Questions gratuites GH-SEC — GitHub Advanced Security
Téléchargez gratuitement 60 questions d'entraînement pour la certification GH-SEC proposée par GitHub (Microsoft). Toutes les questions sont accompagnées de corrections détaillées avec explications techniques.
Caractéristiques de l'examen blanc
| Code de certification | GH-SEC |
| Éditeur | GitHub (Microsoft) |
| Nombre de questions | 60 |
| Type | QCM avec 4 réponses possibles |
| Niveau | associate |
| Catégorie | Security |
| Prix | 100% gratuit |
Aperçu de 8 questions représentatives
Voici un échantillon aléatoire de 8 questions tirées de notre base d'entraînement GH-SEC. Pour accéder aux 60 questions complètes, lancez l'examen blanc gratuitement.
Question 1
Une organisation utilise GitHub Enterprise Server (GHES) 3.13 en self-hosted. L'equipe securite veut s'assurer que les patterns Secret Scanning detectent egalement des secrets propres a l'entreprise (cles API internes au format 'ACME-PROD-[A-Z0-9]{32}'). Comment configurer cette detection ?
- A. Editer le fichier /etc/github/secret-patterns.conf sur le serveur GHES et redemarrer le service ghe-secret-scanner
- B. Creer un custom pattern au niveau de l'organisation ou du depot via Settings > Code security and analysis > Secret scanning > Custom patterns, en fournissant un regex secret format et optionnellement before/after secret
- C. Soumettre une Pull Request au depot github/secret-scanning-patterns pour ajouter le pattern a la liste officielle
- D. Utiliser un workflow GitHub Actions avec l'action trufflesecurity/trufflehog@main qui remplace Secret Scanning
Question 2
Vous configurez le streaming des audit logs vers AWS S3 pour la conformite HIPAA. Quelle configuration est REQUISE pour garantir l'integrite des logs exportes ?
- A. Activer 'Pause stream' apres chaque export
- B. Activer S3 Object Lock en mode Compliance avec une retention minimale
- C. Utiliser un bucket S3 standard avec versioning active
- D. Configurer une Lambda pour copier les logs vers Glacier
Question 3
Vous voulez recuperer toutes les alertes Secret Scanning ouvertes de l'organisation 'acme-corp' via l'API REST pour les integrer dans un SIEM. Quel endpoint et quelle permission de token sont requis ?
- A. GET /orgs/acme-corp/secret-scanning/alerts avec un token ayant le scope 'security_events' (admin de l'organisation)
- B. GET /orgs/acme-corp/alerts/secrets avec scope 'repo'
- C. POST /orgs/acme-corp/security/dump avec scope 'admin:org'
- D. GET /enterprises/acme-corp/secret-scanning avec scope 'read:enterprise'
Question 4
Vous configurez un fichier .github/dependabot.yml pour optimiser le triage des alertes de dependances sur un monorepo Node.js/Python. Quelle configuration applique correctement le principe de moindre bruit tout en maintenant la securite ?
- A. version: 2 avec updates: [{package-ecosystem: npm, directory: /, schedule: {interval: daily}, open-pull-requests-limit: 99}]
- B. version: 2 avec updates pour npm et pip, schedule weekly, groups pour regrouper les patches mineurs, et allow: [{dependency-type: direct}] pour les majors
- C. version: 1 avec update_configs et automerge: true sur toutes les PR
- D. Desactiver Dependabot et utiliser uniquement Secret Scanning
Question 5
Un auditeur SOC 2 demande l'historique complet des modifications de permissions sur une organisation GitHub Enterprise. Quelle commande gh CLI permet de recuperer les evenements d'audit sur les 90 derniers jours pour l'organisation 'acme-corp' ?
- A. gh audit-log list --org acme-corp --created '>=2026-03-06'
- B. gh api /orgs/acme-corp/audit-log --paginate -f phrase='created:>=2026-03-06'
- C. gh org audit acme-corp --since 90d
- D. gh api /enterprises/acme-corp/audit-log --paginate
Question 6
Vous configurez un workflow GitHub Actions et souhaitez epingler l'action tierce actions/checkout pour empecher qu'un attaquant ayant compromis le tag v4 n'execute du code malveillant dans votre pipeline. Quelle syntaxe respecte la bonne pratique de supply chain security ?
- A. uses: actions/checkout@v4
- B. uses: actions/checkout@main
- C. uses: actions/checkout@b4ffde65f46336ab88eb53be808477a3936bae11 # v4.1.1
- D. uses: actions/checkout@latest
Question 7
Un developpeur ajoute une nouvelle dependance npm a un projet GitHub. L'equipe securite souhaite etre alertee automatiquement si cette dependance ou une de ses dependances transitives contient une vulnerabilite connue (CVE). Quelle fonctionnalite GitHub doit-on activer dans Settings > Code security ?
- A. Secret scanning avec push protection
- B. Dependabot alerts
- C. CodeQL default setup
- D. Branch protection rules avec required status checks
Question 8
Dans GitHub Advanced Security, quelle commande CodeQL CLI permet d'uploader manuellement un fichier SARIF généré localement vers l'onglet Security d'un dépôt ?
- A. codeql github upload-results --repository=owner/repo --ref=refs/heads/main --commit=<sha> --sarif=results.sarif --github-auth-stdin
- B. gh codeql push results.sarif --repo owner/repo
- C. codeql database upload --target=github --file=results.sarif
- D. curl -X POST https://api.github.com/repos/owner/repo/sarif -d @results.sarif
Accédez aux 60 questions complètes gratuitement
Aucune carte bancaire requise. Examen chronométré, corrections détaillées, score final.
Lancer l'examen blanc GH-SEC →
Pourquoi s'entraîner avec Certifexpress ?
- Questions au format officiel GitHub (Microsoft)
- Corrections détaillées avec explications techniques (200+ mots par question)
- Examen chronométré comme le jour J
- Option "Refaire les questions ratées" pour cibler vos lacunes
- Suivi de votre progression dans votre tableau de bord personnel
- Accès illimité, aucun abonnement requis