認證考試內容年年調整,2026 年的 GWEB 考試也不例外。KaoGuTi 持續追蹤 GIAC Certified Web Application Defender 的考綱變化,187 道題目隨之更新,購買後還享有 365 天免費更新。
GIAC GWEB 考試概覽:
| 認證廠商: | GIAC (SANS Institute) |
|---|---|
| 考試名稱: | GIAC 認證網頁應用程式防禦專家 (GWEB) 認證考試 |
| 考試代碼: | GWEB |
| 考試形式: | 選擇題, 線上或現場監考考試 |
| 考試費用: | $949 USD (標準 GIAC 考試費用;可能因地區/方案而異) |
| 及格分數: | 約 73% |
| 實際考試題數: | 約 106 題 |
| 相關認證: | GIAC 安全軟體程式設計師 (GSSP) GIAC 網頁應用程式滲透測試專家 (GWAPT) |
| 證照有效期限: | 4 年 |
| 考試時間: | 240 分鐘 |
| 支援語言: | English |
| 推薦課程: | SANS SEC542: 網頁應用程式滲透測試與道德駭客 |
| 考試報名: | GIAC 認證註冊 |
| 範例考題: | ![]() |
| 考試方式: | 線上監考或考試中心實體考試 |
| 必備條件: | 無強制先決條件,但強烈建議具備基礎網頁應用程式與資訊安全知識。 |
| 官方大綱網址: | https://www.giac.org/certifications/web-application-defender-gweb/ |
GIAC GWEB 考試大綱主題:
| 章節 | 目標 |
|---|---|
| 網頁應用程式漏洞 | - 跨網站指令碼 (XSS) - 不安全的直接物件參照 (IDOR) - 跨網站請求偽造 (CSRF) - 注入攻擊 (SQL, command, LDAP) |
| 身分驗證與會話管理 | - 密碼儲存與雜湊機制 - 多因素驗證概念 - 會話權杖與 Cookie 安全性 |
| 網頁應用程式架構與基礎 | - 網頁應用程式生命週期基礎 - HTTP/HTTPS 協定行為 - 用戶端-伺服器模型與網頁元件 |
| 安全網頁應用程式設計 | - 最小權限與存取控制設計 - 輸入驗證與輸出編碼 - 安全編碼實踐 |
| 網頁應用程式防禦與緩解 | - 網頁應用程式防火牆 (WAF) - 記錄與監控策略 - 事件偵測與回應基礎 |
| 瀏覽器與用戶端安全性 | - 安全標頭與瀏覽器防護 - 內容安全政策 (CSP) - 同源政策 (SOP) |
GIAC Certified Web Application Defender 考試常見問題解答
GWEB 是由 GIAC (SANS Institute) 推出的認證考試,正式名稱為「GIAC 認證網頁應用程式防禦專家 (GWEB) 認證考試」,通過後即可取得 GIAC 認證網頁應用程式防禦專家 認證。此認證屬於 Professional 等級,主要用來驗證考生在相關技術領域的專業能力,對求職與升遷都有實質幫助。與本考試相關的認證還包括 GIAC 網頁應用程式滲透測試專家 (GWAPT)、GIAC 安全軟體程式設計師 (GSSP),可依個人職涯規劃逐步進修。若你正準備報考 GWEB,KaoGuTi 的練習題能幫助你更快掌握考試重點。
GWEB 考試的題量為 約 106 題 題,考試時間為 240 分鐘。在有限的作答時間內,每題能停留的時間其實不多,答題節奏的掌握格外重要。建議作答時不要在單一題目上糾結過久,遇到不確定的題目先標記起來,全部答完再回頭檢查。考前不妨使用 KaoGuTi 的模擬試題進行幾次限時練習,實際體驗在 240 分鐘 內完成作答的節奏感,正式上場時時間分配會更有把握。
GWEB 考試的及格分數為 約 73%,官方報名費為 $949 USD (標準 GIAC 考試費用;可能因地區/方案而異)。需要留意的是,若未能一次通過,重考必須再次全額支付報名費,加上等待與重新準備的時間,成本其實不低。建議正式報名前,先以 KaoGuTi 的 187 道練習題完整自我檢測,確認答題表現穩定超過及格標準後再預約考試,避免不必要的重考支出。
無強制先決條件,但強烈建議具備基礎網頁應用程式與資訊安全知識。 報考條件可能隨官方政策調整,建議報名前再到 GIAC 官方考試頁面 確認最新規定,以免錯過任何變更。
有的,GIAC 官方為 GWEB 考試推薦了以下培訓資源:
官方培訓能建立完整的知識架構,若再搭配 KaoGuTi 的 187 道 GWEB 練習題反覆演練,就能把課程所學確實轉化為考場上的答題能力。
可以。KaoGuTi 提供 GWEB 免費範例試題(Free PDF Demo),內容取自正式題庫,下載後即可實際檢視題目與答案解析的品質,滿意再購買。購買正式版後享有 365 天免費更新,題庫內容會隨考綱調整同步修訂;365 天到期後如需繼續更新,還可享有 50% 的續更折扣。
KaoGuTi 提供退款保證:購買後 60 天內參加 GWEB 對應考試而未通過,可申請全額退款。申請時需提交報名證明(准考證/enrollment slip)複印件與官方成績單(Score Report)PDF,並於考後 2 天內提出,我們會在 7 天內處理完成。請注意,購買後 3 天內即參加考試、已下載但未實際應考、免費資料與過期訂單均不適用退款保證,且考生姓名須與付款人姓名一致。若不想退款,也可以選擇免費更換為兩個等值考試資料,並保留原購產品的更新服務。
交付方面,付款完成後系統會在一分鐘內將產品下載連結寄至你的電子郵件信箱,可立即下載開始準備;若 2 小時內未收到,請聯絡客服協助處理。產品不限制安裝的電腦數量,桌機、筆電都能自由使用。
GWEB 考試大綱共分為 6 個主要領域,包括:
- 網頁應用程式漏洞(佔比未公布)
- 網頁應用程式防禦與緩解(佔比未公布)
- 瀏覽器與用戶端安全性(佔比未公布)
完整的大綱內容與各領域細項,請參考本頁上方的考試大綱區塊,建議逐條對照自己的熟悉程度,安排複習的優先順序。
最新的 Cloud Security GWEB 免費考試真題:
問題 #1
What is a critical security consideration when implementing file upload functionality in a web application?
Response:
A. Scanning uploaded files for malware
B. Limiting the file size
C. Allowing only image file types
D. Providing detailed error messages for failed uploads
問題 #2
Which of the following statements accurately describe the mitigation strategies against access control attacks?
(Choose Three).
Response:
A. Role-Based Access Control (RBAC) should be dynamically adjusted based on ongoing risk assessments.
B. All employees should have access to all systems to facilitate transparency and collaboration.
C. Access logs should be ignored unless there is a known security breach.
D. Multi-factor authentication should be used wherever possible.
E. Regular penetration testing should be conducted to identify and mitigate vulnerabilities.
問題 #3
What is the main purpose of implementing session tokens in a web application?
Response:
A. To maintain a stateful interaction between the client and the server.
B. To store user preferences for language settings only.
C. To facilitate the targeted advertising system.
D. To track the number of visits a user makes to the site.
問題 #4
Which of the following scenarios is most susceptible to a CSRF attack?
Response:
A. A website that requires re-authentication for every sensitive action
B. A website that does not validate the origin with standard headers like Origin or Referer
C. A website that uses only HTTPS for all its pages and services
D. A website that has implemented CSP (Content Security Policy) without allowing any inline scripts
問題 #5
In a CSRF attack, how does the attacker exploit the victim's browser?
Response:
A. By directly injecting malicious scripts into the victim's browser
B. By impersonating the victim's IP address to the target site
C. By intercepting the victim's traffic to steal their session cookies
D. By tricking the victim's browser into sending an authenticated request to a vulnerable website
問題與答案:
| 問題 #1 答案: A | 問題 #2 答案: A,D,E | 問題 #3 答案: A | 問題 #4 答案: B | 問題 #5 答案: D |

722 位客戶反饋 







50.89.208.* -
我通過考試,獲得了認證,多虧了你們網站的資料,非常感謝!