🔩安全工程师2024秋招一面☎️1

原来一月末还属于秋招的尾巴😓麻了,不凑热闹了。

半小时Web安全,往深了问,原理,利用,防御
XSS,SSRF,貌似都更喜欢问防护,思路越多越好咯。。
打过什么有趣的CTF
Cobalt Strike如何降低反入侵检测,屏蔽攻击流量。。
    扯了一个隐蔽通信,说用TLS包裹流量。。加密攻击流量。。
    搜了一下。。学习吧 https://secrss.com/articles/34725
    TCP/UDP/DNS,DNS明文传输易被检测,使用DNS-over-HTTPS/DNS-over-TLS规避
    WebSocket
    利用CDN服务来隐藏IP
    Domain Fronting 域前置:在HTTPS外层TLS通讯使用高信誉域名,内层Host使用攻击者域名(HTTP通信中Host使用高信誉域名也算域前置,这种是因为部分CDN厂商没有验证域名所有权,攻击者可以在CDN平台上随意登记高信誉域名进行利用)
    Tor洋葱网络
    。。。
    
URL到IP的过程,如何从URL角度防护SSRF(惭愧,我怀疑自己题都没听懂🙄
    瞎扯了一个IP白名单和限制回显。。
    1.限制请求的端口只能为web端口,只允许访问HTTP和HTTPS请求。
    2.限制不能访问内网的IP,以防止对内网进行攻击。
    3.屏蔽返回的详细信息。
    搜了一下,简单记一下吧。。
    白名单验证:白名单验证是指限制服务器能够访问的资源或URL。只允许特定的域或IP地址,这有助于防止攻击者通过输入恶意URL来访问不安全的资源。尽量避免使用用户提供的URL作为请求目标。
    协议验证:限制可以使用的协议,避免使用"file"或"data"等危险协议。通常,只允许使用安全的协议,如HTTP和HTTPS。
    URL解析和规范化:在服务器端对用户提供的URL进行解析和规范化,以确保它们没有使用相对路径或其他技术来绕过安全检查
    然后又问(我举的例子是图片链接远程上传可能会有SSRF)继续问可是图片链接很难设白名单,怎么设黑名单。。
    
浏览器有什么安全特性可以防护XSS
如何防护富文本XSS
了解CSP吗
全部评论

相关推荐

时间线: 1.4-1.5: boss 牛客 官网 实习僧海投了两天, 感觉确实没啥招人的啊, 心里凉了一半.1.6: 中午快手约面, 下午字节hr飞书私聊约面, 当时想着第一次面大厂感觉三个过一个一面就已经赢了.1.7: 下午 3点大厂处女面, 哈哈面试官是重邮红岩的直接保送; 5点快手一面, 我说这个是我的第二次大厂面试, 面试官问要是拿到字节和快手选择哪个, 我说昨天看了一晚上快手百分百选快手哈哈哈. 晚上5.30字节约二面, 快手约二面, 小红书约一面.1.8: 下午2点快手二面, 聊天面体验非常好(当天电话确认入职时间); 4点字节二面这次不是校友了, 然后有一个CSS实现switch效果的忘记属性咋写了, 感觉危了; 7.30 问字节hr是不是挂了; 9点开始小红书一面, 难死我了, 但我还是笑着面完了, 然后卸载了小红书, 但是过了一会会小红书hr约二面, 遂下回来了字节约三面.1.9: 下午2点字节三面, 依旧聊天+算法, 自己太菜了有一个写错了, 面完感觉又危了; 5点面小红书20min结束(offer审批);5.30又去问字节hr是不是挂了, hr小姐姐说干嘛用一个句式, 我说手写题又又又没写出来😂, 2min后约hr面;8.30 快手offer总结, 自己运气好遇到了好公司好部门好面试官, 字节剪映 快手电商 小红书支付的面试体验都非常好, 不会的题会带你一步一步思考, 流程也非常快全部都是当天推进, 小红书是以分钟为单位推进.  面经以及细节等我慢慢整理,  以及保佑所有的审批不要出问题, 我是真怕最后全过了0offer😂bg: 重邮 大数据 蓝山工作室 一段非大厂实习
独角仙梦境:这是真👻了
找实习记录
点赞 评论 收藏
分享
评论
3
9
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务