阿里云 安全一面凉经 攒人品

面完官网状态就挂 自动换了个部门投递

这里我要说的一点就是,那些招聘的岗位职责岗位描述真的都很假。
这里阿里云的安全工程师职位要求
【必备项】
1、熟识计算机网络,具备Linux环境下C/C++开发能力,至少掌握Perl/Python/Shell一种脚本语言;
2、熟知Web安全,了解当前流行的Web漏洞(XSS, SQL Injection, CSRF, etc.),了解Java开发框架(Struts, Spring, iBATIS, Hibernate,etc.);
3、具备服务端开发经验,熟悉Java、Spring框架、分布式技术栈,了解消息队列、分布式事务、docker容器、微服务原理;
4、具备Windows客户端安全攻防的经验,或了解Android/iOS无线客户端安全;
5、了解Linux系统管理和网络管理相关操作,了解Linux系统的安全漏洞,有Linux exploit code/shellcode编写经验;
6、熟悉TCP/IP协议栈和路由交换原理,熟悉企业级服务器安全 ;
7、熟悉数据分析或机器学习,并且有过安全领域的实践;
8、精通SQL,掌握Hadoop、Hive、R或相关大数据工具的使用方法;了解Scrapy、Selenium等爬虫框架的工作原理;
9、熟悉常用深度学习工具pytorch和tensorflow等至少一个的使用,能快速验证算法的可行性;
10、熟悉图像/视频/音频的编解码、处理、分析、建模和语义理解等相关技术,熟悉OpenCV的使用,具有信息论知识背景更佳;
11、熟悉密码学基础理论;同态加密、多方安全计算、本地差分隐私、密码工程优化、白盒密码、商密认证、SGX;
12、学习能力强,对新事物保有好奇心,并能快速适应新环境;良好的沟通能力和团队协同能力;能与他人合作,共同完成目标;对所在领域有热情,善于独立思考并反思总结。

【加分项】

1、在校园或互联网公司有相关实习或项目经历。

但是我想说的是 实际上 这里边的几乎都没问到。
比如:c++ 八股 linux 相关 TCP、IP,数据分析和机器学习。pytorch 密码学 opencv 

我个人比较重视阿里云的面试。对着他的岗位要求 看一些这种相关的东西。
反而忘掉了很多跟安全、渗透相关的。
毕竟现在找工作。也不会去挖src 。没时间了。很多漏洞细节都记不清楚了。

这些岗位要求 估计都是hr胡写的。有点坑人。
不知道的还以为这个岗位是和一些ai 深度学习相关的呢。但是面试压根没问深度学习什么的。害我准备错了方向。

主要问了这些问题:

自我介绍

还是mysql 命令注入,怎么提权。数据库rce。

还是问了好多数据库渗透的场景题。

如果你能sql 注入来命令执行 如何判断受害者机器可以出网。

如何判断命令执行成功。有waf怎么绕。

如果站库分离怎么办

java反序列化的深入了解。不止于工具使用。

java反序列化的common collections利用链 。ChainedTransformer类。

readObject 。说了一些java的利用链,12345什么的。问原理,问源码。

问的很深很深。
怎么绕waf
shiro的poc shiro 反序列化如果waf限制长度 怎么打进去

如果你能反序列化打进去 如何判断机器是否出网。

问蓝队应急响应。

场景题很多。想不起来了一些。下次录音 唉 老是忘

你有一个主域名 怎么去制定方案渗透。

问内网。内网横向移动。内网信息收集。

学校打ctf的经历

深挖免杀的项目。

反沙箱

你的免杀 能过360吗。是不是过的动态

多久失效

你想对于其他人 你的优势在哪里。

面试官委婉说我实战经验可能还要多做(觉得主要说的是web)。指出了一些不足。
我觉得他意思是我比赛打得少。我src挖的多,。有很多面试题,实际src漏洞挖掘根本用不上。你能懂的。
比如mysql提权 springboot漏洞 你不可能找到这样的src 。很多这种都是程序员犯剑自己改了设置。默认都是安全的。
实战?实战怎么会碰到?实战数据库还想提权还想rce?

对挖src没怎么问。唉,。反正准备了很多 偏偏都没用上。

才30min。。。

面试官说话有点口音和含含糊糊。老是听不起他说啥。
是电话面 总感觉阿里系的面试就是信号不好。怪烦人的
不过总体人比较好。能让我把话说完。

最近没怎么准备安全的东西了。准备转开发。

安全就业会越来越难。即使你面试答得好 也会排序挂 也会因为没有hc或者hc很少挂掉。
逐渐接受自己是个普通人吧 。将就着过
这个世界99%的人不管怎么努力怎么挣扎都是一样的
全部评论
没有问挖洞那块的吗,开源代码审计CVE产出啥的
1 回复 分享
发布于 2024-08-29 10:28 广东
感觉你这个阿里的面试有点奇怪,也不知道是哪里奇怪😂找学长或者是认识的师傅给你内推一下感觉会更好,
1 回复 分享
发布于 2024-08-28 10:57 广东
哥们哪个部门啊
点赞 回复 分享
发布于 2024-08-29 19:37 四川
阿里这个要求写的就离谱,什么都得会。。
点赞 回复 分享
发布于 2024-08-29 09:08 四川
阿里感觉找个内推就好得多
点赞 回复 分享
发布于 2024-08-28 18:13 湖北
这好像是看简历的 有一项不错就行
点赞 回复 分享
发布于 2024-08-28 11:12 浙江

相关推荐

05-08 18:25
已编辑
河南科技学院 golang
鼠鼠去年暑期实习面试过360,前天应该是一面的负责人说,就不再给我技术初试了,直接复试。(噩梦开始了)面试总共23分钟结束1. 自我介绍 (自我介绍不真诚 , 像对着念,要像和他聊天一样去介绍自己。不是像背书一样)2. 什么学校的?一本还是二本?3. 为什么不考研4. 你认为目前哪个行业发展最好? 你再看什么行业? (鼠鼠回答: AI 发展好, 我再看的行业: 安全研发,游戏,AI)5. 你了解AI吗?6. 看你说的更多是对AI的使用(然后中间说了一堆乱七八糟的) 最后来了一句,如果让你自己做一个deepseek,你服务端会怎么做?(OK , 大的要来了)鼠鼠第6个问题完全不会,只能把自己知道的为数不多的一点关于AI开发的东西说出来 (说的最多的就是我了解到的一些如何在一个会话中让AI回答的问题上下文关联的知识)。 还没说完,面试官说了一句:“你感觉今天还有必要面试下去吗?”  鼠鼠以为是回答的太烂了,想着,寄就寄了吧,确实不会。 紧接着一句话,我想直接退出: “你用AI面试”。鼠鼠懵了,不知道为什么能让面试官说出来这句话。 跟面试官说了半天,共享屏幕开了,说:“我不看你屏幕,不要把面试官当傻子 , 面试官面试了很多人,是会有一些应届生用AI辅助面试 , 这样不好”。 鼠鼠是真的要红温了,非常想退出。但是想着是个大公司,直接退不是很礼貌(现在想想有点后悔,面试官也丝毫没有尊重我的意思)我也不知道说什么了,相顾无言。 然后面试官说那出道思考题吧,我说可以。题目很简单(面试的网站上牛客网),鼠鼠就直接在代码考核那一栏去模拟过程了,正在思考过程中 , 面试官突然打断,说:“你在干什么呢?” (牛客的代码考核,我写什么东西,面试官应该可以看到吧?我不确定 , 我不知道怎么回答面试官这个问题),直接跟面试官说了一个还没检验的答案,没有一丝意外,是错误的。 给出错误答案之后,面试官说:“不用AI不会了吧, 那你还用刚才的AI去写一次看看”。(鼠鼠一直在忍着没有退出去,我非常希望能够给出这个思考题的正确答案)。 就接着重新去尝试了,然而在这次尝试过程中,又一次被面试官打断。(这次确实已经乱了,不想写了 , 也思考不进去了)。7.再次相顾无言一会儿, 面试官说没什么想问的,问我有什么问题没有?(鼠鼠已经红温,热的不行,就直接跟面试官说没有问题,结束吧)出去狠狠吃一个蜜雪冰城的冰淇淋降降温。这次是我从去年三月份开始投简历为止到现在,最红温的一场面试。其它也有面试红温的,但是原因是因为问的问题连着很多鼠鼠回答不上来,心态崩了。两者红温状态不一样,第二种,面试结束之后的复盘总结,也可以对自己技术,项目场景,基础知识有一定的提升。但是这次的面试,更多的是感受到了,被轻视,没有得到应该有的尊重,回答问题被打断,思考题被打断。很无奈啊,两次错过360。 鼠鼠下次再也不说AI行业了。
点赞 评论 收藏
分享
05-19 12:10
已编辑
门头沟学院 Java
面试官提问环节:1.   自我介绍2.   项目中的难点(个人项目3d建模相关)3.   3d大规模渲染是很花时间的,如何优化4.   如何快速查找一百万条数据的某一个数据(提示我建立索引)5.   介绍第二个项目(爬虫相关)6.   你了解哪些反爬虫机制7.   HTTP常见的请求头有哪些、作用是什么8.   数组和链表的区别(我没答到点子上)9.   我有一个一百万的数据,用数组还是链表10. 如果我只有一台电脑,我要清洗一百万条数据,如何清洗,不要说换好电脑这种方案11. 手撕链表(我没撕出来,最后面试官让我说思路,我说完思路我马上就撕出来了,不过已经结束了)反问环节:Q.   面试官你觉得我有哪些地方可以提升呢?A.   基础知识不扎实,可以多提升自己的基础知识,我有一个我的个人博客,面试官真的点进了我的个人博客去看,给我提出建议,内容应该更加细节,更加丰满,当时听到面试官点进了我的博客,我可以说非常激动总结:本次面试,面试官一直提示我索引,我感觉他可能真的想引导我答出来,但是我不争气,我是个撒比,我说新建一张表,然后再用联合索引,我真的是个撒比,我感觉当时面试官听到这个答案心里都凉了,一直说嗯好吧,我知道了,然后就是数组和链表的区别,他也是提示我,我才回答出来的。八股文几乎可以说是一点没问,我背那么久八股文几乎一点没考,我是万万没想到考的是数组和链表的区别,希望其他人可以借鉴我这个好好加油准备,祝大家好运,我基本上夏季面试没希望了
腾讯一面1910人在聊 查看24道真题和解析
点赞 评论 收藏
分享
评论
14
31
分享

创作者周榜

更多
牛客网
牛客企业服务