AccueilCertificationsGH-SEC › Questions gratuites

Questions gratuites GH-SEC — GitHub Advanced Security

Téléchargez gratuitement 60 questions d'entraînement pour la certification GH-SEC proposée par GitHub (Microsoft). Toutes les questions sont accompagnées de corrections détaillées avec explications techniques.

Caractéristiques de l'examen blanc

Code de certificationGH-SEC
ÉditeurGitHub (Microsoft)
Nombre de questions60
TypeQCM avec 4 réponses possibles
Niveauassociate
CatégorieSecurity
Prix100% gratuit

Aperçu de 8 questions représentatives

Voici un échantillon aléatoire de 8 questions tirées de notre base d'entraînement GH-SEC. Pour accéder aux 60 questions complètes, lancez l'examen blanc gratuitement.

Question 1
Une organisation utilise GitHub Enterprise Server (GHES) 3.13 en self-hosted. L'equipe securite veut s'assurer que les patterns Secret Scanning detectent egalement des secrets propres a l'entreprise (cles API internes au format 'ACME-PROD-[A-Z0-9]{32}'). Comment configurer cette detection ?
  1. A. Editer le fichier /etc/github/secret-patterns.conf sur le serveur GHES et redemarrer le service ghe-secret-scanner
  2. B. Creer un custom pattern au niveau de l'organisation ou du depot via Settings > Code security and analysis > Secret scanning > Custom patterns, en fournissant un regex secret format et optionnellement before/after secret
  3. C. Soumettre une Pull Request au depot github/secret-scanning-patterns pour ajouter le pattern a la liste officielle
  4. D. Utiliser un workflow GitHub Actions avec l'action trufflesecurity/trufflehog@main qui remplace Secret Scanning
Question 2
Vous configurez le streaming des audit logs vers AWS S3 pour la conformite HIPAA. Quelle configuration est REQUISE pour garantir l'integrite des logs exportes ?
  1. A. Activer 'Pause stream' apres chaque export
  2. B. Activer S3 Object Lock en mode Compliance avec une retention minimale
  3. C. Utiliser un bucket S3 standard avec versioning active
  4. D. Configurer une Lambda pour copier les logs vers Glacier
Question 3
Vous voulez recuperer toutes les alertes Secret Scanning ouvertes de l'organisation 'acme-corp' via l'API REST pour les integrer dans un SIEM. Quel endpoint et quelle permission de token sont requis ?
  1. A. GET /orgs/acme-corp/secret-scanning/alerts avec un token ayant le scope 'security_events' (admin de l'organisation)
  2. B. GET /orgs/acme-corp/alerts/secrets avec scope 'repo'
  3. C. POST /orgs/acme-corp/security/dump avec scope 'admin:org'
  4. D. GET /enterprises/acme-corp/secret-scanning avec scope 'read:enterprise'
Question 4
Vous configurez un fichier .github/dependabot.yml pour optimiser le triage des alertes de dependances sur un monorepo Node.js/Python. Quelle configuration applique correctement le principe de moindre bruit tout en maintenant la securite ?
  1. A. version: 2 avec updates: [{package-ecosystem: npm, directory: /, schedule: {interval: daily}, open-pull-requests-limit: 99}]
  2. B. version: 2 avec updates pour npm et pip, schedule weekly, groups pour regrouper les patches mineurs, et allow: [{dependency-type: direct}] pour les majors
  3. C. version: 1 avec update_configs et automerge: true sur toutes les PR
  4. D. Desactiver Dependabot et utiliser uniquement Secret Scanning
Question 5
Un auditeur SOC 2 demande l'historique complet des modifications de permissions sur une organisation GitHub Enterprise. Quelle commande gh CLI permet de recuperer les evenements d'audit sur les 90 derniers jours pour l'organisation 'acme-corp' ?
  1. A. gh audit-log list --org acme-corp --created '>=2026-03-06'
  2. B. gh api /orgs/acme-corp/audit-log --paginate -f phrase='created:>=2026-03-06'
  3. C. gh org audit acme-corp --since 90d
  4. D. gh api /enterprises/acme-corp/audit-log --paginate
Question 6
Vous configurez un workflow GitHub Actions et souhaitez epingler l'action tierce actions/checkout pour empecher qu'un attaquant ayant compromis le tag v4 n'execute du code malveillant dans votre pipeline. Quelle syntaxe respecte la bonne pratique de supply chain security ?
  1. A. uses: actions/checkout@v4
  2. B. uses: actions/checkout@main
  3. C. uses: actions/checkout@b4ffde65f46336ab88eb53be808477a3936bae11 # v4.1.1
  4. D. uses: actions/checkout@latest
Question 7
Un developpeur ajoute une nouvelle dependance npm a un projet GitHub. L'equipe securite souhaite etre alertee automatiquement si cette dependance ou une de ses dependances transitives contient une vulnerabilite connue (CVE). Quelle fonctionnalite GitHub doit-on activer dans Settings > Code security ?
  1. A. Secret scanning avec push protection
  2. B. Dependabot alerts
  3. C. CodeQL default setup
  4. D. Branch protection rules avec required status checks
Question 8
Dans GitHub Advanced Security, quelle commande CodeQL CLI permet d'uploader manuellement un fichier SARIF généré localement vers l'onglet Security d'un dépôt ?
  1. A. codeql github upload-results --repository=owner/repo --ref=refs/heads/main --commit=<sha> --sarif=results.sarif --github-auth-stdin
  2. B. gh codeql push results.sarif --repo owner/repo
  3. C. codeql database upload --target=github --file=results.sarif
  4. D. curl -X POST https://api.github.com/repos/owner/repo/sarif -d @results.sarif

Accédez aux 60 questions complètes gratuitement

Aucune carte bancaire requise. Examen chronométré, corrections détaillées, score final.

Lancer l'examen blanc GH-SEC →

Pourquoi s'entraîner avec Certifexpress ?