供应链安全 面试题
共 2 篇真实面经 · 涵盖 某头部云厂商 / 未透露 等 2 家公司
云厂商软件供应链安全三面:恶意 crate 与 build.rs 防护
头部云厂商软件供应链安全三面记录,围绕恶意 Rust crate 在 build.rs 中植入构建期 payload 的攻击链,追问它与普通投毒包的差异、五层防护体系与分级审核、中招后的检测信号,以及 Rust 与 npm 生态的阶段差距。
电商三面开放题 框架图片渲染组件爆远程代码执行怎么处理
电商三面最后十分钟的开放题:项目用的框架版本恰好落在图片渲染组件的远程代码执行漏洞影响范围内,要求当场给出处理方案,并连续追问输入过滤能不能挡住样式型 payload、依赖扫描为什么没报出来、老版本线没有补丁时怎么办。