返回题库高级 .NET 刷题ASP.NET Core 选择题 · 第 32 / 50 篇

ASP.NET Core 试题 32:CSRF、XSS 与安全响应头

0621 在 CSRF 风险 的框架契约中,哪项是应直接依赖的主规则?

难度: 基础

  • A. 只要接口返回 JSON 就不会遭受 CSRF
  • B. 浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求
  • C. Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌
  • D. 观察到“Cookie 登录的删除接口被跨站表单调用”即可把一次现象当成完整框架契约。
查看答案与解析

正确答案B

正确答案直接描述 CSRF 风险 的主规则:浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求。选项“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”是使用规则时要验证的边界,不是规则本身;“只要接口返回 JSON 就不会遭受 CSRF”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。

难度: 进阶

  • A. 直接按“只要接口返回 JSON 就不会遭受 CSRF”定性,不再检查配置、身份或运行时证据。
  • B. 只增加重试次数或机器资源,暂不核对“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”。
  • C. 先验证“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”,再依据“浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求”判断实现是否符合契约。
  • D. 以一次成功请求作为结论,不再确认“浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求”是否成立。
查看答案与解析

正确答案C

场景“Cookie 登录的删除接口被跨站表单调用”指向 CSRF 风险,但症状本身不能证明根因。正确排查应先确认边界“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”,再用主规则“浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求”解释证据。直接采用误区“只要接口返回 JSON 就不会遭受 CSRF”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。

0623 关于 CSRF 风险,以下哪项说法不成立?

难度: 实战

  • A. 只要接口返回 JSON 就不会遭受 CSRF
  • B. 浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求
  • C. Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌
  • D. 出现“Cookie 登录的删除接口被跨站表单调用”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析

正确答案A

题目要求选出不成立的说法,答案“只要接口返回 JSON 就不会遭受 CSRF”正是 CSRF 风险 的典型误区。其余三项分别给出了主规则“浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求”、适用边界“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。

0624 针对“Cookie 登录的删除接口被跨站表单调用”进行上线评审,哪项决策依据最完整?

难度: 实战

  • A. 按“只要接口返回 JSON 就不会遭受 CSRF”修改实现,并把一次请求成功作为验收结果。
  • B. 按“浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求”修改代码后直接上线,不验证“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”。
  • C. 只验证“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”,但实现仍继续依赖“只要接口返回 JSON 就不会遭受 CSRF”。
  • D. 按“浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求”修正实现,并用测试或遥测验证“Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌”。
查看答案与解析

正确答案D

完整决策同时覆盖规则与验证:浏览器自动携带 Cookie 凭据时,攻击站点可能诱导用户向目标站点提交状态变更请求;并确认 Bearer 令牌若不由浏览器自动附加通常风险模型不同,但 XSS 仍可窃取令牌。继续接受“只要接口返回 JSON 就不会遭受 CSRF”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“Cookie 登录的删除接口被跨站表单调用”这一生产场景能否安全上线。

0625 在 Antiforgery 的框架契约中,哪项是应直接依赖的主规则?

难度: 基础

  • A. Antiforgery 令牌可以代替用户认证和业务授权
  • B. 只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享
  • C. 防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程
  • D. 观察到“匿名攻击者拿到表单令牌后访问管理操作”即可把一次现象当成完整框架契约。
查看答案与解析

正确答案C

正确答案直接描述 Antiforgery 的主规则:防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程。选项“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”是使用规则时要验证的边界,不是规则本身;“Antiforgery 令牌可以代替用户认证和业务授权”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。

0626 匿名攻击者拿到表单令牌后访问管理操作。排查时哪项动作最合理?

难度: 进阶

  • A. 先验证“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”,再依据“防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程”判断实现是否符合契约。
  • B. 直接按“Antiforgery 令牌可以代替用户认证和业务授权”定性,不再检查配置、身份或运行时证据。
  • C. 只增加重试次数或机器资源,暂不核对“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”。
  • D. 以一次成功请求作为结论,不再确认“防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程”是否成立。
查看答案与解析

正确答案A

场景“匿名攻击者拿到表单令牌后访问管理操作”指向 Antiforgery,但症状本身不能证明根因。正确排查应先确认边界“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”,再用主规则“防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程”解释证据。直接采用误区“Antiforgery 令牌可以代替用户认证和业务授权”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。

0627 关于 Antiforgery,以下哪项说法不成立?

难度: 实战

  • A. 防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程
  • B. 只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享
  • C. 出现“匿名攻击者拿到表单令牌后访问管理操作”时,应收集证据并同时核对主规则与适用边界。
  • D. Antiforgery 令牌可以代替用户认证和业务授权
查看答案与解析

正确答案D

题目要求选出不成立的说法,答案“Antiforgery 令牌可以代替用户认证和业务授权”正是 Antiforgery 的典型误区。其余三项分别给出了主规则“防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程”、适用边界“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。

0628 针对“匿名攻击者拿到表单令牌后访问管理操作”进行上线评审,哪项决策依据最完整?

难度: 实战

  • A. 按“Antiforgery 令牌可以代替用户认证和业务授权”修改实现,并把一次请求成功作为验收结果。
  • B. 按“防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程”修正实现,并用测试或遥测验证“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”。
  • C. 按“防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程”修改代码后直接上线,不验证“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”。
  • D. 只验证“只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享”,但实现仍继续依赖“Antiforgery 令牌可以代替用户认证和业务授权”。
查看答案与解析

正确答案B

完整决策同时覆盖规则与验证:防伪系统通过 Cookie 与请求令牌组合验证请求来自受信页面流程;并确认 只应对需要的状态变更请求验证,并正确处理 AJAX、代理和多实例密钥共享。继续接受“Antiforgery 令牌可以代替用户认证和业务授权”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“匿名攻击者拿到表单令牌后访问管理操作”这一生产场景能否安全上线。

0629 在 XSS 输出编码 的框架契约中,哪项是应直接依赖的主规则?

难度: 基础

  • A. 对输入做一次 HTML 编码后可安全放入任意脚本上下文
  • B. HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃
  • C. 观察到“用户内容进入 script 字符串后执行”即可把一次现象当成完整框架契约。
  • D. Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理
查看答案与解析

正确答案D

正确答案直接描述 XSS 输出编码 的主规则:Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理。选项“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”是使用规则时要验证的边界,不是规则本身;“对输入做一次 HTML 编码后可安全放入任意脚本上下文”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。

0630 用户内容进入 script 字符串后执行。排查时哪项动作最合理?

难度: 进阶

  • A. 先验证“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”,再依据“Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理”判断实现是否符合契约。
  • B. 直接按“对输入做一次 HTML 编码后可安全放入任意脚本上下文”定性,不再检查配置、身份或运行时证据。
  • C. 只增加重试次数或机器资源,暂不核对“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”。
  • D. 以一次成功请求作为结论,不再确认“Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理”是否成立。
查看答案与解析

正确答案A

场景“用户内容进入 script 字符串后执行”指向 XSS 输出编码,但症状本身不能证明根因。正确排查应先确认边界“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”,再用主规则“Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理”解释证据。直接采用误区“对输入做一次 HTML 编码后可安全放入任意脚本上下文”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。

0631 关于 XSS 输出编码,以下哪项说法不成立?

难度: 实战

  • A. Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理
  • B. 对输入做一次 HTML 编码后可安全放入任意脚本上下文
  • C. HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃
  • D. 出现“用户内容进入 script 字符串后执行”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析

正确答案B

题目要求选出不成立的说法,答案“对输入做一次 HTML 编码后可安全放入任意脚本上下文”正是 XSS 输出编码 的典型误区。其余三项分别给出了主规则“Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理”、适用边界“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。

0632 针对“用户内容进入 script 字符串后执行”进行上线评审,哪项决策依据最完整?

难度: 实战

  • A. 按“对输入做一次 HTML 编码后可安全放入任意脚本上下文”修改实现,并把一次请求成功作为验收结果。
  • B. 按“Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理”修改代码后直接上线,不验证“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”。
  • C. 按“Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理”修正实现,并用测试或遥测验证“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”。
  • D. 只验证“HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃”,但实现仍继续依赖“对输入做一次 HTML 编码后可安全放入任意脚本上下文”。
查看答案与解析

正确答案C

完整决策同时覆盖规则与验证:Razor 默认编码文本输出,Html.Raw 等绕过编码时必须确保内容可信或经过专用清理;并确认 HTML、JavaScript、URL 和 CSS 上下文需要不同编码策略,不能用一次字符串替换通吃。继续接受“对输入做一次 HTML 编码后可安全放入任意脚本上下文”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“用户内容进入 script 字符串后执行”这一生产场景能否安全上线。

0633 在 Content Security Policy 的框架契约中,哪项是应直接依赖的主规则?

难度: 基础

  • A. 配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞
  • B. CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞
  • C. 观察到“内联脚本因严格 CSP 被生产环境阻止”即可把一次现象当成完整框架契约。
  • D. CSP 可限制脚本、样式、框架等资源来源并报告违规
查看答案与解析

正确答案D

正确答案直接描述 Content Security Policy 的主规则:CSP 可限制脚本、样式、框架等资源来源并报告违规。选项“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”是使用规则时要验证的边界,不是规则本身;“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。

0634 内联脚本因严格 CSP 被生产环境阻止。排查时哪项动作最合理?

难度: 进阶

  • A. 直接按“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”定性,不再检查配置、身份或运行时证据。
  • B. 只增加重试次数或机器资源,暂不核对“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”。
  • C. 先验证“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”,再依据“CSP 可限制脚本、样式、框架等资源来源并报告违规”判断实现是否符合契约。
  • D. 以一次成功请求作为结论,不再确认“CSP 可限制脚本、样式、框架等资源来源并报告违规”是否成立。
查看答案与解析

正确答案C

场景“内联脚本因严格 CSP 被生产环境阻止”指向 Content Security Policy,但症状本身不能证明根因。正确排查应先确认边界“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”,再用主规则“CSP 可限制脚本、样式、框架等资源来源并报告违规”解释证据。直接采用误区“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。

0635 关于 Content Security Policy,以下哪项说法不成立?

难度: 实战

  • A. CSP 可限制脚本、样式、框架等资源来源并报告违规
  • B. 配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞
  • C. CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞
  • D. 出现“内联脚本因严格 CSP 被生产环境阻止”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析

正确答案B

题目要求选出不成立的说法,答案“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”正是 Content Security Policy 的典型误区。其余三项分别给出了主规则“CSP 可限制脚本、样式、框架等资源来源并报告违规”、适用边界“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。

0636 针对“内联脚本因严格 CSP 被生产环境阻止”进行上线评审,哪项决策依据最完整?

难度: 实战

  • A. 按“CSP 可限制脚本、样式、框架等资源来源并报告违规”修正实现,并用测试或遥测验证“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”。
  • B. 按“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”修改实现,并把一次请求成功作为验收结果。
  • C. 按“CSP 可限制脚本、样式、框架等资源来源并报告违规”修改代码后直接上线,不验证“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”。
  • D. 只验证“CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞”,但实现仍继续依赖“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”。
查看答案与解析

正确答案A

完整决策同时覆盖规则与验证:CSP 可限制脚本、样式、框架等资源来源并报告违规;并确认 CSP 是纵深防御,策略需逐步收紧并使用 nonce 或 hash,不能替代修复注入漏洞。继续接受“配置 default-src ‘self’ 会自动清除服务端所有 XSS 漏洞”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“内联脚本因严格 CSP 被生产环境阻止”这一生产场景能否安全上线。

0637 在 安全响应头 的框架契约中,哪项是应直接依赖的主规则?

难度: 基础

  • A. X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险
  • B. 添加任意安全头集合即可提升所有 API 的认证强度
  • C. 应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试
  • D. 观察到“页面需要嵌入合作站点却被 frame 限制阻止”即可把一次现象当成完整框架契约。
查看答案与解析

正确答案A

正确答案直接描述 安全响应头 的主规则:X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险。选项“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”是使用规则时要验证的边界,不是规则本身;“添加任意安全头集合即可提升所有 API 的认证强度”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。

0638 页面需要嵌入合作站点却被 frame 限制阻止。排查时哪项动作最合理?

难度: 进阶

  • A. 直接按“添加任意安全头集合即可提升所有 API 的认证强度”定性,不再检查配置、身份或运行时证据。
  • B. 只增加重试次数或机器资源,暂不核对“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”。
  • C. 以一次成功请求作为结论,不再确认“X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险”是否成立。
  • D. 先验证“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”,再依据“X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险”判断实现是否符合契约。
查看答案与解析

正确答案D

场景“页面需要嵌入合作站点却被 frame 限制阻止”指向 安全响应头,但症状本身不能证明根因。正确排查应先确认边界“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”,再用主规则“X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险”解释证据。直接采用误区“添加任意安全头集合即可提升所有 API 的认证强度”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。

0639 关于 安全响应头,以下哪项说法不成立?

难度: 实战

  • A. X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险
  • B. 添加任意安全头集合即可提升所有 API 的认证强度
  • C. 应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试
  • D. 出现“页面需要嵌入合作站点却被 frame 限制阻止”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析

正确答案B

题目要求选出不成立的说法,答案“添加任意安全头集合即可提升所有 API 的认证强度”正是 安全响应头 的典型误区。其余三项分别给出了主规则“X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险”、适用边界“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。

0640 针对“页面需要嵌入合作站点却被 frame 限制阻止”进行上线评审,哪项决策依据最完整?

难度: 实战

  • A. 按“添加任意安全头集合即可提升所有 API 的认证强度”修改实现,并把一次请求成功作为验收结果。
  • B. 按“X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险”修改代码后直接上线,不验证“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”。
  • C. 按“X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险”修正实现,并用测试或遥测验证“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”。
  • D. 只验证“应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试”,但实现仍继续依赖“添加任意安全头集合即可提升所有 API 的认证强度”。
查看答案与解析

正确答案C

完整决策同时覆盖规则与验证:X-Content-Type-Options、frame-ancestors 等头分别缓解 MIME 嗅探和点击劫持等风险;并确认 应按应用嵌入、下载和浏览器兼容需求配置,不能复制一套头后不测试。继续接受“添加任意安全头集合即可提升所有 API 的认证强度”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“页面需要嵌入合作站点却被 frame 限制阻止”这一生产场景能否安全上线。

官方资料

当前分类

ASP.NET Core 选择题

查看全部分类 →
  1. 30ASP.NET Core 试题 30:Data Protection20 题
  2. 31ASP.NET Core 试题 31:HTTPS、HSTS 与 CORS20 题
  3. 32ASP.NET Core 试题 32:CSRF、XSS 与安全响应头20 题
  4. 33ASP.NET Core 试题 33:速率限制20 题
  5. 34ASP.NET Core 试题 34:内存、分布式与输出缓存20 题
ESC

输入关键词开始搜索