📝 发现内容有误?点击此处直接编辑
📝 配套习题(14 题)
OWASP Dependency-Check 工具的主要工作原理是什么?
在制定依赖漏洞修复与升级策略时,以下哪些做法是正确的?
在 Maven 项目中集成 OWASP Dependency-Check,需要配置 ______________________ 插件。设置 _______________ 参数定义 CVSS 评分阈值,超过该评分则构建失败。扫描结果可通过 _______________________ 输出供安全团队审查。
请解释软件成分分析(SCA)的概念,说明 SCA 工具如何分析项目依赖组成并生成软件物料清单(SBOM)报告。SBOM 报告包含哪些关键信息?它在软件供应链安全中有什么重要作用?
以下哪种开源许可证对项目的影响最为严格,要求衍生作品也必须以相同许可证开源?
在 Maven 项目中配置许可证合规检查时,以下哪些工具和方法是有效的?
使用 license-maven-plugin 进行许可证合规检查,可通过 _____________ 目标验证项目自身代码许可证是否符合规范,通过 ________________________ 目标汇总所有依赖的许可证信息并生成 ____________ 报告文件。
依赖混淆攻击(Dependency Confusion Attack)的核心原理是什么?以下哪种防御措施最有效?
以下哪些措施可以有效防御 Maven 项目的供应链攻击?
在 Maven 中防御依赖混淆攻击,应在 settings.xml 中配置 ________ 元素为 ________________ 以确保内部 scope 的依赖不被镜像到公共仓库。同时可启用构件 ____________ 确保依赖完整性。
在 CI/CD 流水线中自动执行安全检查,以下哪种做法最能实现"自动阻断含高危漏洞依赖进入生产"?
在 CI/CD 流水线中集成安全检查自动化时,以下哪些阶段和检查应该被纳入?
请设计一套完整的安全策略自动化方案,将安全检查(漏洞扫描、许可证合规、供应链安全)集成到 CI/CD 流水线。说明:1)每个检查阶段的位置和工具选择;2)阻断规则(什么条件下阻断、谁来审批);3)如何减少误报对开发流程的影响;4)如何建立安全指标度量体系。
在 Maven 项目中集成 OWASP Dependency-Check 插件进行漏洞扫描,以下哪些配置是正确的?
📝 发现内容有误?点击此处直接编辑
长按或扫描二维码,立即体验