面灵AI→

深信服安全服务成都站一站式面试实录

轮次
一面
base
成都
时间
2026-09
来源
牛客网

《面试题目》

  1. 自我介绍
  2. 深挖简历(经历多而杂,被追问目标岗位是什么)
  3. 漏洞原理、怎么测
  4. 你自己做渗透测试的流程
  5. 反问(请面试官给建议)

《参考解析》

渗透测试的完整流程:标准五阶段要能一口气讲完并说明每阶段产出。一是信息收集(被动:whois、备案、子域名、指纹识别、GitHub 泄漏、搜索引擎语法;主动:端口扫描、目录爆破、WAF 识别),产出是资产清单和攻击面。二是漏洞探测与验证(按资产类型分:Web 侧测注入、XSS、SSRF、文件上传、越权、反序列化;主机侧看弱口令、未授权访问、历史漏洞版本),每个点都要验证到可复现,只报「可能存在」是不合格的;验证时注意控制影响,不做破坏性操作(不 drop 表、不删文件)。三是漏洞利用与影响评估(拿到权限后确认影响范围:能否读取敏感数据、能否横向移动、是否触及核心系统),并保留截图和请求响应作为证据。四是内网渗透与横向(信息收集、凭据获取、票据、代理转发),这一步在授权范围外绝不能做,必须严格按授权书划定的目标清单执行。五是报告与复测(漏洞描述、复现步骤、危害等级、修复建议,交付后跟进复测)。同时必须强调合规前提:书面授权、明确测试时间窗与目标范围、限速与避峰、数据脱敏、发现高危漏洞先口头通报。

常见漏洞原理与验证方法:按「原理 → 验证载荷 → 修复」三段回答最稳。SQL 注入:用户输入被拼进 SQL 语句改变了语义,用单引号/and 1=1/and 1=2 对比或报错注入、时间盲注(sleep)验证,修复是参数化查询(预编译)+ 最小权限 + WAF 兜底。XSS:未过滤的用户输入被当 HTML/JS 执行,分存储型/反射型/DOM 型,验证用 <script>alert(1)</script> 或事件属性、javascript: 伪协议,修复是输出编码 + CSP + HttpOnly。CSRF:浏览器自动携带 Cookie 导致跨站请求被接受,验证要构造第三方页面的表单并检查是否有 token/Referer 校验、SameSite 设置。SSRF:服务端被诱导去请求内网地址,通过传入 http://127.0.0.1 或云元数据地址 169.254.169.254 验证,修复是 URL 白名单 + 禁止跳转 + 内网隔离。文件上传:绕过前端校验、改 Content-Type、双写后缀、.htaccess、解析漏洞,验证时要落到「能不能执行」这个结论上。越权(水平/垂直):替换 ID 或角色后能否访问他人资源,这一个是业务系统里最常见也最容易拿分的漏洞。回答时补一句「手工验证之外,会用 Burp 抓包改包,用 sqlmap/nuclei 做批量但结果仍要人工确认」,体现工具与人工结合的判断。

简历杂、方向多怎么答「你的目标岗位是什么」:面试官问这句是在判断你的定位是否清晰,也是在给自己找可考评的点。正确的答法是主动收敛:先承认经历多(Web 安全、渗透、代码审计、应急响应都碰过),然后立刻给出主线——「我的目标就是安全服务/渗透测试方向,这条线上我做过 XX 次项目、写过 XX 份报告,其他经历是为了补齐能力面」。再补一句对岗位的理解(安全服务以交付项目为主,需要报告能力、沟通能力和标准化流程意识,不只是会打点),最后给出自己的短板和改进计划。切忌逐个介绍所有经历而不收口,那正好坐实了「没有定位」这个判断。

面试官问你「经历多又杂」时怎么把劣势转成优势:把杂拆成「广度 + 可迁移能力」。广度上,多类经验让你在做安全服务时能快速理解不同客户的技术栈(Web、主机、内网、云),排障和沟通成本低;可迁移上,举例说明某次事件响应经验让你更懂客户的紧迫感、某次代码审计让你在漏洞复现时能直接定位到源码行。同时主动承认深度不够,给出补齐路径(比如系统刷完某条靶场链路、拿到某类认证、跟过完整的交付项目),让面试官看到自我认知。

关于线下群面式一站式面试:原帖记录现场人多、排队久、等待约 20 分钟后直接安排技术面,面试官是项目组长,全程以深挖简历为主。这类流程的应对要点是:准备一段 30 秒和一段 2 分钟两个版本的自我介绍,按现场节奏切换;把简历上每条经历都准备「一句话价值 + 一个可深挖的技术点」,因为组长级别更喜欢顺着项目追问细节;时间是稀缺资源,主动把话题往目标岗位需要的能力上引(渗透流程、报告、沟通),别在无关经历上耗时间。

反问环节:作者反问面试官要建议,得到了「明确岗位之后多打磨目标岗位项目」的反馈,这其实是最有价值的收获。可以继续追问:安全服务项目的交付节奏和驻场比例、新人是否有系统的培训和认证支持(比如内部攻防平台)、团队主要覆盖哪些行业客户。这几个问题能帮你判断岗位的实际工作形态是否与预期相符。