ASP.NET Core 试题 36:静态资源与响应压缩
0701 在 MapStaticAssets 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. MapStaticAssets 会自动公开磁盘任意目录
- B. 它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储
- C. ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据
- D. 观察到“上传目录中的私密文件被路由访问”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案C
正确答案直接描述 MapStaticAssets 的主规则:ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据。选项“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”是使用规则时要验证的边界,不是规则本身;“MapStaticAssets 会自动公开磁盘任意目录”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0702 上传目录中的私密文件被路由访问。排查时哪项动作最合理?
难度: 进阶
- A. 先验证“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”,再依据“ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据”判断实现是否符合契约。
- B. 直接按“MapStaticAssets 会自动公开磁盘任意目录”定性,不再检查配置、身份或运行时证据。
- C. 只增加重试次数或机器资源,暂不核对“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”。
- D. 以一次成功请求作为结论,不再确认“ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据”是否成立。
查看答案与解析
正确答案A
场景“上传目录中的私密文件被路由访问”指向 MapStaticAssets,但症状本身不能证明根因。正确排查应先确认边界“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”,再用主规则“ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据”解释证据。直接采用误区“MapStaticAssets 会自动公开磁盘任意目录”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0703 关于 MapStaticAssets,以下哪项说法不成立?
难度: 实战
- A. ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据
- B. MapStaticAssets 会自动公开磁盘任意目录
- C. 它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储
- D. 出现“上传目录中的私密文件被路由访问”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案B
题目要求选出不成立的说法,答案“MapStaticAssets 会自动公开磁盘任意目录”正是 MapStaticAssets 的典型误区。其余三项分别给出了主规则“ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据”、适用边界“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0704 针对“上传目录中的私密文件被路由访问”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“MapStaticAssets 会自动公开磁盘任意目录”修改实现,并把一次请求成功作为验收结果。
- B. 按“ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据”修改代码后直接上线,不验证“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”。
- C. 只验证“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”,但实现仍继续依赖“MapStaticAssets 会自动公开磁盘任意目录”。
- D. 按“ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据”修正实现,并用测试或遥测验证“它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储”。
查看答案与解析
正确答案D
完整决策同时覆盖规则与验证:ASP.NET Core 的静态资源端点可利用构建期指纹、压缩和缓存元数据;并确认 它主要服务已知 Web 资源,运行时用户上传文件通常需要独立文件提供程序或专用存储。继续接受“MapStaticAssets 会自动公开磁盘任意目录”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“上传目录中的私密文件被路由访问”这一生产场景能否安全上线。
0705 在 UseStaticFiles 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. UseAuthorization 会自动保护之前已经短路返回的静态文件
- B. 放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计
- C. UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道
- D. 观察到“机密报表放在 wwwroot 后匿名可下载”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案C
正确答案直接描述 UseStaticFiles 的主规则:UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道。选项“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”是使用规则时要验证的边界,不是规则本身;“UseAuthorization 会自动保护之前已经短路返回的静态文件”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0706 机密报表放在 wwwroot 后匿名可下载。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“UseAuthorization 会自动保护之前已经短路返回的静态文件”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”。
- C. 以一次成功请求作为结论,不再确认“UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道”是否成立。
- D. 先验证“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”,再依据“UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道”判断实现是否符合契约。
查看答案与解析
正确答案D
场景“机密报表放在 wwwroot 后匿名可下载”指向 UseStaticFiles,但症状本身不能证明根因。正确排查应先确认边界“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”,再用主规则“UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道”解释证据。直接采用误区“UseAuthorization 会自动保护之前已经短路返回的静态文件”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0707 关于 UseStaticFiles,以下哪项说法不成立?
难度: 实战
- A. UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道
- B. UseAuthorization 会自动保护之前已经短路返回的静态文件
- C. 放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计
- D. 出现“机密报表放在 wwwroot 后匿名可下载”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案B
题目要求选出不成立的说法,答案“UseAuthorization 会自动保护之前已经短路返回的静态文件”正是 UseStaticFiles 的典型误区。其余三项分别给出了主规则“UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道”、适用边界“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0708 针对“机密报表放在 wwwroot 后匿名可下载”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道”修正实现,并用测试或遥测验证“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”。
- B. 按“UseAuthorization 会自动保护之前已经短路返回的静态文件”修改实现,并把一次请求成功作为验收结果。
- C. 按“UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道”修改代码后直接上线,不验证“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”。
- D. 只验证“放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计”,但实现仍继续依赖“UseAuthorization 会自动保护之前已经短路返回的静态文件”。
查看答案与解析
正确答案A
完整决策同时覆盖规则与验证:UseStaticFiles 可从 WebRoot 或指定 FileProvider 提供文件,并可能短路后续管道;并确认 放在授权之前的静态文件默认公开;需要保护的文件应走授权端点或调整设计。继续接受“UseAuthorization 会自动保护之前已经短路返回的静态文件”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“机密报表放在 wwwroot 后匿名可下载”这一生产场景能否安全上线。
0709 在 未知 MIME 类型 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理
- B. 允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行
- C. 观察到“用户上传 HTML 被同源执行”即可把一次现象当成完整框架契约。
- D. 静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型
查看答案与解析
正确答案D
正确答案直接描述 未知 MIME 类型 的主规则:静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型。选项“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”是使用规则时要验证的边界,不是规则本身;“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0710 用户上传 HTML 被同源执行。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”。
- C. 先验证“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”,再依据“静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型”判断实现是否符合契约。
- D. 以一次成功请求作为结论,不再确认“静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型”是否成立。
查看答案与解析
正确答案C
场景“用户上传 HTML 被同源执行”指向 未知 MIME 类型,但症状本身不能证明根因。正确排查应先确认边界“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”,再用主规则“静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型”解释证据。直接采用误区“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0711 关于 未知 MIME 类型,以下哪项说法不成立?
难度: 实战
- A. ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理
- B. 静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型
- C. 允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行
- D. 出现“用户上传 HTML 被同源执行”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案A
题目要求选出不成立的说法,答案“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”正是 未知 MIME 类型 的典型误区。其余三项分别给出了主规则“静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型”、适用边界“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0712 针对“用户上传 HTML 被同源执行”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”修改实现,并把一次请求成功作为验收结果。
- B. 按“静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型”修正实现,并用测试或遥测验证“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”。
- C. 按“静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型”修改代码后直接上线,不验证“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”。
- D. 只验证“允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行”,但实现仍继续依赖“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”。
查看答案与解析
正确答案B
完整决策同时覆盖规则与验证:静态文件中间件默认只提供已识别内容类型,可配置映射或是否提供未知类型;并确认 允许未知类型时应明确下载 Content-Type 和安全头,避免上传内容被浏览器执行。继续接受“ServeUnknownFileTypes 总是安全,因为浏览器只按扩展名处理”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“用户上传 HTML 被同源执行”这一生产场景能否安全上线。
0713 在 响应压缩 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. 压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响
- B. 压缩所有小响应和图片必然降低延迟
- C. HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险
- D. 观察到“已压缩图片再次压缩增加 CPU却几乎不变小”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案A
正确答案直接描述 响应压缩 的主规则:压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响。选项“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”是使用规则时要验证的边界,不是规则本身;“压缩所有小响应和图片必然降低延迟”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0714 已压缩图片再次压缩增加 CPU却几乎不变小。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“压缩所有小响应和图片必然降低延迟”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”。
- C. 先验证“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”,再依据“压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响”判断实现是否符合契约。
- D. 以一次成功请求作为结论,不再确认“压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响”是否成立。
查看答案与解析
正确答案C
场景“已压缩图片再次压缩增加 CPU却几乎不变小”指向 响应压缩,但症状本身不能证明根因。正确排查应先确认边界“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”,再用主规则“压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响”解释证据。直接采用误区“压缩所有小响应和图片必然降低延迟”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0715 关于 响应压缩,以下哪项说法不成立?
难度: 实战
- A. 压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响
- B. HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险
- C. 出现“已压缩图片再次压缩增加 CPU却几乎不变小”时,应收集证据并同时核对主规则与适用边界。
- D. 压缩所有小响应和图片必然降低延迟
查看答案与解析
正确答案D
题目要求选出不成立的说法,答案“压缩所有小响应和图片必然降低延迟”正是 响应压缩 的典型误区。其余三项分别给出了主规则“压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响”、适用边界“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0716 针对“已压缩图片再次压缩增加 CPU却几乎不变小”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“压缩所有小响应和图片必然降低延迟”修改实现,并把一次请求成功作为验收结果。
- B. 按“压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响”修正实现,并用测试或遥测验证“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”。
- C. 按“压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响”修改代码后直接上线,不验证“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”。
- D. 只验证“HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险”,但实现仍继续依赖“压缩所有小响应和图片必然降低延迟”。
查看答案与解析
正确答案B
完整决策同时覆盖规则与验证:压缩可降低文本响应带宽,但会增加 CPU,并受客户端 Accept-Encoding 和内容类型影响;并确认 HTTPS 下对含秘密且反射攻击者输入的响应压缩需评估 BREACH 类风险。继续接受“压缩所有小响应和图片必然降低延迟”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“已压缩图片再次压缩增加 CPU却几乎不变小”这一生产场景能否安全上线。
0717 在 静态资源缓存 的框架契约中,哪项是应直接依赖的主规则?
难度: 基础
- A. 只设置一年 max-age 后浏览器会自动检测同名文件内容变化
- B. 内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略
- C. 更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件
- D. 观察到“发布新脚本后用户长期运行旧版本”即可把一次现象当成完整框架契约。
查看答案与解析
正确答案B
正确答案直接描述 静态资源缓存 的主规则:内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略。选项“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”是使用规则时要验证的边界,不是规则本身;“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”则是会导致错误实现的典型误区。场景只能提供线索,不能替代框架契约。
0718 发布新脚本后用户长期运行旧版本。排查时哪项动作最合理?
难度: 进阶
- A. 直接按“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”定性,不再检查配置、身份或运行时证据。
- B. 只增加重试次数或机器资源,暂不核对“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”。
- C. 先验证“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”,再依据“内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略”判断实现是否符合契约。
- D. 以一次成功请求作为结论,不再确认“内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略”是否成立。
查看答案与解析
正确答案C
场景“发布新脚本后用户长期运行旧版本”指向 静态资源缓存,但症状本身不能证明根因。正确排查应先确认边界“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”,再用主规则“内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略”解释证据。直接采用误区“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”、只扩容或依赖一次成功都会掩盖真实配置和请求路径。
0719 关于 静态资源缓存,以下哪项说法不成立?
难度: 实战
- A. 只设置一年 max-age 后浏览器会自动检测同名文件内容变化
- B. 内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略
- C. 更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件
- D. 出现“发布新脚本后用户长期运行旧版本”时,应收集证据并同时核对主规则与适用边界。
查看答案与解析
正确答案A
题目要求选出不成立的说法,答案“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”正是 静态资源缓存 的典型误区。其余三项分别给出了主规则“内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略”、适用边界“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”以及面向场景的正确取证方式,不能因为题干使用否定问法而反选这些有效结论。
0720 针对“发布新脚本后用户长期运行旧版本”进行上线评审,哪项决策依据最完整?
难度: 实战
- A. 按“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”修改实现,并把一次请求成功作为验收结果。
- B. 按“内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略”修改代码后直接上线,不验证“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”。
- C. 只验证“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”,但实现仍继续依赖“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”。
- D. 按“内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略”修正实现,并用测试或遥测验证“更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件”。
查看答案与解析
正确答案D
完整决策同时覆盖规则与验证:内容指纹文件可使用长期 immutable 缓存,入口 HTML 通常需要更短或重新验证策略;并确认 更新资源时必须改变 URL 或正确失效,不能长期缓存同名可变文件。继续接受“只设置一年 max-age 后浏览器会自动检测同名文件内容变化”会让评审依据失真;只改代码不验证边界,或只检查边界却沿用误区,都不足以判断“发布新脚本后用户长期运行旧版本”这一生产场景能否安全上线。