乙方安全工程师面经

整理某些实验室提的问题:
1.之前hv爆过的几个0day复现过吗,说说原理?可以说BES反序列化,nacos集群模式任意文件读写删,tomcat信息泄露等几个大洞。
2.信创产品漏洞挖掘有什么心得,你觉得难点在哪里。技术角度来看有些洞比较简单,为什么没人挖出来呢。
3.挖过jdbc嘛?从开发角度总结jdbc驱动为什么会出现这些漏洞。
4.java有个文件上传但是只能传图片,说说有哪些结合组合洞实现rce的方法。
5.jar启动有个任意文件读,怎么组合拳rce。
6.jndi的sink只有lookup嘛?说说原理和坑。
7.云waf怎么绕?只依靠应用自身的功能怎么找到其真实ip,起码说三种方法。
8.java security绕过方法和原理。
9.go代码审计分享几个原生trick。
10.原型链污染挖过哪些gadget,为什么会出现原型链污染问题
#面经#
全部评论
佬太强了
点赞 回复 分享
发布于 2024-11-18 14:38 北京
好难 佬太强了
点赞 回复 分享
发布于 2024-10-15 23:59 湖北

相关推荐

头像
04-27 15:11
已编辑
华东师范大学 算法工程师
暑期实习从2月开始投,面了两个月,流程该挂的都挂完了,腾讯字节一共号称是1.7w个hc,不知道都发给谁了,估计今年秋招要难顶。Timeline米哈游、美团、蚂蚁、微软等公司直接简历挂穿,没进面。携程:3.3 投递、测评3.12 笔试3.18 一面3.25 二面4.13 ai面(hr面)4.14 英语测评4.23 offer(已拒)腾讯:2.6 测评2.28 wxg一面3.5 wxg二面(挂)3.11 teg一面3.21 teg二面(取消)3.31 teg一面4.10 teg二面(挂)4.21 wxg一面4.24 wxg二面(挂)字节:1.28 aml约面(取消)3.17 火山一面(挂)4.8 aml一面(挂)4.20 抖音data一面(挂)阿里:3.23 投递、测评3.28 笔试3.31 淘天一面4.8 钉钉一面4.9 淘天二面4.10 阿里控股一面4.12 钉钉二面(取消)4.15 淘天hr面4.16 淘天offer(已接)4.21 高德一面(取消)4.22 淘宝闪购一面(取消)面试最大的感触是,现在撞上ai转型,一堆老业务急着转向,新业务非常不成熟,研究型的组bar非常高根本进不去,业务侧挂着算法的岗位干的都是工程活,面试却又要问算法,另外agent的落地也远没有那么广,绝大多数还是那套写死的系统调一下llm api或者做做rag,其余少部分真的在搭agent的,基本不能在线上服务用什么很智能的模型,现阶段成本太高,进去大概率就是给垃圾模型从工程方面兜底,除了业务场景的应用和数据经验以外,技术方面很难有什么提升。算法岗做不了基模的还是去搜广推好,之前判断失误了完全没投,秋招不知道还进不进得去。
紫炁:一样的感受,现在很混乱尤其业务侧开发和算法界限模糊,不知道秋招投哪个方向了
我的求职进度条
点赞 评论 收藏
分享
站队站对牛:进度也算很慢的了
点赞 评论 收藏
分享
评论
11
24
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务