当前位置: 首页 > news >正文

金x软件有限公司安全测试岗位面试

目录

一、自我介绍

二、你是网络空间安全专业的,那你介绍下网络空间安全这块主要学习的东西?

三、本科专业是网络工程,在嘉兴海视嘉安智城科技有限公司实习过,你能说下干的工作吗?(没想到问的是本科实习经历,差不多都忘了,仅靠残存的记忆回答)

四、有一个渗透测试网站的经历,主要负责哪些,能说说吗?

五、那你有没有发现什么安全漏洞? (最近挖的洞就派上用场了)

六、看你打ctf,那你参加过哪些ctf比赛?

七、你对我们这个安全测试的岗位是怎么看的?

八、毕业以后的职业规划

                                          没看够~?欢迎关注!


本文由掌控安全学院 - sbhglqy 投稿

一、自我介绍

不多说

二、你是网络空间安全专业的,那你介绍下网络空间安全这块主要学习的东西?

我:计算机网络、信息隐藏、密码学、内容安全、计算导论等
面试官:那密码学这块你了解过什么东西?
我:比如RSA加解密,椭圆曲线加解密之类的。
面试官:那密码算法按照分类的话主要分为哪几类?
我:对称加密、非对称加密、哈希算法、散列算法。
面试官:那你清楚这块比较安全的加密算法或者hash算法有哪些?
我:我所知道的像md5和RSA是比较安全的。md5是一种不可逆的算法,网站上很多md5的爆破都是通过大量数据进行碰撞得到的,但是想对其进行解密是不可逆的;RSA算法只要保证它的私钥不被别人获取即可,它要求的p和q是两个大素数,想对其进行解密也是比较困难的。
面试官:RSA如果要安全的话,得保证多少位?
我:至少512位,最好是1024位。
面试官:目前哈希算法,散列算法这块的安全算法有哪些?
我:像md5、sha-1、sha-256都是比较安全的。
面试官:对称加密算法知道哪些?
我:DES和AES。
面试官:那相对安全的对称加密算法呢?
我:AES。
面试官:AES分组的话,每组多长比较安全?
我:每组256位比较安全。

三、本科专业是网络工程,在嘉兴海视嘉安智城科技有限公司实习过,你能说下干的工作吗?(没想到问的是本科实习经历,差不多都忘了,仅靠残存的记忆回答)

我们公司最大的一个项目就是将嘉兴所有的摄像头抓拍的违法行为全部连接到一个数字底座上,我平常就是管理这个数字底座,监控流量,对其抓拍的违法行为进行人工审核或者及其审核;其余的就是配置一下公司服务器和防火墙。
面试官:那防火墙这块你是4层防火墙还是7层防火墙?
我:4层的防火墙。
面试官:那防火墙这块采用的是入口还是出口策略?
我:入口策略。
面试官:那你是开放了哪些端口?
我:开放了80、443端口,像内部数据库的,比如3306、6379端口是不对外开放的。
面试官:那你在防火墙上有哪些方面的基础设置需要你去操作配置?
我:一个是不同部分之间的vlan划分,还有一个是异常流量监控,会配置一些脚本去检测攻击源头,及时掐断。

四、有一个渗透测试网站的经历,主要负责哪些,能说说吗?

我的那个项目就是一个博彩网站渗透测试,包括老师在内总共6个人,我负责的就是搭建一个灯塔平台,根据老师所给的赌博网站进行前期的信息收集,判断中间件,服务器,脚本语言,利用AWVS之类的自动化工具检测漏洞,在通过网上搜索相关的漏洞payload进行验证。

五、那你有没有发现什么安全漏洞? (最近挖的洞就派上用场了)

最近发现过ruijie未授权访问和nacos未授权访问。
面试官:那未授权访问你是怎么发现的?
我:未授权访问漏洞是指攻击者通过一些手段绕开应用程序或系统的身份验证和授权机制,获得对未经授权的敏感信息或功能的访问权限。它通常是由于应用程序或系统未正确限制访问权限而导致的。就比如我们请求数据包中会有cookie字段,这是代表你身份的,服务端会对这个字段进行校验来判断你是什么身份。但是有些服务端后端是没做好防御的,让cookie字段重复利用了,没有进行和请求数据的绑定,这就让我们可以自己构造数据进行请求,得到相应的权限。
面试官:那你有没有自己主动发现的漏洞?
我:这个暂时还没有,我都是根据网上爆出来的一些相关漏洞去进行资产收集和验证。

六、看你打ctf,那你参加过哪些ctf比赛?

前两周举办的华为杯网络安全创新大赛、XCTF、强网杯之类的
面试官:ctf比赛中有解决出一些题目吗?
我:我负责的是web和misc,平均一场比赛能够解出4道题目左右。
面试官:那你介绍下ctf比赛中碰到过的题目?
我:web方面比较常见的就是php的pop反序列化链构造还有xml外部实体注入攻击、文件上传漏洞等;misc方面,我负责的是图像隐写、音频隐写、流量分析之类的。像流量分析这块,比较常见的就是键盘流量加密、鼠标流量加密,这些都是可以通过网上的脚本进行解密的。但是比较的困难也有,就是流量解密之后不是你要的flag,流量中还有其他规律。他会用一个小数据的流量包进行分割,让几个大数量流量包一组进行规律探索。(可以参考“华为杯”第二届研究生网络安全创新大赛赛题这篇文章所写的第三题。)
面试官:隐写有哪些方法?
我:频域隐写、时域隐写、盲水印隐写,音频隐写常见的就是把字段藏入音频中,可以用audacity工具进行查看;图像隐写比较常用的工具有stegsolve、steghide、zsteg、silenteye之类的。

七、你对我们这个安全测试的岗位是怎么看的?

安全测试岗位的职责,我的理解是根据项目的需求分析说明书来进行测试,像安全测试,第一个就是web漏洞,把项目部署好后,对其进行渗透测试;或者对其进行源代码审计,从源代码中分析逻辑链,判断存在什么样的漏洞;或者是如果采用了有已知漏洞的中间件,提前进行更新和修改。防止在其部署上线后带来严重的损失。

八、毕业以后的职业规划

这个就自说自呗,开放性问题。

申明:本文所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

图片

                                          没看够~?欢迎关注!

相关文章:

金x软件有限公司安全测试岗位面试

目录 一、自我介绍 二、你是网络空间安全专业的,那你介绍下网络空间安全这块主要学习的东西? 三、本科专业是网络工程,在嘉兴海视嘉安智城科技有限公司实习过,你能说下干的工作吗?(没想到问的是本科实习…...

c语言之strlen函数使用和实现

文章目录 前言一、strlen函数使用二、实现方法 前言 c语言之strlen函数使用和实现 一、strlen函数使用 strlen函数返回的是在字符串中的个数&#xff0c;但不包含字符串结束符’\0’ #include<stdio.h> #include<string.h> int main() {char str1[] "abcd…...

网络初识(JAVA EE)

文章目录 一、网络发展史二、网络通信基础三、协议分层四、封装和分用 一、网络发展史 独立模式&#xff1a;计算机之间相互独立&#xff0c;每个终端都各自持有客户数据&#xff0c;且当处理一个业务时&#xff0c;按照业务流程进行 网络互连&#xff1a;将多台计算机连接在一…...

kantts docker化

kan-tts docker本地化 环境安装 下载docker镜像(python3.8的) registry.cn-hangzhou.aliyuncs.com/modelscope-repo/modelscope:ubuntu20.04-cuda11.8.0-py38-torch2.0.1-tf2.13.0-1.9.2 安装基础模型 pip install modelscope 安装语音模型 pip install "modelscope…...

Axure RP医疗在线挂号问诊原型图医院APP原形模板

医疗在线挂号问诊Axure RP原型图医院APP原形模板&#xff0c;是一款原创的医疗类APP&#xff0c;设计尺寸采用iPhone13&#xff08;375*812px&#xff09;&#xff0c;原型图上加入了仿真手机壳&#xff0c;使得预览效果更加逼真。 本套原型图主要功能有医疗常识科普、医院挂号…...

Vuex的基础使用存值及异步

目录 一、概述 ( 1 ) 讲述 ( 2 ) 概念 ( 3 ) 作用 二、取值 1. 安装 2. 菜单栏 3. 模块 4. 引用 三、改值 四、异步&后台请求 带来的获取 一、概述 ( 1 ) 讲述 Vuex 是一个专为 Vue.js 应用程序开发的状态管理模式。它采用集中式存储管理应用的所有组件的…...

git 重置到某次提交

情形1&#xff1a; 回滚到之前的某版本&#xff0c;且删除该版本之后的提交 1&#xff09;用 git log 查看版本号&#xff08;commit后的就是版本号) 2&#xff09;用 git reset --hard <版本号> 命令回滚到之前某版本. 此时本地已经回滚&#xff0c;远程仓库还未回滚 3&…...

Delphi 生成包含图片的 HTML 文件并使用 Edge 浏览器打开

在 Delphi 中&#xff0c;可以使用以下代码生成包含图片的 HTML 文件&#xff0c;并使用 Edge 浏览器打开该文件。 procedure GenerateHTMLWithImageAndOpenWithEdge; varOpenDialog: TOpenDialog;HTMLFileName: string;HTMLContent: TStringList; beginOpenDialog : TOpenDi…...

凉鞋的 Godot 笔记 108. 第二个通识:增删改查

在这一篇&#xff0c;我们来学习此教程的第二个通识&#xff0c;即&#xff1a;增删改查。 增删改查我们不只是一次接触到了。 在最先接触的场景窗口中&#xff0c;我们是对 Node 进行增删改查。 在文件系统窗口中&#xff0c;我们是对文件&文件夹进行增删改查&#xff1…...

AI Web3 盛会「EDGE」在港闭幕,融云国际影响力持续提升

&#x1f446;点击报名「爱嗨游」线上发布会 9 月 25 日至 27 日&#xff0c;全球规模最大的 AI & Web3 投资盛会——EDGE 峰会在中国香港举办&#xff0c;融云作为战略合作伙伴与来自世界各地的企业家、投资人、学者和热门项目方一同完成了这一盛会。关注【融云全球互联网…...

启动Spring Boot项目

介绍启动运行Spring Boot项目打包的jar 1、使用java -jar命令启动项目 java -jar project.jar 执行效果&#xff1a; 使用java -jar 文件名.jar启动项目&#xff0c;项目在前台运行&#xff0c;项目运行的日志将打印在当前控制台上&#xff0c;若退出当前控制台&#xff0c…...

竞赛选题 深度学习 机器视觉 车位识别车道线检测 - python opencv

0 前言 &#x1f525; 优质竞赛项目系列&#xff0c;今天要分享的是 &#x1f6a9; 深度学习 机器视觉 车位识别车道线检测 该项目较为新颖&#xff0c;适合作为竞赛课题方向&#xff0c;学长非常推荐&#xff01; &#x1f947;学长这里给一个题目综合评分(每项满分5分) …...

axios调用springboot项目接口获取数据简述版

简述版 前端 <div idZjw> <table> <tr v-for"item in all"><td>{{item.cno}}</td><td>{{item.name}}</td><td>{{item.age}}</td><td><img :src"item.picUrl" style"height: 130px;…...

MPP 架构在 OLAP 数据库的运用

MPP 架构&#xff1a; MPP 架构的产品&#xff1a; Impala ClickHouse Druid Doris 很多 OLAP 引擎都采用了 MPP 架构 批处理系统 - 使用场景分钟级、小时级以上的任务&#xff0c;目前很多大型互联网公司都大规模运行这样的系统&#xff0c;稳定可靠&#xff0c;低成本。…...

什么影响香港服务器的速度原因

1、服务器缓存&#xff1a;清理缓存即可&#xff0c;不同服务器方法不一&#xff0c;根据自身服务器系统可百度。 2、运行内存被占满&#xff1a;运行内存被占满就好像我们手机的运行内存一样&#xff0c;一旦同时运行较多的程序或软件&#xff0c;那么运行内存就会 出现这种情…...

HTML复习笔记

HTML&#xff08;超文本标记语言&#xff09; 文章目录 HTML&#xff08;超文本标记语言&#xff09;1.HTML1.概念2.标签2.1双标签超链接音频标签视频标签无序列表有序列表定义列表表格合并单元格 表单表单项单选框-**radio**文件上传-file多选框-checkbox 下拉菜单文本域-text…...

「五度情报站」网罗全量企业情报,找客户、查竞品、寻商机!

在当下严峻的市场经济环境下&#xff0c;准确、及时的情报信息&#xff0c;就如同指引企业前行的明灯&#xff0c;能够让企业在风起云涌的市场大潮中保持敏锐的洞察力&#xff0c;掌握最新的市场动态&#xff0c;洞悉竞争对手的一举一动&#xff0c;先知先动&#xff0c;保持竞…...

Ubuntu 22.04‘Temporary failure resolving‘ 解决方案

终极解决方案 首先安装resolvconf sudo apt-get install resolvconf 使用 cd /etc/resolvconf/resolv.conf.d/ 进入文件夹&#xff0c;使用 ls 查看目录&#xff0c;会显示 base head tail 使用 sudo vim base 编辑base文件&#xff0c; 进入时为空&#xff0c;点击 i 添加 …...

移动电源被亚马逊下架怎么办?UL2056认证解析

亚马逊下架移动电源isting突然被下架了&#xff0c;这到底怎么回事&#xff1f;移动电源UL2056认证怎么做&#xff1f; 卖家随后就咨询客服客服原因&#xff1a; 亚马逊在4月25日开始实行对于充电宝品类产品的销售限制。发布此限制的原因是基于安全因素&#xff1a;锂离子便携式…...

ssm+vue的课程网络学习平台管理系统(有报告)。Javaee项目,ssm vue前后端分离项目。

演示视频&#xff1a; ssmvue的课程网络学习平台管理系统&#xff08;有报告&#xff09;。Javaee项目&#xff0c;ssm vue前后端分离项目。 项目介绍&#xff1a; 采用M&#xff08;model&#xff09;V&#xff08;view&#xff09;C&#xff08;controller&#xff09;三层体…...

【Linux】C语言执行shell指令

在C语言中执行Shell指令 在C语言中&#xff0c;有几种方法可以执行Shell指令&#xff1a; 1. 使用system()函数 这是最简单的方法&#xff0c;包含在stdlib.h头文件中&#xff1a; #include <stdlib.h>int main() {system("ls -l"); // 执行ls -l命令retu…...

C++八股 —— 单例模式

文章目录 1. 基本概念2. 设计要点3. 实现方式4. 详解懒汉模式 1. 基本概念 线程安全&#xff08;Thread Safety&#xff09; 线程安全是指在多线程环境下&#xff0c;某个函数、类或代码片段能够被多个线程同时调用时&#xff0c;仍能保证数据的一致性和逻辑的正确性&#xf…...

稳定币的深度剖析与展望

一、引言 在当今数字化浪潮席卷全球的时代&#xff0c;加密货币作为一种新兴的金融现象&#xff0c;正以前所未有的速度改变着我们对传统货币和金融体系的认知。然而&#xff0c;加密货币市场的高度波动性却成为了其广泛应用和普及的一大障碍。在这样的背景下&#xff0c;稳定…...

网站指纹识别

网站指纹识别 网站的最基本组成&#xff1a;服务器&#xff08;操作系统&#xff09;、中间件&#xff08;web容器&#xff09;、脚本语言、数据厍 为什么要了解这些&#xff1f;举个例子&#xff1a;发现了一个文件读取漏洞&#xff0c;我们需要读/etc/passwd&#xff0c;如…...

uniapp 字符包含的相关方法

在uniapp中&#xff0c;如果你想检查一个字符串是否包含另一个子字符串&#xff0c;你可以使用JavaScript中的includes()方法或者indexOf()方法。这两种方法都可以达到目的&#xff0c;但它们在处理方式和返回值上有所不同。 使用includes()方法 includes()方法用于判断一个字…...

TSN交换机正在重构工业网络,PROFINET和EtherCAT会被取代吗?

在工业自动化持续演进的今天&#xff0c;通信网络的角色正变得愈发关键。 2025年6月6日&#xff0c;为期三天的华南国际工业博览会在深圳国际会展中心&#xff08;宝安&#xff09;圆满落幕。作为国内工业通信领域的技术型企业&#xff0c;光路科技&#xff08;Fiberroad&…...

掌握 HTTP 请求:理解 cURL GET 语法

cURL 是一个强大的命令行工具&#xff0c;用于发送 HTTP 请求和与 Web 服务器交互。在 Web 开发和测试中&#xff0c;cURL 经常用于发送 GET 请求来获取服务器资源。本文将详细介绍 cURL GET 请求的语法和使用方法。 一、cURL 基本概念 cURL 是 "Client URL" 的缩写…...

MySQL基本操作(续)

第3章&#xff1a;MySQL基本操作&#xff08;续&#xff09; 3.3 表操作 表是关系型数据库中存储数据的基本结构&#xff0c;由行和列组成。在MySQL中&#xff0c;表操作包括创建表、查看表结构、修改表和删除表等。本节将详细介绍这些操作。 3.3.1 创建表 在MySQL中&#…...

简单聊下阿里云DNS劫持事件

阿里云域名被DNS劫持事件 事件总结 根据ICANN规则&#xff0c;域名注册商&#xff08;Verisign&#xff09;认定aliyuncs.com域名下的部分网站被用于非法活动&#xff08;如传播恶意软件&#xff09;&#xff1b;顶级域名DNS服务器将aliyuncs.com域名的DNS记录统一解析到shado…...

软件工程教学评价

王海林老师您好。 您的《软件工程》课程成功地将宏观的理论与具体的实践相结合。上半学期的理论教学中&#xff0c;您通过丰富的实例&#xff0c;将“高内聚低耦合”、SOLID原则等抽象概念解释得十分透彻&#xff0c;让这些理论不再是停留在纸面的名词&#xff0c;而是可以指导…...