导航

分享一下近期安全圈WEB方向面试体验

#1
面试难度:字节跳动最难>外企>阿里巴巴=腾讯>其他中小厂商

面试内容:
1.主要内容还是会按照简历上的来,然后面试官按照他熟悉的方向进行深入挖掘
2.面试题目难度不小:
例如字节一面:
1.信任域

2.自动化XSS

3.redis攻击面(手写exp)

4.域信息搜集

5.域管登陆什么机器

8.IPS原理

9.WAF原理

6.CMS审计经验(他的意思是要0day)

7.src/护网经验

8.漏洞扫描器
2.另外就喜欢去问场景设计问题,例如给你一个场景,如何保证他的安全,这个非常考验业务熟悉程度。

3.如果有参加过CTF肯定会问你最难的题目。


总结:安全圈也是越来越卷了,每年有很多人涌入安全圈子,还是赶紧提升技术占坑吧。
2021-08-26
#2
好家伙,这不仅是web方向了,这是红队方向吧
2021-08-29
#3
0day这种,你给他了,万一他不录取你,那你不是亏大了吗?
2021-09-28
#4
回复 3# Jul1a
意思是讲述一个你挖掘的0day过程,确实要求很高
2021-09-28
#5
前段时间聊过一个公司,也是web方向的,不仅问了这些,还问威胁建模用哪些模型,等保2.0跟1.0的差异,27里面的一些规定,感觉现在面试的岗位都是在面全栈,而非实际的应用的东西了~
2021-10-08
#6
回复 5# AnHen
想要发展为资深WEB安全工程师这些确实要知道,甚至还要考CISSP等等
2021-10-08
#7
...这就不是一般人可以过的样子了,手写exp,0day过程,唉有待提升
2021-10-09
#8
回复 6# weidu13
证书这玩意儿,怎么说呢,像一些单位其实本身招安全岗位,一般都会安排员工去考一些证书的。如果是资深的那种其实人看简历看的是经历,对于证书其实没那么看重。初出茅庐的有必要系统学习一下,为了好找工作也可以去考,但是为了考证而考证真没必要,除了双SP还有点含金量,其实在这行里干了五六年的去考证非常简单,反正我自己的证书从来都是公司安排去考的,自己没出过钱去考过~
2021-11-14
#9
这要求,这是要从业多少年才能进大厂啊