面灵AI

滴滴Web安全一面

轮次
一面
时间
2026-09
来源
牛客网

《面试题目》

  1. TCP 和 UDP 有什么区别,分别适用于什么场景?
  2. HTTP 和 HTTPS 有什么区别?
  3. 对称加密和非对称加密如何配合使用?
  4. Cookie 和 Session 有什么区别?
  5. SQL 注入、XSS、SSRF 的原理和防御方式是什么?
  6. Java 反序列化漏洞如何从源码层防御?
  7. Fastjson 的安全风险有哪些?
  8. 提示词注入如何攻击,AI 安全还应关注哪些问题?

《参考解析》

HTTPS 通过 TLS 用非对称加密协商会话密钥,再用对称加密传输数据。SQL 注入应使用参数化查询,XSS 要按上下文编码并配合 CSP,SSRF 需限制协议、目标地址和重定向。反序列化应使用白名单类型和安全配置,AI 系统还需校验工具权限、外部内容和敏感数据输出。