虾皮ESP Web安全工程师

一面  难,被问的要红温了
20min业务+30min工作经历
业务
1.同源策略。 如果有需求a.x.com要访问b.x.com的接口,不同源,要怎么办
2.讲讲你在浏览器输入url地址到服务器返回给你在前端展示的过程?你输入了http协议,但是最终显示的是https,这个是怎么实现的?
3.Go的代码审计?具体会哪些?现场审计 shell_exec("ping -c"),存在的问题?怎么绕过?过滤了这些字符怎么绕过,IFS也过滤了呢?
4.OAuth的场景,商家注册账号,设置Oauth的callback地址,服务器上存储callback地址,当发起Oauth流程后,服务器将Oauth code发送到callback地址,这个场景会有什么问题? OAtueh劫持?劫持具体出现在那一步?怎么防护?SSRF漏洞?漏洞成因?怎么防护? 写个SDK,判断callback地址是否合法,返回bool,讲讲思路?如何判断url地址

工作经历
1. 讲讲目前的工作内容?IAST是什么?和我现在静态的扫描有什么区别?具体的部署有什么考虑?做的什么开发?什么语言的?
2. 以前的护网主要是攻击队嘛?
3. 换工作是怎么考虑的
反问
#社招# #渗透测试# #安全工程师# #网络安全#
全部评论
Java选手羡慕虾皮
点赞 回复 分享
发布于 2024-11-14 22:33 浙江
没问java相关的吗
点赞 回复 分享
发布于 2024-10-21 13:18 福建

相关推荐

2025-12-24 15:25
已编辑
门头沟学院 前端工程师
是腾讯的csig腾讯云,前天晚上九点突然打电话约面,激动的通宵学了一晚上,第二天状态很差改了今天(以后再也不通宵学习了)感觉自己浪费了面试官一个半小时单纯手写+场景,无八股无项目无算法,打击真的很大,全是在面试官提醒的情况下完成的,自己技术方面真的还是有待提高,实力匹配不上大厂和已经面试的两个公司完全不一样,很注重编码能力和解决问题的能力,然而我这两个方面都很薄弱,面试官人很好很耐心的等我写完题目,遇到瓶颈也会提醒我,写不出题也会很耐心的跟我讲解好感动,到最后面试结束还安慰我打算把下周最后一场面试面完之后就不面啦,如果能去实习还是很开心,但是最重要的还是好好努力提高技术以下是面经第一题// 实现一个解析 url 参数的函数function parseUrl(urlStr) {// TODO}parseUrl('*********************************************');// 返回 {a: 1, b: 2, c: 3}追问:在链接里见过什么部分?用 hash 路由的话放在哪第二题// 考虑有一个异步任务要执行,返回 Promise,这个任务可能会失败,请实现 retry 方法,返回新方法,可以在失败后自动重试指定的次数。/*** 异步任务重试* @param task 要执行的异步任务* @param times 需要重试的次数,默认为 3 次*/function retry(task, times = 3) {// TODO: 请实现}// ---------------测试示例 ----------------// 原方法const request = async (data) => {// 模拟失败if (Math.random() < 0.7) {throw new Error('request failed');}const res = await fetch('https://jsonplaceholder.typicode.com/posts', {method: 'POST',body: JSON.stringify(data),});return res.json();}// 新的方法const requestWithRetry = retry(request);// 使用async function run() {const res = await requestWithRetry({ body: 'content' });console.log(res);}run();第三题就是给 retry 函数添加类型注释,用到泛型第四题:在组件库中将 Alert 用 api 的形式实现(应该就是 message 这个组件)怎么渲染到一个浮层里而不是原地渲染出来
不知道怎么取名字_:技术这个东西,太杂了,而且要下功夫的
查看5道真题和解析
点赞 评论 收藏
分享
评论
20
38
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务