【面试复盘】青藤云 安全服务岗技术终面
- 1.讲讲top10漏洞
- 2.csrf与ssrf的区别
- 3.sql注入无回显怎么判断
- 4.dnslog的原理及使用方法
- 5.讲讲Java反序列化漏洞
- 6.之前有没有调试过fastjson反序列化漏洞
- 7.通过fastjson发送请求到dnslog,dnslog成功记录了请求信息,那么一定存在fastjson漏洞吗
- 8.有没有做过代理工具的逆向调试
- 9.怎么抓app的包,包括怎么配置的
- 10.正向代理和反向代理的区别
- 11.在绿盟实习的开始时间
- 12.为什么在绿盟离职
- 13.对自己未来的职业规划
- 14.之前面试过吗,拿了几个offer了
- 15.今天的面试有哪些你比较擅长但是我没有问到的内容
- 16.HW的时候做过那些有意思的事令你印象深刻
- 17.为什么挖矿马的应急令你印象深刻
- 18.总结
- 19.结果
【面试复盘】青藤云 安全服务岗技术终面)
1.讲讲top10漏洞
1、SQL注入
2、失效的身份认证和会话管理
3、跨站脚本攻击XSS
4、直接引用不安全的对象
5、安全配置错误
6、敏感信息泄露
7、API泄露
8、跨站请求伪造CSRF
9、使用含有已知漏洞的组件
10、服务端请求伪造SSRF
2.csrf与ssrf的区别
ccrf 是指攻击者盗用了你的身份,以你的名义发送恶意请求,例如发送邮箱,盗用账户,购买商品等
ssrf 是指大型网站 web 应用上提供了从其他服务器获取数据的功能,攻击者利用有缺陷的