面试-菜鸟安全
菜鸟安全面试复盘:
-
redis未授权访问漏洞原理和利用方式
-
ssrf的原理和利用方式
-
CSRF的原理和防御方式
-
(接上问)token方案的原理
-
CORS(跨域资源共享)的原理和危害
-
CORS出现的根本原因
-
CORS中怎么去做校验(防止CORS)
-
CORS修复需要配置的header头是什么
-
反射型XSS与DOM型XSS的区别
-
有DOM型XSS的挖洞经历吗,可以详细讲一下
-
Java的反序列化
-
反序列化漏洞的理解
-
列举一个魔术方法做详细解释
-
fastjson有了解吗,举一个漏洞详细说明下
-
RMI的利用方式
-
对于木马和免杀有了解吗(二选一,做详细说明)
-
webshell的常见种类与优劣势
-
对内存马的原理与利用方式
-
如何利用XSS(尽可能扩大危害)
-
如果挖到XSS漏洞如何做利用
-
如果是self XSS,如何做利用
-
如果配置了httponly,无法拿到cookie,如何处理
-
信息收集的方式(他提了几个比较常见的,让你继续说,越多越好)
-
场景题:目标为一个大型企业,渗透思路是怎样的,如何做信息收集
-
比较有趣或者能代表你实力的一次挖洞经历或者CTF经历
-
开发类问题:python中迭代器、生成器、装饰器的区别
-
反问阶段
这个面试官不问SQL,所有面试者都不问SQL。
总结:整体面试体验很好,我还是太菜了,缺少实战经验。
本文来自博客园,作者:sherlson,转载请注明原文链接:https://www.cnblogs.com/sherlson/articles/16071061.html

浙公网安备 33010602011771号