一、Web安全方向:
- 介绍一下自认为有趣的挖洞经历(或CTF经历)(★★★)
- CSRF的成因及防御措施(不用token如何解决) (★)
- SSRF的成因及防御措施 (★★)
- 简述一下SSRF的绕过手法(★★)
- 简述一下SSRF中DNSRebind的绕过原理及修复方法(★)
- 介绍 SQL注入漏洞成因,如何防范?注入方式有哪些?除了拖取数据库数据,利用方式还有哪些?(★★)
- 如何通过SQL注入写shell,写shell的前提条件是什么?(★★)
- 介绍一下XSS漏洞的种类,dom型XSS和反射XSS的区别是什么?(★★)
- 如何防范 XSS 漏洞,在前端如何做,在后端如何做,哪里更好,为什么?(★★)
- 假设你是甲方的一名安全工程师,应该如何降低逻辑漏洞的出现率?(★★)
- oauth认证过程中可能会出现什么问题,导致什么样的漏洞?(★)
- CSP应该如何使用及配置,有哪些绕过CSP的方式(★★)
- 已知某网站存在LFI(本地文件包含),但是无法上传任何文件,针对该情况有哪些利用方式?(★★)
二、渗透测试
方向:
- 如何绕过CDN找到真实IP,请列举五种方法 (★★★)
- redis未授权访问如何利用,利用的前提条件是?(★★★)
- mysql提权方式有哪些?利用条件是什么? (★)
- windows+mysql,存在sql注入,但是机器无外网权限,可以利用吗? (★)
- 常用的信息收集手段有哪些,除去路径扫描,子域名爆破等常见手段,有什么猥琐的方法收集企业信息? (★★)
- SRC挖掘与渗透测试的区别是什么,针对这两个不同的目标,实施过程中会有什么区别 (★★)
- 存储xss在纯内网的环境中,可以怎么利用?(★★)
三、安全研发方向:
- 简要介绍自己常用的扫描器和其实现上的特点(★★)
- 如果让你设计一个HIDS,应该如何设计(★)
- 介绍一下Python中的迭代器、生成器、装饰器(★)
- 介绍自己常用的python库(★)
- 讲一讲celery的特点以及原理(★)
- 简述Python中的GIL锁,以及如何打破GIL锁的限制(★★)
- masscan号称世界上最快的扫描器,快的原因是什么,如何实现一个自己的masscan?(★★)
- 简述协程,线程,以及进程的区别(★★)
以上实题只是一部分举例,更多内容以图片显示
除了面试/笔试题外,更有帮助大家学习提升技术的学习路线配套资料。如果需要的朋友可以评论区留言。
从入门到进阶技术,希望能够帮助到大家。