析时机、全局过滤器或行级安全的实现位置及串租户的故障模式。

    核心关键词多租户 租户上下文 tenant_id 查询过滤
    #身份认证与授权#安全
  6. 0156
    身份与权限身份认证与授权

    访问令牌被盗后攻击者直接重放怎么办,DPoP 这类发送方约束令牌如何缓解令牌重放?

    围绕“访问令牌被盗后攻击者直接重放怎么办,DPoP 这类发送方约束令牌如何缓解令牌重放”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释持有方证明机制将令牌绑定到客户端密钥的思路及与 Bearer Token 的差异。

    核心关键词访问令牌被盗重放 DPoP 发送方约束
    #身份认证与授权#安全
  7. 0157
    浏览器文件与多媒体

    navigator.clipboard.readText 读取剪贴板前应如何提示并处理空内容、权限拒绝与格式不符?

    围绕“navigator.clipboard.readText 读取剪贴板前应如何提示并处理空内容、权限拒绝与格式不符”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确异步拒绝分支与隐私提示。

    核心关键词Clipboard readText 权限 拒绝 空内容
    #文件与多媒体#异步编程#安全
  8. 0158
    浏览器文件与多媒体

    navigator.clipboard.writeText 为什么常在非用户激活或权限被拒时失败?

    围绕“navigator.clipboard.writeText 为什么常在非用户激活或权限被拒时失败”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖判断时要说明安全上下文、权限与瞬时激活要求。

    核心关键词Clipboard API writeText 权限 用户激活
    #文件与多媒体#安全
  9. 0159
    浏览器文件与多媒体

    用 ClipboardItem 写入 text/html 与 text/plain 时,为什么要同时提供纯文本并清洗 HTML?

    围绕“用 ClipboardItem 写入 text/html 与 text/plain 时,为什么要同时提供纯文本并清洗”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖判断时要说明富文本消费者差异与 XSS/样式污染风险。

    核心关键词ClipboardItem text/html text/plain 剪贴板 清洗
    #文件与多媒体#安全
  10. 0160
    浏览器文件与多媒体

    copy/cut/paste 事件里的 event.clipboardData 与 Clipboard API 读写有什么分工和限制?

    围绕“copy/cut/paste 事件里的 event.clipboardData 与 Clipboard API 读写”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分事件内同步改本次剪贴板与异步权限 API。

    核心关键词copy paste 事件 clipboardData Clipboard API
    #文件与多媒体#异步编程#安全
  11. 0161
    浏览器文件与多媒体

    enumerateDevices 为什么在授权前 label 为空,拿到流后应如何刷新设备列表?

    围绕“enumerateDevices 为什么在授权前 label 为空,拿到流后应如何刷新设备列表”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须把标签可见性与活动轨道权限绑定。

    核心关键词enumerateDevices label 权限 devicechange
    #文件与多媒体#安全
  12. 0162
    浏览器文件与多媒体

    <input type=file> 的 accept 属性能否当作安全校验,失败体验应怎样兜底?

    本文解释 input accept 属性的本质是选择提示而非安全边界,给出其可被绕过的情况。说明如何在前端通过 File.type 和扩展名进行辅助校验,并强调服务端校验的必要性,以及失败时的用户提示和体验兜底。

    核心关键词input file accept 属性 校验
    #文件与多媒体#安全#性能优化
  13. 0163
    浏览器文件与多媒体

    Permissions API query 摄像头/麦克风状态时,name 支持与 change 事件边界是什么?

    围绕“Permissions API query 摄像头/麦克风状态时,name 支持与 change 事件边界是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖判断时要说明权限名支持差异与状态只反映许可不代表设备可用。

    核心关键词Permissions API query camera microphone
    #文件与多媒体#安全
  14. 0164
    浏览器渲染与调度

    页面里的 iframe 会怎样影响父页面 window load 事件的触发,嵌入慢第三方页面时有哪些隔离手段?

    围绕“页面里的 iframe 会怎样影响父页面 window load 事件的触发,嵌入慢第三方页面时有哪些隔离手段”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 iframe 子资源计入父页面 load 等待,并给出动态注入、lazy 属性等隔离思路。

    核心关键词iframe load 阻塞 父页面 加载
    #渲染与调度#安全
  15. 0165
    浏览器存储与离线数据

    Cookie 的 HttpOnly、Secure 和 SameSite 属性各自解决什么问题?

    本题说明 Cookie 三个安全属性各自的防御目标:HttpOnly 防脚本窃取、Secure 防明文传输窃听、SameSite 防跨站伪造请求,并给出真实配置场景与失效边界。

    核心关键词Cookie HttpOnly Secure SameSite 属性作用
    #存储与离线数据#离线应用#安全
  16. 0166
    设计模式可维护代码

    多个装饰器叠加时执行顺序为什么会影响结果,如何约定顺序?

    围绕“多个装饰器叠加时执行顺序为什么会影响结果,如何约定顺序”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确洋葱式包裹顺序与依赖关系(如先鉴权后缓存)的判断。

    核心关键词装饰器 执行顺序 组合
    #可维护代码#缓存#安全
  17. 0167
    设计模式可维护代码

    依赖倒置原则要求高层模块依赖抽象,在 JavaScript 中抽象边界如何落地?

    围绕“依赖倒置原则要求高层模块依赖抽象,在 JavaScript 中抽象边界如何落地”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确以鸭子类型约定接口并注入依赖的做法。

    核心关键词依赖倒置 抽象接口 JavaScript
    #可维护代码#安全
  18. 0168
    设计模式可维护代码

    依赖倒置如何通过注入替身提升模块的可测试性?

    围绕“依赖倒置如何通过注入替身提升模块的可测试性”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确依赖在边界注入使测试可用桩替换 IO 的判断。

    核心关键词依赖倒置 可测试性 mock 注入
    #可维护代码#安全#测试
  19. 0169
    设计模式可维护代码

    依赖倒置原则与依赖注入是什么关系,注入了就一定满足依赖倒置吗?

    围绕“依赖倒置原则与依赖注入是什么关系,注入了就一定满足依赖倒置吗”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确注入是手段、倒置是方向,注入具体实现仍违反倒置的判断。

    核心关键词依赖倒置 依赖注入 关系
    #可维护代码#安全
  20. 0170
    设计模式可维护代码

    策略模式在运行时切换算法时如何避免共享状态导致的串扰?

    围绕“策略模式在运行时切换算法时如何避免共享状态导致的串扰”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确策略应设计为无状态或状态注入的判断。

    核心关键词策略模式 运行时切换 状态污染
    #可维护代码#安全
  21. 0171
    Docker容器运行

    Docker 容器基于命名空间的隔离与虚拟机隔离在安全边界上有什么本质区别?

    围绕“Docker 容器基于命名空间的隔离与虚拟机隔离在安全边界上有什么本质区别”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从共享内核角度对比隔离强度与逃逸面。

    核心关键词Docker 容器 虚拟机 隔离 区别 安全
    #容器运行#安全#容器化
  22. 0172
    Docker容器运行

    为什么挂载宿主机目录进 Docker 容器后经常出现权限拒绝,如何正确处理 UID 映射?

    围绕“为什么挂载宿主机目录进 Docker 容器后经常出现权限拒绝,如何正确处理 UID 映射”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明容器进程 UID 与宿主机文件属主的对应关系及 chown/指定 --user 等解法。

    核心关键词Docker 挂载目录 权限 UID 属主 问题
    #容器运行#安全#容器化
  23. 0173
    全栈开发Express 服务

    为什么 Express 接口不能直接把 req.body 整体传给数据库层,白名单过滤怎么做?

    围绕“为什么 Express 接口不能直接把 req.body 整体传给数据库层,白名单过滤怎么做”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明越权写字段(如 role)的风险,并给出在路由层用 pick/解构白名单的方案位置,不讲 ORM 层防护。

    核心关键词Express 批量赋值 白名单 字段过滤
    #Express 服务#路由#安全
  24. 0174
    全栈开发Express 服务

    Express 的 app.all() 适合什么场景,与 app.use() 语义上差在哪里?

    集中在app.all与app.use的方法集合、路径匹配粒度差异。通过断言all只能完整路径匹配而use是前缀匹配,并给出鉴权场景下选型标准,避免中间件误拦截或缺失。

    核心关键词Express app.all 与 app.use 区别
    #Express 服务#安全
  25. 0175
    全栈开发Express 服务

    用客户端传来的文件名直接拼接保存路径,在 Express 上传服务里会造成什么漏洞,如何防?

    围绕“用客户端传来的文件名直接拼接保存路径,在 Express 上传服务里会造成什么漏洞,如何防”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 ../../ 路径穿越风险,以及用随机生成文件名、path.basename 过滤、限定上传目录三道防线的具体做法,不讲对象存。

    核心关键词Express 上传 文件名 路径穿越 防护
    #Express 服务#安全
  26. 0176
    前端性能加载与交互性能

    performance.now 比 Date.now 精度高在哪,为什么实际精度仍被限制?

    围绕“performance.now 比 Date.now 精度高在哪,为什么实际精度仍被限制”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明单调时钟与高分辨率及为防侧信道攻击的粗化。

    核心关键词performance.now 精度 时间戳
    #加载与交互性能#安全#性能优化
  27. 0177
    API 设计GraphQL

    GraphQL 如何实现字段级权限控制(如仅本人可见邮箱)?

    围绕“GraphQL 如何实现字段级权限控制(如仅本人可见邮箱)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明字段 resolver 内判断与返回 null/报错的取舍。

    核心关键词GraphQL 字段级 权限 授权
    #GraphQL#安全
  28. 0178
    API 设计GraphQL

    GraphQL 的权限校验应该放在 resolver、服务层还是数据层,如何权衡?

    围绕“GraphQL 的权限校验应该放在 resolver、服务层还是数据层,如何权衡”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要比较各层校验的可复用性与粒度,说明不应依赖客户端隐藏字段。

    核心关键词GraphQL 权限 授权 resolver 层级
    #GraphQL#安全
  29. 0179
    API 设计GraphQL

    DataLoader 的请求级缓存为什么必须按请求创建实例而不能全局共享?

    围绕“DataLoader 的请求级缓存为什么必须按请求创建实例而不能全局共享”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明跨请求缓存导致的数据陈旧与权限串扰风险。

    核心关键词GraphQL DataLoader 缓存 请求级 生命周期
    #GraphQL#缓存#安全
  30. 0180
    API 设计GraphQL

    GraphQL 的内省(Introspection)在生产环境是否应该关闭,依据是什么?

    围绕“GraphQL 的内省(Introspection)在生产环境是否应该关闭,依据是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕权衡攻击面信息暴露与工具链依赖,说明替代方案如持久化查询。

    核心关键词GraphQL introspection 生产环境 安全
    #GraphQL#安全
  31. 0181
    API 设计GraphQL

    如何防止恶意构造的超深嵌套 GraphQL 查询拖垮服务端?

    围绕“如何防止恶意构造的超深嵌套 GraphQL 查询拖垮服务端”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明深度限制的度量与配置思路,并指出其对广度攻击的不足。

    核心关键词GraphQL 查询深度限制 depth limiting
    #GraphQL#安全
  32. 0182
    API 设计GraphQL

    GraphQL 查询中变量(variables)解决了什么问题,为什么不能直接拼接字符串?

    围绕“GraphQL 查询中变量(variables)解决了什么问题,为什么不能直接拼接字符串”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明变量分离查询与参数对缓存、注入安全和复用的价值。

    核心关键词GraphQL variables 变量 注入 安全
    #GraphQL#缓存#Web 可访问性
  33. 0183
    HTML语义与文档

    iframe 的 sandbox 属性如何限制嵌入内容的权限?包括哪些主要令牌?

    围绕“iframe 的 sandbox 属性如何限制嵌入内容的权限?包括哪些主要令牌”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖解释 sandbox 默认限制所有能力,可添加令牌,并强调 allow-scripts 与 allow-same-origin 同时使用。

    核心关键词iframe sandbox allow-scripts allow-same-origin 权限
    #语义与文档#沙箱安全#安全
  34. 0184
    HTTPHTTP 语义

    HTTP 401 与 403 的语义区别是什么,它们分别要求哪些响应字段配合?

    围绕“HTTP 401 与 403 的语义区别是什么,它们分别要求哪些响应字段配合”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖区分未认证与无权限,并说明 WWW-Authenticate 字段的作用。

    核心关键词HTTP 401 403 区别 认证 授权
    #HTTP 语义#安全
  35. 0185
    HTTPHTTP 语义

    HTTP CONNECT 方法在 HTTPS 代理隧道中的语义和工作过程是什么?

    本文解释HTTP CONNECT建立HTTPS隧道的过程:请求格式、成功响应后的双向转发语义、代理不解析TLS内容,以及限制目标端口等安全边界。

    核心关键词HTTP CONNECT 隧道 代理 HTTPS
    #HTTP 语义#安全#网络协议
  36. 0186
    计算机网络传输与协议

    HPACK 动态表为什么可能带来 CRIME 类压缩侧信道风险

    围绕“HPACK 动态表为什么可能带来 CRIME 类压缩侧信道风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释攻击者注入内容与被压缩秘密同段时通过密文长度推断信息,及 HPACK 不跨连接分隔敏感字段的考量。

    核心关键词HPACK CRIME 压缩侧信道
    #传输与协议#安全
  37. 0187
    Kubernetes网络与运维

    为什么修改 Kubernetes ConfigMap 后已运行的 Pod 环境变量不会自动更新?

    围绕“为什么修改 Kubernetes ConfigMap 后已运行的 Pod 环境变量不会自动更新”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分 env 注入与 volume 挂载两种消费方式的更新行为。

    核心关键词Kubernetes ConfigMap 更新 不生效 环境变量
    #网络与运维#安全
  38. 0188
    Kubernetes网络与运维

    Kubernetes 1.25+ 的临时容器(Ephemeral Containers)如何调试无 shell 的镜像?

    围绕“Kubernetes 1.25+ 的临时容器(Ephemeral Containers)如何调试无 shell 的镜”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 kubectl debug 注入调试容器的用法及相比 exec 的优势。

    核心关键词Kubernetes Ephemeral Containers 临时容器 调试
    #网络与运维#安全#容器化
  39. 0189
    Kubernetes网络与运维

    如何用 kubectl auth can-i 定位 Kubernetes RBAC 权限问题?

    围绕“如何用 kubectl auth can-i 定位 Kubernetes RBAC 权限问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须展示用 can-i 及 --as 模拟用户验证权限的排查方法。

    核心关键词kubectl auth can-i RBAC 权限排查
    #网络与运维#安全
  40. 0190
    Kubernetes网络与运维

    Kubernetes RBAC 中哪些权限组合会导致权限提升风险?

    围绕“Kubernetes RBAC 中哪些权限组合会导致权限提升风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须指出 create pod、escalate、bind、impersonate 等高危动词及防范思路。

    核心关键词Kubernetes RBAC 权限提升 escalate bind 风险
    #网络与运维#安全
  41. 0191
    Kubernetes网络与运维

    如何为 CI/CD 流水线账号设计最小权限的 Kubernetes RBAC 规则?

    围绕“如何为 CI/CD 流水线账号设计最小权限的 Kubernetes RBAC 规则”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出按动词与资源收敛权限、限定命名空间的具体思路。

    核心关键词Kubernetes RBAC 最小权限 ServiceAccount 设计
    #网络与运维#安全#CI/CD
  42. 0192
    Kubernetes网络与运维

    Kubernetes 用环境变量注入 Secret 比挂载文件多了哪些泄露风险?

    围绕“Kubernetes 用环境变量注入 Secret 比挂载文件多了哪些泄露风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较 env 在崩溃日志、子进程继承中的暴露面与 volume 的权限控制差异。

    核心关键词Kubernetes Secret 环境变量 挂载 泄露风险
    #网络与运维#安全#并发编程
  43. 0193
    Linux排障与运维

    为什么 chmod -R 777 或 chown -R 到错误目录是高危操作,如何安全执行批量权限变更?

    围绕“为什么 chmod -R 777 或 chown -R 到错误目录是高危操作,如何安全执行批量权限变更”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明递归破坏 setuid/目录执行位的后果及用 find -type 分文件目录分别赋权的做法。

    核心关键词linux chmod -R 777 危险 批量改权限 find
    #排障与运维#安全
  44. 0194
    Linux排障与运维

    文件权限看起来没问题却仍 Permission denied,要检查哪些层次?

    围绕“文件权限看起来没问题却仍 Permission denied,要检查哪些层次”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖完整回答要覆盖路径上各级目录的 x 权限、ACL(getfacl)与挂载选项三层。

    核心关键词linux Permission denied 排查 目录x权限 ACL
    #排障与运维#安全
  45. 0195
    Linux排障与运维

    Linux 目录上的 r、w、x 权限分别控制什么操作?

    围绕“Linux 目录上的 r、w、x 权限分别控制什么操作”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分目录读列表、写增删条目、x 进入与访问三者的具体行为差异。

    核心关键词linux 目录权限 rwx 含义 区别
    #排障与运维#安全
  46. 0196
    Linux排障与运维

    如何为运维脚本配置最小权限的 sudo 免密执行而不开放全部命令?

    围绕“如何为运维脚本配置最小权限的 sudo 免密执行而不开放全部命令”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须用 visudo 限定具体命令与参数的写法及通配符绕过风险。

    核心关键词linux sudoers NOPASSWD 最小权限 配置
    #排障与运维#安全
  47. 0197
    Linux排障与运维

    umask 如何决定新建文件和目录的默认权限,运维排障中何时需要检查它?

    围绕“umask 如何决定新建文件和目录的默认权限,运维排障中何时需要检查它”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出 022/002 对 666/777 基值的掩码计算及排查“程序生成文件别人读不了”的场景。

    核心关键词linux umask 默认权限 计算
    #排障与运维#安全
  48. 0198
    全栈开发NestJS 架构

    NestJS 的 ConfigurableModuleBuilder 相比手写 forRoot 有什么优势?

    围绕“NestJS 的 ConfigurableModuleBuilder 相比手写 forRoot 有什么优势”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明它如何自动生成 register/forRoot 及 options token 的注入方式。

    核心关键词NestJS ConfigurableModuleBuilder 动态模块
    #NestJS 架构#安全
  49. 0199
    全栈开发NestJS 架构

    NestJS 守卫和 Express 中间件在职责上如何分工?

    围绕“NestJS 守卫和 Express 中间件在职责上如何分工”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖从执行时机、能否访问 ExecutionContext、依赖注入能力三方面区分。

    核心关键词NestJS Guard 中间件 区别
    #NestJS 架构#安全
  50. 0200
    全栈开发NestJS 架构

    NestJS 中什么时候必须用 @Inject() 装饰器显式注入?

    围绕“NestJS 中什么时候必须用 @Inject() 装饰器显式注入”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要讲清清基于类的注入与基于字符串/Symbol token 注入的区别。

    核心关键词NestJS @Inject 装饰器 自定义 token
    #NestJS 架构#安全
上一页
1234567
下一页
前端进阶之旅本地 Markdown 维护 · 服务端分页 · 完整内容对用户与搜索引擎一致