11月面试总结

Wesley13
• 阅读 554

#11月初启明星辰面试

启明星辰9月多的时候,来我们做宣讲会,当时只是想过去问问企业安全做什么,问问实习的事情并没有想过去实习。结果到哪直接就面试了(去的时候都没拿简历~)。

第一次面试

1、问了下怎么接触安全的?

2、问了下sql注入的种类?(可能前面面的人都不是安全方向的,毕竟电力大学。。)

3、php代码执行的函数有哪些?(eval()、()()、assert()、preg_replace()、call_user_func()、{phpinfo();})

4、挖过src吗?打过哪些ctf?发过paper吗?擅长什么语言?代码量多少?

就是简单的问问,其他的就是和面试官聊一聊启明星辰做什么,加了下面试官GSRC的微信,他是搞java的,给了我一些java安全的资料。

ADlab实验室是搞漏洞挖掘和渗透测试的多。

第二次面试11初

到启明星辰大厦,hr让我先在一个屋待会,面试官正在面别人。等待的时候听到路过的人说今年校招的人挺多,倍感压力山大。

一会来了俩个面试官,面试官说直接聊技术吧。

1、TCP三次握手

2、nc反弹shell的命令

3、80端口异常用什么linux查看进程

4、怎么渗透自己学习的,讲讲过程

5、研究过域渗透吗,渗透过多大的域

6、说一下电信之类的运营商插入广告的原理(js)

7、写出iptables端口转发命令(iptables -t nat -A PREROUTING -p tcp -port 80 -j REDIRECT --to-port 8080)

8、刷过src吗?都是什么洞啊?

明显感觉启明ADlab还是撸站撸的多,剩下就是漏洞分析,更面向实战。对我的评价是基础挺好,就是缺乏实战。最后给了实习offer

总结:启明偏向实战。

11月30知道创宇面试

创宇是在boss上投的简历,面试官是搞二进制的,web方向没怎么问,问我是否有cve,我的github是多少,t00ls的id,博客的地址,我src的id是什么?(估计是找其他搞web的同事看我发的内容了),撸过框架cms吗?代码量怎么样?用没用审计工具看过代码?(seay,rips,cobra)什么时候接触安全的

问了下404实验室做什么?

他说现在实验室二进制研究员比较多,web的相对少点。web这边的工作就是复现各大cve写paper到seebug上和写他们公司的代码审计工具。偏向安全开发岗,我还特意问了下404实验室是否搞渗透测试,他说这方面倒是没有。

总结:知道创宇做漏洞挖掘和安全开发多点。自己应该丰富下博客和github了,之前的blog写的ctf的比较多,下面多写一点cve复现或者挖点洞,更要与实战靠拢。还要看下机器学习和深度学习的东西,将深度学习和漏洞挖掘相结合,实现自动化漏洞挖掘。fighting!!!

12月6字节跳动面试

面试前开始让做了一份试题,45分钟,尴尬的是hr题目给拿错了,给我拿的是android逆向的题目,导致我做题的时候一直怀疑人生。下面是笔试的题目: 11月面试总结 说实在的题目也就2,3,4能答一下 ###一面 1、怎么防御sql注入(扯了一大堆,最后总结为预编译,防止注入的代码改变sql语句的意思) 2、怎么防御xss(扯了一大堆,最后总结为1、浏览器端httponly和csp规则2、代码层面 面试官告诉我说出库的时候进行实体编码,我一直认为是入库跟出库都进行实体编码,上面说的是输出点在html parser下,如果输出点在js parser下实体编码是不好使的,需要具体的过滤,有空看下白帽子讲web安全吧,好多知识都忘记了) 3、怎么绕waf,代码上的和设备的?(代码上的关键字绕过,设备的 /*好多AAA这样绕过,还举了几个case) 4、代码审计的流程,以及是否使用代码审计的工具? 5、在学校做的项目? 6、渗透学校的图书馆是怎么进去的? 7、为什么选择字节跳动?(内心想着因为钱多hhh) 跟面试官聊了好多,庆幸这个面试官很好,答不出来或者答的不好都能给我讲出来。 聊了下字节跳动工作内容,有二进制、代码审计、渗透攻防几个组,听面试官的意思他们安全成立的时间不长,可能正在人才储备,具体进哪个组还是根据自己的兴趣选择,保证每个组至少有俩个人带你,问了下具体的工作内容,毕竟是甲方还是以自己的安全为主,还是以产品生产周期为主,产品上线前做代码上面的审计,上线后做一些黑盒测试,做一些红蓝对抗。他们开发用的Python和go语句为主。记忆最深的是面试官说,当语言发展到一定程度,都会从底层防御漏洞,比如sql注入,想起了那句话:php是最好的语言 ###二面 1、sql注入绕waf?(比如过滤的逗号,注释符有哪些替换的) 2、xss防御机制? 3、同源策略和cros介绍一下? 4、代码审计的总结? 5、看过java的struts2洞吗,说一说? 6、去哪些平台提交过SRC,挖过那家公司的洞,都是什么洞? 7、php的反序列化漏洞和java反序列化漏洞的原理? 总结:头条的安全有三个,现在我去的那个规模比较小,大约有8个人在做,每个方向有俩个人吧,明年他们安全团队可能扩招到25个人。

总结:多写写py和linux(awk sed)命令吧。把struct刷完吧。。。 最后拿了头条和启明的offer,去了启明实习,离学校近点,想现在安全公司学点技术。

点赞
收藏
评论区
推荐文章
最新精心整理Java面试题,透彻分析源码
一面:70分钟突击电话面试正思考着项目功能模块,阿里面试官打来了电话,开始了阿里一面。阿里面试官自我介绍,介绍了5分钟左右,部门的情况,主要的业务提问开始会哪些操作系统Linux会一点说一下操作指令,怎么看cpu,看进程,看端口操作系统进程间通信追问了一个信号相关的问题,我不知道了。io多路复用,说一说面向切面编
我是阿沐 我是阿沐
2年前
运维大佬嘲笑我,这个你都不知道?
大家好,我是阿沐,一个喜欢分享技术而且爱好写散文的程序员。今天来给大家介绍一下info命令查看redis具体的详细信息讲解!起因是:前几年我在老家郑州实习面试(那个时候还没有毕业)的时候遇到面试官提问;面试官来于百度总部的工程师6年java开发经验3年多的PHP开发经验,我在他的面前基本就是弟弟中的弟弟,虽然勉强通过入职了,但是却被运维无情地嘲笑,就因为组
卡尔 卡尔
3年前
从面试官角度看一次前端面试经历
今天被抓差给候选者进行初面。在这里记录一下面试中涉及的几个知识点。每次面试我都会递给候选者一瓶水,这样可以让候选者没那么紧张,有更好的状态进行面试,毕竟面试是双向选择,公司也需要尽快找到合适的人,没那么多网上说的心理战。这里我还想吐槽一下面试造火箭工作拧螺丝,尤其是开发行业,很多面试官针对自己擅长的方向大问特问,完全忽略了候选人的优势,从而给候选人带来一个极
Wesley13 Wesley13
2年前
AI面试刷题版
(1)代码题(leetcode类型),主要考察数据结构和基础算法,以及代码基本功虽然这部分跟机器学习,深度学习关系不大,但也是面试的重中之重。基本每家公司的面试都问了大量的算法题和代码题,即使是商汤、face这样的深度学习公司,考察这部分的时间也占到了我很多轮面试的60%甚至70%以上。我去face面试的时候,面试官是residualnet,s
Wesley13 Wesley13
2年前
Java架构速成笔记:五大专题,1345页考点 看完直接收获腾讯、京东、滴滴offer
秋招总结本人水硕,今年研二。从今年十月份准备秋招一直到目前拿到了腾讯视频,京东,滴滴数据中台的后台开发实习Offer。遗憾的是共经历23场阿里面试,每次都是倒在了最后的录用排序。写这个帖子希望记录一下自己这一段的面试经历,也分享一下自己的一些经验,希望能够帮助到更多的人。简历简历是我们的第一份敲门砖,在用人公司与我们进一
可莉 可莉
2年前
211毕业,2020最新字节后端三面面经分享,算法还是让我很为难
注:本场面试在疫情期间三月份拿到的字节offer基本条件本人是底层211本科,无科研经历,但是有一些项目经历,在国内监控行业某头部企业做过一段时间的实习。想着投一下字节,可以积累一下面试经验和为春招做准备.投了简历之后,过了一段时间,HR就打电话跟我约时间,在年后进行远程面。说明一下,我投的是北京office。
Stella981 Stella981
2年前
211毕业,2020最新字节后端三面面经分享,算法还是让我很为难
注:本场面试在疫情期间三月份拿到的字节offer基本条件本人是底层211本科,无科研经历,但是有一些项目经历,在国内监控行业某头部企业做过一段时间的实习。想着投一下字节,可以积累一下面试经验和为春招做准备.投了简历之后,过了一段时间,HR就打电话跟我约时间,在年后进行远程面。说明一下,我投的是北京office。
Wesley13 Wesley13
2年前
5个步骤,教你瞬间明白线程和线程安全
记得今年3月份刚来杭州面试的时候,有一家公司的技术总监问了我这样一个问题:你来说说有哪些线程安全的类?我心里一想,这我早都背好了,稀里哗啦说了一大堆。他又接着问:那你再来说说什么是线程安全?——然后我就GG了。说真的,我们整天说线程安全,但是对于什么是线程安全我们真的了解吗?之前的我真的是了解甚微,那么我们今天就来聊聊这个问题。在探讨线程安全之前,我
可莉 可莉
2年前
2021分享三面阿里:Java面试核心手册+Java电子书+技术笔记+学习视频
写在片头:声明,勿杠首先简单说一下,这三次面试阿里并不是一次性去面的,实际上第一次面试时候还在大四,找的实习岗,不太清楚是什么部门,别问我为什么还记得面试题,有记录和复盘的习惯,再问就是杠。个人背景不详细多说,学历双非本科,不是应届生,工作年限不长,技术不是大牛,但也非小白,面经分享是想给正面试的同行一些建议和鼓励,希望能够多多
Stella981 Stella981
2年前
2021分享三面阿里:Java面试核心手册+Java电子书+技术笔记+学习视频
写在片头:声明,勿杠首先简单说一下,这三次面试阿里并不是一次性去面的,实际上第一次面试时候还在大四,找的实习岗,不太清楚是什么部门,别问我为什么还记得面试题,有记录和复盘的习惯,再问就是杠。个人背景不详细多说,学历双非本科,不是应届生,工作年限不长,技术不是大牛,但也非小白,面经分享是想给正面试的同行一些建议和鼓励,希望能够多多