GB/T47470—2026软件安全开发能力评估准则考试试卷(含答案)
考试说明:本试卷满分100分,严格依据《GB/T47470—2026 网络安全技术 软件安全开发 能力评估准则》全文命题。规避基础记忆题,重点考查五级能力等级核心差异、20个过程域分级基本实践、评估判定阈值、软件供应链安全过程视图、各阶段安全管控细则等高难度易混淆考点。所有题目及答案均可在标准原文精准溯源,无主观拓展内容,适配企业资质考核、安全开发进阶测评、标准化定级考核场景。
一、单项选择题(共15题,每题3分,共45分)
每题仅有一个正确答案,多选、错选、不选均不得分
1、GB/T47470—2026标准的实施日期为()
A、2026年04月30日 B、2026年11月01日 C、2026年10月01日 D、2027年01月01日
2、GB/T47470—2026定义的软件安全开发体系,总计包含的安全过程、过程域、基本实践数量分别为()
A、8个、20个、119个 B、8个、18个、109个 C、10个、20个、119个 D、10个、18个、109个
3、软件安全开发能力三级的核心活动特征是()
A、初步执行 B、有计划执行 C、体系化执行 D、量化控制执行
4、PA03设计安全架构过程域中,四级能力对应的基本实践数量为()
A、2项 B、3项 C、4项 D、1项
5、管控开源及第三方组件(PA04)三级能力必备的核心实践是()
A、识别项目引入的第三方组件 B、开展组件安全性漏洞处置 C、输出软件物料清单并全维度风险评估 D、制定组件管理规范
6、审查代码安全(PA06)四级能力的专属实践是()
A、代码安全漏洞识别排查 B、漏洞问题闭环修复 C、集成工具实现全流程跟踪 D、自定义扫描规则、优化审查策略
7、实现安全构建(PA07)过程域的能力等级最高为()
A、二级 B、三级 C、四级 D、五级
8、执行安全测试(PA09)四级能力的专属实践是()
A、已知漏洞扫描修复 B、基于需求开展安全测试 C、构建畸形输入数据提升测试覆盖率 D、针对性测试公开漏洞
9、保障安全发布(PA10)三级能力的独有实践是()
A、明确安全发布条件 B、评估软件残余风险 C、搭建可控发布通道 D、设置软件逆向工程障碍
10、漏洞应急响应(PA12)三级能力的核心要求是()
A、漏洞处置后通知用户 B、制定应急计划并演练 C、建立漏洞评估验证机制,联动开发团队闭环处置 D、统一归集漏洞数据
11、软件安全开发能力各级评估中,过程域基本实践符合率阈值最低为()
A、40% B、50% C、60% D、70%
12、安全度量(PA19)是唯一覆盖全部几级能力的过程域()
A、三级 B、四级 C、五级 D、二级
13、软件供应链安全过程视图不包含以下哪个过程域()
A、安全问题分析与解决 B、合规管理 C、工具环境安全 D、管理安全配置
14、评估流程的四个核心阶段依次为()
A、受理审查→评估准备→评估实施→综合评定 B、评估准备→受理审查→评估实施→综合评定 C、受理审查→评估实施→评估准备→综合评定 D、评估准备→评估实施→受理审查→综合评定
15、合规管理(PA15)三级能力的新增实践是()
A、遵循属地最低合规要求 B、匹配行业一般合规要求 C、法规解读落地+供应商全周期合规管控 D、开展内部合规培训
二、多项选择题(共10题,每题4分,共40分)
每题有两个及以上正确答案,少选、多选、错选均不得分
1、下列属于软件安全开发组织管理类安全过程的有()
A、安全治理 B、开发支持 C、安全度量与改进 D、安全维护 E、安全测试
2、软件安全开发能力四级、五级专属的活动特征包含()
A、量化控制执行 B、持续优化执行 C、体系化执行 D、有计划执行 E、初步执行
3、PA02补充安全需求过程域二级能力包含的基本实践有()
A、参照行业标准提炼安全需求 B、分析攻击场景提炼需求 C、攻击者视角识别各类安全问题 D、挖掘产品安全竞争优势需求 E、识别用户实际使用隐患需求
4、安全测试过程包含的过程域有()
A、建立安全测试规程 B、执行安全测试 C、漏洞应急响应 D、安全问题分析 E、测试工具合规管控
5、属于PA18配置管理三级能力基本实践的有()
A、执行版本控制管理 B、开展配置审计保障完整性 C、工具化实现配置安全存档保护 D、管控配置变更权限 E、输出基线发布报告
6、第三方评估软件安全开发能力的合规评估方式包含()
A、文档审查 B、人员访谈 C、实际操作演示 D、线上问卷调研 E、客户满意度调查
7、软件供应链安全风险在本标准中划分的类型有()
A、供应关系风险 B、技术风险 C、知识产权风险 D、运维风险 E、人员风险
8、PA16安全开发培训三级能力的核心实践包括()
A、全员周期性安全培训 B、定制专项培训制度与课程 C、第三方人员安全培训管控 D、定期推送行业安全动态 E、建立岗位培训认证激励机制
9、软件安全开发二级能力的整体特征包含()
A、过程可复制 B、过程可控可跟踪 C、组织级体系化落地 D、量化管控风险 E、初步开展基础安全活动
10、安全维护过程包含的核心过程域有()
A、漏洞应急响应 B、维护运行环境安全 C、安全配置管理 D、漏洞分析优化 E、环境合规审计
三、判断题(共5题,每题3分,共15分)
正确选√,错误选×
1、软件安全开发8个安全过程中,只要有1个过程判定为不符合,组织即不具备对应评估等级能力。()
2、PA05规范安全编码过程域的能力等级最高为四级。()
3、软件供应链安全过程视图可覆盖软件开发全生命周期的14个核心过程域。()
4、安全度量(PA19)和安全问题分析与解决(PA20)是仅有的两个覆盖五级能力的过程域。()
5、软件安全开发三级能力支持组织根据项目特征裁剪标准化安全过程。()
四、参考答案(原文精准溯源)
(一)单项选择题答案
1、B 【原文封面】GB/T47470—2026于2026年04月30日发布,2026年11月01日正式实施
2、A 【原文4.1】软件安全开发由8个安全过程、20个安全过程域和119个基本实践构成
3、C 【原文4.2】三级能力活动特征为体系化执行,可标准化、规范化落地并按需裁剪
4、A 【原文表3】PA03设计安全架构四级能力包含BP3.6、BP3.7共2项基本实践
5、C 【原文表4】PA04三级能力核心实践为开展软件成分分析、输出SBOM并全维度风险评估,属于二级及以下不具备的高阶要求
6、D 【原文表6】PA06四级专属实践为自定义扫描策略与规则,优化审查效率,其余为低等级实践
7、B 【原文表7】PA07实现安全构建仅设置二级、三级两个能力等级,无四级、五级要求
8、C 【原文表9】PA09四级专属实践为构建畸形输入数据、建模漏洞利用链开展深度测试
9、D 【原文表10】PA10三级独有实践为设置软件逆向工程障碍,保护软件知识产权
10、C 【原文表12】PA12三级核心要求为建立漏洞评估验证机制,联动开发团队完成漏洞闭环处置
11、B 【原文6.3】各级能力评估中,过程域基本实践符合率阈值不宜低于50%
12、C 【原文表19】PA19安全度量覆盖一级至五级全部能力等级,是核心全等级过程域
13、D 【原文附录B.4】软件供应链安全过程视图覆盖14个过程域,不含管理安全配置(PA11)
14、A 【原文附录C.1】评估流程分为受理审查、评估准备、评估实施、综合评定四个阶段
15、C 【原文表15】PA15三级能力新增法规深度解读、供应商合同合规纳入、周期性复审、合规动态监控等实践
(二)多项选择题答案
1、ABC 【原文4.1】组织管理类过程包含安全治理、开发支持、安全度量与改进;其余为软件开发类过程
2、AB 【原文4.2】四级为量化控制执行、五级为持续优化执行,为高阶专属特征
3、BC 【原文表2】PA02二级实践包含分析安全攻击场景提炼需求、攻击者视角识别各类安全问题两项
4、AB 【原文5.3】安全测试过程仅包含建立安全测试规程、执行安全测试两个过程域
5、BCD 【原文表18】PA18三级能力核心实践包含变更管控、配置审计、工具化存档保护等,A为一级实践,E为二级实践
6、ABC 【原文C.2.3.1】官方评估方式包含文档审查、人员访谈、实际操作三种
7、ABC 【原文附录B.4】软件供应链安全风险分为供应关系风险、技术风险、知识产权风险三类
8、CDE 【原文表16】PA16三级能力包含第三方人员培训、行业动态推送、岗位培训认证激励三项核心实践
9、AB 【原文4.2】二级能力特征为有计划、可跟踪、过程可控、能力可复制,无体系化、量化特征
10、AB 【原文5.5】安全维护过程由漏洞应急响应、维护运行环境安全两个过程域组成
(三)判断题答案
1、√ 【原文6.3】8个安全过程任意一个存在不符合项,整体过程判定为不符合,不具备对应等级能力
2、× 【原文表5】PA05规范安全编码最高能力等级为三级,无四级及以上实践定义
3、√ 【原文附录B.2】软件供应链安全过程视图可跨越14个核心过程域,覆盖软件全生命周期
4、√ 【原文表19、表20】仅PA19、PA20两个过程域覆盖一级至五级全部能力等级
5、√ 【原文4.2】三级能力核心特征为体系化执行,可结合项目业务特征裁剪标准化安全过程
夜雨聆风