金x软件有限公司安全测试岗位面试

目录

一、自我介绍

二、你是网络空间安全专业的,那你介绍下网络空间安全这块主要学习的东西?

三、本科专业是网络工程,在嘉兴海视嘉安智城科技有限公司实习过,你能说下干的工作吗?(没想到问的是本科实习经历,差不多都忘了,仅靠残存的记忆回答)

四、有一个渗透测试网站的经历,主要负责哪些,能说说吗?

五、那你有没有发现什么安全漏洞? (最近挖的洞就派上用场了)

六、看你打ctf,那你参加过哪些ctf比赛?

七、你对我们这个安全测试的岗位是怎么看的?

八、毕业以后的职业规划

                                          没看够~?欢迎关注!


本文由掌控安全学院 - sbhglqy 投稿

一、自我介绍

不多说

二、你是网络空间安全专业的,那你介绍下网络空间安全这块主要学习的东西?

我:计算机网络、信息隐藏、密码学、内容安全、计算导论等
面试官:那密码学这块你了解过什么东西?
我:比如RSA加解密,椭圆曲线加解密之类的。
面试官:那密码算法按照分类的话主要分为哪几类?
我:对称加密、非对称加密、哈希算法、散列算法。
面试官:那你清楚这块比较安全的加密算法或者hash算法有哪些?
我:我所知道的像md5和RSA是比较安全的。md5是一种不可逆的算法,网站上很多md5的爆破都是通过大量数据进行碰撞得到的,但是想对其进行解密是不可逆的;RSA算法只要保证它的私钥不被别人获取即可,它要求的p和q是两个大素数,想对其进行解密也是比较困难的。
面试官:RSA如果要安全的话,得保证多少位?
我:至少512位,最好是1024位。
面试官:目前哈希算法,散列算法这块的安全算法有哪些?
我:像md5、sha-1、sha-256都是比较安全的。
面试官:对称加密算法知道哪些?
我:DES和AES。
面试官:那相对安全的对称加密算法呢?
我:AES。
面试官:AES分组的话,每组多长比较安全?
我:每组256位比较安全。

三、本科专业是网络工程,在嘉兴海视嘉安智城科技有限公司实习过,你能说下干的工作吗?(没想到问的是本科实习经历,差不多都忘了,仅靠残存的记忆回答)

我们公司最大的一个项目就是将嘉兴所有的摄像头抓拍的违法行为全部连接到一个数字底座上,我平常就是管理这个数字底座,监控流量,对其抓拍的违法行为进行人工审核或者及其审核;其余的就是配置一下公司服务器和防火墙。
面试官:那防火墙这块你是4层防火墙还是7层防火墙?
我:4层的防火墙。
面试官:那防火墙这块采用的是入口还是出口策略?
我:入口策略。
面试官:那你是开放了哪些端口?
我:开放了80、443端口,像内部数据库的,比如3306、6379端口是不对外开放的。
面试官:那你在防火墙上有哪些方面的基础设置需要你去操作配置?
我:一个是不同部分之间的vlan划分,还有一个是异常流量监控,会配置一些脚本去检测攻击源头,及时掐断。

四、有一个渗透测试网站的经历,主要负责哪些,能说说吗?

我的那个项目就是一个博彩网站渗透测试,包括老师在内总共6个人,我负责的就是搭建一个灯塔平台,根据老师所给的赌博网站进行前期的信息收集,判断中间件,服务器,脚本语言,利用AWVS之类的自动化工具检测漏洞,在通过网上搜索相关的漏洞payload进行验证。

五、那你有没有发现什么安全漏洞? (最近挖的洞就派上用场了)

最近发现过ruijie未授权访问和nacos未授权访问。
面试官:那未授权访问你是怎么发现的?
我:未授权访问漏洞是指攻击者通过一些手段绕开应用程序或系统的身份验证和授权机制,获得对未经授权的敏感信息或功能的访问权限。它通常是由于应用程序或系统未正确限制访问权限而导致的。就比如我们请求数据包中会有cookie字段,这是代表你身份的,服务端会对这个字段进行校验来判断你是什么身份。但是有些服务端后端是没做好防御的,让cookie字段重复利用了,没有进行和请求数据的绑定,这就让我们可以自己构造数据进行请求,得到相应的权限。
面试官:那你有没有自己主动发现的漏洞?
我:这个暂时还没有,我都是根据网上爆出来的一些相关漏洞去进行资产收集和验证。

六、看你打ctf,那你参加过哪些ctf比赛?

前两周举办的华为杯网络安全创新大赛、XCTF、强网杯之类的
面试官:ctf比赛中有解决出一些题目吗?
我:我负责的是web和misc,平均一场比赛能够解出4道题目左右。
面试官:那你介绍下ctf比赛中碰到过的题目?
我:web方面比较常见的就是php的pop反序列化链构造还有xml外部实体注入攻击、文件上传漏洞等;misc方面,我负责的是图像隐写、音频隐写、流量分析之类的。像流量分析这块,比较常见的就是键盘流量加密、鼠标流量加密,这些都是可以通过网上的脚本进行解密的。但是比较的困难也有,就是流量解密之后不是你要的flag,流量中还有其他规律。他会用一个小数据的流量包进行分割,让几个大数量流量包一组进行规律探索。(可以参考“华为杯”第二届研究生网络安全创新大赛赛题这篇文章所写的第三题。)
面试官:隐写有哪些方法?
我:频域隐写、时域隐写、盲水印隐写,音频隐写常见的就是把字段藏入音频中,可以用audacity工具进行查看;图像隐写比较常用的工具有stegsolve、steghide、zsteg、silenteye之类的。

七、你对我们这个安全测试的岗位是怎么看的?

安全测试岗位的职责,我的理解是根据项目的需求分析说明书来进行测试,像安全测试,第一个就是web漏洞,把项目部署好后,对其进行渗透测试;或者对其进行源代码审计,从源代码中分析逻辑链,判断存在什么样的漏洞;或者是如果采用了有已知漏洞的中间件,提前进行更新和修改。防止在其部署上线后带来严重的损失。

八、毕业以后的职业规划

这个就自说自呗,开放性问题。

申明:本文所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

图片

                                          没看够~?欢迎关注!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/158639.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

二十四、【参考素描三大面和五大调】

文章目录 三种色面(黑白灰)五种色调 这个可以参考素描对物体受光的理解:素描调子的基本规律与素描三大面五大调物体的明暗规律 三种色面(黑白灰) 如下图所示,我们可以看到光源是从亮面所对应的方向射过来的,所以我们去分析图形的时候,首先要…

【算法练习Day19】二叉搜索树的最近公共祖先二叉搜索树中的插入操作删除二叉搜索树中的节点

​📝个人主页:Sherry的成长之路 🏠学习社区:Sherry的成长之路(个人社区) 📖专栏链接:练题 🎯长路漫漫浩浩,万事皆有期待 文章目录 二叉搜索树的最近公共祖先叉…

vue七牛云视频直传

完成后样式&#xff1a; 下面的代码是我自己项目里面用到的&#xff0c;一些判断看自己情况去掉&#xff0c;用的是element-ui组件 安装 uuid 库。你可以使用 npm 或 yarn 来完成安装。在终端中执行以下命令&#xff1a; npm install uuidhtml部分 <el-upload class&quo…

Google zxing 生成带logo的二维码图片

环境准备 开发环境 JDK 1.8SpringBoot2.2.1Maven 3.2 开发工具 IntelliJ IDEAsmartGitNavicat15 添加maven配置 <dependency><groupId>com.google.zxing</groupId><artifactId>core</artifactId><version>3.4.0</version> </…

2023年09月 C/C++(七级)真题解析#中国电子学会#全国青少年软件编程等级考试

C/C编程&#xff08;1~8级&#xff09;全部真题・点这里 Python编程&#xff08;1~6级&#xff09;全部真题・点这里 第1题&#xff1a;红与黑 有一间长方形的房子&#xff0c;地上铺了红色、黑色两种颜色的正方形瓷砖。你站在其中一块黑色的瓷砖上&#xff0c;只能向相邻的黑色…

新式茶饮品牌如何写出生活感软文

居民消费水平的提升使新式茶饮品牌的市场不断扩张&#xff0c;在竞争激烈的茶饮市场中&#xff0c;品牌提高知名度的主要方式之一就是软文营销&#xff0c;而生活感软文是茶饮软文中较为常见的类型&#xff0c;它能有效拉进品牌与消费者之间的距离&#xff0c;那么新式茶饮品牌…

24字符串-kmp寻找重复子串

目录 字符串匹配——kmp算法 LeetCode之路——459. 重复的子字符串 分析&#xff1a; 字符串匹配——kmp算法 强烈建议参考Carl的讲解&#xff1a; 视频讲解版&#xff1a;帮你把KMP算法学个通透&#xff01;&#xff08;理论篇&#xff09;(opens new window) 视频讲解版&…

近地面无人机植被定量遥感与生理参数反演

目录 专题一 近十年近地面无人机植被遥感文献分析、传感器选择、观测方式及质量控制要点 专题二 辐射度量与地物反射特性 专题三 无人机遥感影像辐射与几何处理 专题四 光在植被叶片与冠层中的辐射传输机理及平面模型应用 专题五 植被覆盖度与叶面积指数遥感估算 更多应用…

【开源】给ChatGLM写个,Java对接的SDK

作者&#xff1a;小傅哥 - 百度搜 小傅哥bugstack 博客&#xff1a;bugstack.cn 沉淀、分享、成长&#xff0c;让自己和他人都能有所收获&#xff01;&#x1f604; 大家好&#xff0c;我是技术UP主小傅哥。 清华大学计算机系的超大规模训练模型 ChatGLM-130B 使用效果非常牛&…

「网络编程」网络层协议_ IP协议学习_及深入理解

「前言」文章内容是网络层的IP协议讲解。 「归属专栏」网络编程 「主页链接」个人主页 「笔者」枫叶先生(fy) 目录 一、IP协议简介二、IP协议报头三、IP网段划分&#xff08;子网划分&#xff09;四、特殊的IP地址五、IP地址的数量限制六、私有IP地址和公网IP地址七、路由八、分…

【Python】Python语言基础(中)

第十章 Python的数据类型 基本数据类型 数字 整数 整数就是整数 浮点数 在编程中&#xff0c;小数都称之为浮点数 浮点数的精度问题 print(0.1 0.2) --------------- 0.30000000000000004 ​​1.可以通过round()函数来控制小数点后位数 round(a b)&#xff0c;则表示…

spring6使用启用Log4j2日志框架

文章目录 Log4j2日志概述1. 引入Log4j2依赖2. 加入日志配置文件3. 测试 Log4j2日志概述 在项目开发中&#xff0c;日志十分的重要&#xff0c;不管是记录运行情况还是定位线上问题&#xff0c;都离不开对日志的分析。日志记录了系统行为的时间、地点、状态等相关信息&#xff…

[Python小项目] 从桌面壁纸到AI绘画

从桌面壁纸到AI绘画 一、前言 1.1 确认问题 由于生活和工作需要&#xff0c;小编要长时间的使用电脑&#xff0c;小编又懒&#xff0c;一个主题用半年的那种&#xff0c;所以桌面壁纸也是处于常年不更换的状态。即时改变主题也是在微软自带的壁纸中选择&#xff0c;而这些自…

LaTeX 公式与表格绘制技巧

LaTeX 公式与绘图技巧公式基本可以分为 单一公式单一编号单一公式按行编号单一公式多个子编号单一公式部分子编号分段公式现在给出各自的代码单一公式单一编号 公式1&#xff1a;equationaligned\begin{equation}\begin{aligned}a&bc\\b&a2\\c&b-3\end{aligned}\en…

如何使用前端包管理器(如npm、Yarn)?

聚沙成塔每天进步一点点 ⭐ 专栏简介 前端入门之旅&#xff1a;探索Web开发的奇妙世界 欢迎来到前端入门之旅&#xff01;感兴趣的可以订阅本专栏哦&#xff01;这个专栏是为那些对Web开发感兴趣、刚刚踏入前端领域的朋友们量身打造的。无论你是完全的新手还是有一些基础的开发…

c# xml 参数读取的复杂使用

完整使用2 生产厂家里面包含很多规格型号,一个规格型号里面包含很多出厂序列号,点击下一步如果检测到填充的和保存的不一样 就新增一条(如检测到生产厂家相同,但是规格型号不同,就新增一组规格型号)。 界面一:新增界面 界面2 删除界面 界面一:新增界面 load 其中…

spark读取hive表字段,区分大小写问题

背景 spark任务读取hive表&#xff0c;查询字段为小写&#xff0c;但Hive表字段为大写&#xff0c;无法读取数据 问题错误: 如何解决呢&#xff1f; In version 2.3 and earlier, when reading from a Parquet data source table, Spark always returns null for any column …

网络工程师知识点3

41、各个路由协议&#xff0c;在华为设备中的优先级&#xff1f; 直连路由 0 OSPF 10 静态 60 42、OSPF&#xff1a;开放式最短路径优先路由协议&#xff0c;使用SPF算法发现和计算路由 OSPF的优点&#xff1a; 1、收敛速度快&#xff0c;无路由自环&#xff0c;适用于大型网络…

linux usb驱动移植(1)

1. USB总线 1.1 usb总线定义 在linux 设备模型中&#xff0c;总线由bus_type 结构表示&#xff0c;我们所用的 I2C、SPI、USB 都是用这个结构体来定义的。该结构体定义在 include/linux/device.h文件中&#xff1a; struct bus_type {const char *name;const c…

【计算机组成体系结构】电路基本原理与加法器设计

一、算术逻辑单元—ALU 1.基本的逻辑运算&#xff08;1bit的运算&#xff09; 基本逻辑运算分为&#xff0c;与、或、非。大家应该很熟悉了&#xff0c;与&#xff1a;全1为1&#xff0c;否则为0。或&#xff1a;全0为0&#xff0c;否则为1。非&#xff1a;取反。三个基本的逻…