首页 > 其他分享 >25年网络安全大厂原来都面试这些,附大厂面经下载链接

25年网络安全大厂原来都面试这些,附大厂面经下载链接

时间:2025-01-18 12:44:20浏览次数:1  
标签:25 安全 面经 漏洞 API 大厂 原理 治理

最近1-2个月小伙伴们因为裁员或其他原因,都在面试,以应用安全为主。所以24年甲方大厂都在面试什么呢?这里供为参考

安全的行情确实不太好,讲明白简历上的项目和内容才是最为重要的。

面试资料,里面含有蚂蚁p9对于职业规划和面经分享,包含各种安全岗位

面经资料下载链接:

面经资料下载链接: 夸克网盘分享

自我介绍要尽可能简短

STAR⾯试法

  • Situation(场景):描述你⾯临的具体情景或挑战。

  • Task(任务):阐述你的责任或需要完成的任务。

  • Action(⾏动):详细说明你采取了哪些具体⾏动来应对挑战或完成任务。

  • Result(结果):描述你的⾏动带来的结果,最好是具体的成果或学到的经验。

STAR⾯试法能够让应聘者能够更有条理的⽅式讲述⾃⼰的⼯作经验和成就,能够突出重点⽽⾮泛 泛⽽谈。也有助于⾯试官更好的额理解应聘者的真实能⼒和潜⼒。 

面试经历

虾皮

* 鉴权:

jwt 安全风险有哪些

oauth2.0 哪几种鉴权方式、存在安全风险

* 云安全:

AK轮转怎么做的?

AK最佳实践有哪些?讲述3条云AK泄露的最佳实践

S3治理风险

* Java:

预编译原理,和转义区别   哪些情况不能用

Log4j的利用原理, 利用Java版本限制,Java这个版本做了哪些限制

Ldap和RMI区别

* 其他:

你最近挖到最深印象的漏洞、spring actuator漏洞原理、

绕过WAF思路:超大数据包绕过的原理

Cookie和Session区别

滑动验证码和数字验证码技术原理实现

googleusercontent  和 githubusercontent  两个域名区别,域名的作用

腾讯

* SAST

codeql规则实现

越权如何检测

where后中的查询,如何检测注入,找到sink和source点

codeql中反序列化和注入类如何发现和降误报

优化SAST的思路

* SCA

sca实现原理

漏洞分析治理流程和方法(log4j2、fastjson为例)

* 漏洞原理

基本的漏洞原理:sql注入  http走私  host碰撞,三种漏洞的原理,防御方式

漏洞绕过方法

* AI安全

对于llm中prompt注入的了解  

其他ai安全了解

shein

* SDL流程:

威胁建模、SAST、SCA 治理过程的方法,障碍和数据体现

* 漏洞原理:

反序列化的实现和防御

文件上传的风险和防御

ssrf  文件上传漏洞函数实现和规避

模板注入

* 云安全:

AK做了哪些治理,如何定义和发现风险

oss存在哪些风险

kubetecl提权和逃逸top3、apiserver未授权怎么利用

* 代码审计

springcloud代码审计思路

mybatis防注入

什么场景不能防止注入

sdl成熟度如何评估,治理过程的数据体现,能给团队带来什么

字节

* api安全

  • API安全治理中的top3风险

  • API安全全生命周期如何去治理:API发现、API业务安全、API资产管理、API销毁,治理过程中依靠什么能力去实现

  • 越权、未授权这类认证漏洞的黑白盒实现

  • 云安全中TOP3风险

  • 线上API安全异常指标定义

  • 流量特征和检测手段

* 业务安全

CSRF/SSRF

XSS(跨域策略绕过方式)

CORS

CSP(Content Security Policy)

cookie (httponly secure)

绕WAF常见思路

CDN缓存投毒

短链接风险

* 其他

  • 项目落地经历\纵深防御建设的理解和思路

  • 零信任建设思路

  • 如何衡量公司安全水位,维度、指标

     

     

  还有阿里、华为、美团、京东、理想、米哈游、得物等安全面经,大致包含以上问题,无非根据项目经历区分开去问,再加上各类devsecops工具的实现原理、治理方法,感兴趣的可以给我点个关注,后续进行更新!

   如果你对其他安全岗位感兴趣(安全对抗、办公网运营、攻防专家、web安全、安全开发)等,可以后台留言,可以进行面经针对性更新

标签:25,安全,面经,漏洞,API,大厂,原理,治理
From: https://www.cnblogs.com/cn-sec-/p/18678350

相关文章

  • ADCP414、ADCP416四通道125MSPS速率ADC替代AD9653、AD9253,可提供ZZKK证明
    ADCP416-125/105/80是一款4通道、16位、125/105/80MSPS模数转换器(ADC),内置片内采样保持电路,专门针对低成本、低功耗、小尺寸和易用性而设计。该产品的转换速率最高可达125MSPS,具有杰出的动态性能与低功耗特性,适合比较重视小封装尺寸的应用。ADCP416-125特性和优势--电源供电:1.......
  • 2025-01-18:施咒的最大总伤害。用go语言,一个魔法师掌握了多种不同的咒语,每个咒语对应一
    2025-01-18:施咒的最大总伤害。用go语言,一个魔法师掌握了多种不同的咒语,每个咒语对应一个伤害值,这些伤害值存储在数组power中,其中可能会有多个咒语具有相同的伤害值。使用某个特定伤害值为power[i]的咒语后,魔法师不能再使用伤害值为power[i]-2、power[i]-1、power[i]+1......
  • 2025-01-18:施咒的最大总伤害。用go语言,一个魔法师掌握了多种不同的咒语,每个咒语对应一
    2025-01-18:施咒的最大总伤害。用go语言,一个魔法师掌握了多种不同的咒语,每个咒语对应一个伤害值,这些伤害值存储在数组power中,其中可能会有多个咒语具有相同的伤害值。使用某个特定伤害值为power[i]的咒语后,魔法师不能再使用伤害值为power[i]-2、power[i]-1、power[......
  • 日常训练2025-1-18
    日常训练2025-1-18D1.TurtleandaMEXProblem(EasyVersion)rating:1500https://codeforces.com/problemset/problem/2003/D1思路(Trick)每一个数组会有两个mex,第一个是没有意义的,因为做一次操作得到第一个mex后补到数组中就能得到更大的mex了,这样能让x更大,所以对于每个......
  • 2025年flask电影票网上订票系统 程序+论文 可用于计算机毕业设计
    本系统(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。系统程序文件列表开题报告内容选题背景关于电影票网上订票系统的研究,现有研究主要集中在在线票务平台的技术架构、用户体验优化、营销策略以及电影票务市场的整体发展趋势等方面......
  • 2025年flask二手商城 程序+论文 可用于计算机毕业设计
    本系统(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。系统程序文件列表开题报告内容选题背景关于二手商城的研究,现有研究主要集中在电商平台的设计、运营策略、用户行为分析以及二手商品市场的现状与发展趋势等方面。然而,专门针对二......
  • CSP2025 - 搜索,折半搜索专题
    CSP2025-搜索,折半搜索专题A.P1074[NOIP2009提高组]靶形数独搜就完了,一种比较好写的方式是把所有的\(0\)搞到一个vector里面,记录它在哪一行、哪一列、哪一九宫格,然后一个一个搜能填什么。然后是优化问题,把所在行\(0\)的个数最少的行优先搜,用stable_sort。B.P4573......
  • 2025.1 做题记录
    A.环覆盖条件等价于每个点度数都是偶数,不难写出恰好保留\(k\)条边时的答案:\[[x^{\varnothing}y^k]\prod_{(u,v)}(1+x^{\{u,v\}}y)\]其中\(x\)这一维是xor卷积,\(y\)这一维是加法卷积。考虑经典套路,\((1+x^Sy)\)FWT之后每位都是\((1\pmy)\),乘起来之后......
  • 算法2-25 有序单链表删除重复元素(附加代码模式)
    题目描述根据一个递增的整数序列构造有序单链表,删除其中的重复元素本题是附加代码模式,主函数main和打印链表的代码会自动附加在同学们提交的代码后面,请同学们在提交的时候注释附加代码。附加代码如下:void PrintList(const List &list){    Node *p = list->nex......
  • 「TC SRM625 D1L3」Seatfriends
    思路首先,对于计数题,不是\(\text{dp}\)就是排列组合,这题多思考一会儿就发现单纯\(\text{dp}\)和排列组合是做不出来的。然后激动人心地发现,这题是\(\text{dp}\+\)排列组合。现在来思考怎么做,我们可以发现如果不考虑区间两两之间的空座位,当成选为一个个集合的话是非常好......