GB/T47475—2026网络安全技术开放的第三方资源授权协议考试试卷(含答案)
考试说明:本试卷满分100分,严格依据《GB/T47475—2026 网络安全技术 开放的第三方资源授权协议》官方全文命题。题型包含单项选择题、多项选择题、判断题,侧重国密算法适配规则、三类授权流程差异、端点参数规范、令牌安全机制、错误码适用场景、传输安全要求等高难度易混淆考点,所有题目及答案均可在标准原文中精准溯源,无主观拓展内容。
一、单项选择题(共15题,每题3分,共45分)
每题仅有一个正确答案,多选、错选、不选均不得分
1、GB/T47475—2026标准实施时间为()
A、2026年04月30日 B、2026年11月01日 C、2026年10月01日 D、2027年01月01日
2、本标准协议通信安全优先采用的协议是()
A、TLS协议 B、HTTP协议 C、TLCP协议 D、HTTPS协议
3、授权码推荐最长生存周期为()
A、5min B、10min C、15min D、20min
4、挑战码code_challenge的字符长度范围为()
A、30~100个字符 B、43~128个字符 C、50~150个字符 D、60~200个字符
5、挑战码熵值最低要求为()
A、128位 B、256位 C、512位 D、1024位
6、设备授权模式下,客户端轮询请求默认最小间隔为()
A、3s B、5s C、8s D、10s
7、本标准规定,访问令牌猜测攻击单次尝试成功概率不高于()
A、2⁻⁶⁴ B、2⁻¹²⁸ C、2⁻²⁵⁶ D、2⁻⁵¹²
8、令牌端点接收客户端令牌请求必须使用的请求方法是()
A、GET B、POST C、PUT D、DELETE
9、客户端身份凭据许可流程的令牌响应中,包含的令牌类型为()
A、仅访问令牌 B、仅刷新令牌 C、访问令牌+刷新令牌 D、无任何令牌
10、国产密码身份鉴别场景下,client_secret参数基于哪种算法生成消息鉴别码()
A、SM2 B、SM3 C、SM4 D、SHA-256
11、授权响应、令牌响应的错误码字符禁止使用的字符区间不包括()
A、%x20-21 B、%x23-5B C、%x5D-7E D、%x7F-90
12、重定向端点URI的规范要求为()
A、可包含片段组件 B、不可包含片段组件 C、必须包含查询组件 D、必须为空路径
13、本标准推荐的客户端身份鉴别核心国产算法方案为()
A、SM3杂凑鉴别 B、SM2数字证书鉴别 C、SM4加密鉴别 D、TLCP双向鉴别
14、刷新令牌的共享使用主体为()
A、授权服务器、资源服务器、客户端 B、授权服务器、客户端 C、资源服务器、客户端 D、仅授权服务器
15、设备授权模式下,不属于客户端轮询报错类型的是()
A、authorization_pending B、slow_down C、invalid_scope D、expired_token
二、多项选择题(共10题,每题4分,共40分)
每题有两个及以上正确答案,少选、多选、错选均不得分
1、GB/T47475—2026规定的授权许可类型包含()
A、授权码许可 B、客户端身份凭据许可 C、设备授权许可 D、手动临时许可
2、本标准定义的核心协议角色有()
A、资源所有者 B、资源服务器 C、授权服务器 D、客户端(第三方应用)
3、标准规定的三类协议端点为()
A、授权端点 B、令牌端点 C、重定向端点 D、验证端点
4、具备凭据保护能力的客户端特征包含()
A、可维持身份凭据机密性 B、多运行于安全服务器环境 C、凭据对资源所有者不可访问 D、本地应用、浏览器应用均属于此类
5、访问令牌国产加密签名流程涉及的算法有()
A、SM3杂凑算法 B、SM2数字签名算法 C、SM4分组加密算法 D、TLCP传输算法
6、授权码许可流程中,可防范的攻击类型包含()
A、授权码拦截滥用攻击 B、重放攻击 C、跨站点请求伪造攻击 D、令牌篡改攻击
7、协议通道安全传输要求正确的有()
A、敏感数据禁止明文传输 B、优先采用TLCP协议 C、国际互通可使用TLS协议 D、TLS优先选用国密算法套件
8、客户端注册阶段必须提交的信息包含()
A、客户端类型 B、重定向端点URI C、应用名称 D、身份鉴别方法
9、设备授权许可模式的适用设备特征包含()
A、输入受限设备 B、智能电视、打印机属于典型设备 C、需借助移动端浏览器完成授权 D、无需用户交互即可完成授权
10、令牌成功响应中,HTTP头部必须配置的缓存字段有()
A、Cache-Control:no-store B、Pragma:no-cache C、Cache-Control:no-cache D、Pragma:no-store
三、判断题(共5题,每题3分,共15分)
正确选√,错误选×
1、不具备凭据保护能力的客户端必须使用授权码许可流程。()
2、授权码支持重复使用,重复使用后仅驳回本次令牌请求。()
3、刷新令牌仅用于授权服务器交互,不发送至资源服务器。()
4、scope和state参数可在明文信道传输,可携带用户敏感信息。()
5、客户端同一请求中仅允许使用一种身份鉴别方案。()
四、参考答案(原文精准溯源)
(一)单项选择题答案
1、B 【原文发布公告】GB/T47475—2026于2026-04-30发布,2026-11-01实施
2、C 【原文引言、附录B.1】通信安全优先采用GB/T38636规定的TLCP协议,兼容场景可使用国密套件TLS
3、B 【原文7.2.3.1】推荐授权码最长生存周期为10min,授权码为一次性有效凭据
4、B 【原文7.2.2c】挑战码code_challenge长度范围为43~128个字符
5、B 【原文7.2.2c、7.2.4.1c】验证码、挑战码熵值不低于256位
6、B 【原文7.4.3.1f】设备授权轮询最小间隔默认值为5s,响应可自定义该参数
7、B 【原文B.7、B.8】访问令牌、刷新令牌防猜测攻击单次尝试成功概率不高于2⁻¹²⁸
8、B 【原文5.3.3】客户端向令牌端点请求令牌必须使用HTTPPOST方法
9、A 【原文7.3.4】客户端身份凭据许可响应中仅发放访问令牌,不包含刷新令牌
10、B 【原文6.4.1注2】国密鉴别场景下,client_secret为基于SM3算法的消息鉴别码
11、D 【原文7.2.3.2、8.2.3】错误码字符仅限%x20-21/%x23-5B/%x5D-7E区间,无%x7F-90限制
12、B 【原文5.3.4】重定向端点URI可含查询组件,不可包含片段组件
13、B 【原文6.4.2】标准推荐采用SM2数字证书鉴别方案实现客户端身份鉴别
14、B 【原文8.1.2、B.8】刷新令牌仅在授权服务器与客户端之间共享,不交付资源服务器
15、C 【原文7.4.5】设备授权轮询报错包含authorization_pending、slow_down、access_denied、expired_token,invalid_scope不属于该场景
(二)多项选择题答案
1、ABC 【原文7.1.1】本文件规定三类授权许可:授权码许可、客户端身份凭据许可、设备授权许可
2、ABCD 【原文5.1】协议核心角色包含资源所有者、服务提供者(授权/资源服务器)、客户端
3、ABC 【原文5.3.1】标准明确三类功能端点:授权端点、令牌端点、重定向端点
4、ABC 【原文6.1.1】不具备凭据保护能力的客户端包含本地应用、浏览器应用,D选项错误
5、ABC 【原文8.1.1】访问令牌优先采用SM3杂凑、SM2签名、SM4加密的国密处理流程
6、ABCD 【原文7.2、B.4】授权码流程可防范拦截、重放、CSRF、令牌篡改等各类攻击
7、ABCD 【原文附录B.1】敏感数据禁止明文传输,优先TLCP,互通兼容场景可用国密套件TLS
8、AB 【原文6.3】客户端注册必填信息为客户端类型、重定向端点URI,其余为可选信息
9、ABC 【原文7.1.4、7.4】设备授权适用于输入受限设备,需用户交互完成授权,D错误
10、AB 【原文8.2.2】令牌成功响应头部必须携带Cache-Control:no-store、Pragma:no-cache字段
(三)判断题答案
1、√ 【原文7.1.2】不具备凭据保护能力的客户端必须使用授权码许可流程
2、× 【原文7.2.3.1】授权码为一次性有效,重复使用将被拒绝并撤销所有关联令牌
3、√ 【原文8.1.2】刷新令牌仅用于客户端与授权服务器交互,不发送至资源服务器
4、× 【原文附录B.1】scope、state参数禁止明文携带客户端及用户敏感信息
5、√ 【原文附录B.3】客户端在同一个请求中仅允许使用一种身份鉴别方案
夜雨聆风