滴滴Web安全一面
- 轮次
- 一面
- 时间
- 2026-09
- 来源
- 牛客网
《面试题目》
- TCP 和 UDP 有什么区别,分别适用于什么场景?
- HTTP 和 HTTPS 有什么区别?
- 对称加密和非对称加密如何配合使用?
- Cookie 和 Session 有什么区别?
- SQL 注入、XSS、SSRF 的原理和防御方式是什么?
- Java 反序列化漏洞如何从源码层防御?
- Fastjson 的安全风险有哪些?
- 提示词注入如何攻击,AI 安全还应关注哪些问题?
《参考解析》
HTTPS 通过 TLS 用非对称加密协商会话密钥,再用对称加密传输数据。SQL 注入应使用参数化查询,XSS 要按上下文编码并配合 CSP,SSRF 需限制协议、目标地址和重定向。反序列化应使用白名单类型和安全配置,AI 系统还需校验工具权限、外部内容和敏感数据输出。