ASP.NET Core 试题 25:Cookie 认证
0481 在 认证票据撤销 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. 禁用用户后,所有已签发 Cookie 会立即自动失效
- B. Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal
- C. 每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略
- D. 观察到“用户被禁用后,另一设备持有的旧 Cookie 仍可访问”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案B
正确答案直接描述 认证票据撤销 的主规则:Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal。选项“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”是使用规则时要验证的边界,不是规则本身;“禁用用户后,所有已签发 Cookie 会立即自动失效”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0482 用户被禁用后,另一设备持有的旧 Cookie 仍可访问。排查时哪项动作最合理?
难度: 进阶
- A. 先验证“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”,再依据“Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal”判断实现是否符合契约。
- B. 直接按“禁用用户后,所有已签发 Cookie 会立即自动失效”定性,不再检查配置、身份或运行时证据。
- C. 只增加重试次数或机器资源,暂不核对“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”。
- D. 以一次成功请求作为结论,不再确认“Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal”是否成立。
查看答案与解析
正确答案A
场景“用户被禁用后,另一设备持有的旧 Cookie 仍可访问”指向 认证票据撤销,但症状本身不能证明根因。正确排查应先确认边界“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”,再用主规则“Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal”解释证据。直接采用误区“禁用用户后,所有已签发 Cookie 会立即自动失效”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0483 关于 认证票据撤销,以下哪项说法不成立?
难度: 实战
- A. Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal
- B. 每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略
- C. 出现“用户被禁用后,另一设备持有的旧 Cookie 仍可访问”时,应收集证据并同时核对主规则与适用边界。
- D. 禁用用户后,所有已签发 Cookie 会立即自动失效
查看答案与解析
正确答案D
题目要求选出不成立的说法,答案“禁用用户后,所有已签发 Cookie 会立即自动失效”正是 认证票据撤销 的典型误区。其余三项分别给出了主规则“Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal”、适用边界“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0484 针对“用户被禁用后,另一设备持有的旧 Cookie 仍可访问”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“禁用用户后,所有已签发 Cookie 会立即自动失效”修改实现,并把一次请求成功作为验收结果。
- B. 按“Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal”修改代码后直接上线,不验证“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”。
- C. 按“Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal”修正实现,并用测试或遥测验证“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”。
- D. 只验证“每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略”,但实现仍继续依赖“禁用用户后,所有已签发 Cookie 会立即自动失效”。
查看答案与解析
正确答案C
完整决策同时覆盖规则与验证:Cookie 票据通常是自包含的;需要在 ValidatePrincipal 中检查用户或会话状态,并在失效时 RejectPrincipal;并确认 每请求回查可及时撤销但会增加存储开销,可结合安全戳、版本号和检查频率设计验证策略。继续接受“禁用用户后,所有已签发 Cookie 会立即自动失效”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“用户被禁用后,另一设备持有的旧 Cookie 仍可访问”这一生产场景能否安全上线。
0485 在 ASP.NET Core 10 API 行为 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. .NET 10 删除了 Cookie 登录重定向能力
- B. 网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据
- C. ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向
- D. 观察到“同一应用网页未登录会跳转而 API 返回 401”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案C
正确答案直接描述 ASP.NET Core 10 API 行为 的主规则:ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向。选项“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”是使用规则时要验证的边界,不是规则本身;“.NET 10 删除了 Cookie 登录重定向能力”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0486 同一应用网页未登录会跳转而 API 返回 401。排查时哪项动作最合理?
难度: 进阶
- A. 先验证“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”,再依据“ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向”判断实现是否符合契约。
- B. 直接按“.NET 10 删除了 Cookie 登录重定向能力”定性,不再检查配置、身份或运行时证据。
- C. 只增加重试次数或机器资源,暂不核对“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”。
- D. 以一次成功请求作为结论,不再确认“ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向”是否成立。
查看答案与解析
正确答案A
场景“同一应用网页未登录会跳转而 API 返回 401”指向 ASP.NET Core 10 API 行为,但症状本身不能证明根因。正确排查应先确认边界“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”,再用主规则“ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向”解释证据。直接采用误区“.NET 10 删除了 Cookie 登录重定向能力”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0487 关于 ASP.NET Core 10 API 行为,以下哪项说法不成立?
难度: 实战
- A. ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向
- B. .NET 10 删除了 Cookie 登录重定向能力
- C. 网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据
- D. 出现“同一应用网页未登录会跳转而 API 返回 401”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案B
题目要求选出不成立的说法,答案“.NET 10 删除了 Cookie 登录重定向能力”正是 ASP.NET Core 10 API 行为 的典型误区。其余三项分别给出了主规则“ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向”、适用边界“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0488 针对“同一应用网页未登录会跳转而 API 返回 401”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“.NET 10 删除了 Cookie 登录重定向能力”修改实现,并把一次请求成功作为验收结果。
- B. 按“ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向”修改代码后直接上线,不验证“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”。
- C. 只验证“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”,但实现仍继续依赖“.NET 10 删除了 Cookie 登录重定向能力”。
- D. 按“ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向”修正实现,并用测试或遥测验证“网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据”。
查看答案与解析
正确答案D
完整决策同时覆盖规则与验证:ASP.NET Core 10 中已知 API 端点的 Cookie 认证失败默认返回 401 或 403,而不是登录或拒绝页面重定向;并确认 网页端点仍可重定向,自定义事件也可能改变行为,迁移需测试端点元数据。继续接受“.NET 10 删除了 Cookie 登录重定向能力”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“同一应用网页未登录会跳转而 API 返回 401”这一生产场景能否安全上线。
0489 在 滑动过期 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. 开启滑动过期后 Cookie 永不过期且无需重新签发
- B. 它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证
- C. SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie
- D. 观察到“长期活跃会话超出安全策略”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案C
正确答案直接描述 滑动过期 的主规则:SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie。选项“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”是使用规则时要验证的边界,不是规则本身;“开启滑动过期后 Cookie 永不过期且无需重新签发”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0490 长期活跃会话超出安全策略。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“开启滑动过期后 Cookie 永不过期且无需重新签发”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”。
- C. 以一次成功请求作为结论,不再确认“SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie”是否成立。
- D. 先验证“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”,再依据“SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie”判断实现是否符合契约。
查看答案与解析
正确答案D
场景“长期活跃会话超出安全策略”指向 滑动过期,但症状本身不能证明根因。正确排查应先确认边界“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”,再用主规则“SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie”解释证据。直接采用误区“开启滑动过期后 Cookie 永不过期且无需重新签发”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0491 关于 滑动过期,以下哪项说法不成立?
难度: 实战
- A. SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie
- B. 开启滑动过期后 Cookie 永不过期且无需重新签发
- C. 它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证
- D. 出现“长期活跃会话超出安全策略”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案B
题目要求选出不成立的说法,答案“开启滑动过期后 Cookie 永不过期且无需重新签发”正是 滑动过期 的典型误区。其余三项分别给出了主规则“SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie”、适用边界“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0492 针对“长期活跃会话超出安全策略”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie”修正实现,并用测试或遥测验证“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”。
- B. 按“开启滑动过期后 Cookie 永不过期且无需重新签发”修改实现,并把一次请求成功作为验收结果。
- C. 按“SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie”修改代码后直接上线,不验证“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”。
- D. 只验证“它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证”,但实现仍继续依赖“开启滑动过期后 Cookie 永不过期且无需重新签发”。
查看答案与解析
正确答案A
完整决策同时覆盖规则与验证:SlidingExpiration 可在票据生命周期过半等条件下重新签发 Cookie;并确认 它延长活跃会话但不替代绝对会话上限、撤销和安全戳验证。继续接受“开启滑动过期后 Cookie 永不过期且无需重新签发”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“长期活跃会话超出安全策略”这一生产场景能否安全上线。
0493 在 Cookie 安全属性 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie
- B. SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict
- C. 观察到“跨站表单仍会自动携带部分 Cookie”即可把一次现象当成完整框架契约。
- D. Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为
查看答案与解析
正确答案D
正确答案直接描述 Cookie 安全属性 的主规则:Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为。选项“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”是使用规则时要验证的边界,不是规则本身;“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0494 跨站表单仍会自动携带部分 Cookie。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”。
- C. 先验证“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”,再依据“Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为”判断实现是否符合契约。
- D. 以一次成功请求作为结论,不再确认“Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为”是否成立。
查看答案与解析
正确答案C
场景“跨站表单仍会自动携带部分 Cookie”指向 Cookie 安全属性,但症状本身不能证明根因。正确排查应先确认边界“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”,再用主规则“Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为”解释证据。直接采用误区“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0495 关于 Cookie 安全属性,以下哪项说法不成立?
难度: 实战
- A. HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie
- B. Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为
- C. SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict
- D. 出现“跨站表单仍会自动携带部分 Cookie”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案A
题目要求选出不成立的说法,答案“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”正是 Cookie 安全属性 的典型误区。其余三项分别给出了主规则“Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为”、适用边界“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0496 针对“跨站表单仍会自动携带部分 Cookie”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”修改实现,并把一次请求成功作为验收结果。
- B. 按“Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为”修正实现,并用测试或遥测验证“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”。
- C. 按“Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为”修改代码后直接上线,不验证“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”。
- D. 只验证“SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict”,但实现仍继续依赖“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”。
查看答案与解析
正确答案B
完整决策同时覆盖规则与验证:Secure、HttpOnly 和 SameSite 分别约束传输、脚本访问和跨站发送行为;并确认 SameSite 需与外部登录、跨站嵌入和 HTTPS 拓扑协调,不能盲目统一 Strict。继续接受“HttpOnly 能阻止所有 CSRF,因为脚本无法读取 Cookie”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“跨站表单仍会自动携带部分 Cookie”这一生产场景能否安全上线。
0497 在 服务端撤销 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据
- B. 删除浏览器 Cookie 就能撤销攻击者已复制的票据
- C. 每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性
- D. 观察到“用户被禁用后旧 Cookie 在其他设备仍可用”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案A
正确答案直接描述 服务端撤销 的主规则:ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据。选项“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”是使用规则时要验证的边界,不是规则本身;“删除浏览器 Cookie 就能撤销攻击者已复制的票据”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0498 用户被禁用后旧 Cookie 在其他设备仍可用。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“删除浏览器 Cookie 就能撤销攻击者已复制的票据”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”。
- C. 先验证“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”,再依据“ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据”判断实现是否符合契约。
- D. 以一次成功请求作为结论,不再确认“ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据”是否成立。
查看答案与解析
正确答案C
场景“用户被禁用后旧 Cookie 在其他设备仍可用”指向 服务端撤销,但症状本身不能证明根因。正确排查应先确认边界“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”,再用主规则“ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据”解释证据。直接采用误区“删除浏览器 Cookie 就能撤销攻击者已复制的票据”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0499 关于 服务端撤销,以下哪项说法不成立?
难度: 实战
- A. ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据
- B. 每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性
- C. 出现“用户被禁用后旧 Cookie 在其他设备仍可用”时,应收集证据并同时核对主规则与适用边界。
- D. 删除浏览器 Cookie 就能撤销攻击者已复制的票据
查看答案与解析
正确答案D
题目要求选出不成立的说法,答案“删除浏览器 Cookie 就能撤销攻击者已复制的票据”正是 服务端撤销 的典型误区。其余三项分别给出了主规则“ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据”、适用边界“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0500 针对“用户被禁用后旧 Cookie 在其他设备仍可用”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“删除浏览器 Cookie 就能撤销攻击者已复制的票据”修改实现,并把一次请求成功作为验收结果。
- B. 按“ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据”修正实现,并用测试或遥测验证“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”。
- C. 按“ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据”修改代码后直接上线,不验证“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”。
- D. 只验证“每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性”,但实现仍继续依赖“删除浏览器 Cookie 就能撤销攻击者已复制的票据”。
查看答案与解析
正确答案B
完整决策同时覆盖规则与验证:ValidatePrincipal 事件可检查安全戳、用户禁用或版本并拒绝旧票据;并确认 每请求查库会增加成本,可用版本缓存和合理验证间隔权衡实时性。继续接受“删除浏览器 Cookie 就能撤销攻击者已复制的票据”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“用户被禁用后旧 Cookie 在其他设备仍可用”这一生产场景能否安全上线。