热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

2018春招移动安全面经

从三月份开始投简历,到拿到offer,长达一个多月的春招基本上结束了。因为在网上没有发现多少移动安全方面的面经,写下这篇文章希望能对其他人有所帮助。腾讯接到的第一个面试电

  从三月份开始投简历,到拿到offer,长达一个多月的春招基本上结束了。因为在网上没有发现多少移动安全方面的面经,写下这篇文章希望能对其他人有所帮助。

  腾讯

  接到的第一个面试电话是腾讯打来的,一面面试官听声音挺年轻的,关于安全方面的问题主要问了对app中漏洞的理解,如何检测app中是否存在漏洞,假设让你去检测淘宝,你应该如何去做,因为当时只回答了如何去检测,面试官继续问除了检测还应该做什么.....然后又问了对http一些头部参数的理解,x-forward-for是干嘛的,如何去防范。随后又问了我对数据结构学的怎么样,说实话当时我是比较懵的,因为之前看他们安全类的面经,都是没有问数据结构,计算机网络方面的问题的(大概是因为我的简历没什么东西?) 幸好关于数据结构只问了二叉树和一些查找的问题而这些恰好还没忘干净...最后面试官让我说两个最近安全圈发生的大事件..emmm没有了解过..

  本来以为一面基本上就凉了,没想到还是让我进了二面。二面面试官听声音就有种威严的感觉,面试的时候很有压力。问了一下我的项目经历,可能因为项目太简单了,让面试官没有什么问的兴趣,之后就没再去问技术方面的问题,转而去问了一些平常如何去学习,相比其他人你的优势在哪,为什么想进腾讯等等。

  过了几天就在公众号上看到该职位不适合你...凉凉...觉得腾讯主要还是准备不充分,白白浪费了提前批的机会。腾讯的笔试关于移动安全方面的题目较少,只有几个汇编方面的问题,所以感觉腾讯的提前批还是很重要的,希望好好把握。

  绿盟

  其实网易和绿盟是穿插着来的,不过因为绿盟先给了offer,所以还是先说一下绿盟吧。

  我是在BOSS直聘上面投了绿盟的渗透测试实习生,其实投之前还是心里还是很没底的,毕竟对于渗透测试接触较少,如果以后干这个的话,肯定要从头学起。一面的时候问了TCP三次握手、计算机网络的七层模型,五层模型、ptrace 如何实现注入、红黑树、说一下了解的加密算法、base64是不是加密算法、使用RSA加密算法时如何生成一个大质数、辗转相除法等比较基础的问题,不过最后还是问了一下web方面的sql注入原理与防范。

  二面的面试官是技术总监,第一个问题就是厂商给一个任务,如何去检测。当时观念还没转变过来..一直在回答如何检测app,面试官就一直去引导去回答不光要检测app还要检测服务器.....其余的问题主要就是去问了个人素质、学习能力方面的问题。

  没想到的是并没有进行HR面,可能技术总监把HR的问题都问了吧哈哈哈,过了一段时间HR就直接告诉我被录取了,不过因为我把工作地点选在了济南..所以工资比较低...

网易

  网易是在某一天晚上突发奇想..在知乎上找了一个内推码就投了网易的移动端安全实习生,可能这就是缘分吧...

  网易该职位的笔试选择题大部分都是一些编程题和安卓开发方面的问题,三个编程题,问答题第一个是游戏逆向和如何去保护,第二个是支付宝克隆漏洞。

  网易的面试是在线下举行的,一般是两轮技术面加一轮HR面,在一天内进行完这三轮面试。因为最高只报销600块钱,高铁实在是坐不起,只能选择坐22个小时的火车前往杭州。因为之前绿盟和腾讯的面试所以也大概知道了可能会问什么,在火车上把数据结构、计算机网络、操作系统又过了一遍。

  提前一个小时到了面试的地方,没想到的是面试官也来的较早,本来一点半的面试 在一点就开始了。一面的面试官在我自我介绍的时候略微看了简历,然后让我介绍一下项目,之后问了所学的觉得技术深度最的技术是什么,然后谈了谈脱壳,因为我的简历上面有信息安全铁人三项个人赛的得奖,就问了一下比赛经历,对于游戏逆向有没有了解等等。二面的问题大概只记得数据结构问了希尔排序和如何判断单链表存在环,计算机网络问了TCP和UDP的区别,说一下TCP三次握手的过程,操作系统问了进程和线程的区别,多个线程访问同一资源时如何进行控制,逆向方面问了如何对程序的dex和so文件进行保护。

  因为之前都没进行过HR面,在得知自己还有HR面之后就在网上搜HR可能问的问题,当时可能因为其他人比较赶时间,HR面一直往后推,在火车上又没睡好,当时等的都快睡着了,只能不停的走来走去省的自己睡着....hahh HR面的时候问的问题一小部分都是在网上看到的,比如在学习的时候有没有和老师或者其他人有过不同的意见啊等等,因为之前等的时候已经想过如何回答了,所以回答的也算可以吧。

最后

  等消息的过程总是煎熬的,幸好在昨天中午收到了HR的口头offer。去杭州一趟来回做了40多个小时的火车,身心俱疲,拿到网易的offer就打算把其他公司的面试都推了.....

  想进滴滴的话可以通过打DDCTF,通过这两年比赛来看,滴滴还是很重视移动安全的,今年的比赛特意把安卓单拉出来一项,而且今年的前三十名都有offer,还是很有机会的。最后希望每一个人都能拿到自己心仪的offer~



推荐阅读
  • CTF竞赛中文件上传技巧与安全绕过方法深入解析
    CTF竞赛中文件上传技巧与安全绕过方法深入解析 ... [详细]
  • Vulnhub DC3 实战记录与分析
    本文记录了在 Vulnhub DC3 靶机上的渗透测试过程,包括漏洞利用、内核提权等关键步骤,并总结了实战经验和教训。 ... [详细]
  • 深入解析HTTPS:保障Web安全的加密协议
    本文详细探讨了HTTPS协议在保障Web安全中的重要作用。首先分析了HTTP协议的不足之处,包括数据传输过程中的安全性问题和内容加密的缺失。接着介绍了HTTPS如何通过使用公钥和私钥的非对称加密技术以及混合加密机制,确保数据的完整性和机密性。最后强调了HTTPS的安全性和可靠性,为现代网络通信提供了坚实的基础。 ... [详细]
  • 本文探讨了如何在PHP与MySQL环境中实现高效的分页查询,包括基本的分页实现、性能优化技巧以及高级的分页策略。 ... [详细]
  • 本文详细介绍了如何在ARM架构的目标设备上部署SSH服务端,包括必要的软件包下载、交叉编译过程以及最终的服务配置与测试。适合嵌入式开发人员和系统集成工程师参考。 ... [详细]
  • 探讨密码安全的重要性
    近期,多家知名网站如CSDN、人人网、多玩、开心网等的数据库相继被泄露,其中大量用户的账户密码因明文存储而暴露无遗。本文将探讨黑客获取密码的常见手段,网站如何安全存储用户信息,以及用户应如何保护自己的密码。 ... [详细]
  • 对象存储与块存储、文件存储等对比
    看到一篇文档,讲对象存储,好奇,搜索文章,摘抄,学习记录!背景:传统存储在面对海量非结构化数据时,在存储、分享与容灾上面临很大的挑战,主要表现在以下几个方面:传统存储并非为非结 ... [详细]
  • 本文介绍了如何利用HTTP隧道技术在受限网络环境中绕过IDS和防火墙等安全设备,实现RDP端口的暴力破解攻击。文章详细描述了部署过程、攻击实施及流量分析,旨在提升网络安全意识。 ... [详细]
  • 服务器部署中的安全策略实践与优化
    服务器部署中的安全策略实践与优化 ... [详细]
  • FreeBSD环境下PHP GD库安装问题的详细解决方案
    在 FreeBSD 环境下,安装 PHP GD 库时可能会遇到一些常见的问题。本文详细介绍了从配置到编译的完整步骤,包括解决依赖关系、配置选项以及常见错误的处理方法。通过这些详细的指导,开发者可以顺利地在 FreeBSD 上完成 PHP GD 库的安装,确保其正常运行。此外,本文还提供了一些优化建议,帮助提高安装过程的效率和稳定性。 ... [详细]
  • 在 Axublog 1.1.0 版本的 `c_login.php` 文件中发现了一个严重的 SQL 注入漏洞。该漏洞允许攻击者通过操纵登录请求中的参数,注入恶意 SQL 代码,从而可能获取敏感信息或对数据库进行未授权操作。建议用户尽快更新到最新版本并采取相应的安全措施以防止潜在的风险。 ... [详细]
  • 成都服务器租赁适用于哪些网站业务部署——Vecloud专业解析
    成都,作为四川省的省会,不仅是西南地区唯一的副省级城市,也是国家重要的高新技术产业基地和商贸物流中心。Vecloud专业解析指出,成都服务器租赁服务特别适合各类网站业务的部署,尤其是需要高效、稳定和安全的在线应用。无论是电子商务平台、内容管理系统还是大数据分析,成都的服务器租赁都能提供强大的支持,满足不同企业的需求。 ... [详细]
  • 近期,针对Axis2默认凭据漏洞的攻击案例在安全社区引起了广泛关注。这些攻击通常利用Axis2的默认用户名和密码进行渗透测试,技术手段相对固定。本文在综合分析多个案例的基础上,详细探讨了该漏洞的安全风险,并提出了有效的防范措施,以帮助企业和开发者加强Web服务的安全防护。 ... [详细]
  • 通过网上的资料我自己的实际内核编译,我把对Linux内核编译的过程写在这里,也许对其他的Linux爱好者的编译学习有些帮助,其中很大部分是 ... [详细]
  • 在PHP中实现腾讯云接口签名,以完成人脸核身功能的对接与签名配置时,需要注意将文档中的POST请求改为GET请求。具体步骤包括:使用你的`secretKey`生成签名字符串`$srcStr`,格式为`GET faceid.tencentcloudapi.com?`,确保参数正确拼接,避免因请求方法错误导致的签名问题。此外,还需关注API的其他参数要求,确保请求的完整性和安全性。 ... [详细]
author-avatar
朴子字軒_755
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有