面完官網(wǎng)狀態(tài)就掛 自動(dòng)換了個(gè)部門投遞這里我要說的一點(diǎn)就是,那些招聘的崗位職責(zé)崗位描述真的都很假。這里阿里云的安全工程師職位要求【必備項(xiàng)】1、熟識(shí)計(jì)算機(jī)網(wǎng)絡(luò),具備Linux環(huán)境下C/C++開發(fā)能力,至少掌握Perl/Python/Shell一種腳本語言;2、熟知Web安全,了解當(dāng)前流行的Web漏洞(XSS, SQL Injection, CSRF, etc.),了解Java開發(fā)框架(Struts, Spring, iBATIS, Hibernate,etc.);3、具備服務(wù)端開發(fā)經(jīng)驗(yàn),熟悉Java、Spring框架、分布式技術(shù)棧,了解消息隊(duì)列、分布式事務(wù)、docker容器、微服務(wù)原理;4、具備Windows客戶端安全攻防的經(jīng)驗(yàn),或了解Android/iOS無線客戶端安全;5、了解Linux系統(tǒng)管理和網(wǎng)絡(luò)管理相關(guān)操作,了解Linux系統(tǒng)的安全漏洞,有Linux exploit code/shellcode編寫經(jīng)驗(yàn);6、熟悉TCP/IP協(xié)議棧和路由交換原理,熟悉企業(yè)級服務(wù)器安全 ;7、熟悉數(shù)據(jù)分析或機(jī)器學(xué)習(xí),并且有過安全領(lǐng)域的實(shí)踐;8、精通SQL,掌握Hadoop、Hive、R或相關(guān)大數(shù)據(jù)工具的使用方法;了解Scrapy、Selenium等爬蟲框架的工作原理;9、熟悉常用深度學(xué)習(xí)工具pytorch和tensorflow等至少一個(gè)的使用,能快速驗(yàn)證算法的可行性;10、熟悉圖像/視頻/音頻的編解碼、處理、分析、建模和語義理解等相關(guān)技術(shù),熟悉OpenCV的使用,具有信息論知識(shí)背景更佳;11、熟悉密碼學(xué)基礎(chǔ)理論;同態(tài)加密、多方安全計(jì)算、本地差分隱私、密碼工程優(yōu)化、白盒密碼、商密認(rèn)證、SGX;12、學(xué)習(xí)能力強(qiáng),對新事物保有好奇心,并能快速適應(yīng)新環(huán)境;良好的溝通能力和團(tuán)隊(duì)協(xié)同能力;能與他人合作,共同完成目標(biāo);對所在領(lǐng)域有熱情,善于獨(dú)立思考并反思總結(jié)?!炯臃猪?xiàng)】1、在校園或互聯(lián)網(wǎng)公司有相關(guān)實(shí)習(xí)或項(xiàng)目經(jīng)歷。但是我想說的是 實(shí)際上 這里邊的幾乎都沒問到。比如:c++ 八股 linux 相關(guān) TCP、IP,數(shù)據(jù)分析和機(jī)器學(xué)習(xí)。pytorch 密碼學(xué) opencv 我個(gè)人比較重視阿里云的面試。對著他的崗位要求 看一些這種相關(guān)的東西。反而忘掉了很多跟安全、滲透相關(guān)的。畢竟現(xiàn)在找工作。也不會(huì)去挖src 。沒時(shí)間了。很多漏洞細(xì)節(jié)都記不清楚了。這些崗位要求 估計(jì)都是hr胡寫的。有點(diǎn)坑人。不知道的還以為這個(gè)崗位是和一些ai 深度學(xué)習(xí)相關(guān)的呢。但是面試壓根沒問深度學(xué)習(xí)什么的。害我準(zhǔn)備錯(cuò)了方向。主要問了這些問題:自我介紹還是mysql 命令注入,怎么提權(quán)。數(shù)據(jù)庫rce。還是問了好多數(shù)據(jù)庫滲透的場景題。如果你能sql 注入來命令執(zhí)行 如何判斷受害者機(jī)器可以出網(wǎng)。如何判斷命令執(zhí)行成功。有waf怎么繞。如果站庫分離怎么辦java反序列化的深入了解。不止于工具使用。java反序列化的common collections利用鏈 。ChainedTransformer類。readObject 。說了一些java的利用鏈,12345什么的。問原理,問源碼。問的很深很深。怎么繞wafshiro的poc shiro 反序列化如果waf限制長度 怎么打進(jìn)去如果你能反序列化打進(jìn)去 如何判斷機(jī)器是否出網(wǎng)。問藍(lán)隊(duì)?wèi)?yīng)急響應(yīng)。場景題很多。想不起來了一些。下次錄音 唉 老是忘你有一個(gè)主域名 怎么去制定方案滲透。問內(nèi)網(wǎng)。內(nèi)網(wǎng)橫向移動(dòng)。內(nèi)網(wǎng)信息收集。學(xué)校打ctf的經(jīng)歷深挖免殺的項(xiàng)目。反沙箱你的免殺 能過360嗎。是不是過的動(dòng)態(tài)多久失效你想對于其他人 你的優(yōu)勢在哪里。面試官委婉說我實(shí)戰(zhàn)經(jīng)驗(yàn)可能還要多做(覺得主要說的是web)。指出了一些不足。我覺得他意思是我比賽打得少。我src挖的多,。有很多面試題,實(shí)際src漏洞挖掘根本用不上。你能懂的。比如mysql提權(quán) springboot漏洞 你不可能找到這樣的src 。很多這種都是程序員犯劍自己改了設(shè)置。默認(rèn)都是安全的。實(shí)戰(zhàn)?實(shí)戰(zhàn)怎么會(huì)碰到?實(shí)戰(zhàn)數(shù)據(jù)庫還想提權(quán)還想rce?對挖src沒怎么問。唉,。反正準(zhǔn)備了很多 偏偏都沒用上。才30min。。。面試官說話有點(diǎn)口音和含含糊糊。老是聽不起他說啥。是電話面 總感覺阿里系的面試就是信號(hào)不好。怪煩人的不過總體人比較好。能讓我把話說完。最近沒怎么準(zhǔn)備安全的東西了。準(zhǔn)備轉(zhuǎn)開發(fā)。安全就業(yè)會(huì)越來越難。即使你面試答得好 也會(huì)排序掛 也會(huì)因?yàn)闆]有hc或者h(yuǎn)c很少掛掉。逐漸接受自己是個(gè)普通人吧 。將就著過這個(gè)世界99%的人不管怎么努力怎么掙扎都是一樣的